Документы по информационной безопасности для промышленного предприятия в Нурсултан
Ситуация знакомая: завод соединил АСУ ТП цеха с корпоративной сетью, чтобы управлять станками и собирать телеметрию. Служба безопасности требует регламенты доступа и политику ИБ. Юрист спрашивает, есть ли приказ об ответственном за ПДн. Руководитель хочет понять, какие бумаги обязательны, а какие — «для галочки», и во сколько это обойдётся.
В этой статье разберём, какие документы по информационной безопасности нужны именно промышленному предприятию в Нурсултан: что прямо предписывает закон, что рекомендуется практикой, кто утверждает комплект и кто может его проверить. Отдельно покажем, как подготовить документы без лишних затрат и где нужен лицензиат ФСТЭК.
Коротко
- Обязательных документов «по ИБ вообще» для промышленного предприятия как таковых нет. Обязанности возникают из конкретных законов: 152-ФЗ (персональные данные), 98-ФЗ (коммерческая тайна, если её вводите), 187-ФЗ (если организация — субъект КИИ).
- Для предприятия в металлургии, химии, горнодобыче, ОПК или ракетно-космической отрасли вероятен статус субъекта КИИ. Тогда требования строже, а работы по ИБ выполняет только лицензиат ФСТЭК.
- Политика ИБ, регламенты удалённого доступа к АСУ ТП, инструкции пользователей — это практика, а не прямая обязанность закона, если речь не о значимом объекте КИИ.
- Утверждает все организационно-распорядительные документы руководитель организации. Согласование с ФСТЭК или РКН не требуется (кроме моделей угроз для ГИС).
- Контролируют: РКН — по персональным данным, ФСТЭК и ФСБ — по объектам КИИ. Для не-КИИ коммерческого предприятия ФСТЭК не проверяет «бумажную» часть.
Какие документы по ИБ обязательны: промышленное предприятие
Набор документов зависит от трёх факторов: обрабатывает ли предприятие персональные данные, вводит ли режим коммерческой тайны и является ли субъектом критической информационной инфраструктуры (КИИ). Последнее особенно важно для заводов, потому что металлургия, химия, горнодобыча, ОПК и ракетно-космическая отрасль прямо включены в перечень сфер 187-ФЗ.
Ниже — честная таблица: где норма, а где рекомендация.
| Документ | Обязателен? | Основание |
|---|---|---|
| Политика обработки персональных данных (опубликованная) | Да, если собираете ПДн | ч. 2 ст. 18.1 152-ФЗ |
| Приказ об ответственном за организацию обработки ПДн | Да, для юрлица | п. 1 ч. 1 ст. 18.1, ст. 22.1 152-ФЗ |
| Локальные акты по целям обработки ПДн (положение, порядок уничтожения и др.) | Да | п. 2 ч. 1 ст. 18.1 152-ФЗ |
| Перечень сведений, составляющих коммерческую тайну | Только если вводите режим КТ | п. 1 ч. 1 ст. 10 98-ФЗ |
| Положение о коммерческой тайне + гриф, журналы, NDA | Только если вводите режим КТ | ч. 1–2 ст. 10 98-ФЗ |
| Политика ИБ и правила использования ИТ | Нет, но рекомендуется | практика (не норма для не-КИИ) |
| Регламенты сегментации и удалённого доступа к АСУ ТП | Нет, но рекомендуется | приказ ФСТЭК № 31 по решению владельца; практика |
| ОРД по безопасности значимого объекта КИИ (политика, планы, инструкции) | Да, если объекту присвоена категория значимости | ст. 9, 11 187-ФЗ; приказы ФСТЭК 235, 239 |
Если предприятие не входит в сферы КИИ и не обрабатывает ПДн, прямых законных требований к «политике ИБ» нет. Но на практике без неё сложно выстроить хотя бы базовую защиту, а при инциденте — объяснить проверяющим, что меры принимались.
Состав комплекта для вашей организации
Мы готовим правовой и организационный пакет, который закрывает персональные данные, коммерческую тайну и базовую дисциплину ИБ. Техническую часть по ИСПДн и АСУ ТП — только методически или через партнёра-лицензиата.
| Документ | Что в нём | Кто утверждает / кого знакомить |
|---|---|---|
| Политика ИБ | Цели, принципы, зоны ответственности, основные правила работы с информацией, антивирус, пароли, резервное копирование | Руководитель; все работники под роспись |
| Правила использования ИТ-ресурсов | Разрешённое и запрещённое использование корпоративной техники, электронной почты, личных устройств | Руководитель; все пользователи |
| Регламент сегментации сети и удалённого доступа к АСУ ТП | Граница офис–цех, порядок доступа подрядчиков, VPN, многофакторная аутентификация, журналирование | Руководитель; ИТ-служба, начальники цехов, подрядчики |
| Положение о коммерческой тайне | Порядок отнесения сведений, гриф, хранение, передача, уничтожение, ответственность | Руководитель; работники с допуском к КТ |
| Приказ о перечне сведений, составляющих КТ | Конкретный список: конструкторская документация, технологии, параметры наладки, базы клиентов | Руководитель; под расписку те, кто работает с перечнем |
| Политика обработки ПДн + положение о ПДн работников | Цели, категории ПДн, сроки, порядок уничтожения, меры защиты | Руководитель; все работники, чьи ПДн обрабатываются |
| Приказ о перечне лиц с доступом к ПДн | Список должностей и работников, которым доступ нужен для служебных обязанностей | Руководитель; указанные лица |
Для предприятий с ИСПДн техническая часть (акт определения уровня защищённости, модель угроз, инструкции по средствам защиты) разрабатывается специалистом заказчика или партнёром-лицензиатом. Мы можем предоставить шаблон и методические указания, проверить документ.
Кто проверяет и что смотрят
Для промышленных предприятий основные контролёры:
- Роскомнадзор — по персональным данным. Может запросить политику, локальные акты по целям, приказ об ответственном, документы об ознакомлении работников (ч. 4 ст. 18.1 152-ФЗ).
- ФСТЭК — по значимым объектам КИИ: проверяет наличие ОРД, планов, актов внутреннего контроля, исполнение приказов 235 и 239. Для не-КИИ коммерческого завода ФСТЭК не контролирует документы по ПДн.
- ФСБ (НКЦКИ) — по взаимодействию с ГосСОПКА для владельцев значимых объектов: план реагирования на инциденты, регламент информирования (приказ ФСБ № 547).
- Отраслевые регуляторы (Минпромторг, Минэнерго и др.) — могут проверять достоверность сведений о категорировании и исполнение отраслевых особенностей.
Типовые запросы при проверке документов по ПДн:
- «Покажите политику обработки ПДн и подтверждение её публикации на сайте».
- «Кто назначен ответственным за организацию обработки ПДн? Приказ и должностные обязанности».
- «Какие локальные акты определяют цели, категории ПДн, сроки хранения и порядок уничтожения?»
- «Есть ли листы ознакомления работников с политикой и локальными актами?».
- «Как оформлены поручения на обработку ПДн третьим лицам (подрядчики, облачные сервисы)?».
Как мы готовим комплект
Работаем дистанционно. Сначала заполняете опросный лист о деятельности, целях обработки ПДн, используемых системах, сотрудниках и контрагентах. При необходимости созваниваемся и уточняем детали. Затем специалист готовит проекты документов под ваши процессы, а не отдаёт пустой шаблон.
| Этап | Что делаем | Результат |
|---|---|---|
| 1. Опросный лист | Высылаем DOCX-анкету: структура, системы, ПДн, подрядчики, сотрудники | Понимаем контур обработки данных |
| 2. Разбор процессов | Анализируем цели обработки, носители, доступ, контрагентов | Определяем необходимый состав документов |
| 3. Проекты документов | Готовим политики, положения, приказы, формы согласий, NDA | Пакет, адаптированный под завод |
| 4. Согласование | Отвечаем на вопросы, вносим правки | Финальные версии для утверждения |
| 5. Утверждение и ознакомление | Руководитель утверждает приказами, работники знакомятся под роспись | Документы введены в действие |
| 6. Памятка по поддержанию | Объясняем, когда пересматривать политики, как вести журналы, как реагировать на инциденты | Комплект живёт, а не пылится |
Если нужна техническая часть по ИСПДн (модель угроз, акт уровня защищённости, инструкции по СЗИ) или работы по значимому объекту КИИ, мы привлекаем партнёра-лицензиата ФСТЭК. В этом случае документы технического контура готовит и утверждает специалист заказчика или партнёр, а мы оказываем методическое сопровождение.
Особенности, о которых забывают
- ✓ Граница офис–цех. АСУ ТП и корпоративная сеть должны быть сегментированы. Если это не зафиксировано регламентом, ИТ-служба и АСУ-инженеры будут решать доступ «на глазок», а при инциденте виноватых не найти.
- ✓ Подрядчики АСУ ТП. Сервисные организации, которые обслуживают станки и контроллеры, получают доступ к технологической сети. Им нужно подписывать NDA, поручения на обработку ПДн (если они видят данные), и определять порядок удалённого подключения.
- ✓ КИИ-статус. Если предприятие относится к металлургии, химии, горнодобыче, ОПК или ракетно-космической отрасли, скорее всего, оно субъект КИИ. Тогда необходимо категорирование объектов и, при присвоении категории значимости, выполнение требований ФСТЭК. Проверьте, нужно ли вам категорирование.
- ✓ Документы для увольнения. Режим коммерческой тайны без перечня сведений, расписок и грифа не работает. Если инженер уйдёт с чертежами, доказать разглашение и уволить по пп. «в» п. 6 ст. 81 ТК РФ будет почти невозможно.
- ✓ Уведомление РКН. С 01.09.2022 исключение для «ПДн работников» отменено. Подать уведомление нужно до начала обработки, а в нём описать меры защиты — то есть сослаться на ваши же документы.
Разбор на примере: машиностроительный завод
Условный пример для наглядности — не реальный заказчик
| Организация | Машиностроительный завод, 400 сотрудников, не субъект КИИ, обрабатывает ПДн работников и клиентов, вводит режим КТ на конструкторскую документацию |
| Применимые требования | 152-ФЗ, ТК РФ (ст. 86–88), 98-ФЗ; приказ ФСТЭК № 31 — по решению владельца для АСУ ТП |
| Документов в комплекте | 12: политика ПДн, положение о ПДн работников, приказ об ответственном, приказ о перечне лиц с доступом, 4 формы согласий, поручения подрядчикам, регламент уничтожения, политика ИБ, правила использования ИТ, регламент удалённого доступа, положение о КТ, перечень сведений КТ |
| Что делали с партнёром-лицензиатом | Методическое сопровождение модели угроз для ИСПДн: передали шаблон, проконсультировали, проверили заполнение. Документ готовил и утверждал специалист заказчика. |
| Срок | Правовой пакет — 6 рабочих дней; согласование и утверждение — ещё 3 дня; методическая часть по модели угроз — параллельно, 2 недели с учётом сбора данных. |
Как работали:
- Заполнили опросный лист: цели обработки ПДн, используемые системы (1С, CRM, пропускная система), подрядчики по обслуживанию станков.
- Выявили, что АСУ ТП цеха не интегрирована с корпоративной сетью, но есть удалённый доступ для подрядчика. Добавили регламент сегментации.
- Составили перечень сведений КТ: чертежи, технологические карты, параметры наладки, база поставщиков.
- Подготовили проекты документов, согласовали с юристом и начальником цеха, внесли правки.
- Утвердили приказами. Отдел кадров ознакомил работников под роспись; подрядчику направили NDA и поручение на обработку ПДн.
Что будет без документов
Прямого штрафа «за отсутствие комплекта ОРД» нет. Ответственность привязана к конкретным нарушениям.
- Неопубликованная политика ПДн — ч. 3 ст. 13.11 КоАП: юрлица 30 000–60 000 ₽.
- Обработка ПДн с нарушением закона (например, без правового основания или несовместимо с целями) — ч. 1 ст. 13.11: юрлица 150 000–300 000 ₽. Если локальных актов нет, РКН может квалифицировать по этой части, но судебная практика неоднозначна.
- Обработка ПДн без согласия в письменной форме (когда оно обязательно) — ч. 2 ст. 13.11: юрлица 300 000–700 000 ₽.
- Неподача или несвоевременная подача уведомления в РКН — ч. 10 ст. 13.11: юрлица 100 000–300 000 ₽.
- Несообщение об инциденте с ПДн (утечке) — ч. 11 ст. 13.11: юрлица 1 000 000–3 000 000 ₽.
- Разглашение коммерческой тайны лицом, получившим доступ по службе — ст. 13.14 КоАП: юрлица 100 000–200 000 ₽. Возможна и уголовная ответственность по ст. 183 УК (штраф до 1 млн ₽).
- Нарушение требований к безопасности значимого объекта КИИ — ч. 1 ст. 13.12.1 КоАП: юрлица 50 000–100 000 ₽; за непорядок информирования об инцидентах — до 500 000 ₽.
Кроме штрафов, есть риски в суде и кадрах. Если режим коммерческой тайны не оформлен (нет перечня, расписок, грифа), суд не признает сведения охраняемой тайной — нельзя будет взыскать убытки или уволить работника по пп. «в» п. 6 ст. 81 ТК РФ. В случае утечки ПДн отсутствие документов о принятых мерах станет отягчающим обстоятельством.
Чем поможем и сколько это стоит
Мы готовим правовой и организационный пакет:
- Политика обработки ПДн (для сайта и внутренняя) + положение о ПДн работников
- Приказ об ответственном за организацию обработки ПДн
- Формы согласий отдельными документами (по ст. 9 152-ФЗ)
- Поручения на обработку ПДн подрядчикам
- Регламент ответов на запросы субъектов и порядок уничтожения ПДн
- Политика ИБ и правила использования ИТ для коммерческой компании
- Режим коммерческой тайны: положение, перечень сведений, приказ, обязательства, гриф, журналы, NDA
- Документы по удалённой работе и регламент удалённого доступа
| Вариант | Рынок | МелданаСБ | Срок |
|---|---|---|---|
| Правовой пакет по ПДн + политика ИБ | от 10 000–20 000 до 50 000–100 000 ₽ | от 19 900 ₽ | 5–7 рабочих дней |
| Режим коммерческой тайны | от 20 000 до 60 000 ₽ | от 14 900 ₽ (в составе комплекта — скидка) | 5 рабочих дней |
| Методическое сопровождение модели угроз ИСПДн | 19 000–25 000 ₽ | от 12 900 ₽ | 5–7 рабочих дней |
Почему дешевле: у нас отработанные типовые решения под разные типы производств, дистанционный формат без выезда инженера и документы готовит специалист, а не «конструктор». Вы платите за адаптацию под ваши процессы, а не за название бренда.
Комплект документов под ваше предприятие
✓ Срок — от 5 рабочих дней
✓ Цена — от 19 900 ₽ за правовой пакет
✓ Документы под ваши процессы, а не пустой шаблон
Рассчитать комплект документовЧастые вопросы
Наш завод — субъект КИИ? Как это влияет на документы?
Нужны ли отдельные регламенты для АСУ ТП, если завод не значимый объект КИИ?
Как правильно ввести режим коммерческой тайны на техдокументацию?
Что требовать от подрядчиков, обслуживающих станки и контроллеры?
Мы обрабатываем только ПДн сотрудников. Нам точно нужна политика и уведомление в РКН?
Чтобы не запутаться в требованиях, начните с документов по персональным данным — это минимум почти для любого предприятия. Затем оцените риски коммерческой тайны и АСУ ТП. Если нужен статус КИИ, пройдите категорирование. Полный список услуг и нормативной базы смотрите в разделе документов по ИБ или свяжитесь с нами.
Документы по ИБ для разных организаций и отраслей
- Малый бизнес и ИП
- Компания — оператор ПДн
- Коммерческая тайна
- Удалённая работа и подрядчики
- Госучреждение и ГИС
- Субъект КИИ и значимые объекты
- Медицина
- Образование
- Банки и финорганизации
- Торговля и e-commerce
- Связь и провайдеры
- Транспорт и логистика
- Энергетика и ТЭК
- ЖКХ и управляющие компании
- ИТ-компании, SaaS, интеграторы
Документы по ИБ шаг за шагом
