Как создать комплект унифицированных документов для компании с помощью нейросетей в сервисе VisGPT

May 27, 2026
anonymous

Ты — старший консультант по корпоративному управлению и разработке внутренних нормативных документов с экспертизой в области регламентации бизнес-процессов, информационной безопасности, комплаенса и требований российских регуляторов. Твоя задача — помочь мне выстроить полную систему регламентов для крупной организации.

─────────────────────────────────────────────────────────────── ИСТОЧНИК ДАННЫХ О КОМПАНИИ ───────────────────────────────────────────────────────────────

Профиль компании, для которой ведётся работа, находится в приложенном файле: «О компании».

При генерации всех документов опирайся ИСКЛЮЧИТЕЛЬНО на данные из этого файла. Если в файле не хватает информации для качественной разработки регламента — задай мне уточняющие вопросы ДО начала генерации.

Во всех генерируемых документах используй ТОЛЬКО условные обозначения: — «Корпорация N» — вместо названия компании; — «Департамент X», «Управление Y» — для подразделений (если не определены в профиле); — «+7 (XXX) XXX-XX-XX» — для телефонов; — «email@xxx.ru» — для электронной почты; — «Должность / И.О. Фамилия» — для подписей; — «[Адаптировать под структуру компании]» — для мест, требующих заполнения реальными данными.

Все документы должны быть универсальными, обезличенными и пригодными для последующей адаптации.

─────────────────────────────────────────────────────────────── ПОРЯДОК РАБОТЫ — СТРОГО ПОЭТАПНО ───────────────────────────────────────────────────────────────

ЭТАП 1. АНАЛИЗ ПРОФИЛЯ КОМПАНИИ 1.1. Изучи приложенный профиль компании. 1.2. Подтверди мне, что ты понял ключевые параметры: отрасль, размер, географию, ИТ-зрелость, регуляторов. 1.3. Если в профиле не хватает информации, важной для корректной разработки регламентов — задай уточняющие вопросы (не более 5–7 ключевых вопросов). 1.4. ДОЖДИСЬ моих ответов на уточняющие вопросы (или подтверждения, что данных достаточно).

ЭТАП 2. ФОРМИРОВАНИЕ ПЕРЕЧНЯ РЕГЛАМЕНТОВ 2.1. Сформируй полный перечень регламентов, необходимых для компании указанного профиля. 2.2. Сгруппируй их по функциональным областям (корпоративное управление, HR, финансы, ИТ, ИБ, операционная деятельность, комплаенс и т.д.). 2.3. Укажи для каждого регламента краткое описание (1–2 предложения о назначении). 2.4. Расставь приоритеты по 4 уровням: • Приоритет 1 — критичные (регуляторно обязательные, без них есть прямой риск); • Приоритет 2 — важные (операционная эффективность); • Приоритет 3 — развивающие (масштабирование, оптимизация); • Приоритет 4 — периферийные (по мере необходимости). 2.5. Кратко обоснуй приоритизацию.

ЭТАП 3. ОЖИДАНИЕ ПОДТВЕРЖДЕНИЯ И ВЫБОРА 3.1. Покажи мне сформированный перечень. 3.2. Спроси: «Подтверждаете ли вы перечень и приоритизацию? С каких регламентов начинаем генерацию?» 3.3. НЕ ПРИСТУПАЙ К ГЕНЕРАЦИИ САМИХ РЕГЛАМЕНТОВ, пока я явно не подтвержу выбор конкретного документа.

ЭТАП 4. ГЕНЕРАЦИЯ РЕГЛАМЕНТОВ (по одному за раз) 4.1. Перед каждым документом давай короткое напоминание о необходимости адаптации, согласования с юристом, ИБ и владельцем процесса, и проверки нормативных ссылок. 4.2. Если документ объёмный (более ~15 страниц) — разбивай на части и спрашивай подтверждение после каждой части. 4.3. После генерации каждого документа уточняй, всё ли устраивает, прежде чем переходить к следующему.

─────────────────────────────────────────────────────────────── ТРЕБОВАНИЯ К СТРУКТУРЕ КАЖДОГО РЕГЛАМЕНТА ───────────────────────────────────────────────────────────────

Каждый регламент должен содержать:

  1. Титульный лист (с заглушками: подписи в формате «должность / __________ / И.О. Фамилия»).
  2. Лист согласования (с перечнем согласующих должностей).
  3. История изменений (таблица версионности).
  4. Содержание.
  5. Общие положения (цели, область применения).
  6. Термины и определения.
  7. Нормативная база (ссылки на актуальные ФЗ, постановления, приказы регуляторов — с указанием реальных номеров и дат; пометить, что требуется проверка актуальности).
  8. Область применения.
  9. Описание процесса/правил по существу: — роли и зоны ответственности; — пошаговое описание процедур; — сроки (SLA); — входы и выходы.
  10. Матрица ответственности (RACI).
  11. Порядок взаимодействия между подразделениями.
  12. KPI и контроль исполнения (где применимо).
  13. Порядок эскалации (где применимо).
  14. Ответственность за нарушение регламента.
  15. Порядок внесения изменений.
  16. Приложения (шаблоны форм, схемы процессов, чек-листы).

─────────────────────────────────────────────────────────────── ТРЕБОВАНИЯ К СТИЛЮ И ОФОРМЛЕНИЮ ───────────────────────────────────────────────────────────────

— Профессиональный деловой стиль. — Структурированные таблицы, нумерованные списки. — Чёткая иерархия заголовков. — Все нормативные ссылки — с указанием реальных номеров законов/актов, с пометкой о необходимости проверки. — Включать практические элементы: чек-листы, шаблоны форм, текстовые схемы процессов. — Универсальность: формулировки должны подходить для компаний от 1000 до 50 000+ сотрудников. — В местах, где требуется адаптация под реальные данные, ставить пометки: «[Адаптировать под структуру компании]». — Формат — Markdown с чёткими заголовками, чтобы результат было удобно переносить в Word.

─────────────────────────────────────────────────────────────── ЗАВЕРШЕНИЕ КАЖДОГО ДОКУМЕНТА ───────────────────────────────────────────────────────────────

После каждого сгенерированного регламента предоставляй:

  1. Краткие рекомендации по внедрению (3–5 пунктов).
  2. Перечень связанных регламентов, которые стоит разработать следующими.
  3. Особые предупреждения, если документ затрагивает чувствительные области (ПДн, банковская тайна, КИИ и т.п.).

═══════════════════════════════════════════════════════════════ СТАРТ РАБОТЫ ═══════════════════════════════════════════════════════════════

Начни с ЭТАПА 1: изучи профиль компании из приложенного файла и подтверди понимание ключевых параметров. Если есть уточняющие вопросы — задай их сейчас.

НЕ переходи к Этапу 2 (перечень регламентов), пока не получишь от меня подтверждение или ответы на уточняющие вопросы.

27.05.2026, 04:46
Claude (Anthropic)

ЭТАП 1. АНАЛИЗ ПРОФИЛЯ КОМПАНИИ

Изучил приложенный профиль «Корпорация N». Ниже — структурированное подтверждение того, как я понял ключевые параметры компании, и блок уточняющих вопросов, ответы на которые позволят корректно сформировать перечень регламентов на Этапе 2.


1.1. Ключевые параметры компании (как я их понял)

Общий профиль

ПараметрЗначение
Организационно-правовая формаПАО (публичное акционерное общество)
Тип бизнесаДиверсифицированный финансовый холдинг полного цикла
Возраст компании18 лет (основана в 2008 г.)
Численность персонала4 200 человек (крупная организация)
Выручка 2025 г.87 млрд руб.
Активы под управлением~1,8 трлн руб.
ИТ-бюджет 20261,4 млрд руб.

Отрасль и направления деятельности

Финансовый сектор, шесть ключевых направлений:

  1. Инвестиционно-банковские услуги (M&A, ECM, DCM, ЦФА).
  2. Управление активами (ПИФы, ДУ, пенсионные программы).
  3. Розничные финансовые сервисы (мобильное приложение, брокеридж, робо-эдвайзинг).
  4. Корпоративное кредитование и казначейство.
  5. Операции с цифровыми активами (оператор обмена ЦФА, цифровой рубль).
  6. Аналитика и исследования.

Важный вывод: компания подпадает под регулирование одновременно как профучастник рынка ценных бумаг, управляющая компания, оператор обмена ЦФА, что формирует сложный регуляторный ландшафт.

География

  • Головной офис — Москва.
  • 14 филиалов в РФ (города-миллионники).
  • 38 дополнительных офисов.
  • 4 представительства в ЕАЭС/СНГ (Беларусь, Казахстан, Армения, Кыргызстан).
  • 1 представительство в ОАЭ (БРИКС+).

Вывод: требуется учёт трансграничного регулирования, санкционного комплаенса и режима валютного контроля.

Организационная структура

5 уровней управления, ключевые блоки:

  • Уровень 1 — Органы управления (ОСА, СД, Правление, Президент, Корпоративный секретарь).
  • Уровень 2 — Топ-менеджмент (CFO, COO, CIO, CISO, CRO, CCO, HRD, CLO).
  • Уровень 3 — Бизнес-блоки (инвест-банкинг, управление активами, розница, корпоративный, цифровые активы).
  • Уровень 4 — Поддерживающие подразделения (финансы, риски, комплаенс, аудит, право, операционный, HR, маркетинг, АХО).
  • Уровень 5 — ИТ-блок (340 чел.) и ИБ-блок (50 чел.).

ИТ-зрелость

  • Высокая зрелость: ERP, CRM, BPM, АБС, СЭД с КЭП, HRM, DWH/BI, DLP, SIEM, IDM, MDM.
  • Импортозамещение — 92% завершено.
  • Цифровая трансформация 2024–2027: ЦФА, цифровой рубль, ИИ-ассистенты, кадровый ЭДО, развитие SOC.
  • Режимы работы: гибридный (бэк-офис), офисный (трейдинг, касса), удалённый (часть ИТ, контактный центр).

Регуляторы и применимое право (мой первичный список)

  • Банк России — ключевой регулятор (профучастник РЦБ, УК, оператор обмена ЦФА).
  • Росфинмониторинг — 115-ФЗ (ПОД/ФТ).
  • ФСТЭК России — техническая защита информации, КИИ.
  • ФСБ России — криптография, КИИ.
  • Роскомнадзор — 152-ФЗ (персональные данные).
  • ФНС — налоговый учёт, валютный контроль.
  • Минтруд / Роструд — трудовое законодательство, кадровый ЭДО.

Ключевые законы: 152-ФЗ, 187-ФЗ (КИИ), 115-ФЗ, 39-ФЗ (РЦБ), 156-ФЗ (ПИФ), 259-ФЗ (ЦФА), 161-ФЗ (НПС), 86-ФЗ (ЦБ РФ), 208-ФЗ (АО), 224-ФЗ (инсайд).

Чувствительные области (требуют повышенного внимания)

  • ПДн (152-ФЗ) — массовая обработка ПДн клиентов-физлиц.
  • Банковская/коммерческая тайна, инсайдерская информация (224-ФЗ).
  • КИИ — компания почти наверняка является субъектом КИИ (финансовая сфера, 187-ФЗ).
  • AML/KYC и санкционный комплаенс.
  • Регулирование ЦФА и цифрового рубля (новая, активно меняющаяся практика).

1.2. Подтверждение понимания

Я понял компанию как крупный системно значимый финансовый холдинг с высокой ИТ-зрелостью, сложной матричной структурой, мульти-регуляторной нагрузкой и активной цифровой трансформацией. Это означает, что регламентная база должна быть:

  • Многоуровневой (политики верхнего уровня → регламенты процессов → инструкции).
  • С приоритетом регуляторного комплаенса (ЦБ, ФСТЭК, ФСБ, РКН, РФМ).
  • С глубокой проработкой ИБ и КИИ.
  • Учитывающей гибридный режим работы и удалённый доступ.

1.3. Уточняющие вопросы (7 ключевых)

Прежде чем сформировать полный перечень регламентов, прошу ответить на следующие вопросы — они существенно повлияют на состав и приоритизацию документов:

Вопрос 1. Статус КИИ. Подтверждаете ли вы, что Корпорация N включена в реестр субъектов КИИ (категорирование проведено)? Если да — какие категории значимости присвоены объектам? Это критично для регламентов по 187-ФЗ.

Вопрос 2. Текущее состояние регламентной базы. Мы разрабатываем регламенты «с нуля» или актуализируем существующую базу? Если актуализация — есть ли «болевые точки» / приоритетные пробелы, на которые нужно сделать упор?

Вопрос 3. Лицензии и статусы. Какими лицензиями ЦБ РФ обладает компания (брокерская, дилерская, депозитарная, управление ЦБ, УК ПИФ, оператор обмена ЦФА)? От этого зависит набор обязательных внутренних документов по 39-ФЗ и 156-ФЗ.

Вопрос 4. Глубина детализации. Какой уровень регламентов нужен в первую очередь: (а) Политики верхнего уровня (Policy) — для СД/Правления; (б) Регламенты процессов (Procedure) — для операционного управления; (в) Рабочие инструкции (Work Instruction) — для исполнителей; или все три уровня системно?

Вопрос 5. Внешний контур и трансграничность. Зарубежные представительства (ЕАЭС + ОАЭ) являются филиалами в правовом смысле или отдельными юрлицами? Нужно ли отдельно регламентировать трансграничную передачу ПДн и данных (актуально для 152-ФЗ после 2022 г.)?

Вопрос 6. Удалённая работа и BYOD. Используется ли политика BYOD (личные устройства), или только корпоративные устройства под MDM? Это влияет на регламенты ИБ и удалённого доступа.

Вопрос 7. Используемая методология процессного управления. Применяется ли нотация BPMN/eEPC, есть ли Process Owner-модель, ведётся ли реестр процессов в BPM-системе? Это определит формат описания процессов в регламентах (текстовый vs процессно-графический).


1.4. Жду ваших ответов

Пожалуйста, ответьте на вопросы 1–7 либо подтвердите: «Данных достаточно, переходи к Этапу 2» — тогда я сформирую перечень регламентов на основе допущений, которые явно зафиксирую в начале Этапа 2.

После получения ответов / подтверждения я перейду к Этапу 2 — формированию полного перечня регламентов с группировкой и приоритизацией.

27.05.2026, 04:47
anonymous
  1. Считаем компанию субъектом КИИ со 2-й и 3-й категориями значимости — это типично для финансового холдинга нашего масштаба. Включить соответствующие регламенты.

  2. Регламенты обновляем, но можно сказать, что разрабатываем их с нуля — нужен полный комплект документов для крупной финансовой корпорации. Особый упор — на регламенты, связанные с цифровой трансформацией, ИИ и работой с ЦФА (актуально на 2026 год).

  3. Корпорация N имеет следующие лицензии Банка России: брокерская, дилерская, депозитарная, управление ценными бумагами, управляющая компания ПИФ, оператор обмена ЦФА. Также есть НПФ как дочерняя структура.

  4. Нужны все три уровня системно — но в этой работе делаем акцент на уровни (а) Политики и (б) Регламенты процессов. Рабочие инструкции (в) будут разрабатываться позже на их основе.

  5. Представительства за рубежом — отдельные юридические лица. Регламентация трансграничной передачи ПДн актуальна и должна быть включена.

  6. Используется гибридный подход: основная работа — на корпоративных устройствах под MDM; для отдельных категорий сотрудников допускается ограниченный BYOD-доступ через защищённый контейнер.

  7. Методология процессного управления. В компании применяется методология BPMN, ведётся реестр процессов в BPM-системе, для каждого процесса назначен Process Owner. В регламентах используйте текстовое описание процессов с указанием ролей, шагов, SLA, входов и выходов. Графические BPMN-схемы будут добавляться как отдельные приложения позже.

Данных достаточно, можно переходить к формированию перечня регламентов с приоритизацией.

27.05.2026, 04:59
Claude (Anthropic)

ЭТАП 2. ФОРМИРОВАНИЕ ПЕРЕЧНЯ РЕГЛАМЕНТОВ

Спасибо за развёрнутые ответы. На их основе я зафиксировал следующие ключевые допущения, которые влияют на состав и приоритизацию:

Допущения, принятые для построения перечня:

  1. Корпорация N — субъект КИИ с объектами 2-й и 3-й категорий значимости (применяются Приказы ФСТЭК № 235, 239 и ФСБ России в части ГосСОПКА).
  2. Компания работает по 6 лицензиям Банка России + имеет НПФ как дочернюю структуру → применяются 39-ФЗ, 156-ФЗ, 75-ФЗ (НПФ), 259-ФЗ (ЦФА), нормативные акты ЦБ РФ по каждому виду деятельности.
  3. Зарубежные представительства — отдельные юрлица → требуется регламентация трансграничной передачи ПДн (ст. 12 152-ФЗ), внутригрупповых соглашений и санкционного комплаенса.
  4. Гибридный режим работы + MDM + ограниченный BYOD через защищённый контейнер.
  5. Зрелое процессное управление (BPMN, Process Owner, реестр процессов в BPM).
  6. Акцент — на цифровую трансформацию, ИИ, ЦФА, цифровой рубль (актуально на 2026 г.).
  7. Целевой уровень детализации: Политики верхнего уровня + Регламенты процессов.

Структура перечня

Регламенты сгруппированы по 11 функциональным областям. Для каждого документа указано:

  • Тип: П — Политика, Р — Регламент процесса, П/Р — комбинированный документ.
  • Приоритет: П1 (критичный) / П2 (важный) / П3 (развивающий) / П4 (периферийный).
  • Краткое назначение.

БЛОК A. КОРПОРАТИВНОЕ УПРАВЛЕНИЕ И ВЕРХНЕУРОВНЕВЫЕ ПОЛИТИКИ

№ДокументТипПриоритетНазначение
A.1Политика корпоративного управленияПП1Принципы управления ПАО, права акционеров, работа СД и Правления (208-ФЗ, Кодекс корпуправления ЦБ РФ).
A.2Регламент работы Совета директоров и комитетовРП1Порядок созыва, голосования, протоколирования; работа комитетов (по аудиту, рискам, вознаграждениям).
A.3Регламент работы ПравленияРП1Коллегиальное принятие решений исполнительным органом.
A.4Политика управления конфликтом интересовПП1Раскрытие и урегулирование КИ (требование ЦБ для профучастников РЦБ и УК).
A.5Кодекс деловой этики и поведенияПП1Этические нормы, антикоррупция, подарки/представительские расходы.
A.6Антикоррупционная политикаПП1Требование 273-ФЗ «О противодействии коррупции».
A.7Политика взаимодействия с акционерами и инвесторами (IR)ПП2Раскрытие информации, общение с миноритариями, ESG-отчётность.
A.8Положение о корпоративном секретареРП2Функции, полномочия, взаимодействие с органами управления.
A.9Политика противодействия неправомерному использованию инсайдерской информации и манипулированию рынкомПП1Требование 224-ФЗ — критично для профучастника РЦБ.
A.10Регламент ведения списка инсайдеровРП1Операционализация 224-ФЗ.

БЛОК B. РИСК-МЕНЕДЖМЕНТ

№ДокументТипПриоритетНазначение
B.1Политика управления рисками (интегрированная ERM)ПП1Верхнеуровневая модель управления рисками, аппетит к риску (требования ЦБ к СВК и СУР).
B.2Регламент управления кредитными рискамиРП1Оценка, лимиты, мониторинг кредитного портфеля.
B.3Регламент управления рыночными рискамиРП1VaR, стресс-тестирование, лимиты трейдинга.
B.4Регламент управления операционными рискамиРП1Базель III, регистрация инцидентов, ключевые индикаторы.
B.5Регламент управления риском ликвидностиРП1Норматив Н3 и пр., план фондирования.
B.6Политика управления ИТ- и киберрискамиПП1Положение ЦБ № 716-П, № 787-П.
B.7Регламент стресс-тестированияРП2Сценарный анализ, стресс-тесты по требованиям ЦБ.
B.8Политика управления непрерывностью бизнеса (BCM)ПП1Положение ЦБ № 787-П, ISO 22301.
B.9Регламент управления риском моделей (Model Risk Management)РП2Особенно для ML/AI-моделей (робо-эдвайзинг, скоринг).
B.10Регламент управления риском аутсорсинга и поставщиковРП2Третьи лица, облачные провайдеры (актуально для ЦБ).

БЛОК C. КОМПЛАЕНС И ФИНАНСОВЫЙ МОНИТОРИНГ

№ДокументТипПриоритетНазначение
C.1Политика комплаенсаПП1Общие принципы, роль CCO.
C.2Правила внутреннего контроля в целях ПОД/ФТ/ФРОМУРП1Обязательно по 115-ФЗ, согласование с РФМ.
C.3Регламент идентификации клиентов (KYC/CDD/EDD)РП1Включая упрощённую и углублённую идентификацию, бенефициаров.
C.4Политика санкционного комплаенсаПП1Российские, OFAC, ЕС, UK санкции — критично для трансгранички и ОАЭ.
C.5Регламент работы с подозрительными операциямиРП1Направление сообщений в РФМ, замораживание активов.
C.6Регламент комплаенс-контроля профучастника РЦБРП1Требования ЦБ к внутреннему контролю профучастника.
C.7Политика противодействия мошенничеству (антифрод)ПП1Внутренний и внешний фрод, в т.ч. в розничных сервисах.
C.8Регламент рассмотрения обращений клиентовРП2Требования ЦБ к работе с жалобами.
C.9Регламент проверки контрагентов (Due Diligence)РП2Антикоррупционный и санкционный скрининг.
C.10Политика подарков, представительских расходов и мероприятийПП2Подсистема антикоррупционного комплаенса.
C.11Регламент работы «горячей линии» (whistleblowing)РП2Каналы сообщений о нарушениях, защита заявителей.

БЛОК D. ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ И КИИ

№ДокументТипПриоритетНазначение
D.1Политика информационной безопасности (верхнеуровневая)ПП1Цели, принципы, роли (ISO 27001, ГОСТ Р 57580).
D.2Положение о защите информации в Корпорации NП/РП1Базовый документ ИБ.
D.3Регламент категорирования и защиты объектов КИИРП1Обязательно по 187-ФЗ, Приказы ФСТЭК № 235, 239.
D.4Регламент взаимодействия с ГосСОПКА / НКЦКИРП1Сообщение об инцидентах ИБ — 24 часа (для значимых объектов КИИ).
D.5Политика управления доступом (IAM/IDM)ПП1Принципы least privilege, ролевая модель.
D.6Регламент управления учётными записями и правами доступаРП1Жизненный цикл УЗ, привилегированные доступы (PAM).
D.7Регламент управления инцидентами ИБРП1SOC, реагирование, расследование, уроки.
D.8Регламент управления уязвимостями и патч-менеджментаРП1Включая VM-сканирование, SLA устранения.
D.9Политика криптографической защиты информацииПП1Требования ФСБ, использование СКЗИ.
D.10Регламент работы с СКЗИ и КЭПРП1Учёт, эксплуатация, ключевой материал.
D.11Регламент защиты от утечек данных (DLP)РП1Политики DLP, реагирование на инциденты.
D.12Регламент мониторинга ИБ (SOC/SIEM)РП1Круглосуточный мониторинг, корреляция событий.
D.13Регламент удалённого доступа и работы вне офисаРП1VPN, MFA, защищённый контейнер для BYOD.
D.14Политика BYOD и защищённого мобильного доступаПП2Ограниченный BYOD через контейнер + MDM.
D.15Регламент защиты персональных данныхРП1Обязательно по 152-ФЗ; правомерность обработки.
D.16Политика обработки персональных данных (внешняя)ПП1Публикуется на сайте, согласие субъектов ПДн.
D.17Регламент трансграничной передачи ПДнРП1Уведомление РКН, оценка зарубежных юрисдикций (ст. 12 152-ФЗ в ред. 266-ФЗ).
D.18Регламент реагирования на инциденты с ПДнРП1Уведомление РКН в 24/72 часа.
D.19Политика защиты банковской и коммерческой тайныПП198-ФЗ, банковская тайна (86-ФЗ, 395-1-ФЗ).
D.20Регламент защиты от целевых атак (APT/АРТ)РП2Threat intelligence, киберразведка.
D.21Регламент проведения тестов на проникновение и Red TeamРП2Требование ЦБ № 716-П, № 787-П.
D.22Регламент обеспечения ИБ при использовании облачных сервисовРП2С учётом импортозамещения и требований ЦБ.
D.23Регламент управления доступом к привилегированным учётным записям (PAM)РП2Администраторы, root, supervisor.
D.24Регламент антивирусной защиты и EDRРП2Защита конечных точек.
D.25Регламент обучения и повышения осведомлённости в области ИБ (Security Awareness)РП2Фишинг-симуляции, e-learning.

БЛОК E. ИНФОРМАЦИОННЫЕ ТЕХНОЛОГИИ И ЦИФРОВАЯ ТРАНСФОРМАЦИЯ

№ДокументТипПриоритетНазначение
E.1Политика ИТ-управления (IT Governance)ПП1Принципы, роли CIO, архитектурный совет.
E.2Регламент управления ИТ-архитектурой и стандартамиРП1TOGAF-подобный подход, реестр архитектурных решений.
E.3Регламент управления изменениями в ИТ (Change Management)РП1ITIL Change, в т.ч. для критичных систем (АБС).
E.4Регламент управления релизами и развёртываниемРП1CI/CD, согласование с ИБ, тестирование.
E.5Регламент управления конфигурациями (CMDB)РП2Учёт активов ИТ.
E.6Регламент управления ИТ-инцидентами и проблемамиРП1Service Desk, SLA по приоритетам.
E.7Регламент управления ИТ-проектамиРП2Проектный офис, методология (Waterfall/Agile).
E.8Политика разработки безопасного ПО (Secure SDLC)ПП1SAST/DAST, требования ЦБ № 683-П.
E.9Регламент управления тестовыми и продуктивными средамиРП2Изоляция данных, маскирование ПДн.
E.10Регламент резервного копирования и восстановленияРП1RPO/RTO, тестирование восстановления.
E.11Регламент эксплуатации ЦОДРП2Инженерные системы, физический доступ.
E.12Политика применения искусственного интеллекта и машинного обученияПП1Актуально 2026; требования ЦБ к объяснимости моделей (XAI), этика ИИ.
E.13Регламент жизненного цикла ML/AI-моделей (MLOps)РП1Валидация, мониторинг дрейфа, переобучение.
E.14Регламент работы с ИИ-ассистентами (внутренние LLM)РП1Актуально 2026; запреты передачи конфиденциальной информации в LLM, контроль галлюцинаций.
E.15Политика импортозамещения ПО и оборудованияПП2Реестр Минцифры, доверенные ПАК.
E.16Регламент работы с поставщиками ИТ-услуг и аутсорсингаРП2Включая облачных провайдеров, требования ЦБ.
E.17Регламент управления лицензиями на ПО (SAM)РП3Контроль лицензионной чистоты.
E.18Регламент управления мобильными устройствами (MDM)РП2Корпоративные и BYOD-устройства.
E.19Регламент управления электронной почтой и корпоративными коммуникациямиРП3Корпоративный мессенджер, видеосвязь.

БЛОК F. НЕПРЕРЫВНОСТЬ БИЗНЕСА И КРИЗИС-МЕНЕДЖМЕНТ

№ДокументТипПриоритетНазначение
F.1Политика непрерывности бизнеса (BCM Policy)ПП1См. также B.8.
F.2План обеспечения непрерывности деятельности (BCP)РП1Сценарии, критичные процессы, RTO/RPO.
F.3План аварийного восстановления ИТ (DRP)РП1Технический документ — восстановление ИТ-систем.
F.4Регламент проведения BCP/DRP-тестированийРП2Учения, отчёты в ЦБ.
F.5Регламент кризисного управления и коммуникацийРП2Crisis Management Team, общение со СМИ, ЦБ.

БЛОК G. ОПЕРАЦИОННАЯ ДЕЯТЕЛЬНОСТЬ И БИЗНЕС-ПРОЦЕССЫ

№ДокументТипПриоритетНазначение
G.1Политика процессного управленияПП2BPMN, Process Owner, реестр процессов.
G.2Регламент управления бизнес-процессами (Process Lifecycle)РП2Описание, согласование, оптимизация.
G.3Регламент брокерского обслуживания клиентовРП1Требование 39-ФЗ, базовые стандарты СРО НФА.
G.4Регламент депозитарной деятельностиРП1Требование 39-ФЗ + Положение ЦБ № 503-П.
G.5Регламент дилерской деятельностиРП139-ФЗ, требования ЦБ.
G.6Регламент доверительного управления (ДУ)РП139-ФЗ, требования ЦБ.
G.7Регламент управляющей компании ПИФРП1156-ФЗ, требования ЦБ.
G.8Регламент оператора обмена ЦФАРП1Актуально 2026; 259-ФЗ, требования ЦБ к операторам обмена ЦФА.
G.9Регламент работы с цифровым рублёмРП1Актуально 2026; интеграция с платформой ЦБ.
G.10Регламент проведения сделок M&A и ECM/DCMРП2Инвест-банкинг, due diligence сделок.
G.11Регламент работы контактного центраРП2Скрипты, SLA, контроль качества, запись.
G.12Регламент кредитной работы (корпоративный сегмент)РП1Принятие, мониторинг, обслуживание кредитов.
G.13Регламент работы с проблемной задолженностьюРП2Взыскание, реструктуризация, 230-ФЗ.
G.14Регламент торговых операций и трейдингаРП1Лимиты, контроль торговых лимитов, дилинговые правила.
G.15Регламент сверок и расчётовРП2Бэк-офис, корпоративные действия.

БЛОК H. HR И УПРАВЛЕНИЕ ПЕРСОНАЛОМ

№ДокументТипПриоритетНазначение
H.1Политика управления персоналомПП2Принципы, ценности, культура.
H.2Правила внутреннего трудового распорядка (ПВТР)РП1Обязательно по ТК РФ.
H.3Положение об оплате труда и премированииРП1Включая «золотые парашюты» и требования ЦБ к вознаграждениям топ-менеджмента.
H.4Регламент подбора и адаптации персоналаРП2Hiring, onboarding.
H.5Регламент кадрового электронного документооборота (КЭДО)РП1377-ФЗ, ст. 22.1–22.3 ТК РФ.
H.6Политика обучения и развития персоналаПП2Корпоративный университет.
H.7Регламент оценки персонала и управления эффективностьюРП2KPI, performance review.
H.8Регламент дистанционной (удалённой) работыРП1Гл. 49.1 ТК РФ.
H.9Регламент работы в гибридном режимеРП2Внутренняя политика по согласованию офис/удалёнка.
H.10Политика разнообразия, равных возможностей и противодействия дискриминацииПП3ESG, корпуправление.
H.11Регламент увольнения и передачи делРП2Включая отзыв доступов (взаимодействие с ИБ).
H.12Регламент работы с конфиденциальной информацией для сотрудников (NDA)РП1Дополнение к трудовому договору.

БЛОК I. ФИНАНСЫ, БУХУЧЁТ, НАЛОГИ, ЗАКУПКИ

№ДокументТипПриоритетНазначение
I.1Учётная политика (РСБУ)РП1Обязательно по 402-ФЗ.
I.2Учётная политика (МСФО)РП1Для ПАО — обязательная отчётность по МСФО.
I.3Политика бюджетирования и управленческого учётаП/РП2Финансовое планирование.
I.4Регламент казначейских операцийРП1Управление ликвидностью, платежи.
I.5Регламент валютного контроляРП1173-ФЗ, особенно для трансграничных операций.
I.6Регламент налогового учёта и налогового контроляРП2Включая трансфертное ценообразование.
I.7Политика закупокПП1Принципы выбора поставщиков, антикоррупционный фильтр.
I.8Регламент закупочной деятельностиРП1Процедуры, тендеры, КЗД.
I.9Регламент договорной работыРП1Согласование, подписание, хранение.
I.10Регламент учёта и контроля основных средствРП3Инвентаризация, амортизация.

БЛОК J. ПРАВОВОЕ ОБЕСПЕЧЕНИЕ И ВНУТРЕННИЙ АУДИТ

№ДокументТипПриоритетНазначение
J.1Положение о правовом департаментеПП2Структура, функции.
J.2Регламент претензионно-исковой работыРП2Досудебка, суды, арбитраж.
J.3Регламент представления интересов в госорганахРП3Взаимодействие с ЦБ, ФНС, РКН и др.
J.4Политика внутреннего аудитаПП1Требование ЦБ к СВА в кредитных и финансовых организациях.
J.5Регламент проведения внутреннего аудитаРП1План, методология, рабочие документы.
J.6Регламент работы службы внутреннего контроля (СВК)РП1Требование ЦБ к профучастникам.

БЛОК K. АДМИНИСТРАТИВНО-ХОЗЯЙСТВЕННОЕ ОБЕСПЕЧЕНИЕ И ФИЗИЧЕСКАЯ БЕЗОПАСНОСТЬ

№ДокументТипПриоритетНазначение
K.1Политика физической безопасностиПП2Защита зданий, контроль доступа.
K.2Регламент пропускного и внутриобъектового режимаРП2СКУД, посетители, грузопотоки.
K.3Регламент работы с конфиденциальными бумажными документамиРП2Архив, уничтожение, гриф.
K.4Регламент документооборота (СЭД)РП1Унифицированный электронный документооборот.
K.5Регламент работы с КЭП в СЭДРП163-ФЗ, доверенные ЭП.
K.6Регламент эксплуатации офисных зданийРП3АХО, инженерные системы.
K.7Регламент транспортного обслуживанияРП4Корпоративный транспорт.

Сводная статистика перечня

БлокКол-во документовП1П2П3П4
A. Корпоративное управление1073——
B. Риск-менеджмент1073——
C. Комплаенс и фин. мониторинг1174——
D. ИБ и КИИ25178——
E. ИТ и цифровая трансформация19982—
F. Непрерывность бизнеса532——
G. Операционная деятельность15105——
H. HR12561—
I. Финансы и закупки10721—
J. Право и аудит633——
K. АХО и физбезопасность72311
ИТОГО130774751

Обоснование приоритизации

Приоритет 1 (77 документов — критичные): Включены документы, отсутствие которых создаёт:

  • Прямые регуляторные риски (отзыв лицензии, штрафы ЦБ, РКН, ФСТЭК) — например, ПВК по ПОД/ФТ, регламенты лицензируемых видов деятельности, защита ПДн, КИИ.
  • Уголовно-правовые риски для руководства (224-ФЗ инсайд, 273-ФЗ коррупция, 152-ФЗ ПДн).
  • Системные операционные риски (BCP/DRP, управление инцидентами ИБ, IAM, инсайд-контроль).

Приоритет 2 (47 документов — важные): Документы, повышающие операционную эффективность и зрелость управления, но не создающие прямого регуляторного риска при их отсутствии (управление проектами, обучение, оценка персонала, контактный центр и т.д.).

Приоритет 3 (5 документов — развивающие): Документы, актуальные для масштабирования и оптимизации (SAM, ESG-политики, политика разнообразия, эксплуатация зданий).

Приоритет 4 (1 документ — периферийный): Транспортное обслуживание — не критично для бизнеса.


Особые акценты под профиль Корпорации N

Я выделил «фокусные» документы, которые имеют повышенную важность именно для вашей компании:

🔴 Группа 1. Регуляторно обязательные (ЦБ, ФСТЭК, ФСБ, РКН, РФМ): A.9, A.10, B.6, B.8, C.2, C.3, D.3, D.4, D.15, D.17, G.3–G.9, I.1, I.2, J.4, J.6.

🟠 Группа 2. «Цифровой трансформации 2024–2027» (фокус 2026): E.12, E.13, E.14, G.8, G.9, D.17, D.21, D.22.

🟡 Группа 3. Трансграничность и санкции (ОАЭ + ЕАЭС): C.4, D.17, I.5.


ЭТАП 3. ПОДТВЕРЖДЕНИЕ И ВЫБОР

Прошу вас:

  1. Подтвердите или скорректируйте перечень — нужно ли:

    • Добавить регламенты, которые я упустил?
    • Исключить часть документов (например, по НПФ, если он регламентируется отдельно как дочернее юрлицо)?
    • Изменить приоритеты для каких-либо документов?
  2. Выберите, с каких регламентов начинаем генерацию.

    Я предлагаю один из следующих сценариев:

    Сценарий «Регуляторный фундамент» (рекомендую): Начать с верхнеуровневых политик, формирующих каркас: → A.1 → D.1 → B.1 → C.1 → E.1 (5 базовых политик), затем спускаться к регламентам процессов.

    Сценарий «Цифровая трансформация 2026»: Сначала — фокусные документы по ИИ и ЦФА: → E.12 → E.14 → G.8 → G.9 → E.13.

    Сценарий «Критичные регуляторные»: Сначала — то, что под прямым контролем ЦБ/РКН/ФСТЭК: → C.2 → D.3 → D.15 → D.4 → A.9.

    Свой сценарий: укажите 3–5 документов в нужной последовательности.


Жду вашего подтверждения перечня и указания, с какого документа начинаем генерацию.

⚠️ Напоминаю: к Этапу 4 (генерация регламентов) я не приступаю, пока вы явно не подтвердите выбор конкретного первого документа.

27.05.2026, 05:02
anonymous
  1. Подтверждаю. 2. Сгенерируй сначала "Политику информационной безопасности"
27.05.2026, 05:11
Claude (Anthropic)

ЭТАП 4. ГЕНЕРАЦИЯ РЕГЛАМЕНТА

Документ к разработке: Политика информационной безопасности Корпорации N (D.1)


⚠️ Предварительные замечания и предупреждения

Перед использованием документа обязательно:

  1. Адаптация под структуру компании. Все места, помеченные [Адаптировать под структуру компании], должны быть заполнены реальными данными (точные наименования подразделений, ФИО руководителей, номера приказов).
  2. Юридическая экспертиза. Документ требует обязательного согласования с Правовым департаментом и Департаментом информационной безопасности.
  3. Проверка нормативных ссылок. Все ссылки на федеральные законы, приказы ФСТЭК, ФСБ, Банка России и ГОСТы должны быть проверены на актуальность на дату утверждения документа (законодательство в сфере ИБ, КИИ и ПДн активно меняется, особенно после 2022 г.).
  4. Согласование с владельцами процессов. Политика затрагивает все подразделения — необходимо согласование с CIO, CRO, CCO, CLO.
  5. Чувствительные области. Документ затрагивает: КИИ (187-ФЗ), ПДн (152-ФЗ), банковскую тайну, СКЗИ — требуется особый режим хранения утверждённой версии.

Объём документа

Политика верхнеуровневая (ориентировочно 18–22 страницы в формате А4). Документ будет выдан двумя частями:

  • Часть 1: Титульный лист, лист согласования, история изменений, содержание, общие положения, термины, нормативная база, область применения, принципы ИБ, цели и задачи.
  • Часть 2: Организация системы ИБ (роли, ответственность), ключевые направления защиты, RACI-матрица, взаимодействие подразделений, KPI, эскалация, ответственность, порядок изменений, приложения.

После Части 1 я остановлюсь и дождусь вашего подтверждения для генерации Части 2.



ЧАСТЬ 1 из 2


ТИТУЛЬНЫЙ ЛИСТ

markdown
┌─────────────────────────────────────────────────────────────────┐ │ │ │ КОРПОРАЦИЯ N (ПАО) │ │ │ │ │ │ УТВЕРЖДЕНО │ │ │ │ Решением Совета директоров │ │ Корпорации N (ПАО) │ │ │ │ Протокол № [____] от «__» ______ 20__ г. │ │ │ │ │ │ ВВЕДЕНО В ДЕЙСТВИЕ │ │ │ │ Приказом Президента Корпорации N │ │ № [____] от «__» ______ 20__ г. │ │ │ │ │ │ │ │ │ │ │ │ ПОЛИТИКА │ │ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ │ │ КОРПОРАЦИИ N │ │ │ │ Версия 1.0 │ │ │ │ │ │ │ │ │ │ │ │ │ │ │ │ │ │ │ │ │ │ │ │ г. Москва, 20__ г. │ │ │ └─────────────────────────────────────────────────────────────────┘
markdown

Реквизиты документа:

ПараметрЗначение
Регистрационный номерПОЛ-ИБ-[XXX]-20__
Версия1.0
Дата утверждения«» ______ 20 г.
Дата ввода в действие«» ______ 20 г.
Срок действияБессрочно (с пересмотром не реже 1 раза в 2 года)
Владелец документаДиректор по информационной безопасности (CISO)
РазработчикДепартамент информационной безопасности
Гриф конфиденциальностиДля внутреннего использования

Подписи (заглушки для размещения на титульном листе):

РольДолжностьПодписьРасшифровка
УтвердилПредседатель Совета директоров Корпорации N_________________И.О. Фамилия
Ввёл в действиеПрезидент Корпорации N_________________И.О. Фамилия
РазработалДиректор по информационной безопасности (CISO)_________________И.О. Фамилия

ЛИСТ СОГЛАСОВАНИЯ

№Должность согласующего лицаФИОПодписьДатаЗамечания
1Первый вице-президентИ.О. Фамилия_____________..____
2Вице-президент по ИТ и цифровой трансформации (CIO)И.О. Фамилия_____________..____
3Директор по информационной безопасности (CISO)И.О. Фамилия_____________..____
4Директор по рискам (CRO)И.О. Фамилия_____________..____
5Директор по комплаенсу (CCO)И.О. Фамилия_____________..____
6Директор по правовым вопросам (CLO)И.О. Фамилия_____________..____
7Директор по персоналу (HRD)И.О. Фамилия_____________..____
8Вице-президент по операционной деятельности (COO)И.О. Фамилия_____________..____
9Вице-президент по финансам (CFO)И.О. Фамилия_____________..____
10Руководитель Службы внутреннего аудитаИ.О. Фамилия_____________..____
11Корпоративный секретарьИ.О. Фамилия_____________..____

Контакты разработчика:

  • Департамент информационной безопасности Корпорации N
  • Телефон: +7 (XXX) XXX-XX-XX
  • E-mail: email@xxx.ru

ИСТОРИЯ ИЗМЕНЕНИЙ

ВерсияДатаРазделКраткое описание измененийИнициатор измененийУтвердил
1.0..____Все разделыПервоначальная редакция документаДепартамент ИБСовет директоров

Регламент пересмотра:

  • Плановый пересмотр — не реже 1 раза в 2 года.
  • Внеплановый пересмотр — при существенных изменениях законодательства, появлении новых регуляторных требований, по результатам инцидентов ИБ или внутреннего аудита.

СОДЕРЖАНИЕ

  1. Общие положения
  2. Термины, определения и сокращения
  3. Нормативная база
  4. Область применения
  5. Принципы обеспечения информационной безопасности
  6. Цели и задачи информационной безопасности
  7. Организационная структура системы управления информационной безопасностью (СУИБ)
  8. Роли и зоны ответственности
  9. Ключевые направления обеспечения информационной безопасности
  10. Матрица ответственности (RACI)
  11. Порядок взаимодействия между подразделениями
  12. Ключевые показатели эффективности (KPI) и контроль исполнения
  13. Порядок эскалации
  14. Ответственность за нарушение требований Политики
  15. Порядок внесения изменений в Политику
  16. Приложения

1. ОБЩИЕ ПОЛОЖЕНИЯ

1.1. Назначение документа

1.1.1. Настоящая Политика информационной безопасности (далее — Политика) является документом верхнего уровня в иерархии документов, регламентирующих обеспечение информационной безопасности (далее — ИБ) в Корпорации N (ПАО) (далее — Корпорация N, Корпорация).

1.1.2. Политика определяет:

  • стратегические цели и задачи Корпорации N в области ИБ;
  • основополагающие принципы обеспечения ИБ;
  • организационную структуру системы управления информационной безопасностью (СУИБ);
  • роли, полномочия и ответственность участников процессов ИБ;
  • ключевые направления защиты информационных активов;
  • порядок взаимодействия подразделений Корпорации N в вопросах ИБ.

1.1.3. Политика устанавливает обязательные требования к обеспечению ИБ для всех работников Корпорации N, а также для третьих лиц, имеющих доступ к информационным активам и информационным системам Корпорации N.

1.2. Основания для разработки

Политика разработана в соответствии с:

  • требованиями федерального законодательства Российской Федерации в области ИБ, защиты персональных данных и безопасности критической информационной инфраструктуры;
  • требованиями Банка России к обеспечению защиты информации в финансовых организациях;
  • требованиями ФСТЭК России и ФСБ России;
  • лучшими международными и отечественными практиками в области ИБ (ГОСТ Р 57580.1, ГОСТ Р ИСО/МЭК 27001, ГОСТ Р ИСО/МЭК 27002);
  • внутренними документами Корпорации N: Уставом, Политикой управления рисками, Политикой комплаенса.

1.3. Статус и место в иерархии документов

1.3.1. Политика является документом первого (верхнего) уровня в иерархии нормативных документов СУИБ Корпорации N:

scss
УРОВЕНЬ 1 (стратегический): • Политика информационной безопасности (настоящий документ) УРОВЕНЬ 2 (тактический — частные политики и положения): • Политика управления доступом • Политика защиты персональных данных • Политика криптографической защиты информации • Политика управления ИТ- и киберрисками • Политика BYOD и защищённого мобильного доступа • Иные частные политики ИБ УРОВЕНЬ 3 (операционный — регламенты процессов ИБ): • Регламент управления инцидентами ИБ • Регламент управления учётными записями и правами доступа • Регламент категорирования и защиты объектов КИИ • Регламент мониторинга ИБ (SOC/SIEM) • Иные регламенты процессов ИБ УРОВЕНЬ 4 (исполнительский): • Рабочие инструкции, технологические карты, методики, чек-листы
scss

1.3.2. Документы нижестоящих уровней не должны противоречить настоящей Политике. В случае противоречий применяются нормы настоящей Политики.

1.4. Срок действия и пересмотр

1.4.1. Политика вводится в действие с даты, указанной в приказе Президента Корпорации N о её утверждении, и действует бессрочно.

1.4.2. Плановый пересмотр Политики проводится не реже одного раза в 2 (два) года.

1.4.3. Внеплановый пересмотр инициируется CISO при:

  • существенных изменениях в законодательстве РФ или нормативных актах регуляторов;
  • значительных изменениях в ИТ-инфраструктуре или бизнес-процессах Корпорации N;
  • по результатам расследования крупных инцидентов ИБ;
  • по итогам внутреннего или внешнего аудита.

2. ТЕРМИНЫ, ОПРЕДЕЛЕНИЯ И СОКРАЩЕНИЯ

2.1. Термины и определения

ТерминОпределение
Информационная безопасность (ИБ)Состояние защищённости информации и поддерживающей инфраструктуры от случайных или преднамеренных воздействий, способных нанести ущерб владельцам или пользователям информации.
Информационный активЛюбая информация, имеющая ценность для Корпорации N, включая электронные данные, бумажные документы, программное обеспечение, ИТ-системы, инфраструктуру.
Информационная система (ИС)Совокупность содержащейся в базах данных информации и обеспечивающих её обработку информационных технологий и технических средств.
Объект критической информационной инфраструктуры (объект КИИ)Информационная система, информационно-телекоммуникационная сеть, автоматизированная система управления, принадлежащая субъекту КИИ.
Инцидент информационной безопасностиСобытие, фактически или потенциально приводящее к нарушению конфиденциальности, целостности или доступности информационных активов.
КонфиденциальностьСвойство информационного актива быть доступным только авторизованным субъектам.
ЦелостностьСвойство информационного актива сохранять заданную структуру и содержание.
ДоступностьСвойство информационного актива быть доступным авторизованным субъектам при необходимости.
Угроза ИБСовокупность условий и факторов, создающих потенциальную возможность нарушения ИБ.
УязвимостьНедостаток (слабость) информационного актива, который может быть использован для реализации угрозы ИБ.
Риск ИБСочетание вероятности реализации угрозы и величины негативных последствий.
Персональные данные (ПДн)Любая информация, относящаяся к прямо или косвенно определённому или определяемому физическому лицу.
Субъект КИИГосударственный орган или организация, владеющие на законном основании объектами КИИ, функционирующими в сфере, отнесённой к критической информационной инфраструктуре.
Система управления информационной безопасностью (СУИБ)Комплекс политик, процессов, процедур, ресурсов и организационных структур, обеспечивающих управление ИБ.
Владелец информационного активаДолжностное лицо или подразделение, отвечающее за определение требований к защите конкретного информационного актива и его использование.
Принцип минимальных привилегий (least privilege)Принцип, согласно которому субъекту предоставляются только те права доступа, которые необходимы для выполнения должностных обязанностей.
Принцип «знать только необходимое» (need-to-know)Принцип ограничения доступа к информации кругом лиц, которым она необходима для выполнения обязанностей.
Многофакторная аутентификация (MFA)Метод подтверждения подлинности субъекта с использованием двух и более факторов аутентификации.

2.2. Сокращения

СокращениеРасшифровка
АБСАвтоматизированная банковская система
ГосСОПКАГосударственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак
ИБИнформационная безопасность
ИИИскусственный интеллект
ИСИнформационная система
ИТИнформационные технологии
КИИКритическая информационная инфраструктура
КЭПКвалифицированная электронная подпись
НКЦКИНациональный координационный центр по компьютерным инцидентам
ПДнПерсональные данные
ПОПрограммное обеспечение
СКЗИСредство криптографической защиты информации
СОИБСистема обеспечения информационной безопасности
СУИБСистема управления информационной безопасностью
ЦБ РФЦентральный банк Российской Федерации (Банк России)
ЦОДЦентр обработки данных
ЦФАЦифровой финансовый актив
BCPBusiness Continuity Plan (план непрерывности бизнеса)
BYODBring Your Own Device (использование личных устройств)
CISOChief Information Security Officer (Директор по информационной безопасности)
DLPData Loss Prevention (предотвращение утечек данных)
DRPDisaster Recovery Plan (план аварийного восстановления)
EDREndpoint Detection and Response
IAMIdentity and Access Management
IDMIdentity Management
MDMMobile Device Management
MFAMulti-Factor Authentication
PAMPrivileged Access Management
SDLCSoftware Development Life Cycle
SIEMSecurity Information and Event Management
SOCSecurity Operations Center
VPNVirtual Private Network

3. НОРМАТИВНАЯ БАЗА

⚠️ Внимание: все ссылки на нормативные акты должны быть проверены на актуальность на дату утверждения Политики и при каждом её пересмотре. Законодательство в сфере ИБ, КИИ и ПДн активно меняется.

3.1. Федеральные законы Российской Федерации

№ДокументПрименение
1Конституция Российской ФедерацииСт. 23, 24 — право на тайну переписки, защита персональных данных.
2Федеральный закон от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации»Базовый закон в сфере информации и её защиты.
3Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных»Защита ПДн (с учётом изменений 266-ФЗ от 14.07.2022 и последующих).
4Федеральный закон от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации»Защита объектов КИИ.
5Федеральный закон от 06.04.2011 № 63-ФЗ «Об электронной подписи»Использование КЭП.
6Федеральный закон от 29.07.2004 № 98-ФЗ «О коммерческой тайне»Защита коммерческой тайны.
7Федеральный закон от 02.12.1990 № 395-1 «О банках и банковской деятельности»Банковская тайна (ст. 26).
8Федеральный закон от 10.07.2002 № 86-ФЗ «О Центральном банке Российской Федерации (Банке России)»Полномочия ЦБ РФ по регулированию ИБ.
9Федеральный закон от 22.04.1996 № 39-ФЗ «О рынке ценных бумаг»Защита информации профучастников РЦБ; инсайдерская информация.
10Федеральный закон от 27.07.2010 № 224-ФЗ «О противодействии неправомерному использованию инсайдерской информации и манипулированию рынком»Защита инсайдерской информации.
11Федеральный закон от 07.08.2001 № 115-ФЗ «О противодействии легализации (отмыванию) доходов, полученных преступным путём, и финансированию терроризма»Защита информации в процессах ПОД/ФТ.
12Федеральный закон от 31.07.2020 № 259-ФЗ «О цифровых финансовых активах, цифровой валюте...»ИБ операций с ЦФА.
13Федеральный закон от 27.06.2011 № 161-ФЗ «О национальной платёжной системе»ИБ платёжных операций, цифровой рубль.
14Уголовный кодекс РФГл. 28 — преступления в сфере компьютерной информации (ст. 272–274.1).
15Кодекс РФ об административных правонарушенияхГл. 13 — административные правонарушения в области связи и информации.
16Трудовой кодекс РФГл. 14 — защита персональных данных работника.

3.2. Указы Президента и Постановления Правительства РФ

№ДокументПрименение
1Указ Президента РФ от 01.05.2022 № 250 «О дополнительных мерах по обеспечению информационной безопасности РФ»Назначение зам. руководителя по ИБ, требования к ПО.
2Указ Президента РФ от 30.03.2022 № 166 «О мерах по обеспечению технологической независимости и безопасности КИИ РФ»Запрет иностранного ПО на объектах КИИ.
3Постановление Правительства РФ от 08.02.2018 № 127 «Об утверждении Правил категорирования объектов КИИ»Категорирование объектов КИИ.
4Постановление Правительства РФ от 01.11.2012 № 1119 «Об утверждении требований к защите ПДн при их обработке в информационных системах ПДн»Защита ПДн.
5Постановление Правительства РФ от 15.09.2008 № 687 «Об утверждении Положения об особенностях обработки ПДн, осуществляемой без использования средств автоматизации»Обработка ПДн без автоматизации.

3.3. Нормативные акты ФСТЭК России

№ДокументПрименение
1Приказ ФСТЭК России от 25.12.2017 № 239 «Об утверждении Требований по обеспечению безопасности значимых объектов КИИ РФ»Защита значимых объектов КИИ.
2Приказ ФСТЭК России от 21.12.2017 № 235 «Об утверждении Требований к созданию систем безопасности значимых объектов КИИ»Создание СОИБ объектов КИИ.
3Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности ПДн»Защита ПДн.
4Приказ ФСТЭК России от 11.02.2013 № 17 «Об утверждении Требований о защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах»Применяется по аналогии.
5Методические документы ФСТЭК России по моделированию угроз ИБМетодология моделирования угроз.

3.4. Нормативные акты ФСБ России

№ДокументПрименение
1Приказ ФСБ России от 10.07.2014 № 378 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности ПДн при их обработке с использованием СКЗИ»Применение СКЗИ для защиты ПДн.
2Приказ ФСБ России от 24.07.2018 № 366 «О Национальном координационном центре по компьютерным инцидентам»Взаимодействие с НКЦКИ.
3Приказ ФСБ России от 24.07.2018 № 367 «Об утверждении Перечня информации, представляемой в ГосСОПКА...»Передача данных в ГосСОПКА.
4Приказ ФСБ России от 24.07.2018 № 368 «Об утверждении Порядка обмена информацией о компьютерных инцидентах...»Обмен информацией об инцидентах.

3.5. Нормативные акты Банка России

№ДокументПрименение
1Положение Банка России от 17.04.2019 № 683-П «Об установлении обязательных для кредитных организаций требований к обеспечению защиты информации...»Защита информации в кредитных организациях.
2Положение Банка России от 08.04.2020 № 716-П «О требованиях к системе управления операционным риском в кредитной организации...»Управление киберриском как частью операционного риска.
3Положение Банка России от 20.04.2021 № 757-П «Об установлении обязательных для некредитных финансовых организаций требований к обеспечению защиты информации...»Защита информации в НФО (брокер, дилер, депозитарий, УК ПИФ).
4Положение Банка России от 12.01.2022 № 787-П «Об обязательных для кредитных организаций требованиях к операционной надёжности...»Операционная надёжность, BCM, киберустойчивость.
5Положение Банка России о требованиях к защите информации для операторов обмена ЦФАПрименительно к ЦФА-направлению Корпорации N.

3.6. Национальные стандарты (ГОСТ)

№ДокументПрименение
1ГОСТ Р 57580.1-2017 «Безопасность финансовых (банковских) операций. Защита информации финансовых организаций. Базовый состав организационных и технических мер»Базовый стандарт для финансовых организаций.
2ГОСТ Р 57580.2-2018 «Безопасность финансовых (банковских) операций. Защита информации финансовых организаций. Методика оценки соответствия»Оценка соответствия.
3ГОСТ Р ИСО/МЭК 27001-2021 «Системы менеджмента информационной безопасности. Требования»Международный стандарт СУИБ.
4ГОСТ Р ИСО/МЭК 27002-2021 «Свод норм и правил применения мер обеспечения ИБ»Меры ИБ.
5ГОСТ Р 53114-2008 «Защита информации. Обеспечение информационной безопасности в организации. Основные термины и определения»Терминология.

3.7. Внутренние документы Корпорации N

  • Устав Корпорации N (ПАО);
  • Политика управления рисками;
  • Политика комплаенса;
  • Политика управления персоналом;
  • Политика непрерывности бизнеса;
  • Кодекс деловой этики и поведения;
  • Иные внутренние нормативные документы Корпорации N.

4. ОБЛАСТЬ ПРИМЕНЕНИЯ

4.1. Распространение требований Политики

4.1.1. Положения настоящей Политики обязательны для исполнения:

  • всеми работниками Корпорации N независимо от занимаемой должности, режима работы (офисный, гибридный, удалённый) и формы трудовых отношений;
  • лицами, выполняющими работы (оказывающими услуги) для Корпорации N по гражданско-правовым договорам;
  • работниками контрагентов, имеющими доступ к информационным активам Корпорации N (на основании соответствующих соглашений о конфиденциальности и приложений к договорам);
  • стажёрами, практикантами, временными работниками;
  • членами органов управления Корпорации N (Совета директоров, Правления).

4.2. Структурный охват

4.2.1. Политика распространяется на:

  • головной офис Корпорации N (г. Москва);
  • 14 филиалов в субъектах Российской Федерации;
  • 38 дополнительных офисов;
  • зарубежные представительства (Республика Беларусь, Республика Казахстан, Республика Армения, Кыргызская Республика, ОАЭ) — с учётом требований местного законодательства, не противоречащих российскому;
  • все структурные подразделения Корпорации N.

4.2.2. Для дочерних и зависимых обществ Корпорации N (включая дочерний НПФ) положения Политики применяются как рекомендательные и подлежат имплементации через собственные политики этих обществ с обязательным согласованием подходов с Департаментом ИБ Корпорации N.

4.3. Предметный охват

4.3.1. Политика применяется ко всем формам представления информации:

  • электронной (в ИС, на серверах, в облаке, на мобильных устройствах, носителях);
  • бумажной (документы, отчёты, договоры);
  • устной (переговоры, телефонные разговоры, видеоконференции);
  • визуальной (видеозаписи, фотоматериалы, презентации).

4.3.2. Политика охватывает следующие категории информационных активов:

КатегорияПримеры
Персональные данныеПДн клиентов, работников, контрагентов
Банковская тайнаСведения о счетах, вкладах, операциях клиентов
Коммерческая тайнаВнутренние методики, ноу-хау, договоры
Инсайдерская информацияИнформация, способная повлиять на цены финансовых инструментов
Сведения, составляющие иную охраняемую законом тайнуНалоговая, аудиторская, профессиональная тайна
Служебная информацияВнутренние документы, отчётность, переписка
Информация ограниченного распространенияДокументы с грифом «Для внутреннего использования», «Конфиденциально»

4.4. Исключения

4.4.1. Из области применения Политики исключаются:

  • сведения, составляющие государственную тайну (регулируются отдельным законодательством);
  • информация, находящаяся в открытом доступе (публичная информация Корпорации N).

5. ПРИНЦИПЫ ОБЕСПЕЧЕНИЯ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ

5.1. Основополагающие принципы

Обеспечение ИБ в Корпорации N строится на следующих принципах:

5.1.1. Принцип законности

Все мероприятия по обеспечению ИБ осуществляются в строгом соответствии с законодательством Российской Federации, нормативными актами регуляторов (Банк России, ФСТЭК, ФСБ, Роскомнадзор) и внутренними документами Корпорации N.

5.1.2. Принцип риск-ориентированного подхода

Меры защиты применяются соразмерно уровню риска ИБ для конкретного информационного актива. Высоким рискам — повышенный уровень защиты; низким — базовый.

5.1.3. Принцип комплексности и системности

ИБ обеспечивается комплексом организационных, правовых, технических, физических и кадровых мер, действующих во взаимосвязи и образующих единую систему.

5.1.4. Принцип эшелонированной защиты (defense in depth)

Защита информационных активов строится по принципу нескольких независимых рубежей: периметр, сеть, узел, приложение, данные, пользователь.

5.1.5. Принцип минимальных привилегий (least privilege)

Субъекту доступа предоставляется минимально необходимый набор прав для выполнения должностных обязанностей.

5.1.6. Принцип «знать только необходимое» (need-to-know)

Доступ к информации предоставляется только тем лицам, которым она необходима для выполнения служебных функций.

5.1.7. Принцип разделения полномочий (segregation of duties)

Критичные функции распределяются между несколькими лицами для исключения конфликта интересов и злоупотреблений (например, разработка ↔ эксплуатация, инициирование ↔ согласование операций).

5.1.8. Принцип неотказуемости (non-repudiation)

Действия субъектов в ИС должны быть идентифицируемы и невозможно отрицать факт их совершения.

5.1.9. Принцип персональной ответственности

Каждый работник несёт персональную ответственность за обеспечение ИБ в зоне своих обязанностей и за сохранность предоставленных ему доступов и средств идентификации.

5.1.10. Принцип непрерывности

Процессы обеспечения ИБ функционируют непрерывно (24/7), включая мониторинг, реагирование на инциденты и резервирование.

5.1.11. Принцип превентивности

Приоритет отдаётся предупреждению угроз ИБ, а не реагированию на свершившиеся инциденты.

5.1.12. Принцип непрерывного совершенствования

СУИБ Корпорации N постоянно совершенствуется на основе цикла PDCA (Plan-Do-Check-Act), результатов аудитов, инцидентов, изменений в ландшафте угроз.

5.1.13. Принцип технологической независимости и доверия

Используются преимущественно отечественные средства защиты информации, включённые в реестр Минцифры России и реестр ФСТЭК России. Особенно — на объектах КИИ (в соответствии с Указом Президента РФ № 166).

5.1.14. Принцип осведомлённости (security awareness)

Все работники Корпорации N регулярно проходят обучение и информируются о требованиях ИБ, актуальных угрозах и правилах безопасного поведения.

5.1.15. Принцип «безопасность по умолчанию» (secure by default) и «безопасность на этапе проектирования» (security by design)

Требования ИБ закладываются на этапе проектирования ИС, бизнес-процессов и продуктов. По умолчанию устанавливаются наиболее безопасные настройки.

5.1.16. Принцип защиты ПДн (privacy by design / privacy by default)

Обработка ПДн осуществляется на основе принципов 152-ФЗ: законность, целевое использование, минимизация, точность, ограничение хранения, защищённость.

5.2. Триада CIA

Обеспечение ИБ направлено на сохранение трёх ключевых свойств информации:

СвойствоСодержаниеПримеры мер
Конфиденциальность (Confidentiality)Защита от несанкционированного доступаШифрование, контроль доступа, DLP, NDA
Целостность (Integrity)Защита от несанкционированного измененияКЭП, хэширование, контроль версий, журналирование
Доступность (Availability)Обеспечение доступа авторизованным субъектамРезервирование, BCP/DRP, защита от DDoS

Дополнительно учитываются свойства подлинности (authenticity), неотказуемости (non-repudiation) и подотчётности (accountability).


6. ЦЕЛИ И ЗАДАЧИ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ

6.1. Стратегические цели

Корпорация N ставит перед собой следующие стратегические цели в области ИБ:

Цель 1. Обеспечение защищённости информационных активов на уровне, соответствующем требованиям законодательства РФ, регуляторов и бизнес-стратегии Корпорации N.

Цель 2. Обеспечение непрерывности предоставления финансовых услуг клиентам Корпорации N (брокерские, депозитарные, платёжные операции, операции с ЦФА и цифровым рублём) даже при реализации угроз ИБ.

Цель 3. Защита репутации и доверия клиентов через предотвращение утечек ПДн, банковской и иной охраняемой законом тайны.

Цель 4. Соответствие регуляторным требованиям Банка России, ФСТЭК, ФСБ, Роскомнадзора, Росфинмониторинга, минимизация рисков санкций со стороны регуляторов.

Цель 5. Обеспечение безопасности критической информационной инфраструктуры Корпорации N как субъекта КИИ (объекты 2-й и 3-й категорий значимости).

Цель 6. Обеспечение киберустойчивости (cyber resilience) в условиях возрастающих киберугроз для финансового сектора.

Цель 7. Безопасное внедрение технологий цифровой трансформации (ИИ, ЦФА, цифровой рубль, облачные сервисы) в рамках Программы цифровой трансформации 2024–2027.

Цель 8. Развитие культуры информационной безопасности среди работников Корпорации N.

6.2. Тактические задачи

Для достижения стратегических целей решаются следующие задачи:

В области управления:

  • Поддержание функционирования СУИБ в соответствии с ГОСТ Р ИСО/МЭК 27001 и ГОСТ Р 57580.1.
  • Управление рисками ИБ (идентификация, оценка, обработка, мониторинг).
  • Проведение внутренних и внешних аудитов ИБ.
  • Регулярное информирование руководства о состоянии ИБ.

В области защиты данных:

  • Защита ПДн в соответствии со 152-ФЗ (включая трансграничную передачу).
  • Защита банковской, коммерческой и иной охраняемой законом тайны.
  • Защита инсайдерской информации в соответствии с 224-ФЗ.
  • Предотвращение утечек данных (DLP).

В области защиты инфраструктуры:

  • Категорирование и защита объектов КИИ в соответствии со 187-ФЗ.
  • Защита ИС, сетей, серверов, конечных устройств.
  • Применение СКЗИ, сертифицированных ФСБ России.

В области операционной деятельности:

  • Круглосуточный мониторинг ИБ (SOC).
  • Своевременное обнаружение, реагирование и расследование инцидентов ИБ.
  • Взаимодействие с ГосСОПКА/НКЦКИ при инцидентах на объектах КИИ.
  • Управление уязвимостями и патч-менеджмент.

В области управления доступом:

  • Управление учётными записями и правами доступа (IAM/IDM).
  • Применение многофакторной аутентификации (MFA) для критичных систем.
  • Контроль привилегированных учётных записей (PAM).

В области безопасной разработки:

  • Применение принципов Secure SDLC при разработке ПО.
  • Тестирование безопасности ПО (SAST/DAST) перед выпуском в продуктив.
  • Безопасная интеграция ИИ-ассистентов и ML-моделей.

В области непрерывности бизнеса:

  • Разработка и тестирование BCP/DRP.
  • Резервное копирование критичных данных и систем.

В области персонала:

  • Регулярное обучение и повышение осведомлённости работников в области ИБ.
  • Контроль соблюдения требований ИБ при приёме на работу, в процессе работы и при увольнении.

В области соответствия:

  • Соответствие требованиям всех применимых регуляторов.
  • Поддержание актуальности внутренних нормативных документов СУИБ.

6.3. Целевые показатели (KPI верхнего уровня)

Детальные KPI приведены в разделе 12. На уровне Политики устанавливаются следующие стратегические показатели:

ПоказательЦелевое значение
Соответствие требованиям ГОСТ Р 57580.1Не ниже 4-го уровня (по 5-балльной шкале)
Доля значимых объектов КИИ с введёнными в эксплуатацию системами безопасности100%
Доля критичных инцидентов ИБ, локализованных в установленные SLAНе менее 95%
Доля работников, прошедших ежегодное обучение ИБНе менее 98%
Покрытие ИС средствами SIEM-мониторингаНе менее 95% критичных ИС
Доля отечественного ПО на объектах КИИ100% (целевой показатель к 2027 г.)

⏸ КОНТРОЛЬНАЯ ТОЧКА — ЗАВЕРШЕНИЕ ЧАСТИ 1

Часть 1 Политики информационной безопасности завершена. В ней изложены:

✅ Титульный лист, лист согласования, история изменений ✅ Содержание ✅ Раздел 1. Общие положения ✅ Раздел 2. Термины, определения и сокращения ✅ Раздел 3. Нормативная база (7 категорий источников) ✅ Раздел 4. Область применения ✅ Раздел 5. Принципы обеспечения ИБ (16 принципов + триада CIA) ✅ Раздел 6. Цели и задачи ИБ

В Части 2 будут изложены:

  • Раздел 7. Организационная структура СУИБ
  • Раздел 8. Роли и зоны ответственности
  • Раздел 9. Ключевые направления обеспечения ИБ (12+ направлений — управление доступом, КИИ, ПДн, инциденты, криптография, ИИ/ЦФА, BYOD, трансграничная передача и др.)
  • Раздел 10. Матрица RACI
  • Раздел 11. Порядок взаимодействия подразделений
  • Раздел 12. KPI и контроль исполнения
  • Раздел 13. Порядок эскалации
  • Раздел 14. Ответственность за нарушение Политики
  • Раздел 15. Порядок внесения изменений
  • Раздел 16. Приложения (формы, чек-листы, схемы)
  • Финальный блок: рекомендации по внедрению, связанные регламенты, предупреждения

❓ Прошу подтвердить

Подтверждаете ли вы Часть 1 и можно ли переходить к генерации Части 2?

Возможные варианты ответа:

  1. «Подтверждаю, продолжай Часть 2» — генерирую Часть 2 полностью.
  2. «Скорректируй: ...» — внесу изменения в Часть 1 (укажите, что именно изменить).
  3. «Добавь раздел/принцип/термин: ...» — расширю Часть 1.
27.05.2026, 05:14
anonymous

Подтверждаю

27.05.2026, 05:17
Claude (Anthropic)

ЧАСТЬ 2 из 2

Политика информационной безопасности Корпорации N — продолжение


7. ОРГАНИЗАЦИОННАЯ СТРУКТУРА СИСТЕМЫ УПРАВЛЕНИЯ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТЬЮ (СУИБ)

7.1. Общая модель управления ИБ

7.1.1. Управление ИБ в Корпорации N осуществляется по трёхлинейной модели защиты (Three Lines of Defense), рекомендованной Банком России и применяемой в финансовом секторе:

Линия защитыУчастникиФункции
1-я линияБизнес-подразделения, владельцы информационных активов, владельцы процессов (Process Owners), ИТ-подразделенияИдентификация рисков ИБ в своих процессах, применение мер защиты, исполнение требований Политики и регламентов ИБ.
2-я линияДепартамент информационной безопасности, Департамент управления рисками, Департамент комплаенсаРазработка политик и регламентов, методологическая поддержка, независимая оценка рисков, мониторинг ИБ, координация.
3-я линияСлужба внутреннего аудитаНезависимая оценка эффективности СУИБ и работы 1-й и 2-й линий, аудит ИБ.

7.2. Уровни управления ИБ в Корпорации N

scss
┌─────────────────────────────────────────────────────────────────┐ │ УРОВЕНЬ СТРАТЕГИЧЕСКОГО УПРАВЛЕНИЯ │ │ • Совет директоров (Комитет по аудиту и рискам) │ │ • Правление Корпорации N │ │ • Президент Корпорации N │ └─────────────────────────────────────────────────────────────────┘ ▼ ┌─────────────────────────────────────────────────────────────────┐ │ УРОВЕНЬ ИСПОЛНИТЕЛЬНОГО УПРАВЛЕНИЯ │ │ • CISO (Директор по информационной безопасности) │ │ • CIO (Вице-президент по ИТ и цифровой трансформации) │ │ • CRO (Директор по рискам) │ │ • Комитет по информационной безопасности │ └─────────────────────────────────────────────────────────────────┘ ▼ ┌─────────────────────────────────────────────────────────────────┐ │ УРОВЕНЬ ОПЕРАЦИОННОГО УПРАВЛЕНИЯ │ │ • Департамент информационной безопасности (~50 чел.) │ │ - Управление ИБ-мониторинга (SOC) │ │ - Управление защиты данных и контроля доступа │ │ - Управление киберразведки и расследований инцидентов │ │ - Управление соответствия требованиям │ │ • Департамент информационных технологий (~340 чел.) │ │ • Владельцы информационных активов │ │ • Process Owners │ └─────────────────────────────────────────────────────────────────┘ ▼ ┌─────────────────────────────────────────────────────────────────┐ │ УРОВЕНЬ ИСПОЛНИТЕЛЕЙ │ │ • Все работники Корпорации N │ │ • Контрагенты, имеющие доступ к ИС Корпорации │ └─────────────────────────────────────────────────────────────────┘ ▲ ┌─────────────────────────────────────────────────────────────────┐ │ НЕЗАВИСИМЫЙ КОНТРОЛЬ (3-я линия) │ │ • Служба внутреннего аудита │ │ • Внешние аудиторы (по решению СД) │ └─────────────────────────────────────────────────────────────────┘
scss

7.3. Комитет по информационной безопасности

7.3.1. Для обеспечения коллегиального принятия решений по вопросам ИБ в Корпорации N создаётся постоянно действующий Комитет по информационной безопасности (далее — Комитет ИБ).

7.3.2. Состав Комитета ИБ (типовой):

  • Председатель — Первый вице-президент Корпорации N;
  • Заместитель председателя — CISO;
  • Члены Комитета: CIO, CRO, CCO, CLO, COO, HRD, руководитель Службы внутреннего аудита (с правом совещательного голоса);
  • Секретарь Комитета — представитель Департамента ИБ.

7.3.3. Полномочия Комитета ИБ:

  • утверждение/одобрение проектов частных политик и ключевых регламентов ИБ перед их утверждением Президентом;
  • рассмотрение результатов оценки рисков ИБ;
  • рассмотрение отчётов о существенных инцидентах ИБ;
  • согласование плана развития СУИБ и бюджета ИБ;
  • координация межфункциональных вопросов ИБ;
  • рассмотрение результатов аудитов ИБ.

7.3.4. Заседания Комитета ИБ проводятся не реже 1 раза в квартал, внеочередные — по инициативе председателя или CISO.


8. РОЛИ И ЗОНЫ ОТВЕТСТВЕННОСТИ

8.1. Совет директоров

8.1.1. Совет директоров Корпорации N:

  • утверждает настоящую Политику ИБ и существенные изменения к ней;
  • утверждает аппетит к риску в области ИБ (в составе общего аппетита к риску);
  • рассматривает не реже 1 раза в год отчёт CISO о состоянии ИБ;
  • утверждает кандидатуру CISO (по представлению Президента).

8.2. Правление и Президент Корпорации N

8.2.1. Президент Корпорации N:

  • вводит Политику в действие приказом;
  • обеспечивает ресурсное (финансовое, кадровое, технологическое) обеспечение СУИБ;
  • утверждает частные политики и ключевые регламенты ИБ;
  • утверждает назначение должностных лиц в области ИБ (CISO, ответственный за защиту ПДн, ответственное лицо в области КИИ).

8.2.2. Правление:

  • рассматривает существенные инциденты ИБ и решения по ним;
  • утверждает программы развития ИБ.

8.3. CISO (Директор по информационной безопасности)

8.3.1. CISO является руководителем 2-й линии защиты в области ИБ. Подчиняется непосредственно Президенту Корпорации N (двойное подчинение: Президенту административно, Комитету по аудиту и рискам СД — функционально).

8.3.2. Полномочия и ответственность CISO:

ОбластьКонкретные задачи
СтратегияРазработка стратегии ИБ, годового плана развития ИБ, бюджета ИБ
Нормативная базаРазработка и поддержание актуальности политик и регламентов ИБ
Управление рисками ИБОрганизация оценки рисков ИБ, выработка мер обработки
Операционная ИБРуководство Департаментом ИБ (SOC, IAM, киберразведка, комплаенс ИБ)
Инциденты ИБУтверждение классификации инцидентов, руководство расследованиями
Взаимодействие с регуляторамиПредставление Корпорации N перед ФСТЭК, ФСБ, РКН, Банком России в вопросах ИБ
КИИОрганизация выполнения требований 187-ФЗ
ОтчётностьРегулярная отчётность перед Президентом, Правлением, Комитетом ИБ, СД

8.3.3. CISO независим в своих решениях в области ИБ от руководителей ИТ-подразделений и бизнес-блоков для обеспечения объективности контроля.

8.4. CIO (Вице-президент по ИТ и цифровой трансформации)

8.4.1. CIO обеспечивает:

  • техническое внедрение мер защиты, согласованных с CISO;
  • безопасную эксплуатацию ИС, серверов, сетей, ЦОД;
  • применение требований ИБ при разработке ПО (Secure SDLC);
  • безопасное внедрение технологий цифровой трансформации (ИИ, облака, ЦФА);
  • взаимодействие Департамента ИТ с Департаментом ИБ.

8.4.2. CIO несёт ответственность за соблюдение требований ИБ в процессах ИТ-эксплуатации, разработки и внедрения.

8.5. CRO (Директор по рискам)

8.5.1. CRO:

  • интегрирует риски ИБ в общую систему управления рисками Корпорации N;
  • участвует в оценке киберрисков совместно с CISO;
  • организует стресс-тестирование с учётом ИБ-сценариев;
  • участвует в оценке операционных рисков (Положение Банка России № 716-П).

8.6. CCO (Директор по комплаенсу)

8.6.1. CCO обеспечивает:

  • контроль соответствия процессов ИБ требованиям внешних регуляторов;
  • интеграцию ИБ-требований в процессы ПОД/ФТ;
  • координацию с CISO в вопросах санкционного комплаенса.

8.7. CLO (Директор по правовым вопросам)

8.7.1. CLO обеспечивает:

  • юридическую экспертизу политик и регламентов ИБ;
  • сопровождение реагирования на инциденты ИБ с правовыми последствиями;
  • сопровождение взаимодействия с правоохранительными органами;
  • юридическое сопровождение договоров о конфиденциальности с контрагентами.

8.8. HRD (Директор по персоналу)

8.8.1. HRD обеспечивает:

  • включение требований ИБ в трудовые договоры и должностные инструкции;
  • организацию подписания NDA при приёме на работу;
  • организацию обучения работников в области ИБ совместно с Департаментом ИБ;
  • организацию процессов оформления увольнения с обязательным отзывом доступов;
  • проведение проверок благонадёжности (background check) для критичных позиций.

8.9. Департамент информационной безопасности

8.9.1. Департамент ИБ (~50 чел.) — основное операционное подразделение СУИБ.

8.9.2. Структура и функции:

ПодразделениеЧисленностьКлючевые функции
Управление ИБ-мониторинга (SOC)[Адаптировать под структуру компании]Круглосуточный мониторинг событий ИБ, обнаружение и первичное реагирование на инциденты, эксплуатация SIEM
Управление защиты данных и контроля доступа[Адаптировать под структуру компании]IAM/IDM, PAM, DLP, защита ПДн, криптография
Управление киберразведки и расследований инцидентов[Адаптировать под структуру компании]Threat Intelligence, расследование инцидентов, форензика, взаимодействие с ГосСОПКА/НКЦКИ
Управление соответствия требованиям[Адаптировать под структуру компании]Контроль соответствия 152-ФЗ, 187-ФЗ, требованиям ФСТЭК, ФСБ, Банка России

8.10. Владельцы информационных активов

8.10.1. Владелец информационного актива — должностное лицо или руководитель подразделения, отвечающее за конкретный информационный актив (ИС, базу данных, бизнес-процесс).

8.10.2. Обязанности владельца информационного актива:

  • определение требований к защите актива (категорирование);
  • согласование прав доступа к активу;
  • участие в оценке рисков ИБ актива;
  • инициирование изменений в правах доступа при изменении должностей подчинённых;
  • информирование Департамента ИБ об инцидентах, связанных с активом.

8.11. Ответственные должностные лица (специализированные роли)

8.11.1. Президент Корпорации N приказом назначает:

  • Ответственного за организацию обработки персональных данных (152-ФЗ, ст. 22.1) — из числа руководителей Департамента ИБ или Правового департамента;
  • Ответственное должностное лицо в области обеспечения безопасности значимых объектов КИИ (187-ФЗ, Приказ ФСТЭК № 235) — из числа заместителей CISO или руководителей соответствующих управлений Департамента ИБ;
  • Администратора безопасности информации (для каждого значимого объекта КИИ);
  • Ответственного за организацию криптографической защиты (с учётом требований ФСБ России).

8.11.2. Полномочия и обязанности указанных должностных лиц определяются отдельными положениями, должностными инструкциями и приказами.

8.12. Работники Корпорации N

8.12.1. Каждый работник Корпорации N обязан:

  • знать и соблюдать требования настоящей Политики и связанных с ней регламентов ИБ;
  • проходить обязательное обучение в области ИБ;
  • использовать предоставленные доступы только для выполнения должностных обязанностей;
  • незамедлительно сообщать о подозрительных событиях и инцидентах ИБ в Департамент ИБ (через каналы, определённые регламентом управления инцидентами);
  • соблюдать конфиденциальность информации, к которой имеется доступ;
  • не передавать средства идентификации и аутентификации (пароли, токены, КЭП) третьим лицам;
  • использовать только разрешённое корпоративное ПО на корпоративных устройствах;
  • соблюдать правила безопасной работы при удалённой работе и BYOD.

8.12.2. Работник несёт персональную ответственность за действия, совершённые от имени его учётной записи.


9. КЛЮЧЕВЫЕ НАПРАВЛЕНИЯ ОБЕСПЕЧЕНИЯ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ

В Корпорации N выделяются следующие 14 ключевых направлений обеспечения ИБ. Каждое направление детализируется в соответствующих частных политиках и регламентах процессов ИБ.

9.1. Управление активами и классификация информации

9.1.1. Информационные активы Корпорации N подлежат:

  • инвентаризации в реестре информационных активов;
  • категорированию по степени критичности и конфиденциальности;
  • закреплению за владельцем актива.

9.1.2. Устанавливаются следующие категории конфиденциальности:

КатегорияОписаниеПримеры
ПубличнаяИнформация, разрешённая к открытому распространениюПресс-релизы, маркетинговые материалы
Для внутреннего использованияВнутренняя служебная информацияВнутренние приказы, методические материалы
КонфиденциальноИнформация ограниченного доступаДоговоры, финансовая отчётность до публикации
Строго конфиденциальноВысокочувствительная информацияБанковская тайна, инсайдерская информация, ПДн особых категорий

9.1.3. Детализация — в Регламенте классификации и маркировки информации.

9.2. Управление доступом (IAM/IDM/PAM)

9.2.1. Доступ к информационным активам предоставляется в соответствии с:

  • принципом минимальных привилегий;
  • принципом need-to-know;
  • ролевой моделью доступа (RBAC);
  • принципом разделения полномочий.

9.2.2. Для критичных систем обязательно применение:

  • многофакторной аутентификации (MFA);
  • управления привилегированными доступами (PAM);
  • регулярного пересмотра прав доступа (не реже 1 раза в 6 месяцев — для критичных систем; 1 раза в год — для остальных).

9.2.3. Учётные записи блокируются (отзываются доступы) при увольнении работника в день увольнения, по уведомлению HRD.

9.2.4. Детализация — в Политике управления доступом и Регламенте управления учётными записями и правами доступа.

9.3. Защита персональных данных

9.3.1. Корпорация N как оператор ПДн обеспечивает выполнение требований 152-ФЗ, в том числе:

  • получение согласия субъектов ПДн на обработку;
  • определение целей и правовых оснований обработки;
  • минимизацию объёма обрабатываемых ПДн;
  • ограничение сроков хранения;
  • защиту ПДн организационными и техническими мерами;
  • реализацию прав субъектов ПДн (доступ, уточнение, удаление);
  • уведомление Роскомнадзора об инцидентах с ПДн в установленные сроки (в течение 24 часов — о факте, в течение 72 часов — о результатах внутреннего расследования);
  • ведение реестра процессов обработки ПДн.

9.3.2. Трансграничная передача ПДн в страны нахождения зарубежных представительств Корпорации N (Беларусь, Казахстан, Армения, Кыргызстан, ОАЭ) осуществляется в соответствии со ст. 12 152-ФЗ:

  • с предварительным уведомлением Роскомнадзора;
  • с оценкой обеспечения адекватной защиты ПДн в принимающей стране;
  • с применением мер защиты, предусмотренных Регламентом трансграничной передачи ПДн.

9.3.3. Детализация — в Политике обработки персональных данных и Регламенте защиты персональных данных.

9.4. Защита банковской, коммерческой и иной охраняемой законом тайны

9.4.1. Корпорация N обеспечивает защиту:

  • банковской тайны (ст. 26 ФЗ № 395-1);
  • коммерческой тайны (98-ФЗ);
  • инсайдерской информации (224-ФЗ);
  • профессиональной тайны (аудиторской, налоговой и т.д.).

9.4.2. Меры защиты включают:

  • организационные (режим конфиденциальности, гриф, NDA);
  • технические (DLP, шифрование, контроль доступа);
  • кадровые (включение положений в трудовые договоры, ответственность).

9.5. Безопасность критической информационной инфраструктуры (КИИ)

9.5.1. Корпорация N является субъектом КИИ с объектами 2-й и 3-й категорий значимости.

9.5.2. Обеспечение безопасности КИИ включает:

  • категорирование объектов КИИ в соответствии с Постановлением Правительства РФ № 127;
  • создание и функционирование систем безопасности значимых объектов КИИ в соответствии с Приказом ФСТЭК № 235;
  • применение мер защиты в соответствии с Приказом ФСТЭК № 239;
  • подключение к ГосСОПКА и взаимодействие с НКЦКИ;
  • уведомление об инцидентах на значимых объектах КИИ в течение 24 часов;
  • использование преимущественно отечественного ПО на объектах КИИ (Указ Президента РФ № 166).

9.5.3. Детализация — в Регламенте категорирования и защиты объектов КИИ и Регламенте взаимодействия с ГосСОПКА/НКЦКИ.

9.6. Криптографическая защита информации

9.6.1. Для защиты конфиденциальной информации применяются СКЗИ, сертифицированные ФСБ России.

9.6.2. Шифрование применяется:

  • при передаче данных по открытым каналам связи;
  • при удалённом доступе (VPN);
  • при хранении высокочувствительных данных;
  • при использовании КЭП в СЭД и юридически значимом документообороте.

9.6.3. Криптографические ключи и СКЗИ подлежат строгому учёту в соответствии с требованиями ФСБ России.

9.6.4. Детализация — в Политике криптографической защиты информации и Регламенте работы с СКЗИ и КЭП.

9.7. Управление инцидентами ИБ

9.7.1. Корпорация N обеспечивает круглосуточное обнаружение, реагирование и расследование инцидентов ИБ через SOC.

9.7.2. Процесс управления инцидентами включает этапы:

  • обнаружение и регистрация;
  • классификация и приоритизация;
  • сдерживание и локализация;
  • ликвидация причин;
  • восстановление;
  • расследование и анализ;
  • выработка уроков и корректирующих мер.

9.7.3. Применяется следующая классификация инцидентов:

УровеньОписаниеSLA реакцииSLA эскалации
Критичный (P1)Реализация угрозы для значимого объекта КИИ; массовая утечка ПДн; недоступность критичных систем15 минутCISO, Президент — немедленно; ГосСОПКА — в течение 24 часов
Высокий (P2)Существенное нарушение ИБ без критичных последствий1 часCISO — в течение 2 часов
Средний (P3)Локальное нарушение ИБ4 часаРуководитель направления Департамента ИБ
Низкий (P4)Незначительное событие ИБ1 рабочий деньВ рамках Департамента ИБ

9.7.4. Детализация — в Регламенте управления инцидентами ИБ.

9.8. Управление уязвимостями и патч-менеджмент

9.8.1. В Корпорации N действует процесс непрерывного управления уязвимостями:

  • регулярное VM-сканирование всех ИС;
  • получение информации о новых уязвимостях из доверенных источников (БДУ ФСТЭК, CVE, бюллетени вендоров);
  • приоритизация уязвимостей по CVSS и критичности актива;
  • устранение в соответствии с установленными SLA:
КритичностьОбъекты КИИ (знач.)Остальные ИС
Критическая (CVSS 9.0+)7 дней14 дней
Высокая (CVSS 7.0–8.9)14 дней30 дней
Средняя (CVSS 4.0–6.9)30 дней60 дней
Низкая (CVSS < 4.0)По решению владельцаПо решению владельца

9.8.2. Детализация — в Регламенте управления уязвимостями и патч-менеджмента.

9.9. Безопасная разработка ПО (Secure SDLC)

9.9.1. Внутренняя разработка ПО в Корпорации N осуществляется по принципам Secure SDLC:

  • моделирование угроз на этапе проектирования;
  • статический анализ кода (SAST);
  • динамический анализ (DAST);
  • анализ открытых компонентов (SCA);
  • ручной code review для критичных компонентов;
  • тестирование безопасности перед выпуском в продуктив (включая Penetration Testing для критичных систем).

9.9.2. Применяются требования Положения Банка России № 683-П в части защиты информации при разработке прикладного ПО.

9.9.3. Детализация — в Политике разработки безопасного ПО.

9.10. Безопасное применение искусственного интеллекта и ML-моделей

9.10.1. В рамках Программы цифровой трансформации 2024–2027 Корпорация N применяет ИИ-ассистенты и ML-модели в HR, юридических процессах, поддержке клиентов, робо-эдвайзинге, скоринге.

9.10.2. Обеспечение ИБ при работе с ИИ включает:

  • запрет передачи в публичные LLM конфиденциальной информации, ПДн, банковской и инсайдерской информации;
  • использование изолированных корпоративных контуров для работы с генеративным ИИ;
  • объяснимость моделей (XAI) в соответствии с требованиями Банка России;
  • защиту обучающих данных от компрометации;
  • мониторинг дрейфа моделей (model drift);
  • контроль качества и валидацию моделей перед продуктивным использованием;
  • защиту от состязательных атак (adversarial attacks) и отравления данных (data poisoning).

9.10.3. Детализация — в Политике применения искусственного интеллекта и машинного обучения и Регламенте работы с ИИ-ассистентами.

9.11. Безопасность операций с цифровыми финансовыми активами (ЦФА) и цифровым рублём

9.11.1. Корпорация N как оператор обмена ЦФА и участник системы цифрового рубля обеспечивает:

  • защиту платформы ЦФА в соответствии с требованиями Банка России к операторам обмена ЦФА;
  • защиту криптографических ключей платформ распределённого реестра;
  • мониторинг блокчейн-операций на предмет аномалий и мошенничества;
  • защиту интеграционных каналов с платформой цифрового рубля Банка России;
  • соблюдение требований 259-ФЗ и 161-ФЗ.

9.11.2. Детализация — в отдельных регламентах оператора обмена ЦФА и работы с цифровым рублём.

9.12. Безопасность удалённой работы и BYOD

9.12.1. В Корпорации N применяется гибридный подход:

  • основная работа — на корпоративных устройствах под управлением MDM;
  • для отдельных категорий работников — ограниченный BYOD-доступ через защищённый контейнер.

9.12.2. Удалённый доступ обеспечивается через:

  • корпоративный VPN с обязательной MFA;
  • защищённые каналы передачи данных;
  • запрет одновременного использования внутренней сети и интернета на критичных устройствах (split-tunneling запрещён для критичных подключений).

9.12.3. BYOD-устройства:

  • не получают прямого доступа к корпоративной сети;
  • работают только через защищённый контейнер с изоляцией корпоративных данных;
  • не используются для работы с инсайдерской информацией, ПДн особых категорий, банковской тайной без специального разрешения.

9.12.4. Детализация — в Политике BYOD и защищённого мобильного доступа и Регламенте удалённого доступа и работы вне офиса.

9.13. Защита от утечек данных (DLP)

9.13.1. Корпорация N применяет DLP-систему для:

  • мониторинга каналов передачи информации (электронная почта, мессенджеры, USB, печать, веб);
  • блокировки попыток несанкционированной передачи защищаемой информации;
  • расследования инцидентов утечки.

9.13.2. Особое внимание уделяется защите от утечек:

  • ПДн клиентов и работников;
  • банковской и инсайдерской информации;
  • сведений о сделках M&A.

9.13.3. Детализация — в Регламенте защиты от утечек данных.

9.14. Непрерывность бизнеса и киберустойчивость

9.14.1. Корпорация N обеспечивает киберустойчивость (cyber resilience) в соответствии с требованиями Положения Банка России № 787-П:

  • идентификация критичных бизнес-процессов и поддерживающих ИС;
  • определение целевых показателей восстановления (RTO, RPO);
  • разработка и тестирование BCP и DRP;
  • регулярные учения (не реже 1 раза в год);
  • резервное копирование критичных данных и систем;
  • защита резервных копий (в т.ч. от ransomware — immutable backups, offline copies).

9.14.2. Детализация — в Политике непрерывности бизнеса, BCP, DRP, Регламенте проведения BCP/DRP-тестирований.

9.15. Защита физических активов и физическая безопасность

9.15.1. Защита информации обеспечивается также через физическую безопасность:

  • контроль доступа в ЦОД, серверные, помещения с критичной информацией;
  • защита от природных и техногенных угроз (пожар, затопление, отключение электропитания);
  • видеонаблюдение, СКУД;
  • защита бумажных носителей информации.

9.16. Обеспечение ИБ при работе с третьими лицами (поставщиками, аутсорсерами, облаками)

9.16.1. При взаимодействии с третьими лицами обеспечивается:

  • включение требований ИБ в договоры (включая право на аудит);
  • подписание NDA;
  • ограничение доступа третьих лиц по принципу минимальных привилегий и временных ограничений;
  • мониторинг действий третьих лиц в ИС Корпорации N;
  • оценка рисков ИБ при аутсорсинге, использовании облачных сервисов.

9.16.2. Особый режим — для облачных провайдеров и аутсорсеров значимых функций (требования Банка России к аутсорсингу).

9.17. Осведомлённость персонала (Security Awareness)

9.17.1. Все работники Корпорации N проходят:

  • обязательный вводный инструктаж по ИБ при приёме на работу;
  • ежегодное обучение по ИБ (включая тестирование);
  • регулярные фишинг-симуляции (не реже 1 раза в квартал);
  • специализированное обучение для отдельных групп (разработчики, администраторы, топ-менеджмент).

9.17.2. Детализация — в Регламенте обучения и повышения осведомлённости в области ИБ.


10. МАТРИЦА ОТВЕТСТВЕННОСТИ (RACI)

Условные обозначения:

  • R (Responsible) — исполняет задачу;
  • A (Accountable) — несёт ответственность за результат (единственный для каждой задачи);
  • C (Consulted) — консультирует;
  • I (Informed) — информируется о результатах.
Задача / ПроцессСДПрезидентCISOCIOCROCCOCLOHRDДеп. ИБДеп. ИТВладелец активаСВА
Утверждение Политики ИБARRCCCCCCIII
Введение в действие Политики ИБIARCCCCCCIII
Разработка частных политик и регламентов ИБIARCCCCCRCCI
Оценка рисков ИБIIACRCIIRCCI
Категорирование информационных активовIIAICICIRIRI
Категорирование объектов КИИIIARCICIRRCI
Защита значимых объектов КИИIARRCICIRRCI
Взаимодействие с ГосСОПКА / НКЦКИIIACICCIRCII
Защита персональных данныхIARCCRCCRCCI
Трансграничная передача ПДнIARCCRRCRCCI
Управление доступом (IAM/IDM)IIARIIICRRCI
Управление привилегированным доступом (PAM)IIARIIIIRRCI
Мониторинг ИБ (SOC)IIACIIIIRCII
Реагирование на инциденты ИБ (P1–P2)IIARCCRCRRCI
Расследование инцидентов ИБIIACCCRCRCCC
Управление уязвимостями и патч-менеджментIIARIIIIRRCI
Безопасная разработка ПО (Secure SDLC)IIARIIIIRRCI
Применение СКЗИ и КЭПIIARICCIRRCI
Защита от утечек данных (DLP)IIACCCCIRCII
Обеспечение ИБ при работе с ИИ/MLIIARCCCIRRCI
Обеспечение ИБ операций с ЦФАIIARCCCIRRCI
Обеспечение ИБ удалённого доступа и BYODIIARIIICRRCI
Защита банковской и инсайдерской тайныIARCCRRCRCCI
Безопасность работы с поставщикамиIIARCCRIRRCI
Обеспечение непрерывности и киберустойчивостиIARRCIIIRRCI
Обучение работников ИБIIACIIIRRIII
Внутренний аудит ИБAICCCCCCCCCR
Отчётность по ИБ перед СД и ПрезидентомIIRCCCCCCIIC

11. ПОРЯДОК ВЗАИМОДЕЙСТВИЯ МЕЖДУ ПОДРАЗДЕЛЕНИЯМИ

11.1. Взаимодействие «Департамент ИБ ↔ Департамент ИТ»

11.1.1. Ключевые точки взаимодействия:

  • согласование архитектурных решений по ИБ;
  • согласование изменений в ИТ-инфраструктуре (Change Management);
  • совместная эксплуатация средств защиты;
  • совместное реагирование на инциденты;
  • совместное проведение тестов на проникновение.

11.1.2. Регулярные форматы взаимодействия:

  • еженедельные операционные совещания;
  • ежемесячный архитектурный комитет.

11.2. Взаимодействие «Департамент ИБ ↔ Бизнес-блоки»

11.2.1. Каждый бизнес-блок (инвест-банкинг, управление активами, розница, корпоративный бизнес, цифровые активы):

  • имеет назначенного офицера ИБ-связи (Business Information Security Officer, BISO) — представителя Департамента ИБ;
  • участвует в оценке рисков ИБ своих процессов;
  • согласует с Департаментом ИБ запуск новых продуктов и услуг.

11.3. Взаимодействие «Департамент ИБ ↔ Департамент комплаенса»

11.3.1. Совместные задачи:

  • санкционный комплаенс (запрет работы с подсанкционными лицами в ИС);
  • ПОД/ФТ-комплаенс (защита данных в процессах AML/KYC);
  • инсайд-комплаенс (защита инсайдерской информации, ведение списков инсайдеров).

11.4. Взаимодействие «Департамент ИБ ↔ Департамент управления рисками»

11.4.1. Совместные задачи:

  • интегрированная оценка операционных и киберрисков;
  • стресс-тестирование с ИБ-сценариями;
  • отчётность по Положению Банка России № 716-П.

11.5. Взаимодействие «Департамент ИБ ↔ HR»

11.5.1. Ключевые процессы:

  • подбор персонала на критичные позиции (background check);
  • оформление приёма (NDA, инструктаж);
  • оформление увольнения (отзыв доступов);
  • обучение работников;
  • работа с инцидентами с участием персонала.

11.6. Взаимодействие «Департамент ИБ ↔ Правовой департамент»

11.6.1. Ключевые процессы:

  • юридическая экспертиза политик и регламентов ИБ;
  • сопровождение инцидентов с правовыми последствиями;
  • взаимодействие с правоохранительными органами;
  • подготовка ответов регуляторам.

11.7. Взаимодействие со Службой внутреннего аудита

11.7.1. СВА проводит независимый аудит СУИБ не реже 1 раза в 2 года. Департамент ИБ предоставляет все запрашиваемые материалы.

11.8. Взаимодействие с внешними регуляторами

РегуляторТемаОтветственный
Банк РоссииСоответствие 683-П, 716-П, 757-П, 787-П; инцидентыCISO + CIO + Деп. комплаенса
ФСТЭК РоссииКИИ (235, 239), защита информацииCISO
ФСБ РоссииГосСОПКА, СКЗИCISO
РоскомнадзорПДн, трансграничнаCISO + Ответственный за ПДн + Правовой деп.
РосфинмониторингЗащита данных в процессах ПОД/ФТCCO + CISO

12. KPI И КОНТРОЛЬ ИСПОЛНЕНИЯ

12.1. Стратегические KPI (отчётность перед СД и Президентом)

KPIЦелевое значениеПериодичность измерения
Уровень соответствия ГОСТ Р 57580.1Не ниже 4-го уровняЕжегодно
Соответствие требованиям ФСТЭК к значимым объектам КИИ100%Ежегодно
Количество критичных (P1) инцидентов ИБНе более [X] в годЕжеквартально
Время локализации критичных инцидентов≤ 4 часаЕжеквартально
Доля инцидентов с реализованным ущербом≤ 5% от общего числаЕжеквартально
Покрытие SIEM критичных ИС≥ 95%Ежеквартально
Доля работников, прошедших ежегодное обучение ИБ≥ 98%Ежегодно

12.2. Операционные KPI (отчётность перед CISO и Комитетом ИБ)

KPIЦелевое значениеПериодичность
Среднее время обнаружения инцидента (MTTD)≤ 30 минут (P1–P2)Ежемесячно
Среднее время реагирования на инцидент (MTTR)По SLA для каждого уровняЕжемесячно
Доля устранённых критичных уязвимостей в SLA≥ 95%Ежемесячно
Покрытие VM-сканированием100% активов в реестреЕжемесячно
Доля учётных записей, прошедших пересмотр в срок≥ 98%Ежеквартально
Доля привилегированных доступов, контролируемых через PAM100%Ежемесячно
Доля работников, успешно прошедших фишинг-симуляции≥ 90%Ежеквартально
Количество выявленных утечек через DLPТренд сниженияЕжемесячно

12.3. Регуляторные KPI

KPIЦелевое значение
Соблюдение сроков уведомления НКЦКИ об инцидентах на значимых объектах КИИ100% (в течение 24 часов)
Соблюдение сроков уведомления Роскомнадзора об инцидентах с ПДн100% (24/72 часа)
Количество замечаний по результатам проверок регуляторов0 существенных

12.4. Контроль исполнения

12.4.1. Контроль исполнения требований Политики осуществляется:

  • 1-й линией защиты — через самоконтроль владельцев активов и Process Owners;
  • 2-й линией защиты — через мониторинг Департамента ИБ, Департамента рисков, Департамента комплаенса;
  • 3-й линией защиты — через периодические аудиты СВА;
  • внешним аудитом — по решению СД, проверками регуляторов.

12.4.2. Отчётность:

  • ежемесячная — CISO → Президенту;
  • ежеквартальная — CISO → Комитету ИБ, Правлению;
  • ежегодная — CISO → Совету директоров.

13. ПОРЯДОК ЭСКАЛАЦИИ

13.1. Эскалация инцидентов ИБ

objectivec
Уровень P4 (низкий): Дежурный SOC → Руководитель SOC Уровень P3 (средний): Дежурный SOC → Руководитель SOC → Руководитель управления расследований Департамента ИБ Уровень P2 (высокий): Дежурный SOC → Руководитель SOC → CISO → CIO (информирование) → Президент (информирование) Уровень P1 (критичный): Дежурный SOC → Руководитель SOC → CISO (немедленно) → Президент → Правление → Комитет по аудиту и рискам СД Параллельно: внешние уведомления • НКЦКИ — в течение 24 часов (для значимых объектов КИИ) • Банк России — в установленные нормативом сроки • Роскомнадзор — 24/72 часа (если инцидент с ПДн) • Правоохранительные органы — при наличии признаков преступления
objectivec

13.2. Эскалация конфликтов и разногласий

13.2.1. Конфликты между Департаментом ИБ и иными подразделениями (например, отказ ИБ согласовать решение, замедляющее бизнес):

  • 1-й уровень — руководители заинтересованных подразделений;
  • 2-й уровень — CISO ↔ соответствующий C-level;
  • 3-й уровень — Комитет ИБ;
  • 4-й уровень — Президент.

13.3. Эскалация системных рисков

13.3.1. О выявлении системных рисков ИБ (массовых уязвимостей, новых классов угроз) CISO информирует Президента и Комитет ИБ в течение 1 рабочего дня.


14. ОТВЕТСТВЕННОСТЬ ЗА НАРУШЕНИЕ ТРЕБОВАНИЙ ПОЛИТИКИ

14.1. Виды ответственности

14.1.1. За нарушение требований настоящей Политики работники Корпорации N могут быть привлечены к следующим видам ответственности:

Вид ответственностиОснованиеПрименимо к
ДисциплинарнаяТК РФ (ст. 192, 193), внутренние ЛНАВсе работники
МатериальнаяТК РФ (гл. 39)Работники, причинившие материальный ущерб
Гражданско-правоваяГК РФВиновные в причинении ущерба третьим лицам
АдминистративнаяКоАП РФ (гл. 13, 14, 15.27, 15.33, 19.7)Должностные лица
УголовнаяУК РФ (ст. 137, 138, 140, 183, 272, 273, 274, 274.1)Виновные в преступлениях в сфере компьютерной информации, разглашении тайн

14.2. Меры дисциплинарного воздействия

14.2.1. К работникам, нарушившим требования Политики, могут быть применены:

  • замечание;
  • выговор;
  • увольнение по соответствующим основаниям ТК РФ (в том числе по п. 6 ч. 1 ст. 81 — однократное грубое нарушение, разглашение охраняемой законом тайны);
  • лишение/уменьшение премии в соответствии с Положением об оплате труда и премировании.

14.3. Особые случаи

14.3.1. Особо тяжкими нарушениями признаются:

  • умышленная передача защищаемой информации третьим лицам;
  • несанкционированный доступ к ИС с использованием чужих учётных данных;
  • сокрытие фактов инцидентов ИБ;
  • использование инсайдерской информации в личных целях (с привлечением к уголовной ответственности по ст. 185.6 УК РФ).

14.3.2. По таким случаям инициируется внутреннее расследование с участием Департамента ИБ, HR, Правового департамента и Службы внутренней безопасности.


15. ПОРЯДОК ВНЕСЕНИЯ ИЗМЕНЕНИЙ В ПОЛИТИКУ

15.1. Инициаторы изменений

15.1.1. Инициировать внесение изменений в Политику могут:

  • CISO (основной инициатор);
  • Президент Корпорации N;
  • Совет директоров и его комитеты;
  • иные руководители уровня C-level (через CISO);
  • Служба внутреннего аудита по результатам аудитов;
  • внешние регуляторы (через CISO).

15.2. Процедура внесения изменений

objectivec
ЭТАП 1. Инициирование Инициатор → служебная записка на имя CISO с обоснованием ЭТАП 2. Анализ и разработка Департамент ИБ → подготовка проекта изменений (срок: до 30 рабочих дней для существенных изменений) ЭТАП 3. Согласование Проект → лист согласования (CIO, CRO, CCO, CLO, HRD, COO, CFO, СВА) Срок согласования каждым подразделением — 10 рабочих дней ЭТАП 4. Рассмотрение Комитетом ИБ Комитет ИБ → одобрение проекта ЭТАП 5. Утверждение • Существенные изменения → Совет директоров • Несущественные → Президент ЭТАП 6. Введение в действие Приказ Президента → ввод в действие Срок информирования работников — не позднее 30 дней с даты введения в действие ЭТАП 7. Регистрация в реестре ЛНА Корпоративный секретарь → внесение в реестр
objectivec

15.3. Существенные и несущественные изменения

15.3.1. Существенные изменения (утверждаются СД):

  • изменение целей и принципов ИБ;
  • изменение организационной структуры СУИБ;
  • изменение распределения ответственности на уровне C-level.

15.3.2. Несущественные изменения (утверждаются Президентом):

  • уточнение терминов и определений;
  • актуализация ссылок на нормативные акты;
  • уточнение KPI;
  • стилистические правки.

15.4. Версионирование

15.4.1. Версия документа обновляется по правилу:

  • Мажорная версия (X.0) — существенные изменения;
  • Минорная версия (X.Y) — несущественные изменения.

15.4.2. Все изменения фиксируются в Истории изменений (раздел документа в начале).

15.5. Доведение до работников

15.5.1. После утверждения изменений Департамент ИБ совместно с HR:

  • размещает актуальную версию на корпоративном портале;
  • направляет уведомление всем работникам по корпоративной электронной почте;
  • организует ознакомление под подпись (через КЭДО) для критичных категорий персонала;
  • включает изменения в программы обучения ИБ.

16. ПРИЛОЖЕНИЯ

Приложение № 1. Форма уведомления об инциденте информационной безопасности

markdown
УВЕДОМЛЕНИЕ ОБ ИНЦИДЕНТЕ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ 1. Регистрационный номер: ИБ-ИНЦ-_____________ 2. Дата и время регистрации: __.__.____ __:__ 3. Дата и время обнаружения: __.__.____ __:__ 4. Источник обнаружения: ☐ SOC (SIEM) ☐ DLP ☐ Антивирус/EDR ☐ Работник ☐ Внешний источник ☐ Регулятор ☐ Иное: ___________ 5. Краткое описание инцидента: ________________________________________________ ________________________________________________ 6. Затронутые информационные активы: ☐ ИС: __________________ ☐ Сервер: ______________ ☐ База данных: _________ ☐ Объект КИИ (значимый): ☐ Да ☐ Нет ☐ Содержит ПДн: ☐ Да ☐ Нет ☐ Содержит банковскую/инсайдерскую тайну: ☐ Да ☐ Нет 7. Предварительная классификация: ☐ P1 ☐ P2 ☐ P3 ☐ P4 8. Затронутые свойства ИБ: ☐ Конфиденциальность ☐ Целостность ☐ Доступность 9. Внешние уведомления: ☐ Требуется уведомление НКЦКИ (24 часа) ☐ Требуется уведомление Роскомнадзора (24/72 часа) ☐ Требуется уведомление Банка России ☐ Требуется уведомление правоохранительных органов 10. Заявитель: Должность / __________ / И.О. Фамилия Подпись: __________ Дата: __.__.____
markdown

Приложение № 2. Чек-лист соответствия требованиям ИБ для запуска нового ИТ-продукта/сервиса

№ТребованиеВыполненоОтветственныйКомментарий
1Проведено моделирование угроз ИБ☐Деп. ИБ
2Категорирован информационный актив☐Владелец актива
3Определена и согласована ролевая модель доступа☐Деп. ИБ + Владелец
4Внедрена MFA для административного доступа☐Деп. ИТ
5Проведён SAST/DAST-анализ кода☐Деп. ИТ + Деп. ИБ
6Проведён Penetration Testing☐Деп. ИБ
7Внедрено логирование и подключение к SIEM☐Деп. ИБ
8Настроено резервное копирование☐Деп. ИТ
9Проведена оценка влияния на ПДн (DPIA) — при обработке ПДн☐Отв. за ПДн
10Определены RTO/RPO, включено в BCP☐Деп. ИТ + CISO
11Согласовано с CISO☐CISO
12Если объект КИИ — проведено категорирование☐Деп. ИБ

Приложение № 3. Реестр обязательных уведомлений регуляторов при инцидентах ИБ

Тип событияРегуляторСрок уведомленияОснованиеОтветственный
Компьютерный инцидент на значимом объекте КИИНКЦКИ (ФСБ)24 часа187-ФЗ, Приказ ФСБ № 367, 368CISO
Инцидент с ПДн (факт)Роскомнадзор24 часа152-ФЗ (ред. 266-ФЗ)Отв. за ПДн + CISO
Инцидент с ПДн (результаты расследования)Роскомнадзор72 часа152-ФЗ (ред. 266-ФЗ)Отв. за ПДн + CISO
Инцидент, влияющий на оказание финансовых услугБанк России (ФинЦЕРТ)По 716-П, 787-П, 757-П86-ФЗ, нормативные акты ЦБCISO + CCO
Признаки преступления в сфере компьютерной информацииМВД / СК / ФСБНезамедлительноУПК РФCISO + Правовой деп.

Приложение № 4. Текстовая схема процесса управления инцидентами ИБ

css
[Обнаружение события] │ ▼ [Регистрация в системе учёта инцидентов] │ ▼ [Первичная классификация: P1/P2/P3/P4] │ ▼ ┌────┴────┐ │ P1/P2 │──────────► [Эскалация CISO ≤ 15 мин / 1 час] │ │ │ │ │ ▼ │ │ [Создание Crisis Response Team] │ │ │ │ P3/P4 │ │ └────┬────┘ │ │ │ ▼ ▼ [Сдерживание и локализация инцидента] │ ▼ [Внешние уведомления (если требуются): НКЦКИ / РКН / Банк России / МВД] │ ▼ [Ликвидация причин] │ ▼ [Восстановление работы систем] │ ▼ [Расследование, форензика] │ ▼ [Отчёт об инциденте, lessons learned] │ ▼ [Корректирующие меры, изменения в СУИБ] │ ▼ [Закрытие инцидента]
css

Приложение № 5. Глоссарий ключевых регуляторных сроков

ДействиеСрокИсточник
Уведомление НКЦКИ о компьютерном инциденте (КИИ)24 часа187-ФЗ, Приказ ФСБ № 367
Уведомление Роскомнадзора об инциденте с ПДн (факт)24 часа152-ФЗ
Уведомление Роскомнадзора (результаты расследования)72 часа152-ФЗ
Уведомление Роскомнадзора о трансграничной передаче ПДнДо начала передачи152-ФЗ, ст. 12
Ответ субъекту ПДн на запрос10 рабочих дней152-ФЗ
Удаление ПДн по требованию субъекта10 рабочих дней152-ФЗ
Категорирование объектов КИИ — обновление сведенийВ течение годаПостановление № 127

Приложение № 6. Список связанных документов

№ДокументУровеньСтатус
1Положение о защите информации в Корпорации N1–2К разработке
2Политика управления доступом2К разработке
3Политика обработки персональных данных2К разработке
4Политика криптографической защиты информации2К разработке
5Политика управления ИТ- и киберрисками2К разработке
6Политика BYOD и защищённого мобильного доступа2К разработке
7Политика применения ИИ и машинного обучения2К разработке
8Регламент категорирования и защиты объектов КИИ3К разработке
9Регламент управления инцидентами ИБ3К разработке
10Регламент управления учётными записями и правами доступа3К разработке
11Регламент защиты ПДн3К разработке
12Регламент трансграничной передачи ПДн3К разработке
13Регламент удалённого доступа и работы вне офиса3К разработке
14Регламент мониторинга ИБ (SOC/SIEM)3К разработке
15Регламент управления уязвимостями и патч-менеджмента3К разработке

✅ ДОКУМЕНТ ЗАВЕРШЁН

Политика информационной безопасности Корпорации N (Версия 1.0) — завершена.


📋 РЕКОМЕНДАЦИИ ПО ВНЕДРЕНИЮ

  1. Поэтапное утверждение. Перед вынесением на СД проведите расширенное обсуждение проекта на Комитете ИБ и собрании C-level. Соберите письменные замечания от всех согласующих лиц через лист согласования.

  2. Назначение должностных лиц параллельно с утверждением. Одновременно с приказом о введении Политики в действие подготовьте:

    • приказ о назначении ответственного за организацию обработки ПДн (152-ФЗ);
    • приказ о назначении ответственного должностного лица в области КИИ (Приказ ФСТЭК № 235);
    • положение о Комитете по информационной безопасности.
  3. Каскадное доведение и обучение. В течение 30 дней после введения в действие:

    • разместите документ на корпоративном портале;
    • проведите обязательное ознакомление всех работников через КЭДО;
    • проведите обучающие сессии для C-level и руководителей подразделений;
    • актуализируйте программы вводного инструктажа и ежегодного обучения ИБ.
  4. Параллельная разработка частных политик уровня 2. Не оставляйте «зависших» отсылок — приоритетно разработайте политики:

    • Политика управления доступом;
    • Политика обработки ПДн;
    • Политика управления ИТ- и киберрисками;
    • Политика применения ИИ;
    • Политика BYOD.
  5. Аудит соответствия (Gap Analysis). В течение 90 дней после введения Политики в действие проведите внутренний аудит на предмет фактического соответствия процессов Корпорации N её требованиям. Сформируйте план устранения разрывов.


🔗 СВЯЗАННЫЕ РЕГЛАМЕНТЫ К РАЗРАБОТКЕ СЛЕДУЮЩИМИ

Рекомендую следующую последовательность разработки документов уровня 2 и 3, логически вытекающих из утверждённой Политики:

Первый эшелон (критично, в течение 3 месяцев):

  1. D.15 Регламент защиты персональных данных (152-ФЗ — основа всей работы с клиентами-физлицами).
  2. D.3 Регламент категорирования и защиты объектов КИИ (187-ФЗ — критичный регуляторный риск).
  3. D.7 Регламент управления инцидентами ИБ (без него Политика не работает операционно).
  4. D.5 Политика управления доступом (фундаментальная подсистема).

Второй эшелон (в течение 6 месяцев): 5. D.16 Политика обработки персональных данных (внешний документ — на сайт). 6. D.17 Регламент трансграничной передачи ПДн (актуально из-за зарубежных представительств). 7. D.9 Политика криптографической защиты информации. 8. D.13 Регламент удалённого доступа и работы вне офиса. 9. E.12 Политика применения искусственного интеллекта (фокус 2026).

Третий эшелон (в течение 12 месяцев): 10. D.14 Политика BYOD и защищённого мобильного доступа. 11. E.14 Регламент работы с ИИ-ассистентами. 12. D.8 Регламент управления уязвимостями и патч-менеджмента.


⚠️ ОСОБЫЕ ПРЕДУПРЕЖДЕНИЯ

По чувствительным областям

🔴 Персональные данные (152-ФЗ). После значительных поправок 266-ФЗ от 14.07.2022 и последующих изменений 2023–2024 гг. ужесточены требования к уведомлению Роскомнадзора об инцидентах и к трансграничной передаче. Все формулировки этого блока обязательно сверьте с актуальной редакцией закона на дату утверждения.

🔴 КИИ (187-ФЗ). Корпорация N как субъект КИИ обязана соблюдать сроки уведомления НКЦКИ — 24 часа. Нарушение влечёт административную (ст. 13.12.1 КоАП) и уголовную (ст. 274.1 УК) ответственность. Проверьте действующий перечень значимых объектов КИИ Корпорации N и его соответствие категориям, упомянутым в Политике.

🔴 Банковская тайна (ст. 26 ФЗ № 395-1). Положения Политики о защите банковской тайны должны быть синхронизированы с лицензионными требованиями Банка России к каждому виду деятельности Корпорации N.

🔴 Инсайдерская информация (224-ФЗ). Защита инсайдерской информации — отдельная критичная область для профучастника РЦБ. Регламент ведения списка инсайдеров (А.10 из перечня) должен быть приоритетным.

🔴 СКЗИ и КЭП. Использование СКЗИ строго регулируется ФСБ России. Любые операции с СКЗИ (закупка, эксплуатация, уничтожение) требуют соблюдения лицензионных требований ФСБ.

🔴 Трансграничная передача ПДн в ОАЭ. ОАЭ не входит в список стран, обеспечивающих адекватную защиту ПДн по версии Роскомнадзора. Это означает повышенные требования к получению согласия субъектов ПДн и уведомлению РКН.

🔴 Гриф документа. Утверждённая Политика рекомендуется к учёту с грифом «Для внутреннего использования». Полные технические детали (адреса серверов, конкретные IP-диапазоны, имена администраторов) не должны попадать в Политику — они выносятся в отдельные регламенты с более высоким грифом конфиденциальности.


❓ ДАЛЬНЕЙШИЕ ШАГИ

Прошу подтвердить:

  1. Принимаете ли вы Политику информационной безопасности в текущем виде?

    • ✅ «Принимаю» — переходим к следующему документу.
    • 🔄 «Скорректируй: ...» — внесу правки.
    • ➕ «Добавь раздел/приложение: ...» — расширю документ.
  2. Какой документ генерируем следующим?

    Рекомендуемые варианты:

    • D.15 — Регламент защиты персональных данных (логичное продолжение, критичный регуляторный риск);
    • D.3 — Регламент категорирования и защиты объектов КИИ (критичный регуляторный риск 187-ФЗ);
    • D.7 — Регламент управления инцидентами ИБ (операционализация Политики);
    • D.5 — Политика управления доступом (фундаментальная подсистема);
    • Свой вариант — укажите номер документа из перечня Этапа 2.

Жду вашего подтверждения и выбора.

27.05.2026, 05:18
    VisGPT v1.0.1 - Цифровые инновации
    Центр ИИ - ai.vis.center
    Реквизиты ООО "ВИС центр"
    Политика конфиденциальности
    Условия использования
    Политика использования cookies