Как создать комплект унифицированных документов для компании с помощью нейросетей в сервисе VisGPT
Ты — старший консультант по корпоративному управлению и разработке внутренних нормативных документов с экспертизой в области регламентации бизнес-процессов, информационной безопасности, комплаенса и требований российских регуляторов. Твоя задача — помочь мне выстроить полную систему регламентов для крупной организации.
─────────────────────────────────────────────────────────────── ИСТОЧНИК ДАННЫХ О КОМПАНИИ ───────────────────────────────────────────────────────────────
Профиль компании, для которой ведётся работа, находится в приложенном файле: «О компании».
При генерации всех документов опирайся ИСКЛЮЧИТЕЛЬНО на данные из этого файла. Если в файле не хватает информации для качественной разработки регламента — задай мне уточняющие вопросы ДО начала генерации.
Во всех генерируемых документах используй ТОЛЬКО условные обозначения: — «Корпорация N» — вместо названия компании; — «Департамент X», «Управление Y» — для подразделений (если не определены в профиле); — «+7 (XXX) XXX-XX-XX» — для телефонов; — «email@xxx.ru» — для электронной почты; — «Должность / И.О. Фамилия» — для подписей; — «[Адаптировать под структуру компании]» — для мест, требующих заполнения реальными данными.
Все документы должны быть универсальными, обезличенными и пригодными для последующей адаптации.
─────────────────────────────────────────────────────────────── ПОРЯДОК РАБОТЫ — СТРОГО ПОЭТАПНО ───────────────────────────────────────────────────────────────
ЭТАП 1. АНАЛИЗ ПРОФИЛЯ КОМПАНИИ 1.1. Изучи приложенный профиль компании. 1.2. Подтверди мне, что ты понял ключевые параметры: отрасль, размер, географию, ИТ-зрелость, регуляторов. 1.3. Если в профиле не хватает информации, важной для корректной разработки регламентов — задай уточняющие вопросы (не более 5–7 ключевых вопросов). 1.4. ДОЖДИСЬ моих ответов на уточняющие вопросы (или подтверждения, что данных достаточно).
ЭТАП 2. ФОРМИРОВАНИЕ ПЕРЕЧНЯ РЕГЛАМЕНТОВ 2.1. Сформируй полный перечень регламентов, необходимых для компании указанного профиля. 2.2. Сгруппируй их по функциональным областям (корпоративное управление, HR, финансы, ИТ, ИБ, операционная деятельность, комплаенс и т.д.). 2.3. Укажи для каждого регламента краткое описание (1–2 предложения о назначении). 2.4. Расставь приоритеты по 4 уровням: • Приоритет 1 — критичные (регуляторно обязательные, без них есть прямой риск); • Приоритет 2 — важные (операционная эффективность); • Приоритет 3 — развивающие (масштабирование, оптимизация); • Приоритет 4 — периферийные (по мере необходимости). 2.5. Кратко обоснуй приоритизацию.
ЭТАП 3. ОЖИДАНИЕ ПОДТВЕРЖДЕНИЯ И ВЫБОРА 3.1. Покажи мне сформированный перечень. 3.2. Спроси: «Подтверждаете ли вы перечень и приоритизацию? С каких регламентов начинаем генерацию?» 3.3. НЕ ПРИСТУПАЙ К ГЕНЕРАЦИИ САМИХ РЕГЛАМЕНТОВ, пока я явно не подтвержу выбор конкретного документа.
ЭТАП 4. ГЕНЕРАЦИЯ РЕГЛАМЕНТОВ (по одному за раз) 4.1. Перед каждым документом давай короткое напоминание о необходимости адаптации, согласования с юристом, ИБ и владельцем процесса, и проверки нормативных ссылок. 4.2. Если документ объёмный (более ~15 страниц) — разбивай на части и спрашивай подтверждение после каждой части. 4.3. После генерации каждого документа уточняй, всё ли устраивает, прежде чем переходить к следующему.
─────────────────────────────────────────────────────────────── ТРЕБОВАНИЯ К СТРУКТУРЕ КАЖДОГО РЕГЛАМЕНТА ───────────────────────────────────────────────────────────────
Каждый регламент должен содержать:
- Титульный лист (с заглушками: подписи в формате «должность / __________ / И.О. Фамилия»).
- Лист согласования (с перечнем согласующих должностей).
- История изменений (таблица версионности).
- Содержание.
- Общие положения (цели, область применения).
- Термины и определения.
- Нормативная база (ссылки на актуальные ФЗ, постановления, приказы регуляторов — с указанием реальных номеров и дат; пометить, что требуется проверка актуальности).
- Область применения.
- Описание процесса/правил по существу: — роли и зоны ответственности; — пошаговое описание процедур; — сроки (SLA); — входы и выходы.
- Матрица ответственности (RACI).
- Порядок взаимодействия между подразделениями.
- KPI и контроль исполнения (где применимо).
- Порядок эскалации (где применимо).
- Ответственность за нарушение регламента.
- Порядок внесения изменений.
- Приложения (шаблоны форм, схемы процессов, чек-листы).
─────────────────────────────────────────────────────────────── ТРЕБОВАНИЯ К СТИЛЮ И ОФОРМЛЕНИЮ ───────────────────────────────────────────────────────────────
— Профессиональный деловой стиль. — Структурированные таблицы, нумерованные списки. — Чёткая иерархия заголовков. — Все нормативные ссылки — с указанием реальных номеров законов/актов, с пометкой о необходимости проверки. — Включать практические элементы: чек-листы, шаблоны форм, текстовые схемы процессов. — Универсальность: формулировки должны подходить для компаний от 1000 до 50 000+ сотрудников. — В местах, где требуется адаптация под реальные данные, ставить пометки: «[Адаптировать под структуру компании]». — Формат — Markdown с чёткими заголовками, чтобы результат было удобно переносить в Word.
─────────────────────────────────────────────────────────────── ЗАВЕРШЕНИЕ КАЖДОГО ДОКУМЕНТА ───────────────────────────────────────────────────────────────
После каждого сгенерированного регламента предоставляй:
- Краткие рекомендации по внедрению (3–5 пунктов).
- Перечень связанных регламентов, которые стоит разработать следующими.
- Особые предупреждения, если документ затрагивает чувствительные области (ПДн, банковская тайна, КИИ и т.п.).
═══════════════════════════════════════════════════════════════ СТАРТ РАБОТЫ ═══════════════════════════════════════════════════════════════
Начни с ЭТАПА 1: изучи профиль компании из приложенного файла и подтверди понимание ключевых параметров. Если есть уточняющие вопросы — задай их сейчас.
НЕ переходи к Этапу 2 (перечень регламентов), пока не получишь от меня подтверждение или ответы на уточняющие вопросы.
ЭТАП 1. АНАЛИЗ ПРОФИЛЯ КОМПАНИИ
Изучил приложенный профиль «Корпорация N». Ниже — структурированное подтверждение того, как я понял ключевые параметры компании, и блок уточняющих вопросов, ответы на которые позволят корректно сформировать перечень регламентов на Этапе 2.
1.1. Ключевые параметры компании (как я их понял)
Общий профиль
| Параметр | Значение |
|---|---|
| Организационно-правовая форма | ПАО (публичное акционерное общество) |
| Тип бизнеса | Диверсифицированный финансовый холдинг полного цикла |
| Возраст компании | 18 лет (основана в 2008 г.) |
| Численность персонала | 4 200 человек (крупная организация) |
| Выручка 2025 г. | 87 млрд руб. |
| Активы под управлением | ~1,8 трлн руб. |
| ИТ-бюджет 2026 | 1,4 млрд руб. |
Отрасль и направления деятельности
Финансовый сектор, шесть ключевых направлений:
- Инвестиционно-банковские услуги (M&A, ECM, DCM, ЦФА).
- Управление активами (ПИФы, ДУ, пенсионные программы).
- Розничные финансовые сервисы (мобильное приложение, брокеридж, робо-эдвайзинг).
- Корпоративное кредитование и казначейство.
- Операции с цифровыми активами (оператор обмена ЦФА, цифровой рубль).
- Аналитика и исследования.
Важный вывод: компания подпадает под регулирование одновременно как профучастник рынка ценных бумаг, управляющая компания, оператор обмена ЦФА, что формирует сложный регуляторный ландшафт.
География
- Головной офис — Москва.
- 14 филиалов в РФ (города-миллионники).
- 38 дополнительных офисов.
- 4 представительства в ЕАЭС/СНГ (Беларусь, Казахстан, Армения, Кыргызстан).
- 1 представительство в ОАЭ (БРИКС+).
Вывод: требуется учёт трансграничного регулирования, санкционного комплаенса и режима валютного контроля.
Организационная структура
5 уровней управления, ключевые блоки:
- Уровень 1 — Органы управления (ОСА, СД, Правление, Президент, Корпоративный секретарь).
- Уровень 2 — Топ-менеджмент (CFO, COO, CIO, CISO, CRO, CCO, HRD, CLO).
- Уровень 3 — Бизнес-блоки (инвест-банкинг, управление активами, розница, корпоративный, цифровые активы).
- Уровень 4 — Поддерживающие подразделения (финансы, риски, комплаенс, аудит, право, операционный, HR, маркетинг, АХО).
- Уровень 5 — ИТ-блок (340 чел.) и ИБ-блок (50 чел.).
ИТ-зрелость
- Высокая зрелость: ERP, CRM, BPM, АБС, СЭД с КЭП, HRM, DWH/BI, DLP, SIEM, IDM, MDM.
- Импортозамещение — 92% завершено.
- Цифровая трансформация 2024–2027: ЦФА, цифровой рубль, ИИ-ассистенты, кадровый ЭДО, развитие SOC.
- Режимы работы: гибридный (бэк-офис), офисный (трейдинг, касса), удалённый (часть ИТ, контактный центр).
Регуляторы и применимое право (мой первичный список)
- Банк России — ключевой регулятор (профучастник РЦБ, УК, оператор обмена ЦФА).
- Росфинмониторинг — 115-ФЗ (ПОД/ФТ).
- ФСТЭК России — техническая защита информации, КИИ.
- ФСБ России — криптография, КИИ.
- Роскомнадзор — 152-ФЗ (персональные данные).
- ФНС — налоговый учёт, валютный контроль.
- Минтруд / Роструд — трудовое законодательство, кадровый ЭДО.
Ключевые законы: 152-ФЗ, 187-ФЗ (КИИ), 115-ФЗ, 39-ФЗ (РЦБ), 156-ФЗ (ПИФ), 259-ФЗ (ЦФА), 161-ФЗ (НПС), 86-ФЗ (ЦБ РФ), 208-ФЗ (АО), 224-ФЗ (инсайд).
Чувствительные области (требуют повышенного внимания)
- ПДн (152-ФЗ) — массовая обработка ПДн клиентов-физлиц.
- Банковская/коммерческая тайна, инсайдерская информация (224-ФЗ).
- КИИ — компания почти наверняка является субъектом КИИ (финансовая сфера, 187-ФЗ).
- AML/KYC и санкционный комплаенс.
- Регулирование ЦФА и цифрового рубля (новая, активно меняющаяся практика).
1.2. Подтверждение понимания
Я понял компанию как крупный системно значимый финансовый холдинг с высокой ИТ-зрелостью, сложной матричной структурой, мульти-регуляторной нагрузкой и активной цифровой трансформацией. Это означает, что регламентная база должна быть:
- Многоуровневой (политики верхнего уровня → регламенты процессов → инструкции).
- С приоритетом регуляторного комплаенса (ЦБ, ФСТЭК, ФСБ, РКН, РФМ).
- С глубокой проработкой ИБ и КИИ.
- Учитывающей гибридный режим работы и удалённый доступ.
1.3. Уточняющие вопросы (7 ключевых)
Прежде чем сформировать полный перечень регламентов, прошу ответить на следующие вопросы — они существенно повлияют на состав и приоритизацию документов:
Вопрос 1. Статус КИИ. Подтверждаете ли вы, что Корпорация N включена в реестр субъектов КИИ (категорирование проведено)? Если да — какие категории значимости присвоены объектам? Это критично для регламентов по 187-ФЗ.
Вопрос 2. Текущее состояние регламентной базы. Мы разрабатываем регламенты «с нуля» или актуализируем существующую базу? Если актуализация — есть ли «болевые точки» / приоритетные пробелы, на которые нужно сделать упор?
Вопрос 3. Лицензии и статусы. Какими лицензиями ЦБ РФ обладает компания (брокерская, дилерская, депозитарная, управление ЦБ, УК ПИФ, оператор обмена ЦФА)? От этого зависит набор обязательных внутренних документов по 39-ФЗ и 156-ФЗ.
Вопрос 4. Глубина детализации. Какой уровень регламентов нужен в первую очередь: (а) Политики верхнего уровня (Policy) — для СД/Правления; (б) Регламенты процессов (Procedure) — для операционного управления; (в) Рабочие инструкции (Work Instruction) — для исполнителей; или все три уровня системно?
Вопрос 5. Внешний контур и трансграничность. Зарубежные представительства (ЕАЭС + ОАЭ) являются филиалами в правовом смысле или отдельными юрлицами? Нужно ли отдельно регламентировать трансграничную передачу ПДн и данных (актуально для 152-ФЗ после 2022 г.)?
Вопрос 6. Удалённая работа и BYOD. Используется ли политика BYOD (личные устройства), или только корпоративные устройства под MDM? Это влияет на регламенты ИБ и удалённого доступа.
Вопрос 7. Используемая методология процессного управления. Применяется ли нотация BPMN/eEPC, есть ли Process Owner-модель, ведётся ли реестр процессов в BPM-системе? Это определит формат описания процессов в регламентах (текстовый vs процессно-графический).
1.4. Жду ваших ответов
Пожалуйста, ответьте на вопросы 1–7 либо подтвердите: «Данных достаточно, переходи к Этапу 2» — тогда я сформирую перечень регламентов на основе допущений, которые явно зафиксирую в начале Этапа 2.
После получения ответов / подтверждения я перейду к Этапу 2 — формированию полного перечня регламентов с группировкой и приоритизацией.
-
Считаем компанию субъектом КИИ со 2-й и 3-й категориями значимости — это типично для финансового холдинга нашего масштаба. Включить соответствующие регламенты.
-
Регламенты обновляем, но можно сказать, что разрабатываем их с нуля — нужен полный комплект документов для крупной финансовой корпорации. Особый упор — на регламенты, связанные с цифровой трансформацией, ИИ и работой с ЦФА (актуально на 2026 год).
-
Корпорация N имеет следующие лицензии Банка России: брокерская, дилерская, депозитарная, управление ценными бумагами, управляющая компания ПИФ, оператор обмена ЦФА. Также есть НПФ как дочерняя структура.
-
Нужны все три уровня системно — но в этой работе делаем акцент на уровни (а) Политики и (б) Регламенты процессов. Рабочие инструкции (в) будут разрабатываться позже на их основе.
-
Представительства за рубежом — отдельные юридические лица. Регламентация трансграничной передачи ПДн актуальна и должна быть включена.
-
Используется гибридный подход: основная работа — на корпоративных устройствах под MDM; для отдельных категорий сотрудников допускается ограниченный BYOD-доступ через защищённый контейнер.
-
Методология процессного управления. В компании применяется методология BPMN, ведётся реестр процессов в BPM-системе, для каждого процесса назначен Process Owner. В регламентах используйте текстовое описание процессов с указанием ролей, шагов, SLA, входов и выходов. Графические BPMN-схемы будут добавляться как отдельные приложения позже.
Данных достаточно, можно переходить к формированию перечня регламентов с приоритизацией.
ЭТАП 2. ФОРМИРОВАНИЕ ПЕРЕЧНЯ РЕГЛАМЕНТОВ
Спасибо за развёрнутые ответы. На их основе я зафиксировал следующие ключевые допущения, которые влияют на состав и приоритизацию:
Допущения, принятые для построения перечня:
- Корпорация N — субъект КИИ с объектами 2-й и 3-й категорий значимости (применяются Приказы ФСТЭК № 235, 239 и ФСБ России в части ГосСОПКА).
- Компания работает по 6 лицензиям Банка России + имеет НПФ как дочернюю структуру → применяются 39-ФЗ, 156-ФЗ, 75-ФЗ (НПФ), 259-ФЗ (ЦФА), нормативные акты ЦБ РФ по каждому виду деятельности.
- Зарубежные представительства — отдельные юрлица → требуется регламентация трансграничной передачи ПДн (ст. 12 152-ФЗ), внутригрупповых соглашений и санкционного комплаенса.
- Гибридный режим работы + MDM + ограниченный BYOD через защищённый контейнер.
- Зрелое процессное управление (BPMN, Process Owner, реестр процессов в BPM).
- Акцент — на цифровую трансформацию, ИИ, ЦФА, цифровой рубль (актуально на 2026 г.).
- Целевой уровень детализации: Политики верхнего уровня + Регламенты процессов.
Структура перечня
Регламенты сгруппированы по 11 функциональным областям. Для каждого документа указано:
- Тип: П — Политика, Р — Регламент процесса, П/Р — комбинированный документ.
- Приоритет: П1 (критичный) / П2 (важный) / П3 (развивающий) / П4 (периферийный).
- Краткое назначение.
БЛОК A. КОРПОРАТИВНОЕ УПРАВЛЕНИЕ И ВЕРХНЕУРОВНЕВЫЕ ПОЛИТИКИ
| № | Документ | Тип | Приоритет | Назначение |
|---|---|---|---|---|
| A.1 | Политика корпоративного управления | П | П1 | Принципы управления ПАО, права акционеров, работа СД и Правления (208-ФЗ, Кодекс корпуправления ЦБ РФ). |
| A.2 | Регламент работы Совета директоров и комитетов | Р | П1 | Порядок созыва, голосования, протоколирования; работа комитетов (по аудиту, рискам, вознаграждениям). |
| A.3 | Регламент работы Правления | Р | П1 | Коллегиальное принятие решений исполнительным органом. |
| A.4 | Политика управления конфликтом интересов | П | П1 | Раскрытие и урегулирование КИ (требование ЦБ для профучастников РЦБ и УК). |
| A.5 | Кодекс деловой этики и поведения | П | П1 | Этические нормы, антикоррупция, подарки/представительские расходы. |
| A.6 | Антикоррупционная политика | П | П1 | Требование 273-ФЗ «О противодействии коррупции». |
| A.7 | Политика взаимодействия с акционерами и инвесторами (IR) | П | П2 | Раскрытие информации, общение с миноритариями, ESG-отчётность. |
| A.8 | Положение о корпоративном секретаре | Р | П2 | Функции, полномочия, взаимодействие с органами управления. |
| A.9 | Политика противодействия неправомерному использованию инсайдерской информации и манипулированию рынком | П | П1 | Требование 224-ФЗ — критично для профучастника РЦБ. |
| A.10 | Регламент ведения списка инсайдеров | Р | П1 | Операционализация 224-ФЗ. |
БЛОК B. РИСК-МЕНЕДЖМЕНТ
| № | Документ | Тип | Приоритет | Назначение |
|---|---|---|---|---|
| B.1 | Политика управления рисками (интегрированная ERM) | П | П1 | Верхнеуровневая модель управления рисками, аппетит к риску (требования ЦБ к СВК и СУР). |
| B.2 | Регламент управления кредитными рисками | Р | П1 | Оценка, лимиты, мониторинг кредитного портфеля. |
| B.3 | Регламент управления рыночными рисками | Р | П1 | VaR, стресс-тестирование, лимиты трейдинга. |
| B.4 | Регламент управления операционными рисками | Р | П1 | Базель III, регистрация инцидентов, ключевые индикаторы. |
| B.5 | Регламент управления риском ликвидности | Р | П1 | Норматив Н3 и пр., план фондирования. |
| B.6 | Политика управления ИТ- и киберрисками | П | П1 | Положение ЦБ № 716-П, № 787-П. |
| B.7 | Регламент стресс-тестирования | Р | П2 | Сценарный анализ, стресс-тесты по требованиям ЦБ. |
| B.8 | Политика управления непрерывностью бизнеса (BCM) | П | П1 | Положение ЦБ № 787-П, ISO 22301. |
| B.9 | Регламент управления риском моделей (Model Risk Management) | Р | П2 | Особенно для ML/AI-моделей (робо-эдвайзинг, скоринг). |
| B.10 | Регламент управления риском аутсорсинга и поставщиков | Р | П2 | Третьи лица, облачные провайдеры (актуально для ЦБ). |
БЛОК C. КОМПЛАЕНС И ФИНАНСОВЫЙ МОНИТОРИНГ
| № | Документ | Тип | Приоритет | Назначение |
|---|---|---|---|---|
| C.1 | Политика комплаенса | П | П1 | Общие принципы, роль CCO. |
| C.2 | Правила внутреннего контроля в целях ПОД/ФТ/ФРОМУ | Р | П1 | Обязательно по 115-ФЗ, согласование с РФМ. |
| C.3 | Регламент идентификации клиентов (KYC/CDD/EDD) | Р | П1 | Включая упрощённую и углублённую идентификацию, бенефициаров. |
| C.4 | Политика санкционного комплаенса | П | П1 | Российские, OFAC, ЕС, UK санкции — критично для трансгранички и ОАЭ. |
| C.5 | Регламент работы с подозрительными операциями | Р | П1 | Направление сообщений в РФМ, замораживание активов. |
| C.6 | Регламент комплаенс-контроля профучастника РЦБ | Р | П1 | Требования ЦБ к внутреннему контролю профучастника. |
| C.7 | Политика противодействия мошенничеству (антифрод) | П | П1 | Внутренний и внешний фрод, в т.ч. в розничных сервисах. |
| C.8 | Регламент рассмотрения обращений клиентов | Р | П2 | Требования ЦБ к работе с жалобами. |
| C.9 | Регламент проверки контрагентов (Due Diligence) | Р | П2 | Антикоррупционный и санкционный скрининг. |
| C.10 | Политика подарков, представительских расходов и мероприятий | П | П2 | Подсистема антикоррупционного комплаенса. |
| C.11 | Регламент работы «горячей линии» (whistleblowing) | Р | П2 | Каналы сообщений о нарушениях, защита заявителей. |
БЛОК D. ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ И КИИ
| № | Документ | Тип | Приоритет | Назначение |
|---|---|---|---|---|
| D.1 | Политика информационной безопасности (верхнеуровневая) | П | П1 | Цели, принципы, роли (ISO 27001, ГОСТ Р 57580). |
| D.2 | Положение о защите информации в Корпорации N | П/Р | П1 | Базовый документ ИБ. |
| D.3 | Регламент категорирования и защиты объектов КИИ | Р | П1 | Обязательно по 187-ФЗ, Приказы ФСТЭК № 235, 239. |
| D.4 | Регламент взаимодействия с ГосСОПКА / НКЦКИ | Р | П1 | Сообщение об инцидентах ИБ — 24 часа (для значимых объектов КИИ). |
| D.5 | Политика управления доступом (IAM/IDM) | П | П1 | Принципы least privilege, ролевая модель. |
| D.6 | Регламент управления учётными записями и правами доступа | Р | П1 | Жизненный цикл УЗ, привилегированные доступы (PAM). |
| D.7 | Регламент управления инцидентами ИБ | Р | П1 | SOC, реагирование, расследование, уроки. |
| D.8 | Регламент управления уязвимостями и патч-менеджмента | Р | П1 | Включая VM-сканирование, SLA устранения. |
| D.9 | Политика криптографической защиты информации | П | П1 | Требования ФСБ, использование СКЗИ. |
| D.10 | Регламент работы с СКЗИ и КЭП | Р | П1 | Учёт, эксплуатация, ключевой материал. |
| D.11 | Регламент защиты от утечек данных (DLP) | Р | П1 | Политики DLP, реагирование на инциденты. |
| D.12 | Регламент мониторинга ИБ (SOC/SIEM) | Р | П1 | Круглосуточный мониторинг, корреляция событий. |
| D.13 | Регламент удалённого доступа и работы вне офиса | Р | П1 | VPN, MFA, защищённый контейнер для BYOD. |
| D.14 | Политика BYOD и защищённого мобильного доступа | П | П2 | Ограниченный BYOD через контейнер + MDM. |
| D.15 | Регламент защиты персональных данных | Р | П1 | Обязательно по 152-ФЗ; правомерность обработки. |
| D.16 | Политика обработки персональных данных (внешняя) | П | П1 | Публикуется на сайте, согласие субъектов ПДн. |
| D.17 | Регламент трансграничной передачи ПДн | Р | П1 | Уведомление РКН, оценка зарубежных юрисдикций (ст. 12 152-ФЗ в ред. 266-ФЗ). |
| D.18 | Регламент реагирования на инциденты с ПДн | Р | П1 | Уведомление РКН в 24/72 часа. |
| D.19 | Политика защиты банковской и коммерческой тайны | П | П1 | 98-ФЗ, банковская тайна (86-ФЗ, 395-1-ФЗ). |
| D.20 | Регламент защиты от целевых атак (APT/АРТ) | Р | П2 | Threat intelligence, киберразведка. |
| D.21 | Регламент проведения тестов на проникновение и Red Team | Р | П2 | Требование ЦБ № 716-П, № 787-П. |
| D.22 | Регламент обеспечения ИБ при использовании облачных сервисов | Р | П2 | С учётом импортозамещения и требований ЦБ. |
| D.23 | Регламент управления доступом к привилегированным учётным записям (PAM) | Р | П2 | Администраторы, root, supervisor. |
| D.24 | Регламент антивирусной защиты и EDR | Р | П2 | Защита конечных точек. |
| D.25 | Регламент обучения и повышения осведомлённости в области ИБ (Security Awareness) | Р | П2 | Фишинг-симуляции, e-learning. |
БЛОК E. ИНФОРМАЦИОННЫЕ ТЕХНОЛОГИИ И ЦИФРОВАЯ ТРАНСФОРМАЦИЯ
| № | Документ | Тип | Приоритет | Назначение |
|---|---|---|---|---|
| E.1 | Политика ИТ-управления (IT Governance) | П | П1 | Принципы, роли CIO, архитектурный совет. |
| E.2 | Регламент управления ИТ-архитектурой и стандартами | Р | П1 | TOGAF-подобный подход, реестр архитектурных решений. |
| E.3 | Регламент управления изменениями в ИТ (Change Management) | Р | П1 | ITIL Change, в т.ч. для критичных систем (АБС). |
| E.4 | Регламент управления релизами и развёртыванием | Р | П1 | CI/CD, согласование с ИБ, тестирование. |
| E.5 | Регламент управления конфигурациями (CMDB) | Р | П2 | Учёт активов ИТ. |
| E.6 | Регламент управления ИТ-инцидентами и проблемами | Р | П1 | Service Desk, SLA по приоритетам. |
| E.7 | Регламент управления ИТ-проектами | Р | П2 | Проектный офис, методология (Waterfall/Agile). |
| E.8 | Политика разработки безопасного ПО (Secure SDLC) | П | П1 | SAST/DAST, требования ЦБ № 683-П. |
| E.9 | Регламент управления тестовыми и продуктивными средами | Р | П2 | Изоляция данных, маскирование ПДн. |
| E.10 | Регламент резервного копирования и восстановления | Р | П1 | RPO/RTO, тестирование восстановления. |
| E.11 | Регламент эксплуатации ЦОД | Р | П2 | Инженерные системы, физический доступ. |
| E.12 | Политика применения искусственного интеллекта и машинного обучения | П | П1 | Актуально 2026; требования ЦБ к объяснимости моделей (XAI), этика ИИ. |
| E.13 | Регламент жизненного цикла ML/AI-моделей (MLOps) | Р | П1 | Валидация, мониторинг дрейфа, переобучение. |
| E.14 | Регламент работы с ИИ-ассистентами (внутренние LLM) | Р | П1 | Актуально 2026; запреты передачи конфиденциальной информации в LLM, контроль галлюцинаций. |
| E.15 | Политика импортозамещения ПО и оборудования | П | П2 | Реестр Минцифры, доверенные ПАК. |
| E.16 | Регламент работы с поставщиками ИТ-услуг и аутсорсинга | Р | П2 | Включая облачных провайдеров, требования ЦБ. |
| E.17 | Регламент управления лицензиями на ПО (SAM) | Р | П3 | Контроль лицензионной чистоты. |
| E.18 | Регламент управления мобильными устройствами (MDM) | Р | П2 | Корпоративные и BYOD-устройства. |
| E.19 | Регламент управления электронной почтой и корпоративными коммуникациями | Р | П3 | Корпоративный мессенджер, видеосвязь. |
БЛОК F. НЕПРЕРЫВНОСТЬ БИЗНЕСА И КРИЗИС-МЕНЕДЖМЕНТ
| № | Документ | Тип | Приоритет | Назначение |
|---|---|---|---|---|
| F.1 | Политика непрерывности бизнеса (BCM Policy) | П | П1 | См. также B.8. |
| F.2 | План обеспечения непрерывности деятельности (BCP) | Р | П1 | Сценарии, критичные процессы, RTO/RPO. |
| F.3 | План аварийного восстановления ИТ (DRP) | Р | П1 | Технический документ — восстановление ИТ-систем. |
| F.4 | Регламент проведения BCP/DRP-тестирований | Р | П2 | Учения, отчёты в ЦБ. |
| F.5 | Регламент кризисного управления и коммуникаций | Р | П2 | Crisis Management Team, общение со СМИ, ЦБ. |
БЛОК G. ОПЕРАЦИОННАЯ ДЕЯТЕЛЬНОСТЬ И БИЗНЕС-ПРОЦЕССЫ
| № | Документ | Тип | Приоритет | Назначение |
|---|---|---|---|---|
| G.1 | Политика процессного управления | П | П2 | BPMN, Process Owner, реестр процессов. |
| G.2 | Регламент управления бизнес-процессами (Process Lifecycle) | Р | П2 | Описание, согласование, оптимизация. |
| G.3 | Регламент брокерского обслуживания клиентов | Р | П1 | Требование 39-ФЗ, базовые стандарты СРО НФА. |
| G.4 | Регламент депозитарной деятельности | Р | П1 | Требование 39-ФЗ + Положение ЦБ № 503-П. |
| G.5 | Регламент дилерской деятельности | Р | П1 | 39-ФЗ, требования ЦБ. |
| G.6 | Регламент доверительного управления (ДУ) | Р | П1 | 39-ФЗ, требования ЦБ. |
| G.7 | Регламент управляющей компании ПИФ | Р | П1 | 156-ФЗ, требования ЦБ. |
| G.8 | Регламент оператора обмена ЦФА | Р | П1 | Актуально 2026; 259-ФЗ, требования ЦБ к операторам обмена ЦФА. |
| G.9 | Регламент работы с цифровым рублём | Р | П1 | Актуально 2026; интеграция с платформой ЦБ. |
| G.10 | Регламент проведения сделок M&A и ECM/DCM | Р | П2 | Инвест-банкинг, due diligence сделок. |
| G.11 | Регламент работы контактного центра | Р | П2 | Скрипты, SLA, контроль качества, запись. |
| G.12 | Регламент кредитной работы (корпоративный сегмент) | Р | П1 | Принятие, мониторинг, обслуживание кредитов. |
| G.13 | Регламент работы с проблемной задолженностью | Р | П2 | Взыскание, реструктуризация, 230-ФЗ. |
| G.14 | Регламент торговых операций и трейдинга | Р | П1 | Лимиты, контроль торговых лимитов, дилинговые правила. |
| G.15 | Регламент сверок и расчётов | Р | П2 | Бэк-офис, корпоративные действия. |
БЛОК H. HR И УПРАВЛЕНИЕ ПЕРСОНАЛОМ
| № | Документ | Тип | Приоритет | Назначение |
|---|---|---|---|---|
| H.1 | Политика управления персоналом | П | П2 | Принципы, ценности, культура. |
| H.2 | Правила внутреннего трудового распорядка (ПВТР) | Р | П1 | Обязательно по ТК РФ. |
| H.3 | Положение об оплате труда и премировании | Р | П1 | Включая «золотые парашюты» и требования ЦБ к вознаграждениям топ-менеджмента. |
| H.4 | Регламент подбора и адаптации персонала | Р | П2 | Hiring, onboarding. |
| H.5 | Регламент кадрового электронного документооборота (КЭДО) | Р | П1 | 377-ФЗ, ст. 22.1–22.3 ТК РФ. |
| H.6 | Политика обучения и развития персонала | П | П2 | Корпоративный университет. |
| H.7 | Регламент оценки персонала и управления эффективностью | Р | П2 | KPI, performance review. |
| H.8 | Регламент дистанционной (удалённой) работы | Р | П1 | Гл. 49.1 ТК РФ. |
| H.9 | Регламент работы в гибридном режиме | Р | П2 | Внутренняя политика по согласованию офис/удалёнка. |
| H.10 | Политика разнообразия, равных возможностей и противодействия дискриминации | П | П3 | ESG, корпуправление. |
| H.11 | Регламент увольнения и передачи дел | Р | П2 | Включая отзыв доступов (взаимодействие с ИБ). |
| H.12 | Регламент работы с конфиденциальной информацией для сотрудников (NDA) | Р | П1 | Дополнение к трудовому договору. |
БЛОК I. ФИНАНСЫ, БУХУЧЁТ, НАЛОГИ, ЗАКУПКИ
| № | Документ | Тип | Приоритет | Назначение |
|---|---|---|---|---|
| I.1 | Учётная политика (РСБУ) | Р | П1 | Обязательно по 402-ФЗ. |
| I.2 | Учётная политика (МСФО) | Р | П1 | Для ПАО — обязательная отчётность по МСФО. |
| I.3 | Политика бюджетирования и управленческого учёта | П/Р | П2 | Финансовое планирование. |
| I.4 | Регламент казначейских операций | Р | П1 | Управление ликвидностью, платежи. |
| I.5 | Регламент валютного контроля | Р | П1 | 173-ФЗ, особенно для трансграничных операций. |
| I.6 | Регламент налогового учёта и налогового контроля | Р | П2 | Включая трансфертное ценообразование. |
| I.7 | Политика закупок | П | П1 | Принципы выбора поставщиков, антикоррупционный фильтр. |
| I.8 | Регламент закупочной деятельности | Р | П1 | Процедуры, тендеры, КЗД. |
| I.9 | Регламент договорной работы | Р | П1 | Согласование, подписание, хранение. |
| I.10 | Регламент учёта и контроля основных средств | Р | П3 | Инвентаризация, амортизация. |
БЛОК J. ПРАВОВОЕ ОБЕСПЕЧЕНИЕ И ВНУТРЕННИЙ АУДИТ
| № | Документ | Тип | Приоритет | Назначение |
|---|---|---|---|---|
| J.1 | Положение о правовом департаменте | П | П2 | Структура, функции. |
| J.2 | Регламент претензионно-исковой работы | Р | П2 | Досудебка, суды, арбитраж. |
| J.3 | Регламент представления интересов в госорганах | Р | П3 | Взаимодействие с ЦБ, ФНС, РКН и др. |
| J.4 | Политика внутреннего аудита | П | П1 | Требование ЦБ к СВА в кредитных и финансовых организациях. |
| J.5 | Регламент проведения внутреннего аудита | Р | П1 | План, методология, рабочие документы. |
| J.6 | Регламент работы службы внутреннего контроля (СВК) | Р | П1 | Требование ЦБ к профучастникам. |
БЛОК K. АДМИНИСТРАТИВНО-ХОЗЯЙСТВЕННОЕ ОБЕСПЕЧЕНИЕ И ФИЗИЧЕСКАЯ БЕЗОПАСНОСТЬ
| № | Документ | Тип | Приоритет | Назначение |
|---|---|---|---|---|
| K.1 | Политика физической безопасности | П | П2 | Защита зданий, контроль доступа. |
| K.2 | Регламент пропускного и внутриобъектового режима | Р | П2 | СКУД, посетители, грузопотоки. |
| K.3 | Регламент работы с конфиденциальными бумажными документами | Р | П2 | Архив, уничтожение, гриф. |
| K.4 | Регламент документооборота (СЭД) | Р | П1 | Унифицированный электронный документооборот. |
| K.5 | Регламент работы с КЭП в СЭД | Р | П1 | 63-ФЗ, доверенные ЭП. |
| K.6 | Регламент эксплуатации офисных зданий | Р | П3 | АХО, инженерные системы. |
| K.7 | Регламент транспортного обслуживания | Р | П4 | Корпоративный транспорт. |
Сводная статистика перечня
| Блок | Кол-во документов | П1 | П2 | П3 | П4 |
|---|---|---|---|---|---|
| A. Корпоративное управление | 10 | 7 | 3 | — | — |
| B. Риск-менеджмент | 10 | 7 | 3 | — | — |
| C. Комплаенс и фин. мониторинг | 11 | 7 | 4 | — | — |
| D. ИБ и КИИ | 25 | 17 | 8 | — | — |
| E. ИТ и цифровая трансформация | 19 | 9 | 8 | 2 | — |
| F. Непрерывность бизнеса | 5 | 3 | 2 | — | — |
| G. Операционная деятельность | 15 | 10 | 5 | — | — |
| H. HR | 12 | 5 | 6 | 1 | — |
| I. Финансы и закупки | 10 | 7 | 2 | 1 | — |
| J. Право и аудит | 6 | 3 | 3 | — | — |
| K. АХО и физбезопасность | 7 | 2 | 3 | 1 | 1 |
| ИТОГО | 130 | 77 | 47 | 5 | 1 |
Обоснование приоритизации
Приоритет 1 (77 документов — критичные): Включены документы, отсутствие которых создаёт:
- Прямые регуляторные риски (отзыв лицензии, штрафы ЦБ, РКН, ФСТЭК) — например, ПВК по ПОД/ФТ, регламенты лицензируемых видов деятельности, защита ПДн, КИИ.
- Уголовно-правовые риски для руководства (224-ФЗ инсайд, 273-ФЗ коррупция, 152-ФЗ ПДн).
- Системные операционные риски (BCP/DRP, управление инцидентами ИБ, IAM, инсайд-контроль).
Приоритет 2 (47 документов — важные): Документы, повышающие операционную эффективность и зрелость управления, но не создающие прямого регуляторного риска при их отсутствии (управление проектами, обучение, оценка персонала, контактный центр и т.д.).
Приоритет 3 (5 документов — развивающие): Документы, актуальные для масштабирования и оптимизации (SAM, ESG-политики, политика разнообразия, эксплуатация зданий).
Приоритет 4 (1 документ — периферийный): Транспортное обслуживание — не критично для бизнеса.
Особые акценты под профиль Корпорации N
Я выделил «фокусные» документы, которые имеют повышенную важность именно для вашей компании:
🔴 Группа 1. Регуляторно обязательные (ЦБ, ФСТЭК, ФСБ, РКН, РФМ): A.9, A.10, B.6, B.8, C.2, C.3, D.3, D.4, D.15, D.17, G.3–G.9, I.1, I.2, J.4, J.6.
🟠 Группа 2. «Цифровой трансформации 2024–2027» (фокус 2026): E.12, E.13, E.14, G.8, G.9, D.17, D.21, D.22.
🟡 Группа 3. Трансграничность и санкции (ОАЭ + ЕАЭС): C.4, D.17, I.5.
ЭТАП 3. ПОДТВЕРЖДЕНИЕ И ВЫБОР
Прошу вас:
-
Подтвердите или скорректируйте перечень — нужно ли:
- Добавить регламенты, которые я упустил?
- Исключить часть документов (например, по НПФ, если он регламентируется отдельно как дочернее юрлицо)?
- Изменить приоритеты для каких-либо документов?
-
Выберите, с каких регламентов начинаем генерацию.
Я предлагаю один из следующих сценариев:
Сценарий «Регуляторный фундамент» (рекомендую): Начать с верхнеуровневых политик, формирующих каркас: → A.1 → D.1 → B.1 → C.1 → E.1 (5 базовых политик), затем спускаться к регламентам процессов.
Сценарий «Цифровая трансформация 2026»: Сначала — фокусные документы по ИИ и ЦФА: → E.12 → E.14 → G.8 → G.9 → E.13.
Сценарий «Критичные регуляторные»: Сначала — то, что под прямым контролем ЦБ/РКН/ФСТЭК: → C.2 → D.3 → D.15 → D.4 → A.9.
Свой сценарий: укажите 3–5 документов в нужной последовательности.
Жду вашего подтверждения перечня и указания, с какого документа начинаем генерацию.
⚠️ Напоминаю: к Этапу 4 (генерация регламентов) я не приступаю, пока вы явно не подтвердите выбор конкретного первого документа.
- Подтверждаю. 2. Сгенерируй сначала "Политику информационной безопасности"
ЭТАП 4. ГЕНЕРАЦИЯ РЕГЛАМЕНТА
Документ к разработке: Политика информационной безопасности Корпорации N (D.1)
⚠️ Предварительные замечания и предупреждения
Перед использованием документа обязательно:
- Адаптация под структуру компании. Все места, помеченные
[Адаптировать под структуру компании], должны быть заполнены реальными данными (точные наименования подразделений, ФИО руководителей, номера приказов). - Юридическая экспертиза. Документ требует обязательного согласования с Правовым департаментом и Департаментом информационной безопасности.
- Проверка нормативных ссылок. Все ссылки на федеральные законы, приказы ФСТЭК, ФСБ, Банка России и ГОСТы должны быть проверены на актуальность на дату утверждения документа (законодательство в сфере ИБ, КИИ и ПДн активно меняется, особенно после 2022 г.).
- Согласование с владельцами процессов. Политика затрагивает все подразделения — необходимо согласование с CIO, CRO, CCO, CLO.
- Чувствительные области. Документ затрагивает: КИИ (187-ФЗ), ПДн (152-ФЗ), банковскую тайну, СКЗИ — требуется особый режим хранения утверждённой версии.
Объём документа
Политика верхнеуровневая (ориентировочно 18–22 страницы в формате А4). Документ будет выдан двумя частями:
- Часть 1: Титульный лист, лист согласования, история изменений, содержание, общие положения, термины, нормативная база, область применения, принципы ИБ, цели и задачи.
- Часть 2: Организация системы ИБ (роли, ответственность), ключевые направления защиты, RACI-матрица, взаимодействие подразделений, KPI, эскалация, ответственность, порядок изменений, приложения.
После Части 1 я остановлюсь и дождусь вашего подтверждения для генерации Части 2.
ЧАСТЬ 1 из 2
ТИТУЛЬНЫЙ ЛИСТ
markdown┌─────────────────────────────────────────────────────────────────┐
│ │
│ КОРПОРАЦИЯ N (ПАО) │
│ │
│ │
│ УТВЕРЖДЕНО │
│ │
│ Решением Совета директоров │
│ Корпорации N (ПАО) │
│ │
│ Протокол № [____] от «__» ______ 20__ г. │
│ │
│ │
│ ВВЕДЕНО В ДЕЙСТВИЕ │
│ │
│ Приказом Президента Корпорации N │
│ № [____] от «__» ______ 20__ г. │
│ │
│ │
│ │
│ │
│ │
│ ПОЛИТИКА │
│ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ │
│ КОРПОРАЦИИ N │
│ │
│ Версия 1.0 │
│ │
│ │
│ │
│ │
│ │
│ │
│ │
│ │
│ │
│ │
│ │
│ г. Москва, 20__ г. │
│ │
└─────────────────────────────────────────────────────────────────┘
markdown
Реквизиты документа:
| Параметр | Значение |
|---|---|
| Регистрационный номер | ПОЛ-ИБ-[XXX]-20__ |
| Версия | 1.0 |
| Дата утверждения | «» ______ 20 г. |
| Дата ввода в действие | «» ______ 20 г. |
| Срок действия | Бессрочно (с пересмотром не реже 1 раза в 2 года) |
| Владелец документа | Директор по информационной безопасности (CISO) |
| Разработчик | Департамент информационной безопасности |
| Гриф конфиденциальности | Для внутреннего использования |
Подписи (заглушки для размещения на титульном листе):
| Роль | Должность | Подпись | Расшифровка |
|---|---|---|---|
| Утвердил | Председатель Совета директоров Корпорации N | _________________ | И.О. Фамилия |
| Ввёл в действие | Президент Корпорации N | _________________ | И.О. Фамилия |
| Разработал | Директор по информационной безопасности (CISO) | _________________ | И.О. Фамилия |
ЛИСТ СОГЛАСОВАНИЯ
| № | Должность согласующего лица | ФИО | Подпись | Дата | Замечания |
|---|---|---|---|---|---|
| 1 | Первый вице-президент | И.О. Фамилия | _____________ | ..____ | |
| 2 | Вице-президент по ИТ и цифровой трансформации (CIO) | И.О. Фамилия | _____________ | ..____ | |
| 3 | Директор по информационной безопасности (CISO) | И.О. Фамилия | _____________ | ..____ | |
| 4 | Директор по рискам (CRO) | И.О. Фамилия | _____________ | ..____ | |
| 5 | Директор по комплаенсу (CCO) | И.О. Фамилия | _____________ | ..____ | |
| 6 | Директор по правовым вопросам (CLO) | И.О. Фамилия | _____________ | ..____ | |
| 7 | Директор по персоналу (HRD) | И.О. Фамилия | _____________ | ..____ | |
| 8 | Вице-президент по операционной деятельности (COO) | И.О. Фамилия | _____________ | ..____ | |
| 9 | Вице-президент по финансам (CFO) | И.О. Фамилия | _____________ | ..____ | |
| 10 | Руководитель Службы внутреннего аудита | И.О. Фамилия | _____________ | ..____ | |
| 11 | Корпоративный секретарь | И.О. Фамилия | _____________ | ..____ |
Контакты разработчика:
- Департамент информационной безопасности Корпорации N
- Телефон: +7 (XXX) XXX-XX-XX
- E-mail: email@xxx.ru
ИСТОРИЯ ИЗМЕНЕНИЙ
| Версия | Дата | Раздел | Краткое описание изменений | Инициатор изменений | Утвердил |
|---|---|---|---|---|---|
| 1.0 | ..____ | Все разделы | Первоначальная редакция документа | Департамент ИБ | Совет директоров |
Регламент пересмотра:
- Плановый пересмотр — не реже 1 раза в 2 года.
- Внеплановый пересмотр — при существенных изменениях законодательства, появлении новых регуляторных требований, по результатам инцидентов ИБ или внутреннего аудита.
СОДЕРЖАНИЕ
- Общие положения
- Термины, определения и сокращения
- Нормативная база
- Область применения
- Принципы обеспечения информационной безопасности
- Цели и задачи информационной безопасности
- Организационная структура системы управления информационной безопасностью (СУИБ)
- Роли и зоны ответственности
- Ключевые направления обеспечения информационной безопасности
- Матрица ответственности (RACI)
- Порядок взаимодействия между подразделениями
- Ключевые показатели эффективности (KPI) и контроль исполнения
- Порядок эскалации
- Ответственность за нарушение требований Политики
- Порядок внесения изменений в Политику
- Приложения
1. ОБЩИЕ ПОЛОЖЕНИЯ
1.1. Назначение документа
1.1.1. Настоящая Политика информационной безопасности (далее — Политика) является документом верхнего уровня в иерархии документов, регламентирующих обеспечение информационной безопасности (далее — ИБ) в Корпорации N (ПАО) (далее — Корпорация N, Корпорация).
1.1.2. Политика определяет:
- стратегические цели и задачи Корпорации N в области ИБ;
- основополагающие принципы обеспечения ИБ;
- организационную структуру системы управления информационной безопасностью (СУИБ);
- роли, полномочия и ответственность участников процессов ИБ;
- ключевые направления защиты информационных активов;
- порядок взаимодействия подразделений Корпорации N в вопросах ИБ.
1.1.3. Политика устанавливает обязательные требования к обеспечению ИБ для всех работников Корпорации N, а также для третьих лиц, имеющих доступ к информационным активам и информационным системам Корпорации N.
1.2. Основания для разработки
Политика разработана в соответствии с:
- требованиями федерального законодательства Российской Федерации в области ИБ, защиты персональных данных и безопасности критической информационной инфраструктуры;
- требованиями Банка России к обеспечению защиты информации в финансовых организациях;
- требованиями ФСТЭК России и ФСБ России;
- лучшими международными и отечественными практиками в области ИБ (ГОСТ Р 57580.1, ГОСТ Р ИСО/МЭК 27001, ГОСТ Р ИСО/МЭК 27002);
- внутренними документами Корпорации N: Уставом, Политикой управления рисками, Политикой комплаенса.
1.3. Статус и место в иерархии документов
1.3.1. Политика является документом первого (верхнего) уровня в иерархии нормативных документов СУИБ Корпорации N:
scssУРОВЕНЬ 1 (стратегический):
• Политика информационной безопасности (настоящий документ)
УРОВЕНЬ 2 (тактический — частные политики и положения):
• Политика управления доступом
• Политика защиты персональных данных
• Политика криптографической защиты информации
• Политика управления ИТ- и киберрисками
• Политика BYOD и защищённого мобильного доступа
• Иные частные политики ИБ
УРОВЕНЬ 3 (операционный — регламенты процессов ИБ):
• Регламент управления инцидентами ИБ
• Регламент управления учётными записями и правами доступа
• Регламент категорирования и защиты объектов КИИ
• Регламент мониторинга ИБ (SOC/SIEM)
• Иные регламенты процессов ИБ
УРОВЕНЬ 4 (исполнительский):
• Рабочие инструкции, технологические карты, методики, чек-листы
scss
1.3.2. Документы нижестоящих уровней не должны противоречить настоящей Политике. В случае противоречий применяются нормы настоящей Политики.
1.4. Срок действия и пересмотр
1.4.1. Политика вводится в действие с даты, указанной в приказе Президента Корпорации N о её утверждении, и действует бессрочно.
1.4.2. Плановый пересмотр Политики проводится не реже одного раза в 2 (два) года.
1.4.3. Внеплановый пересмотр инициируется CISO при:
- существенных изменениях в законодательстве РФ или нормативных актах регуляторов;
- значительных изменениях в ИТ-инфраструктуре или бизнес-процессах Корпорации N;
- по результатам расследования крупных инцидентов ИБ;
- по итогам внутреннего или внешнего аудита.
2. ТЕРМИНЫ, ОПРЕДЕЛЕНИЯ И СОКРАЩЕНИЯ
2.1. Термины и определения
| Термин | Определение |
|---|---|
| Информационная безопасность (ИБ) | Состояние защищённости информации и поддерживающей инфраструктуры от случайных или преднамеренных воздействий, способных нанести ущерб владельцам или пользователям информации. |
| Информационный актив | Любая информация, имеющая ценность для Корпорации N, включая электронные данные, бумажные документы, программное обеспечение, ИТ-системы, инфраструктуру. |
| Информационная система (ИС) | Совокупность содержащейся в базах данных информации и обеспечивающих её обработку информационных технологий и технических средств. |
| Объект критической информационной инфраструктуры (объект КИИ) | Информационная система, информационно-телекоммуникационная сеть, автоматизированная система управления, принадлежащая субъекту КИИ. |
| Инцидент информационной безопасности | Событие, фактически или потенциально приводящее к нарушению конфиденциальности, целостности или доступности информационных активов. |
| Конфиденциальность | Свойство информационного актива быть доступным только авторизованным субъектам. |
| Целостность | Свойство информационного актива сохранять заданную структуру и содержание. |
| Доступность | Свойство информационного актива быть доступным авторизованным субъектам при необходимости. |
| Угроза ИБ | Совокупность условий и факторов, создающих потенциальную возможность нарушения ИБ. |
| Уязвимость | Недостаток (слабость) информационного актива, который может быть использован для реализации угрозы ИБ. |
| Риск ИБ | Сочетание вероятности реализации угрозы и величины негативных последствий. |
| Персональные данные (ПДн) | Любая информация, относящаяся к прямо или косвенно определённому или определяемому физическому лицу. |
| Субъект КИИ | Государственный орган или организация, владеющие на законном основании объектами КИИ, функционирующими в сфере, отнесённой к критической информационной инфраструктуре. |
| Система управления информационной безопасностью (СУИБ) | Комплекс политик, процессов, процедур, ресурсов и организационных структур, обеспечивающих управление ИБ. |
| Владелец информационного актива | Должностное лицо или подразделение, отвечающее за определение требований к защите конкретного информационного актива и его использование. |
| Принцип минимальных привилегий (least privilege) | Принцип, согласно которому субъекту предоставляются только те права доступа, которые необходимы для выполнения должностных обязанностей. |
| Принцип «знать только необходимое» (need-to-know) | Принцип ограничения доступа к информации кругом лиц, которым она необходима для выполнения обязанностей. |
| Многофакторная аутентификация (MFA) | Метод подтверждения подлинности субъекта с использованием двух и более факторов аутентификации. |
2.2. Сокращения
| Сокращение | Расшифровка |
|---|---|
| АБС | Автоматизированная банковская система |
| ГосСОПКА | Государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак |
| ИБ | Информационная безопасность |
| ИИ | Искусственный интеллект |
| ИС | Информационная система |
| ИТ | Информационные технологии |
| КИИ | Критическая информационная инфраструктура |
| КЭП | Квалифицированная электронная подпись |
| НКЦКИ | Национальный координационный центр по компьютерным инцидентам |
| ПДн | Персональные данные |
| ПО | Программное обеспечение |
| СКЗИ | Средство криптографической защиты информации |
| СОИБ | Система обеспечения информационной безопасности |
| СУИБ | Система управления информационной безопасностью |
| ЦБ РФ | Центральный банк Российской Федерации (Банк России) |
| ЦОД | Центр обработки данных |
| ЦФА | Цифровой финансовый актив |
| BCP | Business Continuity Plan (план непрерывности бизнеса) |
| BYOD | Bring Your Own Device (использование личных устройств) |
| CISO | Chief Information Security Officer (Директор по информационной безопасности) |
| DLP | Data Loss Prevention (предотвращение утечек данных) |
| DRP | Disaster Recovery Plan (план аварийного восстановления) |
| EDR | Endpoint Detection and Response |
| IAM | Identity and Access Management |
| IDM | Identity Management |
| MDM | Mobile Device Management |
| MFA | Multi-Factor Authentication |
| PAM | Privileged Access Management |
| SDLC | Software Development Life Cycle |
| SIEM | Security Information and Event Management |
| SOC | Security Operations Center |
| VPN | Virtual Private Network |
3. НОРМАТИВНАЯ БАЗА
⚠️ Внимание: все ссылки на нормативные акты должны быть проверены на актуальность на дату утверждения Политики и при каждом её пересмотре. Законодательство в сфере ИБ, КИИ и ПДн активно меняется.
3.1. Федеральные законы Российской Федерации
| № | Документ | Применение |
|---|---|---|
| 1 | Конституция Российской Федерации | Ст. 23, 24 — право на тайну переписки, защита персональных данных. |
| 2 | Федеральный закон от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации» | Базовый закон в сфере информации и её защиты. |
| 3 | Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» | Защита ПДн (с учётом изменений 266-ФЗ от 14.07.2022 и последующих). |
| 4 | Федеральный закон от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» | Защита объектов КИИ. |
| 5 | Федеральный закон от 06.04.2011 № 63-ФЗ «Об электронной подписи» | Использование КЭП. |
| 6 | Федеральный закон от 29.07.2004 № 98-ФЗ «О коммерческой тайне» | Защита коммерческой тайны. |
| 7 | Федеральный закон от 02.12.1990 № 395-1 «О банках и банковской деятельности» | Банковская тайна (ст. 26). |
| 8 | Федеральный закон от 10.07.2002 № 86-ФЗ «О Центральном банке Российской Федерации (Банке России)» | Полномочия ЦБ РФ по регулированию ИБ. |
| 9 | Федеральный закон от 22.04.1996 № 39-ФЗ «О рынке ценных бумаг» | Защита информации профучастников РЦБ; инсайдерская информация. |
| 10 | Федеральный закон от 27.07.2010 № 224-ФЗ «О противодействии неправомерному использованию инсайдерской информации и манипулированию рынком» | Защита инсайдерской информации. |
| 11 | Федеральный закон от 07.08.2001 № 115-ФЗ «О противодействии легализации (отмыванию) доходов, полученных преступным путём, и финансированию терроризма» | Защита информации в процессах ПОД/ФТ. |
| 12 | Федеральный закон от 31.07.2020 № 259-ФЗ «О цифровых финансовых активах, цифровой валюте...» | ИБ операций с ЦФА. |
| 13 | Федеральный закон от 27.06.2011 № 161-ФЗ «О национальной платёжной системе» | ИБ платёжных операций, цифровой рубль. |
| 14 | Уголовный кодекс РФ | Гл. 28 — преступления в сфере компьютерной информации (ст. 272–274.1). |
| 15 | Кодекс РФ об административных правонарушениях | Гл. 13 — административные правонарушения в области связи и информации. |
| 16 | Трудовой кодекс РФ | Гл. 14 — защита персональных данных работника. |
3.2. Указы Президента и Постановления Правительства РФ
| № | Документ | Применение |
|---|---|---|
| 1 | Указ Президента РФ от 01.05.2022 № 250 «О дополнительных мерах по обеспечению информационной безопасности РФ» | Назначение зам. руководителя по ИБ, требования к ПО. |
| 2 | Указ Президента РФ от 30.03.2022 № 166 «О мерах по обеспечению технологической независимости и безопасности КИИ РФ» | Запрет иностранного ПО на объектах КИИ. |
| 3 | Постановление Правительства РФ от 08.02.2018 № 127 «Об утверждении Правил категорирования объектов КИИ» | Категорирование объектов КИИ. |
| 4 | Постановление Правительства РФ от 01.11.2012 № 1119 «Об утверждении требований к защите ПДн при их обработке в информационных системах ПДн» | Защита ПДн. |
| 5 | Постановление Правительства РФ от 15.09.2008 № 687 «Об утверждении Положения об особенностях обработки ПДн, осуществляемой без использования средств автоматизации» | Обработка ПДн без автоматизации. |
3.3. Нормативные акты ФСТЭК России
| № | Документ | Применение |
|---|---|---|
| 1 | Приказ ФСТЭК России от 25.12.2017 № 239 «Об утверждении Требований по обеспечению безопасности значимых объектов КИИ РФ» | Защита значимых объектов КИИ. |
| 2 | Приказ ФСТЭК России от 21.12.2017 № 235 «Об утверждении Требований к созданию систем безопасности значимых объектов КИИ» | Создание СОИБ объектов КИИ. |
| 3 | Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности ПДн» | Защита ПДн. |
| 4 | Приказ ФСТЭК России от 11.02.2013 № 17 «Об утверждении Требований о защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах» | Применяется по аналогии. |
| 5 | Методические документы ФСТЭК России по моделированию угроз ИБ | Методология моделирования угроз. |
3.4. Нормативные акты ФСБ России
| № | Документ | Применение |
|---|---|---|
| 1 | Приказ ФСБ России от 10.07.2014 № 378 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности ПДн при их обработке с использованием СКЗИ» | Применение СКЗИ для защиты ПДн. |
| 2 | Приказ ФСБ России от 24.07.2018 № 366 «О Национальном координационном центре по компьютерным инцидентам» | Взаимодействие с НКЦКИ. |
| 3 | Приказ ФСБ России от 24.07.2018 № 367 «Об утверждении Перечня информации, представляемой в ГосСОПКА...» | Передача данных в ГосСОПКА. |
| 4 | Приказ ФСБ России от 24.07.2018 № 368 «Об утверждении Порядка обмена информацией о компьютерных инцидентах...» | Обмен информацией об инцидентах. |
3.5. Нормативные акты Банка России
| № | Документ | Применение |
|---|---|---|
| 1 | Положение Банка России от 17.04.2019 № 683-П «Об установлении обязательных для кредитных организаций требований к обеспечению защиты информации...» | Защита информации в кредитных организациях. |
| 2 | Положение Банка России от 08.04.2020 № 716-П «О требованиях к системе управления операционным риском в кредитной организации...» | Управление киберриском как частью операционного риска. |
| 3 | Положение Банка России от 20.04.2021 № 757-П «Об установлении обязательных для некредитных финансовых организаций требований к обеспечению защиты информации...» | Защита информации в НФО (брокер, дилер, депозитарий, УК ПИФ). |
| 4 | Положение Банка России от 12.01.2022 № 787-П «Об обязательных для кредитных организаций требованиях к операционной надёжности...» | Операционная надёжность, BCM, киберустойчивость. |
| 5 | Положение Банка России о требованиях к защите информации для операторов обмена ЦФА | Применительно к ЦФА-направлению Корпорации N. |
3.6. Национальные стандарты (ГОСТ)
| № | Документ | Применение |
|---|---|---|
| 1 | ГОСТ Р 57580.1-2017 «Безопасность финансовых (банковских) операций. Защита информации финансовых организаций. Базовый состав организационных и технических мер» | Базовый стандарт для финансовых организаций. |
| 2 | ГОСТ Р 57580.2-2018 «Безопасность финансовых (банковских) операций. Защита информации финансовых организаций. Методика оценки соответствия» | Оценка соответствия. |
| 3 | ГОСТ Р ИСО/МЭК 27001-2021 «Системы менеджмента информационной безопасности. Требования» | Международный стандарт СУИБ. |
| 4 | ГОСТ Р ИСО/МЭК 27002-2021 «Свод норм и правил применения мер обеспечения ИБ» | Меры ИБ. |
| 5 | ГОСТ Р 53114-2008 «Защита информации. Обеспечение информационной безопасности в организации. Основные термины и определения» | Терминология. |
3.7. Внутренние документы Корпорации N
- Устав Корпорации N (ПАО);
- Политика управления рисками;
- Политика комплаенса;
- Политика управления персоналом;
- Политика непрерывности бизнеса;
- Кодекс деловой этики и поведения;
- Иные внутренние нормативные документы Корпорации N.
4. ОБЛАСТЬ ПРИМЕНЕНИЯ
4.1. Распространение требований Политики
4.1.1. Положения настоящей Политики обязательны для исполнения:
- всеми работниками Корпорации N независимо от занимаемой должности, режима работы (офисный, гибридный, удалённый) и формы трудовых отношений;
- лицами, выполняющими работы (оказывающими услуги) для Корпорации N по гражданско-правовым договорам;
- работниками контрагентов, имеющими доступ к информационным активам Корпорации N (на основании соответствующих соглашений о конфиденциальности и приложений к договорам);
- стажёрами, практикантами, временными работниками;
- членами органов управления Корпорации N (Совета директоров, Правления).
4.2. Структурный охват
4.2.1. Политика распространяется на:
- головной офис Корпорации N (г. Москва);
- 14 филиалов в субъектах Российской Федерации;
- 38 дополнительных офисов;
- зарубежные представительства (Республика Беларусь, Республика Казахстан, Республика Армения, Кыргызская Республика, ОАЭ) — с учётом требований местного законодательства, не противоречащих российскому;
- все структурные подразделения Корпорации N.
4.2.2. Для дочерних и зависимых обществ Корпорации N (включая дочерний НПФ) положения Политики применяются как рекомендательные и подлежат имплементации через собственные политики этих обществ с обязательным согласованием подходов с Департаментом ИБ Корпорации N.
4.3. Предметный охват
4.3.1. Политика применяется ко всем формам представления информации:
- электронной (в ИС, на серверах, в облаке, на мобильных устройствах, носителях);
- бумажной (документы, отчёты, договоры);
- устной (переговоры, телефонные разговоры, видеоконференции);
- визуальной (видеозаписи, фотоматериалы, презентации).
4.3.2. Политика охватывает следующие категории информационных активов:
| Категория | Примеры |
|---|---|
| Персональные данные | ПДн клиентов, работников, контрагентов |
| Банковская тайна | Сведения о счетах, вкладах, операциях клиентов |
| Коммерческая тайна | Внутренние методики, ноу-хау, договоры |
| Инсайдерская информация | Информация, способная повлиять на цены финансовых инструментов |
| Сведения, составляющие иную охраняемую законом тайну | Налоговая, аудиторская, профессиональная тайна |
| Служебная информация | Внутренние документы, отчётность, переписка |
| Информация ограниченного распространения | Документы с грифом «Для внутреннего использования», «Конфиденциально» |
4.4. Исключения
4.4.1. Из области применения Политики исключаются:
- сведения, составляющие государственную тайну (регулируются отдельным законодательством);
- информация, находящаяся в открытом доступе (публичная информация Корпорации N).
5. ПРИНЦИПЫ ОБЕСПЕЧЕНИЯ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
5.1. Основополагающие принципы
Обеспечение ИБ в Корпорации N строится на следующих принципах:
5.1.1. Принцип законности
Все мероприятия по обеспечению ИБ осуществляются в строгом соответствии с законодательством Российской Federации, нормативными актами регуляторов (Банк России, ФСТЭК, ФСБ, Роскомнадзор) и внутренними документами Корпорации N.
5.1.2. Принцип риск-ориентированного подхода
Меры защиты применяются соразмерно уровню риска ИБ для конкретного информационного актива. Высоким рискам — повышенный уровень защиты; низким — базовый.
5.1.3. Принцип комплексности и системности
ИБ обеспечивается комплексом организационных, правовых, технических, физических и кадровых мер, действующих во взаимосвязи и образующих единую систему.
5.1.4. Принцип эшелонированной защиты (defense in depth)
Защита информационных активов строится по принципу нескольких независимых рубежей: периметр, сеть, узел, приложение, данные, пользователь.
5.1.5. Принцип минимальных привилегий (least privilege)
Субъекту доступа предоставляется минимально необходимый набор прав для выполнения должностных обязанностей.
5.1.6. Принцип «знать только необходимое» (need-to-know)
Доступ к информации предоставляется только тем лицам, которым она необходима для выполнения служебных функций.
5.1.7. Принцип разделения полномочий (segregation of duties)
Критичные функции распределяются между несколькими лицами для исключения конфликта интересов и злоупотреблений (например, разработка ↔ эксплуатация, инициирование ↔ согласование операций).
5.1.8. Принцип неотказуемости (non-repudiation)
Действия субъектов в ИС должны быть идентифицируемы и невозможно отрицать факт их совершения.
5.1.9. Принцип персональной ответственности
Каждый работник несёт персональную ответственность за обеспечение ИБ в зоне своих обязанностей и за сохранность предоставленных ему доступов и средств идентификации.
5.1.10. Принцип непрерывности
Процессы обеспечения ИБ функционируют непрерывно (24/7), включая мониторинг, реагирование на инциденты и резервирование.
5.1.11. Принцип превентивности
Приоритет отдаётся предупреждению угроз ИБ, а не реагированию на свершившиеся инциденты.
5.1.12. Принцип непрерывного совершенствования
СУИБ Корпорации N постоянно совершенствуется на основе цикла PDCA (Plan-Do-Check-Act), результатов аудитов, инцидентов, изменений в ландшафте угроз.
5.1.13. Принцип технологической независимости и доверия
Используются преимущественно отечественные средства защиты информации, включённые в реестр Минцифры России и реестр ФСТЭК России. Особенно — на объектах КИИ (в соответствии с Указом Президента РФ № 166).
5.1.14. Принцип осведомлённости (security awareness)
Все работники Корпорации N регулярно проходят обучение и информируются о требованиях ИБ, актуальных угрозах и правилах безопасного поведения.
5.1.15. Принцип «безопасность по умолчанию» (secure by default) и «безопасность на этапе проектирования» (security by design)
Требования ИБ закладываются на этапе проектирования ИС, бизнес-процессов и продуктов. По умолчанию устанавливаются наиболее безопасные настройки.
5.1.16. Принцип защиты ПДн (privacy by design / privacy by default)
Обработка ПДн осуществляется на основе принципов 152-ФЗ: законность, целевое использование, минимизация, точность, ограничение хранения, защищённость.
5.2. Триада CIA
Обеспечение ИБ направлено на сохранение трёх ключевых свойств информации:
| Свойство | Содержание | Примеры мер |
|---|---|---|
| Конфиденциальность (Confidentiality) | Защита от несанкционированного доступа | Шифрование, контроль доступа, DLP, NDA |
| Целостность (Integrity) | Защита от несанкционированного изменения | КЭП, хэширование, контроль версий, журналирование |
| Доступность (Availability) | Обеспечение доступа авторизованным субъектам | Резервирование, BCP/DRP, защита от DDoS |
Дополнительно учитываются свойства подлинности (authenticity), неотказуемости (non-repudiation) и подотчётности (accountability).
6. ЦЕЛИ И ЗАДАЧИ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
6.1. Стратегические цели
Корпорация N ставит перед собой следующие стратегические цели в области ИБ:
Цель 1. Обеспечение защищённости информационных активов на уровне, соответствующем требованиям законодательства РФ, регуляторов и бизнес-стратегии Корпорации N.
Цель 2. Обеспечение непрерывности предоставления финансовых услуг клиентам Корпорации N (брокерские, депозитарные, платёжные операции, операции с ЦФА и цифровым рублём) даже при реализации угроз ИБ.
Цель 3. Защита репутации и доверия клиентов через предотвращение утечек ПДн, банковской и иной охраняемой законом тайны.
Цель 4. Соответствие регуляторным требованиям Банка России, ФСТЭК, ФСБ, Роскомнадзора, Росфинмониторинга, минимизация рисков санкций со стороны регуляторов.
Цель 5. Обеспечение безопасности критической информационной инфраструктуры Корпорации N как субъекта КИИ (объекты 2-й и 3-й категорий значимости).
Цель 6. Обеспечение киберустойчивости (cyber resilience) в условиях возрастающих киберугроз для финансового сектора.
Цель 7. Безопасное внедрение технологий цифровой трансформации (ИИ, ЦФА, цифровой рубль, облачные сервисы) в рамках Программы цифровой трансформации 2024–2027.
Цель 8. Развитие культуры информационной безопасности среди работников Корпорации N.
6.2. Тактические задачи
Для достижения стратегических целей решаются следующие задачи:
В области управления:
- Поддержание функционирования СУИБ в соответствии с ГОСТ Р ИСО/МЭК 27001 и ГОСТ Р 57580.1.
- Управление рисками ИБ (идентификация, оценка, обработка, мониторинг).
- Проведение внутренних и внешних аудитов ИБ.
- Регулярное информирование руководства о состоянии ИБ.
В области защиты данных:
- Защита ПДн в соответствии со 152-ФЗ (включая трансграничную передачу).
- Защита банковской, коммерческой и иной охраняемой законом тайны.
- Защита инсайдерской информации в соответствии с 224-ФЗ.
- Предотвращение утечек данных (DLP).
В области защиты инфраструктуры:
- Категорирование и защита объектов КИИ в соответствии со 187-ФЗ.
- Защита ИС, сетей, серверов, конечных устройств.
- Применение СКЗИ, сертифицированных ФСБ России.
В области операционной деятельности:
- Круглосуточный мониторинг ИБ (SOC).
- Своевременное обнаружение, реагирование и расследование инцидентов ИБ.
- Взаимодействие с ГосСОПКА/НКЦКИ при инцидентах на объектах КИИ.
- Управление уязвимостями и патч-менеджмент.
В области управления доступом:
- Управление учётными записями и правами доступа (IAM/IDM).
- Применение многофакторной аутентификации (MFA) для критичных систем.
- Контроль привилегированных учётных записей (PAM).
В области безопасной разработки:
- Применение принципов Secure SDLC при разработке ПО.
- Тестирование безопасности ПО (SAST/DAST) перед выпуском в продуктив.
- Безопасная интеграция ИИ-ассистентов и ML-моделей.
В области непрерывности бизнеса:
- Разработка и тестирование BCP/DRP.
- Резервное копирование критичных данных и систем.
В области персонала:
- Регулярное обучение и повышение осведомлённости работников в области ИБ.
- Контроль соблюдения требований ИБ при приёме на работу, в процессе работы и при увольнении.
В области соответствия:
- Соответствие требованиям всех применимых регуляторов.
- Поддержание актуальности внутренних нормативных документов СУИБ.
6.3. Целевые показатели (KPI верхнего уровня)
Детальные KPI приведены в разделе 12. На уровне Политики устанавливаются следующие стратегические показатели:
| Показатель | Целевое значение |
|---|---|
| Соответствие требованиям ГОСТ Р 57580.1 | Не ниже 4-го уровня (по 5-балльной шкале) |
| Доля значимых объектов КИИ с введёнными в эксплуатацию системами безопасности | 100% |
| Доля критичных инцидентов ИБ, локализованных в установленные SLA | Не менее 95% |
| Доля работников, прошедших ежегодное обучение ИБ | Не менее 98% |
| Покрытие ИС средствами SIEM-мониторинга | Не менее 95% критичных ИС |
| Доля отечественного ПО на объектах КИИ | 100% (целевой показатель к 2027 г.) |
⏸ КОНТРОЛЬНАЯ ТОЧКА — ЗАВЕРШЕНИЕ ЧАСТИ 1
Часть 1 Политики информационной безопасности завершена. В ней изложены:
✅ Титульный лист, лист согласования, история изменений ✅ Содержание ✅ Раздел 1. Общие положения ✅ Раздел 2. Термины, определения и сокращения ✅ Раздел 3. Нормативная база (7 категорий источников) ✅ Раздел 4. Область применения ✅ Раздел 5. Принципы обеспечения ИБ (16 принципов + триада CIA) ✅ Раздел 6. Цели и задачи ИБ
В Части 2 будут изложены:
- Раздел 7. Организационная структура СУИБ
- Раздел 8. Роли и зоны ответственности
- Раздел 9. Ключевые направления обеспечения ИБ (12+ направлений — управление доступом, КИИ, ПДн, инциденты, криптография, ИИ/ЦФА, BYOD, трансграничная передача и др.)
- Раздел 10. Матрица RACI
- Раздел 11. Порядок взаимодействия подразделений
- Раздел 12. KPI и контроль исполнения
- Раздел 13. Порядок эскалации
- Раздел 14. Ответственность за нарушение Политики
- Раздел 15. Порядок внесения изменений
- Раздел 16. Приложения (формы, чек-листы, схемы)
- Финальный блок: рекомендации по внедрению, связанные регламенты, предупреждения
❓ Прошу подтвердить
Подтверждаете ли вы Часть 1 и можно ли переходить к генерации Части 2?
Возможные варианты ответа:
- «Подтверждаю, продолжай Часть 2» — генерирую Часть 2 полностью.
- «Скорректируй: ...» — внесу изменения в Часть 1 (укажите, что именно изменить).
- «Добавь раздел/принцип/термин: ...» — расширю Часть 1.
Подтверждаю
ЧАСТЬ 2 из 2
Политика информационной безопасности Корпорации N — продолжение
7. ОРГАНИЗАЦИОННАЯ СТРУКТУРА СИСТЕМЫ УПРАВЛЕНИЯ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТЬЮ (СУИБ)
7.1. Общая модель управления ИБ
7.1.1. Управление ИБ в Корпорации N осуществляется по трёхлинейной модели защиты (Three Lines of Defense), рекомендованной Банком России и применяемой в финансовом секторе:
| Линия защиты | Участники | Функции |
|---|---|---|
| 1-я линия | Бизнес-подразделения, владельцы информационных активов, владельцы процессов (Process Owners), ИТ-подразделения | Идентификация рисков ИБ в своих процессах, применение мер защиты, исполнение требований Политики и регламентов ИБ. |
| 2-я линия | Департамент информационной безопасности, Департамент управления рисками, Департамент комплаенса | Разработка политик и регламентов, методологическая поддержка, независимая оценка рисков, мониторинг ИБ, координация. |
| 3-я линия | Служба внутреннего аудита | Независимая оценка эффективности СУИБ и работы 1-й и 2-й линий, аудит ИБ. |
7.2. Уровни управления ИБ в Корпорации N
scss┌─────────────────────────────────────────────────────────────────┐
│ УРОВЕНЬ СТРАТЕГИЧЕСКОГО УПРАВЛЕНИЯ │
│ • Совет директоров (Комитет по аудиту и рискам) │
│ • Правление Корпорации N │
│ • Президент Корпорации N │
└─────────────────────────────────────────────────────────────────┘
▼
┌─────────────────────────────────────────────────────────────────┐
│ УРОВЕНЬ ИСПОЛНИТЕЛЬНОГО УПРАВЛЕНИЯ │
│ • CISO (Директор по информационной безопасности) │
│ • CIO (Вице-президент по ИТ и цифровой трансформации) │
│ • CRO (Директор по рискам) │
│ • Комитет по информационной безопасности │
└─────────────────────────────────────────────────────────────────┘
▼
┌─────────────────────────────────────────────────────────────────┐
│ УРОВЕНЬ ОПЕРАЦИОННОГО УПРАВЛЕНИЯ │
│ • Департамент информационной безопасности (~50 чел.) │
│ - Управление ИБ-мониторинга (SOC) │
│ - Управление защиты данных и контроля доступа │
│ - Управление киберразведки и расследований инцидентов │
│ - Управление соответствия требованиям │
│ • Департамент информационных технологий (~340 чел.) │
│ • Владельцы информационных активов │
│ • Process Owners │
└─────────────────────────────────────────────────────────────────┘
▼
┌─────────────────────────────────────────────────────────────────┐
│ УРОВЕНЬ ИСПОЛНИТЕЛЕЙ │
│ • Все работники Корпорации N │
│ • Контрагенты, имеющие доступ к ИС Корпорации │
└─────────────────────────────────────────────────────────────────┘
▲
┌─────────────────────────────────────────────────────────────────┐
│ НЕЗАВИСИМЫЙ КОНТРОЛЬ (3-я линия) │
│ • Служба внутреннего аудита │
│ • Внешние аудиторы (по решению СД) │
└─────────────────────────────────────────────────────────────────┘
scss
7.3. Комитет по информационной безопасности
7.3.1. Для обеспечения коллегиального принятия решений по вопросам ИБ в Корпорации N создаётся постоянно действующий Комитет по информационной безопасности (далее — Комитет ИБ).
7.3.2. Состав Комитета ИБ (типовой):
- Председатель — Первый вице-президент Корпорации N;
- Заместитель председателя — CISO;
- Члены Комитета: CIO, CRO, CCO, CLO, COO, HRD, руководитель Службы внутреннего аудита (с правом совещательного голоса);
- Секретарь Комитета — представитель Департамента ИБ.
7.3.3. Полномочия Комитета ИБ:
- утверждение/одобрение проектов частных политик и ключевых регламентов ИБ перед их утверждением Президентом;
- рассмотрение результатов оценки рисков ИБ;
- рассмотрение отчётов о существенных инцидентах ИБ;
- согласование плана развития СУИБ и бюджета ИБ;
- координация межфункциональных вопросов ИБ;
- рассмотрение результатов аудитов ИБ.
7.3.4. Заседания Комитета ИБ проводятся не реже 1 раза в квартал, внеочередные — по инициативе председателя или CISO.
8. РОЛИ И ЗОНЫ ОТВЕТСТВЕННОСТИ
8.1. Совет директоров
8.1.1. Совет директоров Корпорации N:
- утверждает настоящую Политику ИБ и существенные изменения к ней;
- утверждает аппетит к риску в области ИБ (в составе общего аппетита к риску);
- рассматривает не реже 1 раза в год отчёт CISO о состоянии ИБ;
- утверждает кандидатуру CISO (по представлению Президента).
8.2. Правление и Президент Корпорации N
8.2.1. Президент Корпорации N:
- вводит Политику в действие приказом;
- обеспечивает ресурсное (финансовое, кадровое, технологическое) обеспечение СУИБ;
- утверждает частные политики и ключевые регламенты ИБ;
- утверждает назначение должностных лиц в области ИБ (CISO, ответственный за защиту ПДн, ответственное лицо в области КИИ).
8.2.2. Правление:
- рассматривает существенные инциденты ИБ и решения по ним;
- утверждает программы развития ИБ.
8.3. CISO (Директор по информационной безопасности)
8.3.1. CISO является руководителем 2-й линии защиты в области ИБ. Подчиняется непосредственно Президенту Корпорации N (двойное подчинение: Президенту административно, Комитету по аудиту и рискам СД — функционально).
8.3.2. Полномочия и ответственность CISO:
| Область | Конкретные задачи |
|---|---|
| Стратегия | Разработка стратегии ИБ, годового плана развития ИБ, бюджета ИБ |
| Нормативная база | Разработка и поддержание актуальности политик и регламентов ИБ |
| Управление рисками ИБ | Организация оценки рисков ИБ, выработка мер обработки |
| Операционная ИБ | Руководство Департаментом ИБ (SOC, IAM, киберразведка, комплаенс ИБ) |
| Инциденты ИБ | Утверждение классификации инцидентов, руководство расследованиями |
| Взаимодействие с регуляторами | Представление Корпорации N перед ФСТЭК, ФСБ, РКН, Банком России в вопросах ИБ |
| КИИ | Организация выполнения требований 187-ФЗ |
| Отчётность | Регулярная отчётность перед Президентом, Правлением, Комитетом ИБ, СД |
8.3.3. CISO независим в своих решениях в области ИБ от руководителей ИТ-подразделений и бизнес-блоков для обеспечения объективности контроля.
8.4. CIO (Вице-президент по ИТ и цифровой трансформации)
8.4.1. CIO обеспечивает:
- техническое внедрение мер защиты, согласованных с CISO;
- безопасную эксплуатацию ИС, серверов, сетей, ЦОД;
- применение требований ИБ при разработке ПО (Secure SDLC);
- безопасное внедрение технологий цифровой трансформации (ИИ, облака, ЦФА);
- взаимодействие Департамента ИТ с Департаментом ИБ.
8.4.2. CIO несёт ответственность за соблюдение требований ИБ в процессах ИТ-эксплуатации, разработки и внедрения.
8.5. CRO (Директор по рискам)
8.5.1. CRO:
- интегрирует риски ИБ в общую систему управления рисками Корпорации N;
- участвует в оценке киберрисков совместно с CISO;
- организует стресс-тестирование с учётом ИБ-сценариев;
- участвует в оценке операционных рисков (Положение Банка России № 716-П).
8.6. CCO (Директор по комплаенсу)
8.6.1. CCO обеспечивает:
- контроль соответствия процессов ИБ требованиям внешних регуляторов;
- интеграцию ИБ-требований в процессы ПОД/ФТ;
- координацию с CISO в вопросах санкционного комплаенса.
8.7. CLO (Директор по правовым вопросам)
8.7.1. CLO обеспечивает:
- юридическую экспертизу политик и регламентов ИБ;
- сопровождение реагирования на инциденты ИБ с правовыми последствиями;
- сопровождение взаимодействия с правоохранительными органами;
- юридическое сопровождение договоров о конфиденциальности с контрагентами.
8.8. HRD (Директор по персоналу)
8.8.1. HRD обеспечивает:
- включение требований ИБ в трудовые договоры и должностные инструкции;
- организацию подписания NDA при приёме на работу;
- организацию обучения работников в области ИБ совместно с Департаментом ИБ;
- организацию процессов оформления увольнения с обязательным отзывом доступов;
- проведение проверок благонадёжности (background check) для критичных позиций.
8.9. Департамент информационной безопасности
8.9.1. Департамент ИБ (~50 чел.) — основное операционное подразделение СУИБ.
8.9.2. Структура и функции:
| Подразделение | Численность | Ключевые функции |
|---|---|---|
| Управление ИБ-мониторинга (SOC) | [Адаптировать под структуру компании] | Круглосуточный мониторинг событий ИБ, обнаружение и первичное реагирование на инциденты, эксплуатация SIEM |
| Управление защиты данных и контроля доступа | [Адаптировать под структуру компании] | IAM/IDM, PAM, DLP, защита ПДн, криптография |
| Управление киберразведки и расследований инцидентов | [Адаптировать под структуру компании] | Threat Intelligence, расследование инцидентов, форензика, взаимодействие с ГосСОПКА/НКЦКИ |
| Управление соответствия требованиям | [Адаптировать под структуру компании] | Контроль соответствия 152-ФЗ, 187-ФЗ, требованиям ФСТЭК, ФСБ, Банка России |
8.10. Владельцы информационных активов
8.10.1. Владелец информационного актива — должностное лицо или руководитель подразделения, отвечающее за конкретный информационный актив (ИС, базу данных, бизнес-процесс).
8.10.2. Обязанности владельца информационного актива:
- определение требований к защите актива (категорирование);
- согласование прав доступа к активу;
- участие в оценке рисков ИБ актива;
- инициирование изменений в правах доступа при изменении должностей подчинённых;
- информирование Департамента ИБ об инцидентах, связанных с активом.
8.11. Ответственные должностные лица (специализированные роли)
8.11.1. Президент Корпорации N приказом назначает:
- Ответственного за организацию обработки персональных данных (152-ФЗ, ст. 22.1) — из числа руководителей Департамента ИБ или Правового департамента;
- Ответственное должностное лицо в области обеспечения безопасности значимых объектов КИИ (187-ФЗ, Приказ ФСТЭК № 235) — из числа заместителей CISO или руководителей соответствующих управлений Департамента ИБ;
- Администратора безопасности информации (для каждого значимого объекта КИИ);
- Ответственного за организацию криптографической защиты (с учётом требований ФСБ России).
8.11.2. Полномочия и обязанности указанных должностных лиц определяются отдельными положениями, должностными инструкциями и приказами.
8.12. Работники Корпорации N
8.12.1. Каждый работник Корпорации N обязан:
- знать и соблюдать требования настоящей Политики и связанных с ней регламентов ИБ;
- проходить обязательное обучение в области ИБ;
- использовать предоставленные доступы только для выполнения должностных обязанностей;
- незамедлительно сообщать о подозрительных событиях и инцидентах ИБ в Департамент ИБ (через каналы, определённые регламентом управления инцидентами);
- соблюдать конфиденциальность информации, к которой имеется доступ;
- не передавать средства идентификации и аутентификации (пароли, токены, КЭП) третьим лицам;
- использовать только разрешённое корпоративное ПО на корпоративных устройствах;
- соблюдать правила безопасной работы при удалённой работе и BYOD.
8.12.2. Работник несёт персональную ответственность за действия, совершённые от имени его учётной записи.
9. КЛЮЧЕВЫЕ НАПРАВЛЕНИЯ ОБЕСПЕЧЕНИЯ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
В Корпорации N выделяются следующие 14 ключевых направлений обеспечения ИБ. Каждое направление детализируется в соответствующих частных политиках и регламентах процессов ИБ.
9.1. Управление активами и классификация информации
9.1.1. Информационные активы Корпорации N подлежат:
- инвентаризации в реестре информационных активов;
- категорированию по степени критичности и конфиденциальности;
- закреплению за владельцем актива.
9.1.2. Устанавливаются следующие категории конфиденциальности:
| Категория | Описание | Примеры |
|---|---|---|
| Публичная | Информация, разрешённая к открытому распространению | Пресс-релизы, маркетинговые материалы |
| Для внутреннего использования | Внутренняя служебная информация | Внутренние приказы, методические материалы |
| Конфиденциально | Информация ограниченного доступа | Договоры, финансовая отчётность до публикации |
| Строго конфиденциально | Высокочувствительная информация | Банковская тайна, инсайдерская информация, ПДн особых категорий |
9.1.3. Детализация — в Регламенте классификации и маркировки информации.
9.2. Управление доступом (IAM/IDM/PAM)
9.2.1. Доступ к информационным активам предоставляется в соответствии с:
- принципом минимальных привилегий;
- принципом need-to-know;
- ролевой моделью доступа (RBAC);
- принципом разделения полномочий.
9.2.2. Для критичных систем обязательно применение:
- многофакторной аутентификации (MFA);
- управления привилегированными доступами (PAM);
- регулярного пересмотра прав доступа (не реже 1 раза в 6 месяцев — для критичных систем; 1 раза в год — для остальных).
9.2.3. Учётные записи блокируются (отзываются доступы) при увольнении работника в день увольнения, по уведомлению HRD.
9.2.4. Детализация — в Политике управления доступом и Регламенте управления учётными записями и правами доступа.
9.3. Защита персональных данных
9.3.1. Корпорация N как оператор ПДн обеспечивает выполнение требований 152-ФЗ, в том числе:
- получение согласия субъектов ПДн на обработку;
- определение целей и правовых оснований обработки;
- минимизацию объёма обрабатываемых ПДн;
- ограничение сроков хранения;
- защиту ПДн организационными и техническими мерами;
- реализацию прав субъектов ПДн (доступ, уточнение, удаление);
- уведомление Роскомнадзора об инцидентах с ПДн в установленные сроки (в течение 24 часов — о факте, в течение 72 часов — о результатах внутреннего расследования);
- ведение реестра процессов обработки ПДн.
9.3.2. Трансграничная передача ПДн в страны нахождения зарубежных представительств Корпорации N (Беларусь, Казахстан, Армения, Кыргызстан, ОАЭ) осуществляется в соответствии со ст. 12 152-ФЗ:
- с предварительным уведомлением Роскомнадзора;
- с оценкой обеспечения адекватной защиты ПДн в принимающей стране;
- с применением мер защиты, предусмотренных Регламентом трансграничной передачи ПДн.
9.3.3. Детализация — в Политике обработки персональных данных и Регламенте защиты персональных данных.
9.4. Защита банковской, коммерческой и иной охраняемой законом тайны
9.4.1. Корпорация N обеспечивает защиту:
- банковской тайны (ст. 26 ФЗ № 395-1);
- коммерческой тайны (98-ФЗ);
- инсайдерской информации (224-ФЗ);
- профессиональной тайны (аудиторской, налоговой и т.д.).
9.4.2. Меры защиты включают:
- организационные (режим конфиденциальности, гриф, NDA);
- технические (DLP, шифрование, контроль доступа);
- кадровые (включение положений в трудовые договоры, ответственность).
9.5. Безопасность критической информационной инфраструктуры (КИИ)
9.5.1. Корпорация N является субъектом КИИ с объектами 2-й и 3-й категорий значимости.
9.5.2. Обеспечение безопасности КИИ включает:
- категорирование объектов КИИ в соответствии с Постановлением Правительства РФ № 127;
- создание и функционирование систем безопасности значимых объектов КИИ в соответствии с Приказом ФСТЭК № 235;
- применение мер защиты в соответствии с Приказом ФСТЭК № 239;
- подключение к ГосСОПКА и взаимодействие с НКЦКИ;
- уведомление об инцидентах на значимых объектах КИИ в течение 24 часов;
- использование преимущественно отечественного ПО на объектах КИИ (Указ Президента РФ № 166).
9.5.3. Детализация — в Регламенте категорирования и защиты объектов КИИ и Регламенте взаимодействия с ГосСОПКА/НКЦКИ.
9.6. Криптографическая защита информации
9.6.1. Для защиты конфиденциальной информации применяются СКЗИ, сертифицированные ФСБ России.
9.6.2. Шифрование применяется:
- при передаче данных по открытым каналам связи;
- при удалённом доступе (VPN);
- при хранении высокочувствительных данных;
- при использовании КЭП в СЭД и юридически значимом документообороте.
9.6.3. Криптографические ключи и СКЗИ подлежат строгому учёту в соответствии с требованиями ФСБ России.
9.6.4. Детализация — в Политике криптографической защиты информации и Регламенте работы с СКЗИ и КЭП.
9.7. Управление инцидентами ИБ
9.7.1. Корпорация N обеспечивает круглосуточное обнаружение, реагирование и расследование инцидентов ИБ через SOC.
9.7.2. Процесс управления инцидентами включает этапы:
- обнаружение и регистрация;
- классификация и приоритизация;
- сдерживание и локализация;
- ликвидация причин;
- восстановление;
- расследование и анализ;
- выработка уроков и корректирующих мер.
9.7.3. Применяется следующая классификация инцидентов:
| Уровень | Описание | SLA реакции | SLA эскалации |
|---|---|---|---|
| Критичный (P1) | Реализация угрозы для значимого объекта КИИ; массовая утечка ПДн; недоступность критичных систем | 15 минут | CISO, Президент — немедленно; ГосСОПКА — в течение 24 часов |
| Высокий (P2) | Существенное нарушение ИБ без критичных последствий | 1 час | CISO — в течение 2 часов |
| Средний (P3) | Локальное нарушение ИБ | 4 часа | Руководитель направления Департамента ИБ |
| Низкий (P4) | Незначительное событие ИБ | 1 рабочий день | В рамках Департамента ИБ |
9.7.4. Детализация — в Регламенте управления инцидентами ИБ.
9.8. Управление уязвимостями и патч-менеджмент
9.8.1. В Корпорации N действует процесс непрерывного управления уязвимостями:
- регулярное VM-сканирование всех ИС;
- получение информации о новых уязвимостях из доверенных источников (БДУ ФСТЭК, CVE, бюллетени вендоров);
- приоритизация уязвимостей по CVSS и критичности актива;
- устранение в соответствии с установленными SLA:
| Критичность | Объекты КИИ (знач.) | Остальные ИС |
|---|---|---|
| Критическая (CVSS 9.0+) | 7 дней | 14 дней |
| Высокая (CVSS 7.0–8.9) | 14 дней | 30 дней |
| Средняя (CVSS 4.0–6.9) | 30 дней | 60 дней |
| Низкая (CVSS < 4.0) | По решению владельца | По решению владельца |
9.8.2. Детализация — в Регламенте управления уязвимостями и патч-менеджмента.
9.9. Безопасная разработка ПО (Secure SDLC)
9.9.1. Внутренняя разработка ПО в Корпорации N осуществляется по принципам Secure SDLC:
- моделирование угроз на этапе проектирования;
- статический анализ кода (SAST);
- динамический анализ (DAST);
- анализ открытых компонентов (SCA);
- ручной code review для критичных компонентов;
- тестирование безопасности перед выпуском в продуктив (включая Penetration Testing для критичных систем).
9.9.2. Применяются требования Положения Банка России № 683-П в части защиты информации при разработке прикладного ПО.
9.9.3. Детализация — в Политике разработки безопасного ПО.
9.10. Безопасное применение искусственного интеллекта и ML-моделей
9.10.1. В рамках Программы цифровой трансформации 2024–2027 Корпорация N применяет ИИ-ассистенты и ML-модели в HR, юридических процессах, поддержке клиентов, робо-эдвайзинге, скоринге.
9.10.2. Обеспечение ИБ при работе с ИИ включает:
- запрет передачи в публичные LLM конфиденциальной информации, ПДн, банковской и инсайдерской информации;
- использование изолированных корпоративных контуров для работы с генеративным ИИ;
- объяснимость моделей (XAI) в соответствии с требованиями Банка России;
- защиту обучающих данных от компрометации;
- мониторинг дрейфа моделей (model drift);
- контроль качества и валидацию моделей перед продуктивным использованием;
- защиту от состязательных атак (adversarial attacks) и отравления данных (data poisoning).
9.10.3. Детализация — в Политике применения искусственного интеллекта и машинного обучения и Регламенте работы с ИИ-ассистентами.
9.11. Безопасность операций с цифровыми финансовыми активами (ЦФА) и цифровым рублём
9.11.1. Корпорация N как оператор обмена ЦФА и участник системы цифрового рубля обеспечивает:
- защиту платформы ЦФА в соответствии с требованиями Банка России к операторам обмена ЦФА;
- защиту криптографических ключей платформ распределённого реестра;
- мониторинг блокчейн-операций на предмет аномалий и мошенничества;
- защиту интеграционных каналов с платформой цифрового рубля Банка России;
- соблюдение требований 259-ФЗ и 161-ФЗ.
9.11.2. Детализация — в отдельных регламентах оператора обмена ЦФА и работы с цифровым рублём.
9.12. Безопасность удалённой работы и BYOD
9.12.1. В Корпорации N применяется гибридный подход:
- основная работа — на корпоративных устройствах под управлением MDM;
- для отдельных категорий работников — ограниченный BYOD-доступ через защищённый контейнер.
9.12.2. Удалённый доступ обеспечивается через:
- корпоративный VPN с обязательной MFA;
- защищённые каналы передачи данных;
- запрет одновременного использования внутренней сети и интернета на критичных устройствах (split-tunneling запрещён для критичных подключений).
9.12.3. BYOD-устройства:
- не получают прямого доступа к корпоративной сети;
- работают только через защищённый контейнер с изоляцией корпоративных данных;
- не используются для работы с инсайдерской информацией, ПДн особых категорий, банковской тайной без специального разрешения.
9.12.4. Детализация — в Политике BYOD и защищённого мобильного доступа и Регламенте удалённого доступа и работы вне офиса.
9.13. Защита от утечек данных (DLP)
9.13.1. Корпорация N применяет DLP-систему для:
- мониторинга каналов передачи информации (электронная почта, мессенджеры, USB, печать, веб);
- блокировки попыток несанкционированной передачи защищаемой информации;
- расследования инцидентов утечки.
9.13.2. Особое внимание уделяется защите от утечек:
- ПДн клиентов и работников;
- банковской и инсайдерской информации;
- сведений о сделках M&A.
9.13.3. Детализация — в Регламенте защиты от утечек данных.
9.14. Непрерывность бизнеса и киберустойчивость
9.14.1. Корпорация N обеспечивает киберустойчивость (cyber resilience) в соответствии с требованиями Положения Банка России № 787-П:
- идентификация критичных бизнес-процессов и поддерживающих ИС;
- определение целевых показателей восстановления (RTO, RPO);
- разработка и тестирование BCP и DRP;
- регулярные учения (не реже 1 раза в год);
- резервное копирование критичных данных и систем;
- защита резервных копий (в т.ч. от ransomware — immutable backups, offline copies).
9.14.2. Детализация — в Политике непрерывности бизнеса, BCP, DRP, Регламенте проведения BCP/DRP-тестирований.
9.15. Защита физических активов и физическая безопасность
9.15.1. Защита информации обеспечивается также через физическую безопасность:
- контроль доступа в ЦОД, серверные, помещения с критичной информацией;
- защита от природных и техногенных угроз (пожар, затопление, отключение электропитания);
- видеонаблюдение, СКУД;
- защита бумажных носителей информации.
9.16. Обеспечение ИБ при работе с третьими лицами (поставщиками, аутсорсерами, облаками)
9.16.1. При взаимодействии с третьими лицами обеспечивается:
- включение требований ИБ в договоры (включая право на аудит);
- подписание NDA;
- ограничение доступа третьих лиц по принципу минимальных привилегий и временных ограничений;
- мониторинг действий третьих лиц в ИС Корпорации N;
- оценка рисков ИБ при аутсорсинге, использовании облачных сервисов.
9.16.2. Особый режим — для облачных провайдеров и аутсорсеров значимых функций (требования Банка России к аутсорсингу).
9.17. Осведомлённость персонала (Security Awareness)
9.17.1. Все работники Корпорации N проходят:
- обязательный вводный инструктаж по ИБ при приёме на работу;
- ежегодное обучение по ИБ (включая тестирование);
- регулярные фишинг-симуляции (не реже 1 раза в квартал);
- специализированное обучение для отдельных групп (разработчики, администраторы, топ-менеджмент).
9.17.2. Детализация — в Регламенте обучения и повышения осведомлённости в области ИБ.
10. МАТРИЦА ОТВЕТСТВЕННОСТИ (RACI)
Условные обозначения:
- R (Responsible) — исполняет задачу;
- A (Accountable) — несёт ответственность за результат (единственный для каждой задачи);
- C (Consulted) — консультирует;
- I (Informed) — информируется о результатах.
| Задача / Процесс | СД | Президент | CISO | CIO | CRO | CCO | CLO | HRD | Деп. ИБ | Деп. ИТ | Владелец актива | СВА |
|---|---|---|---|---|---|---|---|---|---|---|---|---|
| Утверждение Политики ИБ | A | R | R | C | C | C | C | C | C | I | I | I |
| Введение в действие Политики ИБ | I | A | R | C | C | C | C | C | C | I | I | I |
| Разработка частных политик и регламентов ИБ | I | A | R | C | C | C | C | C | R | C | C | I |
| Оценка рисков ИБ | I | I | A | C | R | C | I | I | R | C | C | I |
| Категорирование информационных активов | I | I | A | I | C | I | C | I | R | I | R | I |
| Категорирование объектов КИИ | I | I | A | R | C | I | C | I | R | R | C | I |
| Защита значимых объектов КИИ | I | A | R | R | C | I | C | I | R | R | C | I |
| Взаимодействие с ГосСОПКА / НКЦКИ | I | I | A | C | I | C | C | I | R | C | I | I |
| Защита персональных данных | I | A | R | C | C | R | C | C | R | C | C | I |
| Трансграничная передача ПДн | I | A | R | C | C | R | R | C | R | C | C | I |
| Управление доступом (IAM/IDM) | I | I | A | R | I | I | I | C | R | R | C | I |
| Управление привилегированным доступом (PAM) | I | I | A | R | I | I | I | I | R | R | C | I |
| Мониторинг ИБ (SOC) | I | I | A | C | I | I | I | I | R | C | I | I |
| Реагирование на инциденты ИБ (P1–P2) | I | I | A | R | C | C | R | C | R | R | C | I |
| Расследование инцидентов ИБ | I | I | A | C | C | C | R | C | R | C | C | C |
| Управление уязвимостями и патч-менеджмент | I | I | A | R | I | I | I | I | R | R | C | I |
| Безопасная разработка ПО (Secure SDLC) | I | I | A | R | I | I | I | I | R | R | C | I |
| Применение СКЗИ и КЭП | I | I | A | R | I | C | C | I | R | R | C | I |
| Защита от утечек данных (DLP) | I | I | A | C | C | C | C | I | R | C | I | I |
| Обеспечение ИБ при работе с ИИ/ML | I | I | A | R | C | C | C | I | R | R | C | I |
| Обеспечение ИБ операций с ЦФА | I | I | A | R | C | C | C | I | R | R | C | I |
| Обеспечение ИБ удалённого доступа и BYOD | I | I | A | R | I | I | I | C | R | R | C | I |
| Защита банковской и инсайдерской тайны | I | A | R | C | C | R | R | C | R | C | C | I |
| Безопасность работы с поставщиками | I | I | A | R | C | C | R | I | R | R | C | I |
| Обеспечение непрерывности и киберустойчивости | I | A | R | R | C | I | I | I | R | R | C | I |
| Обучение работников ИБ | I | I | A | C | I | I | I | R | R | I | I | I |
| Внутренний аудит ИБ | A | I | C | C | C | C | C | C | C | C | C | R |
| Отчётность по ИБ перед СД и Президентом | I | I | R | C | C | C | C | C | C | I | I | C |
11. ПОРЯДОК ВЗАИМОДЕЙСТВИЯ МЕЖДУ ПОДРАЗДЕЛЕНИЯМИ
11.1. Взаимодействие «Департамент ИБ ↔ Департамент ИТ»
11.1.1. Ключевые точки взаимодействия:
- согласование архитектурных решений по ИБ;
- согласование изменений в ИТ-инфраструктуре (Change Management);
- совместная эксплуатация средств защиты;
- совместное реагирование на инциденты;
- совместное проведение тестов на проникновение.
11.1.2. Регулярные форматы взаимодействия:
- еженедельные операционные совещания;
- ежемесячный архитектурный комитет.
11.2. Взаимодействие «Департамент ИБ ↔ Бизнес-блоки»
11.2.1. Каждый бизнес-блок (инвест-банкинг, управление активами, розница, корпоративный бизнес, цифровые активы):
- имеет назначенного офицера ИБ-связи (Business Information Security Officer, BISO) — представителя Департамента ИБ;
- участвует в оценке рисков ИБ своих процессов;
- согласует с Департаментом ИБ запуск новых продуктов и услуг.
11.3. Взаимодействие «Департамент ИБ ↔ Департамент комплаенса»
11.3.1. Совместные задачи:
- санкционный комплаенс (запрет работы с подсанкционными лицами в ИС);
- ПОД/ФТ-комплаенс (защита данных в процессах AML/KYC);
- инсайд-комплаенс (защита инсайдерской информации, ведение списков инсайдеров).
11.4. Взаимодействие «Департамент ИБ ↔ Департамент управления рисками»
11.4.1. Совместные задачи:
- интегрированная оценка операционных и киберрисков;
- стресс-тестирование с ИБ-сценариями;
- отчётность по Положению Банка России № 716-П.
11.5. Взаимодействие «Департамент ИБ ↔ HR»
11.5.1. Ключевые процессы:
- подбор персонала на критичные позиции (background check);
- оформление приёма (NDA, инструктаж);
- оформление увольнения (отзыв доступов);
- обучение работников;
- работа с инцидентами с участием персонала.
11.6. Взаимодействие «Департамент ИБ ↔ Правовой департамент»
11.6.1. Ключевые процессы:
- юридическая экспертиза политик и регламентов ИБ;
- сопровождение инцидентов с правовыми последствиями;
- взаимодействие с правоохранительными органами;
- подготовка ответов регуляторам.
11.7. Взаимодействие со Службой внутреннего аудита
11.7.1. СВА проводит независимый аудит СУИБ не реже 1 раза в 2 года. Департамент ИБ предоставляет все запрашиваемые материалы.
11.8. Взаимодействие с внешними регуляторами
| Регулятор | Тема | Ответственный |
|---|---|---|
| Банк России | Соответствие 683-П, 716-П, 757-П, 787-П; инциденты | CISO + CIO + Деп. комплаенса |
| ФСТЭК России | КИИ (235, 239), защита информации | CISO |
| ФСБ России | ГосСОПКА, СКЗИ | CISO |
| Роскомнадзор | ПДн, трансгранична | CISO + Ответственный за ПДн + Правовой деп. |
| Росфинмониторинг | Защита данных в процессах ПОД/ФТ | CCO + CISO |
12. KPI И КОНТРОЛЬ ИСПОЛНЕНИЯ
12.1. Стратегические KPI (отчётность перед СД и Президентом)
| KPI | Целевое значение | Периодичность измерения |
|---|---|---|
| Уровень соответствия ГОСТ Р 57580.1 | Не ниже 4-го уровня | Ежегодно |
| Соответствие требованиям ФСТЭК к значимым объектам КИИ | 100% | Ежегодно |
| Количество критичных (P1) инцидентов ИБ | Не более [X] в год | Ежеквартально |
| Время локализации критичных инцидентов | ≤ 4 часа | Ежеквартально |
| Доля инцидентов с реализованным ущербом | ≤ 5% от общего числа | Ежеквартально |
| Покрытие SIEM критичных ИС | ≥ 95% | Ежеквартально |
| Доля работников, прошедших ежегодное обучение ИБ | ≥ 98% | Ежегодно |
12.2. Операционные KPI (отчётность перед CISO и Комитетом ИБ)
| KPI | Целевое значение | Периодичность |
|---|---|---|
| Среднее время обнаружения инцидента (MTTD) | ≤ 30 минут (P1–P2) | Ежемесячно |
| Среднее время реагирования на инцидент (MTTR) | По SLA для каждого уровня | Ежемесячно |
| Доля устранённых критичных уязвимостей в SLA | ≥ 95% | Ежемесячно |
| Покрытие VM-сканированием | 100% активов в реестре | Ежемесячно |
| Доля учётных записей, прошедших пересмотр в срок | ≥ 98% | Ежеквартально |
| Доля привилегированных доступов, контролируемых через PAM | 100% | Ежемесячно |
| Доля работников, успешно прошедших фишинг-симуляции | ≥ 90% | Ежеквартально |
| Количество выявленных утечек через DLP | Тренд снижения | Ежемесячно |
12.3. Регуляторные KPI
| KPI | Целевое значение |
|---|---|
| Соблюдение сроков уведомления НКЦКИ об инцидентах на значимых объектах КИИ | 100% (в течение 24 часов) |
| Соблюдение сроков уведомления Роскомнадзора об инцидентах с ПДн | 100% (24/72 часа) |
| Количество замечаний по результатам проверок регуляторов | 0 существенных |
12.4. Контроль исполнения
12.4.1. Контроль исполнения требований Политики осуществляется:
- 1-й линией защиты — через самоконтроль владельцев активов и Process Owners;
- 2-й линией защиты — через мониторинг Департамента ИБ, Департамента рисков, Департамента комплаенса;
- 3-й линией защиты — через периодические аудиты СВА;
- внешним аудитом — по решению СД, проверками регуляторов.
12.4.2. Отчётность:
- ежемесячная — CISO → Президенту;
- ежеквартальная — CISO → Комитету ИБ, Правлению;
- ежегодная — CISO → Совету директоров.
13. ПОРЯДОК ЭСКАЛАЦИИ
13.1. Эскалация инцидентов ИБ
objectivecУровень P4 (низкий):
Дежурный SOC → Руководитель SOC
Уровень P3 (средний):
Дежурный SOC → Руководитель SOC → Руководитель управления
расследований Департамента ИБ
Уровень P2 (высокий):
Дежурный SOC → Руководитель SOC → CISO → CIO
(информирование) → Президент (информирование)
Уровень P1 (критичный):
Дежурный SOC → Руководитель SOC → CISO (немедленно) →
Президент → Правление → Комитет по аудиту и рискам СД
Параллельно: внешние уведомления
• НКЦКИ — в течение 24 часов (для значимых объектов КИИ)
• Банк России — в установленные нормативом сроки
• Роскомнадзор — 24/72 часа (если инцидент с ПДн)
• Правоохранительные органы — при наличии признаков преступления
objectivec
13.2. Эскалация конфликтов и разногласий
13.2.1. Конфликты между Департаментом ИБ и иными подразделениями (например, отказ ИБ согласовать решение, замедляющее бизнес):
- 1-й уровень — руководители заинтересованных подразделений;
- 2-й уровень — CISO ↔ соответствующий C-level;
- 3-й уровень — Комитет ИБ;
- 4-й уровень — Президент.
13.3. Эскалация системных рисков
13.3.1. О выявлении системных рисков ИБ (массовых уязвимостей, новых классов угроз) CISO информирует Президента и Комитет ИБ в течение 1 рабочего дня.
14. ОТВЕТСТВЕННОСТЬ ЗА НАРУШЕНИЕ ТРЕБОВАНИЙ ПОЛИТИКИ
14.1. Виды ответственности
14.1.1. За нарушение требований настоящей Политики работники Корпорации N могут быть привлечены к следующим видам ответственности:
| Вид ответственности | Основание | Применимо к |
|---|---|---|
| Дисциплинарная | ТК РФ (ст. 192, 193), внутренние ЛНА | Все работники |
| Материальная | ТК РФ (гл. 39) | Работники, причинившие материальный ущерб |
| Гражданско-правовая | ГК РФ | Виновные в причинении ущерба третьим лицам |
| Административная | КоАП РФ (гл. 13, 14, 15.27, 15.33, 19.7) | Должностные лица |
| Уголовная | УК РФ (ст. 137, 138, 140, 183, 272, 273, 274, 274.1) | Виновные в преступлениях в сфере компьютерной информации, разглашении тайн |
14.2. Меры дисциплинарного воздействия
14.2.1. К работникам, нарушившим требования Политики, могут быть применены:
- замечание;
- выговор;
- увольнение по соответствующим основаниям ТК РФ (в том числе по п. 6 ч. 1 ст. 81 — однократное грубое нарушение, разглашение охраняемой законом тайны);
- лишение/уменьшение премии в соответствии с Положением об оплате труда и премировании.
14.3. Особые случаи
14.3.1. Особо тяжкими нарушениями признаются:
- умышленная передача защищаемой информации третьим лицам;
- несанкционированный доступ к ИС с использованием чужих учётных данных;
- сокрытие фактов инцидентов ИБ;
- использование инсайдерской информации в личных целях (с привлечением к уголовной ответственности по ст. 185.6 УК РФ).
14.3.2. По таким случаям инициируется внутреннее расследование с участием Департамента ИБ, HR, Правового департамента и Службы внутренней безопасности.
15. ПОРЯДОК ВНЕСЕНИЯ ИЗМЕНЕНИЙ В ПОЛИТИКУ
15.1. Инициаторы изменений
15.1.1. Инициировать внесение изменений в Политику могут:
- CISO (основной инициатор);
- Президент Корпорации N;
- Совет директоров и его комитеты;
- иные руководители уровня C-level (через CISO);
- Служба внутреннего аудита по результатам аудитов;
- внешние регуляторы (через CISO).
15.2. Процедура внесения изменений
objectivecЭТАП 1. Инициирование
Инициатор → служебная записка на имя CISO с обоснованием
ЭТАП 2. Анализ и разработка
Департамент ИБ → подготовка проекта изменений
(срок: до 30 рабочих дней для существенных изменений)
ЭТАП 3. Согласование
Проект → лист согласования
(CIO, CRO, CCO, CLO, HRD, COO, CFO, СВА)
Срок согласования каждым подразделением — 10 рабочих дней
ЭТАП 4. Рассмотрение Комитетом ИБ
Комитет ИБ → одобрение проекта
ЭТАП 5. Утверждение
• Существенные изменения → Совет директоров
• Несущественные → Президент
ЭТАП 6. Введение в действие
Приказ Президента → ввод в действие
Срок информирования работников — не позднее 30 дней
с даты введения в действие
ЭТАП 7. Регистрация в реестре ЛНА
Корпоративный секретарь → внесение в реестр
objectivec
15.3. Существенные и несущественные изменения
15.3.1. Существенные изменения (утверждаются СД):
- изменение целей и принципов ИБ;
- изменение организационной структуры СУИБ;
- изменение распределения ответственности на уровне C-level.
15.3.2. Несущественные изменения (утверждаются Президентом):
- уточнение терминов и определений;
- актуализация ссылок на нормативные акты;
- уточнение KPI;
- стилистические правки.
15.4. Версионирование
15.4.1. Версия документа обновляется по правилу:
- Мажорная версия (X.0) — существенные изменения;
- Минорная версия (X.Y) — несущественные изменения.
15.4.2. Все изменения фиксируются в Истории изменений (раздел документа в начале).
15.5. Доведение до работников
15.5.1. После утверждения изменений Департамент ИБ совместно с HR:
- размещает актуальную версию на корпоративном портале;
- направляет уведомление всем работникам по корпоративной электронной почте;
- организует ознакомление под подпись (через КЭДО) для критичных категорий персонала;
- включает изменения в программы обучения ИБ.
16. ПРИЛОЖЕНИЯ
Приложение № 1. Форма уведомления об инциденте информационной безопасности
markdownУВЕДОМЛЕНИЕ ОБ ИНЦИДЕНТЕ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
1. Регистрационный номер: ИБ-ИНЦ-_____________
2. Дата и время регистрации: __.__.____ __:__
3. Дата и время обнаружения: __.__.____ __:__
4. Источник обнаружения:
☐ SOC (SIEM) ☐ DLP ☐ Антивирус/EDR
☐ Работник ☐ Внешний источник ☐ Регулятор
☐ Иное: ___________
5. Краткое описание инцидента:
________________________________________________
________________________________________________
6. Затронутые информационные активы:
☐ ИС: __________________
☐ Сервер: ______________
☐ База данных: _________
☐ Объект КИИ (значимый): ☐ Да ☐ Нет
☐ Содержит ПДн: ☐ Да ☐ Нет
☐ Содержит банковскую/инсайдерскую тайну: ☐ Да ☐ Нет
7. Предварительная классификация: ☐ P1 ☐ P2 ☐ P3 ☐ P4
8. Затронутые свойства ИБ:
☐ Конфиденциальность ☐ Целостность ☐ Доступность
9. Внешние уведомления:
☐ Требуется уведомление НКЦКИ (24 часа)
☐ Требуется уведомление Роскомнадзора (24/72 часа)
☐ Требуется уведомление Банка России
☐ Требуется уведомление правоохранительных органов
10. Заявитель:
Должность / __________ / И.О. Фамилия
Подпись: __________ Дата: __.__.____
markdown
Приложение № 2. Чек-лист соответствия требованиям ИБ для запуска нового ИТ-продукта/сервиса
| № | Требование | Выполнено | Ответственный | Комментарий |
|---|---|---|---|---|
| 1 | Проведено моделирование угроз ИБ | ☐ | Деп. ИБ | |
| 2 | Категорирован информационный актив | ☐ | Владелец актива | |
| 3 | Определена и согласована ролевая модель доступа | ☐ | Деп. ИБ + Владелец | |
| 4 | Внедрена MFA для административного доступа | ☐ | Деп. ИТ | |
| 5 | Проведён SAST/DAST-анализ кода | ☐ | Деп. ИТ + Деп. ИБ | |
| 6 | Проведён Penetration Testing | ☐ | Деп. ИБ | |
| 7 | Внедрено логирование и подключение к SIEM | ☐ | Деп. ИБ | |
| 8 | Настроено резервное копирование | ☐ | Деп. ИТ | |
| 9 | Проведена оценка влияния на ПДн (DPIA) — при обработке ПДн | ☐ | Отв. за ПДн | |
| 10 | Определены RTO/RPO, включено в BCP | ☐ | Деп. ИТ + CISO | |
| 11 | Согласовано с CISO | ☐ | CISO | |
| 12 | Если объект КИИ — проведено категорирование | ☐ | Деп. ИБ |
Приложение № 3. Реестр обязательных уведомлений регуляторов при инцидентах ИБ
| Тип события | Регулятор | Срок уведомления | Основание | Ответственный |
|---|---|---|---|---|
| Компьютерный инцидент на значимом объекте КИИ | НКЦКИ (ФСБ) | 24 часа | 187-ФЗ, Приказ ФСБ № 367, 368 | CISO |
| Инцидент с ПДн (факт) | Роскомнадзор | 24 часа | 152-ФЗ (ред. 266-ФЗ) | Отв. за ПДн + CISO |
| Инцидент с ПДн (результаты расследования) | Роскомнадзор | 72 часа | 152-ФЗ (ред. 266-ФЗ) | Отв. за ПДн + CISO |
| Инцидент, влияющий на оказание финансовых услуг | Банк России (ФинЦЕРТ) | По 716-П, 787-П, 757-П | 86-ФЗ, нормативные акты ЦБ | CISO + CCO |
| Признаки преступления в сфере компьютерной информации | МВД / СК / ФСБ | Незамедлительно | УПК РФ | CISO + Правовой деп. |
Приложение № 4. Текстовая схема процесса управления инцидентами ИБ
css[Обнаружение события]
│
▼
[Регистрация в системе учёта инцидентов]
│
▼
[Первичная классификация: P1/P2/P3/P4]
│
▼
┌────┴────┐
│ P1/P2 │──────────► [Эскалация CISO ≤ 15 мин / 1 час]
│ │ │
│ │ ▼
│ │ [Создание Crisis Response Team]
│ │ │
│ P3/P4 │ │
└────┬────┘ │
│ │
▼ ▼
[Сдерживание и локализация инцидента]
│
▼
[Внешние уведомления (если требуются): НКЦКИ / РКН / Банк России / МВД]
│
▼
[Ликвидация причин]
│
▼
[Восстановление работы систем]
│
▼
[Расследование, форензика]
│
▼
[Отчёт об инциденте, lessons learned]
│
▼
[Корректирующие меры, изменения в СУИБ]
│
▼
[Закрытие инцидента]
css
Приложение № 5. Глоссарий ключевых регуляторных сроков
| Действие | Срок | Источник |
|---|---|---|
| Уведомление НКЦКИ о компьютерном инциденте (КИИ) | 24 часа | 187-ФЗ, Приказ ФСБ № 367 |
| Уведомление Роскомнадзора об инциденте с ПДн (факт) | 24 часа | 152-ФЗ |
| Уведомление Роскомнадзора (результаты расследования) | 72 часа | 152-ФЗ |
| Уведомление Роскомнадзора о трансграничной передаче ПДн | До начала передачи | 152-ФЗ, ст. 12 |
| Ответ субъекту ПДн на запрос | 10 рабочих дней | 152-ФЗ |
| Удаление ПДн по требованию субъекта | 10 рабочих дней | 152-ФЗ |
| Категорирование объектов КИИ — обновление сведений | В течение года | Постановление № 127 |
Приложение № 6. Список связанных документов
| № | Документ | Уровень | Статус |
|---|---|---|---|
| 1 | Положение о защите информации в Корпорации N | 1–2 | К разработке |
| 2 | Политика управления доступом | 2 | К разработке |
| 3 | Политика обработки персональных данных | 2 | К разработке |
| 4 | Политика криптографической защиты информации | 2 | К разработке |
| 5 | Политика управления ИТ- и киберрисками | 2 | К разработке |
| 6 | Политика BYOD и защищённого мобильного доступа | 2 | К разработке |
| 7 | Политика применения ИИ и машинного обучения | 2 | К разработке |
| 8 | Регламент категорирования и защиты объектов КИИ | 3 | К разработке |
| 9 | Регламент управления инцидентами ИБ | 3 | К разработке |
| 10 | Регламент управления учётными записями и правами доступа | 3 | К разработке |
| 11 | Регламент защиты ПДн | 3 | К разработке |
| 12 | Регламент трансграничной передачи ПДн | 3 | К разработке |
| 13 | Регламент удалённого доступа и работы вне офиса | 3 | К разработке |
| 14 | Регламент мониторинга ИБ (SOC/SIEM) | 3 | К разработке |
| 15 | Регламент управления уязвимостями и патч-менеджмента | 3 | К разработке |
✅ ДОКУМЕНТ ЗАВЕРШЁН
Политика информационной безопасности Корпорации N (Версия 1.0) — завершена.
📋 РЕКОМЕНДАЦИИ ПО ВНЕДРЕНИЮ
-
Поэтапное утверждение. Перед вынесением на СД проведите расширенное обсуждение проекта на Комитете ИБ и собрании C-level. Соберите письменные замечания от всех согласующих лиц через лист согласования.
-
Назначение должностных лиц параллельно с утверждением. Одновременно с приказом о введении Политики в действие подготовьте:
- приказ о назначении ответственного за организацию обработки ПДн (152-ФЗ);
- приказ о назначении ответственного должностного лица в области КИИ (Приказ ФСТЭК № 235);
- положение о Комитете по информационной безопасности.
-
Каскадное доведение и обучение. В течение 30 дней после введения в действие:
- разместите документ на корпоративном портале;
- проведите обязательное ознакомление всех работников через КЭДО;
- проведите обучающие сессии для C-level и руководителей подразделений;
- актуализируйте программы вводного инструктажа и ежегодного обучения ИБ.
-
Параллельная разработка частных политик уровня 2. Не оставляйте «зависших» отсылок — приоритетно разработайте политики:
- Политика управления доступом;
- Политика обработки ПДн;
- Политика управления ИТ- и киберрисками;
- Политика применения ИИ;
- Политика BYOD.
-
Аудит соответствия (Gap Analysis). В течение 90 дней после введения Политики в действие проведите внутренний аудит на предмет фактического соответствия процессов Корпорации N её требованиям. Сформируйте план устранения разрывов.
🔗 СВЯЗАННЫЕ РЕГЛАМЕНТЫ К РАЗРАБОТКЕ СЛЕДУЮЩИМИ
Рекомендую следующую последовательность разработки документов уровня 2 и 3, логически вытекающих из утверждённой Политики:
Первый эшелон (критично, в течение 3 месяцев):
- D.15 Регламент защиты персональных данных (152-ФЗ — основа всей работы с клиентами-физлицами).
- D.3 Регламент категорирования и защиты объектов КИИ (187-ФЗ — критичный регуляторный риск).
- D.7 Регламент управления инцидентами ИБ (без него Политика не работает операционно).
- D.5 Политика управления доступом (фундаментальная подсистема).
Второй эшелон (в течение 6 месяцев): 5. D.16 Политика обработки персональных данных (внешний документ — на сайт). 6. D.17 Регламент трансграничной передачи ПДн (актуально из-за зарубежных представительств). 7. D.9 Политика криптографической защиты информации. 8. D.13 Регламент удалённого доступа и работы вне офиса. 9. E.12 Политика применения искусственного интеллекта (фокус 2026).
Третий эшелон (в течение 12 месяцев): 10. D.14 Политика BYOD и защищённого мобильного доступа. 11. E.14 Регламент работы с ИИ-ассистентами. 12. D.8 Регламент управления уязвимостями и патч-менеджмента.
⚠️ ОСОБЫЕ ПРЕДУПРЕЖДЕНИЯ
По чувствительным областям
🔴 Персональные данные (152-ФЗ). После значительных поправок 266-ФЗ от 14.07.2022 и последующих изменений 2023–2024 гг. ужесточены требования к уведомлению Роскомнадзора об инцидентах и к трансграничной передаче. Все формулировки этого блока обязательно сверьте с актуальной редакцией закона на дату утверждения.
🔴 КИИ (187-ФЗ). Корпорация N как субъект КИИ обязана соблюдать сроки уведомления НКЦКИ — 24 часа. Нарушение влечёт административную (ст. 13.12.1 КоАП) и уголовную (ст. 274.1 УК) ответственность. Проверьте действующий перечень значимых объектов КИИ Корпорации N и его соответствие категориям, упомянутым в Политике.
🔴 Банковская тайна (ст. 26 ФЗ № 395-1). Положения Политики о защите банковской тайны должны быть синхронизированы с лицензионными требованиями Банка России к каждому виду деятельности Корпорации N.
🔴 Инсайдерская информация (224-ФЗ). Защита инсайдерской информации — отдельная критичная область для профучастника РЦБ. Регламент ведения списка инсайдеров (А.10 из перечня) должен быть приоритетным.
🔴 СКЗИ и КЭП. Использование СКЗИ строго регулируется ФСБ России. Любые операции с СКЗИ (закупка, эксплуатация, уничтожение) требуют соблюдения лицензионных требований ФСБ.
🔴 Трансграничная передача ПДн в ОАЭ. ОАЭ не входит в список стран, обеспечивающих адекватную защиту ПДн по версии Роскомнадзора. Это означает повышенные требования к получению согласия субъектов ПДн и уведомлению РКН.
🔴 Гриф документа. Утверждённая Политика рекомендуется к учёту с грифом «Для внутреннего использования». Полные технические детали (адреса серверов, конкретные IP-диапазоны, имена администраторов) не должны попадать в Политику — они выносятся в отдельные регламенты с более высоким грифом конфиденциальности.
❓ ДАЛЬНЕЙШИЕ ШАГИ
Прошу подтвердить:
-
Принимаете ли вы Политику информационной безопасности в текущем виде?
- ✅ «Принимаю» — переходим к следующему документу.
- 🔄 «Скорректируй: ...» — внесу правки.
- ➕ «Добавь раздел/приложение: ...» — расширю документ.
-
Какой документ генерируем следующим?
Рекомендуемые варианты:
- D.15 — Регламент защиты персональных данных (логичное продолжение, критичный регуляторный риск);
- D.3 — Регламент категорирования и защиты объектов КИИ (критичный регуляторный риск 187-ФЗ);
- D.7 — Регламент управления инцидентами ИБ (операционализация Политики);
- D.5 — Политика управления доступом (фундаментальная подсистема);
- Свой вариант — укажите номер документа из перечня Этапа 2.
Жду вашего подтверждения и выбора.