Внедрение и поддержка политик безопасности
Написанный документ — половина работы. Политика начинает защищать компанию только тогда, когда её легко найти, сотрудники с ней ознакомлены под подпись, а раз в год кто-то проверяет, не устарела ли она.
В этой главе — где хранить политики, как адаптировать шаблоны под свою компанию, как организовать ознакомление и пересмотр.
Лидер безопасности — сотрудник, который берёт на себя вопросы информационной безопасности в команде как дополнительную зону ответственности. Далее по тексту — «лидер безопасности».
Где хранить политики и управлять ими
Политики бесполезны, если их никто не может найти. Выберите подход, соответствующий культуре компании.
Варианты хранения
| Подход | Плюсы | Минусы | Подходит для |
|---|---|---|---|
| Корпоративная вики (Confluence self-hosted, Bookstack, Wiki.js) | Удобный поиск, разграничение прав, знаком всей команде | Требует поддержки | Большинство компаний |
| МойОфис / Яндекс 360 / Р7-Офис | Интегрирован с экосистемой, совместное редактирование | Привязка к платформе | Компании в экосистеме этих продуктов |
| Self-hosted GitLab CE / Gitea | Контроль версий, история изменений, удобно для ИТ-команд | Нетехнические сотрудники работают хуже | Команды разработчиков |
| GRC-система (R-Vision, Security Vision, ePlat4m) | Готовые шаблоны, контроль выполнения, доказательная база | Стоимость, избыточность для базовых задач | Компании, готовящиеся к аттестации ФСТЭК / ГОСТ Р ИСО/МЭК 27001 |
Рекомендуемая структура папок
политики-иб/
├── README.md # Оглавление всех политик
├── политика-допустимого-использования.md
├── план-реагирования-на-инциденты.md
├── политика-классификации-данных.md
├── плейбуки/
│ ├── шифровальщик.md
│ ├── скомпрометированная-учетная-запись.md
│ └── утечка-данных.md
└── шаблоны/
├── журнал-инцидента.md
└── постмортем.md
Для технических команд: хранение политик в git-репозитории (GitFlic, GitVerse, self-hosted GitLab/Gitea) даёт историю изменений, ревью через merge request и возможность требовать согласования лидера безопасности через механизм «владельцев кода» (CODEOWNERS или аналог). Политики в Markdown хорошо рендерятся прямо в интерфейсе платформы.
Как сделать политики находимыми
Где бы вы ни хранили политики:
- Единый источник правды — одно место, а не разбросанные по папкам копии
- Ссылка в онбординге — каждый новый сотрудник должен знать, где политики
- Закрепить в мессенджере — добавьте ссылку на папку с политиками в ключевых каналах
- Рабочий поиск — проверьте, что политики находятся по ключевым словам
- Стабильный URL — не перемещайте политики, иначе закладки сломаются
Версионирование политик
Отслеживайте, что и когда менялось:
## История версий
| Версия | Дата | Изменения | Автор |
|--------|------|-----------|-------|
| 1.0 | 2024-01-15 | Первая редакция | [Имя] |
| 1.1 | 2024-03-22 | Добавлен раздел об удалённой работе | [Имя] |
| 2.0 | 2024-09-01 | Обновление под 152-ФЗ (поправки 2024 года) | [Имя] |
При хранении в git история коммитов и является историей версий.
Адаптация шаблонов под вашу компанию
Шаблоны — отправная точка, а не финальный продукт.
Замените инструменты на свои реальные
| Общий термин | Ваш инструмент |
|---|---|
| «Корпоративная почта» | Яндекс 360 / VK WorkSpace / CommuniGate Pro / Outlook |
| «Согласованное файловое хранилище» | Яндекс Диск для бизнеса / МойОфис / self-hosted Nextcloud |
| «Корпоративный мессенджер» | VK Teams / eXpress / Compass / Pachca |
| «VPN» | Ваше конкретное решение |
| «Менеджер паролей» | Пассворк — российский менеджер паролей с размещением на своём сервере |
Учтите регуляторные требования
Добавьте разделы в соответствии с вашей отраслью:
- 152-ФЗ (ПДн): права субъектов данных, сроки уведомления об утечке, уровни защищённости ПП РФ № 1119
- 187-ФЗ (КИИ): обязательства по взаимодействию с ГосСОПКА, классификация объектов
- ГОСТ Р 57580.1 (финансы): контроль обработки платёжных данных
- Указ № 250 (значимые организации): назначение ответственного за ИБ, ограничения на иностранные СЗИ
Внедрение политик
Написать политики — половина работы. Добиться их соблюдения — другая половина.
Чек-лист внедрения
- Получить согласование руководства — политики без поддержки CEO/CTO не работают
- Объявить с контекстом — объяснить «почему», а не только «что»
- Сделать доступными — единое место, не закопанное в почте
- Потребовать ознакомления — подпись или отметка в системе
- Обучить ключевым моментам — не рассчитывать, что все прочитают от корки до корки
- Ответить на вопросы — рабочие часы или канал для вопросов
- Применять последовательно — первые случаи нарушения задают тон
Шаблон объявления о введении политик
Готовый текст объявления для сотрудников: краткое резюме трёх политик, что нужно сделать и сроки.
Все шаблоны этой главы — в библиотеке шаблонов.
Поддержание актуальности политик
Политики устаревают, если их не обновлять:
- Ежегодный пересмотр — под новые инструменты, угрозы, уроки из инцидентов
- После инцидентов — обновляйте ПРИ после каждого значимого события
- Онбординг новых сотрудников — ознакомление с политиками в первую неделю
- Повторный инструктаж — ежегодное напоминание ключевых моментов
- Отслеживание исключений — пересматривайте согласованные исключения на закономерности
Типичные ошибки
- Копировать без адаптации — политики ссылаются на инструменты, которых у вас нет
- Слишком длинно — никто не читает ПДИ на 30 страниц
- Слишком расплывчато — «руководствоваться здравым смыслом» не работает
- Нет механизма исполнения — правила без последствий становятся рекомендациями
- Нет процедуры исключений — люди игнорируют правила, которые блокируют работу
- Юридический язык — сотрудники перестают слушать
- Написать и забыть — политики быстро устаревают
- Нет обучения — нельзя рассчитывать, что все прочитают и поймут самостоятельно
- Начинать с максимума — лучше 3 хорошие политики, чем 10 черновиков
- Без участия заинтересованных сторон — политики, не отражающие реальную работу, не соблюдаются
Управленческое задание: создайте свои политики
Поручите лидер безопасности разработку трёх политик. Ваша роль как руководителя — предоставить контекст, согласовать документы и обеспечить их обязательность для всех сотрудников.
Часть 1: Политика допустимого использования
Что поручить лидеру безопасности:
- Опросить ИТ/DevOps о текущих практиках
- Уточнить у HR существующие требования к сотрудникам
- Составить черновик на основе шаблона из этой главы
Что вам нужно сделать:
- Согласовать последствия нарушений с HR
- Подписать политику как обязательную
- Выделить время на ознакомительную сессию для команды
Ожидаемый артефакт: готовая ПДИ (2–3 страницы) + форма ознакомления
Часть 2: План реагирования на инциденты
Что поручить лидеру безопасности:
- Назначить роли в команде реагирования
- Адаптировать шаблон под структуру компании
- Заполнить список контактов
Что вам нужно сделать:
- Подтвердить, что вы как CEO/CTO — «куратор от руководства»
- Уточнить условия кибер-страхования
- Убедиться, что все члены команды реагирования согласны с ролями
Ожидаемый артефакт: готовый ПРИ (3–5 страниц) + контактный лист
Часть 3: Классификация данных
Что поручить лидеру безопасности:
- Инвентаризировать основные виды данных компании
- Классифицировать их по 4 уровням
- Определить правила обращения
Что вам нужно сделать:
- Проверить, что все чувствительные данные (ПДн клиентов, финансовые данные) отнесены к правильному уровню
- Убедиться, что правила соответствуют вашим договорным обязательствам
Ожидаемый артефакт: готовая политика классификации (1–2 страницы)
Отметьте, что готово:
- Политика допустимого использования составлена, согласована руководством и подписана всеми сотрудниками
- План реагирования на инциденты разработан, команда знакома с ролями
- Политика классификации данных описывает реальные данные компании
- Все три политики хранятся в едином доступном месте
- Новые сотрудники знакомятся с политиками в первую неделю
- Определена дата ежегодного пересмотра
- Лидер безопасности знает, кому и в какие сроки сообщать об утечке ПДн (Роскомнадзор, 24 ч / 72 ч по 152-ФЗ)
- Для субъектов КИИ: установлено взаимодействие с НКЦКИ / ГосСОПКА
Ключевой вопрос к лидеру безопасности: «Если сегодня ночью у нас инцидент — кто первый узнаёт, кто что делает и кому мы обязаны сообщить и в какой срок?»
См. также
- Политики безопасности — сами документы и шаблоны
- Коммуникации по безопасности — как рассказать о правилах команде
- Программа обучения — ознакомление как часть обучения
Что дальше
Следующая глава — коммуникации и вовлечение команды в безопасность: как говорить о безопасности так, чтобы люди действительно меняли поведение.