Перейти к основному содержимому

Внедрение и поддержка политик безопасности

7 мин чтения·Для руководителя и лидера безопасности

Написанный документ — половина работы. Политика начинает защищать компанию только тогда, когда её легко найти, сотрудники с ней ознакомлены под подпись, а раз в год кто-то проверяет, не устарела ли она.

В этой главе — где хранить политики, как адаптировать шаблоны под свою компанию, как организовать ознакомление и пересмотр.

лидер безопасности в этом документе

Лидер безопасности — сотрудник, который берёт на себя вопросы информационной безопасности в команде как дополнительную зону ответственности. Далее по тексту — «лидер безопасности».

Где хранить политики и управлять ими

Политики бесполезны, если их никто не может найти. Выберите подход, соответствующий культуре компании.

Варианты хранения

ПодходПлюсыМинусыПодходит для
Корпоративная вики (Confluence self-hosted, Bookstack, Wiki.js)Удобный поиск, разграничение прав, знаком всей командеТребует поддержкиБольшинство компаний
МойОфис / Яндекс 360 / Р7-ОфисИнтегрирован с экосистемой, совместное редактированиеПривязка к платформеКомпании в экосистеме этих продуктов
Self-hosted GitLab CE / GiteaКонтроль версий, история изменений, удобно для ИТ-командНетехнические сотрудники работают хужеКоманды разработчиков
GRC-система (R-Vision, Security Vision, ePlat4m)Готовые шаблоны, контроль выполнения, доказательная базаСтоимость, избыточность для базовых задачКомпании, готовящиеся к аттестации ФСТЭК / ГОСТ Р ИСО/МЭК 27001

Рекомендуемая структура папок

политики-иб/
├── README.md # Оглавление всех политик
├── политика-допустимого-использования.md
├── план-реагирования-на-инциденты.md
├── политика-классификации-данных.md
├── плейбуки/
│ ├── шифровальщик.md
│ ├── скомпрометированная-учетная-запись.md
│ └── утечка-данных.md
└── шаблоны/
├── журнал-инцидента.md
└── постмортем.md

Для технических команд: хранение политик в git-репозитории (GitFlic, GitVerse, self-hosted GitLab/Gitea) даёт историю изменений, ревью через merge request и возможность требовать согласования лидера безопасности через механизм «владельцев кода» (CODEOWNERS или аналог). Политики в Markdown хорошо рендерятся прямо в интерфейсе платформы.

Как сделать политики находимыми

Где бы вы ни хранили политики:

  1. Единый источник правды — одно место, а не разбросанные по папкам копии
  2. Ссылка в онбординге — каждый новый сотрудник должен знать, где политики
  3. Закрепить в мессенджере — добавьте ссылку на папку с политиками в ключевых каналах
  4. Рабочий поиск — проверьте, что политики находятся по ключевым словам
  5. Стабильный URL — не перемещайте политики, иначе закладки сломаются

Версионирование политик

Отслеживайте, что и когда менялось:


## История версий

| Версия | Дата | Изменения | Автор |
|--------|------|-----------|-------|
| 1.0 | 2024-01-15 | Первая редакция | [Имя] |
| 1.1 | 2024-03-22 | Добавлен раздел об удалённой работе | [Имя] |
| 2.0 | 2024-09-01 | Обновление под 152-ФЗ (поправки 2024 года) | [Имя] |

При хранении в git история коммитов и является историей версий.

Адаптация шаблонов под вашу компанию

Шаблоны — отправная точка, а не финальный продукт.

Замените инструменты на свои реальные

Общий терминВаш инструмент
«Корпоративная почта»Яндекс 360 / VK WorkSpace / CommuniGate Pro / Outlook
«Согласованное файловое хранилище»Яндекс Диск для бизнеса / МойОфис / self-hosted Nextcloud
«Корпоративный мессенджер»VK Teams / eXpress / Compass / Pachca
«VPN»Ваше конкретное решение
«Менеджер паролей»Пассворк — российский менеджер паролей с размещением на своём сервере

Учтите регуляторные требования

Добавьте разделы в соответствии с вашей отраслью:

  • 152-ФЗ (ПДн): права субъектов данных, сроки уведомления об утечке, уровни защищённости ПП РФ № 1119
  • 187-ФЗ (КИИ): обязательства по взаимодействию с ГосСОПКА, классификация объектов
  • ГОСТ Р 57580.1 (финансы): контроль обработки платёжных данных
  • Указ № 250 (значимые организации): назначение ответственного за ИБ, ограничения на иностранные СЗИ

Внедрение политик

Написать политики — половина работы. Добиться их соблюдения — другая половина.

Чек-лист внедрения

  1. Получить согласование руководства — политики без поддержки CEO/CTO не работают
  2. Объявить с контекстом — объяснить «почему», а не только «что»
  3. Сделать доступными — единое место, не закопанное в почте
  4. Потребовать ознакомления — подпись или отметка в системе
  5. Обучить ключевым моментам — не рассчитывать, что все прочитают от корки до корки
  6. Ответить на вопросы — рабочие часы или канал для вопросов
  7. Применять последовательно — первые случаи нарушения задают тон

Шаблон объявления о введении политик

Готовый текст объявления для сотрудников: краткое резюме трёх политик, что нужно сделать и сроки.

Все шаблоны этой главы — в библиотеке шаблонов.

Поддержание актуальности политик

Политики устаревают, если их не обновлять:

  • Ежегодный пересмотр — под новые инструменты, угрозы, уроки из инцидентов
  • После инцидентов — обновляйте ПРИ после каждого значимого события
  • Онбординг новых сотрудников — ознакомление с политиками в первую неделю
  • Повторный инструктаж — ежегодное напоминание ключевых моментов
  • Отслеживание исключений — пересматривайте согласованные исключения на закономерности

Типичные ошибки

  1. Копировать без адаптации — политики ссылаются на инструменты, которых у вас нет
  2. Слишком длинно — никто не читает ПДИ на 30 страниц
  3. Слишком расплывчато — «руководствоваться здравым смыслом» не работает
  4. Нет механизма исполнения — правила без последствий становятся рекомендациями
  5. Нет процедуры исключений — люди игнорируют правила, которые блокируют работу
  6. Юридический язык — сотрудники перестают слушать
  7. Написать и забыть — политики быстро устаревают
  8. Нет обучения — нельзя рассчитывать, что все прочитают и поймут самостоятельно
  9. Начинать с максимума — лучше 3 хорошие политики, чем 10 черновиков
  10. Без участия заинтересованных сторон — политики, не отражающие реальную работу, не соблюдаются

Управленческое задание: создайте свои политики

Поручите лидер безопасности разработку трёх политик. Ваша роль как руководителя — предоставить контекст, согласовать документы и обеспечить их обязательность для всех сотрудников.

Часть 1: Политика допустимого использования

Что поручить лидеру безопасности:

  • Опросить ИТ/DevOps о текущих практиках
  • Уточнить у HR существующие требования к сотрудникам
  • Составить черновик на основе шаблона из этой главы

Что вам нужно сделать:

  • Согласовать последствия нарушений с HR
  • Подписать политику как обязательную
  • Выделить время на ознакомительную сессию для команды

Ожидаемый артефакт: готовая ПДИ (2–3 страницы) + форма ознакомления

Часть 2: План реагирования на инциденты

Что поручить лидеру безопасности:

  • Назначить роли в команде реагирования
  • Адаптировать шаблон под структуру компании
  • Заполнить список контактов

Что вам нужно сделать:

  • Подтвердить, что вы как CEO/CTO — «куратор от руководства»
  • Уточнить условия кибер-страхования
  • Убедиться, что все члены команды реагирования согласны с ролями

Ожидаемый артефакт: готовый ПРИ (3–5 страниц) + контактный лист

Часть 3: Классификация данных

Что поручить лидеру безопасности:

  • Инвентаризировать основные виды данных компании
  • Классифицировать их по 4 уровням
  • Определить правила обращения

Что вам нужно сделать:

  • Проверить, что все чувствительные данные (ПДн клиентов, финансовые данные) отнесены к правильному уровню
  • Убедиться, что правила соответствуют вашим договорным обязательствам

Ожидаемый артефакт: готовая политика классификации (1–2 страницы)

Управленческий чек-лист

Отметьте, что готово:

  • Политика допустимого использования составлена, согласована руководством и подписана всеми сотрудниками
  • План реагирования на инциденты разработан, команда знакома с ролями
  • Политика классификации данных описывает реальные данные компании
  • Все три политики хранятся в едином доступном месте
  • Новые сотрудники знакомятся с политиками в первую неделю
  • Определена дата ежегодного пересмотра
  • Лидер безопасности знает, кому и в какие сроки сообщать об утечке ПДн (Роскомнадзор, 24 ч / 72 ч по 152-ФЗ)
  • Для субъектов КИИ: установлено взаимодействие с НКЦКИ / ГосСОПКА

Ключевой вопрос к лидеру безопасности: «Если сегодня ночью у нас инцидент — кто первый узнаёт, кто что делает и кому мы обязаны сообщить и в какой срок?»

См. также

Что дальше

Следующая глава — коммуникации и вовлечение команды в безопасность: как говорить о безопасности так, чтобы люди действительно меняли поведение.