Организационно-распорядительные документы по безопасности КИИ в Ставрополе: приказы ФСТЭК № 235 и № 239
Ситуация знакома многим руководителям промышленных и транспортных компаний в Ставрополе: объект прошёл категорирование и внесён в реестр значимых объектов критической информационной инфраструктуры. На руках есть акт категорирования, но при проверке ФСТЭК первым делом запросит комплект организационно-распорядительных документов по безопасности. Если их нет — это нарушение требований приказов № 235 и № 239, за которое предусмотрена административная ответственность.
Из статьи вы узнаете, какие документы обязательны для субъекта КИИ и владельца значимого объекта, что именно требует ФСТЭК и ФСБ в 2025–2026 годах, кто утверждает ОРД и как подготовить комплект без лишних затрат. Отдельно разберём, как наша компания помогает с правовым контуром и методическим сопровождением технической части.
Коротко
- Обязательно по закону: ОРД по безопасности значимых объектов (приказ ФСТЭК № 235 п. 23–27), регламенты по группам мер (приказ № 239 п. 12.2), план реагирования на инциденты (приказ ФСБ № 547), приказ о заместителе руководителя и положение о подразделении ИБ (Указ № 250, ПП № 1272).
- Рекомендуется: ежегодный план мероприятий и отчёт, акты внутреннего контроля, инструкции пользователей и администраторов, порядок обучения.
- Утверждает: руководитель субъекта КИИ или уполномоченное им должностное лицо. Орган (ФСТЭК, РКН) документы не согласует и не принимает.
- Контролируют: ФСТЭК (выполнение требований 235/239), ФСБ (ГосСОПКА, НКЦКИ), отраслевые регуляторы (достоверность сведений о категорировании). Для финансовых организаций — также Банк России.
- Что изменилось в 2025–2026: вступил приказ ФСБ № 547 (план реагирования за 90 дней), с 01.03.2027 заработают изменения приказа № 235 (расчёт Кзи и Узи по приказу ФСТЭК № 220).
Какие документы по ИБ обязательны: субъект КИИ / владелец значимого объекта
Требования к ОРД закреплены в приказах ФСТЭК № 235 и № 239 и применяются только к значимым объектам КИИ, то есть тем, которым по итогам категорирования присвоена I, II или III категория. Если объект не значимый — приказы 235/239 на него не распространяются, но остаются обязанности по Указу Президента № 250: назначить заместителя руководителя, ответственного за ИБ, и создать структурное подразделение.
Ниже — таблица с ключевыми документами, где честно указано, что является нормой, а что — сложившейся практикой.
| Документ | Обязателен? | Основание |
|---|---|---|
| ОРД по безопасности значимых объектов (политика, порядок функционирования системы безопасности) | Обязателен по закону | Приказ ФСТЭК № 235 п. 5, 23, 25 |
| Регламенты правил и процедур по группам мер («нулевые» меры ИАФ.0, УПД.0 и др.) | Обязателен как часть ОРД | Приказ ФСТЭК № 239 п. 12.2, приложение |
| Должностные регламенты (инструкции) работников подразделения безопасности | Обязателен | Приказ ФСТЭК № 235 п. 13 |
| План реагирования на компьютерные инциденты | Обязателен для значимых объектов | Приказ ФСБ № 547 (с 30.01.2026) |
| Приказ о назначении заместителя руководителя, ответственного за ИБ | Обязателен для всех субъектов КИИ | Указ Президента № 250, ПП № 1272 |
| Положение о структурном подразделении ИБ | Обязателен для всех субъектов КИИ | Указ Президента № 250, ПП № 1272 |
| Ежегодный план мероприятий по обеспечению безопасности и отчёт о выполнении | Обязателен по закону | Приказ ФСТЭК № 235 п. 29–33 |
| Акт внутреннего контроля (не реже 1 раза в 3 года) | Обязателен | Приказ ФСТЭК № 235 п. 36 |
| Модель угроз безопасности значимого объекта | Обязательна (или в составе ОРД) | Приказ ФСТЭК № 239 п. 11, № 235 п. 25 «б» |
Состав и формы ОРД определяются самим субъектом КИИ — фиксированного перечня документов в нормативных актах нет. В таблице перечислены документы, которые прямо названы или однозначно выводятся из требований.
Состав комплекта для вашей организации
Ниже — типовое наполнение комплекта ОРД для значимого объекта. Часть документов обязательна, часть настоятельно рекомендуется практикой проверок.
| Документ | Что в нём | Кто утверждает / кого знакомить |
|---|---|---|
| Политика безопасности значимого объекта | Цели, задачи, угрозы, категории нарушителей, состав и структура системы безопасности, функции участников | Утверждает руководитель субъекта КИИ; доводится до всех работников |
| Ежегодный план мероприятий по обеспечению безопасности | Наименования мероприятий, сроки, ответственные | Утверждает руководитель; знакомятся ответственные подразделения |
| Регламент реагирования на компьютерные инциденты | Порядок обнаружения, реагирования, информирования НКЦКИ (3/24 часа) | Утверждает руководитель; обязательно для ИТ-службы и ответственных |
| Инструкции пользователей и администраторов | Правила безопасной работы, действия при нештатных ситуациях | Утверждает руководитель или ответственное лицо; знакомятся под роспись |
| Порядок внутреннего контроля | Периодичность (не реже 1 раза в 3 года), комиссия, оформление акта | Утверждает руководитель; приказ о комиссии |
| План реагирования на инциденты (по ФСБ № 547) | Сценарии инцидентов, меры реагирования, контакты | Утверждает руководитель; копия направляется в НКЦКИ в течение 7 дней |
| Документы по взаимодействию с ГосСОПКА | Регламент непрерывного взаимодействия, уведомления | Утверждает руководитель; ответственные ИБ-специалисты |
| Должностные инструкции специалистов по безопасности | Функции, права, ответственность работников подразделения | Утверждает руководитель; работники знакомятся под роспись |
Кто проверяет и что смотрят
Основной контроль за выполнением требований к безопасности значимых объектов КИИ осуществляет ФСТЭК. Федеральная служба безопасности через НКЦКИ контролирует порядок информирования о компьютерных инцидентах и взаимодействие с ГосСОПКА. Отраслевые регуляторы (например, Минэнерго, Минпромторг) вправе проверять достоверность сведений о категорировании и передавать материалы во ФСТЭК.
Типовые вопросы и запросы при проверке:
- Покажите утверждённые ОРД по безопасности значимых объектов и документы, подтверждающие ознакомление работников.
- Есть ли приказ о назначении заместителя руководителя, ответственного за ИБ, и положение о подразделении ИБ?
- Где план реагирования на компьютерные инциденты? Когда копия направлена в НКЦКИ?
- Представьте ежегодный план мероприятий по безопасности и отчёт о его выполнении за прошлый год.
- Как проводился внутренний контроль? Есть ли акт и приказ о комиссии?
Как мы готовим комплект
Для субъектов КИИ мы не выполняем работы по защите информации как исполнитель — по Указу № 250 такие работы могут вести исключительно организации с лицензией ФСТЭК на ТЗКИ. Мы закрываем правовой контур: документы по 152-ФЗ, 98-ФЗ, трудовому праву, а также оказываем методическое сопровождение технической части — предоставляем шаблоны, указания, консультации, проверяем проекты. Технические ОРД готовит ваш специалист или партнёр-лицензиат, с которым мы взаимодействуем по вашему поручению.
| Этап | Что делаем | Результат |
|---|---|---|
| 1. Опросный лист | Вы заполняете опросный лист о деятельности, объектах КИИ, системах, сотрудниках, контрагентах | Собранные исходные данные |
| 2. Анализ статуса | Определяем, есть ли значимые объекты, какие требования применимы, что уже есть | План работы и перечень необходимых документов |
| 3. Правовой контур | Готовим политику обработки ПДн, положение о КТ, ЛНА, приказы, согласия, NDA | Проекты документов, адаптированные под ваши процессы |
| 4. Методическое сопровождение ОРД | Предоставляем шаблоны и указания по разработке ОРД, модели угроз, инструкций | Документы-образцы с комментариями |
| 5. Согласование | Обсуждаем проекты, вносим правки, при необходимости координируем работу с партнёром-лицензиатом | Финальные версии документов |
| 6. Утверждение и ознакомление | Помогаем оформить приказы об утверждении, листы ознакомления, памятку по поддержанию | Подписанные документы и обученные работники |
Особенности, о которых забывают
- ✓ Нет значимых объектов — не значит, что нет обязанностей. Субъекты КИИ без значимых объектов всё равно обязаны по Указу № 250 назначить заместителя руководителя, ответственного за ИБ, создать подразделение и привлекать только лицензиатов.
- ✓ Указ № 250 требует именно заместителя руководителя и структурное подразделение. Просто «ответственный за ИБ» из числа сотрудников без полномочий заместителя не подойдёт. Формы приказа и положения — в типовых документах из ПП № 1272.
- ✓ ОРД утверждает руководитель, а не согласует орган. ФСТЭК или РКН не принимают и не визируют эти документы. Они проверяют их наличие и содержание в рамках надзора.
- ✓ С 01.03.2027 вступят изменения приказа № 235: расчёт показателя защищённости Кзи раз в 6 месяцев и уровня зрелости Узи раз в 3 года. Готовить документы нужно с учётом этих изменений.
- ✓ План реагирования на инциденты — отдельный документ по приказу ФСБ № 547. Он не заменяет регламент реагирования в составе ОРД, хотя части могут пересекаться. Срок подготовки — 90 дней после включения в реестр.
Разбор на примере: предприятие с одним значимым объектом III категории
Условный пример для наглядности — не реальный заказчик.
Производственное предприятие среднего размера (химическая промышленность)
187-ФЗ, ПП 127, приказы 235/239, Указ 250, ФСБ 547
14 (правовой контур + методические материалы)
Техническая часть ОРД: модель угроз, регламенты по группам мер, инструкции
2 месяца
Как работали:
- Заказчик заполнил опросный лист, мы выяснили, что в реестре значимых объектов один объект III категории.
- Подготовили правовой пакет: политику обработки ПДн, положение о коммерческой тайне, приказ об ответственном за ПДн, согласия, поручения подрядчикам.
- Разработали и передали методические шаблоны для ОРД: структура политики безопасности, план мероприятий, инструкции для пользователей.
- Партнёр-лицензиат доработал технические разделы, провёл расчёты, помог с моделью угроз и регламентами по мерам.
- Все документы утвердил руководитель заказчика, работники ознакомлены под роспись. Копия плана реагирования направлена в НКЦКИ.
Что будет без документов
Для значимых объектов КИИ отсутствие утверждённых ОРД — прямое нарушение требований приказов № 235 и № 239. Ответственность предусмотрена статьёй 13.12.1 КоАП РФ:
- часть 1 — нарушение требований к безопасности значимых объектов: для юридических лиц 50 000 – 100 000 ₽;
- часть 2 — нарушение порядка информирования о компьютерных инцидентах: для юридических лиц 100 000 – 500 000 ₽.
Также ФСТЭК может вынести предписание об устранении нарушений, а при повторных нарушениях — инициировать административное приостановление деятельности. Если объект не значимый, штрафы по 13.12.1 не применяются, но неисполнение Указа № 250 может быть квалифицировано по иным составам, например, ст. 19.7.15 КоАП РФ (по имеющимся данным).
Помимо административных рисков, отсутствие документов подрывает позиции компании при судебных спорах, связанных с утечками информации и разглашением коммерческой тайны: невозможно доказать, что сведения имели статус охраняемой тайны, если не утверждён перечень, нет грифа и расписок.
Чем поможем и сколько это стоит
Мы закрываем правовой и организационный контур, а техническую часть по КИИ помогаем вести методически или через партнёра-лицензиата. Состав услуг:
- Политика обработки ПДн (для сайта и внутренняя), положение об обработке ПДн, приказ об ответственном за организацию обработки, формы согласий, поручения на обработку, регламент ответов субъектам и уничтожения.
- Режим коммерческой тайны: положение, перечень сведений, приказ, обязательства работников, гриф, журналы, условия для контрагентов.
- Документы по удалённой работе и подрядчикам: регламент удалённого доступа, NDA, поручение обработки ПДн.
- Методическое сопровождение технической части ИСПДн и КИИ: шаблоны, указания, консультации, проверка проектов.
| Вариант | Рынок | МелданаСБ | Срок |
|---|---|---|---|
| Правовой пакет ПДн + политика ИБ и правила использования ИТ | 50 000 – 100 000 ₽ | от 19 900 ₽ | 5–7 раб. дней |
| Методическое сопровождение ОРД КИИ (шаблоны, консультации) | по запросу | по запросу | 5–10 раб. дней |
| Полный комплект с партнёром-лицензиатом (техническая часть) | по запросу | по запросу | 3–6 недель |
Цена ниже рынка за счёт дистанционного формата и отработанных типовых решений: вы заполняете опросный лист, а документы готовит специалист, адаптируя их под ваши процессы, а не отдавая пустой шаблон. Для организаций из Ставрополе работаем полностью удалённо с возможностью созвона.
Получите расчёт для вашего объекта
✓ Срок от 5 рабочих дней на правовой контур
✓ Цена от 19 900 ₽ за базовый пакет ПДн и ИБ
✓ Документы под ваши процессы, а не пустой шаблон
Рассчитать комплект документовЧастые вопросы
Нужны ли ОРД по приказам 235/239, если у нас нет значимых объектов КИИ?
Какие документы требует Указ № 250 для всех субъектов КИИ?
Кто разрабатывает план реагирования на компьютерные инциденты по приказу ФСБ № 547?
Может ли МелданаСБ самостоятельно подготовить ОРД для значимого объекта?
Что ФСТЭК проверяет в первую очередь?
Подробнее о наших услугах по документационному обеспечению информационной безопасности вы можете узнать на страницах: документы по ИБ, документы по персональным данным и модель угроз безопасности информации. Если нужен расчёт комплекта для вашей организации в Ставрополе — оставьте заявку, мы свяжемся в течение рабочего дня.
Документы по ИБ для разных организаций и отраслей
- Малый бизнес и ИП
- Компания — оператор ПДн
- Коммерческая тайна
- Удалённая работа и подрядчики
- Госучреждение и ГИС
- Медицина
- Образование
- Банки и финорганизации
- Промышленность
- Торговля и e-commerce
- Связь и провайдеры
- Транспорт и логистика
- Энергетика и ТЭК
- ЖКХ и управляющие компании
- ИТ-компании, SaaS, интеграторы
Документы по ИБ шаг за шагом
