Документы по информационной безопасности для оператора связи в Сургуте
Оператор связи в Сургуте одновременно находится в двух зонах пристального внимания: он обрабатывает персональные данные абонентов и, как правило, является субъектом критической информационной инфраструктуры. При этом документы по ИБ во многих компаниях не обновлялись годами: политика обработки ПДн лежит на сайте «для галочки», приказ об ответственном не подписан, а про категорирование КИИ вспоминают только после запроса ФСТЭК или РКН.
Ниже разберём, какие организационно-распорядительные документы обязательны именно для оператора связи, что можно отнести к рекомендациям, кто вправе их проверять и как получить комплект без лишних затрат и без иллюзии «у нас всё под ключ» там, где закон требует лицензиата ФСТЭК.
Коротко
- Обязательно по 152-ФЗ: политика обработки ПДн (опубликованная), локальные акты по целям обработки, приказ об ответственном за организацию обработки, уведомление в РКН, формы согласий.
- По КИИ: если объекты связи отнесены к значимым — утвердить ОРД по безопасности значимого объекта (приказы ФСТЭК 235, 239, ФСБ 547). Для любого субъекта КИИ — назначить замруководителя по ИБ и создать подразделение ИБ (Указ № 250).
- Рекомендуется: режим коммерческой тайны для абонентской базы, регламент удалённого доступа, политика ИБ для коммерческой организации, модель угроз ИСПДн (техническая часть — с лицензиатом или методически).
- Утверждает руководитель организации; контролируют РКН (ПДн), ФСТЭК (КИИ), по инцидентам — ФСБ/НКЦКИ.
- С 2025–2026: оборотные штрафы за утечки ПДн, приказ ФСБ № 547 о плане реагирования для значимых объектов КИИ, отраслевые особенности категорирования связи (постановление № 402).
Какие документы по ИБ обязательны: оператор связи
Состав обязательных документов зависит от того, какие системы и данные вы обрабатываете. Ключевые контуры: персональные данные абонентов (152-ФЗ) и критическая информационная инфраструктура (187-ФЗ). Тайна связи регулируется отдельным законодательством о связи, но в контексте этой статьи её правовой режим частично пересекается с ПДн и конфиденциальностью.
| Документ | Обязателен? | Основание |
|---|---|---|
| Политика обработки ПДн (опубликована на сайте) | Да, для любого оператора ПДн | ч. 2 ст. 18.1 152-ФЗ |
| Локальные акты по каждой цели обработки ПДн (положения об обработке ПДн абонентов, работников) | Да, для юрлица | п. 2 ч. 1 ст. 18.1 152-ФЗ |
| Приказ о назначении ответственного за организацию обработки ПДн | Да, для юрлица | ст. 22.1 152-ФЗ |
| Формы согласий на обработку ПДн (отдельными документами) | Да, при наличии оснований | ст. 9 152-ФЗ (с 01.09.2025 — отдельно от иных документов) |
| Уведомление в РКН о намерении обрабатывать ПДн | Да, до начала обработки | ч. 1 ст. 22 152-ФЗ (исключение — только неавтоматизированная обработка) |
| ОРД по безопасности значимого объекта КИИ (политика, регламенты, план реагирования, инструкции) | Да, если объект отнесён к значимым | приказы ФСТЭК № 235, 239, приказ ФСБ № 547 |
| Приказ о назначении замруководителя по ИБ и положение о подразделении ИБ | Да, для всех юрлиц-субъектов КИИ | Указ Президента № 250, постановление № 1272 (типовые положения) |
| Модель угроз ИСПДн (техническая часть) | Да, для ИСПДн | п. 1 ч. 2 ст. 19 152-ФЗ; методика ФСТЭК |
| Режим коммерческой тайны (перечень, положение, NDA, гриф) | Не обязателен, но рекомендуется | 98-ФЗ — право обладателя (ст. 4, 10) |
Обратите внимание: техническая часть по ИСПДн — акт определения уровня защищённости, модель угроз, система защиты, инструкции администратора, оценка эффективности — это работы по технической защите информации. По закону они выполняются с привлечением лицензиата ФСТЭК или методически сопровождаются. Для оператора связи, который является субъектом КИИ, любые работы по ИБ для значимых объектов также выполняются только лицом с лицензией ТЗКИ.
Состав комплекта для вашей организации
Ниже — практический набор, который закрывает обязательные требования и снижает риски при проверках и инцидентах.
| Документ | Что в нём | Кто утверждает / кого знакомить |
|---|---|---|
| Политика ИБ (внутренняя) | Цели защиты, ответственность, правила использования ИТ-ресурсов, доступ, реагирование на инциденты. Для коммерческой организации — рекомендация; для значимых объектов КИИ — обязательная часть ОРД | Руководитель; ознакомить всех работников |
| ОРД по значимому объекту КИИ | Политика безопасности ЗОКИИ, ежегодный план мероприятий и отчёт, регламенты по группам мер, инструкции пользователей и администраторов, план реагирования на инциденты, порядок информирования НКЦКИ | Руководитель; ознакомить работников и подрядчиков |
| Документы по ПДн абонентов | Политика обработки ПДн, положение об обработке ПДн абонентов, формы согласий, поручения на обработку (биллинг, колл-центр) | Руководитель; политику опубликовать, работников ознакомить |
| Положение о ПДн работников | Порядок обработки, перечень лиц с доступом, процедуры передачи, хранение | Руководитель; ознакомить работников под роспись |
| Приказ об ответственном и перечне лиц с доступом к ПДн | Фиксация ролей и допуска к базам абонентов | Руководитель |
| Регламент реагирования на инциденты с ПДн и уведомления РКН | Порядок действий при утечке, сроки 24/72 часа, ответственные | Руководитель; ознакомить профильных сотрудников |
| Режим коммерческой тайны (если вводите) | Перечень сведений (база абонентов, детализации, схемы сети), положение о КТ, обязательства работников, NDA с подрядчиками, гриф | Руководитель; ознакомить работников под роспись |
| Регламент удалённого доступа и правила использования ИТ | Порядок подключения, VPN, MFA, запрет личных облаков, ответственность | Руководитель; ознакомить ИТ-персонал и удалёнщиков |
Кто проверяет и что смотрят
Контроль ведут несколько органов, и у каждого свой фокус.
- Роскомнадзор — соблюдение 152-ФЗ: политика на сайте, локальные акты, ответственный, согласия, уведомление, ответы на запросы субъектов, уничтожение ПДн. Может запросить документы по ч. 4 ст. 18.1.
- ФСТЭК России — выполнение требований к значимым объектам КИИ: наличие ОРД, план мероприятий, внутренний контроль, категорирование. Для коммерческих ИСПДн ФСТЭК не проверяет (ч. 8 ст. 19 152-ФЗ).
- ФСБ / НКЦКИ — взаимодействие с ГосСОПКА, план реагирования на инциденты для значимых объектов, своевременность информирования об атаках.
Типовые вопросы и запросы при проверке:
- Где опубликована политика обработки ПДн и соответствует ли она фактическим целям обработки абонентских данных?
- Кто назначен ответственным за организацию обработки ПДн? Есть ли приказ и должностные обязанности?
- Какие меры защиты персональных данных реализованы? Есть ли перечень лиц с доступом, журналы, согласия?
- Проводилось ли категорирование объектов КИИ? Есть ли акт, направленный во ФСТЭК? Если объект значимый, предоставьте утверждённые ОРД.
- Как организовано реагирование на компьютерные инциденты? Кто уведомляет РКН и НКЦКИ в установленные сроки?
- Если вы субъект КИИ — назначен ли заместитель руководителя по ИБ и создано ли подразделение ИБ?
Как мы готовим комплект
Работаем дистанционно по всей России. Документы адаптируем под ваши процессы, а не отдаём пустой шаблон; утверждает их руководитель вашей организации.
1. Опросный лист
Присылаем DOCX с вопросами о деятельности, целях обработки ПДн, системах, сотрудниках, контрагентах. При необходимости — короткий созвон.
2. Разбор процессов
Анализируем, какие персональные данные и где обрабатываются, есть ли признаки субъекта КИИ, какие документы уже существуют.
3. Проекты документов
Готовим правовой пакет 152-ФЗ, политику ИБ, режим КТ, регламенты удалённой работы. Для технической части ИСПДн и КИИ — подключаем партнёра-лицензиата ФСТЭК.
4. Согласование с вами
Показываем проекты, вносим правки до тех пор, пока вы не подтвердите, что документы отражают реальные процессы.
5. Утверждение и ознакомление
Вы утверждаете приказом, мы даём памятку по ознакомлению работников под роспись и по поддержанию документов в актуальном состоянии.
Отдельно: если у вас значимый объект КИИ или вы попадаете под Указ № 250, работы по ИБ для КИИ выполняет только партнёр-лицензиат ФСТЭК. Мы помогаем с правовой частью (ПДн, коммерческая тайна) и организационной подготовкой, а технический контур остаётся за лицензиатом.
Особенности, о которых забывают
✓ ПДн абонентов — это не только ФИО и паспорт. Детализация звонков, IP-адреса, история платежей, данные биллинга — всё это персональные данные. Для каждой цели обработки должен быть отдельный локальный акт и согласие, если оно требуется.
✓ Не каждый оператор связи автоматически субъект КИИ, но проверить обязан. Сфера «связь» есть в перечне сфер (ст. 2 187-ФЗ). Типовые объекты перечислены в распоряжении № 360-р, отраслевые особенности категорирования — в постановлении № 402. Если системы соответствуют, вы субъект КИИ, и даже без значимых объектов должны исполнить Указ № 250.
✓ Документы не согласуются с регулятором. Политики, положения, ОРД утверждает руководитель организации. В РКН подаётся уведомление, во ФСТЭК — сведения о категорировании. Только модель угроз для ГИС согласуется с ФСТЭК/ФСБ, но это не ваш случай, если вы коммерческий оператор связи.
✓ Техническая часть — только лицензиат или методическое сопровождение. Акт определения уровня защищённости, модель угроз ИСПДн, инструкции по СЗИ, оценка эффективности — это техническая защита информации. МелданаСБ готовит шаблон и даёт консультации, но сам документ разрабатывает и утверждает ваш специалист, либо вы привлекаете лицензиата ФСТЭК.
✓ Режим коммерческой тайны защищает абонентскую базу от утечек через персонал. Без утверждённого перечня сведений, расписок и грифа вы не сможете в суде доказать, что информация была охраняемой, и не сможете уволить виновного по пп. «в» п. 6 ч. 1 ст. 81 ТК РФ.
Разбор на примере: региональный провайдер
Условный пример для наглядности — не реальный заказчик
Региональный оператор связи, 12 000 абонентов, 40 сотрудников, биллинг и OSS
152-ФЗ, 187-ФЗ (субъект КИИ, сфера связь), Указ № 250, ПП № 402
18 документов
Модель угроз ИСПДн, ОРД по значимому объекту КИИ
3 недели
Как строилась работа:
- Заполнили опросный лист, выяснили, что обрабатываются ПДн абонентов (договоры, биллинг, детализация) и есть собственная система мониторинга сети, подпадающая под типовой объект КИИ.
- Провели первичную оценку: система соответствует показателю 4а (12 тыс. абонентов — III категория значимости), значит, объект значимый и требует ОРД по приказам ФСТЭК 235 и 239.
- Правовой пакет по ПДн (политика, положения, приказы, согласия, уведомление) подготовили мы. Параллельно партнёр-лицензиат разработал техническую часть — модель угроз и регламенты для значимого объекта.
- Объединили правовой и технический контуры, утвердили у руководителя, ознакомили сотрудников по спискам.
- Оформили сведения для ФСТЭК по категорированию и реестру, назначили заместителя директора по ИБ.
Что будет без документов
Ответственность по закону не за «отсутствие папки», а за конкретные нарушения.
- Неопубликованная политика обработки ПДн — штраф на юрлицо 30–60 тыс. ₽ (ч. 3 ст. 13.11 КоАП РФ).
- Обработка ПДн с нарушением закона (например, без локальных актов, определяющих цели и порядок) — 150–300 тыс. ₽ (ч. 1 ст. 13.11 КоАП РФ).
- Утечка персональных данных — для юрлиц от 3 до 20 млн ₽, при повторной утечке — оборотный штраф от 1% до 3% выручки, минимум 20–25 млн ₽ (ч. 12–18 ст. 13.11 КоАП РФ).
- Нарушение требований к безопасности значимого объекта КИИ — 50–100 тыс. ₽ (ч. 1 ст. 13.12.1 КоАП). Нарушение порядка информирования об инцидентах на значимом объекте — 100–500 тыс. ₽ (ч. 2 ст. 13.12.1).
- Без режима коммерческой тайны вы не сможете уволить сотрудника за разглашение по пп. «в» п. 6 ч. 1 ст. 81 ТК РФ и не взыщете убытки. Понадобится доказать, что сведения были охраняемой тайной — а без перечня и грифа это почти невозможно.
Чем поможем и сколько это стоит
Готовим «под ключ» правовой и организационный пакет:
- Политика обработки ПДн для сайта и внутренняя, положение об обработке ПДн абонентов и работников;
- Приказ об ответственном за организацию обработки ПДн, формы согласий отдельными документами;
- Поручения на обработку (биллинг, колл-центр), регламент ответов субъектам, порядок уничтожения;
- Общая политика ИБ и правила использования ИТ для коммерческой компании;
- Режим коммерческой тайны (положение, перечень, приказ, обязательства, гриф, журналы) — опционально, со скидкой в составе комплекта;
- Регламент удалённого доступа и NDA для подрядчиков.
| Вариант | Рынок | МелданаСБ | Срок |
|---|---|---|---|
| Правовой пакет по ПДн + политика ИБ | от 10–20 тыс. ₽ (нижний сегмент) до 50–100 тыс. ₽ (средний) | от 19 900 ₽ | 5–7 раб. дней |
| Режим коммерческой тайны | по запросу, часто 15–30 тыс. ₽ отдельно | от 14 900 ₽ (в составе комплекта — со скидкой) | 5 раб. дней |
| Техническая часть ИСПДн (модель угроз) — методическое сопровождение | 19–25 тыс. ₽ за готовую модель | от 12 900 ₽ (шаблон + консультации) | 3–5 раб. дней |
Цена ниже среднерыночной потому, что мы работаем дистанционно, используем отработанные типовые решения и не закладываем расходы на выезды и офисные встречи. При этом документы готовит специалист, а не конструктор: каждая политика и положение адаптируются под ваши процессы.
✓ Срок: 5–7 рабочих дней на правовой пакет
✓ Цена: от 19 900 ₽ — дешевле, чем штраф за утечку
✓ Документы под ваши процессы, а не пустой шаблон
Рассчитать комплект документовЧастые вопросы
Является ли каждый оператор связи субъектом КИИ?
Нужны ли ОРД по КИИ, если объект не значимый?
Как тайна связи пересекается с ПДн?
Что сначала: документы или уведомление РКН?
Может ли МелданаСБ сделать документы по КИИ?
Если вы только начинаете наводить порядок в документах, начните с комплекта по информационной безопасности и отдельно запросите документы по персональным данным. Если нужен только шаблон для технической части — посмотрите методическое сопровождение модели угроз. И помните: документы утверждает руководитель, а не регулятор, и их ценность не в толщине, а в соответствии вашим реальным процессам.
Документы по ИБ для разных организаций и отраслей
- Малый бизнес и ИП
- Компания — оператор ПДн
- Коммерческая тайна
- Удалённая работа и подрядчики
- Госучреждение и ГИС
- Субъект КИИ и значимые объекты
- Медицина
- Образование
- Банки и финорганизации
- Промышленность
- Торговля и e-commerce
- Транспорт и логистика
- Энергетика и ТЭК
- ЖКХ и управляющие компании
- ИТ-компании, SaaS, интеграторы
Документы по ИБ шаг за шагом
