Блог компании StopPhish

Памятки и плакаты по информационной безопасности для сотрудников: готовые шаблоны

Хорошая памятка живёт несколько секунд: сотрудник замечает знакомую ситуацию, видит безопасное действие и возвращается к работе. Если на листе три абзаца политики и россыпь мелкого шрифта, он становится частью стены. Почти обоями.
Ниже мы собрали готовые шаблоны памяток ИБ, тексты для плакатов и правила сборки комплекта. Их можно перенести в фирменный макет, добавить контакты вашей службы информационной безопасности и раздать сотрудникам в нужных каналах.
По запросам «памятка информационная безопасность» и «плакаты кибербезопасность» обычно ищут не теорию, а готовый материал. Поэтому сначала даём тексты для копирования, а затем объясняем, как проверить и оформить их под процессы компании.
Памятка не заменяет обучение сотрудников кибербезопасности и техническую защиту. NIST рассматривает работу с осведомлённостью как жизненный цикл: программу нужно планировать, запускать, оценивать по метрикам и обновлять по мере изменения рисков. Цель связана с поведением людей и культурой безопасности, а не с количеством разосланных файлов.[1]

Памятка по ИБ для сотрудников: четыре детали рабочего макета

Памятка по ИБ для сотрудников должна отвечать на один практический вопрос. Например: что делать с подозрительным письмом, как проверить просьбу о переводе или куда сообщить после ошибочного клика. Попытка уместить весь вводный курс на одной странице оставляет читателю только тесный шрифт и чувство вины.
Мы собираем рабочий макет из четырёх деталей:
  • Ситуация: «Получили письмо с неожиданной ссылкой»
  • Сигналы: два или три наблюдаемых признака, без длинной теории
  • Действие: короткая безопасная последовательность
  • Контакт: кнопка, адрес, телефон или внутренний канал для сообщения
Фраза «будьте бдительны» ничего не объясняет. Лучше написать: «Не открывайте вложение. Проверьте запрос по номеру из корпоративного справочника. Отправьте письмо в службу ИБ через кнопку “Сообщить о фишинге”». Действие видно сразу.
Элемент
Слабая формулировка
Рабочая формулировка
Заголовок
Информационная безопасность
Неожиданная ссылка в письме: остановитесь на 30 секунд
Признак
Опасайтесь мошенников
Отправитель торопит, просит код или меняет реквизиты
Действие
Проверьте информацию
Позвоните по номеру из справочника, а не из сообщения
Сообщение
Обратитесь к специалистам
Нажмите «Сообщить о фишинге» или напишите на security@company.ru
Версия
Без даты
Владелец: служба ИБ. Версия: август 2026

Готовые шаблоны памяток ИБ

Эти заготовки можно копировать в презентацию, текстовый редактор или конструктор макетов. Замените адреса и названия каналов на реальные. Если процедура компании устроена иначе, сначала исправьте процесс, затем текст.

Шаблон 1. Подозрительное письмо или сообщение

Заголовок: Не спешите открывать ссылку
Текст памятки:
  • Проверьте адрес отправителя целиком
  • Насторожитесь, если вас торопят, пугают или просят сохранить разговор в тайне
  • Не вводите пароль после перехода по неожиданной ссылке
  • Подтвердите просьбу по известному вам каналу
  • Сообщите о подозрении в службу ИБ: [вставьте канал]
Подпись: Сообщите сразу. Укажите, что уже успели открыть, скачать или ввести.

Шаблон 2. Пароли и многофакторная аутентификация

Заголовок: Один пароль – один сервис
  • Не повторяйте рабочий пароль в личных сервисах
  • Храните пароли в согласованном компанией менеджере паролей
  • Включайте многофакторную аутентификацию там, где она доступна и разрешена политикой
  • Никому не называйте одноразовый код
  • Если код пришёл без вашего запроса, сообщите в службу ИБ: [вставьте канал]
Для одной памятки этого достаточно. Инструкцию по настройке конкретного приложения лучше вынести в отдельную карточку со снимками экрана. Больше базовых правил для сотрудников собрали в материале о личной информационной безопасности.

Шаблон 3. QR-код и ссылка с телефона

Заголовок: QR-код скрывает адрес до сканирования
  • Не сканируйте код из неожиданного письма, квитанции или объявления
  • Перед вводом данных проверьте адрес страницы
  • Не подтверждайте вход, который вы не начинали
  • Для оплаты или авторизации откройте знакомое приложение самостоятельно
  • Подозрительный код сфотографируйте и отправьте в службу ИБ: [вставьте канал]

Шаблон 4. Ошибочный клик уже случился

Заголовок: Нажали ссылку? Не скрывайте
  • Прекратите ввод данных и не подтверждайте новые запросы
  • Не удаляйте письмо или сообщение: оно поможет расследованию
  • Сразу свяжитесь со службой ИБ: [телефон и канал]
  • Сообщите, что успели открыть, скачать или ввести
  • Дальше следуйте инструкции специалиста
NCSC советует строить культуру, в которой сотрудники не боятся сообщать о подозрительных письмах и собственных ошибках. В такой модели люди становятся ранним источником сигнала, а метрики учитывают не только клики, но и сообщения о фишинге.[3]

Шаблон 5. Проверка необычной просьбы

Заголовок: Срочность не отменяет проверку
  • Остановитесь, если просят срочно перевести деньги, сменить реквизиты или передать код
  • Не используйте номер или ссылку из самого запроса
  • Свяжитесь с инициатором через корпоративный справочник
  • Для рискованной операции получите второе согласование
  • При давлении или просьбе о тайне сообщите в службу ИБ: [вставьте канал]

Плакаты «Кибербезопасность»: четыре макета без перегруза

Плакат работает иначе, чем инструкция. Его замечают на ходу, поэтому оставьте один заголовок, одну сцену и одно действие. CISA использует похожий набор каналов для материалов по осведомлённости: памятки, печатные плакаты и цифровые баннеры. На странице Secure Our World опубликованы отдельные материалы о фишинге, паролях, многофакторной аутентификации и обновлениях.[2]
Тема плаката
Крупная фраза
Нижняя строка
Перевод и реквизиты
Новые реквизиты? Проверьте голосом
Звоните по номеру из справочника
Коды подтверждения
Код из SMS – не для собеседника
Не начинали вход? Сообщите в службу ИБ
QR-коды
Сначала адрес. Потом данные
Откройте сервис самостоятельно
Сообщение об ошибке
Кликнули? Скажите сразу
[Телефон службы ИБ] · [Кнопка сообщения]
Не ставьте рядом четыре плаката одновременно. Один визуальный сигнал теряется в другом. Мы бы меняли тему по календарю кампании: перед отпускным сезоном – удалённая работа, перед массовыми выплатами – изменение реквизитов, после новой атаки – её конкретный признак и порядок сообщения.

Визуальные материалы по кибербезопасности: формат под канал

Один макет не стоит растягивать на все носители. Плакат A4 читают с расстояния, карточку в мессенджере – с телефона, баннер в почте – между рабочими письмами. Меняется не только размер. Меняется количество текста и контекст.
Канал
Подходящий формат
Что оставить
Офис, принтерная, переговорная
Плакат A4 или A3
Одна ситуация, одна фраза, один контакт
Корпоративный мессенджер
Карточка 1080 × 1080
Сигнал, три действия, ссылка на инструкцию
Почтовая рассылка
Узкий баннер и короткий текст
Тема недели и кнопка сообщения
Корпоративный портал
Памятка на одну страницу
Сценарий, порядок действий, контакты, версия
Вводный курс
Серия карточек
Одна карточка на один рабочий риск
Экран блокировки
Короткий визуальный тезис
Не более одной мысли и адрес канала ИБ
Цветом выделяйте действие, а не угрозу. Красная плашка на каждом слове быстро превращает материал в аварийную ленту, которую перестают видеть. Контраст, крупный шрифт и свободное поле полезнее набора страшных значков.

Для рабочих чатов можно подготовить отдельную памятку по безопасности в мессенджерах: правила проверки ссылок, аккаунтов и неожиданных запросов.

Материалы по ИБ для сотрудников: что положить в комплект

Базовый комплект закрывает повторяющиеся ситуации, а не весь каталог угроз. Для большинства офисных ролей мы начинаем с семи тем:
  • Подозрительные письма и сообщения
  • Проверка платёжных реквизитов
  • Пароли и многофакторная аутентификация
  • QR-коды и короткие ссылки
  • Работа с данными вне офиса
  • Блокировка экрана и неизвестные устройства
  • Сообщение об инциденте или ошибке
Финансам нужен отдельный материал про смену реквизитов и подтверждение платежа. Руководителям – карточка про просьбы от их имени. Службе поддержки – сценарий проверки личности звонящего. Общий плакат остаётся общим, а рискованные роли получают свои памятки.
NIST SP 800-50 Rev. 1 допускает настройку программы под разные аудитории и предлагает регулярно оценивать и обновлять её по мере изменения потребностей. Это хороший ориентир и для визуальных материалов: один набор для всех проще администрировать, но он пропускает реальные различия между ролями.[1]

Как скачать памятку по информационной безопасности и не получить устаревший файл

Перед тем как скачать памятку по информационной безопасности из открытого источника, проверьте четыре вещи: кто её выпустил, когда обновил, совпадает ли порядок действий с вашей процедурой и не ведут ли ссылки на чужие сервисы. Красивый PDF с неверным телефоном хуже пустого места.
После адаптации храните мастер-версию у одного владельца. На каждом макете укажите месяц или номер редакции. Если меняется адрес для сообщений, средство аутентификации, порядок согласования платежа или название внутренней системы, обновите все производные: PDF, плакаты, карточки, баннеры и страницы портала.
Все шаблоны на этой странице опубликованы целиком. Скопируйте нужные блоки в корпоративный шаблон и экспортируйте готовую памятку в PDF. Так в файл попадут ваши контакты, названия систем и актуальный порядок действий, а не чужие реквизиты.

Проверка перед публикацией

Перед рассылкой отдайте макет человеку из целевой роли. Не просите оценить дизайн. Дайте рабочую ситуацию и спросите, что он сделает после просмотра. Если действие нельзя воспроизвести, памятку нужно переписать.
Короткий редакторский чек-лист:
  • На макете разобрана одна ситуация
  • Заголовок описывает событие или действие
  • Контакт службы ИБ указан явно
  • Нет ссылки или QR-кода без подписи адреса
  • Термины понятны целевой роли
  • Действия совпадают с внутренней процедурой
  • Указаны владелец и версия
  • Файл читается на том устройстве, где его откроют

Почему памятка по информационной безопасности не работает в одиночку

NCSC предупреждает: никакой учебный пакет не научит человека распознавать каждую фишинговую попытку. Организации нужна многослойная защита, где обучение – только одна часть наряду с техническими мерами, понятным процессом сообщения и быстрой реакцией на инциденты.[3]
Поэтому плакат не должен обещать невозможного. Его задача скромнее: напомнить нужное действие в конкретный момент. После плаката сотруднику нужны короткая практика, безопасный канал для вопросов и обратная связь без публичного разбора ошибок.
В StopPhish мы связываем материалы с темой обучения и наблюдаемым поведением. После карточки про подозрительные письма полезнее проверить, умеет ли сотрудник сообщить о письме, чем спросить определение фишинга. Точный маршрут сообщения должен быть одинаковым в памятке, учебном задании и рабочем почтовом клиенте.

Не хотите собирать материалы с нуля? У StopPhish есть готовые бесплатные памятки, плакаты и другие материалы по кибербезопасности для сотрудников.

Частые вопросы

Можно ли использовать готовые шаблоны памяток ИБ без изменений?

Как основу – да. Перед публикацией замените каналы связи, названия систем и порядок действий на принятые в вашей компании. Проверьте текст у владельца процесса.

Как часто обновлять визуальные материалы по кибербезопасности?

Пересматривайте их по своему календарю и после изменений в процедуре, инструментах или актуальных сценариях атак. Дата версии на макете позволяет быстро найти устаревшие копии.

Где размещать плакаты по кибербезопасности?

Там, где возникает нужное действие: у переговорных – проверка необычных просьб, рядом с гостевыми зонами – пропускной режим, в корпоративной почте – сообщение о фишинге. Случайная свободная стена не связана с поведением.

Как понять, что материалы по ИБ для сотрудников помогают?

Заранее выберите наблюдаемое действие: сообщения о подозрительных письмах, правильный выбор в коротком задании, соблюдение процедуры проверки реквизитов. NIST рекомендует использовать метрики и оценку для регулярного улучшения программы, а NCSC предлагает учитывать сообщения о фишинге как положительный результат.[1][3]

Что важнее: дизайн или текст?

Сначала действие и точность процедуры. Затем иерархия, контраст и иллюстрация. Красивый макет не исправляет неверный совет, а верный совет мелким серым шрифтом никто не заметит.

Источники

[1] NIST SP 800-50 Rev. 1, Building a Cybersecurity and Privacy Learning Program: https://csrc.nist.gov/pubs/sp/800/50/r1/final
[2] CISA, Secure Our World – Partner Resources: https://www.cisa.gov/secure-our-world/partner-resources
[3] NCSC, Phishing attacks: defending your organisation: https://www.ncsc.gov.uk/guidance/phishing
Обучение