Коротко о главном: С апреля 2025 года в России действует приказ ФСТЭК №117. Он впервые так подробно и конкретно описывает, как именно организация обязана обучать сотрудников кибербезопасности. И теперь это обязательные требования с конкретными мерами и проверками. В этом гайде мы переводим официальный текст на человеческий язык.
1
Кого это касается?
Требования распространяются на государственные органы, государственные учреждения и предприятия, которые эксплуатируют информационные системы. Если в вашей организации есть ИС с информацией ограниченного доступа — эти правила для вас.
Оператор (обладатель информации) должен обеспечивать защиту информации в соответствии с Требованиями на всех стадиях (этапах) обработки и хранения информации, создания и развития (модернизации), эксплуатации и вывода из эксплуатации информационных систем…
— Приказ ФСТЭК №117, п. 9
Это означает, что организация должна выстраивать комплексную систему защиты, включающую не только технические средства, но и организационные меры, включая подготовку пользователей.
2
Что обязана сделать организация: системный взгляд
Приказ требует создания управляемой системы защиты информации, включая внутренние регламенты и обучение пользователей. Ключевые моменты:
«Организация деятельности по защите информации должна включать… разработку и утверждение внутренних регламентов по защите информации…»
В частности, внутренние регламенты должны содержать:
«порядок повышения уровня знаний и информированности пользователей по вопросам защиты информации» — Приказ ФСТЭК №117, п. 14
⚠️ Это уже не рекомендация, а обязанность
Организация обязана утвердить конкретный порядок обучения сотрудников: кто учится, как часто, по каким темам, кто проверяет результаты. Без утверждённого регламента — нарушение требований приказа.