---
title: "Требования ФСТЭК к обучению 2025: полный гайд + штрафы за нарушения — AVAREANGE"
url: "https://avareange.avacloude.ru/blog/fstek-obucheniye-trebovaniya-2025/"
---

[Все статьи](https://avareange.avacloude.ru/blog/)

AVAREANGE / BLOG21 января 2026 г.9 мин чтения

# Требования ФСТЭК к обучению сотрудников по ИБ 2025: полный гайд для госкомпаний и КИИ

Как пройти проверку ФСТЭК в 2025 году? Полный разбор требований к обучению сотрудников, таблица новых штрафов и готовые шаблоны документов. Приведите дела в порядок за 2 недели.

![](https://avareange.avacloude.ru/icon.svg)Команда AVAREANGE

![](https://avareange.avacloude.ru/blog/9690fbfeddcb7947-cover.jpg)

[О платформе](https://avareange.avacloude.ru/future/#platform)

Федеральная служба по техническому и экспортному контролю (ФСТЭК РФ) год за годом ужесточает требования к информационной безопасности компаний, особенно для объектов критической информационной инфраструктуры (КИИ). И если раньше обучение сотрудников можно было «галочкой» закрыть разовым вводным инструктажом, то сейчас регулятор требует системного подхода — с документированием, регулярностью и проверкой эффективности (а с 2026 года — еще и с подключением средств автоматизации обучения). 

Проверки ФСТЭК РФ в 2025 году проводятся интенсивнее, чем когда-либо: за первые три квартала количество плановых аудитов существенно возросло по сравнению с прошлым годом. Нарушение требований грозит штрафами: до 50 тысяч рублей для должностных лиц и до 100 тысяч рублей для юридических лиц (закон вступил в силу в 2025 году). 

В этом гайде разбираем, что конкретно требует ФСТЭК РФ от компаний в области обучения, как оформить всё документально и как быстро привести вашу компанию в соответствие. Плюс — готовые шаблоны для отчётов.

* * *

## Ключевые требования ФСТЭК РФ к обучению сотрудников (2025)

### 1\. Обучение — это не одноразовое мероприятие, а процесс

Требования не запрещают один вводный инструктаж, но в них четко прописано, чтобы обучение проводилось регулярно и систематически. По приказу [ФСТЭК РФ № 239](https://www.consultant.ru/document/cons_doc_LAW_294287/) (Требования по обеспечению безопасности значимых объектов КИИ) компания обязана:

*   Проводить вводный инструктаж для каждого нового сотрудника при принятии на работу (рекомендуется в первый рабочий день) — с информацией о базовых правилах безопасности (сложные пароли, распознавание фишинга, блокировка рабочего места).
*   Организовать ежегодные обязательные тренинги для всего коллектива с примерами реальных инцидентов из вашей отрасли.
*   Проводить внеплановые инструктажи при изменении системы, перемещении сотрудника или после инцидента.

### 2\. Охват: кто должен обучаться

Обучение должны пройти:

*   Все сотрудники компании — хотя бы по базовым вопросам кибергигиены.
*   Администраторы и специалисты ИБ — углублённое обучение (требуется не менее 30% специалистов по защите информации с профессиональным образованием в области ИБ или прошедших переподготовку).
*   Руководители структурных подразделений — как минимум базовый уровень.

**Но есть нюанс:**

для КИИ требуется индивидуальный подход в зависимости от категории значимости объекта (категория 1 — наиболее строгие требования)  

### 3\. Что входит в программу обучения

Программа должна включать:

*   Пароли и аутентификация — как создавать надежные пароли, не расшаривать учетные данные.Фишинг и социальная инженерия — как распознать фишинговое письмо, не открывать опасные ссылки.
*   Порядок работы с информацией — как правильно обращаться с конфиденциальными данными, куда и кому их передавать.
*   Инциденты и обращение при них — что делать, если произошла утечка, кому сообщить, какие сроки.
*   Соответствие локальным политикам — правила использования ПК, интернета, мобильных устройств, шифрования.

### 4\. Документирование (критичный блок)

Вот что должно быть оформлено документально:

*   Программа обучения — утверждённая на уровне руководителя, с указанием целей, тем, часов, формата (очное/онлайн).
*   Журнал (реестр) обучения — ФИО сотрудника, дата прохождения, подпись, тема.
*   Тесты и проверки знаний — протоколы тестирования с результатами.
*   Сертификаты — выданные по итогам обучения.
*   Отчеты — ежемесячные/ежегодные сводки по проценту охвата сотрудников.

Всё это должно быть в формате, готовом для предъявления проверяющим.

### 5\. Проверка эффективности: фишинг-метрика и тесты

ФСТЭК РФ не просто так требует документирования — регулятор хочет видеть результаты. Поэтому программа должна включать:

*   Фишинг-симуляции — имитированные рассылки для проверки готовности сотрудников.
*   Процент клика на фишинговую ссылку — ваша главная метрика. Регулятор оценивает динамику снижения показателя. По индустриальным бенчмаркам, хороший уровень — менее 10-15%, но главное — тренд к улучшению.
*   Процент открытия вложений — сколько людей открыли заражённый файл (целевой уровень: < 5%).
*   Динамика улучшения — метрика должна снижаться от периода к периоду.

**Вот как это выглядит на практике:**

"В начале года при первой фишинг-симуляции 35% сотрудников перешли по опасной ссылке. После проведения обучения и повторной симуляции через месяц показатель упал до 18%". Это хороший результат, который показывает эффективность программы.

* * *

## Как оформить отчет по обучению для проверки ФСТЭК РФ

### Что нужно подготовить

Когда приходит проверяющий от ФСТЭК, он запросит:

1.  Программа обучения (копия утвёржденная руководителем);
2.  Журнал проведённых обучений (списки сотрудников, даты, подписи);
3.  Тесты и результаты (протоколы тестирования);
4.  Фишинг-отчёты — процент переходов по ссылкам, открытий вложений;
5.  Свидетельства / сертификаты (если обучение проводилось через внешнюю организацию);
6.  План обучения на следующий год — чтобы показать, что это не одноразовое мероприятие.

### Как заполнить журнал учёта обучения

Хотя ФСТЭК не требует конкретной формы, вот минимальный набор колонок:

<table><tbody><tr><td><b>ФИО</b></td><td><b>Должность</b></td><td><b>Дата обучения</b></td><td><b>Тема</b></td><td><b>Формат (очно/онлайн)</b></td><td><b>Подпись сотрудника</b></td><td><b>Подпись инструктора</b></td><td><b>Примечания</b></td></tr><tr><td>Иван Петров</td><td>Системный администратор</td><td>12.01.2025</td><td>Основы ИБ и ПДП</td><td>Очно</td><td>✅</td><td>✅</td><td>Успешно</td></tr><tr><td>Мария Сидорова</td><td>Специалист по закупкам</td><td>12.01.2025</td><td>Основы ИБ и ПДП</td><td>Онлайн</td><td>✅</td><td>-</td><td>Сертификат получен</td></tr></tbody></table>

**Главное — полнота и достоверность**

Если в журнале написано, что Иван обучен, то должен быть тест или сертификат.

## Практический пример: что считается нарушением

Проверяющий от ФСТЭК РФ запросил отчёт за год.

**Вот типичные нарушения:**

1.  Журнал показывает, что обучено 100% сотрудников, но нет тестов — непонятно, усвоили ли они материал;
2.  Программа обучения 2024 года, а мы уже в 2025 — требуется актуальная версия с 2025 года;
3.  Администратор баз данных не прошёл обучение вообще — это критичная роль, должна быть повышенная подготовка.

**Правильно:**

1.  Программа утверждена на 2025 год, обновлена с учётом новых угроз;
2.  Все сотрудники, включая новичков, обучены в первый месяц работы;
3.  По итогам теста — 92% правильных ответов;
4.  Фишинг-симуляции: в начале года переходы по ссылкам — 28%, после обучения — 12%.

## Как привести обучение в соответствие требованиям ФСТЭК РФ за 2 недели

Если вы ещё не успели или нужно срочно привести систему в порядок перед проверкой, вот алгоритм:

**Неделя 1: Аудит и планирование (2-3 дня работы)**

1.  День 1-2: Собрать всю документацию — что есть на данный момент (программы, журналы, тесты);
2.  День 2-3: Определить, кого не хватает (какие сотрудники не обучены, какие темы не покрыты).

Что может вскрыться: "Мы не обучали новичков за последний месяц" или "Программа 2023 года, не обновляли".

**Неделя 1-2: Заполнение пробелов (3-5 дней)**

1.  День 3-5: Написать/обновить программу обучения под 2025 год. Если у вас её нет, используйте готовые шаблоны (в интернете их много).
2.  День 5-7: Провести массовое обучение — можно онлайн-формат (вебинар, видео-курс), можно в офисе групповой инструктаж.
3.  День 7-9: Провести тестирование и зафиксировать результаты в журнал.

Пример: Начальник управления ИБ отправляет всем сотрудникам ссылку на 30-минутный видео-курс про фишинг и пароли. После просмотра — онлайн-тест из 10 вопросов. Результаты сразу попадают в отчёт.

**Неделя 2: Фишинг-симуляции и отчётность (2-3 дня)**

1.  День 10-11: Запустить фишинг-симуляцию (если нет в-дома инструмента, есть платные сервисы типа Phishman, Gophish или встроенные в платформах типа AVAREANGE);
2.  День 12-14: Собрать отчёты, подготовить итоговый документ: "Охвачено 98% сотрудников, средний процент клика на фишинг — 15% (норма по бенчмаркам)".

Итоговый результат: Вы подготовили папку с документами, которые проверяющий с удовольствием увидит.

## Штрафы и риски при нарушении требований ФСТЭК РФ

С начала 2025 года штрафы за нарушение требований информационной безопасности увеличены:

<table><tbody><tr><td><b>Вид нарушения</b></td><td><b>Размер штрафа (должностное лицо)</b></td><td><b>Размер штрафа (юридическое лицо)</b></td></tr><tr><td>Нарушение правил защиты информации</td><td>50 тыс. руб. (ранее 15 тыс.)</td><td>100 тыс. руб. (ранее 30 тыс.)</td></tr><tr><td>Нарушение требований защиты государственной тайны</td><td>До 50 тыс. руб.</td><td>До 100 тыс. руб.</td></tr></tbody></table>

**Конкретно за отсутствие обучения:**

1.  Не провели обучение новому сотруднику → это предписание + штраф 50-100 тыс. руб.
2.  Администратор не прошёл переподготовку в области ИБ → штраф + вероятное требование пересмотреть компетентность.

## Реальные последствия нарушений

Помимо штрафов, при нарушении ФСТЭК может:

1.  Выдать предписание об устранении недостатков (обычно 30-60 дней на исправление);
2.  Запретить использование системы до приведения в соответствие (редко, но бывает для критичных объектов КИИ);
3.  Расширить проверку — если при проверке обучения нашли нарушение, начнут проверять и другие аспекты ИБ.

* * *

## Как AVAREANGE помогает автоматизировать отчётность

**Проблема**: ручная подготовка отчётов в организации отнимает десятки часов

**Решение**: платформа генерирует отчёты автоматически

AVAREANGE — комплексная платформа для управления кибергигиеной — делает это так:

1.  Все данные в одном месте — программа обучения, журналы, тесты, фишинг-симуляции, метрики;
2.  Автоматические отчёты — нажал кнопку, получил готовый PDF с прошедшей форматировкой и датировкой, соответствующий требованиям ФСТЭК;
3.  Историчность и аудит — система хранит все версии, видно, кто и когда что менял;
4.  Интеграция с системами — данные синхронизируются с внутренней БД, не нужно переносить вручную.

## Типичный результат автоматизации

Пример — организация с 150 сотрудниками (объект КИИ):

*   До автоматизации: 50+ часов в месяц на подготовку отчётов;
*   После автоматизации: 5-7 часов в месяц (проверка данных, отправка);
*   Экономия: ~45 часов/месяц × 12 месяцев = 540 часов/год ≈ 3 оклада специалиста;
*   В деньгах: ~500-600 тыс. рублей в год (зарплата).

Плюс — при проверке ФСТЭК РФ все документы в идеальном порядке, предписаний не было.

## Итоговый чек-лист для соответствия ФСТЭК

**✅ Программа обучения**

*   Актуальна на текущий год (2025)
*   Утверждена руководителем в письменном виде
*   Содержит все обязательные темы (пароли, фишинг, инциденты, политики)
*   Рассчитана по часам и периодичности (вводный + ежегодный минимум)

**✅ Документирование**

*   Журнал обучения (ФИО, даты, подписи, результаты)
*   Все новички обучены в первый месяц
*   Администраторы/ИБ-специалисты имеют повышенную подготовку (не менее 30% с профобразованием)

✅ **Проверка эффективности**

*   Проводятся тесты после обучения (результаты зафиксированы)
*   Проводятся фишинг-симуляции ≥ 2 раза в год
*   Собирается метрика: % кликов на опасные ссылки (тренд в сторону снижения)

✅ **Готовность к проверке**

*   Папка с документами систематизирована (программа, журналы, тесты, отчёты)
*   Отчёт за прошлый год готов (охват %, эффективность)
*   План на следующий год актуален

* * *

## Заключение

Требования ФСТЭК РФ к обучению — это не бюрократическая галочка, а реальная необходимость. Сотрудники, которые не знают разницы между фишинговым и легитимным письмом, остаются главной уязвимостью компании, даже если вы потратили миллионы на технические средства защиты.

За 2 недели можно привести всё в порядок, если действовать чётко по алгоритму. И если у вас есть инструмент, который автоматизирует отчётность (как AVAREANGE), то это становится фоновым процессом.

Главное правило: документируйте всё, что делаете, обновляйте программу каждый год, проводите тесты и фишинг-симуляции. И тогда при проверке ФСТЭК РФ вы спокойно покажете папку документов и скажете: "Вот, всё у нас в порядке".

### Дополнительные ресурсы

\- [Приказ ФСТЭК № 239](https://zlonov.ru/kii/) — официальные требования по безопасности КИИ;

\- [Приказ ФСТЭК № 117 от 11.04.2025](https://normativ.kontur.ru/document?moduleId=1&documentId=500478) — требования к специалистам ИБ;

\- [Постановление ПП РФ № 162 от 17.02.2018](https://d-russia.ru/gosduma-prinjala-zakon-ob-uzhestochenii-shtrafov-za-narushenie-pravil-zashhity-informacii.html) — процедура проверок.

От знаний — к действию

## Проверьте устойчивость вашей команды.

Посмотрите, как AVAREANGE помогает моделировать атаки, обучать сотрудников и измерять результат.

[Запросить демо](https://avareange.ru/get_access)

[Все ресерчи и статьи](https://avareange.avacloude.ru/research/)

Продолжить чтение

## Ещё из блога

[10 мин чтения

### Тест на фишинг своими руками — 6 способов проверить устойчивость команды без дорогих решений

](https://avareange.avacloude.ru/blog/test-na-fishing-dlya-sotrudnikov-6-sposobov-proverit-ustoychivost-komandy/)[12 мин чтения

### Гонка технологий: как современные средства защиты почты противостоят эволюции фишинговых атак

](https://avareange.avacloude.ru/blog/zashchita-ot-fishinga-chelovek-i-tekhnologii-razbor-pt/)[3 мин чтения

### AVAREANGE — обновления I квартала 2026: фишинг-симуляции в Telegram и MAX, MSSP для партнёров и дорожная карта

](https://avareange.avacloude.ru/blog/avareange-obnovleniya-q1-2026-telegram-max-mssp-roadmap/)
