---
title: "Белая книга CISO: человеческий риск и право РФ · AVAREANGE"
url: "https://avareange.avacloude.ru/future/white-book/"
---

Белая книга CISO

# Человеческий периметр Как запустить программу управления человеческим риском и доказать, что она работает

Шестнадцать глав и восемь приложений для руководителя ИБ: модель зрелости с самооценкой, правовая карта по российским нормам, законный порядок учебных атак, ответственность и сроки уведомления, метрики, правила для рисков ИИ, план года и отчёт совету. Шаблоны документов — в приложениях. Каждая цифра и норма ведёт к источнику с датой, а каждая глава заканчивается списком «Что сделать».

*   Редакция 2.0 · право на 26.09.2026
*   5 ч 22 мин чтения
*   АВАТЕК, команда AVAREANGE

Модель зрелости · 5 уровней

1.  Уровень 1Формальный
2.  Уровень 2Измеряемый
3.  Уровень 3Управляемый
4.  Уровень 4Интегрированный
5.  Уровень 5Устойчивый

[Где вы сейчас? Самооценка из 10 вопросов](https://avareange.avacloude.ru/future/white-book/#maturity)

## Кому и зачем

Книга для руководителя ИБ, который запускает или перезапускает программу работы с человеческим риском — в коммерческой компании, у оператора ГИС, в субъекте КИИ или в банке. Её задача — уйти от отчёта «курс прошли все» к измеримому поведению и к документам, которые выдержат вопрос совета и проверку.

Это русская редакция: правовая часть описывает нормы по состоянию на 26.09.2026, и каждое правовое утверждение ведёт к тексту нормы. Книга — не юридическая консультация. Шаблоны и спорные места помечены: их нужно согласовать с юристом компании.

**×30**

рост за 2025 год объёма данных, которые работники отправляют в общедоступные нейросети; по трафику 150 компаний, данные «Солара»[⁠\[S10\]](https://avareange.avacloude.ru/future/white-book/#src-S10 "ГК «Солар». Сотрудники российских компаний и общедоступные нейросети, 04.02.2026")

**30%**

высококритичных инцидентов в 2025 году связаны с атаками через подрядчиков, по расследованиям BI.ZONE DFIR; в 2024-м — 15%[⁠\[S22\]](https://avareange.avacloude.ru/future/white-book/#src-S22 "BI.ZONE. Атаки через подрядчиков: доля высококритичных инцидентов, 03.07.2026")

Фишинг остаётся главным входом, но риск растёт и в новых местах — в нейросетях и у подрядчиков. Поэтому о них в книге есть отдельные главы.

### Кому что читать

*   Руководитель ИБ
    
    Всё по порядку. Начните с самооценки и правовой карты, чтобы читать главы под свой уровень и режим.
    
    Главы[2](https://avareange.avacloude.ru/future/white-book/#maturity)[3](https://avareange.avacloude.ru/future/white-book/#law)
    
*   Юрист
    
    Правовая часть и шаблоны: учебные атаки, ответственность, сроки уведомления, поручение вендору, согласия и проверка Роскомнадзора.
    
    Главы[4](https://avareange.avacloude.ru/future/white-book/#safe-harbour)[5](https://avareange.avacloude.ru/future/white-book/#liability)[6](https://avareange.avacloude.ru/future/white-book/#deadlines)[13](https://avareange.avacloude.ru/future/white-book/#vendors)Прил.[A](https://avareange.avacloude.ru/future/white-book/#appendix-a)[B](https://avareange.avacloude.ru/future/white-book/#appendix-b)[F](https://avareange.avacloude.ru/future/white-book/#appendix-f)[G](https://avareange.avacloude.ru/future/white-book/#appendix-g)
    
*   HR и коммуникации
    
    Права работников в программе, обучение без наказаний, благодарность за сообщения, роли и коммуникации.
    
    Главы[4](https://avareange.avacloude.ru/future/white-book/#safe-harbour)[10](https://avareange.avacloude.ru/future/white-book/#learning)[12](https://avareange.avacloude.ru/future/white-book/#reporting)[14](https://avareange.avacloude.ru/future/white-book/#culture)
    
*   Финансовый директор
    
    Цена ошибки в рублях, штрафы и условия их смягчения, отчёт совету на одной странице.
    
    Главы[1](https://avareange.avacloude.ru/future/white-book/#why)[5](https://avareange.avacloude.ru/future/white-book/#liability)[16](https://avareange.avacloude.ru/future/white-book/#board)
    
*   Госсектор и КИИ
    
    Приказы ФСТЭК № 117 и 235, Методика Узи, сроки НКЦКИ, персональные штрафы должностных лиц.
    
    Главы[2](https://avareange.avacloude.ru/future/white-book/#maturity)[3](https://avareange.avacloude.ru/future/white-book/#law)[5](https://avareange.avacloude.ru/future/white-book/#liability)[6](https://avareange.avacloude.ru/future/white-book/#deadlines)Прил.[C](https://avareange.avacloude.ru/future/white-book/#appendix-c)[E](https://avareange.avacloude.ru/future/white-book/#appendix-e)
    
*   Банки, НФО, НПС
    
    ГОСТ Р 57580.1, сроки для Банка России, легенды по признакам ОД-2506 и отраслевой вкладыш по финансовому сектору.
    
    Главы[3](https://avareange.avacloude.ru/future/white-book/#law)[6](https://avareange.avacloude.ru/future/white-book/#deadlines)[9](https://avareange.avacloude.ru/future/white-book/#simulations)Прил.[E](https://avareange.avacloude.ru/future/white-book/#appendix-e)
    

Часть IЗачем

01

## Почему человек: вероятность и цена ошибки

Генеральный директор не спрашивает, сколько курсов прошли работники. Он спрашивает, сколько стоит одна ошибка и что компания сможет показать, если ошибка случится. Программа управления человеческим риском отвечает на эти два вопроса.

Говорите о цене ошибки, а не о «незнании». Незнание лечат курсом. Цену ошибки снижают процессы, привычки и измерения — их руководство и поддерживает бюджетом. В этой главе — цифры, которые выдержат вопросы финансового директора, и таблица последствий, которую стоит пересчитать на своих данных.

### Вероятность: атаку на организацию открывает человек

**64%**

целевых атак на организации России и СНГ начинались с фишингового письма — оценка BI.ZONE[⁠\[S2\]](https://avareange.avacloude.ru/future/white-book/#src-S2 "BI.ZONE. Threat Zone 2026, 05.02.2026")

**60%**

успешных атак на российские организации использовали социальную инженерию — оценка Positive Technologies[⁠\[S3\]](https://avareange.avacloude.ru/future/white-book/#src-S3 "Positive Technologies. Актуальные киберугрозы для России: 2026 (CODE RED), 08.10.2025")

**62%**

утечек в мире связаны с человеческим фактором — оценка Verizon, мировые данные[⁠\[S13\]](https://avareange.avacloude.ru/future/white-book/#src-S13 "Verizon. Data Breach Investigations Report 2026, Executive Summary, 2026")

Первые две цифры — по России (у BI.ZONE — вместе со СНГ), третья — мировая. Все три — оценки компаний, у каждой свой отчёт, своя выборка и свой период. Их нельзя складывать или перемножать. Вместе они говорят одно: большинство целевых и успешных атак проходит через решение конкретного человека.

Для оценки вероятности в вашей компании этих цифр мало. Нужна своя: доля провалов и сообщений в учебных атаках средней сложности на всех работников. Как её получить и чем она становится доказательством — в [главе 8](https://avareange.avacloude.ru/future/white-book/#metrics).

### Клиенты банков — другая аудитория

В презентациях часто встречаются доли социальной инженерии выше 90%. Обычно они про клиентов банков, а не про компании. Сами цифры верны, но отвечают на другой вопрос.

Социальная инженерия против клиентов банков
| Цифра | Что посчитано | Чья оценка |
| --- | --- | --- |
| около 97,5% | атак с социальной инженерией в таблице «Основные типы компьютерных атак» обзора Банка России за II квартал 2026 года: 28 678 из примерно 29 401 (наш расчёт)[⁠\[L143\]](https://avareange.avacloude.ru/future/white-book/#src-L143 "Банк России. Обзор операций без согласия, II квартал 2026, 04.08.2026") | Банк России, обзор операций без согласия клиентов; атаки прежде всего на клиентов-физлиц |
| более 94% | инцидентов с хищениями у клиентов 10 банков приходится на социальную инженерию[⁠\[L150\]](https://avareange.avacloude.ru/future/white-book/#src-L150 "F6. «Слабое звено»: анализ мошенничества 2025, 17.02.2026") | оценка F6 по данным 10 банков, а не официальная статистика |

Осторожно

Не переносите эти доли на компании. Для тезиса «атаку на организацию открывает человек» берите оценки BI.ZONE и Positive Technologies выше. Для денег — официальный ряд Банка России по юрлицам ниже.

### Три цифры для генерального

Вендорские оценки спорят между собой. У официальных рядов есть ведомство, период и дата публикации, и их не приходится защищать. Для первого разговора с руководством хватит трёх.

**11,3%**

доля юрлиц в потерях от операций без согласия во II квартале 2026 года, наш расчёт по таблицам обзора[⁠\[L143\]](https://avareange.avacloude.ru/future/white-book/#src-L143 "Банк России. Обзор операций без согласия, II квартал 2026, 04.08.2026"); в 2025 году — 3,6%[⁠\[L141\]](https://avareange.avacloude.ru/future/white-book/#src-L141 "Банк России. Обзор операций без добровольного согласия клиентов за 2025 год, 13.02.2026"), в I квартале 2026 года — 7,8% (наш расчёт)[⁠\[L142\]](https://avareange.avacloude.ru/future/white-book/#src-L142 "Банк России. Обзор операций без согласия, I квартал 2026, 2026")

**≈1,07 млн ₽**

теряет юрлицо в среднем на одной операции без согласия во II квартале 2026 года: 831,4 млн ₽ на 780 операций, наш расчёт[⁠\[L143\]](https://avareange.avacloude.ru/future/white-book/#src-L143 "Банк России. Обзор операций без согласия, II квартал 2026, 04.08.2026"); в 2025 году — 373,2 тыс. ₽[⁠\[L141\]](https://avareange.avacloude.ru/future/white-book/#src-L141 "Банк России. Обзор операций без добровольного согласия клиентов за 2025 год, 13.02.2026")

**−32%**

изменение числа преступлений с использованием ИТТ или в сфере компьютерной информации за январь–август 2026 года, МВД[⁠\[L145\]](https://avareange.avacloude.ru/future/white-book/#src-L145 "МВД России. Состояние преступности, январь–август 2026, 17.09.2026"); за 2025 год ИТ-преступлений стало меньше на 11,8%[⁠\[L144\]](https://avareange.avacloude.ru/future/white-book/#src-L144 "МВД России. Статистические сведения о состоянии преступности в 2025 году, 29.01.2026")

Как читать вместе: преступлений становится меньше, а потери не падают. В 2025 году потери от операций без согласия выросли на 6,4%, до 29 307,6 млн ₽[⁠\[L141\]](https://avareange.avacloude.ru/future/white-book/#src-L141 "Банк России. Обзор операций без добровольного согласия клиентов за 2025 год, 13.02.2026"), и всё большая их часть приходится на компании.

Операции без согласия: сколько теряют юрлица
| Период | Все потери | Потери юрлиц | Доля юрлиц |
| --- | --- | --- | --- |
| 2025 год | 29 307,6 млн ₽ | 1 054,4 млн ₽ | 3,6%[⁠\[L141\]](https://avareange.avacloude.ru/future/white-book/#src-L141 "Банк России. Обзор операций без добровольного согласия клиентов за 2025 год, 13.02.2026") |
| I квартал 2026 | 7 397,9 млн ₽ | 573,3 млн ₽ | 7,8%[⁠\[L142\]](https://avareange.avacloude.ru/future/white-book/#src-L142 "Банк России. Обзор операций без согласия, I квартал 2026, 2026") |
| II квартал 2026 | 7 350,7 млн ₽ | 831,4 млн ₽ по 780 операциям | 11,3%[⁠\[L143\]](https://avareange.avacloude.ru/future/white-book/#src-L143 "Банк России. Обзор операций без согласия, II квартал 2026, 04.08.2026") |

В квартальных обзорах 2026 года Банк России даёт потери юрлиц отдельно по счетам и по СБП. Сумма по юрлицам и их доля за I и II кварталы — наш расчёт по этим таблицам[⁠\[L142\]](https://avareange.avacloude.ru/future/white-book/#src-L142 "Банк России. Обзор операций без согласия, I квартал 2026, 2026")[⁠\[L143\]](https://avareange.avacloude.ru/future/white-book/#src-L143 "Банк России. Обзор операций без согласия, II квартал 2026, 04.08.2026").

Ряд охватывает все схемы хищений со счетов юрлиц, не только атаки через работников. Это не статистика схемы «фейк-босс», поэтому показывайте его как масштаб проблемы, а не как вероятность для вашей компании.

Если спросят про штрафы за утечки, официальная позиция Роскомнадзора на август 2026 года такая: «количество протоколов по утечкам не увеличилось»[⁠\[L128\]](https://avareange.avacloude.ru/future/white-book/#src-L128 "Роскомнадзор. Итоги Дня открытых дверей 14.08.2026, 18.08.2026"). Пересказы в СМИ с точными суммами не берите в презентацию, пока нет акта суда или релиза ведомства.

Как сказать руководству

«Киберпреступлений становится меньше[⁠\[L145\]](https://avareange.avacloude.ru/future/white-book/#src-L145 "МВД России. Состояние преступности, январь–август 2026, 17.09.2026"), а доля компаний в потерях от операций без согласия выросла с 3,6% в 2025 году[⁠\[L141\]](https://avareange.avacloude.ru/future/white-book/#src-L141 "Банк России. Обзор операций без добровольного согласия клиентов за 2025 год, 13.02.2026") до 11,3% во II квартале 2026 года[⁠\[L143\]](https://avareange.avacloude.ru/future/white-book/#src-L143 "Банк России. Обзор операций без согласия, II квартал 2026, 04.08.2026"). Средняя потеря компании на одной такой операции во II квартале — около миллиона рублей[⁠\[L143\]](https://avareange.avacloude.ru/future/white-book/#src-L143 "Банк России. Обзор операций без согласия, II квартал 2026, 04.08.2026"). Большинство целевых атак, по оценке BI.ZONE, начинается с фишингового письма[⁠\[S2\]](https://avareange.avacloude.ru/future/white-book/#src-S2 "BI.ZONE. Threat Zone 2026, 05.02.2026"). Предлагаю измерять, как люди распознают атаку и сообщают о ней, и показывать вам результат раз в квартал».

### Вернёт ли банк деньги компании

Часто руководство считает, что украденное со счёта вернёт банк. Для компании это обычно не так. Специальное антифрод-возмещение по ч. 3.13 ст. 8 161-ФЗ положено только физлицам. Юрлицо может требовать возмещения по ч. 12–13 ст. 9 и по договору, только если банк нарушил свои обязанности; в остальных случаях потеря остаётся у компании[⁠\[L103\]](https://avareange.avacloude.ru/future/white-book/#src-L103 "Федеральный закон № 161-ФЗ «О национальной платёжной системе». Ст. 8 ч. 3.1–3.15, ст. 9, ст. 27 — антифрод-процедуры и возмещение, ред. 04.08.2026; ч. 3.1–3.15 с 25.07.2024").

*   Ч. 13 ст. 9 — банк не проинформировал клиента о совершённой операции[⁠\[L103\]](https://avareange.avacloude.ru/future/white-book/#src-L103 "Федеральный закон № 161-ФЗ «О национальной платёжной системе». Ст. 8 ч. 3.1–3.15, ст. 9, ст. 27 — антифрод-процедуры и возмещение, ред. 04.08.2026; ч. 3.1–3.15 с 25.07.2024").
*   Ч. 12 ст. 9 — операции, совершённые после того, как клиент уведомил банк[⁠\[L103\]](https://avareange.avacloude.ru/future/white-book/#src-L103 "Федеральный закон № 161-ФЗ «О национальной платёжной системе». Ст. 8 ч. 3.1–3.15, ст. 9, ст. 27 — антифрод-процедуры и возмещение, ред. 04.08.2026; ч. 3.1–3.15 с 25.07.2024"). Уведомить банк клиент обязан незамедлительно, но не позднее дня, следующего за днём получения от банка уведомления об операции (ч. 11 ст. 9); если банк клиента проинформировал, а клиент не уведомил банк, возмещать банк не обязан (ч. 14 ст. 9)[⁠\[L103\]](https://avareange.avacloude.ru/future/white-book/#src-L103 "Федеральный закон № 161-ФЗ «О национальной платёжной системе». Ст. 8 ч. 3.1–3.15, ст. 9, ст. 27 — антифрод-процедуры и возмещение, ред. 04.08.2026; ч. 3.1–3.15 с 25.07.2024").
*   Ч. 11.1 ст. 9 — по уведомлению клиента-юрлица банк плательщика просит банк получателя приостановить зачисление[⁠\[L103\]](https://avareange.avacloude.ru/future/white-book/#src-L103 "Федеральный закон № 161-ФЗ «О национальной платёжной системе». Ст. 8 ч. 3.1–3.15, ст. 9, ст. 27 — антифрод-процедуры и возмещение, ред. 04.08.2026; ч. 3.1–3.15 с 25.07.2024"). Поэтому казначейству нужен короткий маршрут: заметили подозрительный платёж — сразу звоните и пишите в банк.

Вопрос юристу

В каких случаях компания может требовать от банка возмещения по ч. 12–13 ст. 9 161-ФЗ и по договору и что для этого нужно зафиксировать в первые часы после подозрительной операции?

### Последствия: во что обходится одна ошибка

Цена одной успешной атаки для коммерческой компании
| Событие | Сколько стоит |
| --- | --- |
| Утечка ПДн | 3–5, 5–10 или 10–15 млн ₽ — при утечке данных от 1 до 10 тыс., от 10 до 100 тыс. и больше 100 тыс. субъектов и (или) от 10 до 100 тыс., от 100 тыс. до 1 млн и больше 1 млн идентификаторов (ч. 12–14 ст. 13.11 КоАП)[⁠\[L34\]](https://avareange.avacloude.ru/future/white-book/#src-L34 "КоАП РФ. Ст. 13.11 — нарушение законодательства в области ПДн, ч. 1–18 и примечания, ред. 420-ФЗ, ч. 10–18 с 30.05.2025; ред. КоАП от 26.07.2026") |
| Специальные категории и биометрия | 10–15 и 15–20 млн ₽ (ч. 16 и 17)[⁠\[L34\]](https://avareange.avacloude.ru/future/white-book/#src-L34 "КоАП РФ. Ст. 13.11 — нарушение законодательства в области ПДн, ч. 1–18 и примечания, ред. 420-ФЗ, ч. 10–18 с 30.05.2025; ред. КоАП от 26.07.2026") |
| Повторная утечка | 1–3% выручки, от 20 до 500 млн ₽ (ч. 15), для специальных категорий и биометрии — от 25 до 500 млн ₽ (ч. 18); повторной считается утечка, допущенная компанией, уже подвергнутой наказанию по любой из ч. 12–18: прежний штраф за биометрию делает повторной и следующую обычную утечку[⁠\[L34\]](https://avareange.avacloude.ru/future/white-book/#src-L34 "КоАП РФ. Ст. 13.11 — нарушение законодательства в области ПДн, ч. 1–18 и примечания, ред. 420-ФЗ, ч. 10–18 с 30.05.2025; ред. КоАП от 26.07.2026") |
| Не уведомили Роскомнадзор или уведомили с опозданием | 1–3 млн ₽ (ч. 11)[⁠\[L34\]](https://avareange.avacloude.ru/future/white-book/#src-L34 "КоАП РФ. Ст. 13.11 — нарушение законодательства в области ПДн, ч. 1–18 и примечания, ред. 420-ФЗ, ч. 10–18 с 30.05.2025; ред. КоАП от 26.07.2026"); уведомлений два — за 24 и 72 часа с момента выявления[⁠\[L16\]](https://avareange.avacloude.ru/future/white-book/#src-L16 "152-ФЗ «О персональных данных». Ст. 21 — устранение нарушений, уведомление РКН об инциденте (24 и 72 часа), уничтожение, ч. 3.1 с 01.09.2022") |
| ПДн в зарубежной базе данных | 1–6 млн ₽, повторно 6–18 млн ₽ (ч. 8 и 9) — например, если платформа обучения хранит данные работников за рубежом[⁠\[L34\]](https://avareange.avacloude.ru/future/white-book/#src-L34 "КоАП РФ. Ст. 13.11 — нарушение законодательства в области ПДн, ч. 1–18 и примечания, ред. 420-ФЗ, ч. 10–18 с 30.05.2025; ред. КоАП от 26.07.2026") |
| Ущерб от утечки по оценке самих компаний | в среднем 11,5 млн ₽, максимум — более 41 млн ₽; средний и крупный бизнес без крупнейших компаний (опрос представителей компаний по заказу InfoWatch; включает сорванные сделки, аудит и обучение после утечки)[⁠\[S4\]](https://avareange.avacloude.ru/future/white-book/#src-S4 "InfoWatch, ЦИРКОН. Сорванные сделки и аудит ИБ: сколько стоят утечки информации, 16.01.2025") |
| Требование выкупа от шифровальщиков | в среднем 4–40 млн ₽; для малого и среднего бизнеса 0,24–4 млн ₽ (оценка F6; первоначальные требования, а не выплаты)[⁠\[S6\]](https://avareange.avacloude.ru/future/white-book/#src-S6 "F6. Киберугрозы-2025: F6 назвала основные тренды вымогателей, утечек и фишинга, 16.12.2025") |
| Операция без согласия по счёту юрлица | в среднем 373,2 тыс. ₽ в 2025 году[⁠\[L141\]](https://avareange.avacloude.ru/future/white-book/#src-L141 "Банк России. Обзор операций без добровольного согласия клиентов за 2025 год, 13.02.2026") и около 1,07 млн ₽ во II квартале 2026 года (наш расчёт)[⁠\[L143\]](https://avareange.avacloude.ru/future/white-book/#src-L143 "Банк России. Обзор операций без согласия, II квартал 2026, 04.08.2026"); все схемы хищений, не только через работников |

Суммы штрафов — для коммерческой компании, в том числе ГУП. Госорганы, органы местного самоуправления, госучреждения, госкорпорации и иные НКО штраф юрлица по ч. 10–18 ст. 13.11 не платят: за утечки и неуведомление штрафуют их должностных лиц, до 2 млн ₽[⁠\[L34\]](https://avareange.avacloude.ru/future/white-book/#src-L34 "КоАП РФ. Ст. 13.11 — нарушение законодательства в области ПДн, ч. 1–18 и примечания, ред. 420-ФЗ, ч. 10–18 с 30.05.2025; ред. КоАП от 26.07.2026")[⁠\[L160\]](https://avareange.avacloude.ru/future/white-book/#src-L160 "Гражданский кодекс РФ; Федеральный закон № 7-ФЗ «О некоммерческих организациях». Ст. 50 и 123.21 ГК; ст. 7.1 7-ФЗ — коммерческие и некоммерческие организации, учреждения, госкорпорации, действует"). Кто за что отвечает лично — в [главе 5](https://avareange.avacloude.ru/future/white-book/#liability).

Штрафы — самая заметная часть, но не всегда самая крупная. Простой, выкуп и сорванные сделки считаются отдельно. Первое наказание за утечку открывает окно повторности: компания считается подвергнутой наказанию до истечения года после исполнения постановления[⁠\[L40\]](https://avareange.avacloude.ru/future/white-book/#src-L40 "КоАП РФ. Ст. 4.6 — срок, в течение которого лицо считается подвергнутым наказанию, действует"), и следующая утечка в этом окне может стоить процент выручки.

Соберите эту таблицу на своих данных: какие категории ПДн и в каком объёме вы храните, какая у вас выручка, сколько стоит час простоя. Калькулятор [«Цена одного клика»](https://avareange.avacloude.ru/future/calculator/) помогает сделать это в рублях.

Правило

Разделяйте вероятность и последствия. Вероятность берите из отчётов об атаках и из своих учебных кампаний, последствия — из КоАП и своей финансовой модели. Экспозиция — это размер возможных потерь, а не их вероятность. Не умножайте чужие проценты на свои штрафы: такое число не выдержит первого вопроса финансового директора.

### Что изменилось с 2025 года

**В атаках.** Все цифры ниже — оценки компаний со своими выборками; сравнивайте их только с тем же отчётом прошлого года.

*   Фишинг чаще открывает атаку: 64% целевых атак против 57% годом ранее (оценка BI.ZONE)[⁠\[S2\]](https://avareange.avacloude.ru/future/white-book/#src-S2 "BI.ZONE. Threat Zone 2026, 05.02.2026").
*   Подрядчики стали входом: доля высококритичных инцидентов, связанных с атаками через подрядчиков, выросла с 15% в 2024 году до 30% в 2025-м (расследования BI.ZONE)[⁠\[S22\]](https://avareange.avacloude.ru/future/white-book/#src-S22 "BI.ZONE. Атаки через подрядчиков: доля высококритичных инцидентов, 03.07.2026").
*   Нейросети стали каналом утечки: объём данных, отправляемых в общедоступные нейросети, за 2025 год вырос в 30 раз — по трафику 150 компаний, данные «Солара»[⁠\[S10\]](https://avareange.avacloude.ru/future/white-book/#src-S10 "ГК «Солар». Сотрудники российских компаний и общедоступные нейросети, 04.02.2026"); 20% организаций с утечками связали их хотя бы частично с несанкционированным ИИ (оценка «Информзащиты»)[⁠\[S11\]](https://avareange.avacloude.ru/future/white-book/#src-S11 "«Информзащита». Утечки через несанкционированный ИИ, 17.07.2026").
*   Голос руководителя можно подделать: мошенничества с дипфейками в мессенджерах стало в 10 раз больше (оценка «Сбера», методика не раскрыта), самая популярная схема — «фейк-босс»[⁠\[S9\]](https://avareange.avacloude.ru/future/white-book/#src-S9 "Ведомости& (данные Сбера). Дипфейк: ловушка для доверчивых, 10.06.2026").

**В нормах.** Три изменения, которые меняют разговор с руководством:

*   **С 30.05.2025 — ч. 10–18 ст. 13.11 КоАП.** Отдельные штрафы за неуведомление о намерении обрабатывать ПДн и об утечке, за утечку по числу субъектов или идентификаторов, за утечку специальных категорий и биометрии и оборотные — за повторную; скидки 50% за быструю оплату по ст. 13.11 больше нет[⁠\[L35\]](https://avareange.avacloude.ru/future/white-book/#src-L35 "Федеральный закон № 420-ФЗ. Оборотные и повышенные штрафы за утечки ПДн; ч. 3.4-2 ст. 4.1 КоАП, 30.11.2024, в силу с 30.05.2025").
*   **С 01.07.2025 — запрет зарубежных баз данных.** Записывать и хранить ПДн граждан России в зарубежных базах данных при сборе запрещено (ч. 5 ст. 18 152-ФЗ)[⁠\[L13\]](https://avareange.avacloude.ru/future/white-book/#src-L13 "Федеральный закон № 23-ФЗ. Изменения 152-ФЗ: прямой запрет использования зарубежных БД, 28.02.2025, в силу с 01.07.2025"). Это касается и платформ обучения и учебных атак: база с данными работников должна быть в России.
*   **С 01.03.2026 — приказ ФСТЭК № 117.** Для ГИС и информационных систем госорганов, ГУП, госучреждений и муниципальных систем мероприятия по повышению знаний пользователей «должны включать» имитационные рассылки электронных писем на служебные адреса и иные служебные средства коммуникаций (п. 56 «в»), а уровень знаний нужно оценивать не реже раза в 3 года или после компьютерного инцидента (п. 57)[⁠\[L80\]](https://avareange.avacloude.ru/future/white-book/#src-L80 "ФСТЭК России. Приказ № 117 — требования о защите информации в ГИС и иных ИС госорганов, ГУП, госучреждений, 11.04.2025, в силу с 01.03.2026"). Для остальных коммерческих компаний это ориентир, а не обязанность ([глава 3](https://avareange.avacloude.ru/future/white-book/#law)).

Полная хронология 2024–2027 годов с датами вступления в силу — в [приложении H](https://avareange.avacloude.ru/future/white-book/#appendix-h).

### Разговор с руководством на три минуты

1.  Одна цифра о вероятности: большинство атак на организации начинается с человека.
2.  Один официальный ряд о деньгах: доля компаний в потерях от операций без согласия растёт.
3.  Одна таблица о последствиях — на ваших объёмах ПДн, вашей выручке и вашем простое.
4.  Что будем измерять: не прохождение курсов, а сообщения о подозрительном и провалы в учебных атаках ([глава 8](https://avareange.avacloude.ru/future/white-book/#metrics)).
5.  Что сможем доказать: документы о мерах, принятых до инцидента ([глава 3](https://avareange.avacloude.ru/future/white-book/#law), [глава 5](https://avareange.avacloude.ru/future/white-book/#liability)).
6.  Какое решение нужно: спонсор, бюджет и пилот на 90 дней ([глава 15](https://avareange.avacloude.ru/future/white-book/#plan)), отчёт совету на одной странице ([глава 16](https://avareange.avacloude.ru/future/white-book/#board)).

Осторожно

Не берите в презентацию круглые доли «виноват человек» без первоисточника, пересказы пересказов, вендорские множители «в N раз», не указав, чья это оценка и раскрыта ли методика, и старые издания отчётов без пометки года. Суммы из судебных дел берите только из текста акта, а не из новостей. Каждое число должно вести к документу с датой. Нет источника — говорите словами.

Что сделать

*   Соберите три цифры для генерального — официальные ряды Банка России и МВД с датами публикации.
*   Уберите из презентаций доли про клиентов банков, если говорите о рисках компании.
*   Посчитайте таблицу последствий для своей компании: категории и объёмы ПДн, выручка, стоимость часа простоя.
*   Согласуйте с казначейством и банком маршрут на случай подозрительного платежа: кто и за сколько минут сообщает в банк.
*   Спросите юриста, будет ли следующая утечка считаться повторной, — от этого зависит риск оборотного штрафа.
*   Найдите спонсора программы на уровне руководства и договоритесь о главной метрике — доле сообщений о подозрительном.

02

## Модель зрелости: где вы сейчас

Модель нужна, чтобы честно ответить на вопрос «где мы сейчас» и не обещать совету прыжок через ступени. Зрелость измеряется поведением людей и процессом, а не часами курсов.

Пять уровней ниже опираются на модель зрелости культуры безопасности SANS[⁠\[F1\]](https://avareange.avacloude.ru/future/white-book/#src-F1 "SANS Institute. Security Awareness & Culture Maturity Model, 15.09.2025") и на жизненный цикл программы обучения из NIST SP 800-50 Rev. 1[⁠\[F2\]](https://avareange.avacloude.ru/future/white-book/#src-F2 "NIST. SP 800-50 Rev. 1. Building a Cybersecurity and Privacy Learning Program, сентябрь 2024"). Формулировки, доказательства и метрики перехода — наши, под российские нормы. Модель АВАТЕК — не норматив; официальная шкала ФСТЭК для обучения показана после лестницы.

Правило

Уровень засчитывается только с доказательством. Признак без документа или метрики не считается. Общий уровень программы — по самому слабому признаку.

1.  Уровень 1
    
    ### Формальный
    
    Курс раз в год, ознакомление под роспись. Учебных атак нет или они разовые.
    
    Чем доказать
    
    Перечень работников, допущенных к ПДн, и журнал их ознакомления и (или) обучения[⁠\[L14\]](https://avareange.avacloude.ru/future/white-book/#src-L14 "152-ФЗ «О персональных данных». Ст. 18.1 — меры оператора, в том числе ознакомление и (или) обучение работников, ред. 266-ФЗ с 01.09.2022; п. 6 — с 2011 г."); листы ознакомления с ЛНА по ИБ под роспись[⁠\[L61\]](https://avareange.avacloude.ru/future/white-book/#src-L61 "Трудовой кодекс РФ. Ст. 8 ч. 4, ст. 22, ст. 68 ч. 3, ст. 372 — ЛНА и ознакомление под роспись, ред. 25.05.2026"); для значимых объектов КИИ — доведение ОРД и мероприятия по знаниям не реже раза в год[⁠\[L77\]](https://avareange.avacloude.ru/future/white-book/#src-L77 "ФСТЭК России. Приказ № 235 — требования к системам безопасности значимых объектов КИИ, 21.12.2017, ред. 20.04.2023 (приказ № 69)")
    
    Метрика перехода
    
    Охват курсом и ознакомлением до допуска к ПДн
    
2.  Уровень 2
    
    ### Измеряемый
    
    Утверждено положение об имитационных атаках. Есть базовая линия по почте и кнопка «Сообщить».
    
    Чем доказать
    
    Положение ([приложение A](https://avareange.avacloude.ru/future/white-book/#appendix-a)) и отчёт о базовой линии; для ГИС имитационные рассылки на служебные адреса прямо названы в п. 56 «в» приказа ФСТЭК № 117[⁠\[L80\]](https://avareange.avacloude.ru/future/white-book/#src-L80 "ФСТЭК России. Приказ № 117 — требования о защите информации в ГИС и иных ИС госорганов, ГУП, госучреждений, 11.04.2025, в силу с 01.03.2026")
    
    Метрика перехода
    
    Доли провалов, сообщений и пропусков по всей компании
    
3.  Уровень 3
    
    ### Управляемый
    
    Программа утверждена по категориям работников, знания и умения проверяются. Сценарии под роли, два канала и больше, обучение в момент ошибки, трек повторных провалов, политика ИИ, правило второго канала для денег и доступов.
    
    Чем доказать
    
    Программа по категориям с контролем знаний и умений — высший балл по «Обучению» в Методике Узи[⁠\[L83\]](https://avareange.avacloude.ru/future/white-book/#src-L83 "ФСТЭК России. Методика оценки уровня зрелости (Узи), 07.08.2026"); протоколы практических занятий (п. 13.7 приказа № 239[⁠\[L79\]](https://avareange.avacloude.ru/future/white-book/#src-L79 "ФСТЭК России. Приказ № 239 — требования по обеспечению безопасности значимых объектов КИИ, 25.12.2017, ред. 28.08.2024")) и тренировок (п. 56 «г» приказа № 117[⁠\[L80\]](https://avareange.avacloude.ru/future/white-book/#src-L80 "ФСТЭК России. Приказ № 117 — требования о защите информации в ГИС и иных ИС госорганов, ГУП, госучреждений, 11.04.2025, в силу с 01.03.2026"))
    
    Метрика перехода
    
    Коэффициент устойчивости, медиана до сообщения, повторные провалы
    
4.  Уровень 4
    
    ### Интегрированный
    
    Сообщения работников уходят в SOC и SIEM. Реальные атаки становятся учебными сценариями. Подрядчики в программе. Риск виден по поведению работников и отделов. Отчёт руководству — в рублях.
    
    Чем доказать
    
    Маршрут сообщений в SIEM; листы ознакомления подрядчиков с ОРД (п. 16 приказа № 235[⁠\[L77\]](https://avareange.avacloude.ru/future/white-book/#src-L77 "ФСТЭК России. Приказ № 235 — требования к системам безопасности значимых объектов КИИ, 21.12.2017, ред. 20.04.2023 (приказ № 69)")) и требования к подрядчикам (п. 58 приказа № 117[⁠\[L81\]](https://avareange.avacloude.ru/future/white-book/#src-L81 "ФСТЭК России. Приказ № 137 — изменения в приказ № 117, 08.05.2026, в силу с 01.09.2026; новый п. 32 — с 01.03.2027")); квартальные отчёты совету ([глава 16](https://avareange.avacloude.ru/future/white-book/#board))
    
    Метрика перехода
    
    Реальные сообщения на работника, доля подтверждённых, охват подрядчиков
    
5.  Уровень 5
    
    ### Устойчивый
    
    Программа сама меняет приоритеты по данным: пересматривает карту поведения, обновляет сценарии под новые атаки. Метрики — вход для решений, которые принимает человек: о дополнительном обучении, настройке доступов, платёжных процедурах. Автоматических кадровых последствий нет.
    
    Чем доказать
    
    Годовой пересмотр программы; решения руководства со ссылкой на метрики, принятые человеком. Решение, которое порождает юридические последствия для работника или иначе затрагивает его права, нельзя принимать только на основании автоматизированной обработки его данных[⁠\[L11\]](https://avareange.avacloude.ru/future/white-book/#src-L11 "152-ФЗ «О персональных данных». Ст. 16 — решения на основании исключительно автоматизированной обработки, ред. 261-ФЗ от 25.07.2011")[⁠\[L64\]](https://avareange.avacloude.ru/future/white-book/#src-L64 "Трудовой кодекс РФ. Ст. 86–88 — обработка и передача ПДн работника, п. 1 ст. 86 в ред. 185-ФЗ от 02.07.2013")
    
    Признак устойчивости
    
    Динамика держится несколько циклов подряд во всех ролях и филиалах
    

Где проходит граница «решения, затрагивающего права», — курс, реестр неуспевающих, ограничение доступа, — закон прямо не говорит. Наше прочтение и вопрос юристу — в [главе 8](https://avareange.avacloude.ru/future/white-book/#metrics-access).

### Модель и шкала ФСТЭК: Методика Узи

С августа 2026 года у самооценки есть официальная линейка. Методика оценки уровня зрелости (Узи) от 07.08.2026 оценивает 21 направление деятельности, среди них — «повышение уровня знаний и информированности». В каждом направлении проверяются восемь видов требований, и один из них — «Обучение»: степень осведомлённости персонала, направленная на снижение рисков человеческого фактора, вес 0,1. Шкала — 0 / 0,3 / 0,5 / 1; высший балл даёт только обучение по утверждённой программе, охватывающей разные категории работников, с контролем знаний и умений[⁠\[L83\]](https://avareange.avacloude.ru/future/white-book/#src-L83 "ФСТЭК России. Методика оценки уровня зрелости (Узи), 07.08.2026").

В пороги уровня зрелости направления «Обучение» входит только с уровня 3 (Di6 ≥ 0,05) и уровня 4 (Di6 = 0,1)[⁠\[L83\]](https://avareange.avacloude.ru/future/white-book/#src-L83 "ФСТЭК России. Методика оценки уровня зрелости (Узи), 07.08.2026"). По нашему прочтению, при весе 0,1 это значит: для уровня 3 нужен балл не ниже 0,5, для уровня 4 — балл 1. Поскольку «Обучение» оценивается в каждом направлении, слабое обучение ограничивает не одно направление, а все.

Уровень АВАТЕК → балл «Обучение» → что показать
| Уровень АВАТЕК | Балл «Обучение» | Что это даёт для порогов направления | Какие документы показать |
| --- | --- | --- | --- |
| 0 · Старт | 0 — обучения нет[⁠\[L83\]](https://avareange.avacloude.ru/future/white-book/#src-L83 "ФСТЭК России. Методика оценки уровня зрелости (Узи), 07.08.2026") | Уровни 1–2 не зависят от обучения; пороги уровней 3 и 4 не пройдены | — |
| 1 · Формальный | 0,3 — обучение эпизодическое; 0,5 — обучение без системы и измерения[⁠\[L83\]](https://avareange.avacloude.ru/future/white-book/#src-L83 "ФСТЭК России. Методика оценки уровня зрелости (Узи), 07.08.2026") | При 0,3 пороги уровней 3 и 4 не пройдены; при 0,5 пройден порог уровня 3 | Приказ о программе, план курса, журнал ознакомления |
| 2 · Измеряемый | 0,5, пока нет утверждённой программы по категориям работников с контролем знаний и умений[⁠\[L83\]](https://avareange.avacloude.ru/future/white-book/#src-L83 "ФСТЭК России. Методика оценки уровня зрелости (Узи), 07.08.2026") | Порог уровня 3 пройден (Di6 ≥ 0,05), порог уровня 4 — нет | То же + положение об имитационных атаках, отчёт о базовой линии |
| 3 · Управляемый | 1 — утверждённая программа по категориям работников с контролем знаний и умений[⁠\[L83\]](https://avareange.avacloude.ru/future/white-book/#src-L83 "ФСТЭК России. Методика оценки уровня зрелости (Узи), 07.08.2026") | Пройдены пороги уровней 3 и 4 (Di6 = 0,1) | Утверждённая программа по категориям; результаты тестов (знания) и учебных атак (умения); журнал повторного обучения |
| 4–5 · Интегрированный, Устойчивый | 1 — выше шкала не растёт | Как у уровня 3 | То же + маршрут сообщений в SOC, охват подрядчиков, отчёты руководству, протоколы пересмотра программы |

Это наше сопоставление

Таблица сопоставляет модель АВАТЕК со шкалой ФСТЭК, но официальной её не делает. Методика оценивает зрелость защиты в целом, и «Обучение» в ней — один из восьми видов требований. Сильная программа обучения не поднимет уровень, если отстают другие требования и направления, а слабая, по нашему прочтению, удержит направления ниже уровня 3.

Целевые уровни зрелости п. 11 Методики не требует, а рекомендует: для каждого направления не ниже 1, 2 или 3 — в зависимости от класса ГИС, уровня защищённости ИСПДн и категории значимого объекта КИИ; те же уровни рекомендованы подрядчикам, которые обслуживают эти системы[⁠\[L83\]](https://avareange.avacloude.ru/future/white-book/#src-L83 "ФСТЭК России. Методика оценки уровня зрелости (Узи), 07.08.2026").

Не путайте Узи с показателем Кзи. В Методике Кзи показателей осведомлённости нет. Но если на пентесте или учениях доступ получен через учётную запись пользователя, группа «Защита пользователей» обнуляется[⁠\[L84\]](https://avareange.avacloude.ru/future/white-book/#src-L84 "ФСТЭК России. Методика оценки показателя состояния технической защиты информации (Кзи), 11.11.2025"). Учебные атаки Кзи не повышают — они помогают не потерять его на проверке.

### Кому Узи обязателен

Для одних организаций Методика — внешняя линейка, для других — обязанность со сроками. Выберите свой режим; если подходят несколько, действуют все.

Узи и обучение по режимам

_**Касается** коммерческих операторов ИСПДн, которые не работают с ГИС и значимыми объектами КИИ_

Для операторов ИСПДн Методика — инструмент «подтверждения» уровня зрелости (п. 4 «д»). Обязательной она станет, только если это установит нормативный акт[⁠\[L83\]](https://avareange.avacloude.ru/future/white-book/#src-L83 "ФСТЭК России. Методика оценки уровня зрелости (Узи), 07.08.2026"). Если компания не оператор ГИС, не субъект КИИ, не банк, не НФО и не субъект НПС, прямая норма об обучении у неё одна: ознакомление и (или) обучение работников, непосредственно обрабатывающих ПДн (п. 6 ч. 1 ст. 18.1 152-ФЗ). Форму, частоту и проверку знаний она не задаёт[⁠\[L14\]](https://avareange.avacloude.ru/future/white-book/#src-L14 "152-ФЗ «О персональных данных». Ст. 18.1 — меры оператора, в том числе ознакомление и (или) обучение работников, ред. 266-ФЗ с 01.09.2022; п. 6 — с 2011 г.").

Рекомендация АВАТЕК

Используйте шкалу «Обучение» как внешнюю линейку: проверяющему и совету понятнее «балл 1 по Методике ФСТЭК», чем «десять курсов». Цель — программа по категориям работников с контролем знаний и умений.

Что меняется 01.03.2027

*   ГИС: новый п. 32 приказа № 117 возлагает расчёт Узи на подрядчиков, а оператору оставляет Кзи[⁠\[L81\]](https://avareange.avacloude.ru/future/white-book/#src-L81 "ФСТЭК России. Приказ № 137 — изменения в приказ № 117, 08.05.2026, в силу с 01.09.2026; новый п. 32 — с 01.03.2027"). Считать ли Узи оператору самому, уточните у юриста или в ФСТЭК: п. 31 по-прежнему строит оценку на этом показателе.
*   Значимые КИИ: Узи раз в 3 года, у подрядчиков — до доступа[⁠\[L78\]](https://avareange.avacloude.ru/future/white-book/#src-L78 "ФСТЭК России. Приказ № 220 — изменения в приказ № 235 (Кзи, Узи, подрядчики), 16.07.2026, в силу с 01.03.2027"). Балл «Обучение» станет частью обязательной оценки — готовьте программу по категориям работников уже сейчас.

Самооценка · 10 вопросов

### Где ваша программа сейчас

Отвечайте про то, что уже работает, а не про планы. Ответы никуда не отправляются и живут только в этой вкладке.

Отвечено 0 из 10. Уровень 0: Старт.

Уровень 1 · ФормальныйВсе работники проходят курс по безопасности и под роспись знакомятся с правилами.

Чем подтвердить: журнал ознакомления

ДаЧастичноНет

Уровень 1 · ФормальныйУ программы есть владелец, и руководство утвердило её цели.

Чем подтвердить: приказ или положение о программе

ДаЧастичноНет

Уровень 2 · ИзмеряемыйУчебные атаки идут по утверждённому положению, и вы знаете исходную долю провалов.

Чем подтвердить: положение и отчёт о базовой линии

ДаЧастичноНет

Уровень 2 · ИзмеряемыйУ работников есть кнопка «Сообщить», и вы считаете долю сообщений, а не только клики.

Чем подтвердить: доли провалов, сообщений и пропусков

ДаЧастичноНет

Уровень 3 · УправляемыйСценарии различаются по ролям, и людей проверяют минимум в двух каналах.

Чем подтвердить: отчёты по ролям и каналам

ДаЧастичноНет

Уровень 3 · УправляемыйОшибка в учебной атаке сразу даёт короткий разбор, а повторные провалы ведутся отдельно.

Чем подтвердить: трек повторных провалов

ДаЧастичноНет

Уровень 3 · УправляемыйДействуют правило второго канала для денег и доступов и политика работы с ИИ-сервисами.

Чем подтвердить: политика ИИ и протоколы учений

ДаЧастичноНет

Уровень 4 · ИнтегрированныйСообщения работников попадают в SOC или SIEM, а пойманные реальные атаки становятся сценариями.

Чем подтвердить: маршрут сообщений в SOC

ДаЧастичноНет

Уровень 4 · ИнтегрированныйПодрядчики с доступом входят в программу, а совет раз в квартал видит отчёт о человеческом риске в рублях.

Чем подтвердить: договоры и квартальные отчёты

ДаЧастичноНет

Уровень 5 · УстойчивыйСценарии, аудитории и частота меняются по данным каждый квартал, без ожидания годового плана.

Чем подтвердить: протоколы пересмотра программы

ДаЧастичноНет

Результат

#### Ответьте на вопросы выше

Здесь появятся ваш уровень, открытые места и цена одной ошибки работника. Результат меняется с каждым ответом.

### Как пользоваться моделью

*   Оценивайте по отдельности процесс, метрики, каналы, связь с SOC и подрядчиков. Итог — по самому слабому.
*   Поднимайтесь на один уровень за цикл. Прыжок с первого уровня на четвёртый обычно значит, что доказательства нарисованы.
*   Повторяйте самооценку раз в квартал и прикладывайте её к отчёту руководству.
*   Если вы оператор ГИС, владелец значимого объекта КИИ или подрядчик одного из них, сверяйте самооценку с баллом «Обучение» по Методике Узи.
*   Не путайте зрелость программы и возможности платформы. Инструмент помогает, но уровень дают процесс и поведение людей.

Каждый переход — один оборот цикла NIST: план и стратегия, анализ и проектирование, разработка и внедрение, оценка и улучшение[⁠\[F2\]](https://avareange.avacloude.ru/future/white-book/#src-F2 "NIST. SP 800-50 Rev. 1. Building a Cybersecurity and Privacy Learning Program, сентябрь 2024"). SANS описывает похожий путь: от отсутствия программы через ориентацию на соответствие и изменение поведения к долгосрочной культуре и устойчивости[⁠\[F1\]](https://avareange.avacloude.ru/future/white-book/#src-F1 "SANS Institute. Security Awareness & Culture Maturity Model, 15.09.2025").

### Типичные ловушки самооценки

*   **«У нас десять курсов — значит, третий уровень».** Курсы — это активность. Уровень определяет поведение, а по шкале ФСТЭК — утверждённая программа по категориям с контролем знаний и умений.
*   **«Базовая линия есть».** Если это одна лёгкая рассылка на часть работников — её нет. Базовая линия — кампания средней сложности на всех.
*   **«Сообщения уходят в SOC».** Если работнику никто не отвечает, сообщение уходит в пустоту, и четвёртого уровня нет.
*   **«Подрядчики подписали соглашение о конфиденциальности».** Подпись не показывает поведение. Нужен охват программой или договорное требование с проверкой.
*   **«Риск-скор сам решает, кого наказать».** Это не пятый уровень, а правовой риск: решения по работнику принимает человек.

В AVAREANGE

AVAREANGE помогает собрать доказательства для уровней 2–4: отчёты по учебным рассылкам в почте, сообщения о подозрительных письмах через плагин Outlook, PDF-сертификаты о прохождении учебных модулей, статистику в SIEM по Syslog и риск-профили сотрудников, отделов и организации на адаптированной модели AVADB. Связь показателей AVADB с российскими требованиями — помощь при анализе, а не автоматическое соответствие. Пятый уровень — вопрос процесса, а не функции.

Что сделать

*   Оцените программу по модели вместе с ИТ и HR, а не в одиночку.
*   Для каждого признака своего уровня найдите документ-доказательство. Нет документа — уровень ниже.
*   Поставьте себе балл «Обучение» по Методике Узи и запишите, чего не хватает до балла 1.
*   Определите, обязателен ли для вас Узи и с какой даты: ГИС, значимые КИИ или подрядчик.
*   Выберите одну метрику перехода на следующий уровень и запишите её сегодняшнее значение.
*   Покажите руководству текущий уровень и цель на год — без прыжков через ступень.

Часть IIПраво

## Главное для CISO: 10 пунктов

Выводы части II на одной странице. Подробности, спорные места и вопросы юристу — в главах по ссылкам.

1.  01
    
    Прямой нормы об учебных атаках для бизнеса нет. «Имитационные рассылки» называет только п. 56 «в» Требований по приказу ФСТЭК № 117: для ГИС и ИС госсектора, с 01.03.2026[⁠\[L80\]](https://avareange.avacloude.ru/future/white-book/#src-L80 "ФСТЭК России. Приказ № 117 — требования о защите информации в ГИС и иных ИС госорганов, ГУП, госучреждений, 11.04.2025, в силу с 01.03.2026")[⁠\[L81\]](https://avareange.avacloude.ru/future/white-book/#src-L81 "ФСТЭК России. Приказ № 137 — изменения в приказ № 117, 08.05.2026, в силу с 01.09.2026; новый п. 32 — с 01.03.2027"). Для коммерческой компании это ориентир. [гл. 3](https://avareange.avacloude.ru/future/white-book/#law)
    
2.  02
    
    У большинства компаний прямая обязанность одна: ознакомление и (или) обучение работников, непосредственно обрабатывающих ПДн (п. 6 ч. 1 ст. 18.1 152-ФЗ). Форму и частоту закон не задаёт[⁠\[L14\]](https://avareange.avacloude.ru/future/white-book/#src-L14 "152-ФЗ «О персональных данных». Ст. 18.1 — меры оператора, в том числе ознакомление и (или) обучение работников, ред. 266-ФЗ с 01.09.2022; п. 6 — с 2011 г."). [гл. 3](https://avareange.avacloude.ru/future/white-book/#law)
    
3.  03
    
    Отраслевые режимы жёстче: значимые объекты КИИ — мероприятия не реже раза в год[⁠\[L77\]](https://avareange.avacloude.ru/future/white-book/#src-L77 "ФСТЭК России. Приказ № 235 — требования к системам безопасности значимых объектов КИИ, 21.12.2017, ред. 20.04.2023 (приказ № 69)"), ГИС — оценка знаний не реже раза в 3 года и после инцидента[⁠\[L80\]](https://avareange.avacloude.ru/future/white-book/#src-L80 "ФСТЭК России. Приказ № 117 — требования о защите информации в ГИС и иных ИС госорганов, ГУП, госучреждений, 11.04.2025, в силу с 01.03.2026"), финансовые организации — меры РЗИ.15, РЗИ.16, КЗИ.7, КЗИ.8, РИ.4 ГОСТ Р 57580.1[⁠\[L96\]](https://avareange.avacloude.ru/future/white-book/#src-L96 "Росстандарт. ГОСТ Р 57580.1-2017 — базовый состав мер защиты информации финансовых организаций, 08.08.2017, введён 01.01.2018"). [прил. E](https://avareange.avacloude.ru/future/white-book/#appendix-e)
    
4.  04
    
    Программа учебных атак — обработка ПДн работников: цель в политике, ЛНА с ознакомлением под роспись, основание, оценка вреда, договор поручения с вендором[⁠\[L1\]](https://avareange.avacloude.ru/future/white-book/#src-L1 "152-ФЗ «О персональных данных». Ст. 5 — принципы обработки: цели, минимизация, сроки хранения, 27.07.2006, ред. 26.07.2026")[⁠\[L14\]](https://avareange.avacloude.ru/future/white-book/#src-L14 "152-ФЗ «О персональных данных». Ст. 18.1 — меры оператора, в том числе ознакомление и (или) обучение работников, ред. 266-ФЗ с 01.09.2022; п. 6 — с 2011 г.")[⁠\[L64\]](https://avareange.avacloude.ru/future/white-book/#src-L64 "Трудовой кодекс РФ. Ст. 86–88 — обработка и передача ПДн работника, п. 1 ст. 86 в ред. 185-ФЗ от 02.07.2013"). [гл. 4](https://avareange.avacloude.ru/future/white-book/#safe-harbour)
    
5.  05
    
    Отдельное письменное согласие работника на поручение облачному вендору — осторожная позиция книги, а не прямое требование закона[⁠\[L2\]](https://avareange.avacloude.ru/future/white-book/#src-L2 "152-ФЗ «О персональных данных». Ст. 6 — основания обработки и поручение обработки, 27.07.2006, ч. 3 и 6 в ред. 266-ФЗ с 01.09.2022"). Согласие оформляют отдельным документом[⁠\[L4\]](https://avareange.avacloude.ru/future/white-book/#src-L4 "Федеральный закон № 156-ФЗ. Ст. 5 — согласие на обработку ПДн оформляется отдельно от иных документов, 24.06.2025, в силу с 01.09.2025"); шаблон и вопрос юристу — в приложении F. [прил. F](https://avareange.avacloude.ru/future/white-book/#appendix-f)
    
6.  06
    
    Утечка ПДн — два уведомления Роскомнадзору: за 24 и 72 часа с момента выявления[⁠\[L16\]](https://avareange.avacloude.ru/future/white-book/#src-L16 "152-ФЗ «О персональных данных». Ст. 21 — устранение нарушений, уведомление РКН об инциденте (24 и 72 часа), уничтожение, ч. 3.1 с 01.09.2022"). Неуведомление — 1–3 млн ₽ юрлицу[⁠\[L34\]](https://avareange.avacloude.ru/future/white-book/#src-L34 "КоАП РФ. Ст. 13.11 — нарушение законодательства в области ПДн, ч. 1–18 и примечания, ред. 420-ФЗ, ч. 10–18 с 30.05.2025; ред. КоАП от 26.07.2026"). [гл. 6](https://avareange.avacloude.ru/future/white-book/#deadlines)
    
7.  07
    
    Штраф за утечку — 3–20 млн ₽, за повторную — 1–3% выручки, от 20 или 25 до 500 млн ₽[⁠\[L34\]](https://avareange.avacloude.ru/future/white-book/#src-L34 "КоАП РФ. Ст. 13.11 — нарушение законодательства в области ПДн, ч. 1–18 и примечания, ред. 420-ФЗ, ч. 10–18 с 30.05.2025; ред. КоАП от 26.07.2026"). Смягчение до 15–50 млн ₽ обязательно, если три условия выполнены к моменту выявления нарушения; после утечки их не исправить[⁠\[L36\]](https://avareange.avacloude.ru/future/white-book/#src-L36 "КоАП РФ. Ст. 4.1 ч. 3.4-2 — обязательное смягчение оборотного штрафа, с 30.05.2025"). [гл. 5](https://avareange.avacloude.ru/future/white-book/#liability-mitigation)
    
8.  08
    
    Взлом через подрядчика не освобождает оператора, который не доказал внутренний контроль и меры защиты (единоличное постановление судьи Верховного Суда № 5-АД25-119-К2)[⁠\[L124\]](https://avareange.avacloude.ru/future/white-book/#src-L124 "Верховный Суд РФ. Постановление № 5-АД25-119-К2 (Минтруд России, ч. 1 ст. 13.11 КоАП), 21.01.2026"). Документы программы — доказательство «всех зависящих мер»[⁠\[L43\]](https://avareange.avacloude.ru/future/white-book/#src-L43 "КоАП РФ. Ст. 2.1 ч. 2–5 и ст. 2.4 — вина юрлица, освобождение, должностное лицо, ч. 4–5 ст. 2.1 — 70-ФЗ от 26.03.2022"). [гл. 5](https://avareange.avacloude.ru/future/white-book/#liability)
    
9.  09
    
    За клик не наказывают: взыскание возможно только за нарушение обязанности, с которой работник ознакомлен, и по процедуре ст. 193 ТК[⁠\[L65\]](https://avareange.avacloude.ru/future/white-book/#src-L65 "Трудовой кодекс РФ. Ст. 192–193 — дисциплинарные взыскания и порядок их применения, действует"). Решение по одному автоматическому риск-скору запрещено[⁠\[L11\]](https://avareange.avacloude.ru/future/white-book/#src-L11 "152-ФЗ «О персональных данных». Ст. 16 — решения на основании исключительно автоматизированной обработки, ред. 261-ФЗ от 25.07.2011")[⁠\[L64\]](https://avareange.avacloude.ru/future/white-book/#src-L64 "Трудовой кодекс РФ. Ст. 86–88 — обработка и передача ПДн работника, п. 1 ст. 86 в ред. 185-ФЗ от 02.07.2013"). [гл. 4](https://avareange.avacloude.ru/future/white-book/#safe-harbour)
    
10.  10
     
     Личный риск: в коммерческой компании по ч. 10–18 ст. 13.11 штрафуют юрлицо, а в госорганах, госучреждениях и госкорпорациях — должностное лицо[⁠\[L34\]](https://avareange.avacloude.ru/future/white-book/#src-L34 "КоАП РФ. Ст. 13.11 — нарушение законодательства в области ПДн, ч. 1–18 и примечания, ред. 420-ФЗ, ч. 10–18 с 30.05.2025; ред. КоАП от 26.07.2026")[⁠\[L160\]](https://avareange.avacloude.ru/future/white-book/#src-L160 "Гражданский кодекс РФ; Федеральный закон № 7-ФЗ «О некоммерческих организациях». Ст. 50 и 123.21 ГК; ст. 7.1 7-ФЗ — коммерческие и некоммерческие организации, учреждения, госкорпорации, действует"). В КИИ по ч. 3 ст. 274.1 УК от уголовной ответственности освобождает активное содействие раскрытию, в том числе сохранённые следы, если нет иного состава[⁠\[L57\]](https://avareange.avacloude.ru/future/white-book/#src-L57 "УК РФ; Федеральный закон № 76-ФЗ. Ст. 274.1 — неправомерное воздействие на КИИ, новая редакция ч. 2–3 и примечание, 09.04.2026, с 20.04.2026 (расчётно)"). [гл. 5](https://avareange.avacloude.ru/future/white-book/#liability-criminal)
     

03

## Правовая карта: кто что обязан

Нормы — по состоянию на 26.09.2026

Эта глава отвечает на два вопроса за десять минут: какие нормы о людях касаются именно вас и какими документами вы докажете, что их выполнили. Сначала — шесть вопросов о режиме, затем карта применимости, затем пакет доказательств.

Юристу

Это не юридическая консультация. Нормы описаны по состоянию на 26.09.2026; перед применением сверьте действующую редакцию. Где норма прямо ничего не говорит, мы пишем «по нашему прочтению» и ставим вопрос юристу. Рекомендации АВАТЕК помечены отдельно и требованием не являются.

### Определите свой режим за шесть вопросов

База одна для всех: вы оператор ПДн своих работников и работодатель. Каждый ответ «да» добавляет к базе слой отраслевых норм. Отметьте свои ответы, затем найдите строки в таблице ниже.

*   **ГИС.** Вы оператор ГИС, иной информационной системы госоргана, ГУП, госучреждения или муниципальной ИС? Или получаете информацию ограниченного доступа из ГИС, или работаете подрядчиком такого оператора?
*   **Субъект КИИ.** У вас есть объекты КИИ в сферах 187-ФЗ, даже без категории значимости? Сюда же отнесите госорган или компанию, где у государства больше 50%: они тоже информируют ГосСОПКА.
*   **Значимые объекты.** Хотя бы одному вашему объекту КИИ присвоена категория значимости?
*   **Финансы.** Вы кредитная организация, некредитная финансовая организация (НФО), субъект национальной платёжной системы (НПС) или участник СБП?
*   **Указ № 250.** Вы федеральный орган исполнительной власти, высший исполнительный орган власти региона, государственный фонд, госкорпорация (госкомпания) или иная организация, созданная на основании федерального закона, стратегическое предприятие или акционерное общество, системообразующая организация либо юрлицо — субъект КИИ?
*   **СКЗИ.** Работники пользуются средствами криптографической защиты информации: шифрованием, электронной подписью на сертифицированных средствах?

Если «да» — какие нормы добавляются
| Ответ «да» | Нормы | Что читать |
| --- | --- | --- |
| Всем (база) | п. 6 ч. 1 ст. 18.1 и ст. 21 152-ФЗ[⁠\[L14\]](https://avareange.avacloude.ru/future/white-book/#src-L14 "152-ФЗ «О персональных данных». Ст. 18.1 — меры оператора, в том числе ознакомление и (или) обучение работников, ред. 266-ФЗ с 01.09.2022; п. 6 — с 2011 г.")[⁠\[L16\]](https://avareange.avacloude.ru/future/white-book/#src-L16 "152-ФЗ «О персональных данных». Ст. 21 — устранение нарушений, уведомление РКН об инциденте (24 и 72 часа), уничтожение, ч. 3.1 с 01.09.2022"); ст. 22, 68, 86 ТК[⁠\[L61\]](https://avareange.avacloude.ru/future/white-book/#src-L61 "Трудовой кодекс РФ. Ст. 8 ч. 4, ст. 22, ст. 68 ч. 3, ст. 372 — ЛНА и ознакомление под роспись, ред. 25.05.2026")[⁠\[L64\]](https://avareange.avacloude.ru/future/white-book/#src-L64 "Трудовой кодекс РФ. Ст. 86–88 — обработка и передача ПДн работника, п. 1 ст. 86 в ред. 185-ФЗ от 02.07.2013"); ст. 11 98-ФЗ, если введена коммерческая тайна[⁠\[L70\]](https://avareange.avacloude.ru/future/white-book/#src-L70 "Федеральный закон № 98-ФЗ «О коммерческой тайне». Ст. 10, 11, 14 — режим КТ, обязанности работодателя и работника, ответственность, ред. 08.08.2024") | [глава 4](https://avareange.avacloude.ru/future/white-book/#safe-harbour), [глава 5](https://avareange.avacloude.ru/future/white-book/#liability), [глава 6](https://avareange.avacloude.ru/future/white-book/#deadlines) |
| 1\. ГИС | Приказ ФСТЭК № 117: пп. 14 «д», 26, 56–58, 66–67[⁠\[L80\]](https://avareange.avacloude.ru/future/white-book/#src-L80 "ФСТЭК России. Приказ № 117 — требования о защите информации в ГИС и иных ИС госорганов, ГУП, госучреждений, 11.04.2025, в силу с 01.03.2026")[⁠\[L81\]](https://avareange.avacloude.ru/future/white-book/#src-L81 "ФСТЭК России. Приказ № 137 — изменения в приказ № 117, 08.05.2026, в силу с 01.09.2026; новый п. 32 — с 01.03.2027"); приказ ФСБ № 297 — НКЦКИ за 24 ч[⁠\[L87\]](https://avareange.avacloude.ru/future/white-book/#src-L87 "ФСБ России; Федеральный закон № 568-ФЗ. Приказ № 297 — взаимодействие операторов ГИС с ГосСОПКА; ч. 7 ст. 16 149-ФЗ, 06.08.2026, в силу с 01.09.2026"); ПП № 211 для госорганов[⁠\[L33\]](https://avareange.avacloude.ru/future/white-book/#src-L33 "Правительство РФ. Постановление № 211 — меры для госорганов-операторов ПДн, 21.03.2012, ред. 15.04.2019") | [глава 10](https://avareange.avacloude.ru/future/white-book/#learning), [приложение E](https://avareange.avacloude.ru/future/white-book/#appendix-e) |
| 2\. Субъект КИИ | ст. 9 187-ФЗ — информирование НКЦКИ, ч. 4 — госорганы и госкомпании[⁠\[L75\]](https://avareange.avacloude.ru/future/white-book/#src-L75 "Федеральный закон № 187-ФЗ «О безопасности КИИ»; Федеральный закон № 58-ФЗ. Ст. 9 — обязанности субъектов КИИ, 58-ФЗ от 07.04.2025, с 01.09.2025"); приказ ФСБ № 547 — 24 ч[⁠\[L85\]](https://avareange.avacloude.ru/future/white-book/#src-L85 "ФСБ России. Приказ № 547 — порядок информирования о компьютерных атаках и инцидентах и реагирования, 25.12.2025, в силу с 30.01.2026"); для КИИ — ст. 13.12.2 КоАП и ст. 274.1 УК[⁠\[L46\]](https://avareange.avacloude.ru/future/white-book/#src-L46 "КоАП РФ; Федеральный закон № 77-ФЗ. Ст. 13.12.2 — нарушение правил эксплуатации объектов КИИ, 09.04.2026, в силу с 20.04.2026 (расчётно)")[⁠\[L57\]](https://avareange.avacloude.ru/future/white-book/#src-L57 "УК РФ; Федеральный закон № 76-ФЗ. Ст. 274.1 — неправомерное воздействие на КИИ, новая редакция ч. 2–3 и примечание, 09.04.2026, с 20.04.2026 (расчётно)") | [глава 5](https://avareange.avacloude.ru/future/white-book/#liability), [глава 6](https://avareange.avacloude.ru/future/white-book/#deadlines), [приложение C](https://avareange.avacloude.ru/future/white-book/#appendix-c) |
| 3\. Значимые объекты | Приказ ФСТЭК № 235, пп. 15, 16, 25, 29–32[⁠\[L77\]](https://avareange.avacloude.ru/future/white-book/#src-L77 "ФСТЭК России. Приказ № 235 — требования к системам безопасности значимых объектов КИИ, 21.12.2017, ред. 20.04.2023 (приказ № 69)"); № 220 с 01.03.2027[⁠\[L78\]](https://avareange.avacloude.ru/future/white-book/#src-L78 "ФСТЭК России. Приказ № 220 — изменения в приказ № 235 (Кзи, Узи, подрядчики), 16.07.2026, в силу с 01.03.2027"); № 239: п. 13.7, ИПО.0–ИПО.4[⁠\[L79\]](https://avareange.avacloude.ru/future/white-book/#src-L79 "ФСТЭК России. Приказ № 239 — требования по обеспечению безопасности значимых объектов КИИ, 25.12.2017, ред. 28.08.2024"); НКЦКИ — 3 ч[⁠\[L85\]](https://avareange.avacloude.ru/future/white-book/#src-L85 "ФСБ России. Приказ № 547 — порядок информирования о компьютерных атаках и инцидентах и реагирования, 25.12.2025, в силу с 30.01.2026") | [глава 10](https://avareange.avacloude.ru/future/white-book/#learning), [приложение E](https://avareange.avacloude.ru/future/white-book/#appendix-e) |
| 4\. Финансы | ГОСТ Р 57580.1: РЗИ.15, РЗИ.16, КЗИ.7, КЗИ.8, РИ.4[⁠\[L96\]](https://avareange.avacloude.ru/future/white-book/#src-L96 "Росстандарт. ГОСТ Р 57580.1-2017 — базовый состав мер защиты информации финансовых организаций, 08.08.2017, введён 01.01.2018"); 851-П, 757-П, 821-П, 802-П[⁠\[L97\]](https://avareange.avacloude.ru/future/white-book/#src-L97 "Банк России. Положение № 851-П — требования к защите информации для кредитных организаций, 30.01.2025, в силу с 29.03.2025")[⁠\[L98\]](https://avareange.avacloude.ru/future/white-book/#src-L98 "Банк России. Положение № 757-П (НФО); Указание № 7219-У, 757-П от 20.04.2021; 7219-У от 28.10.2025, с 01.01.2027")[⁠\[L99\]](https://avareange.avacloude.ru/future/white-book/#src-L99 "Банк России. Положение № 821-П (защита информации при переводах); Указание № 7220-У, 821-П от 17.08.2023, с 01.04.2024; 7220-У — с 01.10.2026")[⁠\[L100\]](https://avareange.avacloude.ru/future/white-book/#src-L100 "Банк России. Положение № 802-П — защита информации в платёжной системе Банка России, 25.07.2022"); п. 7.7 716-П[⁠\[L101\]](https://avareange.avacloude.ru/future/white-book/#src-L101 "Банк России. Положение № 716-П — система управления операционным риском, гл. 7, 08.04.2020; п. 7.7 в ред. 6906-У с 01.10.2025") | [приложение E](https://avareange.avacloude.ru/future/white-book/#appendix-e), [приложение C](https://avareange.avacloude.ru/future/white-book/#appendix-c) |
| 5\. Указ № 250 | Указ № 250, п. 1 «в», 2, 6[⁠\[L88\]](https://avareange.avacloude.ru/future/white-book/#src-L88 "Президент РФ. Указ № 250 «О дополнительных мерах по обеспечению информационной безопасности РФ», 01.05.2022, ред. Указа № 500 от 13.06.2024"); ПП № 1272: п. 7 «к», 10 «ж», 11 «б»[⁠\[L89\]](https://avareange.avacloude.ru/future/white-book/#src-L89 "Правительство РФ. Постановление № 1272 — типовые положения о заместителе по ИБ и подразделении ИБ, 15.07.2022") | [глава 13](https://avareange.avacloude.ru/future/white-book/#vendors), [глава 5](https://avareange.avacloude.ru/future/white-book/#liability) |
| 6\. СКЗИ | Инструкция ФАПСИ № 152, п. 21[⁠\[L92\]](https://avareange.avacloude.ru/future/white-book/#src-L92 "ФАПСИ. Приказ № 152 — Инструкция по безопасности информации с использованием СКЗИ, 13.06.2001"); ст. 10 63-ФЗ — ключ ЭП[⁠\[L114\]](https://avareange.avacloude.ru/future/white-book/#src-L114 "Федеральный закон № 63-ФЗ «Об электронной подписи». Ст. 10 — обязанности владельца ключа ЭП, ред. 31.07.2025") | [глава 10](https://avareange.avacloude.ru/future/white-book/#learning), [приложение C](https://avareange.avacloude.ru/future/white-book/#appendix-c) |

Ответы складываются. Банк с объектами КИИ живёт сразу в трёх слоях: ПДн, КИИ и требования Банка России. Больница-госучреждение — в слоях ГИС и ПДн, плюс врачебная тайна[⁠\[L122\]](https://avareange.avacloude.ru/future/white-book/#src-L122 "Федеральный закон № 323-ФЗ «Об основах охраны здоровья граждан». Ст. 13 — врачебная тайна, ред. 04.08.2026") ([приложение E](https://avareange.avacloude.ru/future/white-book/#appendix-e)).

Вопрос юристу

Входит ли наша организация в круг Указа № 250 и какие его пункты к ней применяются?

### Если на все шесть вопросов ответ «нет»

Правило

Если вы не оператор ГИС, не субъект КИИ, не банк, не НФО и не субъект НПС, прямая норма об обучении одна — п. 6 ч. 1 ст. 18.1 152-ФЗ[⁠\[L14\]](https://avareange.avacloude.ru/future/white-book/#src-L14 "152-ФЗ «О персональных данных». Ст. 18.1 — меры оператора, в том числе ознакомление и (или) обучение работников, ред. 266-ФЗ с 01.09.2022; п. 6 — с 2011 г."). Она касается работников, непосредственно обрабатывающих ПДн, и допускает одно ознакомление без обучения.

Остальные обязанности — ознакомить под роспись с локальными нормативными актами (ЛНА) по ИБ, с порядком обработки ПДн работников и с режимом коммерческой тайны[⁠\[L61\]](https://avareange.avacloude.ru/future/white-book/#src-L61 "Трудовой кодекс РФ. Ст. 8 ч. 4, ст. 22, ст. 68 ч. 3, ст. 372 — ЛНА и ознакомление под роспись, ред. 25.05.2026")[⁠\[L64\]](https://avareange.avacloude.ru/future/white-book/#src-L64 "Трудовой кодекс РФ. Ст. 86–88 — обработка и передача ПДн работника, п. 1 ст. 86 в ред. 185-ФЗ от 02.07.2013")[⁠\[L70\]](https://avareange.avacloude.ru/future/white-book/#src-L70 "Федеральный закон № 98-ФЗ «О коммерческой тайне». Ст. 10, 11, 14 — режим КТ, обязанности работодателя и работника, ответственность, ред. 08.08.2024"). Форму, частоту и проверку знаний закон не задаёт[⁠\[L14\]](https://avareange.avacloude.ru/future/white-book/#src-L14 "152-ФЗ «О персональных данных». Ст. 18.1 — меры оператора, в том числе ознакомление и (или) обучение работников, ред. 266-ФЗ с 01.09.2022; п. 6 — с 2011 г.").

Приказы ФСТЭК № 117, 235 и 239 для вас не обязательны, но дают готовый каркас программы: какие формы обучения бывают, что считать результатом, как часто проверять знания. Главная логика для вас — доказательство мер до инцидента: юрлицо виновно, если не приняло всех зависящих от него мер[⁠\[L43\]](https://avareange.avacloude.ru/future/white-book/#src-L43 "КоАП РФ. Ст. 2.1 ч. 2–5 и ст. 2.4 — вина юрлица, освобождение, должностное лицо, ч. 4–5 ст. 2.1 — 70-ФЗ от 26.03.2022") ([глава 5](https://avareange.avacloude.ru/future/white-book/#liability)).

### Что обязательно почти для всех: ознакомление под роспись

Ознакомление — самая частая и самая проверяемая обязанность. Её требуют ТК, 152-ФЗ, 98-ФЗ и ПП № 687, и у каждого акта свой круг работников. Проверочный лист Роскомнадзора спрашивает о части из них: о мерах по ст. 18.1 152-ФЗ, об ответственном по ст. 22.1, об информировании по ПП № 687 и об ознакомлении по п. 8 ст. 86 ТК[⁠\[L31\]](https://avareange.avacloude.ru/future/white-book/#src-L31 "Роскомнадзор. Приказ № 253 — форма проверочного листа по контролю обработки ПДн, 24.12.2021, ред. 10.01.2023") ([приложение G](https://avareange.avacloude.ru/future/white-book/#appendix-g)).

Кого знакомить и чем это доказать
| Норма | Что требует | Когда | Чем доказать |
| --- | --- | --- | --- |
| ТК, ст. 22 и ч. 3 ст. 68[⁠\[L61\]](https://avareange.avacloude.ru/future/white-book/#src-L61 "Трудовой кодекс РФ. Ст. 8 ч. 4, ст. 22, ст. 68 ч. 3, ст. 372 — ЛНА и ознакомление под роспись, ред. 25.05.2026") | Ознакомить под роспись с ЛНА, связанными с работой; при приёме — до подписания трудового договора. | При приёме и при каждой новой редакции ЛНА | Листы ознакомления или записи в кадровом ЭДО |
| ТК, п. 8 ст. 86[⁠\[L64\]](https://avareange.avacloude.ru/future/white-book/#src-L64 "Трудовой кодекс РФ. Ст. 86–88 — обработка и передача ПДн работника, п. 1 ст. 86 в ред. 185-ФЗ от 02.07.2013") | Ознакомить под роспись с документами о порядке обработки ПДн работников, об их правах и обязанностях в этой области. | При приёме и при изменении порядка | Лист ознакомления с положением о ПДн работников |
| 152-ФЗ, п. 6 ч. 1 ст. 18.1[⁠\[L14\]](https://avareange.avacloude.ru/future/white-book/#src-L14 "152-ФЗ «О персональных данных». Ст. 18.1 — меры оператора, в том числе ознакомление и (или) обучение работников, ред. 266-ФЗ с 01.09.2022; п. 6 — с 2011 г.") | Ознакомить с законодательством о ПДн, политикой и ЛНА и (или) обучить работников, непосредственно обрабатывающих ПДн. | Закон не задаёт; логично — до допуска к ПДн | Перечень допущенных к ПДн, отметка об ознакомлении до допуска, программа |
| 152-ФЗ, п. 2 ч. 4 ст. 22.1[⁠\[L18\]](https://avareange.avacloude.ru/future/white-book/#src-L18 "152-ФЗ «О персональных данных». Ст. 22.1 — лицо, ответственное за организацию обработки ПДн, ред. 261-ФЗ") | Ответственный за организацию обработки ПДн доводит до работников законодательство, ЛНА и требования к защите ПДн. | Закон не задаёт | Приказ о назначении, план информирования, рассылки с адресатами |
| 98-ФЗ, ч. 1 ст. 11[⁠\[L70\]](https://avareange.avacloude.ru/future/white-book/#src-L70 "Федеральный закон № 98-ФЗ «О коммерческой тайне». Ст. 10, 11, 14 — режим КТ, обязанности работодателя и работника, ответственность, ред. 08.08.2024") | Ознакомить под расписку с перечнем сведений, составляющих коммерческую тайну, режимом и мерами ответственности. | При допуске к коммерческой тайне | Расписки, обязательство о неразглашении |
| ПП № 687, п. 6[⁠\[L32\]](https://avareange.avacloude.ru/future/white-book/#src-L32 "Правительство РФ. Постановление № 687 — обработка ПДн без средств автоматизации, 15.09.2008, ред. ПП № 12 от 18.01.2025") | Проинформировать лиц, обрабатывающих ПДн на бумаге, в том числе по договору, о факте, категориях и правилах обработки. | Срок не задан | Лист информирования |
| ТК, ст. 312.3[⁠\[L156\]](https://avareange.avacloude.ru/future/white-book/#src-L156 "Трудовой кодекс РФ. Ст. 312.3 и 312.6 — взаимодействие с дистанционным работником; оборудование и средства защиты, в ред. 407-ФЗ от 08.12.2020; ред. ТК от 25.05.2026") | С дистанционным работником — ознакомление под роспись, обменом электронными документами или в форме из коллективного договора, ЛНА, трудового договора. | Как для всех работников | Электронные документы обмена или лист ознакомления |

Отчёт учебной платформы заменяет подпись об ознакомлении, только если выполнены три условия: система указана в ЛНА об электронном документообороте, работник дал на него письменное согласие (кроме принятых после 31.12.2021 без трудового стажа) и заключено соглашение о простой электронной подписи[⁠\[L62\]](https://avareange.avacloude.ru/future/white-book/#src-L62 "Трудовой кодекс РФ. Ст. 22.1–22.3 — электронный документооборот в сфере трудовых отношений, 377-ФЗ от 22.11.2021"). Иначе сертификат доказывает обучение, но не ознакомление с ЛНА ([глава 10](https://avareange.avacloude.ru/future/white-book/#learning)).

### Карта применимости: кто что обязан

Одна и та же тема — обучение, уведомление, надзор — в разных режимах решается разными актами. Первая вкладка — самый частый случай: коммерческая компания, у которой есть только ПДн.

Нормы об обучении, сроки уведомления и надзор по режимам

Любой оператор ПДн
| Организация | Обучение и осведомлённость | Уведомление об инцидентах | Надзор |
| --- | --- | --- | --- |
| Любой оператор ПДн, в том числе коммерческая компания | п. 6 ч. 1 ст. 18.1 152-ФЗ — только работники, обрабатывающие ПДн, «и (или)»[⁠\[L14\]](https://avareange.avacloude.ru/future/white-book/#src-L14 "152-ФЗ «О персональных данных». Ст. 18.1 — меры оператора, в том числе ознакомление и (или) обучение работников, ред. 266-ФЗ с 01.09.2022; п. 6 — с 2011 г."); п. 2 ч. 4 ст. 22.1 — ответственный доводит требования[⁠\[L18\]](https://avareange.avacloude.ru/future/white-book/#src-L18 "152-ФЗ «О персональных данных». Ст. 22.1 — лицо, ответственное за организацию обработки ПДн, ред. 261-ФЗ"); ст. 22, 68, п. 8 ст. 86 ТК — ЛНА под роспись[⁠\[L61\]](https://avareange.avacloude.ru/future/white-book/#src-L61 "Трудовой кодекс РФ. Ст. 8 ч. 4, ст. 22, ст. 68 ч. 3, ст. 372 — ЛНА и ознакомление под роспись, ред. 25.05.2026")[⁠\[L64\]](https://avareange.avacloude.ru/future/white-book/#src-L64 "Трудовой кодекс РФ. Ст. 86–88 — обработка и передача ПДн работника, п. 1 ст. 86 в ред. 185-ФЗ от 02.07.2013"); п. 6 ПП № 687 — бумажная обработка[⁠\[L32\]](https://avareange.avacloude.ru/future/white-book/#src-L32 "Правительство РФ. Постановление № 687 — обработка ПДн без средств автоматизации, 15.09.2008, ред. ПП № 12 от 18.01.2025"); ст. 11 98-ФЗ — если введена коммерческая тайна[⁠\[L70\]](https://avareange.avacloude.ru/future/white-book/#src-L70 "Федеральный закон № 98-ФЗ «О коммерческой тайне». Ст. 10, 11, 14 — режим КТ, обязанности работодателя и работника, ответственность, ред. 08.08.2024") | РКН через Портал ПДн: 24 ч и 72 ч с момента выявления, досылка сведений — 3 рабочих дня[⁠\[L16\]](https://avareange.avacloude.ru/future/white-book/#src-L16 "152-ФЗ «О персональных данных». Ст. 21 — устранение нарушений, уведомление РКН об инциденте (24 и 72 часа), уничтожение, ч. 3.1 с 01.09.2022")[⁠\[L23\]](https://avareange.avacloude.ru/future/white-book/#src-L23 "Роскомнадзор. Приказ № 187 — порядок взаимодействия в рамках реестра учёта инцидентов, 14.11.2022, с 01.03.2023"); подключённые к ГосСОПКА — НКЦКИ за 24 ч[⁠\[L24\]](https://avareange.avacloude.ru/future/white-book/#src-L24 "ФСБ России. Приказ № 77 — порядок взаимодействия операторов ПДн с ГосСОПКА, 13.02.2023, с 01.03.2023") | РКН; проверочный лист — приказ № 253[⁠\[L31\]](https://avareange.avacloude.ru/future/white-book/#src-L31 "Роскомнадзор. Приказ № 253 — форма проверочного листа по контролю обработки ПДн, 24.12.2021, ред. 10.01.2023") |

### Госсектор: две опоры для учебных атак

Приказ ФСТЭК № 117 действует с 01.03.2026 и касается ГИС, иных информационных систем госорганов, ГУП и госучреждений, а также муниципальных ИС, если иное не установлено законодательством[⁠\[L80\]](https://avareange.avacloude.ru/future/white-book/#src-L80 "ФСТЭК России. Приказ № 117 — требования о защите информации в ГИС и иных ИС госорганов, ГУП, госучреждений, 11.04.2025, в силу с 01.03.2026"). Это единственный нормативный правовой акт, где учебная рассылка названа прямо: «имитационные рассылки» на служебные адреса входят в перечень мероприятий, которые «должны включать» (п. 56 «в»)[⁠\[L80\]](https://avareange.avacloude.ru/future/white-book/#src-L80 "ФСТЭК России. Приказ № 117 — требования о защите информации в ГИС и иных ИС госорганов, ГУП, госучреждений, 11.04.2025, в силу с 01.03.2026"). Методический документ ФСТЭК от 12.04.2026 называет такие рассылки «усилением» по решению оператора[⁠\[L82\]](https://avareange.avacloude.ru/future/white-book/#src-L82 "ФСТЭК России. Методический документ «Состав и содержание мероприятий и мер по защите информации, содержащейся в ИС», 12.04.2026 (информационное сообщение № 240/22/2457 от 14.04.2026)"); мы исходим из текста приказа.

Вторая опора — контроль защищённости. Тестирование с моделированием актуальных угроз и плановые тренировки работников (п. 66 «в», «г») дают основание для учений, а отчёт по п. 67 связывает их со сроками[⁠\[L80\]](https://avareange.avacloude.ru/future/white-book/#src-L80 "ФСТЭК России. Приказ № 117 — требования о защите информации в ГИС и иных ИС госорганов, ГУП, госучреждений, 11.04.2025, в силу с 01.03.2026"). Одна кампания может закрыть и п. 56 «в», и п. 66 «г», если это прописано в регламенте — так мы читаем приказ ([глава 9](https://avareange.avacloude.ru/future/white-book/#simulations)).

Приказ ФСТЭК № 117: что касается людей
| Пункт | Что требует | Чем доказать |
| --- | --- | --- |
| п. 14 «д», п. 26[⁠\[L80\]](https://avareange.avacloude.ru/future/white-book/#src-L80 "ФСТЭК России. Приказ № 117 — требования о защите информации в ГИС и иных ИС госорганов, ГУП, госучреждений, 11.04.2025, в силу с 01.03.2026") | Порядок повышения знаний — в регламентах; регламенты доводятся до пользователей и подрядчиков. | Регламент, листы ознакомления |
| п. 56[⁠\[L80\]](https://avareange.avacloude.ru/future/white-book/#src-L80 "ФСТЭК России. Приказ № 117 — требования о защите информации в ГИС и иных ИС госорганов, ГУП, госучреждений, 11.04.2025, в силу с 01.03.2026") | Мероприятия «должны включать»: а) памятки и баннеры; б) лекции, семинары, игры; в) имитационные рассылки на служебные адреса и иные служебные средства коммуникаций; г) тренировки. | План мероприятий, отчёты кампаний и тренировок |
| п. 57[⁠\[L80\]](https://avareange.avacloude.ru/future/white-book/#src-L80 "ФСТЭК России. Приказ № 117 — требования о защите информации в ГИС и иных ИС госорганов, ГУП, госучреждений, 11.04.2025, в силу с 01.03.2026") | Способы, периодичность и формы оценки знаний — в регламентах. Оценка — не реже раза в 3 года или после компьютерного инцидента; у кого знаний нет — повторное обучение. | Результаты оценки с датами, журнал повторного обучения |
| п. 66 «в», «г», п. 67[⁠\[L80\]](https://avareange.avacloude.ru/future/white-book/#src-L80 "ФСТЭК России. Приказ № 117 — требования о защите информации в ГИС и иных ИС госорганов, ГУП, госучреждений, 11.04.2025, в силу с 01.03.2026") | Контроль защищённости: тестирование «путём моделирования реализации актуальных угроз» и плановые тренировки работников. Не реже раза в 3 года или после инцидента; отчёт — руководителю за 3 рабочих дня, в ФСТЭК за 5 рабочих дней. | Отчёт о контроле с датами отправки |
| п. 58[⁠\[L81\]](https://avareange.avacloude.ru/future/white-book/#src-L81 "ФСТЭК России. Приказ № 137 — изменения в приказ № 117, 08.05.2026, в силу с 01.09.2026; новый п. 32 — с 01.03.2027") | С 01.09.2026 — требования к подрядчику: требования оператора, запрет копирования, требования по Узи. | Договор с подрядчиком, его самооценка Узи |

Требования распространяются не только на операторов. Информационная система, в которую передаётся информация ограниченного доступа из ГИС, должна им соответствовать (п. 2), подрядчик оператора получает требования по п. 58[⁠\[L80\]](https://avareange.avacloude.ru/future/white-book/#src-L80 "ФСТЭК России. Приказ № 117 — требования о защите информации в ГИС и иных ИС госорганов, ГУП, госучреждений, 11.04.2025, в силу с 01.03.2026")[⁠\[L81\]](https://avareange.avacloude.ru/future/white-book/#src-L81 "ФСТЭК России. Приказ № 137 — изменения в приказ № 117, 08.05.2026, в силу с 01.09.2026; новый п. 32 — с 01.03.2027"). Показатель зрелости (Узи) оператор ГИС сейчас, по действующему п. 32, рассчитывает сам не реже раза в 2 года[⁠\[L80\]](https://avareange.avacloude.ru/future/white-book/#src-L80 "ФСТЭК России. Приказ № 117 — требования о защите информации в ГИС и иных ИС госорганов, ГУП, госучреждений, 11.04.2025, в силу с 01.03.2026"); с 01.03.2027 новая редакция п. 32 возлагает расчёт Узи на подрядчика — до доступа и далее раз в 2 года[⁠\[L81\]](https://avareange.avacloude.ru/future/white-book/#src-L81 "ФСТЭК России. Приказ № 137 — изменения в приказ № 117, 08.05.2026, в силу с 01.09.2026; новый п. 32 — с 01.03.2027"). Как Узи оценивает обучение и кто считает его после 01.03.2027 (с вопросом юристу), — в [главе 2](https://avareange.avacloude.ru/future/white-book/#maturity-uzi).

Вопрос юристу

Обязательны ли для нас имитационные рассылки по п. 56 «в» приказа № 117, если методический документ ФСТЭК относит их к усилениям?

Вопрос юристу

Распространяется ли приказ № 117 на нашу организацию как на получателя информации из ГИС (п. 2) или подрядчика оператора (п. 58), и какие его пункты мы обязаны выполнять сами?

Кто платит штраф за утечку

По ч. 10–18 ст. 13.11 КоАП всё зависит от формы организации[⁠\[L34\]](https://avareange.avacloude.ru/future/white-book/#src-L34 "КоАП РФ. Ст. 13.11 — нарушение законодательства в области ПДн, ч. 1–18 и примечания, ред. 420-ФЗ, ч. 10–18 с 30.05.2025; ред. КоАП от 26.07.2026")[⁠\[L160\]](https://avareange.avacloude.ru/future/white-book/#src-L160 "Гражданский кодекс РФ; Федеральный закон № 7-ФЗ «О некоммерческих организациях». Ст. 50 и 123.21 ГК; ст. 7.1 7-ФЗ — коммерческие и некоммерческие организации, учреждения, госкорпорации, действует"):

*   **Коммерческая компания, в том числе ГУП и МУП**, платит как юрлицо: 1–3 млн ₽ за неуведомление об утечке, 3–20 млн ₽ за первую утечку в зависимости от объёма и категории данных, за повторную — 1–3% выручки, от 20 до 500 млн ₽ (для специальных категорий и биометрии — от 25 млн ₽)[⁠\[L34\]](https://avareange.avacloude.ru/future/white-book/#src-L34 "КоАП РФ. Ст. 13.11 — нарушение законодательства в области ПДн, ч. 1–18 и примечания, ред. 420-ФЗ, ч. 10–18 с 30.05.2025; ред. КоАП от 26.07.2026"). Должностных лиц по этим частям в коммерческих компаниях не штрафуют.
*   **Госорган, орган местного самоуправления, госучреждение, госкорпорация или иная НКО** штраф юрлица по ч. 10–18 не получает. Платит должностное лицо: 400–800 тыс. ₽ за неуведомление об утечке и до 2 млн ₽ за повторную утечку специальных категорий ПДн или биометрии[⁠\[L34\]](https://avareange.avacloude.ru/future/white-book/#src-L34 "КоАП РФ. Ст. 13.11 — нарушение законодательства в области ПДн, ч. 1–18 и примечания, ред. 420-ФЗ, ч. 10–18 с 30.05.2025; ред. КоАП от 26.07.2026").

Учреждение и госкорпорация — некоммерческие организации, ГУП и МУП — коммерческие[⁠\[L160\]](https://avareange.avacloude.ru/future/white-book/#src-L160 "Гражданский кодекс РФ; Федеральный закон № 7-ФЗ «О некоммерческих организациях». Ст. 50 и 123.21 ГК; ст. 7.1 7-ФЗ — коммерческие и некоммерческие организации, учреждения, госкорпорации, действует"). Полные суммы по каждой части, вопрос юристу о том, кто будет должностным лицом, и ответственность CISO и работника по другим составам — в [главе 5](https://avareange.avacloude.ru/future/white-book/#liability-fines).

Что изменилось с 30.05.2025

*   **30.05.2025.** Оборотные штрафы за утечки (ч. 10–18 ст. 13.11 КоАП) и обязательное смягчение при трёх условиях (ч. 3.4-2 ст. 4.1); скидки 50% за быструю оплату по ст. 13.11 больше нет[⁠\[L35\]](https://avareange.avacloude.ru/future/white-book/#src-L35 "Федеральный закон № 420-ФЗ. Оборотные и повышенные штрафы за утечки ПДн; ч. 3.4-2 ст. 4.1 КоАП, 30.11.2024, в силу с 30.05.2025")[⁠\[L36\]](https://avareange.avacloude.ru/future/white-book/#src-L36 "КоАП РФ. Ст. 4.1 ч. 3.4-2 — обязательное смягчение оборотного штрафа, с 30.05.2025")[⁠\[L41\]](https://avareange.avacloude.ru/future/white-book/#src-L41 "КоАП РФ. Ст. 32.2 ч. 1.3-3 — оплата штрафа в половинном размере, ред. 420-ФЗ и 508-ФЗ").
*   **01.07.2025.** Запрещено записывать и хранить ПДн граждан РФ в зарубежных базах данных при сборе[⁠\[L13\]](https://avareange.avacloude.ru/future/white-book/#src-L13 "Федеральный закон № 23-ФЗ. Изменения 152-ФЗ: прямой запрет использования зарубежных БД, 28.02.2025, в силу с 01.07.2025"). Это касается и базы данных платформы учебных атак с ПДн работников.
*   **01.09.2025.** Согласие на обработку ПДн оформляется отдельно от других документов; встроить его в трудовой договор больше нельзя[⁠\[L4\]](https://avareange.avacloude.ru/future/white-book/#src-L4 "Федеральный закон № 156-ФЗ. Ст. 5 — согласие на обработку ПДн оформляется отдельно от иных документов, 24.06.2025, в силу с 01.09.2025").
*   **01.03.2026 и 07.08.2026.** Приказ ФСТЭК № 117 включил имитационные рассылки в перечень мероприятий, которые в госсекторе «должны включать»[⁠\[L80\]](https://avareange.avacloude.ru/future/white-book/#src-L80 "ФСТЭК России. Приказ № 117 — требования о защите информации в ГИС и иных ИС госорганов, ГУП, госучреждений, 11.04.2025, в силу с 01.03.2026"), Методика Узи сделала обучение измеряемым видом требования[⁠\[L83\]](https://avareange.avacloude.ru/future/white-book/#src-L83 "ФСТЭК России. Методика оценки уровня зрелости (Узи), 07.08.2026").

Впереди — 01.03.2027: Кзи раз в 6 месяцев и Узи раз в 3 года для субъектов КИИ со значимыми объектами, Узи их подрядчиков — до доступа и далее раз в 3 года (приказ ФСТЭК № 220)[⁠\[L78\]](https://avareange.avacloude.ru/future/white-book/#src-L78 "ФСТЭК России. Приказ № 220 — изменения в приказ № 235 (Кзи, Узи, подрядчики), 16.07.2026, в силу с 01.03.2027"). Полная хронология — в [приложении H](https://avareange.avacloude.ru/future/white-book/#appendix-h).

### Норма → требование → чем доказать

Проверка и суд спрашивают не «обучали ли вы», а «чем это подтверждается». Ниже — нормы о людях и артефакты, которые их закрывают. Полная таблица по всем режимам — в [приложении D](https://avareange.avacloude.ru/future/white-book/#appendix-d).

Требование → чем доказать → артефакт
| Норма | Требование | Чем доказать | Артефакт |
| --- | --- | --- | --- |
| 152-ФЗ, п. 6 ч. 1 ст. 18.1[⁠\[L14\]](https://avareange.avacloude.ru/future/white-book/#src-L14 "152-ФЗ «О персональных данных». Ст. 18.1 — меры оператора, в том числе ознакомление и (или) обучение работников, ред. 266-ФЗ с 01.09.2022; п. 6 — с 2011 г.") | Ознакомить работников, непосредственно обрабатывающих ПДн, с законодательством, политикой и ЛНА и (или) обучить их._**Касается** всех операторов ПДн._ | Каждый допущенный к ПДн ознакомлен (срок закон не задаёт, рекомендуем — до допуска); понятно, чему учили. | Перечень допущенных, листы ознакомления, программа, отчёты о прохождении. |
| 152-ФЗ, ч. 3–6 ст. 6[⁠\[L2\]](https://avareange.avacloude.ru/future/white-book/#src-L2 "152-ФЗ «О персональных данных». Ст. 6 — основания обработки и поручение обработки, 27.07.2006, ч. 3 и 6 в ред. 266-ФЗ с 01.09.2022") | Поручение обработки — с согласия субъекта, если иное не предусмотрено федеральным законом. В поручении: перечень ПДн и действий, цели, конфиденциальность, соблюдение ч. 5 ст. 18, ст. 18.1 и 19, документы о мерах по запросу, в том числе до начала обработки, уведомление оператора об инцидентах. Перед работником отвечает оператор (ч. 5), при иностранном обработчике — оба (ч. 6)._**Касается** операторов, которые передают ПДн платформе или другому подрядчику._ | Все обязательные условия есть в договоре; основание передачи оформлено. | Договор поручения ([приложение B](https://avareange.avacloude.ru/future/white-book/#appendix-b)), отдельные согласия работников ([приложение F](https://avareange.avacloude.ru/future/white-book/#appendix-f)). |
| 152-ФЗ, ч. 3.1 ст. 21[⁠\[L16\]](https://avareange.avacloude.ru/future/white-book/#src-L16 "152-ФЗ «О персональных данных». Ст. 21 — устранение нарушений, уведомление РКН об инциденте (24 и 72 часа), уничтожение, ч. 3.1 с 01.09.2022")[⁠\[L23\]](https://avareange.avacloude.ru/future/white-book/#src-L23 "Роскомнадзор. Приказ № 187 — порядок взаимодействия в рамках реестра учёта инцидентов, 14.11.2022, с 01.03.2023")[⁠\[L24\]](https://avareange.avacloude.ru/future/white-book/#src-L24 "ФСБ России. Приказ № 77 — порядок взаимодействия операторов ПДн с ГосСОПКА, 13.02.2023, с 01.03.2023") | Два уведомления Роскомнадзора с момента выявления утечки: за 24 часа — инцидент, причины, вред, меры, контакт; за 72 часа — результаты расследования и лица, чьи действия стали причиной. Подача — через Портал ПДн; подключённые к ГосСОПКА уведомляют НКЦКИ за 24 часа._**Касается** всех операторов ПДн._ | Маршрут «работник сообщил → ИБ оценила → решение об уведомлении» описан и отрепетирован. | Регламент реагирования, журнал сообщений работников со временем, протокол учения ([глава 6](https://avareange.avacloude.ru/future/white-book/#deadlines)). |
| КоАП, ч. 10–18 ст. 13.11[⁠\[L34\]](https://avareange.avacloude.ru/future/white-book/#src-L34 "КоАП РФ. Ст. 13.11 — нарушение законодательства в области ПДн, ч. 1–18 и примечания, ред. 420-ФЗ, ч. 10–18 с 30.05.2025; ред. КоАП от 26.07.2026") | Штрафы за неуведомление о намерении обрабатывать ПДн, за неуведомление об утечке, за утечку и повторную утечку._**Касается** юрлиц-операторов, включая ГУП. В госорганах, учреждениях и иных НКО — только должностных лиц._ | Это цена нарушения, а не требование к обучению. Доказывать нужно меры, принятые до инцидента. | Расчёт экспозиции по категориям и объёмам ПДн. |
| КоАП, ч. 3.4-2 ст. 4.1[⁠\[L36\]](https://avareange.avacloude.ru/future/white-book/#src-L36 "КоАП РФ. Ст. 4.1 ч. 3.4-2 — обязательное смягчение оборотного штрафа, с 30.05.2025") | Оборотный штраф назначается в размере 1/10 минимального, но не менее 15 и не более 50 млн ₽, если одновременно выполнены три условия: в каждом из трёх календарных лет до года выявления расходы на мероприятия по ИБ, проведённые лицензиатами ФСТЭК (ТЗКИ) или ФСБ либо самим оператором с такой лицензией, — не меньше 0,1% годовой выручки (у банка — капитала); соблюдение требований к защите ПДн в ИСПДн подтверждено документально в течение 12 месяцев до выявления; нет отягчающих обстоятельств по прим. 5 к ст. 13.11._**Касается** только оборотных штрафов по ч. 15 и 18 ст. 13.11._ | Все три условия выполнены к моменту выявления нарушения и подтверждены документами; после утечки их уже не исправить. | Расходы на ИБ по годам за три года, договоры и лицензии исполнителей, документ о соблюдении требований не старше 12 месяцев на момент выявления. |
| Приказ ФСТЭК № 235, пп. 15, 16[⁠\[L77\]](https://avareange.avacloude.ru/future/white-book/#src-L77 "ФСТЭК России. Приказ № 235 — требования к системам безопасности значимых объектов КИИ, 21.12.2017, ред. 20.04.2023 (приказ № 69)")[⁠\[L78\]](https://avareange.avacloude.ru/future/white-book/#src-L78 "ФСТЭК России. Приказ № 220 — изменения в приказ № 235 (Кзи, Узи, подрядчики), 16.07.2026, в силу с 01.03.2027") | Довести до работников организационно-распорядительные документы; не реже раза в год проводить мероприятия по повышению знаний; знакомить с документами представителей подрядчиков. Редакция от 20.04.2023; с 01.03.2027 приказ № 220 добавляет Кзи, Узи и Узи подрядчиков._**Касается** субъектов КИИ со значимыми объектами._ | Мероприятия запланированы на год и проведены; подрядчики ознакомлены. | Годовой план и отчёт, протоколы, листы ознакомления, в том числе подрядчиков. |
| Приказ ФСТЭК № 239, п. 13.7, ИПО.0–ИПО.4[⁠\[L79\]](https://avareange.avacloude.ru/future/white-book/#src-L79 "ФСТЭК России. Приказ № 239 — требования по обеспечению безопасности значимых объектов КИИ, 25.12.2017, ред. 28.08.2024") | Информировать об угрозах, доводить требования, обучать с практическими занятиями, контролировать осведомлённость. Периодичность задаёт сам субъект в своих документах._**Касается** значимых объектов КИИ. ИПО.3 (практические занятия) — только для 1-й и 2-й категорий._ | Периодичность записана в документах и соблюдается; есть результаты контроля. | Регламент ИПО, протоколы практических занятий, результаты тестов и учебных атак. |
| Приказ ФСТЭК № 117, пп. 14 «д», 56, 57, 66–67[⁠\[L80\]](https://avareange.avacloude.ru/future/white-book/#src-L80 "ФСТЭК России. Приказ № 117 — требования о защите информации в ГИС и иных ИС госорганов, ГУП, госучреждений, 11.04.2025, в силу с 01.03.2026")[⁠\[L81\]](https://avareange.avacloude.ru/future/white-book/#src-L81 "ФСТЭК России. Приказ № 137 — изменения в приказ № 117, 08.05.2026, в силу с 01.09.2026; новый п. 32 — с 01.03.2027") | Порядок повышения знаний — в регламентах. Формы: памятки, лекции и игры, имитационные рассылки на служебные адреса, тренировки. Оценка знаний — не реже раза в 3 года или после инцидента; контроль защищённости с моделированием угроз и тренировками — с той же периодичностью (п. 67)._**Касается** ГИС, ИС госорганов, ГУП, госучреждений, муниципальные ИС; получателей информации из ГИС (п. 2); подрядчиков — в объёме требований, которые им устанавливает оператор (п. 58)._ | Регламент с формами и периодичностью; результаты оценки; список обученных повторно. | Регламент, отчёты кампаний, результаты оценки, журнал повторного обучения, отчёт по п. 67. |
| Методики ФСТЭК: Кзи и Узи[⁠\[L84\]](https://avareange.avacloude.ru/future/white-book/#src-L84 "ФСТЭК России. Методика оценки показателя состояния технической защиты информации (Кзи), 11.11.2025")[⁠\[L83\]](https://avareange.avacloude.ru/future/white-book/#src-L83 "ФСТЭК России. Методика оценки уровня зрелости (Узи), 07.08.2026")[⁠\[L80\]](https://avareange.avacloude.ru/future/white-book/#src-L80 "ФСТЭК России. Приказ № 117 — требования о защите информации в ГИС и иных ИС госорганов, ГУП, госучреждений, 11.04.2025, в силу с 01.03.2026")[⁠\[L81\]](https://avareange.avacloude.ru/future/white-book/#src-L81 "ФСТЭК России. Приказ № 137 — изменения в приказ № 117, 08.05.2026, в силу с 01.09.2026; новый п. 32 — с 01.03.2027")[⁠\[L78\]](https://avareange.avacloude.ru/future/white-book/#src-L78 "ФСТЭК России. Приказ № 220 — изменения в приказ № 235 (Кзи, Узи, подрядчики), 16.07.2026, в силу с 01.03.2027") | Кзи не содержит показателей осведомлённости, но группа «Защита пользователей» обнуляется, если на пентесте или учениях доступ получен через учётную запись пользователя. Узи прямо оценивает обучение: 1 балл — утверждённая программа по категориям работников с контролем знаний и умений._**Касается** операторов ГИС (Узи — по действующему п. 32 приказа № 117 до 28.02.2027, затем их подрядчиков), значимых КИИ и их подрядчиков — с 01.03.2027; операторов ИСПДн — добровольно, если иное не установит нормативный акт._ | Программа утверждена и разбита по категориям; контроль знаний и умений проводится. | Утверждённая программа, результаты контроля, отчёт об оценке Узи ([глава 2](https://avareange.avacloude.ru/future/white-book/#maturity)). |
| ГОСТ Р 57580.1; 851-П, 757-П, 821-П, 802-П; п. 7.7 716-П[⁠\[L96\]](https://avareange.avacloude.ru/future/white-book/#src-L96 "Росстандарт. ГОСТ Р 57580.1-2017 — базовый состав мер защиты информации финансовых организаций, 08.08.2017, введён 01.01.2018")[⁠\[L97\]](https://avareange.avacloude.ru/future/white-book/#src-L97 "Банк России. Положение № 851-П — требования к защите информации для кредитных организаций, 30.01.2025, в силу с 29.03.2025")[⁠\[L98\]](https://avareange.avacloude.ru/future/white-book/#src-L98 "Банк России. Положение № 757-П (НФО); Указание № 7219-У, 757-П от 20.04.2021; 7219-У от 28.10.2025, с 01.01.2027")[⁠\[L99\]](https://avareange.avacloude.ru/future/white-book/#src-L99 "Банк России. Положение № 821-П (защита информации при переводах); Указание № 7220-У, 821-П от 17.08.2023, с 01.04.2024; 7220-У — с 01.10.2026")[⁠\[L100\]](https://avareange.avacloude.ru/future/white-book/#src-L100 "Банк России. Положение № 802-П — защита информации в платёжной системе Банка России, 25.07.2022")[⁠\[L101\]](https://avareange.avacloude.ru/future/white-book/#src-L101 "Банк России. Положение № 716-П — система управления операционным риском, гл. 7, 08.04.2020; п. 7.7 в ред. 6906-У с 01.10.2025") | РЗИ.15 — обучение ответственных; РЗИ.16 — осведомлённость работников; КЗИ.7 — проверка знаний; КЗИ.8 — фиксация свидетельств; РИ.4 — правила приёма сообщений от работников и клиентов. П. 7.7 716-П — осведомлённость, обучение, навыки, рассмотрение обращений работников._**Касается** банков, НФО, субъектов НПС и участников СБП. Изменения 821-П — с 01.10.2026; уровни НФО и филиалов иностранных банков — с 01.01.2027, все МФО — с 01.01.2028._ | Меры выполнены на установленном уровне защиты; свидетельства сохранены. | Программы, журналы инструктажей, протоколы проверок знаний, журнал обращений работников. |

Нужно ли согласие работников на поручение обработки платформе, закон прямо не говорит. Книга исходит из осторожной позиции — отдельное письменное согласие; почему и какие вопросы задать юристу, — в [главе 4](https://avareange.avacloude.ru/future/white-book/#safe-harbour-consent).

### Минимальный пакет доказательств

Храните пакет не меньше срока давности по ст. 13.11 КоАП — 1 год — с запасом на обжалование[⁠\[L39\]](https://avareange.avacloude.ru/future/white-book/#src-L39 "КоАП РФ. Ст. 4.5 — срок давности, ред. 104-ФЗ и 77-ФЗ"); акты об уничтожении ПДн — 3 года[⁠\[L21\]](https://avareange.avacloude.ru/future/white-book/#src-L21 "Роскомнадзор. Приказ № 179 — требования к подтверждению уничтожения ПДн, 28.10.2022, с 01.03.2023 до 01.03.2029"). Для смягчения по ч. 3.4-2 ст. 4.1 КоАП нужны документы о расходах на ИБ за три календарных года и подтверждение соблюдения требований не старше 12 месяцев на момент выявления[⁠\[L36\]](https://avareange.avacloude.ru/future/white-book/#src-L36 "КоАП РФ. Ст. 4.1 ч. 3.4-2 — обязательное смягчение оборотного штрафа, с 30.05.2025").

*   Приказ о назначении ответственного за организацию обработки ПДн и план информирования работников[⁠\[L18\]](https://avareange.avacloude.ru/future/white-book/#src-L18 "152-ФЗ «О персональных данных». Ст. 22.1 — лицо, ответственное за организацию обработки ПДн, ред. 261-ФЗ").
*   Перечень работников, допущенных к ПДн, и отметки об ознакомлении до допуска[⁠\[L14\]](https://avareange.avacloude.ru/future/white-book/#src-L14 "152-ФЗ «О персональных данных». Ст. 18.1 — меры оператора, в том числе ознакомление и (или) обучение работников, ред. 266-ФЗ с 01.09.2022; п. 6 — с 2011 г.")[⁠\[L61\]](https://avareange.avacloude.ru/future/white-book/#src-L61 "Трудовой кодекс РФ. Ст. 8 ч. 4, ст. 22, ст. 68 ч. 3, ст. 372 — ЛНА и ознакомление под роспись, ред. 25.05.2026").
*   Положение об имитационных атаках, утверждённое руководителем, с листом ознакомления ([приложение A](https://avareange.avacloude.ru/future/white-book/#appendix-a)).
*   Договор поручения с платформой и отдельные согласия, если вы их собираете ([приложения B](https://avareange.avacloude.ru/future/white-book/#appendix-b) и [F](https://avareange.avacloude.ru/future/white-book/#appendix-f)).
*   Программа обучения по категориям работников и результаты контроля знаний с датами ([глава 10](https://avareange.avacloude.ru/future/white-book/#learning)).
*   Отчёты по учебным кампаниям и протоколы учений.
*   Журнал сообщений работников со временем получения и решения ([глава 6](https://avareange.avacloude.ru/future/white-book/#deadlines)).
*   Расходы на ИБ по годам и договоры с лицензиатами — для условия ч. 3.4-2 ст. 4.1 КоАП[⁠\[L36\]](https://avareange.avacloude.ru/future/white-book/#src-L36 "КоАП РФ. Ст. 4.1 ч. 3.4-2 — обязательное смягчение оборотного штрафа, с 30.05.2025").

### Чего нормы не дают

*   Частоту учебных атак не задаёт ни один приказ: № 117 и № 239 отдают её регламентам и документам организации[⁠\[L80\]](https://avareange.avacloude.ru/future/white-book/#src-L80 "ФСТЭК России. Приказ № 117 — требования о защите информации в ГИС и иных ИС госорганов, ГУП, госучреждений, 11.04.2025, в силу с 01.03.2026")[⁠\[L79\]](https://avareange.avacloude.ru/future/white-book/#src-L79 "ФСТЭК России. Приказ № 239 — требования по обеспечению безопасности значимых объектов КИИ, 25.12.2017, ред. 28.08.2024"). Заданы только сроки вокруг: мероприятия по знаниям в значимых КИИ — не реже раза в год[⁠\[L77\]](https://avareange.avacloude.ru/future/white-book/#src-L77 "ФСТЭК России. Приказ № 235 — требования к системам безопасности значимых объектов КИИ, 21.12.2017, ред. 20.04.2023 (приказ № 69)"), оценка знаний в госсекторе — не реже раза в 3 года или после инцидента[⁠\[L80\]](https://avareange.avacloude.ru/future/white-book/#src-L80 "ФСТЭК России. Приказ № 117 — требования о защите информации в ГИС и иных ИС госорганов, ГУП, госучреждений, 11.04.2025, в силу с 01.03.2026").
*   Кзи от учебных атак не растёт: показателей осведомлённости в методике нет. Зато он может упасть: если на пентесте или учениях доступ получен через учётную запись пользователя, группа «Защита пользователей» обнуляется[⁠\[L84\]](https://avareange.avacloude.ru/future/white-book/#src-L84 "ФСТЭК России. Методика оценки показателя состояния технической защиты информации (Кзи), 11.11.2025").
*   Узи, наоборот, оценивает обучение прямо, но в пороги уровней «Обучение» входит только с 3-го уровня[⁠\[L83\]](https://avareange.avacloude.ru/future/white-book/#src-L83 "ФСТЭК России. Методика оценки уровня зрелости (Узи), 07.08.2026") ([глава 2](https://avareange.avacloude.ru/future/white-book/#maturity)).
*   Смягчение оборотного штрафа не отдано на усмотрение суда: при трёх условиях штраф назначается в размере 1/10 минимального, но не менее 15 и не более 50 млн ₽. Но касается оно только ч. 15 и 18 ст. 13.11 и только если все три условия выполнены одновременно к моменту выявления нарушения: расходы считаются за три календарных года до года выявления, проверка соответствия — за 12 месяцев до выявления[⁠\[L36\]](https://avareange.avacloude.ru/future/white-book/#src-L36 "КоАП РФ. Ст. 4.1 ч. 3.4-2 — обязательное смягчение оборотного штрафа, с 30.05.2025"). После утечки их уже не исправить.
*   Автоматического соответствия не даёт ни одна платформа. Соответствие — это документы, процесс и их исполнение.

В AVAREANGE

AVAREANGE помогает собрать артефакты из этой главы: выгрузка отчёта по учебной кампании, PDF-сертификаты о прохождении учебных модулей, списки пользователей из LDAP и MS AD, передача статистики в SIEM по Syslog. SaaS хранит данные в России, есть установка On-Premise.

АВАТЕК — лицензиат ФСТЭК России по ТЗКИ[⁠\[L157\]](https://avareange.avacloude.ru/future/white-book/#src-L157 "Правительство РФ. Постановление № 79 — лицензирование деятельности по технической защите конфиденциальной информации, 03.02.2012, ред. 27.12.2024"). Поэтому расходы на AVAREANGE могут засчитываться в первое условие ч. 3.4-2 ст. 4.1 КоАП: норма считает расходы на мероприятия по ИБ, проведённые организациями с такой лицензией[⁠\[L36\]](https://avareange.avacloude.ru/future/white-book/#src-L36 "КоАП РФ. Ст. 4.1 ч. 3.4-2 — обязательное смягчение оборотного штрафа, с 30.05.2025"). Считается ли подписка на платформу таким мероприятием, практикой не проверено; какие работы по договору относятся к лицензируемым, мы указываем в договоре. Подтвердите у юриста. И это одно из трёх условий, а не смягчение само по себе.

Организации из Указа № 250 привлекают к мероприятиям по ИБ только лицензиатов ТЗКИ (п. 1 «в»)[⁠\[L88\]](https://avareange.avacloude.ru/future/white-book/#src-L88 "Президент РФ. Указ № 250 «О дополнительных мерах по обеспечению информационной безопасности РФ», 01.05.2022, ред. Указа № 500 от 13.06.2024"). Лицензия здесь необходима, но не достаточна: проверьте и требования к самому ПО — запрет иностранного ПО на значимых объектах КИИ (Указ № 166)[⁠\[L90\]](https://avareange.avacloude.ru/future/white-book/#src-L90 "Президент РФ. Указ № 166 — иностранное ПО на значимых объектах КИИ, 30.03.2022, ред. Указа № 214 от 07.04.2025") и запись в реестре российского ПО для закупок по 44-ФЗ и 223-ФЗ[⁠\[L94\]](https://avareange.avacloude.ru/future/white-book/#src-L94 "Правительство РФ. Постановление № 1875 — национальный режим в закупках, поз. 146 (ПО), 23.12.2024, с 01.01.2025; ред. 01.09.2026")[⁠\[L95\]](https://avareange.avacloude.ru/future/white-book/#src-L95 "Правительство РФ. Постановление № 1236 — правила реестра российского ПО, 16.11.2015, ред. 13.08.2026").

Как считается порог 0,1%, — в [главе 5](https://avareange.avacloude.ru/future/white-book/#liability-mitigation).

В модели AVADB показатели связаны с российскими требованиями и угрозами БДУ ФСТЭК. Это помощь при анализе, а не автоматическое соответствие.

Вопрос юристу

Засчитываются ли в первое условие ч. 3.4-2 ст. 4.1 КоАП расходы на подписку на платформу у лицензиата ТЗКИ? Какие работы по договору нужно выделить как лицензируемые по постановлению № 79 и какими документами (договор, акты, копия лицензии) это подтвердить?

Что сделать

*   Ответьте на шесть вопросов о режиме и запишите, какие слои норм касаются вашей организации.
*   Для каждой применимой нормы назначьте владельца артефакта и срок.
*   Проверьте, что работники, допущенные к ПДн, ознакомлены с ЛНА до допуска, и найдите пробелы.
*   Соберите пакет доказательств и отметьте, чего не хватает; храните его не меньше года с запасом на обжалование.
*   Запросите у финансового директора расходы на ИБ по годам за три года и лицензии исполнителей.
*   Запишите в положение об имитационных атаках частоту учебных атак и оценки знаний — нормы оставляют это вам.
*   Передайте юристу вопросы из этой главы до первой учебной кампании.

04

## Учебные атаки законно: безопасная гавань

Нормы — по состоянию на 26.09.2026

Учебная атака — это обработка персональных данных работников, и она касается их рабочей переписки. Глава даёт руководителю ИБ и юристу консервативный порядок запуска с учётом 152-ФЗ, ТК, УК, ГК и закона «О связи» и честно показывает, где закон молчит.

### Статус: прямой нормы нет

Закон не запрещает учебные атаки и прямо их не разрешает. Судебных актов и разъяснений Роскомнадзора именно об учебном фишинге мы не нашли. Единственный нормативный акт, который прямо называет такие рассылки, — приказ ФСТЭК № 117 для госсектора[⁠\[L80\]](https://avareange.avacloude.ru/future/white-book/#src-L80 "ФСТЭК России. Приказ № 117 — требования о защите информации в ГИС и иных ИС госорганов, ГУП, госучреждений, 11.04.2025, в силу с 01.03.2026").

На чём держится программа в разных режимах
| Режим | Опора | Норма | Статус |
| --- | --- | --- | --- |
| Коммерческая компания | Прямой нормы нет. Программа держится на локальном нормативном акте (ЛНА), целях обработки ПДн работников по ст. 86 ТК и основаниях ст. 6 152-ФЗ. | ст. 86 ТК; ст. 6 152-ФЗ[⁠\[L64\]](https://avareange.avacloude.ru/future/white-book/#src-L64 "Трудовой кодекс РФ. Ст. 86–88 — обработка и передача ПДн работника, п. 1 ст. 86 в ред. 185-ФЗ от 02.07.2013")[⁠\[L2\]](https://avareange.avacloude.ru/future/white-book/#src-L2 "152-ФЗ «О персональных данных». Ст. 6 — основания обработки и поручение обработки, 27.07.2006, ч. 3 и 6 в ред. 266-ФЗ с 01.09.2022") | Толкование |
| ГИС, ИС госорганов, ГУП, госучреждений, муниципальные ИС | Имитационные рассылки на служебные адреса и иные служебные средства коммуникаций прямо названы среди обязательных мероприятий. | п. 56 «в» приказа ФСТЭК № 117, с 01.03.2026[⁠\[L80\]](https://avareange.avacloude.ru/future/white-book/#src-L80 "ФСТЭК России. Приказ № 117 — требования о защите информации в ГИС и иных ИС госорганов, ГУП, госучреждений, 11.04.2025, в силу с 01.03.2026") | Норма |
| Значимые объекты КИИ | Меры ИПО.3 (практические занятия, для 1-й и 2-й категорий) и ИПО.4 (контроль осведомлённости). Учебная атака — один из способов их выполнить. | ИПО.3, ИПО.4 приказа ФСТЭК № 239[⁠\[L79\]](https://avareange.avacloude.ru/future/white-book/#src-L79 "ФСТЭК России. Приказ № 239 — требования по обеспечению безопасности значимых объектов КИИ, 25.12.2017, ред. 28.08.2024") | Толкование |

Поэтому всё, что ниже, — консервативная «безопасная гавань»: порядок, который снижает риски по 152-ФЗ, ТК, УК, ГК и закону «О связи», но не исключает их. Это рекомендация АВАТЕК, а не норма. Где закон молчит, мы пишем «по нашему прочтению» и ставим вопрос юристу.

Вопрос юристу

Можем ли мы проводить учебные атаки без согласия работников, опираясь на цели п. 1 ст. 86 ТК и основания пп. 2 и 5 ч. 1 ст. 6 152-ФЗ?

### Шесть документов до первой кампании

Учебная атака обрабатывает данные работников: адрес, должность, подразделение, действия и время реакции. Значит, программа встраивается в режим 152-ФЗ и гл. 14 ТК так же, как любая новая HR-система.

Документы программы
| Документ | Что закрепить | Норма |
| --- | --- | --- |
| Положение об имитационных атаках (ЛНА) | Цели, каналы, фиксируемые события, роли, сроки хранения, запреты. Работники ознакомлены под роспись, при приёме — до подписания трудового договора. Шаблон — [приложение A](https://avareange.avacloude.ru/future/white-book/#appendix-a). | ст. 22, ч. 3 ст. 68 ТК[⁠\[L61\]](https://avareange.avacloude.ru/future/white-book/#src-L61 "Трудовой кодекс РФ. Ст. 8 ч. 4, ст. 22, ст. 68 ч. 3, ст. 372 — ЛНА и ознакомление под роспись, ред. 25.05.2026") |
| Политика обработки ПДн | Новая цель «программа повышения осведомлённости»: перечень ПДн, категории работников, способы, сроки, порядок уничтожения. Политика опубликована. | п. 2 ч. 1, ч. 2 ст. 18.1 152-ФЗ[⁠\[L14\]](https://avareange.avacloude.ru/future/white-book/#src-L14 "152-ФЗ «О персональных данных». Ст. 18.1 — меры оператора, в том числе ознакомление и (или) обучение работников, ред. 266-ФЗ с 01.09.2022; п. 6 — с 2011 г.") |
| Уведомление Роскомнадзора об обработке | Обновлено не позднее 15-го числа месяца, следующего за изменением. В нём — основание, место нахождения БД, трансграничная передача, если есть. | ч. 7 ст. 22 152-ФЗ; приказ РКН № 180[⁠\[L17\]](https://avareange.avacloude.ru/future/white-book/#src-L17 "152-ФЗ «О персональных данных». Ст. 22 — уведомление РКН об обработке ПДн, ред. 266-ФЗ с 01.09.2022")[⁠\[L22\]](https://avareange.avacloude.ru/future/white-book/#src-L22 "Роскомнадзор. Приказ № 180 — формы уведомлений об обработке ПДн, 28.10.2022") |
| Акт оценки вреда | Оформлен до запуска. Обработка в дополнительной цели — средняя степень; скоринг и прогноз поведения на обезличенных данных, поручение иностранному лицу — высокая. Какая степень у вашей программы — решает оценка. | п. 5 ч. 1 ст. 18.1 152-ФЗ; приказ РКН № 178[⁠\[L14\]](https://avareange.avacloude.ru/future/white-book/#src-L14 "152-ФЗ «О персональных данных». Ст. 18.1 — меры оператора, в том числе ознакомление и (или) обучение работников, ред. 266-ФЗ с 01.09.2022; п. 6 — с 2011 г.")[⁠\[L20\]](https://avareange.avacloude.ru/future/white-book/#src-L20 "Роскомнадзор. Приказ № 178 — требования к оценке вреда субъектам ПДн, 27.10.2022, с 01.03.2023 до 01.03.2029") |
| Поручение обработки вендору | Перечень ПДн и действий, цели, конфиденциальность, БД в России, документы по запросу, уведомление об инцидентах. Чек-лист — [приложение B](https://avareange.avacloude.ru/future/white-book/#appendix-b). | ч. 3 ст. 6 152-ФЗ[⁠\[L2\]](https://avareange.avacloude.ru/future/white-book/#src-L2 "152-ФЗ «О персональных данных». Ст. 6 — основания обработки и поручение обработки, 27.07.2006, ч. 3 и 6 в ред. 266-ФЗ с 01.09.2022") |
| Отдельные согласия — там, где нужны | Передача данных облачному вендору, личные номера, изображение и голос руководителя. Шаблоны — [приложение F](https://avareange.avacloude.ru/future/white-book/#appendix-f). | ч. 1, 4 ст. 9 152-ФЗ; 156-ФЗ[⁠\[L3\]](https://avareange.avacloude.ru/future/white-book/#src-L3 "152-ФЗ «О персональных данных». Ст. 9 — согласие на обработку, отзыв, бремя доказывания, ч. 1 в ред. 156-ФЗ с 01.09.2025")[⁠\[L4\]](https://avareange.avacloude.ru/future/white-book/#src-L4 "Федеральный закон № 156-ФЗ. Ст. 5 — согласие на обработку ПДн оформляется отдельно от иных документов, 24.06.2025, в силу с 01.09.2025") |

Ознакомление через ЭДО заменяет подпись, только если выполнены три условия: система включена в ЭДО по ЛНА, работник дал письменное согласие на ЭДО, есть соглашение о простой электронной подписи[⁠\[L62\]](https://avareange.avacloude.ru/future/white-book/#src-L62 "Трудовой кодекс РФ. Ст. 22.1–22.3 — электронный документооборот в сфере трудовых отношений, 377-ФЗ от 22.11.2021"). Иначе отчёт платформы доказывает обучение, но не ознакомление. Дистанционных работников знакомят в порядке ст. 312.3 ТК, в том числе обменом электронными документами[⁠\[L156\]](https://avareange.avacloude.ru/future/white-book/#src-L156 "Трудовой кодекс РФ. Ст. 312.3 и 312.6 — взаимодействие с дистанционным работником; оборудование и средства защиты, в ред. 407-ФЗ от 08.12.2020; ред. ТК от 25.05.2026").

Предупреждать о датах и сценариях отдельных кампаний не нужно: ТК требует ознакомить с ЛНА, а не с шаблонами писем[⁠\[L61\]](https://avareange.avacloude.ru/future/white-book/#src-L61 "Трудовой кодекс РФ. Ст. 8 ч. 4, ст. 22, ст. 68 ч. 3, ст. 372 — ЛНА и ознакомление под роспись, ред. 25.05.2026"). Работник должен знать, что программа есть, какие события фиксируются, кто видит его результаты и как они используются.

### Основание обработки: на чём стоит программа

Доказывать основание обработки обязан оператор (ч. 3 ст. 9 152-ФЗ)[⁠\[L3\]](https://avareange.avacloude.ru/future/white-book/#src-L3 "152-ФЗ «О персональных данных». Ст. 9 — согласие на обработку, отзыв, бремя доказывания, ч. 1 в ред. 156-ФЗ с 01.09.2025"). Опора, которую мы предлагаем обсудить с юристом, складывается из четырёх частей:

*   п. 2 ч. 1 ст. 6 152-ФЗ — исполнение обязанностей оператора: ознакомление и (или) обучение работников по п. 6 ч. 1 ст. 18.1, для ГИС, КИИ и банков — отраслевые требования[⁠\[L2\]](https://avareange.avacloude.ru/future/white-book/#src-L2 "152-ФЗ «О персональных данных». Ст. 6 — основания обработки и поручение обработки, 27.07.2006, ч. 3 и 6 в ред. 266-ФЗ с 01.09.2022")[⁠\[L14\]](https://avareange.avacloude.ru/future/white-book/#src-L14 "152-ФЗ «О персональных данных». Ст. 18.1 — меры оператора, в том числе ознакомление и (или) обучение работников, ред. 266-ФЗ с 01.09.2022; п. 6 — с 2011 г.");
*   п. 5 ч. 1 ст. 6 — трудовой договор и должностная инструкция, где записаны обязанности по ИБ[⁠\[L2\]](https://avareange.avacloude.ru/future/white-book/#src-L2 "152-ФЗ «О персональных данных». Ст. 6 — основания обработки и поручение обработки, 27.07.2006, ч. 3 и 6 в ред. 266-ФЗ с 01.09.2022");
*   п. 7 ч. 1 ст. 6 — законный интерес оператора, как дополнительное основание с письменной оценкой соразмерности[⁠\[L2\]](https://avareange.avacloude.ru/future/white-book/#src-L2 "152-ФЗ «О персональных данных». Ст. 6 — основания обработки и поручение обработки, 27.07.2006, ч. 3 и 6 в ред. 266-ФЗ с 01.09.2022");
*   цели п. 1 ст. 86 ТК — получение образования, контроль количества и качества работы, сохранность имущества[⁠\[L64\]](https://avareange.avacloude.ru/future/white-book/#src-L64 "Трудовой кодекс РФ. Ст. 86–88 — обработка и передача ПДн работника, п. 1 ст. 86 в ред. 185-ФЗ от 02.07.2013").

Прямой нормы об учебных атаках среди этих оснований нет — это наше прочтение. Сильная сторона такой опоры: она не зависит от согласия, которое работник вправе отозвать.

### Минимизация: события, а не содержимое

Обработка ограничивается заранее определёнными целями, объём данных не должен быть избыточным, хранение — не дольше, чем нужно для цели (ст. 5 152-ФЗ)[⁠\[L1\]](https://avareange.avacloude.ru/future/white-book/#src-L1 "152-ФЗ «О персональных данных». Ст. 5 — принципы обработки: цели, минимизация, сроки хранения, 27.07.2006, ред. 26.07.2026"). Для учебных атак это четыре настройки платформы и ЛНА.

*   Фиксируются только события: доставлено, открыто, переход, открытие вложения, «данные введены», сообщено. Пароли, значения полей и тексты ответов не передаются и не хранятся; проверку ввода делайте в браузере[⁠\[L1\]](https://avareange.avacloude.ru/future/white-book/#src-L1 "152-ФЗ «О персональных данных». Ст. 5 — принципы обработки: цели, минимизация, сроки хранения, 27.07.2006, ред. 26.07.2026").
*   Результаты учебных атак не объединяются с базами оценки персонала и премирования: базы с несовместимыми целями объединять нельзя[⁠\[L1\]](https://avareange.avacloude.ru/future/white-book/#src-L1 "152-ФЗ «О персональных данных». Ст. 5 — принципы обработки: цели, минимизация, сроки хранения, 27.07.2006, ред. 26.07.2026").
*   Срок хранения персональных результатов закон не задаёт — запишите его в ЛНА. По достижении цели данные уничтожаются не позднее 30 дней (ч. 4 ст. 21 152-ФЗ)[⁠\[L16\]](https://avareange.avacloude.ru/future/white-book/#src-L16 "152-ФЗ «О персональных данных». Ст. 21 — устранение нарушений, уведомление РКН об инциденте (24 и 72 часа), уничтожение, ч. 3.1 с 01.09.2022").
*   Уничтожение подтверждается актом и выгрузкой из журнала, в том числе у лица, которое обрабатывает ПДн по поручению оператора (обработчика); документы хранятся 3 года (приказ РКН № 179)[⁠\[L21\]](https://avareange.avacloude.ru/future/white-book/#src-L21 "Роскомнадзор. Приказ № 179 — требования к подтверждению уничтожения ПДн, 28.10.2022, с 01.03.2023 до 01.03.2029").

Персональные результаты видят только роли, названные в ЛНА: ПДн работника передаются внутри организации только уполномоченным лицам (ст. 88 ТК)[⁠\[L64\]](https://avareange.avacloude.ru/future/white-book/#src-L64 "Трудовой кодекс РФ. Ст. 86–88 — обработка и передача ПДн работника, п. 1 ст. 86 в ред. 185-ФЗ от 02.07.2013"). Руководителям — агрегаты по группам; порог группы — в [главе 8](https://avareange.avacloude.ru/future/white-book/#metrics).

### Согласие: отдельным документом и только там, где нужно

С 01.09.2025 согласие на обработку ПДн оформляется отдельно от иных информации и документов (ч. 1 ст. 9 152-ФЗ в ред. 156-ФЗ)[⁠\[L3\]](https://avareange.avacloude.ru/future/white-book/#src-L3 "152-ФЗ «О персональных данных». Ст. 9 — согласие на обработку, отзыв, бремя доказывания, ч. 1 в ред. 156-ФЗ с 01.09.2025")[⁠\[L4\]](https://avareange.avacloude.ru/future/white-book/#src-L4 "Федеральный закон № 156-ФЗ. Ст. 5 — согласие на обработку ПДн оформляется отдельно от иных документов, 24.06.2025, в силу с 01.09.2025"). Встроить его в трудовой договор или лист ознакомления с положением больше нельзя. Прежний тезис Роскомнадзора о согласии «в тексте трудового договора» устарел[⁠\[L29\]](https://avareange.avacloude.ru/future/white-book/#src-L29 "Роскомнадзор. Разъяснения по обработке ПДн работников, соискателей и лиц в кадровом резерве, без даты (до 2018 г.)").

Согласие — слабое основание: работник вправе его отозвать. Но отзыв не останавливает обработку, если у неё есть другие основания из пп. 2–11 ч. 1 ст. 6 (ч. 2 ст. 9)[⁠\[L3\]](https://avareange.avacloude.ru/future/white-book/#src-L3 "152-ФЗ «О персональных данных». Ст. 9 — согласие на обработку, отзыв, бремя доказывания, ч. 1 в ред. 156-ФЗ с 01.09.2025"). Поэтому стройте программу так, чтобы она работала без согласия, а согласие берите только на то, что без него рискованно.

Где книга рекомендует отдельное согласие
| Ситуация | Что делать | Норма | Шаблон |
| --- | --- | --- | --- |
| Данные работников передаются облачному вендору платформы | Отдельное письменное согласие каждого работника — осторожная позиция книги. Закон разрешает поручение «с согласия субъекта, если иное не предусмотрено федеральным законом». По давней позиции Роскомнадзора, при передаче кадрового учёта сторонней организации работодатель получает согласие работников. | ч. 3 ст. 6 152-ФЗ; разъяснения РКН[⁠\[L2\]](https://avareange.avacloude.ru/future/white-book/#src-L2 "152-ФЗ «О персональных данных». Ст. 6 — основания обработки и поручение обработки, 27.07.2006, ч. 3 и 6 в ред. 266-ФЗ с 01.09.2022")[⁠\[L29\]](https://avareange.avacloude.ru/future/white-book/#src-L29 "Роскомнадзор. Разъяснения по обработке ПДн работников, соискателей и лиц в кадровом резерве, без даты (до 2018 г.)") | [F.1](https://avareange.avacloude.ru/future/white-book/#appendix-f) |
| Учебные SMS, звонки или сообщения на личный номер и в личный мессенджер | Отдельное согласие работника. На SMS-рассылки и массовые вызовы нужно предварительное согласие абонента. | ст. 9 152-ФЗ; ст. 44.1, 44.1-1 126-ФЗ[⁠\[L3\]](https://avareange.avacloude.ru/future/white-book/#src-L3 "152-ФЗ «О персональных данных». Ст. 9 — согласие на обработку, отзыв, бремя доказывания, ч. 1 в ред. 156-ФЗ с 01.09.2025")[⁠\[L113\]](https://avareange.avacloude.ru/future/white-book/#src-L113 "Федеральный закон № 126-ФЗ «О связи». Ст. 44 п. 1.1, ст. 44.1, 44.1-1, 45 пп. 9–10, 46 пп. 8–9.1, 17 — корпоративные SIM, рассылки, массовые вызовы, ред. 20.02.2026; нормы 41-ФЗ с 01.06–01.09.2025") | [F.2](https://avareange.avacloude.ru/future/white-book/#appendix-f) |
| Имя, изображение или голос руководителя в сценарии «фейк-босс» | Отдельное письменное согласие руководителя: цель, аудитория, каналы, срок, запрет иного использования. | ст. 19, 152.1 ГК[⁠\[L72\]](https://avareange.avacloude.ru/future/white-book/#src-L72 "Гражданский кодекс РФ; Пленум ВС № 25. Ст. 19 — имя гражданина; согласие на использование изображения как сделка, Пленум от 23.06.2015")[⁠\[L71\]](https://avareange.avacloude.ru/future/white-book/#src-L71 "Гражданский кодекс РФ. Ст. 152.1 и 152.2 — охрана изображения и частной жизни, ред. 142-ФЗ, с 01.10.2013") | [F.3](https://avareange.avacloude.ru/future/white-book/#appendix-f) |
| В кампанию включены работники подрядчика | Письменное подтверждение подрядчика, что у него есть основание передать данные своих работников. | ч. 8 ст. 9 152-ФЗ[⁠\[L3\]](https://avareange.avacloude.ru/future/white-book/#src-L3 "152-ФЗ «О персональных данных». Ст. 9 — согласие на обработку, отзыв, бремя доказывания, ч. 1 в ред. 156-ФЗ с 01.09.2025") | [F.4](https://avareange.avacloude.ru/future/white-book/#appendix-f) |
| Сведения о работнике из соцсетей и других внешних источников | Не собираем. Иначе нужны письменное согласие работника и уведомление о получении данных не от него. | п. 3 ст. 86 ТК; ч. 3 ст. 18 152-ФЗ[⁠\[L64\]](https://avareange.avacloude.ru/future/white-book/#src-L64 "Трудовой кодекс РФ. Ст. 86–88 — обработка и передача ПДн работника, п. 1 ст. 86 в ред. 185-ФЗ от 02.07.2013")[⁠\[L12\]](https://avareange.avacloude.ru/future/white-book/#src-L12 "152-ФЗ «О персональных данных». Ст. 18 — информирование при сборе, данные не от субъекта, локализация, ч. 5 в ред. 23-ФЗ с 01.07.2025") | — |

Рекомендация АВАТЕК

На передачу данных работников облачному вендору — отдельное письменное согласие, отдельным документом. Ч. 3 ст. 6 152-ФЗ допускает поручение «с согласия субъекта, если иное не предусмотрено федеральным законом», а заменяют ли согласие основания закона и трудового договора, закон прямо не говорит[⁠\[L2\]](https://avareange.avacloude.ru/future/white-book/#src-L2 "152-ФЗ «О персональных данных». Ст. 6 — основания обработки и поручение обработки, 27.07.2006, ч. 3 и 6 в ред. 266-ФЗ с 01.09.2022"). Мы выбираем осторожную позицию.

Вопрос юристу

Нужно ли согласие работников на поручение обработки их ПДн платформе, если основание обработки — закон и трудовой договор?

Вопрос юристу

Считается ли вендор платформы, которому поручена обработка, «третьей стороной» по ст. 88 ТК, для передачи которой нужно письменное согласие работника?

Вопрос юристу

Как проводить программу для работника, который не дал согласия на передачу его данных вендору: исключить его из облачной платформы или опереться на другое основание?

### Светофор легенд

Прогоните каждый шаблон из библиотеки через три цвета до того, как он попадёт в кампанию. Жёлтый цвет значит: легенда допустима, но только с условием, записанным в карточке кампании ([глава 9](https://avareange.avacloude.ru/future/white-book/#simulations)).

Светофор легенд

*   Можно
    
    Легенды
    
    Рабочая рутина: «согласуйте запрос», счёт или акт от вымышленного поставщика, смена пароля во внутренней системе, доставка
    
    Каналы
    
    Служебная почта и служебные средства коммуникаций[⁠\[L80\]](https://avareange.avacloude.ru/future/white-book/#src-L80 "ФСТЭК России. Приказ № 117 — требования о защите информации в ГИС и иных ИС госорганов, ГУП, госучреждений, 11.04.2025, в силу с 01.03.2026")
    
    Условие
    
    Нейтральный учебный домен; после клика — страница разбора с названием компании и программы
    
*   С условиями
    
    Письмо от имени руководителя
    
    Имя реального человека — с его письменного согласия[⁠\[L72\]](https://avareange.avacloude.ru/future/white-book/#src-L72 "Гражданский кодекс РФ; Пленум ВС № 25. Ст. 19 — имя гражданина; согласие на использование изображения как сделка, Пленум от 23.06.2015"); изображение и голос — отдельное согласие по шаблону F.3[⁠\[L71\]](https://avareange.avacloude.ru/future/white-book/#src-L71 "Гражданский кодекс РФ. Ст. 152.1 и 152.2 — охрана изображения и частной жизни, ред. 142-ФЗ, с 01.10.2013")
    
    SMS и звонки
    
    SMS — через агрегатора по договору; звонки — живые, с корпоративного номера; личные номера — с согласия[⁠\[L113\]](https://avareange.avacloude.ru/future/white-book/#src-L113 "Федеральный закон № 126-ФЗ «О связи». Ст. 44 п. 1.1, ст. 44.1, 44.1-1, 45 пп. 9–10, 46 пп. 8–9.1, 17 — корпоративные SIM, рассылки, массовые вызовы, ред. 20.02.2026; нормы 41-ФЗ с 01.06–01.09.2025")
    
    Вложения с кодом, USB
    
    Только на устройствах компании или с письменного согласия владельца устройства[⁠\[L55\]](https://avareange.avacloude.ru/future/white-book/#src-L55 "Пленум Верховного Суда РФ. Постановление № 37 о преступлениях в сфере компьютерной информации; ст. 273 УК, 15.12.2022")
    
    «Ведомство»
    
    Обобщённое, без герба, реквизитов и имитации ЕСИА; нейтральный домен
    
*   Нельзя
    
    Данные
    
    Утёкшие базы и «пробивы»[⁠\[L53\]](https://avareange.avacloude.ru/future/white-book/#src-L53 "УК РФ; Федеральный закон № 421-ФЗ. Ст. 272.1 — незаконные использование, передача, сбор, хранение ПДн, 30.11.2024, с 11.12.2024"), личные страницы работников в соцсетях[⁠\[L64\]](https://avareange.avacloude.ru/future/white-book/#src-L64 "Трудовой кодекс РФ. Ст. 86–88 — обработка и передача ПДн работника, п. 1 ст. 86 в ред. 185-ФЗ от 02.07.2013")
    
    Чужое оформление
    
    Реальные банки и Госуслуги, чужие логотипы, вёрстка и сходные домены[⁠\[L73\]](https://avareange.avacloude.ru/future/white-book/#src-L73 "Гражданский кодекс РФ; Федеральный закон № 214-ФЗ. Ст. 1259, 1301, 1484, 1515 — авторское право и товарные знаки; компенсация до 10 млн ₽, 214-ФЗ от 07.07.2025, с 04.01.2026"), госсимволика[⁠\[L52\]](https://avareange.avacloude.ru/future/white-book/#src-L52 "КоАП РФ. Ст. 17.10 — нарушение порядка официального использования госсимволов, ред. 88-ФЗ от 19.05.2010")
    
    Действия
    
    Реальные платёжные распоряжения; вход с учётными данными, введёнными на учебной странице
    

Вопрос юристу

Нужно ли письменное согласие руководителя по ст. 19 ГК, если учебное письмо только подписано его именем, без изображения и голоса?

### Красные линии и их основания

Эти действия превращают учебную атаку в настоящее правонарушение или в спор, который компания не выиграет. Основания разные — от УК до правил регистрации доменов.

Чего не делать в учебных атаках
| Чего не делать | Почему | Основание |
| --- | --- | --- |
| Персонализировать письма по утёкшим базам и «пробивам» | Незаконные сбор, хранение и использование компьютерной информации с ПДн, полученной неправомерным доступом или иным незаконным путём, — ст. 272.1 УК, по ч. 1 до 4 лет лишения свободы. Минцифры пишет, что статья не ограничивает работу ИБ-специалистов при законных основаниях; по нашему прочтению, данные из утечек под эту оговорку не подпадают. | ст. 272.1 УК[⁠\[L53\]](https://avareange.avacloude.ru/future/white-book/#src-L53 "УК РФ; Федеральный закон № 421-ФЗ. Ст. 272.1 — незаконные использование, передача, сбор, хранение ПДн, 30.11.2024, с 11.12.2024")[⁠\[L139\]](https://avareange.avacloude.ru/future/white-book/#src-L139 "Минцифры России. Позиция о ст. 272.1 УК и работе ИБ-специалистов, 28.07.2025") |
| Собирать сведения о работниках из соцсетей (OSINT) | Данные получены не от работника: нужны уведомление и письменное согласие. Законность обработки общедоступных данных доказывает тот, кто их обрабатывает. Есть риск по ст. 152.2 ГК. | ч. 3 ст. 18, ст. 10.1 152-ФЗ; п. 3 ст. 86 ТК[⁠\[L12\]](https://avareange.avacloude.ru/future/white-book/#src-L12 "152-ФЗ «О персональных данных». Ст. 18 — информирование при сборе, данные не от субъекта, локализация, ч. 5 в ред. 23-ФЗ с 01.07.2025")[⁠\[L5\]](https://avareange.avacloude.ru/future/white-book/#src-L5 "152-ФЗ «О персональных данных». Ст. 10.1 — ПДн, разрешённые для распространения, с 01.03.2021")[⁠\[L64\]](https://avareange.avacloude.ru/future/white-book/#src-L64 "Трудовой кодекс РФ. Ст. 86–88 — обработка и передача ПДн работника, п. 1 ст. 86 в ред. 185-ФЗ от 02.07.2013")[⁠\[L71\]](https://avareange.avacloude.ru/future/white-book/#src-L71 "Гражданский кодекс РФ. Ст. 152.1 и 152.2 — охрана изображения и частной жизни, ред. 142-ФЗ, с 01.10.2013") |
| Входить в системы с учётными данными, которые работник ввёл на учебной странице | Неправомерный доступ к компьютерной информации. Правильнее не получать эти данные вовсе. | ст. 272 УК[⁠\[L54\]](https://avareange.avacloude.ru/future/white-book/#src-L54 "УК РФ. Ст. 272 — неправомерный доступ к компьютерной информации, ч. 1 в ред. 421-ФЗ") |
| Нагрузка, которая уничтожает, блокирует, изменяет, копирует данные или отключает защиту | По разъяснению Пленума ВС, состава ст. 273 УК нет, если программа используется на своих устройствах или с согласия собственника устройства, без цели неправомерного доступа и без несанкционированных уничтожения, блокирования, модификации, копирования информации или нейтрализации средств защиты. Нагрузка с такими последствиями под это разъяснение не подпадает. | п. 11 Пленума ВС № 37[⁠\[L55\]](https://avareange.avacloude.ru/future/white-book/#src-L55 "Пленум Верховного Суда РФ. Постановление № 37 о преступлениях в сфере компьютерной информации; ст. 273 УК, 15.12.2022") |
| Регистрировать домены, сходные с чужими товарными знаками; копировать логотипы и страницы входа | Доменное имя — способ использования знака, вёрстка и логотип — объекты авторского права; компенсация до 10 млн ₽. Регистратор вправе прекратить делегирование фишингового домена. | пп. 5 п. 2 ст. 1484, ст. 1259 ГК; п. 5.7 Правил КЦ[⁠\[L73\]](https://avareange.avacloude.ru/future/white-book/#src-L73 "Гражданский кодекс РФ; Федеральный закон № 214-ФЗ. Ст. 1259, 1301, 1484, 1515 — авторское право и товарные знаки; компенсация до 10 млн ₽, 214-ФЗ от 07.07.2025, с 04.01.2026")[⁠\[L74\]](https://avareange.avacloude.ru/future/white-book/#src-L74 "Координационный центр доменов .RU/.РФ. Правила регистрации доменных имён в доменах .RU и .РФ, ред. 21.04.2026, с 25.05.2026") |
| Использовать герб, флаг, реквизиты госорганов, имитировать ЕСИА и Госуслуги | Ст. 17.10 КоАП касается порядка официального использования флага, герба и гимна России — юрлицу 100–150 тыс. ₽. Реквизиты госорганов и имитацию ЕСИА она не охватывает, а применимость к внутренним учебным письмам практикой не подтверждена. Но риск и ущерб доверию к госсервисам того не стоят. | ст. 17.10 КоАП[⁠\[L52\]](https://avareange.avacloude.ru/future/white-book/#src-L52 "КоАП РФ. Ст. 17.10 — нарушение порядка официального использования госсимволов, ред. 88-ФЗ от 19.05.2010") |
| Рассылать учебные SMS и делать массовые звонки без согласия абонента; подменять номер | SMS-рассылки и массовые вызовы — только с предварительного согласия абонента; номер передаётся неизменным, звонки юрлиц маркируются. По нашему прочтению, для корпоративных SIM абонент — компания, для личных номеров — работник. | ст. 44.1, 44.1-1 126-ФЗ[⁠\[L113\]](https://avareange.avacloude.ru/future/white-book/#src-L113 "Федеральный закон № 126-ФЗ «О связи». Ст. 44 п. 1.1, ст. 44.1, 44.1-1, 45 пп. 9–10, 46 пп. 8–9.1, 17 — корпоративные SIM, рассылки, массовые вызовы, ред. 20.02.2026; нормы 41-ФЗ с 01.06–01.09.2025") |
| Учебные атаки через иностранные мессенджеры — в банках, НФО, НПС, госкомпаниях, у операторов связи | Этим организациям запрещено информировать граждан через иностранные мессенджеры и передавать через них ПДн. Штраф по ст. 13.11.2 КоАП — юрлицу 100–700 тыс. ₽; применимость к учебным сообщениям практикой не установлена. | ч. 1 ст. 15 41-ФЗ; ч. 8 ст. 10 149-ФЗ; ст. 13.11.2 КоАП[⁠\[L105\]](https://avareange.avacloude.ru/future/white-book/#src-L105 "Федеральный закон № 41-ФЗ. О ГИС противодействия правонарушениям с использованием ИКТ (антифрод-1), 01.04.2025; основные нормы с 01.06.2025; ГИС — с 01.03.2026")[⁠\[L106\]](https://avareange.avacloude.ru/future/white-book/#src-L106 "Федеральный закон № 149-ФЗ «Об информации…». Ст. 10 ч. 2–3, 8–10 — распространение информации; иностранные мессенджеры, ч. 8 — 584-ФЗ от 29.12.2022")[⁠\[L50\]](https://avareange.avacloude.ru/future/white-book/#src-L50 "КоАП РФ. Ст. 13.11.2 — незаконное использование иностранных мессенджеров, 277-ФЗ от 24.06.2023") |
| Имитировать реальную рекламную акцию на личных номерах | Учебная рассылка работникам, как правило, не реклама — вывод по аналогии с руководством ФАС. Риск появляется, если сценарий копирует реальную акцию и идёт на личные номера. | руководство ФАС; ст. 18 38-ФЗ[⁠\[L121\]](https://avareange.avacloude.ru/future/white-book/#src-L121 "ФАС России; Федеральный закон № 38-ФЗ «О рекламе». Руководство «Понятие рекламы» (приказ № 821/23); ст. 18 38-ФЗ, 14.11.2023") |

Сценарии «фейк-босс» с синтезированным голосом или видео требуют ещё и правил об ИИ — они в [главе 11](https://avareange.avacloude.ru/future/white-book/#ai).

### Этика: учебная атака не должна ранить

Рекомендация АВАТЕК: пять тем не годятся для учебных атак. Письмо на такую тему измеряет не навык, а страх, и разрушает доверие к программе. Пять честных правил держат программу в рамках.

Темы, которые исключаем

*   Мобилизация, повестки, силовые органы
*   Болезнь, смерть, медицинские обследования
*   Увольнения, зарплата, премии
*   Семья и дети
*   Помощь пострадавшим

Честные правила

*   Работники знают о программе из положения — без дат и сценариев.
*   Персональные результаты видит узкий круг людей, и он записан в положении.
*   Никаких публичных списков «попавшихся».
*   Ошибка ведёт к разбору и курсу, а не к наказанию.
*   Сообщившему — быстрая благодарность, даже если он сначала кликнул.

### После ошибки: разбор, а не наказание

Автоматических санкций по результатам учебных атак быть не должно. Решения, которые порождают юридические последствия или затрагивают права, нельзя принимать только на основании автоматизированной обработки (ст. 16 152-ФЗ)[⁠\[L11\]](https://avareange.avacloude.ru/future/white-book/#src-L11 "152-ФЗ «О персональных данных». Ст. 16 — решения на основании исключительно автоматизированной обработки, ред. 261-ФЗ от 25.07.2011"); то же правило есть в п. 6 ст. 86 ТК[⁠\[L64\]](https://avareange.avacloude.ru/future/white-book/#src-L64 "Трудовой кодекс РФ. Ст. 86–88 — обработка и передача ПДн работника, п. 1 ст. 86 в ред. 185-ФЗ от 02.07.2013"). По нашему прочтению, автоматически назначенный курс прав не затрагивает, а автоматическое ограничение доступа или премии — затрагивает (вопрос юристу — в [главе 8](https://avareange.avacloude.ru/future/white-book/#metrics-access)).

Нельзя или рискованно

*   Штрафовать работника: взыскания по ТК — замечание, выговор, увольнение; штрафа среди них нет, а взыскания, не предусмотренные федеральными законами, уставами и положениями о дисциплине, применять нельзя[⁠\[L65\]](https://avareange.avacloude.ru/future/white-book/#src-L65 "Трудовой кодекс РФ. Ст. 192–193 — дисциплинарные взыскания и порядок их применения, действует").
*   Вывешивать «доски позора» и рейтинги кликнувших: это передача ПДн внутри организации, а она допустима только по ЛНА и только уполномоченным лицам. Наш шаблон положения публикацию запрещает[⁠\[L64\]](https://avareange.avacloude.ru/future/white-book/#src-L64 "Трудовой кодекс РФ. Ст. 86–88 — обработка и передача ПДн работника, п. 1 ст. 86 в ред. 185-ФЗ от 02.07.2013").
*   Привязывать премию к результатам учебных атак. Прямого запрета нет, но связка спорит с целями обработки, ст. 16 152-ФЗ и п. 6 ст. 86 ТК[⁠\[L1\]](https://avareange.avacloude.ru/future/white-book/#src-L1 "152-ФЗ «О персональных данных». Ст. 5 — принципы обработки: цели, минимизация, сроки хранения, 27.07.2006, ред. 26.07.2026")[⁠\[L11\]](https://avareange.avacloude.ru/future/white-book/#src-L11 "152-ФЗ «О персональных данных». Ст. 16 — решения на основании исключительно автоматизированной обработки, ред. 261-ФЗ от 25.07.2011")[⁠\[L64\]](https://avareange.avacloude.ru/future/white-book/#src-L64 "Трудовой кодекс РФ. Ст. 86–88 — обработка и передача ПДн работника, п. 1 ст. 86 в ред. 185-ФЗ от 02.07.2013").
*   Наказывать за сам клик: по нашему прочтению, клик в учебном письме сам по себе проступком не является.

Так можно

*   Разбор после клика, короткий курс, повторное обучение — решения принимает человек.
*   Взыскание за нарушение обязанности, закреплённой в ЛНА, с которым работник ознакомлен, — по процедуре ст. 193 ТК: объяснение за 2 рабочих дня, сроки 1 и 6 месяцев[⁠\[L65\]](https://avareange.avacloude.ru/future/white-book/#src-L65 "Трудовой кодекс РФ. Ст. 192–193 — дисциплинарные взыскания и порядок их применения, действует").
*   Пример такой обязанности: не хранить пароли в открытом файле. Её нарушение — нарушение политики ИБ, если работник ознакомлен с политикой под роспись[⁠\[L61\]](https://avareange.avacloude.ru/future/white-book/#src-L61 "Трудовой кодекс РФ. Ст. 8 ч. 4, ст. 22, ст. 68 ч. 3, ст. 372 — ЛНА и ознакомление под роспись, ред. 25.05.2026").

Если ЛНА о премировании связывает снижение премии с дисциплинарным взысканием, снижение возможно только за период взыскания и не более чем на 20% месячной зарплаты (ч. 3 ст. 135 ТК, с 01.09.2025)[⁠\[L67\]](https://avareange.avacloude.ru/future/white-book/#src-L67 "Трудовой кодекс РФ; Федеральный закон № 144-ФЗ. Ст. 135 ч. 3 — системы премирования; лимит снижения премии в связи с дисциплинарным взысканием, 07.06.2025, с 01.09.2025"). Рекомендуем не связывать премию с учебными атаками вовсе. Подробнее об ответственности работника — в [главе 5](https://avareange.avacloude.ru/future/white-book/#liability).

### Работники подрядчиков

Если у работников подрядчика есть ваша служебная почта, их тоже можно включить в кампанию — но их данные вы получили не от них. Нужны два документа:

*   уведомление самим работникам о получении их ПДн, если оно требуется (ч. 3 ст. 18 152-ФЗ)[⁠\[L12\]](https://avareange.avacloude.ru/future/white-book/#src-L12 "152-ФЗ «О персональных данных». Ст. 18 — информирование при сборе, данные не от субъекта, локализация, ч. 5 в ред. 23-ФЗ с 01.07.2025");
*   письменное подтверждение подрядчика, что у него есть основание передать вам эти данные (ч. 8 ст. 9)[⁠\[L3\]](https://avareange.avacloude.ru/future/white-book/#src-L3 "152-ФЗ «О персональных данных». Ст. 9 — согласие на обработку, отзыв, бремя доказывания, ч. 1 в ред. 156-ФЗ с 01.09.2025") — шаблон F.4 в [приложении F](https://avareange.avacloude.ru/future/white-book/#appendix-f).

Участие в программе запишите в договор с подрядчиком. Остальные требования к подрядчикам — в [главе 13](https://avareange.avacloude.ru/future/white-book/#vendors).

### Тайна переписки и мониторинг

Программа касается переписки в трёх местах: кнопка «Сообщить» пересылает письмо целиком, часто с ПДн третьих лиц, в SOC или вендору; шлюз проверяет почту; DLP контролирует запросы к ИИ-сервисам.

Каждый имеет право на тайну переписки; ограничить его можно только по решению суда (ст. 23 Конституции)[⁠\[L153\]](https://avareange.avacloude.ru/future/white-book/#src-L153 "Конституция РФ. Ст. 23 — неприкосновенность частной жизни, тайна переписки, действует"). Нарушение тайны переписки — ст. 138 УК: по ч. 1 штраф до 80 тыс. ₽, по ч. 2 (с использованием служебного положения, из корыстной заинтересованности, группой) — до 4 лет лишения свободы[⁠\[L154\]](https://avareange.avacloude.ru/future/white-book/#src-L154 "УК РФ; Федеральный закон № 251-ФЗ. Ст. 138 — нарушение тайны переписки, телефонных переговоров и иных сообщений, ч. 2 в ред. 251-ФЗ от 26.07.2026"). Тайна связи по ст. 63 закона «О связи» — обязанность операторов связи; для корпоративной почты работодателя это рамка, а не прямая норма[⁠\[L155\]](https://avareange.avacloude.ru/future/white-book/#src-L155 "Федеральный закон № 126-ФЗ «О связи». Ст. 63 — тайна связи, действует").

Прямой нормы о мониторинге корпоративной почты нет. Консервативная конструкция — пять шагов:

Переписка в программе: пять шагов

1.  **Рабочие инструменты**ЛНА · ознакомление под росписьПочта, мессенджер и ИИ-сервисы компании объявлены рабочими инструментами, личная переписка через них запрещена. Работники уведомлены о проверке писем на шлюзе, о DLP и о том, что пересланное кнопкой «Сообщить» увидит SOC[⁠\[L61\]](https://avareange.avacloude.ru/future/white-book/#src-L61 "Трудовой кодекс РФ. Ст. 8 ч. 4, ст. 22, ст. 68 ч. 3, ст. 372 — ЛНА и ознакомление под роспись, ред. 25.05.2026")[⁠\[L64\]](https://avareange.avacloude.ru/future/white-book/#src-L64 "Трудовой кодекс РФ. Ст. 86–88 — обработка и передача ПДн работника, п. 1 ст. 86 в ред. 185-ФЗ от 02.07.2013").
2.  **Личное не читаем**ИБ, SOC, руководителиЛичную переписку и личные аккаунты работников не читаем и не контролируем[⁠\[L153\]](https://avareange.avacloude.ru/future/white-book/#src-L153 "Конституция РФ. Ст. 23 — неприкосновенность частной жизни, тайна переписки, действует").
3.  **Минимум пересылки**Кнопка «Сообщить» → SOC → вендорВ SOC уходят заголовки, ссылки и вложения на анализ. Вендору — только технические признаки, без текста письма и ПДн третьих лиц, если иное не нужно для разбора[⁠\[L1\]](https://avareange.avacloude.ru/future/white-book/#src-L1 "152-ФЗ «О персональных данных». Ст. 5 — принципы обработки: цели, минимизация, сроки хранения, 27.07.2006, ред. 26.07.2026").
4.  **Доступ по ролям**Регламент реагированияПересланные письма видят только роли, названные в ЛНА. Сроки хранения — по регламенту реагирования на инциденты.
5.  **Третьи лица**Политика обработки ПДнПДн третьих лиц в пересланных письмах обрабатываются для реагирования на инцидент; цель и основание записаны в политике[⁠\[L2\]](https://avareange.avacloude.ru/future/white-book/#src-L2 "152-ФЗ «О персональных данных». Ст. 6 — основания обработки и поручение обработки, 27.07.2006, ч. 3 и 6 в ред. 266-ФЗ с 01.09.2022")[⁠\[L14\]](https://avareange.avacloude.ru/future/white-book/#src-L14 "152-ФЗ «О персональных данных». Ст. 18.1 — меры оператора, в том числе ознакомление и (или) обучение работников, ред. 266-ФЗ с 01.09.2022; п. 6 — с 2011 г.").Остаётся: ЛНА с отметками об ознакомлении, список ролей, журнал доступа

Вопрос юристу

Достаточно ли уведомления в ЛНА и запрета личной переписки, чтобы проверка писем на шлюзе, DLP и пересылка писем кнопкой «Сообщить» не нарушали тайну переписки работников?

Как устроить кнопку «Сообщить» и что отвечать работникам — в [главе 12](https://avareange.avacloude.ru/future/white-book/#reporting).

### Удалённые работники и личные устройства

Работодатель обеспечивает дистанционного работника оборудованием, программами и средствами защиты информации. Работник может работать на своём оборудовании с согласия или ведома работодателя, с компенсацией (ст. 312.6 ТК)[⁠\[L156\]](https://avareange.avacloude.ru/future/white-book/#src-L156 "Трудовой кодекс РФ. Ст. 312.3 и 312.6 — взаимодействие с дистанционным работником; оборудование и средства защиты, в ред. 407-ФЗ от 08.12.2020; ред. ТК от 25.05.2026"). Для учебных атак это значит:

*   учебные вложения, макросы и съёмные носители — только на устройствах, выданных компанией[⁠\[L55\]](https://avareange.avacloude.ru/future/white-book/#src-L55 "Пленум Верховного Суда РФ. Постановление № 37 о преступлениях в сфере компьютерной информации; ст. 273 УК, 15.12.2022");
*   на личных устройствах — только письма и ссылки без запуска кода или с письменного согласия владельца устройства (п. 11 Пленума ВС № 37)[⁠\[L55\]](https://avareange.avacloude.ru/future/white-book/#src-L55 "Пленум Верховного Суда РФ. Постановление № 37 о преступлениях в сфере компьютерной информации; ст. 273 УК, 15.12.2022");
*   с положением дистанционного работника знакомят так, как принято для него: под роспись, обменом электронными документами или в иной форме, предусмотренной коллективным договором, ЛНА или трудовым договором (ст. 312.3 ТК)[⁠\[L156\]](https://avareange.avacloude.ru/future/white-book/#src-L156 "Трудовой кодекс РФ. Ст. 312.3 и 312.6 — взаимодействие с дистанционным работником; оборудование и средства защиты, в ред. 407-ФЗ от 08.12.2020; ред. ТК от 25.05.2026").

Вопрос юристу

Можно ли проводить учебную атаку с вложением на личном устройстве дистанционного работника, которое он использует с ведома работодателя, без его отдельного письменного согласия?

### Чек-лист запуска программы

Двенадцать шагов в том порядке, в котором они зависят друг от друга. Первая кампания — после двенадцатой галочки.

*   **ЛНА.** Положение об имитационных атаках утверждено ([приложение A](https://avareange.avacloude.ru/future/white-book/#appendix-a)); где требуется, учтено мнение профсоюза (ст. 372 ТК)[⁠\[L61\]](https://avareange.avacloude.ru/future/white-book/#src-L61 "Трудовой кодекс РФ. Ст. 8 ч. 4, ст. 22, ст. 68 ч. 3, ст. 372 — ЛНА и ознакомление под роспись, ред. 25.05.2026").
*   **Ознакомление.** Все участники ознакомлены под роспись или через ЭДО при трёх условиях[⁠\[L61\]](https://avareange.avacloude.ru/future/white-book/#src-L61 "Трудовой кодекс РФ. Ст. 8 ч. 4, ст. 22, ст. 68 ч. 3, ст. 372 — ЛНА и ознакомление под роспись, ред. 25.05.2026")[⁠\[L62\]](https://avareange.avacloude.ru/future/white-book/#src-L62 "Трудовой кодекс РФ. Ст. 22.1–22.3 — электронный документооборот в сфере трудовых отношений, 377-ФЗ от 22.11.2021"); дистанционные — по ст. 312.3 ТК[⁠\[L156\]](https://avareange.avacloude.ru/future/white-book/#src-L156 "Трудовой кодекс РФ. Ст. 312.3 и 312.6 — взаимодействие с дистанционным работником; оборудование и средства защиты, в ред. 407-ФЗ от 08.12.2020; ред. ТК от 25.05.2026").
*   **Политика.** В политику обработки ПДн добавлена цель программы, редакция опубликована[⁠\[L14\]](https://avareange.avacloude.ru/future/white-book/#src-L14 "152-ФЗ «О персональных данных». Ст. 18.1 — меры оператора, в том числе ознакомление и (или) обучение работников, ред. 266-ФЗ с 01.09.2022; п. 6 — с 2011 г.").
*   **Уведомление Роскомнадзора.** Сведения обновлены не позднее 15-го числа следующего месяца[⁠\[L17\]](https://avareange.avacloude.ru/future/white-book/#src-L17 "152-ФЗ «О персональных данных». Ст. 22 — уведомление РКН об обработке ПДн, ред. 266-ФЗ с 01.09.2022").
*   **Оценка вреда.** Акт по приказу РКН № 178 подписан[⁠\[L20\]](https://avareange.avacloude.ru/future/white-book/#src-L20 "Роскомнадзор. Приказ № 178 — требования к оценке вреда субъектам ПДн, 27.10.2022, с 01.03.2023 до 01.03.2029").
*   **Поручение.** Договор с вендором содержит обязательные условия ч. 3 ст. 6 152-ФЗ ([приложение B](https://avareange.avacloude.ru/future/white-book/#appendix-b))[⁠\[L2\]](https://avareange.avacloude.ru/future/white-book/#src-L2 "152-ФЗ «О персональных данных». Ст. 6 — основания обработки и поручение обработки, 27.07.2006, ч. 3 и 6 в ред. 266-ФЗ с 01.09.2022").
*   **Согласия.** Отдельные согласия собраны там, где они нужны ([приложение F](https://avareange.avacloude.ru/future/white-book/#appendix-f))[⁠\[L3\]](https://avareange.avacloude.ru/future/white-book/#src-L3 "152-ФЗ «О персональных данных». Ст. 9 — согласие на обработку, отзыв, бремя доказывания, ч. 1 в ред. 156-ФЗ с 01.09.2025")[⁠\[L4\]](https://avareange.avacloude.ru/future/white-book/#src-L4 "Федеральный закон № 156-ФЗ. Ст. 5 — согласие на обработку ПДн оформляется отдельно от иных документов, 24.06.2025, в силу с 01.09.2025").
*   **Минимизация.** Платформа не сохраняет пароли и введённые значения, срок хранения результатов задан[⁠\[L1\]](https://avareange.avacloude.ru/future/white-book/#src-L1 "152-ФЗ «О персональных данных». Ст. 5 — принципы обработки: цели, минимизация, сроки хранения, 27.07.2006, ред. 26.07.2026").
*   **Роли доступа.** Список ролей, которые видят персональные результаты, утверждён; руководители получают агрегаты[⁠\[L64\]](https://avareange.avacloude.ru/future/white-book/#src-L64 "Трудовой кодекс РФ. Ст. 86–88 — обработка и передача ПДн работника, п. 1 ст. 86 в ред. 185-ФЗ от 02.07.2013").
*   **Учебные домены.** Нейтральные, без сходства с чужими товарными знаками и госсервисами[⁠\[L73\]](https://avareange.avacloude.ru/future/white-book/#src-L73 "Гражданский кодекс РФ; Федеральный закон № 214-ФЗ. Ст. 1259, 1301, 1484, 1515 — авторское право и товарные знаки; компенсация до 10 млн ₽, 214-ФЗ от 07.07.2025, с 04.01.2026")[⁠\[L74\]](https://avareange.avacloude.ru/future/white-book/#src-L74 "Координационный центр доменов .RU/.РФ. Правила регистрации доменных имён в доменах .RU и .РФ, ред. 21.04.2026, с 25.05.2026").
*   **Почтовая защита.** Шлюз и антиспам пропускают учебные письма по согласованным правилам; SOC знает о кампании и не расследует её как настоящую атаку.
*   **Разбор после клика.** Страница разбора называет компанию и программу и ведёт к короткому уроку. По нашему прочтению, так снимается и вопрос о сведениях о распространителе (ч. 2 ст. 10 149-ФЗ)[⁠\[L106\]](https://avareange.avacloude.ru/future/white-book/#src-L106 "Федеральный закон № 149-ФЗ «Об информации…». Ст. 10 ч. 2–3, 8–10 — распространение информации; иностранные мессенджеры, ч. 8 — 584-ФЗ от 29.12.2022").

В AVAREANGE

AVAREANGE помогает собрать артефакты этой главы: выгрузку отчёта по каждой кампании, список участников из LDAP или MS AD с иерархией подразделений, риск-профили отделов — агрегаты для руководителей вместо персональных списков. SaaS хранит данные в России (ч. 5 ст. 18 152-ФЗ)[⁠\[L12\]](https://avareange.avacloude.ru/future/white-book/#src-L12 "152-ФЗ «О персональных данных». Ст. 18 — информирование при сборе, данные не от субъекта, локализация, ч. 5 в ред. 23-ФЗ с 01.07.2025"); если данные не должны покидать ваш контур, есть установка On-Premise. Положение, согласия и поручение остаются вашими документами.

Что сделать

*   Утвердите положение по шаблону приложения A и ознакомьте с ним работников под роспись.
*   Добавьте цель программы в политику ПДн и обновите уведомление в Роскомнадзор.
*   Проведите оценку вреда и подпишите акт по приказу № 178.
*   Заключите поручение с вендором и соберите отдельные согласия по приложению F.
*   Прогоните библиотеку шаблонов через светофор легенд и уберите всё, что пересекает красные линии.
*   Проверьте, что платформа не хранит пароли и введённые значения, а кнопка «Сообщить» не отдаёт вендору текст писем.
*   Передайте юристу вопросы из этой главы до первой кампании.

05

## Ответственность: компания, работник, CISO

Нормы — по состоянию на 26.09.2026

Эта глава — честная карта рисков. Что грозит компании, работнику и лично руководителю ИБ, какие правила меняют сумму и какие документы снижают риск. Суммы — из текста норм, без пересказов.

Обязанности, из которых вырастают эти санкции, — в [главе 3](https://avareange.avacloude.ru/future/white-book/#law). Здесь — цена их нарушения.

Как читать главу

Сумма штрафа — это размер возможного последствия, а не его вероятность. Не складывайте максимумы и не пугайте ими руководство. Для решений нужна экспозиция на ваших данных и список документов, которые уже есть. Толкования в главе помечены, вопросы юристу — отдельными плашками.

### Ст. 13.11 КоАП: кто платит и сколько

Суммы — по тексту статьи в редакции КоАП от 26.07.2026[⁠\[L34\]](https://avareange.avacloude.ru/future/white-book/#src-L34 "КоАП РФ. Ст. 13.11 — нарушение законодательства в области ПДн, ч. 1–18 и примечания, ред. 420-ФЗ, ч. 10–18 с 30.05.2025; ред. КоАП от 26.07.2026"). Ч. 10–18 действуют с 30.05.2025[⁠\[L35\]](https://avareange.avacloude.ru/future/white-book/#src-L35 "Федеральный закон № 420-ФЗ. Оборотные и повышенные штрафы за утечки ПДн; ч. 3.4-2 ст. 4.1 КоАП, 30.11.2024, в силу с 30.05.2025"). Главное различие — между коммерческой компанией и госсектором: в ч. 10–18 они платят по-разному.

Кто платит по ст. 13.11 КоАП

Коммерческая компания платит по ч. 10–18 как юрлицо, включая оборотный штраф за повторную утечку. Должностные лица по этим частям не отвечают[⁠\[L34\]](https://avareange.avacloude.ru/future/white-book/#src-L34 "КоАП РФ. Ст. 13.11 — нарушение законодательства в области ПДн, ч. 1–18 и примечания, ред. 420-ФЗ, ч. 10–18 с 30.05.2025; ред. КоАП от 26.07.2026"). ГУП и МУП — коммерческие организации, поэтому для них действуют те же суммы[⁠\[L160\]](https://avareange.avacloude.ru/future/white-book/#src-L160 "Гражданский кодекс РФ; Федеральный закон № 7-ФЗ «О некоммерческих организациях». Ст. 50 и 123.21 ГК; ст. 7.1 7-ФЗ — коммерческие и некоммерческие организации, учреждения, госкорпорации, действует").

Ст. 13.11 КоАП: компания, ГУП, МУП
| Часть | Нарушение | Юрлицо | Должностное лицо |
| --- | --- | --- | --- |
| ч. 1 / 1.1[⁠\[L34\]](https://avareange.avacloude.ru/future/white-book/#src-L34 "КоАП РФ. Ст. 13.11 — нарушение законодательства в области ПДн, ч. 1–18 и примечания, ред. 420-ФЗ, ч. 10–18 с 30.05.2025; ред. КоАП от 26.07.2026") | Обработка без основания или несовместимая с целями сбора; ч. 1.1 — повторно | 150–300 тыс. ₽ / 300–500 тыс. ₽ | 50–100 тыс. ₽ / 100–200 тыс. ₽ |
| ч. 2 / 2.1[⁠\[L34\]](https://avareange.avacloude.ru/future/white-book/#src-L34 "КоАП РФ. Ст. 13.11 — нарушение законодательства в области ПДн, ч. 1–18 и примечания, ред. 420-ФЗ, ч. 10–18 с 30.05.2025; ред. КоАП от 26.07.2026") | Без письменного согласия, когда оно обязательно, или с нарушением его состава; ч. 2.1 — повторно | 300–700 тыс. ₽ / 1–1,5 млн ₽ | 100–300 тыс. ₽ / 300–500 тыс. ₽ |
| ч. 3[⁠\[L34\]](https://avareange.avacloude.ru/future/white-book/#src-L34 "КоАП РФ. Ст. 13.11 — нарушение законодательства в области ПДн, ч. 1–18 и примечания, ред. 420-ФЗ, ч. 10–18 с 30.05.2025; ред. КоАП от 26.07.2026") | Политика обработки ПДн не опубликована | 30–60 тыс. ₽ | 6–12 тыс. ₽ |
| ч. 4[⁠\[L34\]](https://avareange.avacloude.ru/future/white-book/#src-L34 "КоАП РФ. Ст. 13.11 — нарушение законодательства в области ПДн, ч. 1–18 и примечания, ред. 420-ФЗ, ч. 10–18 с 30.05.2025; ред. КоАП от 26.07.2026") | Субъекту не предоставлена информация о его ПДн | 40–80 тыс. ₽ | 8–12 тыс. ₽ |
| ч. 5 / 5.1[⁠\[L34\]](https://avareange.avacloude.ru/future/white-book/#src-L34 "КоАП РФ. Ст. 13.11 — нарушение законодательства в области ПДн, ч. 1–18 и примечания, ред. 420-ФЗ, ч. 10–18 с 30.05.2025; ред. КоАП от 26.07.2026") | Не исполнено требование уточнить, заблокировать или уничтожить ПДн; ч. 5.1 — повторно | 50–90 тыс. ₽ / 300–500 тыс. ₽ | 8–20 тыс. ₽ / 30–50 тыс. ₽ |
| ч. 6[⁠\[L34\]](https://avareange.avacloude.ru/future/white-book/#src-L34 "КоАП РФ. Ст. 13.11 — нарушение законодательства в области ПДн, ч. 1–18 и примечания, ред. 420-ФЗ, ч. 10–18 с 30.05.2025; ред. КоАП от 26.07.2026") | Не обеспечена сохранность бумажных носителей, и это повлекло неправомерный доступ | 50–100 тыс. ₽ | 8–20 тыс. ₽ |
| ч. 8 / 9[⁠\[L34\]](https://avareange.avacloude.ru/future/white-book/#src-L34 "КоАП РФ. Ст. 13.11 — нарушение законодательства в области ПДн, ч. 1–18 и примечания, ред. 420-ФЗ, ч. 10–18 с 30.05.2025; ред. КоАП от 26.07.2026") | ПДн граждан РФ при сборе записаны или хранятся в зарубежных БД; ч. 9 — повторно | 1–6 млн ₽ / 6–18 млн ₽ | 100–200 тыс. ₽ / 500–800 тыс. ₽ |
| ч. 10[⁠\[L34\]](https://avareange.avacloude.ru/future/white-book/#src-L34 "КоАП РФ. Ст. 13.11 — нарушение законодательства в области ПДн, ч. 1–18 и примечания, ред. 420-ФЗ, ч. 10–18 с 30.05.2025; ред. КоАП от 26.07.2026") | Не уведомили Роскомнадзор о намерении обрабатывать ПДн | 100–300 тыс. ₽ | не отвечает (прим. 2) |
| ч. 11[⁠\[L34\]](https://avareange.avacloude.ru/future/white-book/#src-L34 "КоАП РФ. Ст. 13.11 — нарушение законодательства в области ПДн, ч. 1–18 и примечания, ред. 420-ФЗ, ч. 10–18 с 30.05.2025; ред. КоАП от 26.07.2026") | Не уведомили или несвоевременно уведомили Роскомнадзор об утечке (24 и 72 часа) | 1–3 млн ₽ | не отвечает (прим. 2) |
| ч. 12[⁠\[L34\]](https://avareange.avacloude.ru/future/white-book/#src-L34 "КоАП РФ. Ст. 13.11 — нарушение законодательства в области ПДн, ч. 1–18 и примечания, ред. 420-ФЗ, ч. 10–18 с 30.05.2025; ред. КоАП от 26.07.2026") | Утечка: 1–10 тыс. субъектов и (или) 10–100 тыс. идентификаторов | 3–5 млн ₽ | не отвечает (прим. 2) |
| ч. 13[⁠\[L34\]](https://avareange.avacloude.ru/future/white-book/#src-L34 "КоАП РФ. Ст. 13.11 — нарушение законодательства в области ПДн, ч. 1–18 и примечания, ред. 420-ФЗ, ч. 10–18 с 30.05.2025; ред. КоАП от 26.07.2026") | Утечка: 10–100 тыс. субъектов и (или) 100 тыс. – 1 млн идентификаторов | 5–10 млн ₽ | не отвечает (прим. 2) |
| ч. 14[⁠\[L34\]](https://avareange.avacloude.ru/future/white-book/#src-L34 "КоАП РФ. Ст. 13.11 — нарушение законодательства в области ПДн, ч. 1–18 и примечания, ред. 420-ФЗ, ч. 10–18 с 30.05.2025; ред. КоАП от 26.07.2026") | Утечка: больше 100 тыс. субъектов и (или) больше 1 млн идентификаторов | 10–15 млн ₽ | не отвечает (прим. 2) |
| ч. 15[⁠\[L34\]](https://avareange.avacloude.ru/future/white-book/#src-L34 "КоАП РФ. Ст. 13.11 — нарушение законодательства в области ПДн, ч. 1–18 и примечания, ред. 420-ФЗ, ч. 10–18 с 30.05.2025; ред. КоАП от 26.07.2026") | Утечка по ч. 12–14 лицом, уже подвергнутым наказанию по ч. 12–14, 16–18 или по ч. 15 | 1–3% выручки, от 20 до 500 млн ₽ | не отвечает (прим. 2) |
| ч. 16[⁠\[L34\]](https://avareange.avacloude.ru/future/white-book/#src-L34 "КоАП РФ. Ст. 13.11 — нарушение законодательства в области ПДн, ч. 1–18 и примечания, ред. 420-ФЗ, ч. 10–18 с 30.05.2025; ред. КоАП от 26.07.2026") | Утечка специальных категорий ПДн, без порога | 10–15 млн ₽ | не отвечает (прим. 2) |
| ч. 17[⁠\[L34\]](https://avareange.avacloude.ru/future/white-book/#src-L34 "КоАП РФ. Ст. 13.11 — нарушение законодательства в области ПДн, ч. 1–18 и примечания, ред. 420-ФЗ, ч. 10–18 с 30.05.2025; ред. КоАП от 26.07.2026") | Утечка биометрических ПДн | 15–20 млн ₽ | не отвечает (прим. 2) |
| ч. 18[⁠\[L34\]](https://avareange.avacloude.ru/future/white-book/#src-L34 "КоАП РФ. Ст. 13.11 — нарушение законодательства в области ПДн, ч. 1–18 и примечания, ред. 420-ФЗ, ч. 10–18 с 30.05.2025; ред. КоАП от 26.07.2026") | Утечка по ч. 16–17 лицом, уже подвергнутым наказанию по ч. 12–17 или по ч. 18 | 1–3% выручки, от 25 до 500 млн ₽ | не отвечает (прим. 2) |

ИП по ч. 1.1 и 8–18 отвечают как юрлица (прим. 1). Если оператор — гражданин, для него свои суммы: от 5–10 тыс. ₽ по ч. 10 до 500–800 тыс. ₽ по ч. 18[⁠\[L34\]](https://avareange.avacloude.ru/future/white-book/#src-L34 "КоАП РФ. Ст. 13.11 — нарушение законодательства в области ПДн, ч. 1–18 и примечания, ред. 420-ФЗ, ч. 10–18 с 30.05.2025; ред. КоАП от 26.07.2026").

Госсектор: штраф платит человек

В госоргане, учреждении и госкорпорации штраф по ч. 10–18 ст. 13.11 платит не организация, а должностное лицо[⁠\[L34\]](https://avareange.avacloude.ru/future/white-book/#src-L34 "КоАП РФ. Ст. 13.11 — нарушение законодательства в области ПДн, ч. 1–18 и примечания, ред. 420-ФЗ, ч. 10–18 с 30.05.2025; ред. КоАП от 26.07.2026"). Должностное лицо по КоАП — в том числе работник с организационно-распорядительными функциями[⁠\[L43\]](https://avareange.avacloude.ru/future/white-book/#src-L43 "КоАП РФ. Ст. 2.1 ч. 2–5 и ст. 2.4 — вина юрлица, освобождение, должностное лицо, ч. 4–5 ст. 2.1 — 70-ФЗ от 26.03.2022"). За неуведомление Роскомнадзора об утечке — 400–800 тыс. ₽, за первую утечку — 200–600 тыс. ₽ в зависимости от объёма, а при утечке специальных категорий или биометрии — 1–1,5 млн ₽[⁠\[L34\]](https://avareange.avacloude.ru/future/white-book/#src-L34 "КоАП РФ. Ст. 13.11 — нарушение законодательства в области ПДн, ч. 1–18 и примечания, ред. 420-ФЗ, ч. 10–18 с 30.05.2025; ред. КоАП от 26.07.2026"). Если должностным лицом признают руководителя ИБ учреждения, для него это самый крупный личный денежный риск в книге.

Вопрос юристу

Кто в нашем учреждении будет должностным лицом по ч. 10–18 ст. 13.11 КоАП — руководитель, заместитель по ИБ или ответственный за организацию обработки ПДн — и как закрепить это в должностных инструкциях?

Ч. 12 начинается с 1 тыс. субъектов или 10 тыс. идентификаторов[⁠\[L34\]](https://avareange.avacloude.ru/future/white-book/#src-L34 "КоАП РФ. Ст. 13.11 — нарушение законодательства в области ПДн, ч. 1–18 и примечания, ред. 420-ФЗ, ч. 10–18 с 30.05.2025; ред. КоАП от 26.07.2026"). Какая часть статьи применяется к утечке меньшего объёма, закон прямо не говорит; ч. 1 по тексту исключает только случаи ч. 2 и 11–18[⁠\[L34\]](https://avareange.avacloude.ru/future/white-book/#src-L34 "КоАП РФ. Ст. 13.11 — нарушение законодательства в области ПДн, ч. 1–18 и примечания, ред. 420-ФЗ, ч. 10–18 с 30.05.2025; ред. КоАП от 26.07.2026"). Это важно лично для руководителя ИБ коммерческой компании: если такую утечку квалифицируют по ч. 1, штраф может получить и должностное лицо — 50–100 тыс. ₽[⁠\[L34\]](https://avareange.avacloude.ru/future/white-book/#src-L34 "КоАП РФ. Ст. 13.11 — нарушение законодательства в области ПДн, ч. 1–18 и примечания, ред. 420-ФЗ, ч. 10–18 с 30.05.2025; ред. КоАП от 26.07.2026").

Вопрос юристу

По какой части ст. 13.11 КоАП квалифицируют утечку меньше 1 тыс. субъектов и 10 тыс. идентификаторов и может ли в этом случае отвечать должностное лицо коммерческой компании?

### Правила, которые меняют сумму

Сумма из таблицы — не окончательный ответ. Общие нормы КоАП её уменьшают, увеличивают или снимают. Семь из них касаются каждого оператора ПДн.

Режимные правила КоАП для ст. 13.11
| Норма | Что говорит | Что это значит |
| --- | --- | --- |
| ч. 1.3-3 ст. 32.2[⁠\[L41\]](https://avareange.avacloude.ru/future/white-book/#src-L41 "КоАП РФ. Ст. 32.2 ч. 1.3-3 — оплата штрафа в половинном размере, ред. 420-ФЗ и 508-ФЗ") | Скидки 50% за оплату в течение 20 дней по ст. 13.11 нет. | Считайте экспозицию по полной сумме. |
| ст. 4.1.1[⁠\[L37\]](https://avareange.avacloude.ru/future/white-book/#src-L37 "КоАП РФ. Ст. 4.1.1 — замена штрафа предупреждением, действует; изменение ч. 2 по 294-ФЗ с 03.11.2026") | Штраф за впервые совершённое нарушение, выявленное при госконтроле (надзоре), подлежит замене предупреждением, если нет вреда и угрозы вреда по ч. 2 ст. 3.4 и имущественного ущерба. Ст. 13.11 не входит в перечень исключений. | Первое нарушение без вреда может обойтись предупреждением. Причинён ли вред при утечке, решает суд, поэтому на замену не рассчитывайте. |
| ч. 4 ст. 4.1.2[⁠\[L38\]](https://avareange.avacloude.ru/future/white-book/#src-L38 "КоАП РФ. Ст. 4.1.2 — штрафы для малых и микропредприятий, ч. 1 в ред. 120-ФЗ от 02.05.2026") | Льгота для малых и микропредприятий не применяется к ч. 1.1 и 8–18 ст. 13.11. | Льгота для малого бизнеса при утечке не поможет. |
| ст. 4.6[⁠\[L40\]](https://avareange.avacloude.ru/future/white-book/#src-L40 "КоАП РФ. Ст. 4.6 — срок, в течение которого лицо считается подвергнутым наказанию, действует") | Лицо считается подвергнутым наказанию со дня вступления постановления в силу до истечения года после его исполнения. | Если прежнее наказание — по ч. 12–18 ст. 13.11, новая утечка в этот период идёт по ч. 15 или 18, с оборотным штрафом. |
| ч. 1 ст. 4.5[⁠\[L39\]](https://avareange.avacloude.ru/future/white-book/#src-L39 "КоАП РФ. Ст. 4.5 — срок давности, ред. 104-ФЗ и 77-ФЗ") | Срок давности по ст. 13.11 — 1 год. Такой же срок — по ст. 13.12, 13.12.1, 13.12.2, 19.7.15. | Храните доказательства мер не меньше года, с запасом на обжалование. |
| ч. 2 ст. 2.1[⁠\[L43\]](https://avareange.avacloude.ru/future/white-book/#src-L43 "КоАП РФ. Ст. 2.1 ч. 2–5 и ст. 2.4 — вина юрлица, освобождение, должностное лицо, ч. 4–5 ст. 2.1 — 70-ФЗ от 26.03.2022") | Юрлицо виновно, если у него была возможность соблюсти правила, но оно не приняло всех зависящих от него мер. | Документы программы, созданные до инцидента, — доказательство мер. |
| ч. 4 ст. 2.1[⁠\[L43\]](https://avareange.avacloude.ru/future/white-book/#src-L43 "КоАП РФ. Ст. 2.1 ч. 2–5 и ст. 2.4 — вина юрлица, освобождение, должностное лицо, ч. 4–5 ст. 2.1 — 70-ФЗ от 26.03.2022") | Юрлицо не отвечает, если за то же нарушение к административной ответственности привлечено его должностное лицо или иной работник, а юрлицо приняло все предусмотренные законом меры. | Работает только вместе с доказательством всех мер; «виноват работник» без него не защищает. По нашему прочтению, к ч. 10–18 в коммерческой компании норма не применима: работников по этим частям не привлекают. |

Вопрос юристу

Остаётся ли у малого предприятия способ снизить штраф по ч. 12–18 ст. 13.11 КоАП, если ч. 4 ст. 4.1.2 исключает эти части из льготы?

**Кто рассматривает дела.** С 30.05 по 31.12.2025 дела по ст. 13.11 против юрлиц и ИП рассматривали арбитражные суды. С 01.01.2026 их снова рассматривают суды общей юрисдикции: мировые судьи, а после административного расследования — районные суды[⁠\[L42\]](https://avareange.avacloude.ru/future/white-book/#src-L42 "КоАП РФ; Федеральный закон № 508-ФЗ. Ст. 23.1 — подведомственность дел по ст. 13.11 судам общей юрисдикции, 508-ФЗ от 28.12.2025, с 01.01.2026")[⁠\[L161\]](https://avareange.avacloude.ru/future/white-book/#src-L161 "КоАП РФ. Ст. 23.1 ч. 3 абз. 4 и 508-ФЗ — подсудность дел по ст. 13.11 в отношении юрлиц, 508-ФЗ от 28.12.2025, с 01.01.2026"). Норма об арбитражной подсудности говорила только о юрлицах и ИП. Поэтому дела против должностных лиц и граждан, по нашему прочтению, всё это время оставались у мировых судей.

### Смягчение оборотного штрафа: три условия

Оборотный штраф по ч. 15 и 18 ст. 13.11 **назначается** в размере одной десятой минимального штрафа, но не меньше 15 и не больше 50 млн ₽, если одновременно выполнены три условия[⁠\[L36\]](https://avareange.avacloude.ru/future/white-book/#src-L36 "КоАП РФ. Ст. 4.1 ч. 3.4-2 — обязательное смягчение оборотного штрафа, с 30.05.2025"). Суд проверяет их при вынесении постановления, но относятся они к периоду до выявления нарушения: исправить их после утечки нельзя. Это не усмотрение суда: при трёх условиях норма обязывает назначить меньшую сумму.

1.  В каждом из трёх календарных лет до года выявления расходы на мероприятия по ИБ составили не меньше 0,1% выручки (у кредитной организации — 0,1% собственных средств (капитала)). Засчитываются работы лицензиатов ФСТЭК России по технической защите конфиденциальной информации (ТЗКИ) или ФСБ России по шифровальным средствам либо самого оператора, если лицензия есть у него[⁠\[L36\]](https://avareange.avacloude.ru/future/white-book/#src-L36 "КоАП РФ. Ст. 4.1 ч. 3.4-2 — обязательное смягчение оборотного штрафа, с 30.05.2025")[⁠\[L157\]](https://avareange.avacloude.ru/future/white-book/#src-L157 "Правительство РФ. Постановление № 79 — лицензирование деятельности по технической защите конфиденциальной информации, 03.02.2012, ред. 27.12.2024").
2.  Соблюдение требований к защите ПДн в информационных системах подтверждено документально проверкой в течение 12 месяцев до выявления[⁠\[L36\]](https://avareange.avacloude.ru/future/white-book/#src-L36 "КоАП РФ. Ст. 4.1 ч. 3.4-2 — обязательное смягчение оборотного штрафа, с 30.05.2025").
3.  Нет отягчающих обстоятельств по примечанию 5 к ст. 13.11: продолжения противоправного поведения вопреки требованию его прекратить и статуса лица, подвергнутого наказанию по ч. 1–11 ст. 13.11, ст. 13.6 или 13.12[⁠\[L34\]](https://avareange.avacloude.ru/future/white-book/#src-L34 "КоАП РФ. Ст. 13.11 — нарушение законодательства в области ПДн, ч. 1–18 и примечания, ред. 420-ФЗ, ч. 10–18 с 30.05.2025; ред. КоАП от 26.07.2026")[⁠\[L36\]](https://avareange.avacloude.ru/future/white-book/#src-L36 "КоАП РФ. Ст. 4.1 ч. 3.4-2 — обязательное смягчение оборотного штрафа, с 30.05.2025").

Первое условие — финансовое, его надо вести три года заранее. Второе — документ, его надо обновлять ежегодно. Третье зависит от истории нарушений. Одно условие без двух других смягчения не даёт.

В AVAREANGE

АВАТЕК — лицензиат ФСТЭК России по ТЗКИ[⁠\[L157\]](https://avareange.avacloude.ru/future/white-book/#src-L157 "Правительство РФ. Постановление № 79 — лицензирование деятельности по технической защите конфиденциальной информации, 03.02.2012, ред. 27.12.2024"). Поэтому расходы на AVAREANGE могут засчитываться в первое условие ч. 3.4-2 ст. 4.1 КоАП: норма считает расходы на мероприятия по ИБ, проведённые организациями с такой лицензией[⁠\[L36\]](https://avareange.avacloude.ru/future/white-book/#src-L36 "КоАП РФ. Ст. 4.1 ч. 3.4-2 — обязательное смягчение оборотного штрафа, с 30.05.2025"). Считается ли подписка на платформу таким мероприятием, практикой не проверено; какие работы по договору относятся к лицензируемым, мы указываем в договоре. Подтвердите у юриста. И это одно из трёх условий, а не смягчение само по себе.

Организации из Указа № 250 привлекают к мероприятиям по ИБ только лицензиатов ТЗКИ (п. 1 «в»)[⁠\[L88\]](https://avareange.avacloude.ru/future/white-book/#src-L88 "Президент РФ. Указ № 250 «О дополнительных мерах по обеспечению информационной безопасности РФ», 01.05.2022, ред. Указа № 500 от 13.06.2024"). Лицензия здесь необходима, но не достаточна: проверьте и требования к самому ПО — запрет иностранного ПО на значимых объектах КИИ (Указ № 166)[⁠\[L90\]](https://avareange.avacloude.ru/future/white-book/#src-L90 "Президент РФ. Указ № 166 — иностранное ПО на значимых объектах КИИ, 30.03.2022, ред. Указа № 214 от 07.04.2025") и запись в реестре российского ПО для закупок по 44-ФЗ и 223-ФЗ[⁠\[L94\]](https://avareange.avacloude.ru/future/white-book/#src-L94 "Правительство РФ. Постановление № 1875 — национальный режим в закупках, поз. 146 (ПО), 23.12.2024, с 01.01.2025; ред. 01.09.2026")[⁠\[L95\]](https://avareange.avacloude.ru/future/white-book/#src-L95 "Правительство РФ. Постановление № 1236 — правила реестра российского ПО, 16.11.2015, ред. 13.08.2026").

Подтверждение соответствия за 12 месяцев и отсутствие отягчающих обстоятельств обеспечивает сам оператор.

Вопрос юристу

Засчитываются ли в первое условие ч. 3.4-2 ст. 4.1 КоАП расходы на подписку на платформу у лицензиата ТЗКИ и какие работы по договору выделить как лицензируемые по постановлению № 79? Какие документы (договор, акты, лицензия исполнителя, расчёт доли выручки) подтвердят суду первое условие и что будет считаться «документальным подтверждением» соответствия по второму условию?

### Что говорит практика

Одно решение, прочитанное в первоисточнике, — постановление Верховного Суда № 5-АД25-119-К2 от 21.01.2026. Утечка случилась через подрядчика. Штраф по ч. 1 ст. 13.11 оставлен в силе: взлом через подрядчика не освобождает оператора, который не доказал внутренний контроль и меры по ст. 18.1, 19 и 22.1 152-ФЗ. Утечку подтвердили лишь после запроса надзорного органа[⁠\[L124\]](https://avareange.avacloude.ru/future/white-book/#src-L124 "Верховный Суд РФ. Постановление № 5-АД25-119-К2 (Минтруд России, ч. 1 ст. 13.11 КоАП), 21.01.2026").

Статус решения

Это единоличное постановление судьи ВС, а не Пленум и не Обзор практики. Факты — 2023 года, до 420-ФЗ, по прежней редакции ч. 1[⁠\[L124\]](https://avareange.avacloude.ru/future/white-book/#src-L124 "Верховный Суд РФ. Постановление № 5-АД25-119-К2 (Минтруд России, ч. 1 ст. 13.11 КоАП), 21.01.2026"). Позиция убедительная, но не обязательная. Вывод для программы практический: оператору нужно доказать собственные меры, в том числе контроль подрядчика ([глава 13](https://avareange.avacloude.ru/future/white-book/#vendors)).

О решениях по новым ч. 12–18 известно в основном из пересказов в СМИ. Их тексты мы не читали, поэтому суммы и выводы из них в книгу не вошли. Планируйте по тексту закона, а не по отдельным новостям о мягких решениях.

### Другие составы КоАП

Ст. 13.11 — не единственная статья, которая касается программы. Штрафы ниже, но часть из них грозит лично работнику и руководителю ИБ, а некоторые — дисквалификацией. Суммы — по редакции КоАП от 26.07.2026.

Прочие составы КоАП: ИБ, КИИ, тайна, доступы
| Статья | Состав | Гражданин | Должностное лицо | Юрлицо |
| --- | --- | --- | --- | --- |
| 13.12 ч. 2[⁠\[L44\]](https://avareange.avacloude.ru/future/white-book/#src-L44 "КоАП РФ; Федеральный закон № 104-ФЗ. Ст. 13.12 — нарушение правил защиты информации, ред. 104-ФЗ, с 23.05.2025") | Несертифицированные ИС, БД, СЗИ там, где сертификация обязательна | 5–10 тыс. ₽ | 10–50 тыс. ₽ | 50–100 тыс. ₽, возможна конфискация СЗИ |
| 13.12 ч. 6[⁠\[L44\]](https://avareange.avacloude.ru/future/white-book/#src-L44 "КоАП РФ; Федеральный закон № 104-ФЗ. Ст. 13.12 — нарушение правил защиты информации, ред. 104-ФЗ, с 23.05.2025") | Нарушение требований о защите информации, в том числе приказов ФСТЭК № 21 и 117 | 5–10 тыс. ₽ | 10–50 тыс. ₽ | 50–100 тыс. ₽ |
| 13.12.1 ч. 1 / 2 / 3[⁠\[L45\]](https://avareange.avacloude.ru/future/white-book/#src-L45 "КоАП РФ. Ст. 13.12.1 — нарушение требований к безопасности значимых объектов КИИ, 141-ФЗ от 26.05.2021") | Значимые объекты КИИ: требования к безопасности, в том числе обучение / информирование и реагирование / обмен информацией об инцидентах | — | 10–50 / 10–50 / 20–50 тыс. ₽ | 50–100 / 100–500 / 100–500 тыс. ₽ |
| 13.12.2[⁠\[L46\]](https://avareange.avacloude.ru/future/white-book/#src-L46 "КоАП РФ; Федеральный закон № 77-ФЗ. Ст. 13.12.2 — нарушение правил эксплуатации объектов КИИ, 09.04.2026, в силу с 20.04.2026 (расчётно)") | Нарушение правил эксплуатации и доступа к объектам КИИ; дела рассматривает ФСБ России | 5–10 тыс. ₽ | 10–50 тыс. ₽ | 100–500 тыс. ₽ |
| 13.14[⁠\[L47\]](https://avareange.avacloude.ru/future/white-book/#src-L47 "КоАП РФ. Ст. 13.14 — разглашение информации с ограниченным доступом, санкции в ред. 206-ФЗ от 11.06.2021") | Разглашение информации ограниченного доступа лицом, получившим её по службе или работе; применимость к вставке данных в публичный ИИ-сервис — вопрос юристу ниже. Дело возбуждает прокурор | 5–10 тыс. ₽ | 40–50 тыс. ₽ или дисквалификация до 3 лет | 100–200 тыс. ₽ |
| 13.29.1[⁠\[L51\]](https://avareange.avacloude.ru/future/white-book/#src-L51 "КоАП РФ; Федеральный закон № 281-ФЗ. Ст. 13.29.1 и 13.29.2 — передача абонентского номера и данных для входа, 31.07.2025, с 01.09.2025") | Ч. 1: передача абонентского номера иному лицу. Ч. 2: корпоративная связь для лиц без трудового или гражданско-правового договора либо без сведений о пользователях оператору связи | 30–50 тыс. ₽ | — | 100–200 тыс. ₽ (ИП 50–100 тыс. ₽) |
| 13.29.2[⁠\[L51\]](https://avareange.avacloude.ru/future/white-book/#src-L51 "КоАП РФ; Федеральный закон № 281-ФЗ. Ст. 13.29.1 и 13.29.2 — передача абонентского номера и данных для входа, 31.07.2025, с 01.09.2025") | Передача иному лицу данных для регистрации или входа пользователя интернета на информационный ресурс | 30–50 тыс. ₽ | — | 100–200 тыс. ₽ (ИП 50–100 тыс. ₽) |
| 13.11.2[⁠\[L50\]](https://avareange.avacloude.ru/future/white-book/#src-L50 "КоАП РФ. Ст. 13.11.2 — незаконное использование иностранных мессенджеров, 277-ФЗ от 24.06.2023") | Незаконное использование иностранных мессенджеров | — | 30–50 тыс. ₽ | 100–700 тыс. ₽ |
| 19.7.15 ч. 1 / 2 / 3[⁠\[L49\]](https://avareange.avacloude.ru/future/white-book/#src-L49 "КоАП РФ. Ст. 19.7.15 — сведения о категорировании и информация в ГосСОПКА, ч. 1 и 3 в ред. 518-ФЗ от 19.12.2022") | Сведения о категорировании / информация в ГосСОПКА / повторно по ч. 1 | — | 10–50 / 10–50 / 50–100 тыс. ₽ | 50–100 / 100–500 / 100–200 тыс. ₽ |
| 19.5 ч. 1[⁠\[L48\]](https://avareange.avacloude.ru/future/white-book/#src-L48 "КоАП РФ. Ст. 19.5 ч. 1 и ст. 19.7 — неисполнение предписания, непредставление сведений, действует") | Неисполнение предписания надзорного органа | 300–500 ₽ | 1–2 тыс. ₽ или дисквалификация до 3 лет | 10–20 тыс. ₽ |

Ст. 13.29.2 — не угроза для обучения

Статья касается данных для регистрации или входа пользователя интернета на информационный ресурс, а не любых паролей; передача по поручению или с согласия пользователя для правомерного использования правонарушением не является[⁠\[L51\]](https://avareange.avacloude.ru/future/white-book/#src-L51 "КоАП РФ; Федеральный закон № 281-ФЗ. Ст. 13.29.1 и 13.29.2 — передача абонентского номера и данных для входа, 31.07.2025, с 01.09.2025"). Применимость статьи к внутренним корпоративным учётным записям и к обманутому работнику спорна. Рекомендуем не использовать её в курсах как «угрозу штрафа». Разбор и вопрос юристу — в [главе 7](https://avareange.avacloude.ru/future/white-book/#behaviours-codes).

### Уголовная ответственность

По УК отвечают люди: работник, руководитель ИБ, администратор. Для программы важны две вещи. Первая — какие действия работников ИБ сами могут стать составом. Вторая — когда быстрое сообщение помогает человеку.

Статьи УК, которые касаются программы
| Статья | Состав | Наказание | Кого касается |
| --- | --- | --- | --- |
| 272.1[⁠\[L53\]](https://avareange.avacloude.ru/future/white-book/#src-L53 "УК РФ; Федеральный закон № 421-ФЗ. Ст. 272.1 — незаконные использование, передача, сбор, хранение ПДн, 30.11.2024, с 11.12.2024") | Незаконные использование, передача, сбор, хранение компьютерной информации с ПДн, полученной неправомерным доступом или иным незаконным путём (с 11.12.2024) | ч. 1 — до 4 лет; ч. 3, в том числе служебное положение, — до 6; ч. 4, трансграничная передача, — до 8; ч. 5 — до 10 | Инсайдер, выгрузка баз; персонализация учебных атак по утёкшим базам |
| 272[⁠\[L54\]](https://avareange.avacloude.ru/future/white-book/#src-L54 "УК РФ. Ст. 272 — неправомерный доступ к компьютерной информации, ч. 1 в ред. 421-ФЗ") | Неправомерный доступ к компьютерной информации | ч. 1 — до 2 лет; ч. 4 — до 7 лет | Вход с чужими учётными данными, в том числе перехваченными учебной страницей |
| 273[⁠\[L55\]](https://avareange.avacloude.ru/future/white-book/#src-L55 "Пленум Верховного Суда РФ. Постановление № 37 о преступлениях в сфере компьютерной информации; ст. 273 УК, 15.12.2022") | Создание, использование вредоносных программ | по тексту статьи | Пленум ВС № 37, п. 11: нет состава, если программа работает на своих устройствах или с согласия собственника, без цели неправомерного доступа и без несанкционированных последствий[⁠\[L55\]](https://avareange.avacloude.ru/future/white-book/#src-L55 "Пленум Верховного Суда РФ. Постановление № 37 о преступлениях в сфере компьютерной информации; ст. 273 УК, 15.12.2022") |
| 274[⁠\[L56\]](https://avareange.avacloude.ru/future/white-book/#src-L56 "УК РФ. Ст. 274 — нарушение правил эксплуатации средств хранения и обработки информации, без изменений в 2024–2026") | Нарушение правил эксплуатации средств хранения и обработки информации | штраф до 500 тыс. ₽ или до 2 лет; при тяжких последствиях — до 5 лет | Работник отвечает, только если обязанность соблюдать правила до него доведена: договор, соглашение или акт ознакомления (Пленум ВС № 37, п. 12)[⁠\[L55\]](https://avareange.avacloude.ru/future/white-book/#src-L55 "Пленум Верховного Суда РФ. Постановление № 37 о преступлениях в сфере компьютерной информации; ст. 273 УК, 15.12.2022") |
| 274.1 ч. 3 / 4[⁠\[L57\]](https://avareange.avacloude.ru/future/white-book/#src-L57 "УК РФ; Федеральный закон № 76-ФЗ. Ст. 274.1 — неправомерное воздействие на КИИ, новая редакция ч. 2–3 и примечание, 09.04.2026, с 20.04.2026 (расчётно)") | Неправомерное воздействие на КИИ: нарушение правил эксплуатации или доступа, повлёкшее уничтожение, блокирование, модификацию или копирование информации / деяния ч. 1–3 группой или с использованием служебного положения | до 6 лет / 3–8 лет | Работники и руководители субъектов КИИ; примечание — только к ч. 3 |
| 183[⁠\[L58\]](https://avareange.avacloude.ru/future/white-book/#src-L58 "УК РФ; Федеральный закон № 175-ФЗ. Ст. 183 — незаконные получение и разглашение коммерческой, налоговой, банковской тайны, 24.06.2025, с 05.07.2025 (расчётно)") | Незаконные получение и разглашение коммерческой, налоговой, банковской тайны | ч. 2 — до 4 лет; ч. 3 — 2–5 лет со штрафом до 5 млн ₽; ч. 4 — 3–7 лет | Разглашение тайны, ставшей известной по работе |
| 187 ч. 3–6[⁠\[L59\]](https://avareange.avacloude.ru/future/white-book/#src-L59 "УК РФ; Федеральный закон № 176-ФЗ. Ст. 187 ч. 3–6 — ответственность «дропов», 24.06.2025, с 05.07.2025 (расчётно)") | Неправомерный оборот средств платежей: «дропы» | ч. 3–4 — штраф 100–300 тыс. ₽ или до 3 лет; ч. 5–6 — до 6 лет | Тема обучения; по примечанию 4 клиент банка, впервые совершивший преступление по ч. 3 или 4, освобождается от ответственности, если активно способствовал раскрытию и (или) расследованию и добровольно сообщил о лицах, совершивших другие преступления с его средством платежа |
| 137 ч. 2[⁠\[L60\]](https://avareange.avacloude.ru/future/white-book/#src-L60 "УК РФ; Федеральный закон № 251-ФЗ. Ст. 137 — нарушение неприкосновенности частной жизни, ч. 2 в новой редакции, 26.07.2026, с 06.08.2026 (расчётно)") | Незаконное собирание или распространение сведений о частной жизни; ч. 2 в новой редакции с 06.08.2026 (расчётно) | ч. 2 (служебное положение, корысть, группа) — до 4 лет | Умышленное распространение, например, сведений о здоровье; для компьютерной информации с ПДн — ст. 272.1 |
| 138[⁠\[L154\]](https://avareange.avacloude.ru/future/white-book/#src-L154 "УК РФ; Федеральный закон № 251-ФЗ. Ст. 138 — нарушение тайны переписки, телефонных переговоров и иных сообщений, ч. 2 в ред. 251-ФЗ от 26.07.2026") | Нарушение тайны переписки и иных сообщений | ч. 1 — штраф до 80 тыс. ₽; ч. 2, в том числе служебное положение, — до 4 лет | Работники ИБ, которые читают личную переписку при разборе сообщений |

С 20.04.2026 (расчётно) примечание к ст. 274.1 освобождает от уголовной ответственности **только по ч. 3** и только при двух условиях: лицо активно способствовало раскрытию и (или) расследованию, в том числе сохранило следы, и в его действиях нет иного состава[⁠\[L57\]](https://avareange.avacloude.ru/future/white-book/#src-L57 "УК РФ; Федеральный закон № 76-ФЗ. Ст. 274.1 — неправомерное воздействие на КИИ, новая редакция ч. 2–3 и примечание, 09.04.2026, с 20.04.2026 (расчётно)"). Норма говорит «освобождается»: если оба условия выполнены, освобождение обязательно, а не на усмотрение суда. Выполнены ли они, решают следствие и суд, поэтому в памятках пишем «может освободить». На ч. 4, ст. 13.12.2 КоАП и дисциплинарную ответственность примечание не распространяется[⁠\[L57\]](https://avareange.avacloude.ru/future/white-book/#src-L57 "УК РФ; Федеральный закон № 76-ФЗ. Ст. 274.1 — неправомерное воздействие на КИИ, новая редакция ч. 2–3 и примечание, 09.04.2026, с 20.04.2026 (расчётно)").

Узость нормы видна по статистике. В 2024 году по ст. 274.1 как основной статье осуждены 77 человек, из них 64 — по ч. 4, групповые эпизоды и с использованием служебного положения[⁠\[L147\]](https://avareange.avacloude.ru/future/white-book/#src-L147 "Судебный департамент при ВС РФ. Форма 10-а за 2024 год — осуждённые по ст. 274.1 УК, 2025"). На такие деяния примечание не распространяется.

Правило

В КИИ: сообщи сразу и ничего не удаляй. По ч. 3 ст. 274.1 это может освободить от уголовной ответственности[⁠\[L57\]](https://avareange.avacloude.ru/future/white-book/#src-L57 "УК РФ; Федеральный закон № 76-ФЗ. Ст. 274.1 — неправомерное воздействие на КИИ, новая редакция ч. 2–3 и примечание, 09.04.2026, с 20.04.2026 (расчётно)"). Маршрут сообщения и журнал с сохранением следов — в [главе 6](https://avareange.avacloude.ru/future/white-book/#deadlines).

### Работник: что можно и чего нельзя

Сам по себе клик в учебном письме, по нашему прочтению, не проступок. Взыскание возможно только за неисполнение по вине работника обязанности, которая закреплена в локальном нормативном акте (ЛНА) или трудовом договоре и с которой он ознакомлен под роспись, и только по процедуре ст. 193 ТК[⁠\[L65\]](https://avareange.avacloude.ru/future/white-book/#src-L65 "Трудовой кодекс РФ. Ст. 192–193 — дисциплинарные взыскания и порядок их применения, действует")[⁠\[L61\]](https://avareange.avacloude.ru/future/white-book/#src-L61 "Трудовой кодекс РФ. Ст. 8 ч. 4, ст. 22, ст. 68 ч. 3, ст. 372 — ЛНА и ознакомление под роспись, ред. 25.05.2026"). Решение, которое затрагивает права работника, нельзя принять только по автоматическому риск-скору[⁠\[L11\]](https://avareange.avacloude.ru/future/white-book/#src-L11 "152-ФЗ «О персональных данных». Ст. 16 — решения на основании исключительно автоматизированной обработки, ред. 261-ФЗ от 25.07.2011")[⁠\[L64\]](https://avareange.avacloude.ru/future/white-book/#src-L64 "Трудовой кодекс РФ. Ст. 86–88 — обработка и передача ПДн работника, п. 1 ст. 86 в ред. 185-ФЗ от 02.07.2013").

Ответственность работника
| Вид | Что возможно | Норма |
| --- | --- | --- |
| Дисциплинарная | Замечание, выговор, увольнение; иные взыскания — только если их вводят федеральные законы, уставы и положения о дисциплине. Штрафы не допускаются | ст. 192–193 ТК[⁠\[L65\]](https://avareange.avacloude.ru/future/white-book/#src-L65 "Трудовой кодекс РФ. Ст. 192–193 — дисциплинарные взыскания и порядок их применения, действует") |
| Премия | Снизить премию в связи с взысканием можно, только если это предусмотрено ЛНА о премировании: за период взыскания и не больше 20% месячной зарплаты (с 01.09.2025) | ч. 3 ст. 135 ТК[⁠\[L67\]](https://avareange.avacloude.ru/future/white-book/#src-L67 "Трудовой кодекс РФ; Федеральный закон № 144-ФЗ. Ст. 135 ч. 3 — системы премирования; лимит снижения премии в связи с дисциплинарным взысканием, 07.06.2025, с 01.09.2025") |
| Материальная | Прямой действительный ущерб в пределах среднего месячного заработка; полная — только в случаях ст. 243 | ст. 238–243 ТК[⁠\[L68\]](https://avareange.avacloude.ru/future/white-book/#src-L68 "Трудовой кодекс РФ. Ст. 238–243, 248, 250 — материальная ответственность работника, действует") |
| Увольнение за разглашение | Работодатель доказывает, что сведения — охраняемая тайна, стали известны по работе и работник обязывался их не разглашать | пп. «в» п. 6 ч. 1 ст. 81 ТК[⁠\[L66\]](https://avareange.avacloude.ru/future/white-book/#src-L66 "Трудовой кодекс РФ. Ст. 81 ч. 1 пп. 5, 6 «в», 9, 10 — расторжение договора по инициативе работодателя, действует"); Пленум ВС № 2, п. 43[⁠\[L69\]](https://avareange.avacloude.ru/future/white-book/#src-L69 "Пленум Верховного Суда РФ. Постановление № 2 о применении ТК РФ, пп. 35, 43, 53, 17.03.2004, ред. 09.12.2025") |
| Убытки за коммерческую тайну | Не возмещаются, если разглашение произошло из-за несоблюдения режима работодателем или действий третьих лиц | ч. 5 ст. 11 98-ФЗ[⁠\[L70\]](https://avareange.avacloude.ru/future/white-book/#src-L70 "Федеральный закон № 98-ФЗ «О коммерческой тайне». Ст. 10, 11, 14 — режим КТ, обязанности работодателя и работника, ответственность, ред. 08.08.2024") |
| Административная | Ст. 13.14 — 5–10 тыс. ₽; ст. 13.12.2 — 5–10 тыс. ₽; ст. 13.29.1 и 13.29.2 — 30–50 тыс. ₽ | КоАП[⁠\[L47\]](https://avareange.avacloude.ru/future/white-book/#src-L47 "КоАП РФ. Ст. 13.14 — разглашение информации с ограниченным доступом, санкции в ред. 206-ФЗ от 11.06.2021")[⁠\[L46\]](https://avareange.avacloude.ru/future/white-book/#src-L46 "КоАП РФ; Федеральный закон № 77-ФЗ. Ст. 13.12.2 — нарушение правил эксплуатации объектов КИИ, 09.04.2026, в силу с 20.04.2026 (расчётно)")[⁠\[L51\]](https://avareange.avacloude.ru/future/white-book/#src-L51 "КоАП РФ; Федеральный закон № 281-ФЗ. Ст. 13.29.1 и 13.29.2 — передача абонентского номера и данных для входа, 31.07.2025, с 01.09.2025") |
| Уголовная | Ст. 272.1, 183, 274, 274.1 — см. таблицу выше; для работников ИБ ещё и ст. 138 | УК[⁠\[L53\]](https://avareange.avacloude.ru/future/white-book/#src-L53 "УК РФ; Федеральный закон № 421-ФЗ. Ст. 272.1 — незаконные использование, передача, сбор, хранение ПДн, 30.11.2024, с 11.12.2024")[⁠\[L154\]](https://avareange.avacloude.ru/future/white-book/#src-L154 "УК РФ; Федеральный закон № 251-ФЗ. Ст. 138 — нарушение тайны переписки, телефонных переговоров и иных сообщений, ч. 2 в ред. 251-ФЗ от 26.07.2026") |

**Процедура взыскания.** Работодатель запрашивает письменное объяснение; если через 2 рабочих дня его нет, составляется акт. Взыскание — не позднее 1 месяца со дня обнаружения и 6 месяцев со дня проступка. За один проступок — одно взыскание, соразмерное тяжести[⁠\[L65\]](https://avareange.avacloude.ru/future/white-book/#src-L65 "Трудовой кодекс РФ. Ст. 192–193 — дисциплинарные взыскания и порядок их применения, действует")[⁠\[L69\]](https://avareange.avacloude.ru/future/white-book/#src-L69 "Пленум Верховного Суда РФ. Постановление № 2 о применении ТК РФ, пп. 35, 43, 53, 17.03.2004, ред. 09.12.2025").

**Пример без суда.** Хранение паролей в открытом файле — нарушение политики ИБ, если в ней есть такой запрет и работник ознакомлен с ней под роспись[⁠\[L61\]](https://avareange.avacloude.ru/future/white-book/#src-L61 "Трудовой кодекс РФ. Ст. 8 ч. 4, ст. 22, ст. 68 ч. 3, ст. 372 — ЛНА и ознакомление под роспись, ред. 25.05.2026")[⁠\[L65\]](https://avareange.avacloude.ru/future/white-book/#src-L65 "Трудовой кодекс РФ. Ст. 192–193 — дисциплинарные взыскания и порядок их применения, действует"). Как записать такую обязанность, чтобы взыскание было защитимо, — в [главе 7](https://avareange.avacloude.ru/future/white-book/#behaviours-passwords); чем доказать ознакомление — в [главе 10](https://avareange.avacloude.ru/future/white-book/#learning).

**Обязанность сообщать.** Работник обязан незамедлительно сообщить работодателю о ситуации, которая угрожает сохранности имущества работодателя[⁠\[L63\]](https://avareange.avacloude.ru/future/white-book/#src-L63 "Трудовой кодекс РФ. Ст. 21 — основные обязанности работника, действует"). На эту норму опирается правило «сообщи о подозрительном письме». Во втором уведомлении Роскомнадзора об утечке указывают лиц, чьи действия стали причиной, вплоть до ФИО и должности[⁠\[L16\]](https://avareange.avacloude.ru/future/white-book/#src-L16 "152-ФЗ «О персональных данных». Ст. 21 — устранение нарушений, уведомление РКН об инциденте (24 и 72 часа), уничтожение, ч. 3.1 с 01.09.2022")[⁠\[L23\]](https://avareange.avacloude.ru/future/white-book/#src-L23 "Роскомнадзор. Приказ № 187 — порядок взаимодействия в рамках реестра учёта инцидентов, 14.11.2022, с 01.03.2023"). Поэтому быстрое сообщение важно и для самого работника.

Рекомендация АВАТЕК

Не применяйте взыскания и не снижайте премию по результатам учебных атак. Прямого запрета привязывать премию к учебным атакам нет[⁠\[L67\]](https://avareange.avacloude.ru/future/white-book/#src-L67 "Трудовой кодекс РФ; Федеральный закон № 144-ФЗ. Ст. 135 ч. 3 — системы премирования; лимит снижения премии в связи с дисциплинарным взысканием, 07.06.2025, с 01.09.2025"), но такая связка подрывает главную метрику — сообщения — и создаёт риск по целям обработки ПДн. Ошибка в учебной атаке — повод для разбора и дополнительного обучения.

Вопрос юристу

Может ли переход по ссылке или ввод пароля на учебной странице быть дисциплинарным проступком, если политика ИБ или положение об имитационных атаках, с которыми работник ознакомлен под роспись, прямо это запрещают?

Вопрос юристу

Считается ли разглашение коммерческой тайны работником, которого обманул внешний злоумышленник, произошедшим из-за «действий третьих лиц» по ч. 5 ст. 11 98-ФЗ?

Вопрос юристу

Можно ли привлечь работника по ст. 13.14 КоАП за неосторожное разглашение, например за вставку служебной информации в публичный ИИ-сервис?

### CISO лично

Руководитель ИБ отвечает по КоАП как должностное лицо: так КоАП называет работника с организационно-распорядительными функциями[⁠\[L43\]](https://avareange.avacloude.ru/future/white-book/#src-L43 "КоАП РФ. Ст. 2.1 ч. 2–5 и ст. 2.4 — вина юрлица, освобождение, должностное лицо, ч. 4–5 ст. 2.1 — 70-ФЗ от 26.03.2022"). Главное, что меняет картину, — тип организации. В коммерческой компании личный денежный риск ограничен десятками и сотнями тысяч рублей, в госсекторе он доходит до 2 млн ₽[⁠\[L34\]](https://avareange.avacloude.ru/future/white-book/#src-L34 "КоАП РФ. Ст. 13.11 — нарушение законодательства в области ПДн, ч. 1–18 и примечания, ред. 420-ФЗ, ч. 10–18 с 30.05.2025; ред. КоАП от 26.07.2026").

Личный риск руководителя ИБ
| Где | Что грозит | Норма |
| --- | --- | --- |
| Коммерческая компания, ст. 13.11 | По ч. 10–18 не отвечает. По ч. 1 — 50–100 тыс. ₽, по ч. 2 — 100–300 тыс. ₽, по ч. 8 — 100–200 тыс. ₽ | ст. 13.11 КоАП[⁠\[L34\]](https://avareange.avacloude.ru/future/white-book/#src-L34 "КоАП РФ. Ст. 13.11 — нарушение законодательства в области ПДн, ч. 1–18 и примечания, ред. 420-ФЗ, ч. 10–18 с 30.05.2025; ред. КоАП от 26.07.2026") |
| Госорган, учреждение, госкорпорация, ст. 13.11 | По ч. 10–18 — от 30–50 тыс. ₽ (ч. 10) до 1,5–2 млн ₽ (ч. 18); штрафа юрлица по этим частям нет | прим. 2–3 к ст. 13.11[⁠\[L34\]](https://avareange.avacloude.ru/future/white-book/#src-L34 "КоАП РФ. Ст. 13.11 — нарушение законодательства в области ПДн, ч. 1–18 и примечания, ред. 420-ФЗ, ч. 10–18 с 30.05.2025; ред. КоАП от 26.07.2026")[⁠\[L160\]](https://avareange.avacloude.ru/future/white-book/#src-L160 "Гражданский кодекс РФ; Федеральный закон № 7-ФЗ «О некоммерческих организациях». Ст. 50 и 123.21 ГК; ст. 7.1 7-ФЗ — коммерческие и некоммерческие организации, учреждения, госкорпорации, действует") |
| Защита информации и КИИ | Ст. 13.12 ч. 6 — 10–50 тыс. ₽; ст. 13.12.1 — 10–50 тыс. ₽, по ч. 3 — 20–50 тыс. ₽; ст. 13.12.2 — 10–50 тыс. ₽ | КоАП[⁠\[L44\]](https://avareange.avacloude.ru/future/white-book/#src-L44 "КоАП РФ; Федеральный закон № 104-ФЗ. Ст. 13.12 — нарушение правил защиты информации, ред. 104-ФЗ, с 23.05.2025")[⁠\[L45\]](https://avareange.avacloude.ru/future/white-book/#src-L45 "КоАП РФ. Ст. 13.12.1 — нарушение требований к безопасности значимых объектов КИИ, 141-ФЗ от 26.05.2021")[⁠\[L46\]](https://avareange.avacloude.ru/future/white-book/#src-L46 "КоАП РФ; Федеральный закон № 77-ФЗ. Ст. 13.12.2 — нарушение правил эксплуатации объектов КИИ, 09.04.2026, в силу с 20.04.2026 (расчётно)") |
| Дисквалификация | Ст. 13.14 — 40–50 тыс. ₽ или дисквалификация до 3 лет; ст. 19.5 ч. 1 — штраф или дисквалификация до 3 лет | КоАП[⁠\[L47\]](https://avareange.avacloude.ru/future/white-book/#src-L47 "КоАП РФ. Ст. 13.14 — разглашение информации с ограниченным доступом, санкции в ред. 206-ФЗ от 11.06.2021")[⁠\[L48\]](https://avareange.avacloude.ru/future/white-book/#src-L48 "КоАП РФ. Ст. 19.5 ч. 1 и ст. 19.7 — неисполнение предписания, непредставление сведений, действует") |
| Уголовная, КИИ | Ч. 3 ст. 274.1 — до 6 лет; ч. 4 — 3–8 лет | ст. 274.1 УК[⁠\[L57\]](https://avareange.avacloude.ru/future/white-book/#src-L57 "УК РФ; Федеральный закон № 76-ФЗ. Ст. 274.1 — неправомерное воздействие на КИИ, новая редакция ч. 2–3 и примечание, 09.04.2026, с 20.04.2026 (расчётно)") |
| Трудовая | Руководитель и заместители, в том числе по ИБ, — увольнение за необоснованное решение или грубое нарушение; полная материальная ответственность, если она записана в трудовом договоре заместителя | п. 9–10 ч. 1 ст. 81 ТК[⁠\[L66\]](https://avareange.avacloude.ru/future/white-book/#src-L66 "Трудовой кодекс РФ. Ст. 81 ч. 1 пп. 5, 6 «в», 9, 10 — расторжение договора по инициативе работодателя, действует"); ч. 2 ст. 243 ТК[⁠\[L68\]](https://avareange.avacloude.ru/future/white-book/#src-L68 "Трудовой кодекс РФ. Ст. 238–243, 248, 250 — материальная ответственность работника, действует") |
| Указ № 250 | Персональная ответственность руководителя организации за ИБ | п. 2 Указа № 250[⁠\[L88\]](https://avareange.avacloude.ru/future/white-book/#src-L88 "Президент РФ. Указ № 250 «О дополнительных мерах по обеспечению информационной безопасности РФ», 01.05.2022, ред. Указа № 500 от 13.06.2024") |

Ответственный за организацию обработки ПДн (ответственный за ПДн) обязан доводить до работников законодательство о ПДн, локальные акты и требования к защите[⁠\[L18\]](https://avareange.avacloude.ru/future/white-book/#src-L18 "152-ФЗ «О персональных данных». Ст. 22.1 — лицо, ответственное за организацию обработки ПДн, ред. 261-ФЗ"). Отдельной санкции для этой роли нет: риск — дисциплинарный и как должностного лица.

Как сказать руководству

Личный риск снижают не формулировки, а распределение обязанностей. Попросите три документа: должностную инструкцию, где записано, за что отвечаете вы, а за что — владельцы систем; приказ о назначении ответственного за ПДн; решение руководства о бюджете программы. Если в решении отказано, этот отказ тоже должен быть на бумаге.

### Кто и за что отвечает

Одна таблица на всю главу: три участника, четыре вида ответственности. Покажите её юристу и HR до запуска программы — у каждого из них своя клетка.

Матрица ответственности
| Кто | КоАП | УК | ТК | Гражданская |
| --- | --- | --- | --- | --- |
| Компания | Ст. 13.11 — от предупреждения до оборотного штрафа; ст. 13.12, 13.12.1, 13.12.2, 13.14, 13.29.1–2, 13.11.2, 19.5, 19.7.15[⁠\[L34\]](https://avareange.avacloude.ru/future/white-book/#src-L34 "КоАП РФ. Ст. 13.11 — нарушение законодательства в области ПДн, ч. 1–18 и примечания, ред. 420-ФЗ, ч. 10–18 с 30.05.2025; ред. КоАП от 26.07.2026") | — (по УК отвечают люди) | Регресс к работнику — только в пределах ТК[⁠\[L68\]](https://avareange.avacloude.ru/future/white-book/#src-L68 "Трудовой кодекс РФ. Ст. 238–243, 248, 250 — материальная ответственность работника, действует") | Моральный вред субъектам ПДн (ч. 2 ст. 24 152-ФЗ)[⁠\[L19\]](https://avareange.avacloude.ru/future/white-book/#src-L19 "152-ФЗ «О персональных данных». Ст. 24 — ответственность; моральный вред субъекту, действует"); изображение и частная жизнь (ст. 152.1, 152.2 ГК)[⁠\[L71\]](https://avareange.avacloude.ru/future/white-book/#src-L71 "Гражданский кодекс РФ. Ст. 152.1 и 152.2 — охрана изображения и частной жизни, ред. 142-ФЗ, с 01.10.2013") |
| Работник | Ст. 13.14, 13.12.2, 13.29.1–2[⁠\[L47\]](https://avareange.avacloude.ru/future/white-book/#src-L47 "КоАП РФ. Ст. 13.14 — разглашение информации с ограниченным доступом, санкции в ред. 206-ФЗ от 11.06.2021") | Ст. 272.1, 272, 183, 274, 274.1, 138[⁠\[L53\]](https://avareange.avacloude.ru/future/white-book/#src-L53 "УК РФ; Федеральный закон № 421-ФЗ. Ст. 272.1 — незаконные использование, передача, сбор, хранение ПДн, 30.11.2024, с 11.12.2024") | Замечание, выговор, увольнение; снижение премии в связи с взысканием, если его предусматривает ЛНА, — не больше 20% месячной зарплаты; ущерб — как правило, до среднего месячного заработка[⁠\[L65\]](https://avareange.avacloude.ru/future/white-book/#src-L65 "Трудовой кодекс РФ. Ст. 192–193 — дисциплинарные взыскания и порядок их применения, действует")[⁠\[L67\]](https://avareange.avacloude.ru/future/white-book/#src-L67 "Трудовой кодекс РФ; Федеральный закон № 144-ФЗ. Ст. 135 ч. 3 — системы премирования; лимит снижения премии в связи с дисциплинарным взысканием, 07.06.2025, с 01.09.2025")[⁠\[L68\]](https://avareange.avacloude.ru/future/white-book/#src-L68 "Трудовой кодекс РФ. Ст. 238–243, 248, 250 — материальная ответственность работника, действует") | Убытки за разглашение коммерческой тайны — с оговоркой ч. 5 ст. 11 98-ФЗ[⁠\[L70\]](https://avareange.avacloude.ru/future/white-book/#src-L70 "Федеральный закон № 98-ФЗ «О коммерческой тайне». Ст. 10, 11, 14 — режим КТ, обязанности работодателя и работника, ответственность, ред. 08.08.2024") |
| CISO | Как должностное лицо: ч. 1, 2, 8 ст. 13.11, ст. 13.12, 13.12.1, 13.12.2, 13.14, 19.5; в госсекторе — ч. 10–18 ст. 13.11[⁠\[L43\]](https://avareange.avacloude.ru/future/white-book/#src-L43 "КоАП РФ. Ст. 2.1 ч. 2–5 и ст. 2.4 — вина юрлица, освобождение, должностное лицо, ч. 4–5 ст. 2.1 — 70-ФЗ от 26.03.2022") | Ч. 3–4 ст. 274.1[⁠\[L57\]](https://avareange.avacloude.ru/future/white-book/#src-L57 "УК РФ; Федеральный закон № 76-ФЗ. Ст. 274.1 — неправомерное воздействие на КИИ, новая редакция ч. 2–3 и примечание, 09.04.2026, с 20.04.2026 (расчётно)"); ст. 138 — если читать чужую личную переписку[⁠\[L154\]](https://avareange.avacloude.ru/future/white-book/#src-L154 "УК РФ; Федеральный закон № 251-ФЗ. Ст. 138 — нарушение тайны переписки, телефонных переговоров и иных сообщений, ч. 2 в ред. 251-ФЗ от 26.07.2026") | Если CISO — заместитель руководителя: п. 9–10 ч. 1 ст. 81; ч. 2 ст. 243[⁠\[L66\]](https://avareange.avacloude.ru/future/white-book/#src-L66 "Трудовой кодекс РФ. Ст. 81 ч. 1 пп. 5, 6 «в», 9, 10 — расторжение договора по инициативе работодателя, действует")[⁠\[L68\]](https://avareange.avacloude.ru/future/white-book/#src-L68 "Трудовой кодекс РФ. Ст. 238–243, 248, 250 — материальная ответственность работника, действует") | Как работник: через регресс по ТК |

### Документ, который снижает риск

К каждой норме — документ, который стоит иметь до инцидента. Задним числом его не создать, а без него защита сводится к словам.

Норма → что показать → где в книге
| Норма | Что показать | Где в книге |
| --- | --- | --- |
| ч. 2 ст. 2.1 КоАП[⁠\[L43\]](https://avareange.avacloude.ru/future/white-book/#src-L43 "КоАП РФ. Ст. 2.1 ч. 2–5 и ст. 2.4 — вина юрлица, освобождение, должностное лицо, ч. 4–5 ст. 2.1 — 70-ФЗ от 26.03.2022") | Документы, созданные до инцидента: утверждённые ЛНА, листы ознакомления до допуска к ПДн, программа по категориям работников, датированные результаты тестов и учебных атак | [Приложение D](https://avareange.avacloude.ru/future/white-book/#appendix-d) |
| ч. 4 ст. 2.1 КоАП[⁠\[L43\]](https://avareange.avacloude.ru/future/white-book/#src-L43 "КоАП РФ. Ст. 2.1 ч. 2–5 и ст. 2.4 — вина юрлица, освобождение, должностное лицо, ч. 4–5 ст. 2.1 — 70-ФЗ от 26.03.2022") | То же плюс подпись конкретного работника под правилом, которое он нарушил | [Глава 10](https://avareange.avacloude.ru/future/white-book/#learning) |
| ч. 3.4-2 ст. 4.1 КоАП[⁠\[L36\]](https://avareange.avacloude.ru/future/white-book/#src-L36 "КоАП РФ. Ст. 4.1 ч. 3.4-2 — обязательное смягчение оборотного штрафа, с 30.05.2025") | Договоры и акты с лицензиатами, их лицензии, расчёт 0,1% выручки за каждый из трёх лет; документ о проверке соответствия, проведённой в течение 12 месяцев до выявления нарушения | [Глава 13](https://avareange.avacloude.ru/future/white-book/#vendors) |
| ч. 11 ст. 13.11 КоАП[⁠\[L34\]](https://avareange.avacloude.ru/future/white-book/#src-L34 "КоАП РФ. Ст. 13.11 — нарушение законодательства в области ПДн, ч. 1–18 и примечания, ред. 420-ФЗ, ч. 10–18 с 30.05.2025; ред. КоАП от 26.07.2026"); ч. 3.1 ст. 21 152-ФЗ[⁠\[L16\]](https://avareange.avacloude.ru/future/white-book/#src-L16 "152-ФЗ «О персональных данных». Ст. 21 — устранение нарушений, уведомление РКН об инциденте (24 и 72 часа), уничтожение, ч. 3.1 с 01.09.2022") | Журнал сообщений работников со временем; уведомления Роскомнадзору за 24 и 72 часа с моментом выявления | [Глава 6](https://avareange.avacloude.ru/future/white-book/#deadlines) |
| ч. 1 ст. 13.11 КоАП, утечка через подрядчика[⁠\[L124\]](https://avareange.avacloude.ru/future/white-book/#src-L124 "Верховный Суд РФ. Постановление № 5-АД25-119-К2 (Минтруд России, ч. 1 ст. 13.11 КоАП), 21.01.2026") | Поручение обработки с обязательными условиями; документы внутреннего контроля за подрядчиком | [Глава 13](https://avareange.avacloude.ru/future/white-book/#vendors) |
| ст. 274 УК[⁠\[L56\]](https://avareange.avacloude.ru/future/white-book/#src-L56 "УК РФ. Ст. 274 — нарушение правил эксплуатации средств хранения и обработки информации, без изменений в 2024–2026"); Пленум ВС № 37, п. 12[⁠\[L55\]](https://avareange.avacloude.ru/future/white-book/#src-L55 "Пленум Верховного Суда РФ. Постановление № 37 о преступлениях в сфере компьютерной информации; ст. 273 УК, 15.12.2022"); ст. 13.12.2 КоАП[⁠\[L46\]](https://avareange.avacloude.ru/future/white-book/#src-L46 "КоАП РФ; Федеральный закон № 77-ФЗ. Ст. 13.12.2 — нарушение правил эксплуатации объектов КИИ, 09.04.2026, в силу с 20.04.2026 (расчётно)") | Лист ознакомления с правилами эксплуатации и доступа: по ст. 274 УК суд проверяет, доведена ли до работника обязанность их соблюдать | [Приложение E](https://avareange.avacloude.ru/future/white-book/#appendix-e) |
| прим. к ст. 274.1 УК[⁠\[L57\]](https://avareange.avacloude.ru/future/white-book/#src-L57 "УК РФ; Федеральный закон № 76-ФЗ. Ст. 274.1 — неправомерное воздействие на КИИ, новая редакция ч. 2–3 и примечание, 09.04.2026, с 20.04.2026 (расчётно)") | Журнал сообщения работника со временем и отметка о сохранении следов | [Глава 6](https://avareange.avacloude.ru/future/white-book/#deadlines) |
| ст. 192–193 ТК[⁠\[L65\]](https://avareange.avacloude.ru/future/white-book/#src-L65 "Трудовой кодекс РФ. Ст. 192–193 — дисциплинарные взыскания и порядок их применения, действует") | ЛНА с обязанностью, лист ознакомления, запрос объяснения, приказ в пределах 1 и 6 месяцев | [Глава 10](https://avareange.avacloude.ru/future/white-book/#learning) |
| пп. «в» п. 6 ч. 1 ст. 81 ТК[⁠\[L66\]](https://avareange.avacloude.ru/future/white-book/#src-L66 "Трудовой кодекс РФ. Ст. 81 ч. 1 пп. 5, 6 «в», 9, 10 — расторжение договора по инициативе работодателя, действует"); ст. 10–11 98-ФЗ[⁠\[L70\]](https://avareange.avacloude.ru/future/white-book/#src-L70 "Федеральный закон № 98-ФЗ «О коммерческой тайне». Ст. 10, 11, 14 — режим КТ, обязанности работодателя и работника, ответственность, ред. 08.08.2024") | Перечень сведений, составляющих коммерческую тайну, расписка работника, пять мер режима | [Глава 3](https://avareange.avacloude.ru/future/white-book/#law) |

В AVAREANGE

AVAREANGE помогает собрать часть этих документов: выгрузку отчёта по кампании с датами, PDF-сертификаты по курсам SCORM, сообщения работников о подозрительных письмах через плагин Outlook. Статистику можно передавать в SIEM по Syslog и сводить с журналом SOC. ЛНА, подписи, договоры и расчёт расходов на ИБ остаются за вами.

Экспозицию по ст. 13.11 для страницы совета директоров считайте по этой главе, а показывайте как размер возможного штрафа, не как вероятность ([глава 16](https://avareange.avacloude.ru/future/white-book/#board)).

Что сделать

*   Определите свой профиль по ч. 10–18 ст. 13.11: коммерческая компания или ГУП — платит юрлицо; госорган, учреждение, госкорпорация — платит должностное лицо.
*   Посчитайте экспозицию по своим объёмам и категориям ПДн и отдельно проверьте, не будет ли следующая утечка повторной.
*   Начните учёт расходов на ИБ через лицензиатов по годам и закажите проверку соответствия: это два из трёх условий смягчения.
*   Соберите пакет доказательств мер до инцидента по таблице «Документ, который снижает риск».
*   Проверьте, что политика ИБ запрещает конкретные действия и что под ней есть подписи работников.
*   Закрепите в должностных инструкциях, кто отвечает за ПДн и ИБ, и отнесите вопросы юристу из этой главы.

06

## От сообщения работника до регулятора: сроки и маршрут

Нормы — по состоянию на 26.09.2026

Сообщение работника имеет смысл, только если оно успевает к регулятору. У Роскомнадзора, НКЦКИ и Банка России свои часы, и все они начинаются раньше, чем кажется. Глава связывает кнопку «Сообщить» с этими часами: таблица сроков под ваш режим, маршрут от клика до второго уведомления, шаблон журнала и сценарий учения.

### Сообщение за минуты — условие уложиться в часы

**3 часа**

банку — на сведения об инциденте защиты информации в Банк России; субъекту КИИ — в НКЦКИ по значимому объекту[⁠\[L97\]](https://avareange.avacloude.ru/future/white-book/#src-L97 "Банк России. Положение № 851-П — требования к защите информации для кредитных организаций, 30.01.2025, в силу с 29.03.2025")[⁠\[L85\]](https://avareange.avacloude.ru/future/white-book/#src-L85 "ФСБ России. Приказ № 547 — порядок информирования о компьютерных атаках и инцидентах и реагирования, 25.12.2025, в силу с 30.01.2026")

**24 часа**

на первое уведомление Роскомнадзора об утечке ПДн; столько же — НКЦКИ по ГИС[⁠\[L87\]](https://avareange.avacloude.ru/future/white-book/#src-L87 "ФСБ России; Федеральный закон № 568-ФЗ. Приказ № 297 — взаимодействие операторов ГИС с ГосСОПКА; ч. 7 ст. 16 149-ФЗ, 06.08.2026, в силу с 01.09.2026")[⁠\[L16\]](https://avareange.avacloude.ru/future/white-book/#src-L16 "152-ФЗ «О персональных данных». Ст. 21 — устранение нарушений, уведомление РКН об инциденте (24 и 72 часа), уничтожение, ч. 3.1 с 01.09.2022")

**72 часа**

на результаты расследования и сведения о лицах, чьи действия стали причиной[⁠\[L16\]](https://avareange.avacloude.ru/future/white-book/#src-L16 "152-ФЗ «О персональных данных». Ст. 21 — устранение нарушений, уведомление РКН об инциденте (24 и 72 часа), уничтожение, ч. 3.1 с 01.09.2022")

Часы идут с момента выявления (в приказах ФСБ — обнаружения) инцидента[⁠\[L16\]](https://avareange.avacloude.ru/future/white-book/#src-L16 "152-ФЗ «О персональных данных». Ст. 21 — устранение нарушений, уведомление РКН об инциденте (24 и 72 часа), уничтожение, ч. 3.1 с 01.09.2022")[⁠\[L85\]](https://avareange.avacloude.ru/future/white-book/#src-L85 "ФСБ России. Приказ № 547 — порядок информирования о компьютерных атаках и инцидентах и реагирования, 25.12.2025, в силу с 30.01.2026"). Считается ли выявлением то, что заметил работник, закон прямо не говорит — этот вопрос разобран ниже. Но на практике работник, который сообщает после обеда о письме, открытом утром, отдаёт злоумышленнику несколько часов, а команде оставляет меньше времени: если регулятор начнёт отсчёт раньше, чем вы, трёх часов банка и значимого объекта КИИ уже не будет. На разбор, решение и подготовку уведомления остаётся то, что не потратил человек.

Опора правила «сообщи» есть в трудовом праве: работник обязан незамедлительно сообщать о ситуации, которая угрожает имуществу работодателя[⁠\[L63\]](https://avareange.avacloude.ru/future/white-book/#src-L63 "Трудовой кодекс РФ. Ст. 21 — основные обязанности работника, действует"). Задача руководителя ИБ — превратить эту общую обязанность в конкретный маршрут со временем на каждом шаге.

Правило

Цель программы сообщений в терминах регулятора: сообщение приходит за минуты, решение об уведомлении принимается за часы, и оба времени видны в журнале. Метрика «время от сообщения до решения» — в [главе 8](https://avareange.avacloude.ru/future/white-book/#metrics), культура сообщений — в [главе 12](https://avareange.avacloude.ru/future/white-book/#reporting).

### Все сроки: четыре режима

У одной утечки может быть три адресата: Роскомнадзор по ПДн, НКЦКИ по КИИ или ГИС, Банк России для банка. Часы у каждого свои и идут параллельно. Первая вкладка касается всех; остальные добавляются к ней, если вы субъект КИИ, оператор ГИС или финансовая организация. Полный календарь, включая уведомления об обработке и внутренние сроки, — в [приложении C](https://avareange.avacloude.ru/future/white-book/#appendix-c).

Сроки уведомления по режимам

Любой оператор ПДн
| Событие | Кому | Срок | Как подать |
| --- | --- | --- | --- |
| Утечка ПДн, повлёкшая нарушение прав субъектов: первое уведомление | Роскомнадзор | 24 часа с момента выявления[⁠\[L16\]](https://avareange.avacloude.ru/future/white-book/#src-L16 "152-ФЗ «О персональных данных». Ст. 21 — устранение нарушений, уведомление РКН об инциденте (24 и 72 часа), уничтожение, ч. 3.1 с 01.09.2022") | Портал ПДн (вход через ЕСИА, электронная подпись) или документ на бумаге[⁠\[L23\]](https://avareange.avacloude.ru/future/white-book/#src-L23 "Роскомнадзор. Приказ № 187 — порядок взаимодействия в рамках реестра учёта инцидентов, 14.11.2022, с 01.03.2023") |
| То же: результаты расследования и лица, чьи действия стали причиной (при наличии) | Роскомнадзор | 72 часа с момента выявления[⁠\[L16\]](https://avareange.avacloude.ru/future/white-book/#src-L16 "152-ФЗ «О персональных данных». Ст. 21 — устранение нарушений, уведомление РКН об инциденте (24 и 72 часа), уничтожение, ч. 3.1 с 01.09.2022") | Там же, дополнительное уведомление к первому[⁠\[L23\]](https://avareange.avacloude.ru/future/white-book/#src-L23 "Роскомнадзор. Приказ № 187 — порядок взаимодействия в рамках реестра учёта инцидентов, 14.11.2022, с 01.03.2023") |
| Недостающие сведения по запросу Роскомнадзора | Роскомнадзор | 3 рабочих дня со дня получения запроса[⁠\[L23\]](https://avareange.avacloude.ru/future/white-book/#src-L23 "Роскомнадзор. Приказ № 187 — порядок взаимодействия в рамках реестра учёта инцидентов, 14.11.2022, с 01.03.2023") | Портал ПДн или на бумаге |
| Требование о результатах расследования, если дополнительное уведомление не поступило | Роскомнадзор | 1 рабочий день со дня получения требования[⁠\[L23\]](https://avareange.avacloude.ru/future/white-book/#src-L23 "Роскомнадзор. Приказ № 187 — порядок взаимодействия в рамках реестра учёта инцидентов, 14.11.2022, с 01.03.2023") | Портал ПДн или на бумаге |
| Инцидент у оператора, подключённого к ГосСОПКА | НКЦКИ | 24 часа; ответ на запрос НКЦКИ — 24 часа[⁠\[L24\]](https://avareange.avacloude.ru/future/white-book/#src-L24 "ФСБ России. Приказ № 77 — порядок взаимодействия операторов ПДн с ГосСОПКА, 13.02.2023, с 01.03.2023") | Через ГосСОПКА |
| Компрометация ключа электронной подписи | Удостоверяющий центр | Не позднее 1 рабочего дня[⁠\[L114\]](https://avareange.avacloude.ru/future/white-book/#src-L114 "Федеральный закон № 63-ФЗ «Об электронной подписи». Ст. 10 — обязанности владельца ключа ЭП, ред. 31.07.2025") | Заявление в УЦ |

Не уведомили или уведомили с опозданием — ч. 11 ст. 13.11 КоАП: 1–3 млн ₽ юрлицу[⁠\[L34\]](https://avareange.avacloude.ru/future/white-book/#src-L34 "КоАП РФ. Ст. 13.11 — нарушение законодательства в области ПДн, ч. 1–18 и примечания, ред. 420-ФЗ, ч. 10–18 с 30.05.2025; ред. КоАП от 26.07.2026"). В приказе ФСТЭК № 21 сообщения пользователей закрывает мера ИНЦ.3: пользователи информируют ответственных лиц об инцидентах; в базовом наборе она для УЗ-2 и УЗ-1[⁠\[L26\]](https://avareange.avacloude.ru/future/white-book/#src-L26 "ФСТЭК России. Приказ № 21 — состав и содержание мер по обеспечению безопасности ПДн в ИСПДн, 18.02.2013, ред. 14.05.2020").

### Часы регулятора

Маршрут ниже соединяет кнопку «Сообщить» с уведомлением. Нормативные сроки — со сносками. Внутренние отрезки (30 минут на сортировку, 2 часа на решение) — наша рекомендация: без них 3 часа банка и значимого объекта КИИ расходуются на поиск того, кто должен решать.

От клика до второго уведомления: кто, когда и что остаётся в журнале

1.  **Ошибка или подозрение**Т0 · работникРаботник видит странное письмо, звонок или сообщение — или понимает, что уже перешёл по ссылке и ввёл пароль.Остаётся: письмо не удалено, устройство не выключено
2.  **Сообщение**Т0 + минуты · работникКнопка «Сообщить», телефон дежурного или чат ИБ. О своей ошибке — тем же путём и сразу.В журнале: время получения, кто, канал
3.  **Сортировка**до 30 минут · дежурный ИБУчебное письмо, ложная тревога или событие ИБ. Работник сразу получает ответ: «спасибо, разбираем».В журнале: время решения и основания
4.  **Решение об инциденте**до 2 часов · руководитель ИБЗатронуты ли ПДн, значимый объект КИИ, ГИС, банковские операции. От этого зависит, чьи часы уже идут: у банка и значимого объекта КИИ на всё отведено 3 часа[⁠\[L97\]](https://avareange.avacloude.ru/future/white-book/#src-L97 "Банк России. Положение № 851-П — требования к защите информации для кредитных организаций, 30.01.2025, в силу с 29.03.2025")[⁠\[L85\]](https://avareange.avacloude.ru/future/white-book/#src-L85 "ФСБ России. Приказ № 547 — порядок информирования о компьютерных атаках и инцидентах и реагирования, 25.12.2025, в силу с 30.01.2026").В журнале: кто решил уведомлять и почему
5.  **Первое уведомление**≤ 3 ч или ≤ 24 ч · ответственныйБанк России и НКЦКИ по значимому объекту — 3 часа; НКЦКИ по ГИС и иным объектам КИИ — 24 часа; Роскомнадзор по ПДн — 24 часа, быстрее всего через Портал ПДн[⁠\[L85\]](https://avareange.avacloude.ru/future/white-book/#src-L85 "ФСБ России. Приказ № 547 — порядок информирования о компьютерных атаках и инцидентах и реагирования, 25.12.2025, в силу с 30.01.2026")[⁠\[L87\]](https://avareange.avacloude.ru/future/white-book/#src-L87 "ФСБ России; Федеральный закон № 568-ФЗ. Приказ № 297 — взаимодействие операторов ГИС с ГосСОПКА; ч. 7 ст. 16 149-ФЗ, 06.08.2026, в силу с 01.09.2026")[⁠\[L16\]](https://avareange.avacloude.ru/future/white-book/#src-L16 "152-ФЗ «О персональных данных». Ст. 21 — устранение нарушений, уведомление РКН об инциденте (24 и 72 часа), уничтожение, ч. 3.1 с 01.09.2022")[⁠\[L23\]](https://avareange.avacloude.ru/future/white-book/#src-L23 "Роскомнадзор. Приказ № 187 — порядок взаимодействия в рамках реестра учёта инцидентов, 14.11.2022, с 01.03.2023").В журнале: время отправки, номер уведомления
6.  **Расследование**24–72 ч · ИБ, юрист, HRПричины, масштаб, число субъектов, лица, чьи действия стали причиной. Следы сохранены до конца разбора.Остаются: материалы расследования и сохранённые следы
7.  **Второе уведомление**≤ 72 ч · ответственный за ПДнРоскомнадзору — результаты расследования и сведения о лицах, чьи действия стали причиной[⁠\[L16\]](https://avareange.avacloude.ru/future/white-book/#src-L16 "152-ФЗ «О персональных данных». Ст. 21 — устранение нарушений, уведомление РКН об инциденте (24 и 72 часа), уничтожение, ч. 3.1 с 01.09.2022"). Недостающие сведения по запросу Роскомнадзора досылают за 3 рабочих дня[⁠\[L23\]](https://avareange.avacloude.ru/future/white-book/#src-L23 "Роскомнадзор. Приказ № 187 — порядок взаимодействия в рамках реестра учёта инцидентов, 14.11.2022, с 01.03.2023").В журнале: номер и время второго уведомления
8.  **Итог работнику**после разбора · SOCКороткий ответ, что это было, и благодарность. Подтверждённая атака становится учебным сценарием — [глава 12](https://avareange.avacloude.ru/future/white-book/#reporting).В журнале: дата закрытия

### С какого момента идут часы

Закон считает 24 и 72 часа с момента выявления инцидента, причём выявить его может не только сам оператор, но и Роскомнадзор или иное заинтересованное лицо[⁠\[L16\]](https://avareange.avacloude.ru/future/white-book/#src-L16 "152-ФЗ «О персональных данных». Ст. 21 — устранение нарушений, уведомление РКН об инциденте (24 и 72 часа), уничтожение, ч. 3.1 с 01.09.2022"). Когда первым сигналом стало сообщение работника, прямой нормы о начале отсчёта нет: это может быть время сообщения, время, когда ИБ его прочитала, или время, когда подтвердилось, что ПДн ушли и права субъектов нарушены.

По нашему прочтению, безопаснее считать от получения сообщения службой ИБ и вести журнал так, чтобы каждое следующее решение было видно со временем и основаниями. Если окажется, что инцидента не было, запись просто закроется. Если был — журнал покажет, что организация не тянула время.

Вопрос юристу

С какого момента считать 24 часа по ч. 3.1 ст. 21 152-ФЗ, если о подозрительном письме сообщил работник: с получения сообщения службой ИБ или с подтверждения, что ПДн переданы и права субъектов нарушены?

Почему журнал важен. В постановлении Верховного Суда № 5-АД25-119-К2 суд отметил, что доказательств принятых мер, в том числе внутреннего контроля, в деле нет, а размещение ПДн в интернете оператор подтвердил лишь после запроса надзорного органа[⁠\[L124\]](https://avareange.avacloude.ru/future/white-book/#src-L124 "Верховный Суд РФ. Постановление № 5-АД25-119-К2 (Минтруд России, ч. 1 ст. 13.11 КоАП), 21.01.2026"). Это убедительная позиция, а не разъяснение Пленума (статус — в [главе 5](https://avareange.avacloude.ru/future/white-book/#liability-practice)), но вывод для программы прямой: время сообщения, время решения и основания должны оставаться в документах, а не в памяти дежурного.

Вопрос юристу

Какие инциденты считаются «повлёкшими нарушение прав субъектов» по ч. 3.1 ст. 21 152-ФЗ: достаточно ли доступа постороннего к почтовому ящику с ПДн, если выгрузка данных не подтверждена?

### Имя работника в 72-часовом уведомлении

Во втором уведомлении оператор сообщает о лицах, чьи действия стали причиной инцидента (при наличии)[⁠\[L16\]](https://avareange.avacloude.ru/future/white-book/#src-L16 "152-ФЗ «О персональных данных». Ст. 21 — устранение нарушений, уведомление РКН об инциденте (24 и 72 часа), уничтожение, ч. 3.1 с 01.09.2022"). Приказ Роскомнадзора № 187 уточняет: если причиной стали действия работника, указываются его ФИО и должность[⁠\[L23\]](https://avareange.avacloude.ru/future/white-book/#src-L23 "Роскомнадзор. Приказ № 187 — порядок взаимодействия в рамках реестра учёта инцидентов, 14.11.2022, с 01.03.2023"). Для культуры сообщений это неудобно: работник, который сам признался, что ввёл пароль, может оказаться в документе для регулятора.

Как совместить это с культурой без поиска виноватых и что заранее сказать работникам, — в [главе 12](https://avareange.avacloude.ru/future/white-book/#reporting-name). Для журнала и уведомления важно одно: причину фиксируют факты расследования, а не решение о взыскании.

Вопрос юристу

Нужно ли указывать в дополнительном уведомлении ФИО и должность работника, который открыл фишинговое письмо и сразу сообщил, если закреплённых правил он не нарушал?

### КИИ: сообщи сразу и ничего не удаляй

Примечание к ст. 274.1 УК освобождает от уголовной ответственности по ч. 3 того, кто активно способствовал раскрытию и (или) расследованию, в том числе сохранил следы, если в его действиях нет иного состава[⁠\[L57\]](https://avareange.avacloude.ru/future/white-book/#src-L57 "УК РФ; Федеральный закон № 76-ФЗ. Ст. 274.1 — неправомерное воздействие на КИИ, новая редакция ч. 2–3 и примечание, 09.04.2026, с 20.04.2026 (расчётно)"). Как устроена эта норма и почему она узкая, — в [главе 5](https://avareange.avacloude.ru/future/white-book/#liability-criminal). Для маршрута сообщения из неё следует одно правило.

Для памятки работникам КИИ

В КИИ — сообщи сразу и ничего не удаляй: по ч. 3 ст. 274.1 это может освободить от уголовной ответственности[⁠\[L57\]](https://avareange.avacloude.ru/future/white-book/#src-L57 "УК РФ; Федеральный закон № 76-ФЗ. Ст. 274.1 — неправомерное воздействие на КИИ, новая редакция ч. 2–3 и примечание, 09.04.2026, с 20.04.2026 (расчётно)").

Граница этого правила узкая, и в памятке её стоит назвать.

*   Только ч. 3. На ч. 4 — те же действия группой или с использованием служебного положения — примечание не распространяется[⁠\[L57\]](https://avareange.avacloude.ru/future/white-book/#src-L57 "УК РФ; Федеральный закон № 76-ФЗ. Ст. 274.1 — неправомерное воздействие на КИИ, новая редакция ч. 2–3 и примечание, 09.04.2026, с 20.04.2026 (расчётно)").
*   Административная ответственность по ст. 13.12.2 КоАП за нарушение правил эксплуатации и доступа к КИИ остаётся: 5–10 тыс. ₽ гражданину[⁠\[L46\]](https://avareange.avacloude.ru/future/white-book/#src-L46 "КоАП РФ; Федеральный закон № 77-ФЗ. Ст. 13.12.2 — нарушение правил эксплуатации объектов КИИ, 09.04.2026, в силу с 20.04.2026 (расчётно)")[⁠\[L57\]](https://avareange.avacloude.ru/future/white-book/#src-L57 "УК РФ; Федеральный закон № 76-ФЗ. Ст. 274.1 — неправомерное воздействие на КИИ, новая редакция ч. 2–3 и примечание, 09.04.2026, с 20.04.2026 (расчётно)"). Дисциплинарная — тоже.
*   «Сохранить следы» — практическая инструкция: не удалять письмо, не чистить корзину и историю, не выключать и не переустанавливать устройство до указания ИБ.

Для всех остальных организаций опора правила «сообщи» — ст. 21 ТК: работник обязан незамедлительно сообщать работодателю или непосредственному руководителю о ситуации, которая угрожает сохранности имущества работодателя[⁠\[L63\]](https://avareange.avacloude.ru/future/white-book/#src-L63 "Трудовой кодекс РФ. Ст. 21 — основные обязанности работника, действует"). Чтобы это стало конкретной обязанностью, впишите в политику ИБ, о чём и как сообщать, включая собственные ошибки, и ознакомьте с ней под роспись[⁠\[L61\]](https://avareange.avacloude.ru/future/white-book/#src-L61 "Трудовой кодекс РФ. Ст. 8 ч. 4, ст. 22, ст. 68 ч. 3, ст. 372 — ЛНА и ознакомление под роспись, ред. 25.05.2026").

### Журнал сообщения

Журнал — главный документ главы. Он показывает, когда организация узнала об инциденте, кто и на каком основании решал и уложились ли в 24 и 72 часа[⁠\[L16\]](https://avareange.avacloude.ru/future/white-book/#src-L16 "152-ФЗ «О персональных данных». Ст. 21 — устранение нарушений, уведомление РКН об инциденте (24 и 72 часа), уничтожение, ч. 3.1 с 01.09.2022"). Ведите его в системе реагирования или SIEM; ниже — минимальный набор полей.

Юристу

Шаблон. Перед применением согласуйте с юристом.

Журнал сообщений работников о подозрительных событиях

Приложение к регламенту реагирования на инциденты \[наименование организации\]

1.  1. Общие положения
    
    1.  1.1.Журнал ведёт \[подразделение ИБ или дежурная смена\]. Запись создаётся на каждое сообщение работника о подозрительном письме, звонке, сообщении или о собственной ошибке — учебное оно или реальное.
    2.  1.2.Время указывается с точностью до минуты и с часовым поясом.
    3.  1.3.Тексты писем и ПДн третьих лиц в журнал не копируются. Исходное письмо хранится в системе реагирования, доступ к нему — только у ролей из ЛНА[⁠\[L1\]](https://avareange.avacloude.ru/future/white-book/#src-L1 "152-ФЗ «О персональных данных». Ст. 5 — принципы обработки: цели, минимизация, сроки хранения, 27.07.2006, ред. 26.07.2026")[⁠\[L64\]](https://avareange.avacloude.ru/future/white-book/#src-L64 "Трудовой кодекс РФ. Ст. 86–88 — обработка и передача ПДн работника, п. 1 ст. 86 в ред. 185-ФЗ от 02.07.2013").
    4.  1.4.Записи хранятся \[срок\], но не меньше 1 года — срока давности по ст. 13.11 КоАП — с запасом на обжалование[⁠\[L39\]](https://avareange.avacloude.ru/future/white-book/#src-L39 "КоАП РФ. Ст. 4.5 — срок давности, ред. 104-ФЗ и 77-ФЗ").
2.  2. Сообщение
    
    1.  2.1.Номер записи. Дата и время получения сообщения.
    2.  2.2.Кто сообщил: \[ФИО или табельный номер\], подразделение.
    3.  2.3.Канал: кнопка «Сообщить», телефон дежурного, чат ИБ, лично.
    4.  2.4.Что сообщено: письмо, звонок, сообщение в мессенджере, QR-код, собственная ошибка (переход по ссылке, ввод пароля, запуск вложения).
    5.  2.5.Учебная кампания: да / нет; если да — \[номер кампании\].
3.  3. Разбор и решение
    
    1.  3.1.Время начала разбора; кто разбирал.
    2.  3.2.Решение: ложная тревога / учебное письмо / событие ИБ / инцидент / инцидент с ПДн. Время решения.
    3.  3.3.Основания: признаки, затронутые системы; затронуты ли ПДн (категории, оценка числа субъектов), значимый объект КИИ, ГИС, банковские операции.
    4.  3.4.Кто принял решение уведомлять или не уведомлять регулятора: \[ФИО, должность\].
4.  4. Уведомления
    
    1.  4.1.Адресат: Роскомнадзор / НКЦКИ / Банк России / удостоверяющий центр.
    2.  4.2.Время отправки первого уведомления; номер уведомления или квитанция.
    3.  4.3.Время дополнительного уведомления Роскомнадзору (72 часа) и досылки сведений по его запросу (3 рабочих дня)[⁠\[L16\]](https://avareange.avacloude.ru/future/white-book/#src-L16 "152-ФЗ «О персональных данных». Ст. 21 — устранение нарушений, уведомление РКН об инциденте (24 и 72 часа), уничтожение, ч. 3.1 с 01.09.2022")[⁠\[L23\]](https://avareange.avacloude.ru/future/white-book/#src-L23 "Роскомнадзор. Приказ № 187 — порядок взаимодействия в рамках реестра учёта инцидентов, 14.11.2022, с 01.03.2023").
    4.  4.4.Кто отправил: \[ФИО, должность\].
5.  5. Следы и закрытие
    
    1.  5.1.Какие следы сохранены (исходное письмо, журналы почты и входа, образ устройства), кто и когда их сохранил.
    2.  5.2.Ответ работнику: время и содержание (благодарность, итог разбора).
    3.  5.3.Дата закрытия; ссылка на материалы расследования.

### Учения: что требуют нормы

Сроки уведомления нельзя проверить на бумаге. Их проверяют учением, где часы идут по-настоящему. Для части организаций учения обязательны.

Нормы об учениях и тренировках
| Кого касается | Что требуется | Частота |
| --- | --- | --- |
| Значимые объекты КИИ: приказ ФСБ № 547 | Тренировка по плану реагирования на инциденты | Не реже раза в год (п. 10 приказа ФСБ № 547)[⁠\[L85\]](https://avareange.avacloude.ru/future/white-book/#src-L85 "ФСБ России. Приказ № 547 — порядок информирования о компьютерных атаках и инцидентах и реагирования, 25.12.2025, в силу с 30.01.2026") |
| Значимые объекты КИИ: приказ ФСТЭК № 239 | ДНС.2: обучение и отработка действий в нештатных ситуациях, все категории значимости[⁠\[L79\]](https://avareange.avacloude.ru/future/white-book/#src-L79 "ФСТЭК России. Приказ № 239 — требования по обеспечению безопасности значимых объектов КИИ, 25.12.2017, ред. 28.08.2024") | Задают ОРД субъекта |
| ГИС и госсектор | Плановые тренировки: работники отрабатывают действия «в условиях реализации актуальных угроз» (п. 66 «г» приказа № 117) | В рамках контроля защищённости: не реже раза в 3 года или после инцидента[⁠\[L80\]](https://avareange.avacloude.ru/future/white-book/#src-L80 "ФСТЭК России. Приказ № 117 — требования о защите информации в ГИС и иных ИС госорганов, ГУП, госучреждений, 11.04.2025, в силу с 01.03.2026") |
| Банки, НФО, НПС | РИ.4 — единые правила приёма сообщений от работников и клиентов; РИ.2 — регистрация сообщений[⁠\[L96\]](https://avareange.avacloude.ru/future/white-book/#src-L96 "Росстандарт. ГОСТ Р 57580.1-2017 — базовый состав мер защиты информации финансовых организаций, 08.08.2017, введён 01.01.2018") | Проверяйте на каждом учении |
| Организации из Указа № 250 | Ответственный за ИБ регулярно информирует руководство, в том числе о результатах практических учений (п. 11 «б» Типового положения, ПП № 1272)[⁠\[L89\]](https://avareange.avacloude.ru/future/white-book/#src-L89 "Правительство РФ. Постановление № 1272 — типовые положения о заместителе по ИБ и подразделении ИБ, 15.07.2022") | «Регулярно»; периодичность не задана |
| Любой оператор ПДн | Прямой нормы нет. Протокол учения может служить доводом, что организация приняла все зависящие от неё меры (ч. 2 ст. 2.1 КоАП)[⁠\[L43\]](https://avareange.avacloude.ru/future/white-book/#src-L43 "КоАП РФ. Ст. 2.1 ч. 2–5 и ст. 2.4 — вина юрлица, освобождение, должностное лицо, ч. 4–5 ст. 2.1 — 70-ФЗ от 26.03.2022") | Рекомендуем раз в год |

Если организация получает от НКЦКИ сведения об угрозах в порядке взаимодействия с ГосСОПКА (приказ ФСБ № 548), превращайте их в короткие предупреждения работникам: какое письмо ходит, по каким признакам его узнать, куда сообщать[⁠\[L86\]](https://avareange.avacloude.ru/future/white-book/#src-L86 "ФСБ России. Приказ № 548 — порядок непрерывного взаимодействия с ГосСОПКА, 25.12.2025, в силу с 30.01.2026").

### Настольное учение на 90 минут

Участники: руководитель ИБ, дежурный SOC, ответственный за ПДн, юрист, HR, представитель связей с общественностью, владелец затронутой системы. Ведущий выдаёт вводные по одной, наблюдатель с секундомером записывает время каждого решения. Вводные ниже — пример для коммерческой компании; для банка и значимого объекта КИИ сократите отрезки, чтобы уложить решение в 3 часа.

Юристу

Шаблон. Перед применением согласуйте с юристом.

Сценарий: пароль на поддельной странице входа
| Минуты | Вводная | Что проверяем | Что остаётся |
| --- | --- | --- | --- |
| 0–15 | Бухгалтер пишет в чат ИБ, что утром ввёл пароль от почты на странице, похожей на вход в почтовый сервис. Прошло больше двух часов. | Кто принимает сообщение, фиксирует ли время, что отвечают работнику. Упрекнули — отметка в протокол. | Запись в журнале со временем получения |
| 15–30 | В ящике — выгрузки с ПДн клиентов. В журнале входа — сессия с чужого адреса. | Блокировка учётной записи, сохранение следов, решение «инцидент или нет». С какого момента идут 24 часа? | Время решения и основания |
| 30–45 | Найдено правило пересылки писем на внешний адрес. Число затронутых субъектов уточняется. | Какие режимы включились: ПДн, ГосСОПКА, Банк России, КИИ. Кто подписывает уведомление, есть ли доступ к Порталу ПДн через ЕСИА. | Черновик первого уведомления |
| 45–60 | Руководство спрашивает, кто виноват. Звонит клиент, который получил письмо от имени компании. | Что указать о лицах в 72-часовом уведомлении и что сказать внутри компании. Кто отвечает клиентам. | Позиция по второму уведомлению, согласованная с юристом |
| 60–75 | Выясняется, что работник удалил исходное письмо и почистил корзину. | Восстановление с почтового шлюза. Знают ли работники правило «ничего не удаляй». | Список сохранённых следов |
| 75–90 | Разбор. | Время каждого шага против сроков из таблицы режимов. Что поменять в регламенте и памятке. | Протокол учения, план исправлений, доклад руководству |

Протокол учения, журнал и доклад руководству складывайте в пакет доказательств ([приложение D](https://avareange.avacloude.ru/future/white-book/#appendix-d)). Когда проводить учения в течение года, показывает [глава 15](https://avareange.avacloude.ru/future/white-book/#plan).

В AVAREANGE

AVAREANGE помогает собрать первые строки журнала: плагин Outlook, через который работник сообщает о подозрительном письме; передача статистики в SIEM по Syslog; выгрузка отчёта по учебной кампании. Решение об уведомлении и сама подача остаются за вашей командой и регламентом.

Что сделать

*   Сведите в одну таблицу сроки всех режимов, которые к вам применимы, и впишите их в регламент реагирования.
*   Назначьте, кто решает об уведомлении и кто его подаёт; проверьте доступ к Порталу ПДн через ЕСИА и электронную подпись.
*   Заведите журнал сообщений по шаблону и считайте время от сообщения до решения.
*   Впишите в политику ИБ обязанность сообщать о подозрительных событиях и своих ошибках и ознакомьте с ней под роспись.
*   Предупредите работников, что сведения о причинах инцидента уходят Роскомнадзору, и согласуйте с юристом, как указывать работника.
*   Если вы субъект КИИ, добавьте в памятку правило «сообщи сразу и ничего не удаляй».
*   Проведите настольное учение на 90 минут и положите протокол в пакет доказательств.

Часть IIIПрограмма

07

## Карта поведения: какие действия людей создают риск

Эта глава — каталог действий работников: что безопасно, что рискованно, как это заметить и с чего начать в первый год. Во второй половине — действия, которые закон 2024–2026 годов уже назвал правонарушениями, и что из этого следует для программы.

Курс отвечает на вопрос «о чём рассказать». Программе нужен другой вопрос: «какое действие человека мы хотим увидеть и как его заметим». Поэтому начинайте не с тем обучения, а со списка наблюдаемых действий.

Готовый список — каталог AVADB Risk. В нём 102 показателя безопасного поведения в 10 категориях, 4 тира приоритета и 7 типов последствий. По тирам: 22 показателя в первом, высшем, затем 35, 25 и 20.

**102**

показателя безопасного поведения в каталоге AVADB

**10**

категорий — от паролей до физического доступа

**4**

тира приоритета; в первом — 22 показателя

Правило

5–7 приоритетных поведений на год. У каждого — способ наблюдения и метрика. Поведение, которое нельзя наблюдать, в приоритет не берите: вы не сможете показать изменение.

### Безопасно или рискованно: по одному примеру на категорию

Карта поведения по 10 категориям AVADB
| Категория · показателей | Безопасно — показатель AVADB | Рискованно | Как наблюдать |
| --- | --- | --- | --- |
| Управление учётными записями и приложениями · 6 | AVA\_DB189 «Использование одобренных приложений на рабочем устройстве» | Поставить на рабочий ноутбук «удобное» приложение без согласования | Инвентаризация ПО, заявки на установку |
| Аутентификация и контроль доступа · 25 | AVA\_DB089 «Конфиденциальность MFA-кодов» | Продиктовать код «службе поддержки» по телефону | Учебный звонок с корпоративного номера с просьбой назвать код |
| Защита и обработка данных · 40 | AVA\_DB091 «Передача данных только одобренным получателям» | Отправить выгрузку клиентов на личную почту или в публичную нейросеть | Срабатывания DLP |
| Безопасность устройств · 25 | AVA\_DB036 «Блокировка устройства при отсутствии» | Оставить открытый ноутбук в переговорной | Обход офиса, политика автоблокировки |
| Реагирование на инциденты и отчётность · 4 | AVA\_DB013 «Сообщение об инциденте ИБ» | Промолчать после клика, чтобы не ругали | Сообщения в учебных кампаниях и реальные обращения |
| Сетевая безопасность · 5 | AVA\_DB040 «Использование VPN в недоверенных сетях» | Работать через открытый Wi-Fi в кафе | Журналы VPN и подключений |
| Физическая безопасность · 15 | AVA\_DB063 «Проверка допуска незнакомых лиц на рабочем месте» | Пустить «курьера» за турникет | Учения с согласия руководства |
| Безопасное поведение в сети и коммуникации · 35 | AVA\_DB114 «Проверка легитимности отправителя сообщения» | Ответить «директору», который пишет с незнакомого аккаунта | Учебные атаки по служебным каналам |
| Осведомлённость, политики ИБ и обращение за помощью · 5 | AVA\_DB014 «Запрос помощи по вопросам ИБ» | Разбираться с подозрительным письмом самому | Обращения в ИБ и службу поддержки |
| Обнаружение и предотвращение угроз · 33 | AVA\_DB164 «Открытие вложений только в легитимных сообщениях» | Открыть «акт сверки» от незнакомого отправителя | Учебные атаки с вложениями |

Число после категории — сколько показателей в неё входит. Один показатель может входить в несколько категорий, поэтому сумма больше 102. Звонки, SMS и сообщения в мессенджерах как канал учебной атаки имеют свои правовые условия — они в [главе 9](https://avareange.avacloude.ru/future/white-book/#simulations).

### Ядро на первый год

Семь приоритетных поведений
| Показатель AVADB | Тир | Как наблюдать | Метрика |
| --- | --- | --- | --- |
| AVA\_DB114 «Проверка легитимности отправителя сообщения» | 1 | Учебные письма и сообщения «от своих» | Доля провалов по сценарию |
| AVA\_DB159 «Клик только по легитимным ссылкам» | 2 | Учебные атаки со ссылкой на поддельный сайт | Доля переходов и ввода учётных данных |
| AVA\_DB164 «Открытие вложений только в легитимных сообщениях» | 1 | Учебные атаки с вложениями | Доля запусков вложения |
| AVA\_DB089 «Конфиденциальность MFA-кодов» | 1 | Сценарии с просьбой назвать или переслать код | Доля раскрывших код |
| AVA\_DB082 «Проверка подозрительного сообщения через известные контакты» | 2 | Учения «фейк-босс» по правилу второго канала | Доля проверивших по второму каналу |
| AVA\_DB087 «Сообщение о подозрительном сообщении» | 3 | Кнопка «Сообщить» в почте | Доля сообщений, медиана до сообщения |
| AVA\_DB013 «Сообщение об инциденте ИБ» | 1 | Реальные обращения, в том числе «кликнул и сообщил» | Реальные сообщения на работника |

AVA\_DB087 в каталоге стоит в третьем тире, но для программы это поведение номер один. Оно измеримо в каждой кампании и сразу даёт сигнал SOC. У него есть и правовая опора: работник обязан незамедлительно сообщать работодателю о ситуации, которая угрожает сохранности имущества работодателя (ст. 21 ТК)[⁠\[L63\]](https://avareange.avacloude.ru/future/white-book/#src-L63 "Трудовой кодекс РФ. Ст. 21 — основные обязанности работника, действует"). Метрики к таблице — в [главе 8](https://avareange.avacloude.ru/future/white-book/#metrics).

### Приоритеты по ролям

*   **Финансы и бухгалтерия:** AVA\_DB082 и AVA\_DB080 «Проверка легитимности неизвестного звонящего». Платёж и смена реквизитов — только после проверки по второму каналу.
*   **Руководители и их помощники:** AVA\_DB114. Их именем пользуются в схеме «фейк-босс»[⁠\[S9\]](https://avareange.avacloude.ru/future/white-book/#src-S9 "Ведомости& (данные Сбера). Дипфейк: ловушка для доверчивых, 10.06.2026").
*   **HR и подбор:** AVA\_DB164. Резюме от незнакомых людей приходят во вложениях постоянно.
*   **ИТ-поддержка:** AVA\_DB080 и AVA\_DB089. Сброс пароля по звонку — классический вход.
*   **Фронт-офис банков, НФО, операторов связи и госкомпаний:** AVA\_DB185 «Передача данных только через одобренные каналы». Информировать граждан через иностранные мессенджеры этим организациям запрещено с 01.06.2025 (ч. 1 ст. 15 41-ФЗ)[⁠\[L105\]](https://avareange.avacloude.ru/future/white-book/#src-L105 "Федеральный закон № 41-ФЗ. О ГИС противодействия правонарушениям с использованием ИКТ (антифрод-1), 01.04.2025; основные нормы с 01.06.2025; ГИС — с 01.03.2026").
*   **Работники с доступом к значимым объектам КИИ:** AVA\_DB129 «Удалённый доступ только по согласованию» и AVA\_DB128 «Подключение к сети только одобренных устройств». Правила эксплуатации и доступа — теперь отдельный состав КоАП (ниже).
*   **Владельцы УКЭП — бухгалтерия, юристы, врачи:** AVA\_DB069 «Сообщение о потере или краже устройства». О компрометации ключа нужно сообщить в удостоверяющий центр не позднее 1 рабочего дня[⁠\[L114\]](https://avareange.avacloude.ru/future/white-book/#src-L114 "Федеральный закон № 63-ФЗ «Об электронной подписи». Ст. 10 — обязанности владельца ключа ЭП, ред. 31.07.2025").
*   **Все работники:** AVA\_DB087 и AVA\_DB013 — сообщить о подозрительном и об инциденте.

### Поведения, за которые закон уже спрашивает

С 2024 по 2026 год несколько бытовых действий работников стали отдельными составами КоАП и УК. Для программы это не повод пугать штрафами. Это повод включить такие действия в каталог и закрепить обязанность в локальном нормативном акте (ЛНА) с ознакомлением под роспись: без этого нельзя ни требовать, ни спрашивать.

Столбец «Правовое последствие» — для контекста. Он объясняет руководителю ИБ, юристу и HR, почему поведение стоит в приоритете. Работнику в курсе нужна другая часть строки: что делать вместо рискованного действия.

Рискованные действия с правовым контекстом
| Рискованное действие | Безопасно — показатель AVADB | Правовое последствие (для контекста) | Кого касается |
| --- | --- | --- | --- |
| Отдать корпоративную SIM-карту коллеге или постороннему | AVA\_DB178 «Передача устройства только одобренным лицам» | Незаконная передача абонентского номера иному лицу — ч. 1 ст. 13.29.1 КоАП, в том числе работником — пользователем корпоративной SIM: гражданину 30–50 тыс. ₽; безвозмездная кратковременная передача для связи в личных целях правонарушением не считается. Компании, которая даёт пользоваться корпоративной связью тем, кто у неё не работает по трудовому или гражданско-правовому договору, или не передаёт оператору сведения о пользователях, — 100–200 тыс. ₽ (ч. 2). С 01.09.2025[⁠\[L51\]](https://avareange.avacloude.ru/future/white-book/#src-L51 "КоАП РФ; Федеральный закон № 281-ФЗ. Ст. 13.29.1 и 13.29.2 — передача абонентского номера и данных для входа, 31.07.2025, с 01.09.2025")[⁠\[L113\]](https://avareange.avacloude.ru/future/white-book/#src-L113 "Федеральный закон № 126-ФЗ «О связи». Ст. 44 п. 1.1, ст. 44.1, 44.1-1, 45 пп. 9–10, 46 пп. 8–9.1, 17 — корпоративные SIM, рассылки, массовые вызовы, ред. 20.02.2026; нормы 41-ФЗ с 01.06–01.09.2025") | Всех, кому выдана корпоративная SIM |
| Продиктовать код из SMS, пароль или логин «службе поддержки» | AVA\_DB089 «Конфиденциальность MFA-кодов», AVA\_DB113 «Конфиденциальность одноразовых паролей (OTP)» | Передача иному лицу данных для регистрации или входа пользователя интернета на информационный ресурс — ст. 13.29.2 КоАП, гражданину 30–50 тыс. ₽, юрлицу 100–200 тыс. ₽, с 01.09.2025[⁠\[L51\]](https://avareange.avacloude.ru/future/white-book/#src-L51 "КоАП РФ; Федеральный закон № 281-ФЗ. Ст. 13.29.1 и 13.29.2 — передача абонентского номера и данных для входа, 31.07.2025, с 01.09.2025"). Касается ли это внутренних корпоративных учётных записей и обманутого работника, спорно — см. ниже | Всех работников |
| Написать клиенту в иностранный мессенджер | AVA\_DB185 «Передача данных только через одобренные каналы» | Запрет информировать граждан через иностранные мессенджеры с 01.06.2025 (ч. 1 ст. 15 41-ФЗ)[⁠\[L105\]](https://avareange.avacloude.ru/future/white-book/#src-L105 "Федеральный закон № 41-ФЗ. О ГИС противодействия правонарушениям с использованием ИКТ (антифрод-1), 01.04.2025; основные нормы с 01.06.2025; ГИС — с 01.03.2026"); запрет передавать через них ПДн и платёжные сведения (ч. 8 ст. 10 149-ФЗ)[⁠\[L106\]](https://avareange.avacloude.ru/future/white-book/#src-L106 "Федеральный закон № 149-ФЗ «Об информации…». Ст. 10 ч. 2–3, 8–10 — распространение информации; иностранные мессенджеры, ч. 8 — 584-ФЗ от 29.12.2022"). За нарушение ч. 8 ст. 10 — ст. 13.11.2 КоАП: должностному лицу 30–50 тыс. ₽, юрлицу 100–700 тыс. ₽[⁠\[L50\]](https://avareange.avacloude.ru/future/white-book/#src-L50 "КоАП РФ. Ст. 13.11.2 — незаконное использование иностранных мессенджеров, 277-ФЗ от 24.06.2023") | Банков, НФО, субъектов НПС, операторов связи, госорганов и госкомпаний |
| Скопировать базу клиентов «для себя» перед увольнением | AVA\_DB122 «Использование рабочих данных только для работы» | Может подпадать под ст. 272.1 УК (с 11.12.2024): незаконные использование, передача, сбор, хранение ПДн, полученных неправомерным доступом или иным незаконным путём; с использованием служебного положения — п. «г» ч. 3, до 6 лет лишения свободы[⁠\[L53\]](https://avareange.avacloude.ru/future/white-book/#src-L53 "УК РФ; Федеральный закон № 421-ФЗ. Ст. 272.1 — незаконные использование, передача, сбор, хранение ПДн, 30.11.2024, с 11.12.2024"). Если в базе коммерческая тайна, возможна и ст. 183 УК[⁠\[L58\]](https://avareange.avacloude.ru/future/white-book/#src-L58 "УК РФ; Федеральный закон № 175-ФЗ. Ст. 183 — незаконные получение и разглашение коммерческой, налоговой, банковской тайны, 24.06.2025, с 05.07.2025 (расчётно)") | Всех, у кого есть доступ к базам ПДн |
| Отправить рабочие данные на личную почту или в публичную нейросеть | AVA\_DB156 «Передача данных только через одобренные сервисы» | Может быть квалифицировано как разглашение информации ограниченного доступа — ст. 13.14 КоАП, гражданину 5–10 тыс. ₽[⁠\[L47\]](https://avareange.avacloude.ru/future/white-book/#src-L47 "КоАП РФ. Ст. 13.14 — разглашение информации с ограниченным доступом, санкции в ред. 206-ФЗ от 11.06.2021"). За разглашение охраняемой тайны возможно увольнение по пп. «в» п. 6 ч. 1 ст. 81 ТК, если работник обязывался её не разглашать[⁠\[L66\]](https://avareange.avacloude.ru/future/white-book/#src-L66 "Трудовой кодекс РФ. Ст. 81 ч. 1 пп. 5, 6 «в», 9, 10 — расторжение договора по инициативе работодателя, действует")[⁠\[L69\]](https://avareange.avacloude.ru/future/white-book/#src-L69 "Пленум Верховного Суда РФ. Постановление № 2 о применении ТК РФ, пп. 35, 43, 53, 17.03.2004, ред. 09.12.2025") | Всех работников; про ИИ — [глава 11](https://avareange.avacloude.ru/future/white-book/#ai) |
| Сдать свою карту или счёт «в аренду» ради подработки | В каталоге AVADB нет — тема для обучения | Ответственность «дропов» — ч. 3–6 ст. 187 УК, с 05.07.2025 (расчётно). Клиенту банка — по ч. 3 (передача из корыстной заинтересованности своей карты или доступа к ней для неправомерных операций) и ч. 4 (проведение таких операций по указанию другого лица): от штрафа 100–300 тыс. ₽ до 3 лет лишения свободы. Тем, кто скупает и передаёт чужие карты или проводит по ним операции, — по ч. 5–6, до 6 лет[⁠\[L59\]](https://avareange.avacloude.ru/future/white-book/#src-L59 "УК РФ; Федеральный закон № 176-ФЗ. Ст. 187 ч. 3–6 — ответственность «дропов», 24.06.2025, с 05.07.2025 (расчётно)") | Работника лично, в том числе вне работы |
| Передать токен электронной подписи коллеге или промолчать о его потере | AVA\_DB069 «Сообщение о потере или краже устройства» | Владелец ключа не использует скомпрометированный ключ и уведомляет удостоверяющий центр не позднее 1 рабочего дня (ст. 10 63-ФЗ)[⁠\[L114\]](https://avareange.avacloude.ru/future/white-book/#src-L114 "Федеральный закон № 63-ФЗ «Об электронной подписи». Ст. 10 — обязанности владельца ключа ЭП, ред. 31.07.2025") | Владельцев УКЭП |
| Хранить пароли в открытом файле или на листке у монитора | AVA\_DB130 «Безопасное хранение паролей» | Нарушение политики ИБ, если работник ознакомлен с ней под роспись (ст. 22 ТК)[⁠\[L61\]](https://avareange.avacloude.ru/future/white-book/#src-L61 "Трудовой кодекс РФ. Ст. 8 ч. 4, ст. 22, ст. 68 ч. 3, ст. 372 — ЛНА и ознакомление под роспись, ред. 25.05.2026"); возможно замечание или выговор по процедуре ст. 193 ТК[⁠\[L65\]](https://avareange.avacloude.ru/future/white-book/#src-L65 "Трудовой кодекс РФ. Ст. 192–193 — дисциплинарные взыскания и порядок их применения, действует") | Всех работников |
| Нарушить правила эксплуатации или доступа к объекту КИИ | AVA\_DB129 «Удалённый доступ только по согласованию» | Ст. 13.12.2 КоАП с 20.04.2026 (расчётно): гражданину 5–10 тыс. ₽, должностному лицу 10–50 тыс. ₽, юрлицу 100–500 тыс. ₽; дела рассматривает ФСБ России[⁠\[L46\]](https://avareange.avacloude.ru/future/white-book/#src-L46 "КоАП РФ; Федеральный закон № 77-ФЗ. Ст. 13.12.2 — нарушение правил эксплуатации объектов КИИ, 09.04.2026, в силу с 20.04.2026 (расчётно)") | Работников субъектов КИИ |
| Промолчать после ошибки или удалить следы | AVA\_DB013 «Сообщение об инциденте ИБ» | Работник обязан незамедлительно сообщить об угрозе имуществу работодателя (ст. 21 ТК)[⁠\[L63\]](https://avareange.avacloude.ru/future/white-book/#src-L63 "Трудовой кодекс РФ. Ст. 21 — основные обязанности работника, действует"). В КИИ примечание к ст. 274.1 УК может освободить от уголовной ответственности, но только по ч. 3 и только того, кто активно способствовал раскрытию и (или) расследованию, в том числе сохранил следы, если в его действиях нет иного состава[⁠\[L57\]](https://avareange.avacloude.ru/future/white-book/#src-L57 "УК РФ; Федеральный закон № 76-ФЗ. Ст. 274.1 — неправомерное воздействие на КИИ, новая редакция ч. 2–3 и примечание, 09.04.2026, с 20.04.2026 (расчётно)") | Всех работников; примечание — только КИИ |

Не для запугивания

В курсах и учебных атаках не грозите статьями. Страх снижает число сообщений, а это самая ценная метрика программы ([глава 8](https://avareange.avacloude.ru/future/white-book/#metrics)). Кто и за что отвечает на самом деле — в [главе 5](https://avareange.avacloude.ru/future/white-book/#liability).

### Код из SMS: где норма спорная

Ст. 13.29.2 КоАП говорит не о любых паролях, а об информации, «необходимой для регистрации и (или) авторизации пользователя сети «Интернет» для получения доступа к функциональным возможностям информационного ресурса». Правонарушением не считается её передача иному лицу для правомерного использования по поручению пользователя или с его согласия[⁠\[L51\]](https://avareange.avacloude.ru/future/white-book/#src-L51 "КоАП РФ; Федеральный закон № 281-ФЗ. Ст. 13.29.1 и 13.29.2 — передача абонентского номера и данных для входа, 31.07.2025, с 01.09.2025"). Распространяется ли статья на учётные записи во внутренних корпоративных системах, закон прямо не говорит; не применяйте её к ним в положениях HR. Работник, которого обманом убедили продиктовать код от интернет-сервиса, формально передал данные для входа. Но вина обманутого человека сомнительна, и прямого ответа, применяется ли к нему штраф, закон не даёт.

Вопрос юристу

Применяются ли ст. 13.29.1 и 13.29.2 КоАП к работнику, которого обманом заставили передать корпоративную SIM, код или пароль? Относится ли ст. 13.29.2 к учётным записям во внутренних корпоративных системах? Как это отразить в политике ИБ?

Рекомендация АВАТЕК

В обучении говорите «код из SMS не нужен никому, кроме вас: ни банку, ни ИТ, ни полиции», а не «за это штраф». Правило работает само, без угрозы, и не мешает человеку сообщить об ошибке.

### КИИ: правила работают, только если доведены

С 20.04.2026 (расчётно) нарушение правил эксплуатации и доступа к объектам КИИ — отдельный состав ст. 13.12.2 КоАП, в том числе для работника-гражданина[⁠\[L46\]](https://avareange.avacloude.ru/future/white-book/#src-L46 "КоАП РФ; Федеральный закон № 77-ФЗ. Ст. 13.12.2 — нарушение правил эксплуатации объектов КИИ, 09.04.2026, в силу с 20.04.2026 (расчётно)"). Статья наказывает за нарушение правил. Для похожей уголовной статьи, ст. 274 УК, Пленум Верховного Суда РФ прямо указал: обязанность соблюдать правила из локального акта должна быть доведена до лица — например, при подписании трудового договора или отдельного акта ознакомления (п. 12 постановления № 37)[⁠\[L55\]](https://avareange.avacloude.ru/future/white-book/#src-L55 "Пленум Верховного Суда РФ. Постановление № 37 о преступлениях в сфере компьютерной информации; ст. 273 УК, 15.12.2022")[⁠\[L56\]](https://avareange.avacloude.ru/future/white-book/#src-L56 "УК РФ. Ст. 274 — нарушение правил эксплуатации средств хранения и обработки информации, без изменений в 2024–2026").

Прямой нормы о том же для ст. 13.12.2 нет. По нашему прочтению, логика та же: работника, которого не ознакомили с правилами, привлечь трудно, а нарушение остаётся на компании. Отсюда три действия:

1.  Правила эксплуатации и доступа — в организационно-распорядительных документах (ОРД) по объекту.
2.  Ознакомление с этими документами, в том числе представителей подрядчиков (п. 16 приказа ФСТЭК № 235)[⁠\[L77\]](https://avareange.avacloude.ru/future/white-book/#src-L77 "ФСТЭК России. Приказ № 235 — требования к системам безопасности значимых объектов КИИ, 21.12.2017, ред. 20.04.2023 (приказ № 69)"). Подпись приказ не требует, но без неё ознакомление трудно доказать.
3.  Повторение: мероприятия по повышению знаний — не реже раза в год (п. 15 того же приказа)[⁠\[L77\]](https://avareange.avacloude.ru/future/white-book/#src-L77 "ФСТЭК России. Приказ № 235 — требования к системам безопасности значимых объектов КИИ, 21.12.2017, ред. 20.04.2023 (приказ № 69)").

Вопрос юристу

Можно ли привлечь работника по ст. 13.12.2 КоАП, если он не был под роспись ознакомлен с правилами эксплуатации и доступа к объекту КИИ?

### Пароль в файле: правило вместо прецедента

Рискованное действие становится дисциплинарным проступком, только если обязанность закреплена и работник с ней ознакомлен. Для паролей в открытом файле это три условия:

1.  Обязанность записана конкретно: «не хранить пароли в открытом виде — в файлах, заметках, на бумаге у монитора». Общая фраза «соблюдать требования ИБ» плохо работает как основание взыскания.
2.  Работник ознакомлен с политикой под роспись, при приёме — до подписания трудового договора (ст. 22, ч. 3 ст. 68 ТК)[⁠\[L61\]](https://avareange.avacloude.ru/future/white-book/#src-L61 "Трудовой кодекс РФ. Ст. 8 ч. 4, ст. 22, ст. 68 ч. 3, ст. 372 — ЛНА и ознакомление под роспись, ред. 25.05.2026"). Отчёт платформы обучения заменяет подпись только в кадровом ЭДО по ст. 22.1–22.3 ТК[⁠\[L62\]](https://avareange.avacloude.ru/future/white-book/#src-L62 "Трудовой кодекс РФ. Ст. 22.1–22.3 — электронный документооборот в сфере трудовых отношений, 377-ФЗ от 22.11.2021"); для дистанционных работников — ещё и в формах по ст. 312.3 ТК[⁠\[L156\]](https://avareange.avacloude.ru/future/white-book/#src-L156 "Трудовой кодекс РФ. Ст. 312.3 и 312.6 — взаимодействие с дистанционным работником; оборудование и средства защиты, в ред. 407-ФЗ от 08.12.2020; ред. ТК от 25.05.2026").
3.  Взыскание — только замечание, выговор или увольнение, с объяснением за 2 рабочих дня, в сроки 1 и 6 месяцев и соразмерно проступку. Штрафы работникам запрещены[⁠\[L65\]](https://avareange.avacloude.ru/future/white-book/#src-L65 "Трудовой кодекс РФ. Ст. 192–193 — дисциплинарные взыскания и порядок их применения, действует").

Клик в учебном письме — другое дело. Рекомендуем не наказывать за него вовсе: по нашему прочтению, сам по себе клик не нарушает закреплённой обязанности (это вопрос к юристу), а наказание убивает сообщения. Правовая рамка учебных атак — в [главе 4](https://avareange.avacloude.ru/future/white-book/#safe-harbour), ответственность работника — в [главе 5](https://avareange.avacloude.ru/future/white-book/#liability), ознакомление и его доказательство — в [главе 10](https://avareange.avacloude.ru/future/white-book/#learning).

### Чего нет в каталоге: поведение с ИИ

Среди 102 показателей AVADB нет отдельного показателя о работе с нейросетями: что можно вставлять в запрос и какими сервисами пользоваться. А риск уже измерен: 38% обращений к общедоступному ИИ на пилотах DLP содержали конфиденциальные данные (оценка «Солара»)[⁠\[S20\]](https://avareange.avacloude.ru/future/white-book/#src-S20 "ГК «Солар». Почти 40% обращений сотрудников к нейросетям содержат конфиденциальные данные, 10.08.2026").

Пока отдельного показателя нет, опирайтесь на ближайшие: AVA\_DB156 «Передача данных только через одобренные сервисы», AVA\_DB185 «Передача данных только через одобренные каналы» и AVA\_DB091 «Передача данных только одобренным получателям». Данные для них даёт DLP, а не учебные атаки. Правила и их правовая опора — в [главе 11](https://avareange.avacloude.ru/future/white-book/#ai).

В AVAREANGE

AVAREANGE использует адаптированную модель AVADB в риск-профилях сотрудников, отделов и организации: 102 показателя, 10 категорий, 7 воздействий, 4 тира. Показатели связаны с NIST CSF, MITRE ATT&CK, российскими требованиями и угрозами из БДУ ФСТЭК. Это помогает объяснить руководству, зачем измерять именно это поведение, — как помощь при анализе, а не автоматическое соответствие.

Что сделать

*   Выберите 5–7 показателей на год; начните с ядра из таблицы выше.
*   Для каждого показателя запишите способ наблюдения и метрику.
*   Сопоставьте роли и показатели: финансы, руководители, HR, ИТ-поддержка, фронт-офис, работники КИИ, владельцы УКЭП.
*   Сверьте политику ИБ с таблицей правового контекста: у каждого рискованного действия должна быть конкретная обязанность, с которой работник ознакомлен под роспись.
*   Если у вас есть значимые объекты КИИ, ознакомьте с правилами эксплуатации и доступа всех работников и подрядчиков с доступом.
*   Уберите из курсов угрозы статьями; оставьте «что делать вместо».
*   Заведите собственный показатель о работе с ИИ и договоритесь с владельцем DLP о данных для него.

08

## Метрики, которые управляют риском и служат доказательством

У метрик программы две задачи. Первая — управлять риском: показать совету, стало ли безопаснее. Вторая — служить доказательством: показать проверяющему и суду, что компания приняла все зависящие от неё меры (ч. 2 ст. 2.1 КоАП)[⁠\[L43\]](https://avareange.avacloude.ru/future/white-book/#src-L43 "КоАП РФ. Ст. 2.1 ч. 2–5 и ст. 2.4 — вина юрлица, освобождение, должностное лицо, ч. 4–5 ст. 2.1 — 70-ФЗ от 26.03.2022"). Хорошая метрика решает обе задачи одними и теми же записями. Эта глава — словарь таких метрик, правила их чтения и правила доступа к ним.

Совет задаёт один вопрос: «Стало ли безопаснее?» Ответ «курс прошли почти все» его не закрывает. Считайте три уровня и показывайте совету второй и третий:

1.  **Активность** — охват, прохождение курсов. Нужна для контроля и для доказательства, но о риске ничего не говорит.
2.  **Поведение** — провалы, сообщения, пропуски, повторные провалы.
3.  **Результат** — реальные сообщения, доля подтверждённых, скорость реакции SOC и решения об уведомлении.

### Словарь метрик поведения

Словарь метрик с формулами

Охват

участники программы делить на работники + подрядчики с доступом

Считайте по доступам, а не по штатному расписанию: подрядчик с учётной записью — тоже периметр.

Доля провалов

опасные действия делить на доставленные учебные атаки

Делите по тяжести: клик, ответ или звонок, запуск вложения, ввод учётных данных. Клик и введённый пароль — разные риски.

Доля сообщений

сообщения об учебной атаке делить на доставленные

Главная метрика программы. Обучение двигает её заметнее, чем клики[⁠\[S18\]](https://avareange.avacloude.ru/future/white-book/#src-S18 "Verizon. Data Breach Investigations Report 2025, 2025").

Доля пропусков

доставленные без опасного действия и без сообщения делить на доставленные

Молчание — не успех. Низкие провалы при высоких пропусках значат, что атаку просто не заметили.

Коэффициент устойчивости

доля сообщений делить на доля провалов

Больше 1 — сообщают чаще, чем ошибаются. Не считайте при нуле провалов и на группах меньше отдела.

Медиана до сообщения

медиана (время сообщения − время доставки) по сообщившим

Медиана, а не среднее: один человек, сообщивший через неделю, не должен портить картину. Для SOC отдельно — время до первого сообщения в кампании.

Повторные провалы

работники с 2 и более провалами за последние N кампаний делить на работники, получившие все N

Показывает, работает ли обучение в момент ошибки. N фиксируйте в положении и не меняйте в течение года. Из этой же выборки строится учёт систематически неуспевающих — ниже.

Покрытие каналов

работники, проверенные минимум в двух служебных каналах делить на участники программы

Атакуют не только почту. Второй канал — только служебный и с правовыми условиями из [главы 9](https://avareange.avacloude.ru/future/white-book/#simulations): для SMS, звонков и мессенджеров они разные.

### Правила интерпретации

*   Сравнивайте только кампании одной сложности. Лёгкая рассылка после сложной — не прогресс.
*   Время считайте медианой, а не средним.
*   Разбивка по ролям и филиалам важнее общего числа: риск живёт в отделах.
*   «Кликнул и сообщил» — частичный успех. Такой работник есть и в провалах, и в сообщениях; показывайте его отдельной строкой.
*   Цели ставьте от своей базовой линии, а не от чужих средних.
*   Руководителю подразделения — агрегаты по группам не меньше пяти человек, чтобы нельзя было вычислить конкретного.
*   Метрики — не основание для наказаний. Если за провал наказывают, кликнувший промолчит, и вы потеряете самое ценное сообщение.

Проверка формул на условных числах

Числа выдуманы для примера. Доставлено 1 000 писем: 120 провалов, 250 сообщений, из них 30 — от тех, кто сначала кликнул. Доля провалов — 12%, доля сообщений — 25%. Пропуски: (1 000 − 120 − 250 + 30) ÷ 1 000 = 66%. Коэффициент устойчивости: 25 ÷ 12 ≈ 2,1.

Наблюдений нужно много. 1 000 работников × 4 рассылки в год = 4 000 наблюдений. 1 000 × 12 месяцев × 2 канала = 24 000. Чем больше точек, тем раньше видна динамика по отделу, а не только по компании.

### Мировые ориентиры — не цели

Публичных российских данных о доле сообщений с раскрытой методикой мы не нашли. Ниже — мировые исследования. Это не российские ориентиры и не результаты AVAREANGE: они показывают, как ведут себя метрики, но не задают планку.

Мировые данные: как ведут себя метрики
| Источник | Что измерено | Что это значит для программы |
| --- | --- | --- |
| Verizon DBIR 2024[⁠\[S16\]](https://avareange.avacloude.ru/future/white-book/#src-S16 "Verizon. Data Breach Investigations Report 2024, 2024") | О фишинге в учебных атаках сообщили 20% пользователей, из кликнувших — 11%. Медиана от открытия письма до клика — 21 секунда. | Сообщают немногие, а кликают за секунды. Первое сообщение должно прийти в SOC раньше, чем кликнут остальные. |
| Verizon DBIR 2025[⁠\[S18\]](https://avareange.avacloude.ru/future/white-book/#src-S18 "Verizon. Data Breach Investigations Report 2025, 2025") | Недавно обученные сообщали в 21% случаев против базовых 5%. На долю кликов обучение влияло слабо — около 5% относительного эффекта. | Сообщения растут, клики упрямы. Главная метрика — доля сообщений. |
| Ho и соавторы, IEEE S&P 2025[⁠\[S19\]](https://avareange.avacloude.ru/future/white-book/#src-S19 "Ho G. и др., IEEE S&P. Understanding the Efficacy of Phishing Training in Practice, 2025") | Встроенное обучение снижало долю провалов лишь на 1,7 п. п.; за 8 месяцев 56% работников хотя бы раз перешли по ссылке. Одна организация здравоохранения. | Не обещайте совету падение кликов до нуля. Ошибаются почти все — важно, что происходит после ошибки. |

### Метрики, которые служат доказательством

Регулятор не спрашивает процент кликов. Он спрашивает документ: кто ознакомлен и когда, что проверено, как быстро приняли решение. Эти же данные — метрики. Если считать их из первичных записей с датами, одна выгрузка работает и для управления, и для проверки.

Метрики доказательства

Ознакомлены до допуска к ПДн

работники, ознакомленные или обученные до даты допуска к ПДн делить на работники, допущенные к ПДн

Единственная прямая норма об обучении для большинства коммерческих компаний — «ознакомление и (или) обучение» работников, непосредственно обрабатывающих ПДн (п. 6 ч. 1 ст. 18.1 152-ФЗ); форму и частоту закон не задаёт[⁠\[L14\]](https://avareange.avacloude.ru/future/white-book/#src-L14 "152-ФЗ «О персональных данных». Ст. 18.1 — меры оператора, в том числе ознакомление и (или) обучение работников, ред. 266-ФЗ с 01.09.2022; п. 6 — с 2011 г."). Роскомнадзор проверяет эти меры по п. 31 проверочного листа[⁠\[L31\]](https://avareange.avacloude.ru/future/white-book/#src-L31 "Роскомнадзор. Приказ № 253 — форма проверочного листа по контролю обработки ПДн, 24.12.2021, ред. 10.01.2023"). Цель — 100%: каждое отклонение — конкретный человек, которого нужно ознакомить.

Данные перечень допущенных к ПДн, листы ознакомления или кадровый ЭДО с датами

Подрядчики с подтверждённым обучением

подрядчики с доступом, подтвердившие ознакомление или обучение своих работников делить на подрядчики с доступом

Для значимых объектов КИИ представители подрядчиков знакомятся с ОРД (п. 16 приказа ФСТЭК № 235)[⁠\[L77\]](https://avareange.avacloude.ru/future/white-book/#src-L77 "ФСТЭК России. Приказ № 235 — требования к системам безопасности значимых объектов КИИ, 21.12.2017, ред. 20.04.2023 (приказ № 69)"). С 01.03.2027 подрядчики значимых объектов считают показатель уровня зрелости (Узи) до получения доступа и далее раз в 3 года (приказ № 220)[⁠\[L78\]](https://avareange.avacloude.ru/future/white-book/#src-L78 "ФСТЭК России. Приказ № 220 — изменения в приказ № 235 (Кзи, Узи, подрядчики), 16.07.2026, в силу с 01.03.2027"), а в Узи входит вид требования «Обучение»[⁠\[L83\]](https://avareange.avacloude.ru/future/white-book/#src-L83 "ФСТЭК России. Методика оценки уровня зрелости (Узи), 07.08.2026"). Для остальных — условие договора и отчёт подрядчика ([глава 13](https://avareange.avacloude.ru/future/white-book/#vendors)).

Данные договоры, отчёты подрядчиков, листы ознакомления их работников

Свидетельства проверки знаний

проверки знаний и учебные кампании с сохранёнными датированными результатами делить на проведённые проверки и кампании

Банки, НФО и субъекты НПС по ГОСТ Р 57580.1 проверяют знания (КЗИ.7) и фиксируют свидетельства (КЗИ.8) на всех уровнях защиты[⁠\[L96\]](https://avareange.avacloude.ru/future/white-book/#src-L96 "Росстандарт. ГОСТ Р 57580.1-2017 — базовый состав мер защиты информации финансовых организаций, 08.08.2017, введён 01.01.2018"). Метрика показывает, не потерялись ли следы: мероприятие без сохранённого результата для проверки не существует.

Данные LMS, платформа учебных атак, протоколы

Систематически неуспевающие

работники с неудовлетворительным результатом в N проверках подряд делить на работники, прошедшие N проверок

Методический документ ФСТЭК от 12.04.2026 предлагает вести учёт работников, «систематически показывающих неудовлетворительный уровень знаний», и докладывать о них руководителю (разд. 3.15)[⁠\[L82\]](https://avareange.avacloude.ru/future/white-book/#src-L82 "ФСТЭК России. Методический документ «Состав и содержание мероприятий и мер по защите информации, содержащейся в ИС», 12.04.2026 (информационное сообщение № 240/22/2457 от 14.04.2026)"). Для ГИС п. 57 приказа ФСТЭК № 117 требует повторного обучения тех, у кого знаний нет[⁠\[L80\]](https://avareange.avacloude.ru/future/white-book/#src-L80 "ФСТЭК России. Приказ № 117 — требования о защите информации в ГИС и иных ИС госорганов, ГУП, госучреждений, 11.04.2025, в силу с 01.03.2026"). Итог учёта — повторное обучение и разговор, а не автоматическая санкция.

Данные выборка «Повторных провалов» плюс результаты тестов

Время от сообщения до решения об уведомлении

медиана и максимум (время решения об уведомлении − время сообщения работника) по инцидентам

Сроки уведомления считаются с момента выявления: Роскомнадзору — 24 и 72 часа (ч. 3.1 ст. 21 152-ФЗ)[⁠\[L16\]](https://avareange.avacloude.ru/future/white-book/#src-L16 "152-ФЗ «О персональных данных». Ст. 21 — устранение нарушений, уведомление РКН об инциденте (24 и 72 часа), уничтожение, ч. 3.1 с 01.09.2022"); в НКЦКИ по значимому объекту КИИ — 3 часа, по иным объектам КИИ — 24 часа (приказ ФСБ № 547)[⁠\[L85\]](https://avareange.avacloude.ru/future/white-book/#src-L85 "ФСБ России. Приказ № 547 — порядок информирования о компьютерных атаках и инцидентах и реагирования, 25.12.2025, в силу с 30.01.2026"); кредитной организации в Банк России — 3 часа (851-П)[⁠\[L97\]](https://avareange.avacloude.ru/future/white-book/#src-L97 "Банк России. Положение № 851-П — требования к защите информации для кредитных организаций, 30.01.2025, в силу с 29.03.2025"). Смотрите на максимум, а не только на медиану: одно решение через 5 часов уже не укладывается в трёхчасовой срок. Как считать момент выявления — в [главе 6](https://avareange.avacloude.ru/future/white-book/#deadlines).

Данные журнал сообщений со временем, заявки SOC

Балл «Обучение» по Методике Узи

0 — нет; 0,3 — эпизодически; 0,5 — без системы и измерения; 1 — утверждённая программа по категориям работников с контролем знаний и умений

Вид требования «Обучение» весит 0,1 и входит в пороги только с уровня 3 (Di6 ≥ 0,05) и уровня 4 (Di6 = 0,1)[⁠\[L83\]](https://avareange.avacloude.ru/future/white-book/#src-L83 "ФСТЭК России. Методика оценки уровня зрелости (Узи), 07.08.2026"). Кто и с какой даты обязан считать Узи — операторы ГИС, их подрядчики, значимые КИИ — и открытый вопрос об операторе ГИС после 01.03.2027 разобраны в [главе 2](https://avareange.avacloude.ru/future/white-book/#maturity-uzi); операторы ИСПДн применяют методику добровольно. Для метрики важно одно: балл считается по утверждённой программе и результатам контроля, а не по числу курсов.

Данные утверждённая программа, результаты контроля знаний по категориям

Правило

Храните не процент, а записи: кто, что, когда. Процент пересчитывается из записей, обратное невозможно. Полная таблица «норма — что требует — чем доказать» — в [приложении D](https://avareange.avacloude.ru/future/white-book/#appendix-d), пакет доказательств обучения — в [главе 10](https://avareange.avacloude.ru/future/white-book/#learning).

### Кто видит метрики

Результаты учебных атак — персональные данные работников. Ниже — минимум, который следует из 152-ФЗ и ТК, и наши рекомендации сверх него.

Доступ к результатам программы
| Кто | Что видит | Основание |
| --- | --- | --- |
| Работник | Свои результаты и разбор ошибки; по запросу — какие его данные хранит платформа | Право субъекта на сведения о своих ПДн; ответ — 10 рабочих дней + не более 5[⁠\[L10\]](https://avareange.avacloude.ru/future/white-book/#src-L10 "152-ФЗ «О персональных данных». Ст. 14 и 20 — права субъекта и сроки ответа, сроки в ред. 266-ФЗ с 01.09.2022") |
| ИБ и ответственный за ПДн — роли из ЛНА | Персональные результаты | ПДн передаются внутри организации только уполномоченным лицам по ЛНА, с которым работник ознакомлен (ст. 88 ТК)[⁠\[L64\]](https://avareange.avacloude.ru/future/white-book/#src-L64 "Трудовой кодекс РФ. Ст. 86–88 — обработка и передача ПДн работника, п. 1 ст. 86 в ред. 185-ФЗ от 02.07.2013") |
| Руководитель подразделения | Агрегаты по группам не меньше пяти человек | Рекомендация АВАТЕК: так нельзя вычислить конкретного человека |
| Руководство и совет | Агрегаты по компании, отделам и ролям, динамика | Рекомендация АВАТЕК; формат отчёта — [глава 16](https://avareange.avacloude.ru/future/white-book/#board) |
| HR | Персональные результаты учебных атак не получает | Рекомендация АВАТЕК: цели программы и цели оценки персонала разные, а объединять базы с несовместимыми целями нельзя (ч. 3 ст. 5 152-ФЗ)[⁠\[L1\]](https://avareange.avacloude.ru/future/white-book/#src-L1 "152-ФЗ «О персональных данных». Ст. 5 — принципы обработки: цели, минимизация, сроки хранения, 27.07.2006, ред. 26.07.2026"). Совместимы ли эти цели — вопрос к юристу (ниже) |
| Платформа учебных атак | Только данные, нужные для поручения | Поручение обработки (ч. 3 ст. 6 152-ФЗ)[⁠\[L2\]](https://avareange.avacloude.ru/future/white-book/#src-L2 "152-ФЗ «О персональных данных». Ст. 6 — основания обработки и поручение обработки, 27.07.2006, ч. 3 и 6 в ред. 266-ФЗ с 01.09.2022"); при осторожном подходе — отдельное письменное согласие работника на передачу данных вендору[⁠\[L3\]](https://avareange.avacloude.ru/future/white-book/#src-L3 "152-ФЗ «О персональных данных». Ст. 9 — согласие на обработку, отзыв, бремя доказывания, ч. 1 в ред. 156-ФЗ с 01.09.2025") (шаблон F.1 — [приложение F](https://avareange.avacloude.ru/future/white-book/#appendix-f)); подробнее — [глава 13](https://avareange.avacloude.ru/future/white-book/#vendors) |

**Только события.** Фиксируйте доставку, открытие, клик, факт ввода данных и сообщение. Значения полей, пароли и тексты ответов не храните: объём данных не должен быть избыточным для цели (ст. 5 152-ФЗ)[⁠\[L1\]](https://avareange.avacloude.ru/future/white-book/#src-L1 "152-ФЗ «О персональных данных». Ст. 5 — принципы обработки: цели, минимизация, сроки хранения, 27.07.2006, ред. 26.07.2026").

**Решение принимает человек.** Решения, которые порождают юридические последствия или иначе затрагивают права работника, нельзя принимать только на основании автоматизированной обработки (ст. 16 152-ФЗ, п. 6 ст. 86 ТК)[⁠\[L11\]](https://avareange.avacloude.ru/future/white-book/#src-L11 "152-ФЗ «О персональных данных». Ст. 16 — решения на основании исключительно автоматизированной обработки, ред. 261-ФЗ от 25.07.2011")[⁠\[L64\]](https://avareange.avacloude.ru/future/white-book/#src-L64 "Трудовой кодекс РФ. Ст. 86–88 — обработка и передача ПДн работника, п. 1 ст. 86 в ред. 185-ФЗ от 02.07.2013"). Риск-скор — повод для разговора и курса, а не приговор. По нашему прочтению, автоматическое назначение курса права, вероятно, не затрагивает, а автоматическое ограничение доступа или снижение премии — затрагивает.

Вопрос юристу

Где граница «решения, затрагивающего права» (ст. 16 152-ФЗ) для риск-скора: назначение курса, ограничение доступа, премия? Можно ли использовать персональные результаты учебных атак в аттестации или премировании, если цели программы в политике обработки ПДн сформулированы как обучение и защита информации (ч. 3 ст. 5 152-ФЗ)?

**Срок хранения.** Закон его не задаёт — закрепите срок в ЛНА. По достижении цели данные уничтожают не позднее 30 дней (ч. 4 ст. 21 152-ФЗ)[⁠\[L16\]](https://avareange.avacloude.ru/future/white-book/#src-L16 "152-ФЗ «О персональных данных». Ст. 21 — устранение нарушений, уведомление РКН об инциденте (24 и 72 часа), уничтожение, ч. 3.1 с 01.09.2022"). При этом срок давности по ст. 13.11 КоАП — 1 год[⁠\[L39\]](https://avareange.avacloude.ru/future/white-book/#src-L39 "КоАП РФ. Ст. 4.5 — срок давности, ред. 104-ФЗ и 77-ФЗ"), и доказательства должны его пережить. Рекомендуем разделить: факт мероприятия и агрегаты (дата, охват, результат по группе) хранить дольше, персональные результаты — по сроку из ЛНА.

Вопрос юристу

Какой срок хранения персональных результатов учебных атак указать в ЛНА, чтобы их хватило как доказательства и не нарушить ч. 7 ст. 5 152-ФЗ?

В AVAREANGE

В AVAREANGE работник сообщает о подозрительном письме через плагин для Outlook. Выгрузка отчёта по кампании помогает собрать датированные свидетельства, передача статистики в SIEM по Syslog — связать сообщения со временем реакции SOC, а иерархия подразделений и риск-профили сотрудников, отделов и организации — показывать поведение по группам. SaaS AVAREANGE хранит данные в России.

Что сделать

*   Запишите определения и формулы метрик в положение об имитационных атаках до первой кампании.
*   Проведите базовую кампанию средней сложности на всех и сохраните значения.
*   Сверьте перечень допущенных к ПДн с листами ознакомления и закройте разрыв до 100%.
*   Ведите журнал сообщений со временем решения об уведомлении и проверяйте максимум, а не только медиану.
*   Заведите учёт систематически неуспевающих с правилом: повторное обучение, а не санкция.
*   Настройте доступ: персональные результаты — ролям из ЛНА, руководителям — агрегаты от пяти человек.
*   В отчёте совету начинайте с доли сообщений и коэффициента устойчивости, а не с охвата.

09

## Имитационные атаки: каналы, сложность, частота

Учебная атака — это измерение, а не ловушка. Её цель — узнать, как люди поведут себя в настоящей атаке, и дать им безопасно ошибиться. Правовые рамки программы — основания, согласия, красные линии — описаны в [главе 4](https://avareange.avacloude.ru/future/white-book/#safe-harbour). Здесь практика: какие каналы и при каких условиях, как строить легенды и сложность, как часто проводить кампании и что записать в карточку кампании.

### Каналы: где атакуют и что для этого нужно

Почта остаётся главным входом: 64% целевых атак на организации России и СНГ начинались с фишингового письма (оценка BI.ZONE)[⁠\[S2\]](https://avareange.avacloude.ru/future/white-book/#src-S2 "BI.ZONE. Threat Zone 2026, 05.02.2026"). Но одной почты мало. В мировых данных медианная доля кликов в голосе и SMS на 40% выше, чем в почте (35 кампаний)[⁠\[S13\]](https://avareange.avacloude.ru/future/white-book/#src-S13 "Verizon. Data Breach Investigations Report 2026, Executive Summary, 2026"), а в мессенджерах самая популярная дипфейк-схема — «фейк-босс» (оценка «Сбера»)[⁠\[S9\]](https://avareange.avacloude.ru/future/white-book/#src-S9 "Ведомости& (данные Сбера). Дипфейк: ловушка для доверчивых, 10.06.2026").

У каждого канала свои правовые условия. Почта — самая простая: служебный адрес принадлежит работодателю. SMS и звонки упираются в закон о связи, мессенджеры — в антифрод-закон, носители и вложения с кодом — в уголовное право. Правовая основа программы в целом — в [главе 4](https://avareange.avacloude.ru/future/white-book/#safe-harbour).

Каналы учебных атак и их условия
| Канал | Условие | Норма |
| --- | --- | --- |
| Почта | Только служебные адреса. Страница разбора после клика прямо называет организацию и программу. | Для ГИС и госсектора прямо названа: «имитационные рассылки» на служебные адреса (п. 56 «в» приказа ФСТЭК № 117)[⁠\[L80\]](https://avareange.avacloude.ru/future/white-book/#src-L80 "ФСТЭК России. Приказ № 117 — требования о защите информации в ГИС и иных ИС госорганов, ГУП, госучреждений, 11.04.2025, в силу с 01.03.2026"); для бизнеса — ориентир |
| SMS | Только через агрегатора по договору. На корпоративные SIM согласие даёт компания как абонент, на личные номера — работник, отдельным документом ([приложение F](https://avareange.avacloude.ru/future/white-book/#appendix-f)). | Рассылка — с предварительного согласия абонента (ст. 44.1 126-ФЗ)[⁠\[L113\]](https://avareange.avacloude.ru/future/white-book/#src-L113 "Федеральный закон № 126-ФЗ «О связи». Ст. 44 п. 1.1, ст. 44.1, 44.1-1, 45 пп. 9–10, 46 пп. 8–9.1, 17 — корпоративные SIM, рассылки, массовые вызовы, ред. 20.02.2026; нормы 41-ФЗ с 01.06–01.09.2025"); личный номер — ПДн работника, согласие на его обработку оформляется отдельно от иных документов (ч. 1 ст. 9 152-ФЗ)[⁠\[L3\]](https://avareange.avacloude.ru/future/white-book/#src-L3 "152-ФЗ «О персональных данных». Ст. 9 — согласие на обработку, отзыв, бремя доказывания, ч. 1 в ред. 156-ФЗ с 01.09.2025") |
| Звонок | Живой звонок с корпоративного номера, без автодозвона. Подменить номер нельзя: он передаётся неизменным. | Массовые вызовы — с согласия абонента; звонки юрлиц маркируются с 01.09.2025[⁠\[L113\]](https://avareange.avacloude.ru/future/white-book/#src-L113 "Федеральный закон № 126-ФЗ «О связи». Ст. 44 п. 1.1, ст. 44.1, 44.1-1, 45 пп. 9–10, 46 пп. 8–9.1, 17 — корпоративные SIM, рассылки, массовые вызовы, ред. 20.02.2026; нормы 41-ФЗ с 01.06–01.09.2025"); вызовы с иностранной нумерацией маркируются с 01.03.2027 (210-ФЗ)[⁠\[L108\]](https://avareange.avacloude.ru/future/white-book/#src-L108 "Федеральный закон № 210-ФЗ. Изменения в закон «О связи», 161-ФЗ, 41-ФЗ, 63-ФЗ (антифрод-2), 26.06.2026; поэтапно 01.09.2026, 01.03.2027, 01.09.2027, 01.01.2028") |
| Мессенджер | Корпоративный или российский мессенджер, рабочий аккаунт. Личные аккаунты — только с отдельного согласия. | Госорганам и их подведомственным организациям, госкомпаниям, ГУП, банкам, НФО, субъектам НПС, операторам связи и ряду других организаций запрещены иностранные мессенджеры для информирования граждан РФ (ч. 1 ст. 15 41-ФЗ)[⁠\[L105\]](https://avareange.avacloude.ru/future/white-book/#src-L105 "Федеральный закон № 41-ФЗ. О ГИС противодействия правонарушениям с использованием ИКТ (антифрод-1), 01.04.2025; основные нормы с 01.06.2025; ГИС — с 01.03.2026"); распространяется ли запрет на учебные сообщения своим работникам, не ясно — безопаснее не использовать такие мессенджеры |
| Носитель, QR, вложение с кодом | Только на устройствах компании. Нагрузка не уничтожает, не блокирует, не изменяет и не копирует данные и не отключает защиту. Удалённым работникам на личных устройствах — только письма и ссылки без запуска кода или с письменного согласия владельца устройства. | Нет состава ст. 273 УК, если программа используется на своих устройствах или с согласия собственника, без цели неправомерного доступа и без несанкционированных последствий (п. 11 Пленума ВС № 37)[⁠\[L55\]](https://avareange.avacloude.ru/future/white-book/#src-L55 "Пленум Верховного Суда РФ. Постановление № 37 о преступлениях в сфере компьютерной информации; ст. 273 УК, 15.12.2022"); личное оборудование дистанционного работника — ст. 312.6 ТК[⁠\[L156\]](https://avareange.avacloude.ru/future/white-book/#src-L156 "Трудовой кодекс РФ. Ст. 312.3 и 312.6 — взаимодействие с дистанционным работником; оборудование и средства защиты, в ред. 407-ФЗ от 08.12.2020; ред. ТК от 25.05.2026") |

Вопрос юристу

Считается ли учебная SMS-кампания на корпоративные SIM «рассылкой» по ст. 44.1 126-ФЗ, для которой нужен договор с агрегатором и согласие абонента?

Рекомендация АВАТЕК

За год проверяйте каждого работника минимум в двух каналах: почта и ещё один канал, для которого выполнены условия из таблицы. Нет агрегатора, корпоративных SIM и согласий — выберите звонок с корпоративного номера или QR-код и вложение на устройстве компании. Покрытие каналов — метрика из [главы 8](https://avareange.avacloude.ru/future/white-book/#metrics).

### Легенды: из рабочей рутины и из признаков Банка России

Легенда важнее канала. В тренировочных рассылках МегаФона и «Лаборатории Касперского» по ссылке в письме с темой «Необходимо согласование запроса» перешли 48% получателей[⁠\[S1\]](https://avareange.avacloude.ru/future/white-book/#src-S1 "МегаФон, Лаборатория Касперского. Тренировочные фишинговые рассылки MegaFon Security Awareness и Kaspersky ASAP, 2024–2026, 07.09.2026"). Это данные чужих платформ, не AVAREANGE, но вывод общий: лучше всего работают легенды, похожие на обычную работу.

Второй источник легенд — признаки переводов без согласия клиента, которые Банк России утвердил для банков с 01.01.2026 (приказ ОД-2506)[⁠\[L104\]](https://avareange.avacloude.ru/future/white-book/#src-L104 "Банк России. Приказ № ОД-2506 — признаки переводов без добровольного согласия клиента, 05.11.2025, с 01.01.2026"). Потери несут не только граждане: во II квартале 2026 года на юрлиц пришлось 11,3% потерь от операций без согласия[⁠\[L143\]](https://avareange.avacloude.ru/future/white-book/#src-L143 "Банк России. Обзор операций без согласия, II квартал 2026, 04.08.2026"). Учебная атака по такому признаку тренирует действие, которое ломает реальную схему.

Признак из ОД-2506 → учебный сценарий → что проверяем
| Признак | Учебный сценарий | Правильное действие |
| --- | --- | --- |
| Нетипичный звонок или SMS перед переводом | «Служба безопасности банка» звонит бухгалтеру и просит подтвердить срочный платёж кодом | Кладёт трубку и перезванивает по номеру из договора |
| Смена номера или SIM-карты | Письмо «оператора связи» о перевыпуске корпоративной SIM со ссылкой на анкету | Не вводит данные, сообщает в ИБ |
| Вредоносная программа | Письмо с «актом сверки» во вложении с макросом (только на устройствах компании) | Не включает макросы, пересылает через кнопку «Сообщить» |
| Удалённый доступ | «Техподдержка банка» просит установить программу удалённого доступа | Не устанавливает, проверяет через ИТ |

Письмо «от госоргана»

Только обобщённое ведомство: без герба и других госсимволов[⁠\[L52\]](https://avareange.avacloude.ru/future/white-book/#src-L52 "КоАП РФ. Ст. 17.10 — нарушение порядка официального использования госсимволов, ред. 88-ФЗ от 19.05.2010"), без реквизитов реальных органов и без имитации входа в ЕСИА и Госуслуги. Домен — нейтральный, не сходный с чужими товарными знаками[⁠\[L73\]](https://avareange.avacloude.ru/future/white-book/#src-L73 "Гражданский кодекс РФ; Федеральный закон № 214-ФЗ. Ст. 1259, 1301, 1484, 1515 — авторское право и товарные знаки; компенсация до 10 млн ₽, 214-ФЗ от 07.07.2025, с 04.01.2026"); логотипы и вёрстку реальных банков не копируйте. Основания и суммы — в красных линиях [главы 4](https://avareange.avacloude.ru/future/white-book/#safe-harbour).

### Сложность: от человека, а не от шаблона

*   Разметьте шаблоны по трём уровням: явные признаки (чужой домен, ошибки) → правдоподобная легенда под роль → контекст компании, знакомые имена и актуальный повод.
*   Базовую линию снимайте на среднем уровне и на всех работниках.
*   Тем, кто стабильно сообщает, повышайте сложность. Тем, кто ошибается повторно, оставьте уровень и добавьте разбор.
*   Сравнивайте кампании только внутри одного уровня: в одном исследовании доля провалов менялась от 1,82% до 30,8% в зависимости от легенды письма[⁠\[S19\]](https://avareange.avacloude.ru/future/white-book/#src-S19 "Ho G. и др., IEEE S&P. Understanding the Efficacy of Phishing Training in Practice, 2025").

### Частота: решает организация, но в ГИС и КИИ есть минимум

Частоту именно учебных атак не задаёт ни один акт. Приказ № 117 отдаёт её регламентам оператора[⁠\[L80\]](https://avareange.avacloude.ru/future/white-book/#src-L80 "ФСТЭК России. Приказ № 117 — требования о защите информации в ГИС и иных ИС госорганов, ГУП, госучреждений, 11.04.2025, в силу с 01.03.2026"), приказ № 239 — документам субъекта КИИ[⁠\[L79\]](https://avareange.avacloude.ru/future/white-book/#src-L79 "ФСТЭК России. Приказ № 239 — требования по обеспечению безопасности значимых объектов КИИ, 25.12.2017, ред. 28.08.2024"). Но у ГИС и КИИ есть минимальные сроки для оценки знаний и тренировок, в которые учебные атаки естественно встраиваются.

Что задаёт частоту в вашем режиме

Закон частоту не задаёт. Для любого оператора ПДн прямая норма одна — «ознакомление и (или) обучение» работников, непосредственно обрабатывающих ПДн (п. 6 ч. 1 ст. 18.1 152-ФЗ); ни форма, ни частота в ней не названы[⁠\[L14\]](https://avareange.avacloude.ru/future/white-book/#src-L14 "152-ФЗ «О персональных данных». Ст. 18.1 — меры оператора, в том числе ознакомление и (или) обучение работников, ред. 266-ФЗ с 01.09.2022; п. 6 — с 2011 г."). Учебные атаки в этом режиме — ваше решение, и его стоит записать в положение с обоснованием ([приложение A](https://avareange.avacloude.ru/future/white-book/#appendix-a)).

Рекомендация АВАТЕК

Не реже раза в месяц на работника, в разных каналах. Редкие кампании дают слишком мало точек, чтобы увидеть динамику по отделу. И одной проверки мало: в исследовании в одной организации здравоохранения за 8 месяцев 56% работников хотя бы раз перешли по фишинговой ссылке[⁠\[S19\]](https://avareange.avacloude.ru/future/white-book/#src-S19 "Ho G. и др., IEEE S&P. Understanding the Efficacy of Phishing Training in Practice, 2025"). Эта частота — наша рекомендация, а не требование нормы.

### Госсектор: одна кампания для двух пунктов приказа № 117

По нашему прочтению, учебная кампания может одновременно закрывать п. 56 «в» (повышение знаний) и п. 66 «г» (тренировка в рамках контроля защищённости), если оператор выбрал этот метод контроля. Тогда её результаты входят в отчёт по п. 67: руководителю — за 3 рабочих дня, в ФСТЭК России — за 5 рабочих дней[⁠\[L80\]](https://avareange.avacloude.ru/future/white-book/#src-L80 "ФСТЭК России. Приказ № 117 — требования о защите информации в ГИС и иных ИС госорганов, ГУП, госучреждений, 11.04.2025, в силу с 01.03.2026").

1.  Впишите кампанию в программу контроля защищённости как плановую тренировку по п. 66 «г».
2.  В карточке кампании (ниже) укажите оба пункта и связь с актуальными угрозами из модели угроз.
3.  Итоги — в двух местах: в журнале повышения знаний по п. 57 и в отчёте по п. 67.

Вопрос юристу

Засчитывается ли учебная кампания по п. 56 «в» приказа № 117 как плановая тренировка по п. 66 «г», если это прямо указано в программе контроля защищённости?

### Разбор сообщённых писем без чтения личной переписки

Во время кампании работники пересылают через кнопку «Сообщить» не только учебные письма, но и настоящие — часто с данными третьих лиц. Поэтому разбор строится так, чтобы личная переписка в него не попадала: SOC получает заголовки, ссылки и вложения на анализ, вендор — только технические признаки, без текста письма и ПДн третьих лиц, если иное не нужно для разбора[⁠\[L1\]](https://avareange.avacloude.ru/future/white-book/#src-L1 "152-ФЗ «О персональных данных». Ст. 5 — принципы обработки: цели, минимизация, сроки хранения, 27.07.2006, ред. 26.07.2026").

Правовая конструкция из пяти шагов и вопрос юристу о тайне переписки — в [главе 4](https://avareange.avacloude.ru/future/white-book/#safe-harbour-privacy), настройка кнопки и что знать работникам — в [главе 12](https://avareange.avacloude.ru/future/white-book/#reporting), сроки уведомления и маршрут сообщения — в [главе 6](https://avareange.avacloude.ru/future/white-book/#deadlines).

### Внешний пентест с социальной инженерией

Если учебную атаку проводит внешний исполнитель в рамках теста на проникновение, для финансовых организаций ориентир — методические рекомендации Банка России 2-МР: в техническом задании указать факторы риска для работников (угрозы, шантаж, личные соцсети) и условия немедленной остановки[⁠\[L111\]](https://avareange.avacloude.ru/future/white-book/#src-L111 "Банк России. Методические рекомендации № 2-МР по пентестам и анализу уязвимостей, 22.01.2025"). Рекомендуем то же условие в ТЗ для любой отрасли. Если исполнитель обрабатывает ПДн работников по вашему поручению, нужен договор поручения (ч. 3 ст. 6 152-ФЗ)[⁠\[L2\]](https://avareange.avacloude.ru/future/white-book/#src-L2 "152-ФЗ «О персональных данных». Ст. 6 — основания обработки и поручение обработки, 27.07.2006, ч. 3 и 6 в ред. 266-ФЗ с 01.09.2022"), а при осторожном подходе книги — и отдельное письменное согласие работников ([приложение F](https://avareange.avacloude.ru/future/white-book/#appendix-f)); что должно быть в поручении — в [главе 13](https://avareange.avacloude.ru/future/white-book/#vendors).

### Два правила, без которых программа не работает

*   **Без наказания за провал.** Клик в учебном письме — измерение навыка. Решения, затрагивающие права работника, нельзя принимать только по результатам автоматической обработки (ст. 16 152-ФЗ, п. 6 ст. 86 ТК)[⁠\[L11\]](https://avareange.avacloude.ru/future/white-book/#src-L11 "152-ФЗ «О персональных данных». Ст. 16 — решения на основании исключительно автоматизированной обработки, ред. 261-ФЗ от 25.07.2011")[⁠\[L64\]](https://avareange.avacloude.ru/future/white-book/#src-L64 "Трудовой кодекс РФ. Ст. 86–88 — обработка и передача ПДн работника, п. 1 ст. 86 в ред. 185-ФЗ от 02.07.2013").
*   **Без публичных списков.** Персональные результаты видят только роли из положения; руководители получают агрегаты. Передача ПДн работника внутри организации — только уполномоченным лицам (ст. 88 ТК)[⁠\[L64\]](https://avareange.avacloude.ru/future/white-book/#src-L64 "Трудовой кодекс РФ. Ст. 86–88 — обработка и передача ПДн работника, п. 1 ст. 86 в ред. 185-ФЗ от 02.07.2013").

Запрещённые темы, светофор легенд и красные линии — в [главе 4](https://avareange.avacloude.ru/future/white-book/#safe-harbour); что происходит после ошибки — в [главе 10](https://avareange.avacloude.ru/future/white-book/#learning).

### Карточка кампании

Одна страница на кампанию. Её заполняют до запуска, а после — прикладывают отчёт. Это первый документ, который попросит проверяющий, если захочет разобрать конкретную кампанию. Карточка — приложение к положению об имитационных атаках ([приложение A](https://avareange.avacloude.ru/future/white-book/#appendix-a)).

Юристу

Шаблон. Перед применением согласуйте с юристом.

Карточка учебной кампании

Приложение к положению об имитационных атаках \[наименование организации\], кампания № \[номер\]

1.  1. Цель и основание
    
    1.  1.1.Цель кампании: \[проверяемое поведение, например «сообщение о письме со сменой реквизитов»\].
    2.  1.2.Основание: \[пункт положения об имитационных атаках\]; для ГИС — п. 56 «в» приказа ФСТЭК № 117[⁠\[L80\]](https://avareange.avacloude.ru/future/white-book/#src-L80 "ФСТЭК России. Приказ № 117 — требования о защите информации в ГИС и иных ИС госорганов, ГУП, госучреждений, 11.04.2025, в силу с 01.03.2026"); для значимых объектов КИИ — меры ИПО приказа № 239[⁠\[L79\]](https://avareange.avacloude.ru/future/white-book/#src-L79 "ФСТЭК России. Приказ № 239 — требования по обеспечению безопасности значимых объектов КИИ, 25.12.2017, ред. 28.08.2024").
    3.  1.3.Для ГИС: кампания входит в программу контроля защищённости как тренировка по п. 66 «г»: \[да / нет\].
    4.  1.4.Метрика, которую кампания измеряет: \[показатель из главы 8\].
2.  2. Аудитория и канал
    
    1.  2.1.Группы: \[подразделения и число работников\]. Работники подрядчика — только если они уведомлены о получении их ПДн не от них самих (ч. 3 ст. 18 152-ФЗ)[⁠\[L12\]](https://avareange.avacloude.ru/future/white-book/#src-L12 "152-ФЗ «О персональных данных». Ст. 18 — информирование при сборе, данные не от субъекта, локализация, ч. 5 в ред. 23-ФЗ с 01.07.2025").
    2.  2.2.Канал: \[служебная почта / SMS через агрегатора / звонок с корпоративного номера / корпоративный мессенджер / носитель\].
    3.  2.3.Для SMS и звонков: \[договор с агрегатором; корпоративные SIM или отдельные согласия работников\][⁠\[L113\]](https://avareange.avacloude.ru/future/white-book/#src-L113 "Федеральный закон № 126-ФЗ «О связи». Ст. 44 п. 1.1, ст. 44.1, 44.1-1, 45 пп. 9–10, 46 пп. 8–9.1, 17 — корпоративные SIM, рассылки, массовые вызовы, ред. 20.02.2026; нормы 41-ФЗ с 01.06–01.09.2025").
    4.  2.4.Устройства: нагрузка с кодом — только на устройствах компании; на личных — \[только ссылка без запуска кода / письменное согласие владельца\][⁠\[L55\]](https://avareange.avacloude.ru/future/white-book/#src-L55 "Пленум Верховного Суда РФ. Постановление № 37 о преступлениях в сфере компьютерной информации; ст. 273 УК, 15.12.2022")[⁠\[L156\]](https://avareange.avacloude.ru/future/white-book/#src-L156 "Трудовой кодекс РФ. Ст. 312.3 и 312.6 — взаимодействие с дистанционным работником; оборудование и средства защиты, в ред. 407-ФЗ от 08.12.2020; ред. ТК от 25.05.2026").
    5.  2.5.Период и окна отправки: \[даты и часы\]; исключения: \[отпуска, закрытие периода, реальные инциденты\].
3.  3. Легенда
    
    1.  3.1.Сценарий и уровень сложности: \[описание; уровень 1, 2 или 3\].
    2.  3.2.Легенда прошла светофор (глава 4): \[зелёный / жёлтый — какие условия выполнены\]; проверил \[ФИО, дата\].
    3.  3.3.Отправитель и домен: \[нейтральный домен\], не сходный с чужими товарными знаками[⁠\[L73\]](https://avareange.avacloude.ru/future/white-book/#src-L73 "Гражданский кодекс РФ; Федеральный закон № 214-ФЗ. Ст. 1259, 1301, 1484, 1515 — авторское право и товарные знаки; компенсация до 10 млн ₽, 214-ФЗ от 07.07.2025, с 04.01.2026"); без госсимволики и имитации входа в ЕСИА[⁠\[L52\]](https://avareange.avacloude.ru/future/white-book/#src-L52 "КоАП РФ. Ст. 17.10 — нарушение порядка официального использования госсимволов, ред. 88-ФЗ от 19.05.2010").
    4.  3.4.Страница разбора после клика прямо называет организацию и программу.
4.  4. Данные
    
    1.  4.1.Фиксируются только события: доставлено, открыто, переход, вложение открыто, данные введены (факт без значений), сообщено, время сообщения.
    2.  4.2.Не фиксируются и не хранятся: пароли, значения полей, тексты ответов[⁠\[L1\]](https://avareange.avacloude.ru/future/white-book/#src-L1 "152-ФЗ «О персональных данных». Ст. 5 — принципы обработки: цели, минимизация, сроки хранения, 27.07.2006, ред. 26.07.2026").
    3.  4.3.Доступ к персональным результатам: \[роли из положения\]; руководителям — агрегаты по группам от \[N\] человек.
    4.  4.4.Срок хранения персональных результатов: \[срок из положения\]; уничтожение — с актом и выгрузкой из журнала, в том числе у обработчика[⁠\[L21\]](https://avareange.avacloude.ru/future/white-book/#src-L21 "Роскомнадзор. Приказ № 179 — требования к подтверждению уничтожения ПДн, 28.10.2022, с 01.03.2023 до 01.03.2029").
    5.  4.5.Передача обработчику: \[перечень данных\] по поручению от \[дата, номер договора\][⁠\[L2\]](https://avareange.avacloude.ru/future/white-book/#src-L2 "152-ФЗ «О персональных данных». Ст. 6 — основания обработки и поручение обработки, 27.07.2006, ч. 3 и 6 в ред. 266-ФЗ с 01.09.2022").
    6.  4.6.Отдельные письменные согласия работников на передачу данных вендору (осторожная позиция, приложение F): \[собраны у всех участников / участники без согласия исключены\][⁠\[L3\]](https://avareange.avacloude.ru/future/white-book/#src-L3 "152-ФЗ «О персональных данных». Ст. 9 — согласие на обработку, отзыв, бремя доказывания, ч. 1 в ред. 156-ФЗ с 01.09.2025").
5.  5. Согласования и остановка
    
    1.  5.1.Согласовано: ИТ (домены, почтовые шлюзы, белые списки), SOC (разбор сообщений), ответственный за ПДн, HR: \[подписи и даты\].
    2.  5.2.Кто отвечает работникам во время кампании: \[контакт\]; срок ответа — \[минуты\].
    3.  5.3.Условия немедленной остановки: \[жалобы, реальный инцидент, сбой почты, совпадение с реальной атакой\]. Для пентеста в финансовой организации — в ТЗ по 2-МР[⁠\[L111\]](https://avareange.avacloude.ru/future/white-book/#src-L111 "Банк России. Методические рекомендации № 2-МР по пентестам и анализу уязвимостей, 22.01.2025").
    4.  5.4.Утверждаю: \[руководитель ИБ, подпись, дата\].

В AVAREANGE

AVAREANGE помогает собрать артефакты для карточки и отчёта кампании: учебные рассылки по почте, в том числе с вложениями; редактор шаблонов; график отправки; выгрузка отчёта по кампании. Списки работников — из LDAP или MS AD, с иерархией подразделений и тегами. Сообщения о подозрительных письмах приходят через плагин Outlook. Данные SaaS-версии хранятся в России; есть установка On-Premise.

Что сделать

*   Выберите второй канал и выполните его условия: агрегатор и корпоративные SIM для SMS, корпоративный номер для звонков.
*   Разметьте библиотеку шаблонов по трём уровням сложности и проверьте каждую легенду по светофору главы 4.
*   Добавьте в библиотеку сценарии по признакам ОД-2506 для бухгалтерии и казначейства.
*   Запишите в положение частоту кампаний и обоснование; для ГИС и КИИ сверьте её с пп. 57 и 67 приказа № 117 или п. 15 приказа № 235.
*   Заполняйте карточку до запуска каждой кампании и храните её вместе с отчётом.
*   Настройте кнопку «Сообщить» так, чтобы вендор получал только технические признаки письма.

10

## Обучение и доказательство обучения

Обучение нужно для двух вещей: навыка и следа. Навык снижает риск: человек быстро сообщает и не доводит ошибку до пароля или платежа. След нужен проверяющему и суду: он показывает, что работник знал правило и его учили. Глава — о том, что требуют нормы, чем ознакомление отличается от обучения, как учить в момент ошибки и какие двенадцать документов держать под рукой.

### Что требуют нормы

Если вы не оператор ГИС, не субъект КИИ, не банк, не НФО и не субъект НПС, прямая норма об обучении одна — п. 6 ч. 1 ст. 18.1 152-ФЗ. Она касается только работников, непосредственно обрабатывающих ПДн, и допускает одно ознакомление без обучения[⁠\[L14\]](https://avareange.avacloude.ru/future/white-book/#src-L14 "152-ФЗ «О персональных данных». Ст. 18.1 — меры оператора, в том числе ознакомление и (или) обучение работников, ред. 266-ФЗ с 01.09.2022; п. 6 — с 2011 г."). Отраслевые режимы требуют больше и задают сроки.

Обучение как обязанность: коротко
| Норма | Кого касается | Что требует | Частота |
| --- | --- | --- | --- |
| 152-ФЗ, п. 6 ч. 1 ст. 18.1[⁠\[L14\]](https://avareange.avacloude.ru/future/white-book/#src-L14 "152-ФЗ «О персональных данных». Ст. 18.1 — меры оператора, в том числе ознакомление и (или) обучение работников, ред. 266-ФЗ с 01.09.2022; п. 6 — с 2011 г.") | Все операторы ПДн | Ознакомление и (или) обучение работников, непосредственно обрабатывающих ПДн | Не задана |
| ТК, ст. 22, ч. 3 ст. 68[⁠\[L61\]](https://avareange.avacloude.ru/future/white-book/#src-L61 "Трудовой кодекс РФ. Ст. 8 ч. 4, ст. 22, ст. 68 ч. 3, ст. 372 — ЛНА и ознакомление под роспись, ред. 25.05.2026"), п. 8 ст. 86[⁠\[L64\]](https://avareange.avacloude.ru/future/white-book/#src-L64 "Трудовой кодекс РФ. Ст. 86–88 — обработка и передача ПДн работника, п. 1 ст. 86 в ред. 185-ФЗ от 02.07.2013") | Все работодатели | Ознакомление под роспись с ЛНА и с порядком обработки ПДн работников | При приёме — до подписания договора; при каждой новой редакции |
| Приказ ФСТЭК № 235, п. 15[⁠\[L77\]](https://avareange.avacloude.ru/future/white-book/#src-L77 "ФСТЭК России. Приказ № 235 — требования к системам безопасности значимых объектов КИИ, 21.12.2017, ред. 20.04.2023 (приказ № 69)") | Значимые объекты КИИ | Доведение документов по безопасности; мероприятия по повышению знаний | Не реже раза в год |
| Приказ ФСТЭК № 239, п. 13.7, ИПО.0–ИПО.4[⁠\[L79\]](https://avareange.avacloude.ru/future/white-book/#src-L79 "ФСТЭК России. Приказ № 239 — требования по обеспечению безопасности значимых объектов КИИ, 25.12.2017, ред. 28.08.2024") | Значимые объекты КИИ | Информирование, обучение с практическими занятиями, контроль осведомлённости | Задают документы субъекта КИИ |
| Приказ ФСТЭК № 117, пп. 56–57[⁠\[L80\]](https://avareange.avacloude.ru/future/white-book/#src-L80 "ФСТЭК России. Приказ № 117 — требования о защите информации в ГИС и иных ИС госорганов, ГУП, госучреждений, 11.04.2025, в силу с 01.03.2026") | ГИС, госорганы, ГУП, госучреждения, муниципальные ИС | Памятки, лекции, имитационные рассылки, тренировки; оценка знаний; повторное обучение | Оценка — не реже раза в 3 года и после инцидента |
| Методический документ ФСТЭК, разд. 3.15[⁠\[L82\]](https://avareange.avacloude.ru/future/white-book/#src-L82 "ФСТЭК России. Методический документ «Состав и содержание мероприятий и мер по защите информации, содержащейся в ИС», 12.04.2026 (информационное сообщение № 240/22/2457 от 14.04.2026)") | ГИС; ориентир для КИИ | Учёт систематически неуспевающих, доклад руководителю | По регламенту |
| ГОСТ Р 57580.1, РЗИ.15, РЗИ.16, КЗИ.7, КЗИ.8[⁠\[L96\]](https://avareange.avacloude.ru/future/white-book/#src-L96 "Росстандарт. ГОСТ Р 57580.1-2017 — базовый состав мер защиты информации финансовых организаций, 08.08.2017, введён 01.01.2018") | Банки, НФО, субъекты НПС | Обучение ответственных, осведомлённость, проверка знаний, хранение свидетельств | Оценка соответствия: банки — раз в 2 года |
| Инструкция ФАПСИ № 152, п. 21[⁠\[L92\]](https://avareange.avacloude.ru/future/white-book/#src-L92 "ФАПСИ. Приказ № 152 — Инструкция по безопасности информации с использованием СКЗИ, 13.06.2001") | Пользователи СКЗИ | Допуск только после обучения и зачётов, заключение комиссии | При допуске |

Полная таблица с доказательствами, надзором и санкциями — в [приложении D](https://avareange.avacloude.ru/future/white-book/#appendix-d). Для самооценки зрелости по Методике ФСТЭК от 07.08.2026 важно другое: максимальный балл за «Обучение» даёт только утверждённая программа по категориям работников с контролем знаний и умений; эпизодическое обучение — 0,3, обучение без системы и измерения — 0,5[⁠\[L83\]](https://avareange.avacloude.ru/future/white-book/#src-L83 "ФСТЭК России. Методика оценки уровня зрелости (Узи), 07.08.2026"). Подробнее — в [главе 2](https://avareange.avacloude.ru/future/white-book/#maturity).

### Ознакомление и обучение — разные доказательства

Проверяющий и суд задают два разных вопроса: знал ли работник правило и умеет ли он его выполнять. На первый отвечает подпись под ЛНА, на второй — результаты курса, теста и учебных атак. Одно не заменяет другое.

Ознакомление

*   С ЛНА — под роспись (ст. 22 ТК), при приёме — до подписания трудового договора (ч. 3 ст. 68)[⁠\[L61\]](https://avareange.avacloude.ru/future/white-book/#src-L61 "Трудовой кодекс РФ. Ст. 8 ч. 4, ст. 22, ст. 68 ч. 3, ст. 372 — ЛНА и ознакомление под роспись, ред. 25.05.2026").
*   Доказывает, что обязанность закреплена и работник о ней знал.
*   Без него нет основания для взыскания: проступок — неисполнение закреплённой обязанности, по процедуре ст. 193 ТК[⁠\[L65\]](https://avareange.avacloude.ru/future/white-book/#src-L65 "Трудовой кодекс РФ. Ст. 192–193 — дисциплинарные взыскания и порядок их применения, действует").

Обучение

*   Курс, тест, практическое занятие, учебная атака с разбором.
*   Доказывает навык и контроль знаний — то, что оценивают приказы ФСТЭК и ГОСТ Р 57580.1.
*   Сертификат LMS — след обучения, но сам по себе не ознакомление с ЛНА.

Отчёт LMS или платформы заменяет подпись об ознакомлении, только если выполнены три условия кадрового электронного документооборота (ст. 22.1–22.3 ТК)[⁠\[L62\]](https://avareange.avacloude.ru/future/white-book/#src-L62 "Трудовой кодекс РФ. Ст. 22.1–22.3 — электронный документооборот в сфере трудовых отношений, 377-ФЗ от 22.11.2021"):

1.  система указана в ЛНА об электронном документообороте (ст. 22.2);
2.  работник дал письменное согласие на переход (без согласия — только принятые после 31.12.2021 и не имеющие трудового стажа);
3.  с работником есть соглашение о простой электронной подписи (ч. 5 ст. 22.3).

Дистанционных работников знакомят с ЛНА под роспись, обменом электронными документами или в форме, которую задают коллективный договор, ЛНА или трудовой договор (ст. 312.3 ТК)[⁠\[L156\]](https://avareange.avacloude.ru/future/white-book/#src-L156 "Трудовой кодекс РФ. Ст. 312.3 и 312.6 — взаимодействие с дистанционным работником; оборудование и средства защиты, в ред. 407-ФЗ от 08.12.2020; ред. ТК от 25.05.2026"). Выбранную форму запишите заранее — иначе при споре её будет трудно доказать.

Осторожно

«Прошёл курс — значит ознакомлен» не работает. Если три условия ЭДО не выполнены, собирайте подписи под ЛНА отдельно, а сертификат храните как доказательство обучения.

### Что говорят данные: клики упрямы, сообщения растут

Два крупных исследования сходятся: обучение слабо снижает клики, но заметно повышает готовность сообщить об атаке. Недавно обученные работники сообщали о фишинге в 21% случаев против базовых 5%[⁠\[S18\]](https://avareange.avacloude.ru/future/white-book/#src-S18 "Verizon. Data Breach Investigations Report 2025, 2025"), а встроенное обучение в рандомизированном исследовании снизило долю провалов всего на 1,7 процентного пункта[⁠\[S19\]](https://avareange.avacloude.ru/future/white-book/#src-S19 "Ho G. и др., IEEE S&P. Understanding the Efficacy of Phishing Training in Practice, 2025"). Остальные цифры этих исследований и то, как читать их без подмены своих целей, — в [главе 8](https://avareange.avacloude.ru/future/white-book/#metrics).

Вывод для программы: ошибаются почти все, поэтому «уволить кликеров» — не стратегия. Обучение в момент ошибки учит быстро сообщать и не доводить ошибку до ввода пароля или платежа. Главная метрика — доля сообщений ([глава 12](https://avareange.avacloude.ru/future/white-book/#reporting)).

Как сказать руководству

«Мы не обещаем, что люди перестанут кликать. Мы измеряем, сколько работников сообщают об атаке и как быстро приходит первое сообщение, и снижаем число повторных ошибок — по сравнению с нашей базовой линией».

### Пять правил обучения в момент ошибки

1.  **Разбор — сразу.** В тот же момент и в том же месте: два-три признака именно этой атаки (домен отправителя, давление сроком, смена реквизитов). Без лекции.
2.  **Курс — по теме ошибки.** Короткий модуль про ту легенду, на которую попался работник, а не повтор годового курса. Автоматическое назначение курса, по нашему прочтению, прав работника, вероятно, не затрагивает (вопрос юристу — в [главе 8](https://avareange.avacloude.ru/future/white-book/#metrics-access)).
3.  **Сообщение после клика засчитывается.** «Кликнул и сообщил» — частичный успех: для SOC это ранний сигнал. В отчётах эта строка идёт отдельно.
4.  **Никаких публичных списков.** Личный результат видят работник и роли из положения, руководитель — агрегаты по отделу. Передача ПДн работника внутри организации — только уполномоченным лицам (ст. 88 ТК)[⁠\[L64\]](https://avareange.avacloude.ru/future/white-book/#src-L64 "Трудовой кодекс РФ. Ст. 86–88 — обработка и передача ПДн работника, п. 1 ст. 86 в ред. 185-ФЗ от 02.07.2013").
5.  **Наказание — вне программы.** Учебная атака измеряет навык, а не дисциплину. Решения, затрагивающие права работника, нельзя принимать только по автоматической обработке (ст. 16 152-ФЗ)[⁠\[L11\]](https://avareange.avacloude.ru/future/white-book/#src-L11 "152-ФЗ «О персональных данных». Ст. 16 — решения на основании исключительно автоматизированной обработки, ред. 261-ФЗ от 25.07.2011").

### Трек повторных провалов

Повторный провал — два и больше опасных действия за последние N кампаний. N задайте в положении, например 6. Опасные действия различаются по тяжести: клик, ответ, запуск вложения, ввод учётных данных.

Четыре ступени трека

1.  **Разбор**Первая ошибкаРазбор признаков и короткий курс по теме легендыВидит: работник
2.  **Практика**Вторая ошибка за N кампанийПовторное обучение и ещё одна учебная атака на ту же тему через 2–4 неделиВидят: работник, ИБ
3.  **Разговор**Третья ошибка15 минут с представителем ИБ: почему легенда сработала именно в его работе и что мешает проверитьВидят: работник, ИБ; запись в реестре
4.  **Процесс**Ошибки продолжаютсяМеняем процесс, а не человека: второе подтверждение платежей, аппаратный ключ вместо пароля. Изменение доступа — только решение руководителя и ИБ, не автоматикаВидят: ИБ; руководитель — доклад по регламенту

У трека есть нормативная опора, но нет автоматических санкций:

*   тем, у кого знаний нет, — повторное обучение (п. 57 приказа ФСТЭК № 117, для ГИС)[⁠\[L80\]](https://avareange.avacloude.ru/future/white-book/#src-L80 "ФСТЭК России. Приказ № 117 — требования о защите информации в ГИС и иных ИС госорганов, ГУП, госучреждений, 11.04.2025, в силу с 01.03.2026");
*   работников, систематически показывающих неудовлетворительный уровень знаний, учитывают и докладывают о них руководителю (разд. 3.15 методического документа ФСТЭК от 12.04.2026)[⁠\[L82\]](https://avareange.avacloude.ru/future/white-book/#src-L82 "ФСТЭК России. Методический документ «Состав и содержание мероприятий и мер по защите информации, содержащейся в ИС», 12.04.2026 (информационное сообщение № 240/22/2457 от 14.04.2026)");
*   доступ или премию не ограничивают автоматически по одному риск-скору: такое решение, по нашему прочтению, затрагивает права работника, а их нельзя принимать исключительно на основании автоматизированной обработки — решает человек (ст. 16 152-ФЗ, п. 6 ст. 86 ТК)[⁠\[L11\]](https://avareange.avacloude.ru/future/white-book/#src-L11 "152-ФЗ «О персональных данных». Ст. 16 — решения на основании исключительно автоматизированной обработки, ред. 261-ФЗ от 25.07.2011")[⁠\[L64\]](https://avareange.avacloude.ru/future/white-book/#src-L64 "Трудовой кодекс РФ. Ст. 86–88 — обработка и передача ПДн работника, п. 1 ст. 86 в ред. 185-ФЗ от 02.07.2013").

Где проходит граница «решения, затрагивающего права», — назначение курса, запись в реестр неуспевающих, ограничение доступа, — вопрос юристу из [главы 8](https://avareange.avacloude.ru/future/white-book/#metrics-access).

Четвёртая ступень — главная. Если работник казначейства или ИТ-поддержки раз за разом попадается на одну легенду, ещё один курс не поможет. Помогает контроль, который делает ошибку безопасной: платёж не уйдёт без второго подтверждения, а украденный пароль бесполезен без ключа.

### Отказ от обязательного обучения

Клик в учебном письме сам по себе, по нашему прочтению, проступком не является. Другое дело — отказ пройти обучение, без которого работника нельзя допускать к работе. Пленум ВС называет нарушением трудовой дисциплины отказ работника от прохождения в рабочее время специального обучения и сдачи экзаменов по охране труда, технике безопасности и правилам эксплуатации, если это обязательное условие допуска к работе (п. 35 «в» Постановления № 2)[⁠\[L69\]](https://avareange.avacloude.ru/future/white-book/#src-L69 "Пленум Верховного Суда РФ. Постановление № 2 о применении ТК РФ, пп. 35, 43, 53, 17.03.2004, ред. 09.12.2025"). Об обучении по ИБ там ничего не сказано: применить эту позицию к нему — аналогия, а не устоявшееся правило.

*   Закрепите обучение как условие допуска в ЛНА и должностной инструкции: «допуск к ПДн — после вводного курса и теста».
*   Взыскание — только по процедуре: объяснение за 2 рабочих дня, не позднее 1 месяца с обнаружения и 6 месяцев со дня проступка, соразмерность; штрафы работникам не допускаются (ст. 192–193 ТК)[⁠\[L65\]](https://avareange.avacloude.ru/future/white-book/#src-L65 "Трудовой кодекс РФ. Ст. 192–193 — дисциплинарные взыскания и порядок их применения, действует").
*   Проще, чем взыскание: не выдавать доступ, пока курс не пройден.

Вопрос юристу

Можно ли считать дисциплинарным проступком отказ от курса по ИБ, если его прохождение закреплено в ЛНА как условие допуска к ПДн или к информационной системе?

Кто за что отвечает и что грозит работнику — в [главе 5](https://avareange.avacloude.ru/future/white-book/#liability).

### Руководители, администраторы, подрядчики

Общая программа не закрывает всех. Для нескольких групп нормы требуют отдельного обучения или отдельного следа.

Особые группы: что требуется и чем это показать
| Группа | Требование | Кого касается | Доказательство |
| --- | --- | --- | --- |
| Руководители | Занятия с руководящим составом входят в «организацию развития навыков безопасного поведения» (п. 7 «к» типового положения о подразделении ИБ); заместитель руководителя по ИБ информирует руководство о результатах практических учений по противодействию компьютерным атакам (п. 11 «б» типового положения о нём)[⁠\[L89\]](https://avareange.avacloude.ru/future/white-book/#src-L89 "Правительство РФ. Постановление № 1272 — типовые положения о заместителе по ИБ и подразделении ИБ, 15.07.2022") | Организации из Указа № 250 | План занятий, протоколы, доклад о результатах учений |
| Администраторы | Ежегодная оценка знаний администраторов (разд. 3.10 методического документа ФСТЭК)[⁠\[L82\]](https://avareange.avacloude.ru/future/white-book/#src-L82 "ФСТЭК России. Методический документ «Состав и содержание мероприятий и мер по защите информации, содержащейся в ИС», 12.04.2026 (информационное сообщение № 240/22/2457 от 14.04.2026)") | ГИС; ориентир для КИИ | Результаты оценки с датами |
| Пользователи СКЗИ | Допуск только после обучения; заключение комиссии по итогам зачётов (п. 21 Инструкции ФАПСИ № 152)[⁠\[L92\]](https://avareange.avacloude.ru/future/white-book/#src-L92 "ФАПСИ. Приказ № 152 — Инструкция по безопасности информации с использованием СКЗИ, 13.06.2001") | Все, кто работает с СКЗИ | Ведомость зачётов, заключение комиссии |
| Подрядчики | Представители подрядчиков знакомятся с документами по безопасности (п. 16 приказа № 235)[⁠\[L77\]](https://avareange.avacloude.ru/future/white-book/#src-L77 "ФСТЭК России. Приказ № 235 — требования к системам безопасности значимых объектов КИИ, 21.12.2017, ред. 20.04.2023 (приказ № 69)") | Значимые объекты КИИ | Листы ознакомления представителей подрядчика |

Руководителям нужен не тот же курс, а короткие занятия про атаки на них самих: «фейк-босс», срочные платежи, голосовые подделки ([глава 11](https://avareange.avacloude.ru/future/white-book/#ai)). Доклад о результатах учений удобно совместить с отчётом совету ([глава 16](https://avareange.avacloude.ru/future/white-book/#board)).

### Команда ИБ: квалификация тех, кто учит

Программу ведут люди, у которых тоже есть требования к обучению. В КИИ, ГИС и по профстандарту это три разные нормы.

Квалификация подразделения ИБ
| Норма | Кого касается | Что требует |
| --- | --- | --- |
| Приказ ФСТЭК № 235, п. 12[⁠\[L77\]](https://avareange.avacloude.ru/future/white-book/#src-L77 "ФСТЭК России. Приказ № 235 — требования к системам безопасности значимых объектов КИИ, 21.12.2017, ред. 20.04.2023 (приказ № 69)") | Значимые объекты КИИ | Повышение квалификации работников подразделения ИБ — не реже раза в 3 года |
| Приказ ФСТЭК № 117, п. 20[⁠\[L80\]](https://avareange.avacloude.ru/future/white-book/#src-L80 "ФСТЭК России. Приказ № 117 — требования о защите информации в ГИС и иных ИС госорганов, ГУП, госучреждений, 11.04.2025, в силу с 01.03.2026") | ГИС и госсектор | Не менее 30% подразделения ИБ — с профильным образованием или профессиональной переподготовкой |
| Профстандарт, приказ Минтруда № 352н[⁠\[L91\]](https://avareange.avacloude.ru/future/white-book/#src-L91 "Минтруд России. Приказ № 352н — профстандарт «Специалист по обеспечению безопасности значимых объектов КИИ», 07.08.2026, с 01.03.2027 до 01.03.2033") | Специалисты по безопасности значимых объектов КИИ, с 01.03.2027 | Трудовое действие в трудовой функции F/03.8 — «организация формирования и развития навыков работников организации в сфере информационной безопасности»; формулировка для должностной инструкции |

### Пакет доказательств обучения

Юрлицо виновно в правонарушении, если не приняло всех зависящих от него мер (ч. 2 ст. 2.1 КоАП)[⁠\[L43\]](https://avareange.avacloude.ru/future/white-book/#src-L43 "КоАП РФ. Ст. 2.1 ч. 2–5 и ст. 2.4 — вина юрлица, освобождение, должностное лицо, ч. 4–5 ст. 2.1 — 70-ФЗ от 26.03.2022"). Меры доказывают документами, собранными до инцидента: в постановлении судьи ВС от 21.01.2026 штраф оператору оставлен в силе, в том числе потому, что он не доказал внутренний контроль и меры по ст. 18.1, 19 и 22.1 152-ФЗ[⁠\[L124\]](https://avareange.avacloude.ru/future/white-book/#src-L124 "Верховный Суд РФ. Постановление № 5-АД25-119-К2 (Минтруд России, ч. 1 ст. 13.11 КоАП), 21.01.2026") (статус этого решения — в [главе 5](https://avareange.avacloude.ru/future/white-book/#liability-practice)).

Двенадцать документов и где они понадобятся (разметка АВАТЕК)
| Документ | РКН | ФСТЭК, ФСБ | Банк России | Суд |
| --- | --- | --- | --- | --- |
| Утверждённая программа обучения по категориям работников[⁠\[L83\]](https://avareange.avacloude.ru/future/white-book/#src-L83 "ФСТЭК России. Методика оценки уровня зрелости (Узи), 07.08.2026") | ✓ | ✓ | ✓ | ✓ |
| Перечень допущенных к ПДн и сверка «допущен → ознакомлен или обучен до допуска»[⁠\[L14\]](https://avareange.avacloude.ru/future/white-book/#src-L14 "152-ФЗ «О персональных данных». Ст. 18.1 — меры оператора, в том числе ознакомление и (или) обучение работников, ред. 266-ФЗ с 01.09.2022; п. 6 — с 2011 г.") | ✓ | — | — | ✓ |
| Листы ознакомления с ЛНА или записи ЭДО с датами — при приёме и при каждой новой редакции[⁠\[L61\]](https://avareange.avacloude.ru/future/white-book/#src-L61 "Трудовой кодекс РФ. Ст. 8 ч. 4, ст. 22, ст. 68 ч. 3, ст. 372 — ЛНА и ознакомление под роспись, ред. 25.05.2026") | ✓ | ✓ | ✓ | ✓ |
| Для ознакомления через ЭДО: ЛНА об ЭДО, согласия работников, соглашения о простой электронной подписи[⁠\[L62\]](https://avareange.avacloude.ru/future/white-book/#src-L62 "Трудовой кодекс РФ. Ст. 22.1–22.3 — электронный документооборот в сфере трудовых отношений, 377-ФЗ от 22.11.2021") | ✓ | — | — | ✓ |
| Датированные результаты тестов и учебных атак[⁠\[L96\]](https://avareange.avacloude.ru/future/white-book/#src-L96 "Росстандарт. ГОСТ Р 57580.1-2017 — базовый состав мер защиты информации финансовых организаций, 08.08.2017, введён 01.01.2018") | — | ✓ | ✓ | ✓ |
| Журнал повторного обучения; реестр систематически неуспевающих; доклады руководителю[⁠\[L80\]](https://avareange.avacloude.ru/future/white-book/#src-L80 "ФСТЭК России. Приказ № 117 — требования о защите информации в ГИС и иных ИС госорганов, ГУП, госучреждений, 11.04.2025, в силу с 01.03.2026")[⁠\[L82\]](https://avareange.avacloude.ru/future/white-book/#src-L82 "ФСТЭК России. Методический документ «Состав и содержание мероприятий и мер по защите информации, содержащейся в ИС», 12.04.2026 (информационное сообщение № 240/22/2457 от 14.04.2026)") | — | ✓ | — | — |
| Протоколы тренировок по плану реагирования (КИИ — ежегодно)[⁠\[L85\]](https://avareange.avacloude.ru/future/white-book/#src-L85 "ФСБ России. Приказ № 547 — порядок информирования о компьютерных атаках и инцидентах и реагирования, 25.12.2025, в силу с 30.01.2026") | — | ✓ | — | — |
| Журнал сообщений работников со временем получения и решения[⁠\[L16\]](https://avareange.avacloude.ru/future/white-book/#src-L16 "152-ФЗ «О персональных данных». Ст. 21 — устранение нарушений, уведомление РКН об инциденте (24 и 72 часа), уничтожение, ч. 3.1 с 01.09.2022") | ✓ | ✓ | ✓ | ✓ |
| Годовой план и отчёт руководителю (КИИ); доклад о результатах учений (ПП № 1272, организации из Указа № 250)[⁠\[L77\]](https://avareange.avacloude.ru/future/white-book/#src-L77 "ФСТЭК России. Приказ № 235 — требования к системам безопасности значимых объектов КИИ, 21.12.2017, ред. 20.04.2023 (приказ № 69)")[⁠\[L89\]](https://avareange.avacloude.ru/future/white-book/#src-L89 "Правительство РФ. Постановление № 1272 — типовые положения о заместителе по ИБ и подразделении ИБ, 15.07.2022") | — | ✓ | — | — |
| Отчёт об оценке Узи и Кзи — где применимо[⁠\[L83\]](https://avareange.avacloude.ru/future/white-book/#src-L83 "ФСТЭК России. Методика оценки уровня зрелости (Узи), 07.08.2026")[⁠\[L84\]](https://avareange.avacloude.ru/future/white-book/#src-L84 "ФСТЭК России. Методика оценки показателя состояния технической защиты информации (Кзи), 11.11.2025") | — | ✓ | — | — |
| Документы о подрядчиках: условие поручения и отчёты об обучении их персонала[⁠\[L2\]](https://avareange.avacloude.ru/future/white-book/#src-L2 "152-ФЗ «О персональных данных». Ст. 6 — основания обработки и поручение обработки, 27.07.2006, ч. 3 и 6 в ред. 266-ФЗ с 01.09.2022")[⁠\[L77\]](https://avareange.avacloude.ru/future/white-book/#src-L77 "ФСТЭК России. Приказ № 235 — требования к системам безопасности значимых объектов КИИ, 21.12.2017, ред. 20.04.2023 (приказ № 69)") | ✓ | ✓ | — | ✓ |
| Расходы на ИБ через лицензиатов за три года и акт проверки соответствия не старше 12 месяцев[⁠\[L36\]](https://avareange.avacloude.ru/future/white-book/#src-L36 "КоАП РФ. Ст. 4.1 ч. 3.4-2 — обязательное смягчение оборотного штрафа, с 30.05.2025") | — | — | — | ✓ |

Разметка — наша: она показывает, какой надзор по какой норме спросит документ. Суд смотрит на всё, что доказывает меры; строка 12 нужна только для смягчения оборотного штрафа по ч. 3.4-2 ст. 4.1 КоАП[⁠\[L36\]](https://avareange.avacloude.ru/future/white-book/#src-L36 "КоАП РФ. Ст. 4.1 ч. 3.4-2 — обязательное смягчение оборотного штрафа, с 30.05.2025"). Что именно проверяет Роскомнадзор по проверочному листу (пп. 31, 49, 65 приказа № 253)[⁠\[L31\]](https://avareange.avacloude.ru/future/white-book/#src-L31 "Роскомнадзор. Приказ № 253 — форма проверочного листа по контролю обработки ПДн, 24.12.2021, ред. 10.01.2023") — в [приложении G](https://avareange.avacloude.ru/future/white-book/#appendix-g); полная таблица «норма → доказательство» — в [приложении D](https://avareange.avacloude.ru/future/white-book/#appendix-d).

Храните пакет не меньше срока давности по ст. 13.11 и 13.12 КоАП — 1 год[⁠\[L39\]](https://avareange.avacloude.ru/future/white-book/#src-L39 "КоАП РФ. Ст. 4.5 — срок давности, ред. 104-ФЗ и 77-ФЗ") — с запасом на обжалование; акты уничтожения ПДн — 3 года[⁠\[L21\]](https://avareange.avacloude.ru/future/white-book/#src-L21 "Роскомнадзор. Приказ № 179 — требования к подтверждению уничтожения ПДн, 28.10.2022, с 01.03.2023 до 01.03.2029").

### Метрики главы

Обучение, трек и доказательство

Повторные провалы

работники с 2+ провалами за N кампаний делить на участники всех N кампаний

Размер группы риска.

Кликнул и сообщил

сообщившие после опасного действия делить на совершившие опасное действие

Скорость сигнала для SOC.

Выход из трека

работники трека без провалов в следующем квартале делить на все работники трека

Работает ли трек.

Ознакомлены до допуска

ознакомлены или обучены до допуска к ПДн делить на допущены к ПДн

Главная метрика доказательства для п. 6 ч. 1 ст. 18.1 152-ФЗ.

Данные HR, ЭДО, список доступа

Сравнивайте только кампании сопоставимой сложности. Процент прохождения курсов в отчёте руководству идёт последним и никогда не подаётся как результат. Полный словарь — в [главе 8](https://avareange.avacloude.ru/future/white-book/#metrics).

В AVAREANGE

AVAREANGE помогает собрать часть пакета: курсы SCORM и PDF-сертификаты о прохождении — след обучения, но не ознакомления с ЛНА; выгрузку отчёта по кампании с датами; теги и иерархию подразделений, чтобы вести группу трека отдельно. Риск-профили сотрудников, отделов и организации на адаптированной модели AVADB — вход для решения человека, а не основание для автоматических мер.

Что сделать

*   Сверьте список допущенных к ПДн с листами ознакомления: каждый должен быть ознакомлен или обучен до допуска.
*   Решите, чем доказываете ознакомление: подписью или ЭДО. Для ЭДО проверьте три условия ст. 22.1–22.3 ТК.
*   Запишите в положение: за клик не наказывают, сообщение после клика засчитывается, трек — без автоматических санкций.
*   Утвердите программу обучения по категориям работников с контролем знаний и умений.
*   Закрепите вводный курс как условие допуска к ПДн и системам — в ЛНА и должностных инструкциях.
*   Назначьте занятия для руководителей и ежегодную оценку знаний администраторов.
*   Соберите пакет из двенадцати документов и назначьте владельца каждого.

11

## ИИ и дипфейки: правила на действующем праве

ИИ меняет человеческий риск с двух сторон. Изнутри: работники сами отдают данные в общедоступные нейросети, чтобы быстрее написать письмо или разобрать таблицу. Снаружи: атакующим стало дешевле звучать убедительно — письмо без ошибок, голос и лицо руководителя. Ждать специального закона не нужно: правила для работников уже стоят на действующем праве. В главе — что меняет 243-ФЗ, пять правил с правовой опорой, требования для ГИС и финансового рынка и метрики.

**в 30 раз**

вырос за 2025 год объём данных, которые работники российских компаний отправляют в общедоступные нейросети; по трафику 150 компаний, данные «Солара»[⁠\[S10\]](https://avareange.avacloude.ru/future/white-book/#src-S10 "ГК «Солар». Сотрудники российских компаний и общедоступные нейросети, 04.02.2026")

**38%**

обращений к общедоступному ИИ на пилотах DLP содержали конфиденциальные данные[⁠\[S20\]](https://avareange.avacloude.ru/future/white-book/#src-S20 "ГК «Солар». Почти 40% обращений сотрудников к нейросетям содержат конфиденциальные данные, 10.08.2026")

**20%**

организаций с утечками связали их, хотя бы частично, с несанкционированным ИИ. Годом ранее — около 12%[⁠\[S11\]](https://avareange.avacloude.ru/future/white-book/#src-S11 "«Информзащита». Утечки через несанкционированный ИИ, 17.07.2026")

**в 10 раз**

выросло за 2025 год число случаев мошенничества с дипфейками в мессенджерах, оценка «Сбера», методика не раскрыта. «Фейк-босс» — самая популярная схема[⁠\[S9\]](https://avareange.avacloude.ru/future/white-book/#src-S9 "Ведомости& (данные Сбера). Дипфейк: ловушка для доверчивых, 10.06.2026")

### Три угрозы и главный контроль для каждой

Риски эпохи ИИ
| Угроза | Как выглядит | Что известно | Главный контроль |
| --- | --- | --- | --- |
| Теневой ИИ | Работник вставляет договор, код или выгрузку клиентов в общедоступный чат-бот, чтобы быстрее закончить задачу | Около 60% российских организаций не имеют политики использования ИИ[⁠\[S10\]](https://avareange.avacloude.ru/future/white-book/#src-S10 "ГК «Солар». Сотрудники российских компаний и общедоступные нейросети, 04.02.2026"). Среди конфиденциальных обращений 41% — исходный код и конфигурации, 11% — пароли, токены и ключи[⁠\[S20\]](https://avareange.avacloude.ru/future/white-book/#src-S20 "ГК «Солар». Почти 40% обращений сотрудников к нейросетям содержат конфиденциальные данные, 10.08.2026") | Реестр сервисов, светофор данных, одобренная альтернатива |
| Фейк-босс | Сообщение, голос или видео «руководителя»: срочно оплатить, прислать документы, дать доступ | Число дипфейков в России за полтора года выросло в 26 раз. Ущерб от мошенничества с ними по всей стране с начала 2026 года превысил 2 млрд ₽ — это устная оценка «Сбера» без раскрытой методики[⁠\[S21\]](https://avareange.avacloude.ru/future/white-book/#src-S21 "Сбер (С. Кузнецов, интервью РИА Новости). Ущерб от мошенничества с дипфейками в 2026 году, 03.09.2026") | Второй канал, протокол обратного звонка, учения |
| ИИ-фишинг | Грамотное письмо без ошибок, подогнанное под роль; фишинговые документы | В мире атакующие использовали ИИ в 16% утечек[⁠\[S23\]](https://avareange.avacloude.ru/future/white-book/#src-S23 "IBM, Ponemon Institute. Cost of a Data Breach Report 2025, 2025"). В России, по оценке BI.ZONE, — примерно в 1% целевых атак[⁠\[S24\]](https://avareange.avacloude.ru/future/white-book/#src-S24 "BI.ZONE. Threat Zone 2026: ИИ в целевых атаках, 05.02.2026") | Кнопка «Сообщить», проверка отправителя и сути просьбы |

Не переоценивайте ИИ-фишинг

По оценке BI.ZONE, ИИ пока используется примерно в 1% целевых атак — для фишинговых документов и доработки кода[⁠\[S24\]](https://avareange.avacloude.ru/future/white-book/#src-S24 "BI.ZONE. Threat Zone 2026: ИИ в целевых атаках, 05.02.2026"). Главный вход по-прежнему обычное фишинговое письмо: с него начинались 64% целевых атак на организации России и СНГ[⁠\[S2\]](https://avareange.avacloude.ru/future/white-book/#src-S2 "BI.ZONE. Threat Zone 2026, 05.02.2026"). Поэтому правила про ИИ дополняют базовую программу, а не заменяют её. Первые деньги — туда, где риск уже виден: данные уходят в нейросети сейчас, а «фейк-босс» — массовая схема.

### 243-ФЗ: рамка, а не запрет

Федеральный закон № 243-ФЗ «О поддержке развития технологий искусственного интеллекта в Российской Федерации» действует с 01.09.2026, его ключевые статьи — с 01.03.2027[⁠\[L115\]](https://avareange.avacloude.ru/future/white-book/#src-L115 "Федеральный закон № 243-ФЗ. «О поддержке развития технологий искусственного интеллекта в РФ», 26.07.2026, с 01.09.2026; ст. 5 (п. 3–5 ч. 2), 6 (ч. 2–5), 8–10 — с 01.03.2027"). Он регулирует большие фундаментальные модели — от 1 млрд параметров — и почти не создаёт обязанностей для компаний, которые ИИ просто используют[⁠\[L115\]](https://avareange.avacloude.ru/future/white-book/#src-L115 "Федеральный закон № 243-ФЗ. «О поддержке развития технологий искусственного интеллекта в РФ», 26.07.2026, с 01.09.2026; ст. 5 (п. 3–5 ч. 2), 6 (ч. 2–5), 8–10 — с 01.03.2027").

243-ФЗ для компании-пользователя
| Норма | Что сказано | Что делать |
| --- | --- | --- |
| п. 3 ч. 2 ст. 5, с 01.03.2027 | Правительство устанавливает случаи, где допускаются только суверенные и (или) национальные модели, и исключения из них; для банковской сферы и финансового рынка — по согласованию с Банком России. До 01.09.2032 эти случаи не распространяются на информационные системы с большими моделями, созданные и (или) эксплуатируемые на 01.03.2027, если данные обрабатываются и хранятся в России (ч. 3 ст. 13)[⁠\[L115\]](https://avareange.avacloude.ru/future/white-book/#src-L115 "Федеральный закон № 243-ФЗ. «О поддержке развития технологий искусственного интеллекта в РФ», 26.07.2026, с 01.09.2026; ст. 5 (п. 3–5 ч. 2), 6 (ч. 2–5), 8–10 — с 01.03.2027") | Заведите в реестре ИИ-сервисов поле «статус модели». Попадает ли ваша сфера, станет ясно только из постановлений |
| п. 4 ч. 2 ст. 5, с 01.03.2027 | Правительство вправе устанавливать отраслевые требования по предотвращению рисков применения больших моделей; для финансового рынка — по согласованию с Банком России[⁠\[L115\]](https://avareange.avacloude.ru/future/white-book/#src-L115 "Федеральный закон № 243-ФЗ. «О поддержке развития технологий искусственного интеллекта в РФ», 26.07.2026, с 01.09.2026; ст. 5 (п. 3–5 ч. 2), 6 (ч. 2–5), 8–10 — с 01.03.2027") | Такие требования могут обязать и компании-пользователей. Назначьте, кто следит за постановлениями |
| ст. 9, с 01.03.2027 | Маркировка — возможность, а не обязанность пользователя. Площадки с персональными страницами пользователей, куда за сутки заходят больше 500 тыс. пользователей из России, обязаны такую возможность дать[⁠\[L115\]](https://avareange.avacloude.ru/future/white-book/#src-L115 "Федеральный закон № 243-ФЗ. «О поддержке развития технологий искусственного интеллекта в РФ», 26.07.2026, с 01.09.2026; ст. 5 (п. 3–5 ч. 2), 6 (ч. 2–5), 8–10 — с 01.03.2027") | Отсутствие метки ничего не доказывает. Учите проверять просьбу, а не искать метку |
| ч. 1 ст. 10, с 01.03.2027 | Провайдер обязан, если иное не предусмотрено законодательством, уведомить пользователя, кому принадлежат права на результаты, полученные с помощью модели, и об условиях доступа к ним, их использования и сохранения (при наличии технической возможности)[⁠\[L115\]](https://avareange.avacloude.ru/future/white-book/#src-L115 "Федеральный закон № 243-ФЗ. «О поддержке развития технологий искусственного интеллекта в РФ», 26.07.2026, с 01.09.2026; ст. 5 (п. 3–5 ч. 2), 6 (ч. 2–5), 8–10 — с 01.03.2027") | Поле «права на результат» в реестре: запросите ответ провайдера до того, как внесёте сервис |
| ст. 11 | За нарушение закона — ответственность по общим нормам законодательства, специальных санкций нет[⁠\[L115\]](https://avareange.avacloude.ru/future/white-book/#src-L115 "Федеральный закон № 243-ФЗ. «О поддержке развития технологий искусственного интеллекта в РФ», 26.07.2026, с 01.09.2026; ст. 5 (п. 3–5 ч. 2), 6 (ч. 2–5), 8–10 — с 01.03.2027") | 243-ФЗ не вводит особых санкций за утечку через нейросеть: её оценивают по общим нормам 152-ФЗ, КоАП, ТК и УК |

Как сказать руководству

Не «специального регулирования нет», а так: есть рамочный 243-ФЗ; обязанностей для пользователей пока почти нет, но с 01.03.2027 Правительство вправе ввести отраслевые требования по рискам больших моделей[⁠\[L115\]](https://avareange.avacloude.ru/future/white-book/#src-L115 "Федеральный закон № 243-ФЗ. «О поддержке развития технологий искусственного интеллекта в РФ», 26.07.2026, с 01.09.2026; ст. 5 (п. 3–5 ч. 2), 6 (ч. 2–5), 8–10 — с 01.03.2027"). Правила для работников уже сейчас стоят на 152-ФЗ, 98-ФЗ, ТК и КоАП — их разбирают правила 1–5 ниже.

Национальная стратегия развития ИИ (Указ № 490 в редакции Указа № 124) даёт определение «доверенных технологий ИИ» и принцип безопасности: предупреждать и минимизировать риски несоблюдения конфиденциальности ПДн и раскрытия иной информации ограниченного доступа (п. 19 «б»)[⁠\[L116\]](https://avareange.avacloude.ru/future/white-book/#src-L116 "Президент РФ. Указ № 490 — Национальная стратегия развития ИИ до 2030 г., 10.10.2019, ред. Указа № 124 от 15.02.2024"). На определения из Стратегии ссылается приказ ФСТЭК № 117 — это важно для ГИС (см. раздел о режимах ниже).

### Правило 1Реестр ИИ-сервисов

Всё, чего нет в реестре, запрещено для рабочих данных. Реестр ведёт ИБ вместе с ИТ и юристом и пересматривает раз в квартал.

Три статуса в реестре

*   Разрешено
    
    Что значит
    
    Для задач из реестра, данные до «жёлтого» уровня
    
    Пример записи
    
    Корпоративная модель в своём контуре с журналом запросов
    
*   С ограничениями
    
    Что значит
    
    Только «зелёные» данные и только перечисленные задачи
    
    Пример записи
    
    Общедоступный переводчик для опубликованных текстов
    
*   Запрещено
    
    Что значит
    
    Нельзя для любых рабочих задач
    
    Пример записи
    
    Расширения браузера и боты в мессенджерах, которые читают страницу или переписку
    

В мире 45% работников регулярно пользуются ИИ на рабочих устройствах, а 67% пользователей ИИ входят в эти сервисы на корпоративных устройствах под некорпоративными аккаунтами[⁠\[S13\]](https://avareange.avacloude.ru/future/white-book/#src-S13 "Verizon. Data Breach Investigations Report 2026, Executive Summary, 2026"). Поэтому реестр должен прямо говорить о личных аккаунтах: рабочие данные — только через корпоративный. Не забудьте ИИ внутри привычных сервисов: расшифровку встреч, помощников в почте и редакторах, расширения браузера.

Каждое поле записи опирается на норму. Поля про 243-ФЗ пока заполняйте «ожидается», но заведите их сразу.

Инструмент: поля записи в реестре ИИ-сервисов
| Поле | Что записать | Опора |
| --- | --- | --- |
| Владелец и задачи | Кто отвечает за сервис; для каких задач он разрешён; до какого уровня светофора | Внутреннее правило: без владельца запись не вносится |
| Страна обработки и хранения | Где обрабатываются запросы и хранятся журналы; кто оператор сервиса | Передача ПДн иностранному сервису на территории другого государства — трансграничная передача (ст. 12 152-ФЗ)[⁠\[L7\]](https://avareange.avacloude.ru/future/white-book/#src-L7 "152-ФЗ «О персональных данных». Ст. 12 — трансграничная передача ПДн, ред. 266-ФЗ с 01.03.2023; ред. 265-ФЗ с 26.07.2026"); запись ПДн граждан РФ в зарубежные базы при сборе запрещена (ч. 5 ст. 18 152-ФЗ)[⁠\[L12\]](https://avareange.avacloude.ru/future/white-book/#src-L12 "152-ФЗ «О персональных данных». Ст. 18 — информирование при сборе, данные не от субъекта, локализация, ч. 5 в ред. 23-ФЗ с 01.07.2025") |
| Статус модели | Суверенная, национальная или иная | Случаи «только суверенных или национальных моделей» Правительство устанавливает по норме, которая действует с 01.03.2027 (п. 3 ч. 2 ст. 5 243-ФЗ)[⁠\[L115\]](https://avareange.avacloude.ru/future/white-book/#src-L115 "Федеральный закон № 243-ФЗ. «О поддержке развития технологий искусственного интеллекта в РФ», 26.07.2026, с 01.09.2026; ст. 5 (п. 3–5 ч. 2), 6 (ч. 2–5), 8–10 — с 01.03.2027") |
| Обучение на ваших данных | Использует ли провайдер запросы для обучения модели; можно ли это отключить договором или настройкой | Для ГИС передавать разработчику модели информацию ограниченного доступа из системы, в том числе для улучшения модели, запрещено (п. 60 приказа ФСТЭК № 117)[⁠\[L80\]](https://avareange.avacloude.ru/future/white-book/#src-L80 "ФСТЭК России. Приказ № 117 — требования о защите информации в ГИС и иных ИС госорганов, ГУП, госучреждений, 11.04.2025, в силу с 01.03.2026"). Для остальных: цели и действия с ПДн задаёт поручение (ч. 3 ст. 6 152-ФЗ)[⁠\[L2\]](https://avareange.avacloude.ru/future/white-book/#src-L2 "152-ФЗ «О персональных данных». Ст. 6 — основания обработки и поручение обработки, 27.07.2006, ч. 3 и 6 в ред. 266-ФЗ с 01.09.2022"). Если поручение не называет обучение модели провайдера, такое использование, по нашему прочтению, выходит за его рамки — уточните у юриста |
| Права на результат | Кому принадлежат права на ответы модели; условия доступа к ним и их сохранения | Провайдер обязан сообщить это с 01.03.2027 (ч. 1 ст. 10 243-ФЗ)[⁠\[L115\]](https://avareange.avacloude.ru/future/white-book/#src-L115 "Федеральный закон № 243-ФЗ. «О поддержке развития технологий искусственного интеллекта в РФ», 26.07.2026, с 01.09.2026; ст. 5 (п. 3–5 ч. 2), 6 (ч. 2–5), 8–10 — с 01.03.2027") |
| Договор поручения | Если в сервис попадают ПДн: есть ли договор поручения с обязательными условиями и согласие субъектов на поручение | Ч. 3 ст. 6 152-ФЗ: поручение — с согласия субъекта, если иное не предусмотрено федеральным законом[⁠\[L2\]](https://avareange.avacloude.ru/future/white-book/#src-L2 "152-ФЗ «О персональных данных». Ст. 6 — основания обработки и поручение обработки, 27.07.2006, ч. 3 и 6 в ред. 266-ФЗ с 01.09.2022"). Нужно ли согласие в вашем случае, решает юрист; чек-лист договора — [приложение B](https://avareange.avacloude.ru/future/white-book/#appendix-b) |
| Отраслевые требования | Какие требования к ИИ действуют в вашей сфере; дата последней проверки | П. 4 ч. 2 ст. 5 243-ФЗ — когда появятся[⁠\[L115\]](https://avareange.avacloude.ru/future/white-book/#src-L115 "Федеральный закон № 243-ФЗ. «О поддержке развития технологий искусственного интеллекта в РФ», 26.07.2026, с 01.09.2026; ст. 5 (п. 3–5 ч. 2), 6 (ч. 2–5), 8–10 — с 01.03.2027"); для ГИС — п. 60–61 приказа № 117[⁠\[L80\]](https://avareange.avacloude.ru/future/white-book/#src-L80 "ФСТЭК России. Приказ № 117 — требования о защите информации в ГИС и иных ИС госорганов, ГУП, госучреждений, 11.04.2025, в силу с 01.03.2026"); для финансового рынка — 3-МР Банка России[⁠\[L110\]](https://avareange.avacloude.ru/future/white-book/#src-L110 "Банк России. Методические рекомендации № 3-МР по ИБ при разработке и применении ИИ на финансовом рынке, 16.06.2026") |
| Дата пересмотра | Когда запись проверяли и кто подтвердил | Рекомендуем пересматривать раз в квартал |

Для сервиса, который получает ПДн, реестр не заменяет проверку поставщика. Её порядок и анкету — в [главе 13](https://avareange.avacloude.ru/future/white-book/#vendors).

### Правило 2Светофор: что нельзя вставлять в запрос

Уровни данных для запросов к ИИ

*   Красный
    
    Что это
    
    Персональные данные клиентов и работников; пароли, токены, ключи, конфигурации; исходный код; коммерческая тайна, договоры, неопубликованная отчётность; информация ограниченного доступа из ГИС
    
    Куда можно
    
    Во внешние сервисы — никогда, включая отечественные. Только в инструмент в своём контуре, если реестр это прямо разрешает
    
*   Жёлтый
    
    Что это
    
    Внутренние документы без персональных данных, черновики регламентов, обезличенные данные
    
    Куда можно
    
    Только в одобренный инструмент из реестра
    
*   Зелёный
    
    Что это
    
    Опубликованные тексты, общие вопросы без контекста компании
    
    Куда можно
    
    Любой инструмент из реестра
    

Красный уровень — не теория. На пилотах DLP 38% обращений к общедоступному ИИ содержали конфиденциальные данные. 41% из них — исходный код и конфигурации, ещё 11% — пароли, токены и ключи[⁠\[S20\]](https://avareange.avacloude.ru/future/white-book/#src-S20 "ГК «Солар». Почти 40% обращений сотрудников к нейросетям содержат конфиденциальные данные, 10.08.2026").

Отечественный сервис не делает передачу безопасной сам по себе. Важно, кто оператор, где хранятся запросы и используются ли они для обучения модели. Цвета светофора — не вкус ИБ: за каждым стоит норма.

Правовая опора светофора
| Ситуация | Что это по закону | Норма |
| --- | --- | --- |
| ПДн клиента или коллеги в запросе к внешнему сервису | Сервис обрабатывает ПДн, которые передал работник. Поручить обработку можно только по договору с условиями ч. 3 ст. 6 и с согласия субъекта, если иное не предусмотрено федеральным законом; без поручения это передача ПДн третьему лицу | Ст. 6 152-ФЗ[⁠\[L2\]](https://avareange.avacloude.ru/future/white-book/#src-L2 "152-ФЗ «О персональных данных». Ст. 6 — основания обработки и поручение обработки, 27.07.2006, ч. 3 и 6 в ред. 266-ФЗ с 01.09.2022") |
| Сервис обрабатывает запросы за рубежом | Трансграничная передача: отдельное уведомление Роскомнадзора до передачи; в страны не из перечня — не раньше чем через 10 рабочих дней после уведомления | Ст. 12 152-ФЗ[⁠\[L7\]](https://avareange.avacloude.ru/future/white-book/#src-L7 "152-ФЗ «О персональных данных». Ст. 12 — трансграничная передача ПДн, ред. 266-ФЗ с 01.03.2023; ред. 265-ФЗ с 26.07.2026") |
| ИИ-помощник подключён к почте, CRM или записи звонков и пишет данные в зарубежную базу | Запись и хранение ПДн граждан РФ в зарубежных базах при сборе запрещены. Штраф юрлицу — 1–6 млн ₽, повторно — 6–18 млн ₽ (ч. 8–9 ст. 13.11 КоАП)[⁠\[L34\]](https://avareange.avacloude.ru/future/white-book/#src-L34 "КоАП РФ. Ст. 13.11 — нарушение законодательства в области ПДн, ч. 1–18 и примечания, ред. 420-ФЗ, ч. 10–18 с 30.05.2025; ред. КоАП от 26.07.2026") | Ч. 5 ст. 18 152-ФЗ[⁠\[L12\]](https://avareange.avacloude.ru/future/white-book/#src-L12 "152-ФЗ «О персональных данных». Ст. 18 — информирование при сборе, данные не от субъекта, локализация, ч. 5 в ред. 23-ФЗ с 01.07.2025") |
| Коммерческая тайна в запросе | Может быть признано разглашением. Если режим тайны введён и работник ознакомлен с ним под расписку — дисциплинарная ответственность, вплоть до увольнения по пп. «в» п. 6 ч. 1 ст. 81 ТК[⁠\[L66\]](https://avareange.avacloude.ru/future/white-book/#src-L66 "Трудовой кодекс РФ. Ст. 81 ч. 1 пп. 5, 6 «в», 9, 10 — расторжение договора по инициативе работодателя, действует") | Ст. 10, 11 98-ФЗ[⁠\[L70\]](https://avareange.avacloude.ru/future/white-book/#src-L70 "Федеральный закон № 98-ФЗ «О коммерческой тайне». Ст. 10, 11, 14 — режим КТ, обязанности работодателя и работника, ответственность, ред. 08.08.2024") |
| Информация, доступ к которой ограничен федеральным законом, получена по работе | Личная ответственность работника: гражданину 5–10 тыс. ₽, должностному лицу 40–50 тыс. ₽ или дисквалификация до 3 лет | Ст. 13.14 КоАП[⁠\[L47\]](https://avareange.avacloude.ru/future/white-book/#src-L47 "КоАП РФ. Ст. 13.14 — разглашение информации с ограниченным доступом, санкции в ред. 206-ФЗ от 11.06.2021") |
| «Обезличенные» данные для аналитики или ИИ | Обезличенными они считаются, только если соблюдены требования и методы Роскомнадзора | Приказ Роскомнадзора № 140, с 01.09.2025[⁠\[L27\]](https://avareange.avacloude.ru/future/white-book/#src-L27 "Роскомнадзор. Приказ № 140 — требования к обезличиванию ПДн и методы обезличивания, 19.06.2025, с 01.09.2025") |

Считать ли вставку ПДн в общедоступный чат-бот утечкой, закон прямо не говорит. По нашему прочтению, такой случай может быть признан инцидентом с ПДн — и тогда действуют сроки уведомления Роскомнадзора: 24 и 72 часа с момента выявления[⁠\[L16\]](https://avareange.avacloude.ru/future/white-book/#src-L16 "152-ФЗ «О персональных данных». Ст. 21 — устранение нарушений, уведомление РКН об инциденте (24 и 72 часа), уничтожение, ч. 3.1 с 01.09.2022"). Пока юрист не дал позицию, рекомендуем заводить такие случаи в регламент реагирования как возможный инцидент и решать об уведомлении в пределах первых 24 часов. Маршрут и сроки — в [главе 6](https://avareange.avacloude.ru/future/white-book/#deadlines).

Вопрос юристу

Является ли вставка работником ПДн клиентов или коллег в общедоступный чат-бот инцидентом, о котором нужно уведомить Роскомнадзор по ч. 3.1 ст. 21 152-ФЗ?

### Контроль запросов: DLP и тайна переписки

DLP, который видит запросы к нейросетям, обрабатывает ПДн работников и может затронуть их переписку, а значит, тайну переписки (ст. 23 Конституции)[⁠\[L153\]](https://avareange.avacloude.ru/future/white-book/#src-L153 "Конституция РФ. Ст. 23 — неприкосновенность частной жизни, тайна переписки, действует"). Риск здесь прежде всего у тех, кто читает журналы: за нарушение тайны переписки отвечают лично по ст. 138 УК[⁠\[L154\]](https://avareange.avacloude.ru/future/white-book/#src-L154 "УК РФ; Федеральный закон № 251-ФЗ. Ст. 138 — нарушение тайны переписки, телефонных переговоров и иных сообщений, ч. 2 в ред. 251-ФЗ от 26.07.2026").

Прямой нормы о мониторинге корпоративных каналов нет. Общая конструкция для шлюза, DLP и кнопки «Сообщить» и вопрос юристу о ней — в [главе 4](https://avareange.avacloude.ru/future/white-book/#safe-harbour-privacy). Для запросов к ИИ она выглядит так:

*   ЛНА называет корпоративную почту, мессенджер и ИИ-сервисы рабочими инструментами, запрещает личное использование и прямо уведомляет о DLP-контроле запросов: что проверяется и кто видит срабатывания. Ознакомление — под роспись[⁠\[L61\]](https://avareange.avacloude.ru/future/white-book/#src-L61 "Трудовой кодекс РФ. Ст. 8 ч. 4, ст. 22, ст. 68 ч. 3, ст. 372 — ЛНА и ознакомление под роспись, ред. 25.05.2026")[⁠\[L64\]](https://avareange.avacloude.ru/future/white-book/#src-L64 "Трудовой кодекс РФ. Ст. 86–88 — обработка и передача ПДн работника, п. 1 ст. 86 в ред. 185-ФЗ от 02.07.2013").
*   Личные аккаунты и личную переписку работников не читать и не контролировать.
*   Журнал хранит признаки срабатывания — время, сервис, категорию данных, — а не полный текст запроса, если он не нужен для разбора. Срок хранения записан в ЛНА[⁠\[L1\]](https://avareange.avacloude.ru/future/white-book/#src-L1 "152-ФЗ «О персональных данных». Ст. 5 — принципы обработки: цели, минимизация, сроки хранения, 27.07.2006, ред. 26.07.2026").
*   Срабатывания видят только роли из ЛНА; руководители получают агрегаты по подразделениям.
*   Цель и основание обработки журналов DLP отражены в политике обработки ПДн[⁠\[L14\]](https://avareange.avacloude.ru/future/white-book/#src-L14 "152-ФЗ «О персональных данных». Ст. 18.1 — меры оператора, в том числе ознакомление и (или) обучение работников, ред. 266-ФЗ с 01.09.2022; п. 6 — с 2011 г.").

### Правило 3Сначала альтернатива, потом запрет

Запрет без удобной замены рождает теневой ИИ: люди уходят в личные аккаунты и телефоны. Около 60% российских организаций работают без политики использования ИИ[⁠\[S10\]](https://avareange.avacloude.ru/future/white-book/#src-S10 "ГК «Солар». Сотрудники российских компаний и общедоступные нейросети, 04.02.2026"). Среди организаций, переживших утечку, 63% не имеют политики управления ИИ или ещё её разрабатывают — это мировые данные IBM[⁠\[S23\]](https://avareange.avacloude.ru/future/white-book/#src-S23 "IBM, Ponemon Institute. Cost of a Data Breach Report 2025, 2025"). Политика и одобренный инструмент должны появиться в один день.

*   Корпоративный доступ к одобренной модели с журналом запросов — в своём контуре или по договору, который запрещает обучать модель на ваших данных и не выводит их за рубеж.
*   Список задач, для которых ИИ разрешён: перевод, пересказ опубликованных текстов, черновики писем без ПДн.
*   Понятный путь добавить инструмент в реестр: форма заявки и срок ответа, например 10 рабочих дней.

### Правило 4Второй канал для денег и доступов

Правило

Любую просьбу перевести деньги, сменить реквизиты, прислать документы с ПДн, выдать или сбросить доступ подтверждаем по второму, заранее известному каналу. Даже если просьба пришла голосом или видео руководителя. Номер берём из справочника или договора, а не из сообщения. Проверить руководителя — не нарушение субординации, а обязанность.

Отдельно научите замечать признаки давления: срочность, просьба держать всё в секрете, новый аккаунт или номер, просьба обойти обычный порядок. Любой из них — повод для проверки, даже если речь не о деньгах. Руководитель объявляет правило сам: «Я никогда не попрошу этого в мессенджере. Если попросил — перезвоните мне».

Для финансового директора — порядок сумм. Средняя операция без согласия клиента со счетов юрлиц в 2025 году составила 373,2 тыс. ₽[⁠\[L141\]](https://avareange.avacloude.ru/future/white-book/#src-L141 "Банк России. Обзор операций без добровольного согласия клиентов за 2025 год, 13.02.2026"). Это все схемы хищений, а не только «фейк-босс».

Где применять второй канал
| Просьба | Как проверить | Кто подтверждает |
| --- | --- | --- |
| Перевод или новые реквизиты поставщика | Звонок по номеру из договора или справочника | Казначейство и второй подписант |
| Сброс пароля или второго фактора по звонку | Обратный звонок на номер из каталога, подтверждение руководителя | ИТ-поддержка |
| Доступ для подрядчика | Заявка в системе, согласование владельцем системы | Владелец системы |
| Документы с ПДн или коммерческой тайной | Подтверждение лично или звонком по известному номеру | Отправитель |
| Просьба «руководителя» с нового аккаунта или номера | Звонок на известный номер или заранее оговорённая кодовая фраза | Любой работник |

Инструмент: проверка голоса руководителя — протокол обратного звонка

1.  **Остановиться**0 мин · получательПросьба голосом или видео о деньгах, реквизитах, доступе или документах. В этом разговоре ничего не выполнять. Закончить спокойно: «Перезвоню по номеру из справочника».Остаётся: время звонка, номер или аккаунт
2.  **Найти известный номер**1–5 мин · получательНомер — из корпоративного справочника или договора. Не из сообщения, не из определителя и не из подписи в мессенджере: они ничего не доказывают.
3.  **Перезвонить**5–15 мин · получательПозвонить по известному номеру. Не отвечает — позвонить заместителю или помощнику руководителя либо спросить кодовую фразу, утверждённую заранее.
4.  **Подтвердить по регламенту**до исполнения · второй подписантПлатёж — только с заявкой в системе и вторым подписантом. Доступ — только заявкой владельцу системы. Срочность не отменяет ни одного шага.Остаётся: заявка и подпись второго лица
5.  **Сообщить в ИБ**сразу · получательПросьба не подтвердилась — сообщить в ИБ: время, номер, аккаунт, суть просьбы. Переписку и записи не удалять — это материал для разбора.Остаётся: запись в журнале сообщений

Протокол — рекомендация АВАТЕК, а не норма. Запишите его в регламент платежей и в инструкцию ИТ-поддержки. В модели AVADB этому правилу ближе всего показатели AVA\_DB080 «Проверка легитимности неизвестного звонящего», AVA\_DB082 «Проверка подозрительного сообщения через известные контакты» и AVA\_DB114 «Проверка легитимности отправителя сообщения».

### Правило 5Учения «фейк-босс»

1.  Руководитель заранее объявляет правило второго канала — коротким видео или письмом.
2.  Учебная атака по служебному каналу: письмо с внешнего адреса, похожего на ваш собственный домен, или сообщение в корпоративном мессенджере. Просьба — срочно оплатить счёт, сменить реквизиты или прислать список работников.
3.  Правильное действие: не выполнять, проверить по второму каналу, сообщить в ИБ.
4.  Итог — в тот же день: благодарность проверившим и короткий разбор для остальных, без публичных списков.

Наша рекомендация: голос или изображение реального руководителя в учении — только с его отдельного письменного согласия, где названы цель, аудитория, каналы, срок, запрет использования вне программы и порядок отзыва. Это осторожная позиция, а не прямое требование закона. С 01.09.2025 согласие на обработку ПДн оформляют отдельно от иных документов[⁠\[L4\]](https://avareange.avacloude.ru/future/white-book/#src-L4 "Федеральный закон № 156-ФЗ. Ст. 5 — согласие на обработку ПДн оформляется отдельно от иных документов, 24.06.2025, в силу с 01.09.2025"), а изображение гражданина используют только с его согласия (ст. 152.1 ГК)[⁠\[L71\]](https://avareange.avacloude.ru/future/white-book/#src-L71 "Гражданский кодекс РФ. Ст. 152.1 и 152.2 — охрана изображения и частной жизни, ред. 142-ФЗ, с 01.10.2013"). Рекомендации Альянса в сфере ИИ по цифровым имитациям — этический, не обязательный документ: имитация живущего человека — при явно выраженном согласии, где понятны цели, круг лиц и условия, и с маркировкой во время показа[⁠\[L117\]](https://avareange.avacloude.ru/future/white-book/#src-L117 "Альянс в сфере ИИ. Кодекс этики в сфере ИИ; рекомендации по цифровым имитациям людей, 26.10.2021; апрель 2024"). Во время учения маркировка его раскроет, поэтому раскрывайте имитацию сразу после действия работника, на странице разбора; это наше решение, а не текст рекомендаций. Шаблон согласия — в [приложении F](https://avareange.avacloude.ru/future/white-book/#appendix-f), правила легенд — в [главе 4](https://avareange.avacloude.ru/future/white-book/#safe-harbour).

Этика учений

Не трогайте реальные аккаунты руководителей. Никаких настоящих платёжных распоряжений: учебная просьба не должна доходить до исполнения. Не устраивайте учение в казначействе в дни закрытия периода.

Для ГИС такое учение, по нашему прочтению, можно оформить как тренировку по практической отработке мер из внутренних регламентов (п. 56 «г» приказа ФСТЭК № 117), если правило второго канала записано в регламент. Имитационные рассылки п. 56 «в» называет применительно к служебным адресам электронной почты и иным служебным средствам коммуникаций — держите учение в этих каналах[⁠\[L80\]](https://avareange.avacloude.ru/future/white-book/#src-L80 "ФСТЭК России. Приказ № 117 — требования о защите информации в ГИС и иных ИС госорганов, ГУП, госучреждений, 11.04.2025, в силу с 01.03.2026").

### Дипфейки, изображение и голос: что есть в законе

Против подделки голоса и видео руководителя у компании сейчас нет специального правового инструмента. Защищает процедура: второй канал и протокол обратного звонка из правила 4. Право нужно знать для другого — чтобы не нарушить его самим, когда вы готовите учения.

Дипфейки: состояние права
| Вопрос | Что сейчас | Что меняется |
| --- | --- | --- |
| Уголовный закон | Специальной нормы о дипфейках нет; ст. 63 УК не содержит отягчающего обстоятельства за использование ИИ[⁠\[L119\]](https://avareange.avacloude.ru/future/white-book/#src-L119 "Государственная Дума. Законопроект № 1288702-8 — отягчающее обстоятельство «с использованием дипфейков» (ст. 63 УК), внесён 14.07.2026, на рассмотрении") | Законопроект № 1288702-8 (отягчающее обстоятельство «с использованием дипфейков») внесён 14.07.2026, на рассмотрении[⁠\[L119\]](https://avareange.avacloude.ru/future/white-book/#src-L119 "Государственная Дума. Законопроект № 1288702-8 — отягчающее обстоятельство «с использованием дипфейков» (ст. 63 УК), внесён 14.07.2026, на рассмотрении"); № 718538-8 (подмена личности) — на рассмотрении, Правительство считает, что он «требует существенной доработки»[⁠\[L120\]](https://avareange.avacloude.ru/future/white-book/#src-L120 "Государственная Дума. Законопроекты № 718538-8 (УК, подмена личности) и № 718834-8 (охрана голоса в ГК), внесены 16.09.2024, на рассмотрении") |
| Изображение | Обнародовать и использовать изображение гражданина можно только с его согласия, кроме случаев, названных в статье; изображение, распространённое в интернете без согласия, можно потребовать удалить (ст. 152.1 ГК)[⁠\[L71\]](https://avareange.avacloude.ru/future/white-book/#src-L71 "Гражданский кодекс РФ. Ст. 152.1 и 152.2 — охрана изображения и частной жизни, ред. 142-ФЗ, с 01.10.2013") | Действует |
| Голос | Отдельной статьи об охране голоса в ГК нет[⁠\[L71\]](https://avareange.avacloude.ru/future/white-book/#src-L71 "Гражданский кодекс РФ. Ст. 152.1 и 152.2 — охрана изображения и частной жизни, ред. 142-ФЗ, с 01.10.2013") | Законопроект № 718834-8 об охране голоса — на рассмотрении, отзыв Правительства отрицательный: голос уже охраняется как биометрия и фонограмма[⁠\[L120\]](https://avareange.avacloude.ru/future/white-book/#src-L120 "Государственная Дума. Законопроекты № 718538-8 (УК, подмена личности) и № 718834-8 (охрана голоса в ГК), внесены 16.09.2024, на рассмотрении") |
| Биометрия | Фото, видео и запись голоса — биометрические ПДн, только если оператор использует их для установления личности (ч. 1 ст. 11 152-ФЗ)[⁠\[L6\]](https://avareange.avacloude.ru/future/white-book/#src-L6 "152-ФЗ «О персональных данных». Ст. 10 и 11 — специальные категории и биометрия, ч. 3 ст. 11 с 01.09.2022; ред. 519-ФЗ и 121-ФЗ с 01.09.2025"). Так же, по нашему прочтению, читаются разъяснения Роскомнадзора об изображениях; мы видели их только в копии без даты, оригинал на сайте РКН не нашли[⁠\[L30\]](https://avareange.avacloude.ru/future/white-book/#src-L30 "Роскомнадзор. Разъяснения об отнесении фото- и видеоизображения к биометрическим ПДн, без даты"). 572-ФЗ запрещает идентификацию и аутентификацию по биометрии, если для них нужна трансграничная передача биометрических ПДн (с узкими исключениями, ч. 21 ст. 3), и ограничивает обработку биометрии вне Единой биометрической системы в информационных системах организаций (ст. 15)[⁠\[L118\]](https://avareange.avacloude.ru/future/white-book/#src-L118 "Федеральный закон № 572-ФЗ. Об идентификации и аутентификации с использованием биометрических ПДн, 29.12.2022, ред. 28.12.2024") | Действует |

Рекомендация АВАТЕК

Голос не должен быть единственным фактором ни для сброса пароля, ни для подтверждения платежа. Если служба поддержки узнаёт работника по голосу, добавьте второй фактор: обратный звонок на номер из справочника или заявку из корпоративной учётной записи.

### ИИ-фишинг: учите вопросам, а не орфографии

Грамотный текст больше не доказывает, что письмо настоящее. Вместо охоты на опечатки научите трём вопросам:

1.  Откуда пришло: совпадают ли домен, аккаунт или номер с известными?
2.  Чего хотят: деньги, пароль, вложение, срочность, секретность?
3.  Как проверить вне этого канала?

Самый полезный сигнал здесь — сообщение. Чем раньше первый работник нажмёт «Сообщить», тем раньше SOC увидит всю волну; подробнее — в [главе 12](https://avareange.avacloude.ru/future/white-book/#reporting).

### ИИ по режимам: бизнес, ГИС, финансовый рынок

Требования к ИИ по режимам

Если компания не оператор ГИС и не ГУП (на их системы распространяется приказ ФСТЭК № 117[⁠\[L80\]](https://avareange.avacloude.ru/future/white-book/#src-L80 "ФСТЭК России. Приказ № 117 — требования о защите информации в ГИС и иных ИС госорганов, ГУП, госучреждений, 11.04.2025, в силу с 01.03.2026")), обязательных отраслевых требований к ИИ сейчас нет: правила 1–5 стоят на общих нормах 152-ФЗ, 98-ФЗ, ТК и КоАП. С 01.03.2027 Правительство вправе ввести отраслевые требования по рискам больших моделей, и они могут касаться пользователей[⁠\[L115\]](https://avareange.avacloude.ru/future/white-book/#src-L115 "Федеральный закон № 243-ФЗ. «О поддержке развития технологий искусственного интеллекта в РФ», 26.07.2026, с 01.09.2026; ст. 5 (п. 3–5 ч. 2), 6 (ч. 2–5), 8–10 — с 01.03.2027").

Готовые образцы политики — пункты 60–61 приказа ФСТЭК № 117 и рекомендации Банка России 3-МР (соседние вкладки). Для вас они не обязательны, но дают формулировки, которые проверяющему уже знакомы.

### Метрики: что показать генеральному и финансовому директору

Метрики ИИ-блока

Охват ИИ-политикой

ознакомлены под роспись и прошли проверку знаний делить на все, у кого есть доступ к рабочим данным

Данные ЭДО, платформа обучения

Покрытие реестром

ИИ-сервисы из реестра делить на все ИИ-сервисы, найденные в трафике

Данные прокси, DLP

Полнота реестра

записи с заполненными страной обработки и договором делить на все записи реестра

Данные реестр ИИ-сервисов

Конфиденциальное в запросах

обращения с конфиденциальными данными делить на все обращения к внешнему ИИ

Для сравнения: 38% на пилотах «Солара»[⁠\[S20\]](https://avareange.avacloude.ru/future/white-book/#src-S20 "ГК «Солар». Почти 40% обращений сотрудников к нейросетям содержат конфиденциальные данные, 10.08.2026").

Данные DLP

Инциденты теневого ИИ

число за месяц на 100 работников

Данные DLP, SOC

Проверка по второму каналу

проверили по второму каналу делить на получили учебную просьбу

Данные учения «фейк-босс»

Выполнили учебную просьбу

выполнили делить на получили учебную просьбу

Данные учения «фейк-босс»

Руководству хватит трёх строк: охват политикой, инциденты теневого ИИ за квартал и доля проверивших по второму каналу в последнем учении. Плюс одно решение, которое от них нужно, — чаще всего бюджет на одобренную альтернативу.

В AVAREANGE

AVAREANGE помогает собрать два артефакта ИИ-блока. Первый — отчёт по учению «фейк-босс» в почте: учебное письмо со срочной просьбой «руководителя» из редактора шаблонов и выгрузка отчёта по кампании. Второй — след обучения: учебные модули платформы, которые выгружаются пакетами SCORM, и PDF-сертификат о прохождении. Ознакомление с ЛНА под роспись сертификат не заменяет — об этом в [главе 10](https://avareange.avacloude.ru/future/white-book/#learning). ИИ-бот на сайте AVAREANGE на модели GigaChat проверяет присланное работником сообщение и оценивает риск фишинга. Бот работает на публичном сайте и на сторонней модели, поручения на обработку ваших ПДн у него нет. Реальные письма с перепиской и ПДн туда не отправляйте: проверяйте текст без имён, адресов и вложений или учебные примеры (правила — в [главе 4](https://avareange.avacloude.ru/future/white-book/#safe-harbour)).

Для поля «страна обработки» в вашем реестре: данные SaaS-версии AVAREANGE хранятся в России, есть установка On-Premise. Честно о границах: AVAREANGE — не DLP и запросы работников к нейросетям не видит, теневой ИИ измеряйте DLP и прокси. Среди 102 показателей AVADB отдельного показателя про ИИ пока нет; ближе всего AVA\_DB156 «Передача данных только через одобренные сервисы» и AVA\_DB189 «Использование одобренных приложений на рабочем устройстве».

Что сделать

*   Составьте реестр ИИ-сервисов с полями «страна обработки», «обучение на данных», «права на результат», «договор поручения». Всё, чего в нём нет, запретите для рабочих данных.
*   Утвердите светофор данных в политике использования ИИ, ознакомьте с ней работников под роспись и проведите короткий курс с проверкой знаний.
*   Объявите одобренную альтернативу в тот же день, что и политику.
*   Прежде чем включать DLP-контроль запросов, уведомите работников в ЛНА, запретите личное использование и сократите журналы до признаков срабатываний. Позицию согласуйте с юристом.
*   Введите правило второго канала и протокол обратного звонка. Объявляет их сам руководитель.
*   Проведите учение «фейк-босс» в финансах, закупках и ИТ-поддержке. Голос и изображение руководителя — только с его отдельного письменного согласия.
*   Для ГИС утвердите шаблоны или допустимые тематики запросов и критерии недостоверных ответов (п. 61 приказа № 117); для финансовой организации сверьте политику с 3-МР.

12

## Культура сообщений: сообщение ценнее клика

Сообщение об угрозе — поведение, которое одновременно снижает риск и даёт SOC данные. Работник, который сообщает, перестаёт быть только уязвимостью и становится датчиком. Задача главы — сделать сообщение главным измеримым поведением: опереть его на нормы, настроить кнопку так, чтобы она не нарушала тайну переписки, и честно ответить работникам на вопрос «что мне за это будет».

### Почему сообщение важнее клика

Клики можно сократить, но не обнулить: в рандомизированном исследовании в одной организации за 8 месяцев 56% работников хотя бы раз перешли по фишинговой ссылке[⁠\[S19\]](https://avareange.avacloude.ru/future/white-book/#src-S19 "Ho G. и др., IEEE S&P. Understanding the Efficacy of Phishing Training in Practice, 2025"). Сообщение работает иначе. Один человек, который быстро нажал «Сообщить», даёт SOC время остановить всю волну, пока остальные ещё не открыли письмо.

**21 с**

медиана от открытия письма до клика по ссылке в мировых данных учебных атак[⁠\[S16\]](https://avareange.avacloude.ru/future/white-book/#src-S16 "Verizon. Data Breach Investigations Report 2024, 2024")

**20%**

пользователей сообщили о фишинге в учебных атаках; из кликнувших — только 11%[⁠\[S16\]](https://avareange.avacloude.ru/future/white-book/#src-S16 "Verizon. Data Breach Investigations Report 2024, 2024")

**в 4 раза**

чаще сообщают недавно обученные: 21% против базовых 5%[⁠\[S18\]](https://avareange.avacloude.ru/future/white-book/#src-S18 "Verizon. Data Breach Investigations Report 2025, 2025")

Это мировые данные Verizon, а не российские и не ваши. Вывод из них не зависит от страны: счёт идёт на секунды, поэтому для SOC важнее время до первого сообщения в каждой кампании, а для программы в целом — доля сообщений. Обучение двигает её заметнее, чем клики[⁠\[S18\]](https://avareange.avacloude.ru/future/white-book/#src-S18 "Verizon. Data Breach Investigations Report 2025, 2025").

### На чём держится правило «сообщи»

Прямой нормы «работник обязан нажать кнопку» нет. Но опора у правила есть в каждом режиме: трудовое право для всех, ГОСТ Р 57580.1 и положение Банка России для финансового сектора, уголовный закон для КИИ. Руководителю ИБ она нужна, чтобы сообщение было не просьбой ИБ, а частью обязанностей, записанной в документах.

Нормы, на которые опирается программа сообщений
| Норма | Кого касается | Что требует | Что это значит для кнопки |
| --- | --- | --- | --- |
| Ст. 21 ТК[⁠\[L63\]](https://avareange.avacloude.ru/future/white-book/#src-L63 "Трудовой кодекс РФ. Ст. 21 — основные обязанности работника, действует") | Все работодатели | Работник обязан незамедлительно сообщить работодателю или непосредственному руководителю о ситуации, которая угрожает жизни и здоровью людей или сохранности имущества работодателя. | Общая опора правила «сообщи». Что, куда и как быстро — решает ЛНА. |
| РИ.4 ГОСТ Р 57580.1[⁠\[L96\]](https://avareange.avacloude.ru/future/white-book/#src-L96 "Росстандарт. ГОСТ Р 57580.1-2017 — базовый состав мер защиты информации финансовых организаций, 08.08.2017, введён 01.01.2018") | Банки, НФО, субъекты НПС | Единые правила получения от работников, клиентов и контрагентов информации о возможных инцидентах — организационная мера на всех трёх уровнях защиты. | Кнопка «Сообщить» — один из каналов этих правил. Правила письменные: канал, адресат, срок ответа. |
| РИ.2 ГОСТ Р 57580.1[⁠\[L96\]](https://avareange.avacloude.ru/future/white-book/#src-L96 "Росстандарт. ГОСТ Р 57580.1-2017 — базовый состав мер защиты информации финансовых организаций, 08.08.2017, введён 01.01.2018") | Те же, все три уровня | Регистрация полученной от работников, клиентов и контрагентов информации о возможных инцидентах: на минимальном уровне — организационная мера, на стандартном и усиленном — техническая. | Каждое сообщение — запись в журнале или SIEM со временем. |
| п. 7.7 Положения Банка России № 716-П[⁠\[L101\]](https://avareange.avacloude.ru/future/white-book/#src-L101 "Банк России. Положение № 716-П — система управления операционным риском, гл. 7, 08.04.2020; п. 7.7 в ред. 6906-У с 01.10.2025") | Кредитные организации | Осведомлённость, обучение, развитие навыков работников и рассмотрение их обращений о нарушениях ИБ. | Сообщение не только принимают, но и рассматривают: кто разобрал, что решили, что ответили. |
| Примечание к ст. 274.1 УК[⁠\[L57\]](https://avareange.avacloude.ru/future/white-book/#src-L57 "УК РФ; Федеральный закон № 76-ФЗ. Ст. 274.1 — неправомерное воздействие на КИИ, новая редакция ч. 2–3 и примечание, 09.04.2026, с 20.04.2026 (расчётно)") | Работники субъектов КИИ | Освобождает от уголовной ответственности по ч. 3 при активном содействии раскрытию или расследованию, в том числе сохранении следов, и если нет иного состава. | «Сообщи сразу и ничего не удаляй» — правило памятки для работников КИИ. |

Статья 21 ТК говорит об угрозе имуществу в общем виде. Чтобы ссылаться на неё в конкретном случае, запишите в локальном нормативном акте (ЛНА) — политике ИБ или положении об имитационных атаках ([приложение A](https://avareange.avacloude.ru/future/white-book/#appendix-a)), — что считается подозрительным событием, куда о нём сообщать и за какое время, и ознакомьте работников под роспись[⁠\[L61\]](https://avareange.avacloude.ru/future/white-book/#src-L61 "Трудовой кодекс РФ. Ст. 8 ч. 4, ст. 22, ст. 68 ч. 3, ст. 372 — ЛНА и ознакомление под роспись, ред. 25.05.2026"). Там же — что сообщать нужно и о своей ошибке: перешёл по ссылке, ввёл пароль, открыл вложение.

Рекомендация АВАТЕК

Используйте обязанность сообщать как опору для маршрута и памятки, а не как повод для взыскания за несообщённое учебное письмо. Человек, которого наказали за молчание в учении, в следующий раз промолчит о настоящей атаке.

КИИ

В КИИ — сообщи сразу и ничего не удаляй: по ч. 3 ст. 274.1 УК это может освободить от уголовной ответственности[⁠\[L57\]](https://avareange.avacloude.ru/future/white-book/#src-L57 "УК РФ; Федеральный закон № 76-ФЗ. Ст. 274.1 — неправомерное воздействие на КИИ, новая редакция ч. 2–3 и примечание, 09.04.2026, с 20.04.2026 (расчётно)"). Границы этого правила — только ч. 3, не ч. 4, не КоАП и не дисциплина — в [главе 5](https://avareange.avacloude.ru/future/white-book/#liability-criminal), как это вписать в памятку и маршрут — в [главе 6](https://avareange.avacloude.ru/future/white-book/#deadlines).

### Шесть правил

1.  **Одна кнопка для учебных и реальных писем.** Работник не должен угадывать, учебное ли письмо. Параллельные пути вроде «перешли админу» отключаем: каждое лишнее звено съедает минуты, которые потом не найдутся ни у SOC, ни у регулятора.
2.  **Благодарность — сразу.** Учебное письмо: «вы нашли учебную атаку». Реальное: «спасибо, передано в SOC», а позже — итог разбора. Без ответа люди перестают сообщать.
3.  **Маршрут — в SOC и SIEM.** Учебные письма отсеиваются автоматически, реальные попадают в очередь аналитиков с приоритетом. Каждое сообщение оставляет запись со временем: это и метрика, и доказательство.
4.  **Не только почта.** Один понятный адрес для подозрительного звонка, сообщения в мессенджере или QR-кода: служебный чат ИБ или телефон дежурного. Этот адрес — в памятке и в ЛНА.
5.  **Реальная атака становится учебной.** Подтверждённую атаку обезвреживаем и через одну-две недели отправляем как учебную тем, кто мог получить похожую. Легенда проходит тот же светофор, что и любая другая ([глава 4](https://avareange.avacloude.ru/future/white-book/#safe-harbour)): настоящая атака копирует логотипы и страницы входа реальных сервисов, учебная версия — уже нет.
6.  **Ложная тревога не наказывается.** Лишнее сообщение дешевле пропущенного. Если ложных много, это повод объяснить признаки, а не просить сообщать реже.

### Маршрут сообщения внутри компании

От кнопки до учебного сценария: кто, когда и что остаётся

1.  **Сообщение**Работник · сразуКнопка «Сообщить» в почте; о звонке или мессенджере — в чат ИБ или дежурному. О своей ошибке — тем же путём.Остаётся: запись со временем и каналом
2.  **Автоответ**Автоматически · сразу«Спасибо, передано в ИБ» или «вы нашли учебную атаку».Работник знает, что его услышали
3.  **Сортировка**Дежурный ИБ · до 30 минутУчебное, ложная тревога или событие ИБ. Затронуты ли ПДн, КИИ, ГИС, банковские операции.Остаётся: решение и его основание
4.  **Разбор и зачистка**SOC и администраторы почты · в течение рабочего дняПохожие письма удалены у всех получателей, ссылки и отправитель заблокированы.Остаётся: карточка события в SIEM
5.  **Итог работнику**SOC · после разбораКоротко: что это было и что сделали. Если помогло остановить волну — так и сказать.Остаётся: отметка об обратной связи
6.  **Учебный сценарий**ИБ · 1–2 неделиОбезвреженный шаблон на основе атаки — после проверки легенды по светофору.Остаётся: карточка кампании

Внутренние сроки на схеме — наша рекомендация, а не норма. Впишите свои в регламент реагирования и раз в месяц проверяйте, укладывается ли в них SOC: работник, который не получает ответа, быстро перестаёт сообщать.

Если на сортировке выясняется, что есть признаки утечки ПДн, инцидент на объекте КИИ или в ГИС либо инцидент защиты информации в банке, включаются часы регулятора, и отсчёт идёт с момента выявления: 24 и 72 часа для Роскомнадзора[⁠\[L16\]](https://avareange.avacloude.ru/future/white-book/#src-L16 "152-ФЗ «О персональных данных». Ст. 21 — устранение нарушений, уведомление РКН об инциденте (24 и 72 часа), уничтожение, ч. 3.1 с 01.09.2022"), 3 часа для Банка России[⁠\[L97\]](https://avareange.avacloude.ru/future/white-book/#src-L97 "Банк России. Положение № 851-П — требования к защите информации для кредитных организаций, 30.01.2025, в силу с 29.03.2025"), для НКЦКИ — 3 часа по значимому объекту КИИ и 24 часа по прочим[⁠\[L85\]](https://avareange.avacloude.ru/future/white-book/#src-L85 "ФСБ России. Приказ № 547 — порядок информирования о компьютерных атаках и инцидентах и реагирования, 25.12.2025, в силу с 30.01.2026"), 24 часа по ГИС[⁠\[L87\]](https://avareange.avacloude.ru/future/white-book/#src-L87 "ФСБ России; Федеральный закон № 568-ФЗ. Приказ № 297 — взаимодействие операторов ГИС с ГосСОПКА; ч. 7 ст. 16 149-ФЗ, 06.08.2026, в силу с 01.09.2026"). Маршрут от клика до второго уведомления, журнал и учение — в [главе 6](https://avareange.avacloude.ru/future/white-book/#deadlines).

### Кнопка «Сообщить»: что уходит и кто видит

Нажимая кнопку, работник пересылает письмо целиком — часто с ПДн клиентов, коллег, контрагентов. Каждый имеет право на тайну переписки, и ограничить его можно только по решению суда (ст. 23 Конституции)[⁠\[L153\]](https://avareange.avacloude.ru/future/white-book/#src-L153 "Конституция РФ. Ст. 23 — неприкосновенность частной жизни, тайна переписки, действует"). Прямой нормы о разборе корпоративной почты нет; консервативная конструкция из пяти шагов — в [главе 4](https://avareange.avacloude.ru/future/white-book/#safe-harbour). Здесь — как настроить саму кнопку.

Главный принцип — минимизация: каждый получатель видит только то, что нужно для его задачи[⁠\[L1\]](https://avareange.avacloude.ru/future/white-book/#src-L1 "152-ФЗ «О персональных данных». Ст. 5 — принципы обработки: цели, минимизация, сроки хранения, 27.07.2006, ред. 26.07.2026"). Таблица ниже — наша рекомендация по умолчанию; отклонения от неё запишите в регламент с объяснением зачем.

Что пересылает кнопка и кому
| Что | Кто получает | Зачем | Чего не передавать |
| --- | --- | --- | --- |
| Заголовки письма | SOC | Проверить отправителя и маршрут, найти такие же письма у других получателей. | — |
| Ссылки и вложения | SOC, средства анализа | Проверить адреса и файлы, заблокировать их для всех. | Не открывать на рабочих местах вне средств анализа. |
| Текст письма | SOC — только роли из ЛНА | Разбор реальной атаки: что просили, от чьего имени. | Вендору — только если без этого нельзя разобрать атаку: объём данных не должен быть избыточным.[⁠\[L1\]](https://avareange.avacloude.ru/future/white-book/#src-L1 "152-ФЗ «О персональных данных». Ст. 5 — принципы обработки: цели, минимизация, сроки хранения, 27.07.2006, ред. 26.07.2026") |
| Отметка о сообщении | Платформа учебных атак | Засчитать сообщение в учебной кампании, посчитать долю сообщений и время до первого сообщения. | Текст письма, ПДн третьих лиц, личная переписка. |
| Итог разбора | Работник, который сообщил | Обратная связь: что это было и что сделали. | Подробности расследования и имена других участников. |
| Агрегаты | Руководители подразделений | Доля сообщений и время реакции по группам от пяти человек. | Имена сообщивших и кликнувших: ПДн работника внутри организации получают только уполномоченные лица по ЛНА.[⁠\[L64\]](https://avareange.avacloude.ru/future/white-book/#src-L64 "Трудовой кодекс РФ. Ст. 86–88 — обработка и передача ПДн работника, п. 1 ст. 86 в ред. 185-ФЗ от 02.07.2013") |

#### Что сказать работникам в ЛНА

Работник должен знать правила до того, как нажмёт кнопку. Запишите их в положение об имитационных атаках или политику ИБ и ознакомьте под роспись[⁠\[L61\]](https://avareange.avacloude.ru/future/white-book/#src-L61 "Трудовой кодекс РФ. Ст. 8 ч. 4, ст. 22, ст. 68 ч. 3, ст. 372 — ЛНА и ознакомление под роспись, ред. 25.05.2026")[⁠\[L64\]](https://avareange.avacloude.ru/future/white-book/#src-L64 "Трудовой кодекс РФ. Ст. 86–88 — обработка и передача ПДн работника, п. 1 ст. 86 в ред. 185-ФЗ от 02.07.2013"):

*   служебная почта и мессенджер — рабочие инструменты, личная переписка через них запрещена;
*   входящие письма проверяются на шлюзе;
*   пересланное кнопкой «Сообщить» увидят работники SOC — назовите подразделение или роли;
*   что получает вендор платформы учебных атак — и чего не получает;
*   сколько хранятся пересланные письма — по регламенту реагирования.

В письмах, которые пересылают работники, почти всегда есть ПДн третьих лиц. Рекомендуем указать в политике обработки ПДн цель «реагирование на инциденты ИБ» и основание для неё[⁠\[L14\]](https://avareange.avacloude.ru/future/white-book/#src-L14 "152-ФЗ «О персональных данных». Ст. 18.1 — меры оператора, в том числе ознакомление и (или) обучение работников, ред. 266-ФЗ с 01.09.2022; п. 6 — с 2011 г."). Готовые формулировки — в разделе о кнопке в [приложении A](https://avareange.avacloude.ru/future/white-book/#appendix-a).

Вопрос юристу

Достаточно ли указать цель «реагирование на инциденты» в политике обработки ПДн, чтобы разбирать в SOC письма с ПДн третьих лиц, которые работники пересылают кнопкой «Сообщить», или для передачи таких писем вендору платформы нужно отдельное основание?

#### Спросите вендора — и нас тоже

Что именно уходит наружу, решает не регламент, а настройка плагина. Задайте вендору вопросы до внедрения и приложите ответы к договору; требования к поручению — в [главе 13](https://avareange.avacloude.ru/future/white-book/#vendors) и [приложении B](https://avareange.avacloude.ru/future/white-book/#appendix-b).

*   Что именно кнопка или плагин передаёт на сервер вендора: факт и время сообщения, заголовки, текст, вложения?
*   Можно ли настроить так, чтобы реальные письма уходили только в ваш SOC, а вендор получал лишь отметку о сообщении?
*   Где хранится то, что получает вендор, сколько и кто у вендора имеет к этому доступ?
*   Записаны ли эти данные, действия с ними и цели в поручении обработки по ч. 3 ст. 6 152-ФЗ[⁠\[L2\]](https://avareange.avacloude.ru/future/white-book/#src-L2 "152-ФЗ «О персональных данных». Ст. 6 — основания обработки и поручение обработки, 27.07.2006, ч. 3 и 6 в ред. 266-ФЗ с 01.09.2022")?
*   Используются ли пересланные письма для обучения моделей или общей статистики по клиентам? Если да, вендор, по нашей оценке, выходит за рамки вашего поручения — уточните у юриста.
*   Как данные удаляются по окончании договора и чем это подтверждается?

### Благодарность без публичных рейтингов

Хвалить хочется публично: «лучший отдел месяца», «топ сообщивших», а заодно и «кто попался». Но результат учебной атаки с именем — это ПДн работника. Внутри организации их можно передавать только в порядке, установленном ЛНА, с которым работник ознакомлен, и только уполномоченным лицам (ст. 88 ТК)[⁠\[L64\]](https://avareange.avacloude.ru/future/white-book/#src-L64 "Трудовой кодекс РФ. Ст. 86–88 — обработка и передача ПДн работника, п. 1 ст. 86 в ред. 185-ФЗ от 02.07.2013"). Публичный рейтинг кликнувших — такая передача: либо её прямо предусматривает ЛНА, либо её нет. Мы рекомендуем от неё отказаться.

Так не работает

*   Рейтинг кликнувших на портале или в общей рассылке.
*   Список «не прошедших» руководителю отдела с именами.
*   Грамота «лучшему» с процентом кликов его коллег.
*   Молчание в ответ на сообщение.

Так работает

*   Личное «спасибо» сразу после сообщения и итог разбора.
*   Командный зачёт по доле сообщений, а не по кликам, в группах от пяти человек.
*   История «как сообщение остановило атаку» без имени.
*   Имя в истории — только если работник сам согласился.

Благодарность работает, когда она быстрая и конкретная: «ваше сообщение пришло через 4 минуты, мы удалили письмо у 230 коллег». Цифры в примере условные; в своей программе берите их из журнала сообщений.

### Когда причиной стал работник

Культура «сообщи о своей ошибке» упирается в неудобную норму. Если реальная атака привела к утечке ПДн, во втором уведомлении Роскомнадзору (72 часа) оператор сообщает о лицах, чьи действия стали причиной инцидента, если они установлены[⁠\[L16\]](https://avareange.avacloude.ru/future/white-book/#src-L16 "152-ФЗ «О персональных данных». Ст. 21 — устранение нарушений, уведомление РКН об инциденте (24 и 72 часа), уничтожение, ч. 3.1 с 01.09.2022"), — а если это работник, указывает его ФИО и должность[⁠\[L23\]](https://avareange.avacloude.ru/future/white-book/#src-L23 "Роскомнадзор. Приказ № 187 — порядок взаимодействия в рамках реестра учёта инцидентов, 14.11.2022, с 01.03.2023"). Работник, который честно признался, что ввёл пароль, может оказаться в документе для регулятора.

Скрывать это нельзя: такое обещание рухнет при первой утечке вместе с доверием к программе. Работает честное разделение, сказанное заранее.

*   **Уведомление — не наказание.** Сведения о причине уходят регулятору по закону. Дисциплина — отдельный вопрос: взыскание возможно только за нарушение правил, с которыми работник ознакомлен, и только в порядке ст. 193 ТК[⁠\[L65\]](https://avareange.avacloude.ru/future/white-book/#src-L65 "Трудовой кодекс РФ. Ст. 192–193 — дисциплинарные взыскания и порядок их применения, действует").
*   **Быстрое сообщение — в пользу работника.** Раннее сообщение сокращает ущерб и время до уведомления; отметьте это в материалах расследования.
*   **Имя не уходит дальше расследования.** Круг лиц, которые его видят, задаёт ЛНА[⁠\[L64\]](https://avareange.avacloude.ru/future/white-book/#src-L64 "Трудовой кодекс РФ. Ст. 86–88 — обработка и передача ПДн работника, п. 1 ст. 86 в ред. 185-ФЗ от 02.07.2013"). Никаких рассылок «кто виноват».

Как сказать работникам

«Если вы ошиблись — сообщите сразу. За сообщение о своей ошибке не наказывают. Если атака окажется настоящей и затронет персональные данные, закон обязывает компанию сообщить Роскомнадзору, из-за чего это произошло, иногда с именем работника. Это не дисциплинарное решение. Внутри компании ваше имя узнают только те, кто ведёт расследование».

Вопрос юристу

Можно ли обещать работникам в памятке и в положении, что сообщение о своей ошибке само по себе не станет основанием для взыскания, если сведения о причинах инцидента всё равно передаются Роскомнадзору?

Как указывать работника в самом уведомлении и когда идут 72 часа — в [главе 6](https://avareange.avacloude.ru/future/white-book/#deadlines).

### Памятка работнику: что происходит после нажатия «Сообщить»

Памятка собирает главу в одну страницу для работников. Поля в квадратных скобках заполните по своему регламенту; обещания в разделе 4 должны совпадать с положением ([приложение A](https://avareange.avacloude.ru/future/white-book/#appendix-a)), иначе их лучше убрать.

Юристу

Шаблон. Перед применением согласуйте с юристом.

Памятка работнику: как сообщить о подозрительном сообщении

Приложение к \[положению об имитационных атаках или политике ИБ\]

1.  1. Когда сообщать
    
    1.  1.1.Сообщайте о любом письме, звонке, сообщении в мессенджере или QR-коде, которые кажутся странными: просят срочно заплатить, ввести пароль, открыть вложение, перейти на другой канал связи.
    2.  1.2.Сообщайте о своей ошибке: перешли по ссылке, ввели пароль, открыли вложение, назвали код. Чем раньше, тем меньше ущерб. Обязанность сообщать закреплена в \[наименование ЛНА\], с которым вы ознакомлены.
    3.  1.3.Если сомневаетесь, учебное ли письмо, — всё равно сообщайте. Лишнее сообщение ничем вам не грозит.
2.  2. Как сообщать
    
    1.  2.1.Письмо — кнопкой «Сообщить» в почте. Не пересылайте его коллегам и не отвечайте отправителю.
    2.  2.2.Звонок, мессенджер, QR-код — в \[чат ИБ или телефон дежурного\].
    3.  2.3.Работникам объектов КИИ: ничего не удаляйте и не выключайте устройство, пока ИБ не скажет, что можно. Сохранённые следы помогают расследованию[⁠\[L57\]](https://avareange.avacloude.ru/future/white-book/#src-L57 "УК РФ; Федеральный закон № 76-ФЗ. Ст. 274.1 — неправомерное воздействие на КИИ, новая редакция ч. 2–3 и примечание, 09.04.2026, с 20.04.2026 (расчётно)").
3.  3. Что происходит с письмом
    
    1.  3.1.Письмо целиком получает \[подразделение SOC или ИБ\]. Доступ к пересланным письмам есть только у \[роли по положению\].
    2.  3.2.Вендор платформы учебных атак получает \[только отметку о сообщении / технические признаки\], без текста письма.
    3.  3.3.Пересланные письма хранятся \[срок по регламенту реагирования\], затем удаляются.
    4.  3.4.Личную переписку ИБ не читает и не контролирует. Не используйте служебную почту для личной переписки.
4.  4. Что будет с вами
    
    1.  4.1.Вы сразу получите ответ: «спасибо, передано в ИБ» или «вы нашли учебную атаку», а после разбора — итог.
    2.  4.2.За сообщение, в том числе о своей ошибке, не наказывают. Взыскание возможно только за нарушение правил, с которыми вы ознакомлены под роспись, и только в порядке ст. 193 ТК[⁠\[L65\]](https://avareange.avacloude.ru/future/white-book/#src-L65 "Трудовой кодекс РФ. Ст. 192–193 — дисциплинарные взыскания и порядок их применения, действует").
    3.  4.3.Если атака окажется настоящей и затронет персональные данные, компания по закону сообщает Роскомнадзору о её причинах; если причиной стали действия работника, указываются его ФИО и должность[⁠\[L23\]](https://avareange.avacloude.ru/future/white-book/#src-L23 "Роскомнадзор. Приказ № 187 — порядок взаимодействия в рамках реестра учёта инцидентов, 14.11.2022, с 01.03.2023"). Это не дисциплинарное решение.
    4.  4.4.Ваши личные результаты в учебных атаках не публикуются. Руководители видят только сводные цифры по группам.

### Метрики главы

Сообщения и SOC

Доля сообщений

сообщения об учебных письмах делить на доставленные учебные письма

Главная метрика поведения.

Данные Платформа учебных атак

Кликнул и сообщил

сообщившие после опасного действия делить на совершившие опасное действие

Готовность признать ошибку. Для сравнения, в мировых данных — 11%[⁠\[S16\]](https://avareange.avacloude.ru/future/white-book/#src-S16 "Verizon. Data Breach Investigations Report 2024, 2024").

Данные Платформа учебных атак

Время до первого сообщения

медиана по кампаниям: от доставки до первого сообщения

Скорость сигнала для SOC.

Данные Журналы почты, SIEM

Реальные сообщения на работника

сообщения о реальных письмах за квартал делить на работники

Работает ли программа вне учебных атак.

Данные SIEM, журнал сообщений

Доля подтверждённых

подтверждённые угрозы делить на реальные сообщения

Качество сигнала; смотреть динамику, а не уровень.

Данные SIEM

От сообщения до решения

медиана от получения сообщения до решения «учебное / ложное / инцидент»

Успевает ли команда к часам регулятора: 3 часа для банка[⁠\[L97\]](https://avareange.avacloude.ru/future/white-book/#src-L97 "Банк России. Положение № 851-П — требования к защите информации для кредитных организаций, 30.01.2025, в силу с 29.03.2025"), 24 часа для Роскомнадзора[⁠\[L16\]](https://avareange.avacloude.ru/future/white-book/#src-L16 "152-ФЗ «О персональных данных». Ст. 21 — устранение нарушений, уведомление РКН об инциденте (24 и 72 часа), уничтожение, ч. 3.1 с 01.09.2022").

Данные Журнал сообщений

Обратная связь

сообщившие, получившие итог разбора делить на все сообщившие

Держится ли доверие к кнопке.

Данные Журнал сообщений

Доля подтверждённых не должна быть ни слишком высокой, ни слишком низкой. Высокая значит, что работники сообщают только об очевидном. Низкая — что SOC тонет в шуме и нужны подсказки о признаках. Руководителям — только агрегаты по группам от пяти человек. Определения общих метрик и то, как они служат доказательством, — в [главе 8](https://avareange.avacloude.ru/future/white-book/#metrics).

В AVAREANGE

AVAREANGE помогает собрать данные для метрик этой главы: плагин Outlook, через который работник сообщает о подозрительном письме; ИИ-бот, который проверяет присланное сообщение на фишинг; передача статистики в SIEM по Syslog; выгрузка отчёта по учебной кампании. Что именно передаёт плагин, спросите у нас по списку вопросов выше — как у любого вендора. Бот работает на публичном сайте и на сторонней модели, поручения на обработку ваших ПДн у него нет. Реальные письма с перепиской и ПДн туда не отправляйте: проверяйте текст без имён, адресов и вложений или учебные примеры (правила — в [главе 4](https://avareange.avacloude.ru/future/white-book/#safe-harbour)).

Что сделать

*   Оставьте одну кнопку «Сообщить» для учебных и реальных писем и закройте параллельные пути.
*   Запишите в ЛНА обязанность сообщать о подозрительных событиях и своих ошибках, канал и срок; ознакомьте под роспись.
*   Настройте кнопку по принципу минимизации: письмо — в SOC, вендору — только отметка о сообщении; ответы вендора приложите к договору.
*   Уберите публичные рейтинги кликнувших; благодарите лично и командным зачётом по доле сообщений.
*   Расскажите работникам заранее, что сведения о причинах утечки уходят Роскомнадзору, и согласуйте формулировку с юристом.
*   Раздайте памятку «что происходит после нажатия „Сообщить“» и сверьте её обещания с положением.
*   Показывайте руководству долю сообщений, «кликнул и сообщил», время до первого сообщения и время от сообщения до решения.

13

## Подрядчики и платформа учебных атак

У главы две темы. Первая — подрядчики как человеческий риск: работник подрядчика с доступом к вашим системам — часть вашего периметра, но в отчётах о программе его обычно нет. Вторая — сама платформа учебных атак: она обрабатывает ПДн ваших работников, и за неё перед ними отвечаете вы. Задача главы — включить подрядчиков в программу так же конкретно, как своих работников, и оформить платформу так, чтобы контроль над ней можно было доказать.

**48%**

утечек в мировых данных Verizon связаны с участием третьих сторон[⁠\[S13\]](https://avareange.avacloude.ru/future/white-book/#src-S13 "Verizon. Data Breach Investigations Report 2026, Executive Summary, 2026")

**15% → 30%**

выросла доля высококритичных инцидентов через подрядчиков с 2024 по 2025 год, по расследованиям BI.ZONE[⁠\[S22\]](https://avareange.avacloude.ru/future/white-book/#src-S22 "BI.ZONE. Атаки через подрядчиков: доля высококритичных инцидентов, 03.07.2026")

Для атакующего подрядчик — короткий путь: у него есть доступ, но нет вашей программы. Письмо «от поставщика» с новыми реквизитами бьёт по вашим работникам, а фишинг против администратора подрядчика — по вашим системам. Защищать нужно оба направления.

### Что нормы требуют от подрядчиков

Общей нормы «обучайте подрядчиков» нет. Есть отраслевые требования, и они сходятся в одном: заказчик отвечает за то, что делают люди подрядчика с его данными и системами.

Требования к подрядчикам по режимам
| Режим | Что требуется | Норма |
| --- | --- | --- |
| Любой оператор ПДн | Подрядчик, которому вы поручили обработку ПДн, соблюдает конфиденциальность, ч. 5 ст. 18, ст. 18.1 и 19 152-ФЗ. Перед работником за такого подрядчика отвечаете вы. | ч. 3, 5 ст. 6 152-ФЗ[⁠\[L2\]](https://avareange.avacloude.ru/future/white-book/#src-L2 "152-ФЗ «О персональных данных». Ст. 6 — основания обработки и поручение обработки, 27.07.2006, ч. 3 и 6 в ред. 266-ФЗ с 01.09.2022") |
| Значимые объекты КИИ | Представители подрядчиков, которые эксплуатируют значимые объекты или обеспечивают их безопасность, ознакомлены с организационно-распорядительными документами по безопасности. | п. 16 приказа ФСТЭК № 235[⁠\[L77\]](https://avareange.avacloude.ru/future/white-book/#src-L77 "ФСТЭК России. Приказ № 235 — требования к системам безопасности значимых объектов КИИ, 21.12.2017, ред. 20.04.2023 (приказ № 69)") |
| Значимые объекты КИИ, с 01.03.2027 | Подрядчик проходит оценку Узи до получения доступа и далее не реже раза в 3 года. | п. 36.4 приказа № 235 в ред. приказа № 220[⁠\[L78\]](https://avareange.avacloude.ru/future/white-book/#src-L78 "ФСТЭК России. Приказ № 220 — изменения в приказ № 235 (Кзи, Узи, подрядчики), 16.07.2026, в силу с 01.03.2027") |
| ГИС и госсектор | Оператор устанавливает подрядчику требования к защите информации, к которой тот получил доступ, запрещает её копирование, если оно не предусмотрено документами оператора, и с 01.09.2026 — требования по Узи. | п. 58 приказа ФСТЭК № 117[⁠\[L80\]](https://avareange.avacloude.ru/future/white-book/#src-L80 "ФСТЭК России. Приказ № 117 — требования о защите информации в ГИС и иных ИС госорганов, ГУП, госучреждений, 11.04.2025, в силу с 01.03.2026")[⁠\[L81\]](https://avareange.avacloude.ru/future/white-book/#src-L81 "ФСТЭК России. Приказ № 137 — изменения в приказ № 117, 08.05.2026, в силу с 01.09.2026; новый п. 32 — с 01.03.2027") |
| ГИС и госсектор, с 01.03.2027 | Узи считает подрядная организация — до получения доступа или передачи информации и далее не реже раза в 2 года. | п. 32 приказа № 117 в ред. приказа № 137[⁠\[L81\]](https://avareange.avacloude.ru/future/white-book/#src-L81 "ФСТЭК России. Приказ № 137 — изменения в приказ № 117, 08.05.2026, в силу с 01.09.2026; новый п. 32 — с 01.03.2027") |
| Банки | Работники поставщиков ИТ-услуг входят в модель внутреннего нарушителя, которую банк учитывает в управлении операционной надёжностью. | Положение Банка России № 850-П[⁠\[L102\]](https://avareange.avacloude.ru/future/white-book/#src-L102 "Банк России. Положение № 850-П — операционная надёжность кредитных организаций, 13.01.2025, в силу с 03.05.2025") |

Узи прямо оценивает обучение: высший балл по виду требования «Обучение» даёт только утверждённая программа по категориям работников с контролем знаний и умений[⁠\[L83\]](https://avareange.avacloude.ru/future/white-book/#src-L83 "ФСТЭК России. Методика оценки уровня зрелости (Узи), 07.08.2026"). Поэтому программа обучения подрядчика ГИС или значимого объекта КИИ влияет на результат, который вы получите от него до допуска. Для остальных компаний то же требование — условие договора и отчёт подрядчика.

### Три уровня подрядчиков

Начните с реестра: у кого из подрядчиков есть доступ, к каким системам и данным, сколько у него людей и кто у вас владелец договора. Потом разделите реестр на уровни — требования зависят от доступа, а не от суммы договора.

Требования по уровню доступа

*   Высокий
    
    Кто
    
    Привилегированный или удалённый доступ, доступ к ПДн, ГИС или значимым объектам КИИ
    
    Требования
    
    Курс и проверка знаний до доступа; учебные атаки по договору; ваш канал для сообщений; отчёт раз в квартал. Для ГИС и значимых КИИ — с 01.03.2027 результат оценки Узи до доступа[⁠\[L81\]](https://avareange.avacloude.ru/future/white-book/#src-L81 "ФСТЭК России. Приказ № 137 — изменения в приказ № 117, 08.05.2026, в силу с 01.09.2026; новый п. 32 — с 01.03.2027")[⁠\[L78\]](https://avareange.avacloude.ru/future/white-book/#src-L78 "ФСТЭК России. Приказ № 220 — изменения в приказ № 235 (Кзи, Узи, подрядчики), 16.07.2026, в силу с 01.03.2027")
    
*   Средний
    
    Кто
    
    Корпоративная почта, документы, общие рабочие пространства
    
    Требования
    
    Курс и проверка знаний до доступа; учебные атаки — по договорённости
    
*   Низкий
    
    Кто
    
    Нет доступа к системам: поставщики товаров и услуг
    
    Требования
    
    Памятка о втором канале при смене реквизитов и контакт для проверки
    

### Пять правил работы с подрядчиками

1.  **Требования — в договоре.** Курс и проверка знаний до доступа; сообщения о подозрительных письмах — по вашему каналу; уведомление об инцидентах в срок, заметно короче ваших 24 часов перед Роскомнадзором[⁠\[L16\]](https://avareange.avacloude.ru/future/white-book/#src-L16 "152-ФЗ «О персональных данных». Ст. 21 — устранение нарушений, уведомление РКН об инциденте (24 и 72 часа), уничтожение, ч. 3.1 с 01.09.2022").
2.  **Доступ — после выполнения.** Учётная запись создаётся после курса и проверки знаний и закрывается в день окончания работ.
3.  **Учебные атаки — только по договору.** Работников подрядчика не атакуют без его согласия и без условий, описанных ниже.
4.  **Второй канал для реквизитов.** Письмо поставщика о смене реквизитов проверяется звонком по номеру из договора ([глава 11](https://avareange.avacloude.ru/future/white-book/#ai)).
5.  **Легенда «письмо от поставщика».** Ваших работников атакуют от имени подрядчиков: включите такую легенду в учебные атаки для закупок и бухгалтерии ([глава 9](https://avareange.avacloude.ru/future/white-book/#simulations)).

### Учебные атаки на работников подрядчика

Если у людей подрядчика есть ваша служебная почта, их можно включить в кампании. Правовая рамка та же, что для своих работников ([глава 4](https://avareange.avacloude.ru/future/white-book/#safe-harbour)), плюс три условия.

*   **Договор.** Участие в программе, события, которые вы фиксируете, и кто видит результаты, записаны в договоре с подрядчиком.
*   **Уведомление и основание.** Данные работников подрядчика вы получили не от них: нужно уведомление по ч. 3 ст. 18 152-ФЗ, если не подходит ни одно исключение из ч. 4 той же статьи[⁠\[L12\]](https://avareange.avacloude.ru/future/white-book/#src-L12 "152-ФЗ «О персональных данных». Ст. 18 — информирование при сборе, данные не от субъекта, локализация, ч. 5 в ред. 23-ФЗ с 01.07.2025"), и письменное подтверждение подрядчика, что у него есть основание передать эти данные (ч. 8 ст. 9)[⁠\[L3\]](https://avareange.avacloude.ru/future/white-book/#src-L3 "152-ФЗ «О персональных данных». Ст. 9 — согласие на обработку, отзыв, бремя доказывания, ч. 1 в ред. 156-ФЗ с 01.09.2025"). Шаблон подтверждения — F.4 в [приложении F](https://avareange.avacloude.ru/future/white-book/#appendix-f).
*   **Устройства.** Учебные вложения с кодом и USB — только на ваших устройствах или с письменного согласия собственника устройства — подрядчика или его работника, если устройство личное. Нагрузка не уничтожает, не блокирует, не изменяет и не копирует данные и не нейтрализует средства защиты[⁠\[L55\]](https://avareange.avacloude.ru/future/white-book/#src-L55 "Пленум Верховного Суда РФ. Постановление № 37 о преступлениях в сфере компьютерной информации; ст. 273 УК, 15.12.2022"). На устройствах подрядчика без такого согласия — только письма и ссылки без запуска кода.

Вопрос юристу

Достаточно ли договора с подрядчиком, уведомления по ч. 3 ст. 18 и подтверждения по ч. 8 ст. 9 152-ФЗ, чтобы включать работников подрядчика в учебные атаки, или нужно их собственное согласие?

В AVAREANGE

AVAREANGE помогает собрать след обучения подрядчиков. Если они заведены в MS AD или LDAP, они попадают в платформу вместе с остальными пользователями; теги и отдельная ветка в иерархии подразделений выделяют их в свою группу. Выгрузка отчёта по кампании и PDF-сертификаты о прохождении курсов — документы, которые можно приложить к отчёту подрядчика по договору.

### Платформа учебных атак — обработчик ПДн

Платформа получает ФИО, адреса и подразделения ваших работников и записывает, кто открыл письмо, перешёл по ссылке или сообщил о нём. Для 152-ФЗ «О персональных данных» вендор — лицо, которое обрабатывает ПДн по поручению оператора (обработчик). У поручения есть обязательное содержание — восемь пунктов[⁠\[L2\]](https://avareange.avacloude.ru/future/white-book/#src-L2 "152-ФЗ «О персональных данных». Ст. 6 — основания обработки и поручение обработки, 27.07.2006, ч. 3 и 6 в ред. 266-ФЗ с 01.09.2022").

Обязательное содержание поручения (ч. 3 ст. 6 152-ФЗ)
| Пункт | Как это выглядит для платформы |
| --- | --- |
| Перечень ПДн | ФИО, должность, подразделение, служебные адрес и телефон, события кампаний, результаты курсов. Паролей и введённых значений в перечне нет[⁠\[L1\]](https://avareange.avacloude.ru/future/white-book/#src-L1 "152-ФЗ «О персональных данных». Ст. 5 — принципы обработки: цели, минимизация, сроки хранения, 27.07.2006, ред. 26.07.2026") |
| Перечень действий | Получение из LDAP или MS AD, запись, хранение, рассылка, построение отчётов, уничтожение |
| Цели | Те же, что в политике оператора: повышение осведомлённости работников и проверка их знаний |
| Конфиденциальность | Обработчик не раскрывает третьим лицам и не распространяет ПДн без согласия работника, если иное не предусмотрено законом |
| БД в России | Соблюдение ч. 5 ст. 18: при сборе ПДн не записывать, не хранить и не извлекать их с использованием баз за пределами России[⁠\[L12\]](https://avareange.avacloude.ru/future/white-book/#src-L12 "152-ФЗ «О персональных данных». Ст. 18 — информирование при сборе, данные не от субъекта, локализация, ч. 5 в ред. 23-ФЗ с 01.07.2025") |
| Меры защиты | Соблюдение ст. 18.1 152-ФЗ; обязанность обеспечивать безопасность ПДн; требования к защите по ст. 19 |
| Документы о мерах | Передаются по запросу оператора, в том числе до начала обработки |
| Инциденты | Обработчик уведомляет оператора об инцидентах, о которых оператор сообщает Роскомнадзору по ч. 3.1 ст. 21[⁠\[L16\]](https://avareange.avacloude.ru/future/white-book/#src-L16 "152-ФЗ «О персональных данных». Ст. 21 — устранение нарушений, уведомление РКН об инциденте (24 и 72 часа), уничтожение, ч. 3.1 с 01.09.2022") |

Ещё три правила той же статьи распределяют ответственность:

*   обработчик не обязан получать согласия работников — если согласие нужно, его получаете вы (ч. 4 ст. 6)[⁠\[L2\]](https://avareange.avacloude.ru/future/white-book/#src-L2 "152-ФЗ «О персональных данных». Ст. 6 — основания обработки и поручение обработки, 27.07.2006, ч. 3 и 6 в ред. 266-ФЗ с 01.09.2022");
*   перед работником за действия обработчика отвечает оператор (ч. 5)[⁠\[L2\]](https://avareange.avacloude.ru/future/white-book/#src-L2 "152-ФЗ «О персональных данных». Ст. 6 — основания обработки и поручение обработки, 27.07.2006, ч. 3 и 6 в ред. 266-ФЗ с 01.09.2022");
*   если обработчик — иностранное лицо, отвечают оба (ч. 6)[⁠\[L2\]](https://avareange.avacloude.ru/future/white-book/#src-L2 "152-ФЗ «О персональных данных». Ст. 6 — основания обработки и поручение обработки, 27.07.2006, ч. 3 и 6 в ред. 266-ФЗ с 01.09.2022").

Роскомнадзор в рекомендациях 2023 года сформулировал это коротко: поручение обработки третьим лицам «не снимает с оператора ответственности, но снижает контроль»[⁠\[L140\]](https://avareange.avacloude.ru/future/white-book/#src-L140 "Роскомнадзор (зеркало RPPA). Рекомендации операторам после анализа скомпрометированных баз, 08.08.2023"). Это рекомендация, а не норма, но она объясняет, зачем оператору документы о контроле над вендором.

Практика: одна позиция ВС

Верховный Суд в постановлении № 5-АД25-119-К2 от 21.01.2026 оставил в силе штраф 100 тыс. ₽ по ч. 1 ст. 13.11 КоАП в прежней редакции: взлом через подрядчика не освободил оператора, который не доказал внутренний контроль и меры по ст. 18.1, 19 и 22.1 152-ФЗ[⁠\[L124\]](https://avareange.avacloude.ru/future/white-book/#src-L124 "Верховный Суд РФ. Постановление № 5-АД25-119-К2 (Минтруд России, ч. 1 ст. 13.11 КоАП), 21.01.2026"). Это единоличное постановление судьи, а не разъяснение Пленума; подробнее о его статусе — в [главе 5](https://avareange.avacloude.ru/future/white-book/#liability-practice).

Вывод для программы: храните доказательства контроля над вендором — поручение, ответы на анкету ниже, полученные документы о мерах, акты уничтожения. Это часть пакета из [приложения D](https://avareange.avacloude.ru/future/white-book/#appendix-d); кто и за что отвечает при утечке — в [главе 5](https://avareange.avacloude.ru/future/white-book/#liability).

### Согласие работников на передачу данных вендору

Поручение возможно «с согласия субъекта, если иное не предусмотрено федеральным законом» (ч. 3 ст. 6)[⁠\[L2\]](https://avareange.avacloude.ru/future/white-book/#src-L2 "152-ФЗ «О персональных данных». Ст. 6 — основания обработки и поручение обработки, 27.07.2006, ч. 3 и 6 в ред. 266-ФЗ с 01.09.2022"). Нормы, которая прямо освобождала бы от согласия поручение платформе учебных атак, нет; нужно ли согласие, если данные обрабатываются на основании закона и трудового договора, — вопрос без единого ответа. Давняя позиция Роскомнадзора: когда работодатель передаёт кадровый учёт сторонней организации, он получает согласие работников[⁠\[L29\]](https://avareange.avacloude.ru/future/white-book/#src-L29 "Роскомнадзор. Разъяснения по обработке ПДн работников, соискателей и лиц в кадровом резерве, без даты (до 2018 г.)").

Рекомендация АВАТЕК

Берите осторожный вариант: отдельное письменное согласие каждого работника на передачу его данных вендору. Шаблон F.1 — в [приложении F](https://avareange.avacloude.ru/future/white-book/#appendix-f).

*   С 01.09.2025 согласие оформляется отдельно от иных документов: встроить его в трудовой договор или лист ознакомления с ЛНА нельзя[⁠\[L3\]](https://avareange.avacloude.ru/future/white-book/#src-L3 "152-ФЗ «О персональных данных». Ст. 9 — согласие на обработку, отзыв, бремя доказывания, ч. 1 в ред. 156-ФЗ с 01.09.2025")[⁠\[L4\]](https://avareange.avacloude.ru/future/white-book/#src-L4 "Федеральный закон № 156-ФЗ. Ст. 5 — согласие на обработку ПДн оформляется отдельно от иных документов, 24.06.2025, в силу с 01.09.2025").
*   Письменное согласие содержит реквизиты ч. 4 ст. 9, в том числе наименование и адрес обработчика, если обработку поручают ему[⁠\[L3\]](https://avareange.avacloude.ru/future/white-book/#src-L3 "152-ФЗ «О персональных данных». Ст. 9 — согласие на обработку, отзыв, бремя доказывания, ч. 1 в ред. 156-ФЗ с 01.09.2025").
*   Отзыв согласия не останавливает обработку, если есть другие основания из пп. 2–11 ч. 1 ст. 6 (ч. 2 ст. 9); основание доказывает оператор (ч. 3 ст. 9)[⁠\[L3\]](https://avareange.avacloude.ru/future/white-book/#src-L3 "152-ФЗ «О персональных данных». Ст. 9 — согласие на обработку, отзыв, бремя доказывания, ч. 1 в ред. 156-ФЗ с 01.09.2025").

Вопросы юристу — нужно ли согласие при основаниях закона и трудового договора, считается ли платформа «третьей стороной» по ст. 88 ТК и что делать с работником, который согласие не дал или отозвал, — собраны в [главе 4](https://avareange.avacloude.ru/future/white-book/#safe-harbour-consent).

### Где лежат данные: Россия и трансграничная передача

С 01.07.2025 при сборе ПДн граждан России запрещено записывать, систематизировать, накапливать, хранить, уточнять и извлекать их с использованием баз данных за пределами России (ч. 5 ст. 18 152-ФЗ). Исключения — случаи из пп. 2, 3, 4 и 8 ч. 1 ст. 6; распространяются ли они на программу обучения, решает юрист, а без его вывода безопаснее держать базу в России[⁠\[L12\]](https://avareange.avacloude.ru/future/white-book/#src-L12 "152-ФЗ «О персональных данных». Ст. 18 — информирование при сборе, данные не от субъекта, локализация, ч. 5 в ред. 23-ФЗ с 01.07.2025")[⁠\[L13\]](https://avareange.avacloude.ru/future/white-book/#src-L13 "Федеральный закон № 23-ФЗ. Изменения 152-ФЗ: прямой запрет использования зарубежных БД, 28.02.2025, в силу с 01.07.2025"). Штраф юрлицу — 1–6 млн ₽, повторно — 6–18 млн ₽ (ч. 8 и 9 ст. 13.11 КоАП)[⁠\[L34\]](https://avareange.avacloude.ru/future/white-book/#src-L34 "КоАП РФ. Ст. 13.11 — нарушение законодательства в области ПДн, ч. 1–18 и примечания, ред. 420-ФЗ, ч. 10–18 с 30.05.2025; ред. КоАП от 26.07.2026"). Для платформы это значит: база, в которую вендор впервые записывает данные ваших работников, находится в России. Отдельно спросите о резервных копиях и журналах.

Если данные уходят за границу, это трансграничная передача по ст. 12[⁠\[L7\]](https://avareange.avacloude.ru/future/white-book/#src-L7 "152-ФЗ «О персональных данных». Ст. 12 — трансграничная передача ПДн, ред. 266-ФЗ с 01.03.2023; ред. 265-ФЗ с 26.07.2026"):

1.  отдельное уведомление Роскомнадзора — до начала передачи;
2.  сведения о мерах, которые принимает получатель;
3.  в страны из перечня Роскомнадзора — сразу после уведомления, в остальные — не раньше чем через 10 рабочих дней.

С 26.07.2026 «адекватной» страну делает только перечень Роскомнадзора; участие в Конвенции 108 само по себе больше не упрощает передачу[⁠\[L8\]](https://avareange.avacloude.ru/future/white-book/#src-L8 "Федеральный закон № 265-ФЗ. Изменения ст. 12 152-ФЗ: участие в Конвенции 108 больше не даёт упрощённого режима, 26.07.2026, ст. 1 — со дня опубликования"). Действует перечень из приказа Роскомнадзора № 128, новый на 25.09.2026 не опубликован; США в перечне нет[⁠\[L9\]](https://avareange.avacloude.ru/future/white-book/#src-L9 "Роскомнадзор. Приказ № 128 — перечень государств с адекватной защитой прав субъектов ПДн, 05.08.2022, в силу с 01.03.2023").

Где у платформы может прятаться передача за границу: ИИ-сервис для генерации писем или разбора сообщений, сервис мониторинга ошибок или аналитики, почтовый сервис для рассылки, поддержка из другой страны. Спросите о каждом — вопросы 1.2 и 1.3 анкеты ниже.

*   Сменили вендора или его ЦОД, появилась передача за границу — проверьте уведомление Роскомнадзора об обработке: в нём указаны место нахождения БД и наличие трансграничной передачи. Если эти сведения изменились, изменения подают не позднее 15-го числа месяца, следующего за месяцем изменения[⁠\[L17\]](https://avareange.avacloude.ru/future/white-book/#src-L17 "152-ФЗ «О персональных данных». Ст. 22 — уведомление РКН об обработке ПДн, ред. 266-ФЗ с 01.09.2022").
*   Поручение иностранному лицу и зарубежные БД — высокая степень вреда в оценке по приказу Роскомнадзора № 178[⁠\[L20\]](https://avareange.avacloude.ru/future/white-book/#src-L20 "Роскомнадзор. Приказ № 178 — требования к оценке вреда субъектам ПДн, 27.10.2022, с 01.03.2023 до 01.03.2029"). Пересмотрите акт оценки вреда.

### Закупка: ограничения на иностранное

Для части заказчиков выбор вендора ограничен ещё до сравнения функций. Проверьте, попадаете ли вы в одну из трёх групп; если да — запросите у вендора документ из последней колонки до начала закупки.

Кому что нельзя закупать
| Если вы | Ограничение | Что запросить |
| --- | --- | --- |
| Организация из Указа № 250 | С 01.01.2025 нельзя пользоваться средствами защиты информации и сервисами по ИБ организаций из недружественных государств (п. 6). Мероприятия по ИБ можно поручать только лицензиатам ФСТЭК по ТЗКИ (п. 1 «в»)[⁠\[L88\]](https://avareange.avacloude.ru/future/white-book/#src-L88 "Президент РФ. Указ № 250 «О дополнительных мерах по обеспечению информационной безопасности РФ», 01.05.2022, ред. Указа № 500 от 13.06.2024")[⁠\[L157\]](https://avareange.avacloude.ru/future/white-book/#src-L157 "Правительство РФ. Постановление № 79 — лицензирование деятельности по технической защите конфиденциальной информации, 03.02.2012, ред. 27.12.2024") | Лицензию ТЗКИ; сведения о регистрации, владельцах и правообладателе |
| Заказчик по 44-ФЗ или 223-ФЗ | Запрет иностранного ПО, включая облачные услуги (SaaS), — поз. 146 приложения № 1 к постановлению № 1875; доверенное ПО получает преимущество[⁠\[L94\]](https://avareange.avacloude.ru/future/white-book/#src-L94 "Правительство РФ. Постановление № 1875 — национальный режим в закупках, поз. 146 (ПО), 23.12.2024, с 01.01.2025; ред. 01.09.2026"). Происхождение подтверждает запись в реестре российского или евразийского ПО по правилам постановления № 1236[⁠\[L95\]](https://avareange.avacloude.ru/future/white-book/#src-L95 "Правительство РФ. Постановление № 1236 — правила реестра российского ПО, 16.11.2015, ред. 13.08.2026") | Номер записи в реестре ПО |
| Субъект КИИ со значимыми объектами | С 01.09.2025 на значимых объектах — ПО из реестра (п. 5 ч. 3 ст. 9 187-ФЗ); порядок и сроки перехода устанавливает Правительство[⁠\[L75\]](https://avareange.avacloude.ru/future/white-book/#src-L75 "Федеральный закон № 187-ФЗ «О безопасности КИИ»; Федеральный закон № 58-ФЗ. Ст. 9 — обязанности субъектов КИИ, 58-ФЗ от 07.04.2025, с 01.09.2025"). Органам власти и заказчикам по 223-ФЗ иностранное ПО на значимых объектах запрещено с 01.01.2025 (Указ № 166)[⁠\[L90\]](https://avareange.avacloude.ru/future/white-book/#src-L90 "Президент РФ. Указ № 166 — иностранное ПО на значимых объектах КИИ, 30.03.2022, ред. Указа № 214 от 07.04.2025"). Если платформа ставится как программно-аппаратный комплекс — переход на доверенные ПАК до 01.01.2030 (постановление № 1912)[⁠\[L158\]](https://avareange.avacloude.ru/future/white-book/#src-L158 "Правительство РФ. Постановление № 1912 — переход субъектов КИИ на доверенные программно-аппаратные комплексы, 14.11.2023, пп. 1–2 с 01.09.2024") | Номер записи в реестре ПО; для ПАК — статус доверенного |

Прямо платформы учебных атак указ не называет. По нашему прочтению, его формулировки их покрывают; официальных разъяснений нет. Пока их нет, безопаснее исходить из этого прочтения.

Вопрос юристу

Относится ли платформа учебных атак к «сервисам по обеспечению ИБ» по п. 6 Указа № 250 и к «мероприятиям по ИБ», которые по п. 1 «в» можно поручать только лицензиатам ТЗКИ?

### Что проверить у вендора — включая нас

Три вопроса определяют, как платформа встроится в ваш правовой режим (отраслевые требования — в [приложении E](https://avareange.avacloude.ru/future/white-book/#appendix-e)). Задавайте их любому вендору, в том числе нам: от ответов зависят формулировки в отчёте совету и в договоре.

Регуляторный статус платформы
| Что проверить | От чего зависит | Кому важно |
| --- | --- | --- |
| Лицензия ФСТЭК по ТЗКИ и работы из перечня | В условие смягчения оборотного штрафа (0,1% выручки, у кредитной организации — капитала, на ИБ в каждом из трёх лет) засчитываются только расходы на мероприятия по ИБ, проведённые лицензиатами ФСТЭК (ТЗКИ) или ФСБ, либо самим оператором, если лицензия есть у него[⁠\[L36\]](https://avareange.avacloude.ru/future/white-book/#src-L36 "КоАП РФ. Ст. 4.1 ч. 3.4-2 — обязательное смягчение оборотного штрафа, с 30.05.2025"). Перечень лицензируемых работ — постановление № 79[⁠\[L157\]](https://avareange.avacloude.ru/future/white-book/#src-L157 "Правительство РФ. Постановление № 79 — лицензирование деятельности по технической защите конфиденциальной информации, 03.02.2012, ред. 27.12.2024"). Организации из Указа № 250 привлекают к мероприятиям по ИБ только лицензиатов[⁠\[L88\]](https://avareange.avacloude.ru/future/white-book/#src-L88 "Президент РФ. Указ № 250 «О дополнительных мерах по обеспечению информационной безопасности РФ», 01.05.2022, ред. Указа № 500 от 13.06.2024") | Какие работы по договору выполняет лицензиат |
| Оценка Узи вендора как подрядчика | ГИС: требования по Узи в договоре — с 01.09.2026 (п. 58 приказа № 117), оценка до доступа и раз в 2 года — с 01.03.2027 (новый п. 32)[⁠\[L81\]](https://avareange.avacloude.ru/future/white-book/#src-L81 "ФСТЭК России. Приказ № 137 — изменения в приказ № 117, 08.05.2026, в силу с 01.09.2026; новый п. 32 — с 01.03.2027"). Значимые КИИ: до доступа и раз в 3 года — с 01.03.2027 (п. 36.4 приказа № 235)[⁠\[L78\]](https://avareange.avacloude.ru/future/white-book/#src-L78 "ФСТЭК России. Приказ № 220 — изменения в приказ № 235 (Кзи, Узи, подрядчики), 16.07.2026, в силу с 01.03.2027"). Оценка — по Методике Узи[⁠\[L83\]](https://avareange.avacloude.ru/future/white-book/#src-L83 "ФСТЭК России. Методика оценки уровня зрелости (Узи), 07.08.2026") | Только операторам ГИС и субъектам КИИ со значимыми объектами |
| Что вендор получает из писем, пересланных кнопкой «Сообщить» | Пересланное письмо может содержать переписку и ПДн третьих лиц. Тайна переписки защищена Конституцией[⁠\[L153\]](https://avareange.avacloude.ru/future/white-book/#src-L153 "Конституция РФ. Ст. 23 — неприкосновенность частной жизни, тайна переписки, действует"), а обработка ограничена целью и объёмом[⁠\[L1\]](https://avareange.avacloude.ru/future/white-book/#src-L1 "152-ФЗ «О персональных данных». Ст. 5 — принципы обработки: цели, минимизация, сроки хранения, 27.07.2006, ред. 26.07.2026"). Рекомендуем: SOC — заголовки, ссылки и вложения на анализ; вендору — только технические признаки, если для разбора не нужно больше | Всем |

Что работники должны знать о кнопке «Сообщить» и кто видит пересланное — в [главе 12](https://avareange.avacloude.ru/future/white-book/#reporting); вопрос юристу о тайне переписки — в [главе 4](https://avareange.avacloude.ru/future/white-book/#safe-harbour-privacy).

В AVAREANGE

АВАТЕК — лицензиат ФСТЭК России по ТЗКИ[⁠\[L157\]](https://avareange.avacloude.ru/future/white-book/#src-L157 "Правительство РФ. Постановление № 79 — лицензирование деятельности по технической защите конфиденциальной информации, 03.02.2012, ред. 27.12.2024"). Поэтому расходы на AVAREANGE могут засчитываться в первое условие ч. 3.4-2 ст. 4.1 КоАП: норма считает расходы на мероприятия по ИБ, проведённые организациями с такой лицензией[⁠\[L36\]](https://avareange.avacloude.ru/future/white-book/#src-L36 "КоАП РФ. Ст. 4.1 ч. 3.4-2 — обязательное смягчение оборотного штрафа, с 30.05.2025"). Считается ли подписка на платформу таким мероприятием, практикой не проверено; какие работы по договору относятся к лицензируемым, мы указываем в договоре. Подтвердите у юриста. И это одно из трёх условий, а не смягчение само по себе.

Организации из Указа № 250 привлекают к мероприятиям по ИБ только лицензиатов ТЗКИ (п. 1 «в»)[⁠\[L88\]](https://avareange.avacloude.ru/future/white-book/#src-L88 "Президент РФ. Указ № 250 «О дополнительных мерах по обеспечению информационной безопасности РФ», 01.05.2022, ред. Указа № 500 от 13.06.2024"). Лицензия здесь необходима, но не достаточна: проверьте и требования к самому ПО — запрет иностранного ПО на значимых объектах КИИ (Указ № 166)[⁠\[L90\]](https://avareange.avacloude.ru/future/white-book/#src-L90 "Президент РФ. Указ № 166 — иностранное ПО на значимых объектах КИИ, 30.03.2022, ред. Указа № 214 от 07.04.2025") и запись в реестре российского ПО для закупок по 44-ФЗ и 223-ФЗ[⁠\[L94\]](https://avareange.avacloude.ru/future/white-book/#src-L94 "Правительство РФ. Постановление № 1875 — национальный режим в закупках, поз. 146 (ПО), 23.12.2024, с 01.01.2025; ред. 01.09.2026")[⁠\[L95\]](https://avareange.avacloude.ru/future/white-book/#src-L95 "Правительство РФ. Постановление № 1236 — правила реестра российского ПО, 16.11.2015, ред. 13.08.2026").

SaaS AVAREANGE хранит данные в России; если данные не должны покидать ваш контур, есть установка On-Premise. Результат оценки Узи мы в этой книге не заявляем: если вы оператор ГИС или субъект КИИ, запросите его у нас так же, как у любого подрядчика.

Вопрос юристу

Засчитываются ли в первое условие ч. 3.4-2 ст. 4.1 КоАП расходы на подписку на платформу у лицензиата ТЗКИ? Какие работы по договору нужно выделить как лицензируемые по постановлению № 79 и какими документами (договор, акты, копия лицензии) это подтвердить?

### Анкета вендора платформы

Отправьте анкету до подписания договора и храните ответы вместе с ним: это часть доказательств контроля над обработчиком. Ответы на вопросы 5.1 и 5.3 решают, засчитываются ли расходы в условие ч. 3.4-2 ст. 4.1 КоАП и допустим ли вендор для организаций из Указа № 250; 5.2 — для закупок по 44-ФЗ и 223-ФЗ; 5.4 — для ГИС и КИИ. Что записать в сам договор — в [приложении B](https://avareange.avacloude.ru/future/white-book/#appendix-b).

Юристу

Шаблон. Перед применением согласуйте с юристом.

Анкета вендора платформы учебных атак

Заполняет вендор \[наименование\] для \[наименование заказчика\]; дата \[дата\]

1.  1. Данные и место обработки
    
    1.  1.1.В каких ЦОД (город, владелец площадки) хранятся и обрабатываются данные, включая резервные копии и журналы?[⁠\[L12\]](https://avareange.avacloude.ru/future/white-book/#src-L12 "152-ФЗ «О персональных данных». Ст. 18 — информирование при сборе, данные не от субъекта, локализация, ч. 5 в ред. 23-ФЗ с 01.07.2025")
    2.  1.2.Какие субобработчики (облако, почтовые сервисы, поддержка, аналитика) получают доступ к данным и в каких странах?
    3.  1.3.Есть ли передача данных за границу, в том числе в иностранные ИИ-сервисы и сервисы мониторинга ошибок? Если да — в какие страны и подано ли уведомление Роскомнадзору?[⁠\[L7\]](https://avareange.avacloude.ru/future/white-book/#src-L7 "152-ФЗ «О персональных данных». Ст. 12 — трансграничная передача ПДн, ред. 266-ФЗ с 01.03.2023; ред. 265-ФЗ с 26.07.2026")
    4.  1.4.Какие ПДн работников платформа собирает по умолчанию и что из этого можно отключить?[⁠\[L1\]](https://avareange.avacloude.ru/future/white-book/#src-L1 "152-ФЗ «О персональных данных». Ст. 5 — принципы обработки: цели, минимизация, сроки хранения, 27.07.2006, ред. 26.07.2026")
    5.  1.5.Сохраняет ли платформа значения, введённые на учебной странице (логины, пароли)? Как это исключено технически?
    6.  1.6.Что вендор получает из писем, пересланных кнопкой «Сообщить»: заголовки, ссылки, вложения, текст? Можно ли ограничить передачу техническими признаками?[⁠\[L153\]](https://avareange.avacloude.ru/future/white-book/#src-L153 "Конституция РФ. Ст. 23 — неприкосновенность частной жизни, тайна переписки, действует")
2.  2. Цели вендора
    
    1.  2.1.Использует ли вендор данные клиента для обучения моделей, межклиентских сравнений или развития продукта? Если да — на каком основании и в рамках какого поручения?[⁠\[L2\]](https://avareange.avacloude.ru/future/white-book/#src-L2 "152-ФЗ «О персональных данных». Ст. 6 — основания обработки и поручение обработки, 27.07.2006, ч. 3 и 6 в ред. 266-ФЗ с 01.09.2022")
    2.  2.2.Если данные обезличиваются, по какому методу из приказа Роскомнадзора № 140?[⁠\[L27\]](https://avareange.avacloude.ru/future/white-book/#src-L27 "Роскомнадзор. Приказ № 140 — требования к обезличиванию ПДн и методы обезличивания, 19.06.2025, с 01.09.2025")
3.  3. Инциденты
    
    1.  3.1.За сколько часов с момента выявления вендор уведомляет клиента об инциденте с ПДн и по какому каналу?[⁠\[L16\]](https://avareange.avacloude.ru/future/white-book/#src-L16 "152-ФЗ «О персональных данных». Ст. 21 — устранение нарушений, уведомление РКН об инциденте (24 и 72 часа), уничтожение, ч. 3.1 с 01.09.2022")
    2.  3.2.Какие сведения вендор передаёт клиенту для уведомлений Роскомнадзору за 24 и 72 часа и в какой срок?
    3.  3.3.Были ли инциденты с данными клиентов за \[период\]? Что было сделано?
4.  4. Права работников и окончание договора
    
    1.  4.1.Как выгрузить все данные одного работника и за какой срок?[⁠\[L10\]](https://avareange.avacloude.ru/future/white-book/#src-L10 "152-ФЗ «О персональных данных». Ст. 14 и 20 — права субъекта и сроки ответа, сроки в ред. 266-ФЗ с 01.09.2022")
    2.  4.2.Как удалить данные одного работника и всей организации; даёт ли вендор акт и выгрузку из журнала по приказу Роскомнадзора № 179?[⁠\[L21\]](https://avareange.avacloude.ru/future/white-book/#src-L21 "Роскомнадзор. Приказ № 179 — требования к подтверждению уничтожения ПДн, 28.10.2022, с 01.03.2023 до 01.03.2029")
    3.  4.3.Какими средствами защиты информации с функцией уничтожения, прошедшими оценку соответствия, вендор уничтожает ПДн?[⁠\[L15\]](https://avareange.avacloude.ru/future/white-book/#src-L15 "152-ФЗ «О персональных данных». Ст. 19 — меры по обеспечению безопасности ПДн; взаимодействие с ГосСОПКА, ч. 2 п. 3.1 в ред. 233-ФЗ с 08.08.2024")
5.  5. Статус вендора
    
    1.  5.1.Есть ли у вендора лицензия ФСТЭК по ТЗКИ; какие работы из перечня постановления № 79 он выполняет по договору?[⁠\[L157\]](https://avareange.avacloude.ru/future/white-book/#src-L157 "Правительство РФ. Постановление № 79 — лицензирование деятельности по технической защите конфиденциальной информации, 03.02.2012, ред. 27.12.2024")
    2.  5.2.Есть ли запись в реестре российского ПО (постановление № 1236)? Номер записи?[⁠\[L95\]](https://avareange.avacloude.ru/future/white-book/#src-L95 "Правительство РФ. Постановление № 1236 — правила реестра российского ПО, 16.11.2015, ред. 13.08.2026")
    3.  5.3.Где зарегистрированы вендор и правообладатель, кто их контролирует, есть ли связь с организациями из недружественных государств?[⁠\[L88\]](https://avareange.avacloude.ru/future/white-book/#src-L88 "Президент РФ. Указ № 250 «О дополнительных мерах по обеспечению информационной безопасности РФ», 01.05.2022, ред. Указа № 500 от 13.06.2024")
    4.  5.4.Проведена ли оценка Узи по Методике и готов ли вендор проводить её до доступа и далее — раз в 2 года (ГИС) или раз в 3 года (значимые КИИ)?[⁠\[L83\]](https://avareange.avacloude.ru/future/white-book/#src-L83 "ФСТЭК России. Методика оценки уровня зрелости (Узи), 07.08.2026")
    5.  5.5.Какие документы о мерах защиты вендор передаёт до начала обработки: уровень защищённости, модель угроз, результаты контроля?[⁠\[L25\]](https://avareange.avacloude.ru/future/white-book/#src-L25 "Правительство РФ. Постановление № 1119 — требования к защите ПДн в ИСПДн, 01.11.2012")
6.  6. Люди и доступ вендора
    
    1.  6.1.Кто у вендора имеет доступ к данным клиента; проходят ли эти люди обучение и учебные атаки?
    2.  6.2.Как устроен доступ поддержки к данным клиента: по заявке, с журналом, с уведомлением клиента?
    3.  6.3.Есть ли установка в контуре клиента (On-Premise), если данные не должны его покидать?

### Метрики главы

Подрядчики

Охват подрядчиков

работники подрядчиков с доступом, прошедшие курс и проверку знаний делить на все работники подрядчиков с доступом

Данные реестр подрядчиков, LMS

Договоры с требованиями

договоры и поручения с пунктами о программе и сроке уведомления делить на все договоры, дающие доступ

Данные юридический отдел

Узи подрядчиков

подрядчики ГИС и значимых КИИ с оценкой Узи до доступа делить на все такие подрядчики

Считать с 01.03.2027: с этой даты оценка до доступа обязательна для подрядчиков ГИС и значимых КИИ.

Данные реестр подрядчиков

Закрытие доступа

медиана дней от окончания работ до закрытия учётной записи

Данные IAM, AD

Инциденты через подрядчиков

число за квартал и доля среди всех инцидентов с участием человека

В отчёте совету подрядчики идут отдельной строкой: иначе их риск растворяется в среднем по компании ([глава 16](https://avareange.avacloude.ru/future/white-book/#board)).

Что сделать

*   Составьте реестр подрядчиков с доступом и разделите его на три уровня.
*   Впишите в договоры с подрядчиками высокого уровня обучение до доступа, срок уведомления об инцидентах, а для ГИС и значимых КИИ — оценку Узи.
*   Сверьте поручение платформе с восемью обязательными пунктами ч. 3 ст. 6 152-ФЗ по приложению B.
*   Получите отдельные письменные согласия работников на передачу данных вендору по шаблону F.1.
*   Отправьте вендору анкету из 22 вопросов и храните ответы вместе с договором.
*   Проверьте, нет ли у вендора передачи данных за границу, и обновляйте уведомление Роскомнадзора, если меняются место БД или сведения о трансграничной передаче.
*   Показывайте охват подрядчиков отдельной строкой в отчёте совету.

14

## Культура и роли: кто за что отвечает

Программа меняет привычки сотен и тысяч людей. Это управление изменениями, а не рассылка курсов. Без спонсора и понятных ролей она превращается в ИБ-отдел, который «ловит» коллег, — и люди начинают прятать ошибки. Задача главы — распределить роли так, чтобы у каждой была опора в документах, а сообщать о своей ошибке было безопасно и привычно.

### Кто за что отвечает

У части ролей есть нормативная опора, у части — нет. Первые нельзя пропустить: их обязанности записаны в законе и спрашиваются при проверке. Вторые держат программу в жизни. Прочерк в столбце «Норма» значит, что роль — наша рекомендация.

Роли программы
| Роль | За что отвечает | Норма | Первое действие |
| --- | --- | --- | --- |
| Руководитель организации — спонсор | Утверждает положение и бюджет, раз в квартал смотрит отчёт, снимает споры между подразделениями. | В организациях из Указа № 250 — персональная ответственность за ИБ (п. 2)[⁠\[L88\]](https://avareange.avacloude.ru/future/white-book/#src-L88 "Президент РФ. Указ № 250 «О дополнительных мерах по обеспечению информационной безопасности РФ», 01.05.2022, ред. Указа № 500 от 13.06.2024") | Объявляет программу и правило второго канала сам. |
| Руководитель ИБ — владелец программы | Положение, сценарии, метрики, отчёт, связка с SOC, доклад руководству о результатах учений. | Для Указа № 250 — заместитель по ИБ и подразделение ИБ (ПП № 1272); в КИИ — профстандарт 352н (с 01.03.2027)[⁠\[L89\]](https://avareange.avacloude.ru/future/white-book/#src-L89 "Правительство РФ. Постановление № 1272 — типовые положения о заместителе по ИБ и подразделении ИБ, 15.07.2022")[⁠\[L91\]](https://avareange.avacloude.ru/future/white-book/#src-L91 "Минтруд России. Приказ № 352н — профстандарт «Специалист по обеспечению безопасности значимых объектов КИИ», 07.08.2026, с 01.03.2027 до 01.03.2033") | Готовит положение об имитационных атаках. |
| Ответственный за ПДн | Доводит до работников требования о ПДн, согласует положение, отвечает на запросы работников о данных платформы. | Ч. 4 ст. 22.1 152-ФЗ; ответ работнику — 10 рабочих дней + не более 5[⁠\[L18\]](https://avareange.avacloude.ru/future/white-book/#src-L18 "152-ФЗ «О персональных данных». Ст. 22.1 — лицо, ответственное за организацию обработки ПДн, ред. 261-ФЗ")[⁠\[L10\]](https://avareange.avacloude.ru/future/white-book/#src-L10 "152-ФЗ «О персональных данных». Ст. 14 и 20 — права субъекта и сроки ответа, сроки в ред. 266-ФЗ с 01.09.2022") | Проверяет цели, перечень событий и сроки хранения в положении. |
| Юрист | Основания обработки ПДн, договор поручения с вендором, согласия, ответы на вопросы из этой книги. | — | Согласует шаблоны из приложений [A](https://avareange.avacloude.ru/future/white-book/#appendix-a), [B](https://avareange.avacloude.ru/future/white-book/#appendix-b) и [F](https://avareange.avacloude.ru/future/white-book/#appendix-f) до первой кампании. |
| HR | Ознакомление с ЛНА под роспись, адаптация, дисциплина и премии — без привязки к кликам. | Ст. 22, ч. 3 ст. 68, ст. 192–193, ч. 3 ст. 135 ТК[⁠\[L61\]](https://avareange.avacloude.ru/future/white-book/#src-L61 "Трудовой кодекс РФ. Ст. 8 ч. 4, ст. 22, ст. 68 ч. 3, ст. 372 — ЛНА и ознакомление под роспись, ред. 25.05.2026")[⁠\[L65\]](https://avareange.avacloude.ru/future/white-book/#src-L65 "Трудовой кодекс РФ. Ст. 192–193 — дисциплинарные взыскания и порядок их применения, действует")[⁠\[L67\]](https://avareange.avacloude.ru/future/white-book/#src-L67 "Трудовой кодекс РФ; Федеральный закон № 144-ФЗ. Ст. 135 ч. 3 — системы премирования; лимит снижения премии в связи с дисциплинарным взысканием, 07.06.2025, с 01.09.2025") | Включает положение в пакет документов при приёме и вводный курс — в первую неделю. |
| Профсоюз, если он есть | Учёт мнения при принятии ЛНА, где этого требует ТК. | Ч. 4 ст. 8, ст. 372 ТК[⁠\[L61\]](https://avareange.avacloude.ru/future/white-book/#src-L61 "Трудовой кодекс РФ. Ст. 8 ч. 4, ст. 22, ст. 68 ч. 3, ст. 372 — ЛНА и ознакомление под роспись, ред. 25.05.2026") | Получает проект положения до утверждения. |
| ИТ | Каталог пользователей, почта и домены, белые списки, второй фактор, кнопка «Сообщить». | — | Проверяет, что учебные письма доходят, а кнопка работает. |
| Внутренние коммуникации | Календарь тем, тон сообщений, признание сообщивших. | — | Пишут анонс программы. |
| Руководители подразделений | Личный пример, время на обучение, разбор без поиска виноватых. | — | Сами получают учебные атаки. |
| Представители ИБ в подразделениях и филиалах | Первая линия вопросов, местные примеры, обратная связь. | — | Проводят 15-минутный разбор на планёрке. |

Представители ИБ особенно нужны в филиалах и на удалённых площадках, где ИБ-команду редко видят вживую. Роли без нормы тоже запишите в положение: иначе через год никто не вспомнит, кто обещал писать анонс.

Вопрос юристу

Нужно ли учитывать мнение профсоюза при принятии положения об имитационных атаках, если оно не меняет систему оплаты и премирования и не вводит новых обязанностей, кроме обязанности сообщать о подозрительных событиях?

### Роли, которые задаёт закон

#### Ответственный за ПДн

Лицо, ответственное за организацию обработки ПДн, доводит до работников положения законодательства о ПДн, ЛНА по обработке ПДн и требования к их защите (п. 2 ч. 4 ст. 22.1 152-ФЗ)[⁠\[L18\]](https://avareange.avacloude.ru/future/white-book/#src-L18 "152-ФЗ «О персональных данных». Ст. 22.1 — лицо, ответственное за организацию обработки ПДн, ред. 261-ФЗ"). Программа учебных атак — обработка ПДн работников, поэтому ответственному за ПДн логично согласовывать положение и владеть ответами на запросы работников о том, какие данные о них собирает платформа. Срок ответа — 10 рабочих дней, продлить можно не более чем на 5[⁠\[L10\]](https://avareange.avacloude.ru/future/white-book/#src-L10 "152-ФЗ «О персональных данных». Ст. 14 и 20 — права субъекта и сроки ответа, сроки в ред. 266-ФЗ с 01.09.2022"). Отдельной санкции для ответственного за ПДн закон не устанавливает; его риск — дисциплинарный и как должностного лица ([глава 5](https://avareange.avacloude.ru/future/white-book/#liability)).

#### Руководство и заместитель по ИБ в организациях из Указа № 250

Указ № 250 возлагает на руководителя организации персональную ответственность за обеспечение ИБ (п. 2)[⁠\[L88\]](https://avareange.avacloude.ru/future/white-book/#src-L88 "Президент РФ. Указ № 250 «О дополнительных мерах по обеспечению информационной безопасности РФ», 01.05.2022, ред. Указа № 500 от 13.06.2024"). Типовые положения о заместителе руководителя по ИБ и о подразделении ИБ (ПП № 1272) называют формирование и развитие навыков работников (п. 10 «ж»), организацию развития навыков безопасного поведения, в том числе занятия с руководящим составом (п. 7 «к»), и доклад руководству о результатах практических учений (п. 11 «б»)[⁠\[L89\]](https://avareange.avacloude.ru/future/white-book/#src-L89 "Правительство РФ. Постановление № 1272 — типовые положения о заместителе по ИБ и подразделении ИБ, 15.07.2022"). Для таких организаций программа — не инициатива ИБ, а функция заместителя по ИБ и подразделения, о результатах которой докладывают руководителю. Доклад — в [главе 16](https://avareange.avacloude.ru/future/white-book/#board).

В КИИ та же функция есть в профессиональном стандарте специалиста по обеспечению безопасности значимых объектов, который действует с 01.03.2027: «организация формирования и развития навыков работников организации» (ТФ F/03.8)[⁠\[L91\]](https://avareange.avacloude.ru/future/white-book/#src-L91 "Минтруд России. Приказ № 352н — профстандарт «Специалист по обеспечению безопасности значимых объектов КИИ», 07.08.2026, с 01.03.2027 до 01.03.2033"). Это аргумент, когда нужно закрепить программу в должностной инструкции.

#### HR и профсоюз

Работодатель знакомит работников с ЛНА под роспись, а при приёме — до подписания трудового договора[⁠\[L61\]](https://avareange.avacloude.ru/future/white-book/#src-L61 "Трудовой кодекс РФ. Ст. 8 ч. 4, ст. 22, ст. 68 ч. 3, ст. 372 — ЛНА и ознакомление под роспись, ред. 25.05.2026"). ЛНА, принятые без учёта мнения профсоюза там, где ТК этого требует, не применяются[⁠\[L61\]](https://avareange.avacloude.ru/future/white-book/#src-L61 "Трудовой кодекс РФ. Ст. 8 ч. 4, ст. 22, ст. 68 ч. 3, ст. 372 — ЛНА и ознакомление под роспись, ред. 25.05.2026"). Поэтому HR — не только канал ознакомления, но и тот, кто знает, какие ЛНА проходят через профсоюз. Дисциплина и премии — тоже зона HR; правила для них — в разделе о психологической безопасности ниже.

### Матрица ответственности: шесть решений

Роли в таблице выше отвечают на вопрос «кто есть». Матрица ниже отвечает на вопрос «кто решает» — для шести действий, на которых программы чаще всего застревают. Запишите её в положение ([приложение A](https://avareange.avacloude.ru/future/white-book/#appendix-a)) и поправьте под свою структуру: в небольшой компании ИБ и ответственный за ПДн могут быть одним человеком — тем важнее согласование с юристом.

Кто исполняет, утверждает, с кем согласуют, кого информируют
| Действие | Исполняет | Утверждает | Согласуют | Информируют |
| --- | --- | --- | --- | --- |
| Положение об имитационных атаках | ИБ | Руководитель организации | Юрист, ответственный за ПДн, HR; профсоюз — если требуется | Все работники — ознакомление под роспись |
| Запуск кампании по карточке | ИБ | Руководитель ИБ | ИТ; ответственный за ПДн — если меняются данные или канал | Руководители подразделений — без дат и шаблонов |
| Запрос работника о своих данных на платформе | Ответственный за ПДн | — | ИБ — выгрузка с платформы | Работник — ответ за 10 рабочих дней + не более 5[⁠\[L10\]](https://avareange.avacloude.ru/future/white-book/#src-L10 "152-ФЗ «О персональных данных». Ст. 14 и 20 — права субъекта и сроки ответа, сроки в ред. 266-ФЗ с 01.09.2022") |
| Решение о взыскании за нарушение правил ИБ | HR, непосредственный руководитель | Руководитель организации или уполномоченное лицо | Юрист; ИБ даёт факты, но не решает | Работник — запрос письменного объяснения; на ответ 2 рабочих дня[⁠\[L65\]](https://avareange.avacloude.ru/future/white-book/#src-L65 "Трудовой кодекс РФ. Ст. 192–193 — дисциплинарные взыскания и порядок их применения, действует") |
| Уведомление Роскомнадзора об утечке | Ответственный за ПДн вместе с ИБ | Руководитель организации | Юрист | Руководство; сроки и маршрут — [глава 6](https://avareange.avacloude.ru/future/white-book/#deadlines) |
| Доклад о результатах учений | Руководитель ИБ | — | HR, коммуникации | Руководитель организации; в организациях из Указа № 250 — по п. 11 «б» ПП № 1272[⁠\[L89\]](https://avareange.avacloude.ru/future/white-book/#src-L89 "Правительство РФ. Постановление № 1272 — типовые положения о заместителе по ИБ и подразделении ИБ, 15.07.2022") |

Обратите внимание на строку о взыскании. ИБ фиксирует факты — что было, когда, с какими правилами работник ознакомлен, — но решение о взыскании принимает работодатель в порядке ТК, а не платформа и не руководитель ИБ. Решения, затрагивающие права работника, нельзя принимать только на основании автоматизированной обработки (ст. 16 152-ФЗ, п. 6 ст. 86 ТК)[⁠\[L11\]](https://avareange.avacloude.ru/future/white-book/#src-L11 "152-ФЗ «О персональных данных». Ст. 16 — решения на основании исключительно автоматизированной обработки, ред. 261-ФЗ от 25.07.2011")[⁠\[L64\]](https://avareange.avacloude.ru/future/white-book/#src-L64 "Трудовой кодекс РФ. Ст. 86–88 — обработка и передача ПДн работника, п. 1 ст. 86 в ред. 185-ФЗ от 02.07.2013"), поэтому риск-скор и результаты кампаний — вход для решения человека, а не само решение.

### Психологическая безопасность: пять правил

Если за ошибку наказывают, люди прячут ошибки, — и SOC узнаёт об атаке последним. Пять правил ниже держат программу на стороне работника. Там, где у правила есть норма, она указана; остальное — наша рекомендация.

1.  **Без позора.** Никаких публичных списков «кликнувших» и рейтингов худших. Результаты с именами — ПДн работника, и внутри организации их получают только уполномоченные лица по ЛНА[⁠\[L64\]](https://avareange.avacloude.ru/future/white-book/#src-L64 "Трудовой кодекс РФ. Ст. 86–88 — обработка и передача ПДн работника, п. 1 ст. 86 в ред. 185-ФЗ от 02.07.2013").
2.  **Личное — лично.** Личные результаты видят работник и роли из положения. Руководитель получает агрегаты по группам не меньше пяти человек, чтобы нельзя было вычислить конкретного.
3.  **«Я ошибся» — ценное сообщение.** Кто сам сообщил, что ввёл пароль, получает благодарность, а не выговор. Чем раньше сообщил, тем меньше ущерб. Как это совместить с уведомлением регулятора — в [главе 12](https://avareange.avacloude.ru/future/white-book/#reporting).
4.  **Руководство — тоже цель.** Руководители получают те же учебные атаки, а спонсор готов рассказать о своей ошибке. В организациях из Указа № 250 занятия с руководящим составом прямо названы в функциях подразделения ИБ[⁠\[L89\]](https://avareange.avacloude.ru/future/white-book/#src-L89 "Правительство РФ. Постановление № 1272 — типовые положения о заместителе по ИБ и подразделении ИБ, 15.07.2022").
5.  **Честно о программе.** Работники знают, что учебные атаки будут (без дат), зачем они, какие события фиксируются и кто видит результаты. Где проходят границы легенд — в [главе 4](https://avareange.avacloude.ru/future/white-book/#safe-harbour).

Хвалите поступки, а не проценты. «Находка месяца» — работник, чьё сообщение остановило реальную атаку; имя — только с его согласия. Командный зачёт — по доле сообщений, а не по кликам, чтобы никого не стыдить.

### Дисциплина и премии: где проходит граница

Правило «без наказания за клик» — не только про культуру: трудовое право оставляет работодателю узкий коридор. Виды взысканий и порядок по ст. 192–193 ТК, лимит снижения премии и вопрос юристу о том, может ли учебный клик быть проступком, разобраны в [главе 5](https://avareange.avacloude.ru/future/white-book/#liability-worker). HR достаточно держать в голове три правила.

*   **Проступок — нарушение закреплённой обязанности.** Взыскание возможно, только если работник по своей вине нарушил обязанность из трудового договора или ЛНА, с которым ознакомлен под роспись[⁠\[L61\]](https://avareange.avacloude.ru/future/white-book/#src-L61 "Трудовой кодекс РФ. Ст. 8 ч. 4, ст. 22, ст. 68 ч. 3, ст. 372 — ЛНА и ознакомление под роспись, ред. 25.05.2026")[⁠\[L65\]](https://avareange.avacloude.ru/future/white-book/#src-L65 "Трудовой кодекс РФ. Ст. 192–193 — дисциплинарные взыскания и порядок их применения, действует"). Клик в учебном письме сам по себе, по нашему прочтению, таким нарушением не является.
*   **Премия и взыскание.** Если ЛНА о премировании связывает снижение премии с дисциплинарным взысканием, снижать можно только за период взыскания и не более чем на 20% месячной зарплаты (ч. 3 ст. 135 ТК)[⁠\[L67\]](https://avareange.avacloude.ru/future/white-book/#src-L67 "Трудовой кодекс РФ; Федеральный закон № 144-ФЗ. Ст. 135 ч. 3 — системы премирования; лимит снижения премии в связи с дисциплинарным взысканием, 07.06.2025, с 01.09.2025").
*   **Премия и результаты учебных атак.** Прямого запрета привязывать премию к кликам нет. Но такая связка, по нашей оценке, рискованна: она выходит за заявленные цели обработки данных программы[⁠\[L1\]](https://avareange.avacloude.ru/future/white-book/#src-L1 "152-ФЗ «О персональных данных». Ст. 5 — принципы обработки: цели, минимизация, сроки хранения, 27.07.2006, ред. 26.07.2026") и легко превращается в решение, затрагивающее права работника, только по автоматическому скору, а это ст. 16 152-ФЗ допускает лишь в исключительных случаях — с письменного согласия или по федеральному закону[⁠\[L11\]](https://avareange.avacloude.ru/future/white-book/#src-L11 "152-ФЗ «О персональных данных». Ст. 16 — решения на основании исключительно автоматизированной обработки, ред. 261-ФЗ от 25.07.2011").

Рекомендация АВАТЕК

Не связывайте премии и взыскания с результатами учебных атак. Премируйте за сообщения на уровне команды, а повторные провалы переводите в дополнительное обучение ([глава 10](https://avareange.avacloude.ru/future/white-book/#learning)). Подробно об ответственности работника — в [главе 5](https://avareange.avacloude.ru/future/white-book/#liability).

### Коммуникации: квартал и год

План на квартал: что говорим и в каком формате

1.  **1-й месяц**Зачем программа и что будет; за клик не наказываем; где кнопка «Сообщить» и что она пересылает.Обращение спонсора, памятка, 15 минут на планёрках
2.  **2-й месяц**Тема квартала, например «фейк-босс» и второй канал.Короткое видео руководителя, учебная атака по теме, разбор
3.  **3-й месяц**Итоги: что нашли работники и что изменили в процессах.Письмо с цифрами без имён, находка квартала, благодарности

Темы года и поведения AVADB
| Квартал | Тема | Поведения |
| --- | --- | --- |
| I квартал | Почта и сообщение об угрозе | AVA\_DB087 «Сообщение о подозрительном сообщении», AVA\_DB114 «Проверка легитимности отправителя сообщения» |
| II квартал | Мессенджеры, звонки, «фейк-босс» | AVA\_DB080 «Проверка легитимности неизвестного звонящего», AVA\_DB082 «Проверка подозрительного сообщения через известные контакты» |
| III квартал | Данные и ИИ: светофор и одобренные инструменты | AVA\_DB156 «Передача данных только через одобренные сервисы», AVA\_DB189 «Использование одобренных приложений на рабочем устройстве» |
| IV квартал | Октябрь — [месяц кибербезопасности](https://avareange.avacloude.ru/future/awareness-month/) по международной традиции[⁠\[A1\]](https://avareange.avacloude.ru/future/white-book/#src-A1 "National Cybersecurity Alliance. Cybersecurity Awareness Month 2026, 2026"); в России в конце октября — Российская неделя кибербезопасности[⁠\[A2\]](https://avareange.avacloude.ru/future/white-book/#src-A2 "SOC Forum. SOC Forum 2026, 2026"). Итоги года | AVA\_DB013 «Сообщение об инциденте ИБ», AVA\_DB014 «Запрос помощи по вопросам ИБ» |

Анонс программы не раскрывает даты и шаблоны: прямой обязанности предупреждать о каждой кампании ТК не устанавливает — он требует ознакомить работников с ЛНА под роспись[⁠\[L61\]](https://avareange.avacloude.ru/future/white-book/#src-L61 "Трудовой кодекс РФ. Ст. 8 ч. 4, ст. 22, ст. 68 ч. 3, ст. 372 — ЛНА и ознакомление под роспись, ред. 25.05.2026"). По нашей оценке, достаточно общего уведомления в положении ([приложение A](https://avareange.avacloude.ru/future/white-book/#appendix-a)). Календарь кампаний и регуляторных событий на год — в [главе 15](https://avareange.avacloude.ru/future/white-book/#plan), частота и сложность учебных атак — в [главе 9](https://avareange.avacloude.ru/future/white-book/#simulations).

В модели зрелости SANS долгосрочное изменение культуры — отдельная стадия, которая идёт после изменения поведения[⁠\[F1\]](https://avareange.avacloude.ru/future/white-book/#src-F1 "SANS Institute. Security Awareness & Culture Maturity Model, 15.09.2025"). Наша модель — в [главе 2](https://avareange.avacloude.ru/future/white-book/#maturity): культура появляется, когда правила выше выполняются годами, а не когда о ней написали в положении.

### Как измерить культуру

Метрики культуры

Доля сообщений

сообщения об учебных письмах делить на доставленные учебные письма

Главный индикатор культуры.

Сообщения о своей ошибке

работники, сами сообщившие о клике или вводе данных, за квартал

Рост — признак доверия.

Обращения за помощью

вопросы в ИБ за квартал на 100 работников

Пульс-опрос

доля согласных с «Если я ошибусь и сообщу, меня не накажут» и «Я знаю, куда сообщать»

Раз в полгода, анонимно.

Участие руководства

руководители, получившие учебные атаки за квартал делить на все руководители

В организациях из Указа № 250 — ещё и материал для доклада о результатах учений.

Все метрики культуры — агрегаты. Руководителю подразделения — только по группам от пяти человек; общие правила метрик — в [главе 8](https://avareange.avacloude.ru/future/white-book/#metrics).

В AVAREANGE

AVAREANGE помогает собрать структуру программы: иерархия подразделений повторяет структуру компании, теги выделяют группы — новых работников, руководителей, подрядчиков. PDF-сертификаты о прохождении курсов — повод отметить участников.

Что сделать

*   Назначьте спонсора и утвердите положение об имитационных атаках за его подписью.
*   Впишите в положение роли и матрицу ответственности: ИБ, ответственный за ПДн, юрист, HR, ИТ, коммуникации, руководители.
*   Сделайте ответственного за ПДн согласующим положения и владельцем ответов работникам о данных платформы.
*   Передайте юристу шаблоны из приложений A, B и F и вопросы из этой книги до первой кампании.
*   Проверьте с HR, что премии и взыскания не связаны с результатами учебных атак, а положение прошло профсоюз, если это нужно.
*   Утвердите план коммуникаций на квартал и темы на год.
*   Раз в полгода проводите анонимный пульс-опрос о доверии к программе.

15

## План года и регуляторный календарь

Эта глава превращает книгу в расписание. Сначала — 13 недель запуска: каждая неделя оставляет артефакт, а план заканчивается решением спонсора. Потом — годовой цикл, в котором регуляторные события стоят рядом с учебными кампаниями, и календарь на 12 месяцев с датами, которые уже приняты.

Артефакты недель — документы, отчёты и протоколы — вместе составляют пакет доказательств для руководства и проверяющих ([приложение D](https://avareange.avacloude.ru/future/white-book/#appendix-d)).

1.  Недели 1–3 · фаза 1 из 4
    
    ### Мандат и правила
    
    1.  Нед. 1
        
        Спонсор и рабочая группа: ИБ, ИТ, HR, юрист, ответственный за ПДн, коммуникации. Цели на 90 дней. Режим организации — ПДн, ГИС, КИИ или финансы — по [главе 3](https://avareange.avacloude.ru/future/white-book/#law)
        
        Артефакт Распоряжение о запуске, состав группы, матрица ответственности
        
    2.  Нед. 2
        
        Положение об имитационных атаках по шаблону [приложения A](https://avareange.avacloude.ru/future/white-book/#appendix-a): каналы, фиксируемые события, кто видит личные результаты, срок хранения, отказ от санкций. Новая цель в политике обработки ПДн, акт оценки вреда, договор поручения с платформой ([приложение B](https://avareange.avacloude.ru/future/white-book/#appendix-b)), отдельные согласия ([приложение F](https://avareange.avacloude.ru/future/white-book/#appendix-f)). Согласование с юристом; учёт мнения профсоюза, где он есть
        
        Артефакт Положение, изменения политики ПДн, акт оценки вреда, договор поручения, заключение юриста
        
    3.  Нед. 3
        
        Ознакомление работников с положением под роспись или через кадровый ЭДО. Уведомление Роскомнадзора об изменениях, если программа — новая цель обработки. Интеграции: каталог пользователей, почтовые домены, белые списки, кнопка «Сообщить», выгрузка в SIEM. Анонс от спонсора без дат атак
        
        Артефакт Листы ознакомления, уведомление об изменениях, чек-лист интеграций, анонс
        
    
    **Критерий выхода:** положение утверждено и доведено под роспись, юрист дал заключение, кнопка «Сообщить» работает, анонс вышел.
    
    Основания. Для всех операторов ПДн — ознакомление и (или) обучение работников, непосредственно обрабатывающих ПДн (п. 6 ч. 1 ст. 18.1 152-ФЗ)[⁠\[L14\]](https://avareange.avacloude.ru/future/white-book/#src-L14 "152-ФЗ «О персональных данных». Ст. 18.1 — меры оператора, в том числе ознакомление и (или) обучение работников, ред. 266-ФЗ с 01.09.2022; п. 6 — с 2011 г."), и ознакомление с ЛНА под роспись (ст. 22 ТК)[⁠\[L61\]](https://avareange.avacloude.ru/future/white-book/#src-L61 "Трудовой кодекс РФ. Ст. 8 ч. 4, ст. 22, ст. 68 ч. 3, ст. 372 — ЛНА и ознакомление под роспись, ред. 25.05.2026"). Уведомление об изменениях — не позднее 15-го числа следующего месяца (ч. 7 ст. 22 152-ФЗ)[⁠\[L17\]](https://avareange.avacloude.ru/future/white-book/#src-L17 "152-ФЗ «О персональных данных». Ст. 22 — уведомление РКН об обработке ПДн, ред. 266-ФЗ с 01.09.2022"). Для ГИС и ИС госорганов, ГУП, госучреждений — порядок повышения знаний в регламентах и оценка знаний (п. 14 «д» и п. 57 приказа ФСТЭК № 117)[⁠\[L80\]](https://avareange.avacloude.ru/future/white-book/#src-L80 "ФСТЭК России. Приказ № 117 — требования о защите информации в ГИС и иных ИС госорганов, ГУП, госучреждений, 11.04.2025, в силу с 01.03.2026"). Для значимых объектов КИИ — мероприятия по повышению знаний работников не реже раза в год (п. 15 приказа ФСТЭК № 235)[⁠\[L77\]](https://avareange.avacloude.ru/future/white-book/#src-L77 "ФСТЭК России. Приказ № 235 — требования к системам безопасности значимых объектов КИИ, 21.12.2017, ред. 20.04.2023 (приказ № 69)"), информирование и обучение с периодичностью, которую задают ОРД (п. 13.7 приказа ФСТЭК № 239)[⁠\[L79\]](https://avareange.avacloude.ru/future/white-book/#src-L79 "ФСТЭК России. Приказ № 239 — требования по обеспечению безопасности значимых объектов КИИ, 25.12.2017, ред. 28.08.2024"). Это не юридическая консультация.
    
2.  Недели 4–5 · фаза 2 из 4
    
    ### Базовая линия
    
    1.  Нед. 4
        
        Первая учебная атака по почте средней сложности на всех, кто ознакомлен с положением. Второй канал — SMS или звонок — только на пилотной группе и на условиях [главы 9](https://avareange.avacloude.ru/future/white-book/#simulations). Оценка знаний
        
        Артефакт Карточка кампании, шаблоны, результаты теста
        
    2.  Нед. 5
        
        Отчёт № 0: доли провалов, сообщений и пропусков; «кликнул и сообщил»; время до первого сообщения; разбивка по ролям и филиалам группами не меньше пяти человек; экспозиция по КоАП — [глава 5](https://avareange.avacloude.ru/future/white-book/#liability)
        
        Артефакт Отчёт № 0 — точка отсчёта для целей
        
    
    **Критерий выхода:** у каждой метрики есть определение и значение базовой линии.
    
    Правило
    
    Цели ставятся от своей базовой линии. Чужие цифры — ориентир, но не цель: публичных российских данных о доле сообщений с раскрытой методикой мы не нашли — есть только оценки вендоров в пересказе СМИ, а мировые данные считаются по другим методикам.
    
3.  Недели 6–9 · фаза 3 из 4
    
    ### Вмешательства
    
    1.  Нед. 6
        
        Обучение в момент ошибки, курсы по событию, трек повторных провалов без автоматических санкций — [глава 10](https://avareange.avacloude.ru/future/white-book/#learning)
        
        Артефакт Карта «событие → курс», правила трека
        
    2.  Нед. 7
        
        Ролевые сценарии: финансы — «фейк-босс» и смена реквизитов; HR — резюме во вложении; закупки — письмо «от поставщика»; ИТ-поддержка — сброс пароля по звонку; филиалы
        
        Артефакт Матрица «роль → сценарий → правильное действие»
        
    3.  Нед. 8
        
        ИИ: реестр сервисов, светофор данных, одобренная альтернатива, короткий курс — [глава 11](https://avareange.avacloude.ru/future/white-book/#ai). Для ГИС — шаблоны или допустимые тематики запросов (п. 61 приказа № 117)[⁠\[L80\]](https://avareange.avacloude.ru/future/white-book/#src-L80 "ФСТЭК России. Приказ № 117 — требования о защите информации в ГИС и иных ИС госорганов, ГУП, госучреждений, 11.04.2025, в силу с 01.03.2026"). Правило второго канала для платежей объявляет спонсор
        
        Артефакт Реестр ИИ-сервисов, политика ИИ, правило второго канала
        
    4.  Нед. 9
        
        Учение «фейк-босс» в финансах, закупках и ИТ-поддержке — с отдельным письменным согласием руководителя, от имени которого идёт сценарий ([приложение F](https://avareange.avacloude.ru/future/white-book/#appendix-f)). Настольное учение по маршруту «сообщение → решение об уведомлении» со сроками 24 и 72 часа[⁠\[L16\]](https://avareange.avacloude.ru/future/white-book/#src-L16 "152-ФЗ «О персональных данных». Ст. 21 — устранение нарушений, уведомление РКН об инциденте (24 и 72 часа), уничтожение, ч. 3.1 с 01.09.2022") — [глава 6](https://avareange.avacloude.ru/future/white-book/#deadlines)
        
        Артефакт Протокол учения, согласие руководителя, маршрут сообщений
        
    
    **Критерий выхода:** каждая роль из списка получила свой сценарий, правило второго канала объявлено, маршрут в SOC проверен на учении.
    
4.  Недели 10–13 · фаза 4 из 4
    
    ### Замер и решение
    
    1.  Нед. 10
        
        Повторная учебная атака на всех — той же сложности, что на неделе 4
        
        Артефакт Результаты кампании
        
    2.  Нед. 11
        
        Подрядчики: реестр, три уровня доступа, условия поручения и обучения в договорах — [глава 13](https://avareange.avacloude.ru/future/white-book/#vendors)
        
        Артефакт Реестр подрядчиков, пункты договора по приложению B
        
    3.  Нед. 12
        
        Отчёт № 1: динамика против отчёта № 0, роли, повторные провалы, второй канал, ИИ, карта «норма → доказательство» по [приложению D](https://avareange.avacloude.ru/future/white-book/#appendix-d)
        
        Артефакт Отчёт № 1 и страница для совета — глава 16
        
    4.  Нед. 13
        
        Решение спонсора: масштабировать, изменить или остановить. Годовой календарь и бюджет — с отдельным учётом расходов на ИБ через лицензиатов ([глава 16](https://avareange.avacloude.ru/future/white-book/#board))
        
        Артефакт Протокол решения, годовой календарь
        
    
    **Критерий выхода:** решение принято по отчёту № 1, а не по впечатлениям.
    

### Что повторяется каждый год

Регуляторный календарь складывается из двух слоёв. Первый — события, которые нормы привязывают к сроку: раз в год, раз в 2 или 3 года, до допуска, после инцидента. Второй — ритм самой программы, который выбирает организация. Выберите вкладку своего режима; если режимов несколько, строки складываются.

Регулярные события по режимам

ПДн: что и когда
| Когда | Что | Основание |
| --- | --- | --- |
| До допуска к ПДн (рекомендуем) | Ознакомление и (или) обучение работников, непосредственно обрабатывающих ПДн. Форму, частоту и срок закон не задаёт; проводить до допуска — наша рекомендация | п. 6 ч. 1 ст. 18.1 152-ФЗ[⁠\[L14\]](https://avareange.avacloude.ru/future/white-book/#src-L14 "152-ФЗ «О персональных данных». Ст. 18.1 — меры оператора, в том числе ознакомление и (или) обучение работников, ред. 266-ФЗ с 01.09.2022; п. 6 — с 2011 г.") |
| При приёме и при новой редакции ЛНА | Ознакомление под роспись с ЛНА по ИБ и положением об имитационных атаках; при приёме — до подписания трудового договора | ст. 22, ч. 3 ст. 68 ТК[⁠\[L61\]](https://avareange.avacloude.ru/future/white-book/#src-L61 "Трудовой кодекс РФ. Ст. 8 ч. 4, ст. 22, ст. 68 ч. 3, ст. 372 — ЛНА и ознакомление под роспись, ред. 25.05.2026") |
| При изменении обработки | Уведомление Роскомнадзора об изменении сведений — не позднее 15-го числа следующего месяца | ч. 7 ст. 22 152-ФЗ[⁠\[L17\]](https://avareange.avacloude.ru/future/white-book/#src-L17 "152-ФЗ «О персональных данных». Ст. 22 — уведомление РКН об обработке ПДн, ред. 266-ФЗ с 01.09.2022") |
| До запуска программы | Оценка вреда субъектам ПДн с актом. При изменении состава обработки рекомендуем обновить акт | п. 5 ч. 1 ст. 18.1 152-ФЗ; приказ Роскомнадзора № 178, действует до 01.03.2029[⁠\[L14\]](https://avareange.avacloude.ru/future/white-book/#src-L14 "152-ФЗ «О персональных данных». Ст. 18.1 — меры оператора, в том числе ознакомление и (или) обучение работников, ред. 266-ФЗ с 01.09.2022; п. 6 — с 2011 г.")[⁠\[L20\]](https://avareange.avacloude.ru/future/white-book/#src-L20 "Роскомнадзор. Приказ № 178 — требования к оценке вреда субъектам ПДн, 27.10.2022, с 01.03.2023 до 01.03.2029") |
| По плану оператора | Внутренний контроль соответствия обработки ПДн закону и ЛНА | п. 4 ч. 1 ст. 18.1 152-ФЗ[⁠\[L14\]](https://avareange.avacloude.ru/future/white-book/#src-L14 "152-ФЗ «О персональных данных». Ст. 18.1 — меры оператора, в том числе ознакомление и (или) обучение работников, ред. 266-ФЗ с 01.09.2022; п. 6 — с 2011 г.") |
| Не реже раза в 3 года | Контроль выполнения требований к защите ПДн в ИСПДн, включая платформу учебных атак | п. 17 ПП № 1119[⁠\[L25\]](https://avareange.avacloude.ru/future/white-book/#src-L25 "Правительство РФ. Постановление № 1119 — требования к защите ПДн в ИСПДн, 01.11.2012") |
| По достижении цели | Уничтожение персональных результатов — не позднее 30 дней; акт и выгрузка из журнала хранятся 3 года | ч. 4 ст. 21 152-ФЗ; приказ Роскомнадзора № 179[⁠\[L16\]](https://avareange.avacloude.ru/future/white-book/#src-L16 "152-ФЗ «О персональных данных». Ст. 21 — устранение нарушений, уведомление РКН об инциденте (24 и 72 часа), уничтожение, ч. 3.1 с 01.09.2022")[⁠\[L21\]](https://avareange.avacloude.ru/future/white-book/#src-L21 "Роскомнадзор. Приказ № 179 — требования к подтверждению уничтожения ПДн, 28.10.2022, с 01.03.2023 до 01.03.2029") |

Частоту учебных атак не задаёт ни один приказ. Для значимых КИИ её определяют ОРД субъекта[⁠\[L79\]](https://avareange.avacloude.ru/future/white-book/#src-L79 "ФСТЭК России. Приказ № 239 — требования по обеспечению безопасности значимых объектов КИИ, 25.12.2017, ред. 28.08.2024"), для ГИС — регламенты оператора, с оценкой знаний не реже раза в 3 года[⁠\[L80\]](https://avareange.avacloude.ru/future/white-book/#src-L80 "ФСТЭК России. Приказ № 117 — требования о защите информации в ГИС и иных ИС госорганов, ГУП, госучреждений, 11.04.2025, в силу с 01.03.2026"). Поэтому ритм программы — решение организации.

Рекомендация АВАТЕК

Учебная атака — раз в месяц, отчёт совету — раз в квартал, пересмотр положения и реестра ИИ-сервисов — раз в год. Условный расчёт: 1 000 работников и 4 атаки в год дают 4 000 наблюдений; 12 атак в двух каналах — 24 000. Чем больше наблюдений, тем раньше видны тренды по отделам и ролям и тем меньше значит случайность одной кампании.

Такой цикл повторяет жизненный цикл программы обучения из NIST SP 800-50 Rev. 1: планирование, анализ и проектирование, разработка и внедрение, оценка и улучшение[⁠\[F2\]](https://avareange.avacloude.ru/future/white-book/#src-F2 "NIST. SP 800-50 Rev. 1. Building a Cybersecurity and Privacy Learning Program, сентябрь 2024").

### Ближайшие даты

Эти изменения уже приняты и имеют дату. Каждое из них — повод пересмотреть документ программы или добавить тему в обучение. Сроки уведомления об инцидентах собраны в [приложении C](https://avareange.avacloude.ru/future/white-book/#appendix-c), вся хронология 2024–2027 — в [приложении H](https://avareange.avacloude.ru/future/white-book/#appendix-h).

Даты, которые меняют план
| Дата | Что вступает в силу | Кого касается | Что сделать |
| --- | --- | --- | --- |
| 01.10.2026 | Изменения Положения Банка России № 821-П по Указанию № 7220-У[⁠\[L99\]](https://avareange.avacloude.ru/future/white-book/#src-L99 "Банк России. Положение № 821-П (защита информации при переводах); Указание № 7220-У, 821-П от 17.08.2023, с 01.04.2024; 7220-У — с 01.10.2026") | Операторы по переводу денежных средств, платёжные агрегаторы, операторы услуг платёжной инфраструктуры и информационного обмена | Сверить внутренние документы с новой редакцией |
| 01.01.2027 | Указание № 7219-У: страховщики, НПФ, регистраторы — стандартный уровень защиты, МФО — минимальный[⁠\[L98\]](https://avareange.avacloude.ru/future/white-book/#src-L98 "Банк России. Положение № 757-П (НФО); Указание № 7219-У, 757-П от 20.04.2021; 7219-У от 28.10.2025, с 01.01.2027") | НФО | Запланировать оценку соответствия на новом уровне |
| 01.01.2027 | Филиалы иностранных банков — стандартный уровень защиты по Положению № 851-П[⁠\[L97\]](https://avareange.avacloude.ru/future/white-book/#src-L97 "Банк России. Положение № 851-П — требования к защите информации для кредитных организаций, 30.01.2025, в силу с 29.03.2025") | Филиалы иностранных банков | Запланировать оценку соответствия на новом уровне |
| 28.02.2027 | Последний день действующей редакции п. 32 приказа № 117: оператор ГИС сам считает показатель зрелости[⁠\[L80\]](https://avareange.avacloude.ru/future/white-book/#src-L80 "ФСТЭК России. Приказ № 117 — требования о защите информации в ГИС и иных ИС госорганов, ГУП, госучреждений, 11.04.2025, в силу с 01.03.2026")[⁠\[L81\]](https://avareange.avacloude.ru/future/white-book/#src-L81 "ФСТЭК России. Приказ № 137 — изменения в приказ № 117, 08.05.2026, в силу с 01.09.2026; новый п. 32 — с 01.03.2027") | Операторы ГИС | Решить с юристом, нужен ли собственный расчёт после этой даты |
| 01.03.2027 | Приказ ФСТЭК № 220: Кзи раз в 6 месяцев, Узи раз в 3 года, Узи подрядчиков — до доступа[⁠\[L78\]](https://avareange.avacloude.ru/future/white-book/#src-L78 "ФСТЭК России. Приказ № 220 — изменения в приказ № 235 (Кзи, Узи, подрядчики), 16.07.2026, в силу с 01.03.2027") | Субъекты КИИ со значимыми объектами и их подрядчики | Внести расчёты в годовой план; добавить условие об Узи в договоры с подрядчиками |
| 01.03.2027 | Новый п. 32 приказа № 117: оператор считает Кзи раз в 6 месяцев, Узи считают подрядчики — до доступа и раз в 2 года[⁠\[L81\]](https://avareange.avacloude.ru/future/white-book/#src-L81 "ФСТЭК России. Приказ № 137 — изменения в приказ № 117, 08.05.2026, в силу с 01.09.2026; новый п. 32 — с 01.03.2027") | Операторы ГИС и их подрядчики | Включить требования к подрядчикам по п. 58 в договоры |
| 01.03.2027 | 243-ФЗ, ключевые статьи: Правительство вправе вводить отраслевые требования по рискам больших моделей; провайдер сообщает, кому принадлежат права на результаты[⁠\[L115\]](https://avareange.avacloude.ru/future/white-book/#src-L115 "Федеральный закон № 243-ФЗ. «О поддержке развития технологий искусственного интеллекта в РФ», 26.07.2026, с 01.09.2026; ст. 5 (п. 3–5 ч. 2), 6 (ч. 2–5), 8–10 — с 01.03.2027") | Все, кто применяет ИИ-сервисы | Добавить поле «права на результат» в реестр ИИ-сервисов; следить за постановлениями |
| 01.03.2027 | 210-ФЗ, основной блок: в том числе маркировка и самозапрет вызовов с иностранной нумерацией[⁠\[L108\]](https://avareange.avacloude.ru/future/white-book/#src-L108 "Федеральный закон № 210-ФЗ. Изменения в закон «О связи», 161-ФЗ, 41-ФЗ, 63-ФЗ (антифрод-2), 26.06.2026; поэтапно 01.09.2026, 01.03.2027, 01.09.2027, 01.01.2028") | Банки и операторы связи — обязанности; остальные — тема обучения | Обновить курс о звонках мошенников |
| 01.03.2027 | Профстандарт «Специалист по обеспечению безопасности значимых объектов КИИ» (приказ Минтруда № 352н): трудовая функция F/03.8 «организация формирования и развития навыков работников организации»[⁠\[L91\]](https://avareange.avacloude.ru/future/white-book/#src-L91 "Минтруд России. Приказ № 352н — профстандарт «Специалист по обеспечению безопасности значимых объектов КИИ», 07.08.2026, с 01.03.2027 до 01.03.2033") | Субъекты КИИ | Сверить должностную инструкцию руководителя программы |
| 01.09.2027 | 210-ФЗ: не более 20 платёжных карт на физлицо[⁠\[L108\]](https://avareange.avacloude.ru/future/white-book/#src-L108 "Федеральный закон № 210-ФЗ. Изменения в закон «О связи», 161-ФЗ, 41-ФЗ, 63-ФЗ (антифрод-2), 26.06.2026; поэтапно 01.09.2026, 01.03.2027, 01.09.2027, 01.01.2028") | Все — тема обучения | Добавить в курс о «дропах» и передаче карт |
| 01.01.2028 | Все МФО — по Положению № 757-П[⁠\[L98\]](https://avareange.avacloude.ru/future/white-book/#src-L98 "Банк России. Положение № 757-П (НФО); Указание № 7219-У, 757-П от 20.04.2021; 7219-У от 28.10.2025, с 01.01.2027") | МФО | Запланировать оценку соответствия |
| 01.03.2029 | Истекает срок действия приказов Роскомнадзора № 178 (оценка вреда) и № 179 (уничтожение)[⁠\[L20\]](https://avareange.avacloude.ru/future/white-book/#src-L20 "Роскомнадзор. Приказ № 178 — требования к оценке вреда субъектам ПДн, 27.10.2022, с 01.03.2023 до 01.03.2029")[⁠\[L21\]](https://avareange.avacloude.ru/future/white-book/#src-L21 "Роскомнадзор. Приказ № 179 — требования к подтверждению уничтожения ПДн, 28.10.2022, с 01.03.2023 до 01.03.2029") | Все операторы ПДн | Следить за заменой; пересмотреть акт оценки вреда и порядок уничтожения |

Пример пересмотра документов

С 1 марта 2027 года вступают в силу приказ ФСТЭК № 220 (Кзи и Узи для значимых КИИ)[⁠\[L78\]](https://avareange.avacloude.ru/future/white-book/#src-L78 "ФСТЭК России. Приказ № 220 — изменения в приказ № 235 (Кзи, Узи, подрядчики), 16.07.2026, в силу с 01.03.2027") и новая редакция п. 32 приказа № 117 (Узи подрядчиков)[⁠\[L81\]](https://avareange.avacloude.ru/future/white-book/#src-L81 "ФСТЭК России. Приказ № 137 — изменения в приказ № 117, 08.05.2026, в силу с 01.09.2026; новый п. 32 — с 01.03.2027"). К этой дате пересмотрите положение об имитационных атаках, годовой план и договоры с подрядчиками, у которых есть доступ к системам.

**Без даты, но под наблюдением.** Новый перечень стран с адекватной защитой ПДн после 265-ФЗ на 25.09.2026 не опубликован; действует приказ Роскомнадзора № 128[⁠\[L9\]](https://avareange.avacloude.ru/future/white-book/#src-L9 "Роскомнадзор. Приказ № 128 — перечень государств с адекватной защитой прав субъектов ПДн, 05.08.2022, в силу с 01.03.2023"). От него зависит, когда можно начать передачу ПДн зарубежному ИИ-сервису после уведомления Роскомнадзора: в страну из перечня — сразу, в остальные — не раньше чем через 10 рабочих дней и если Роскомнадзор не запретил и не ограничил передачу[⁠\[L7\]](https://avareange.avacloude.ru/future/white-book/#src-L7 "152-ФЗ «О персональных данных». Ст. 12 — трансграничная передача ПДн, ред. 266-ФЗ с 01.03.2023; ред. 265-ФЗ с 26.07.2026"). Постановления Правительства по 243-ФЗ ожидаются: отраслевые требования по рискам больших моделей могут обязать и компании-пользователей[⁠\[L115\]](https://avareange.avacloude.ru/future/white-book/#src-L115 "Федеральный закон № 243-ФЗ. «О поддержке развития технологий искусственного интеллекта в РФ», 26.07.2026, с 01.09.2026; ст. 5 (п. 3–5 ч. 2), 6 (ч. 2–5), 8–10 — с 01.03.2027") — подробнее в [главе 11](https://avareange.avacloude.ru/future/white-book/#ai).

### Календарь на 12 месяцев

Три дорожки в одной таблице: обучение, учебные атаки и регуляторные события. Пример — для организации, которая начинает в октябре 2026 года и совмещает несколько режимов. Строки, которые вас не касаются, уберите; ритм кампаний подстройте под свою базовую линию.

Пример года: октябрь 2026 — сентябрь 2027
| Месяц | Обучение | Учебные атаки | Регуляторные события |
| --- | --- | --- | --- |
| Октябрь 2026 | Вводный курс по положению; ознакомление новых работников до допуска к ПДн[⁠\[L14\]](https://avareange.avacloude.ru/future/white-book/#src-L14 "152-ФЗ «О персональных данных». Ст. 18.1 — меры оператора, в том числе ознакомление и (или) обучение работников, ред. 266-ФЗ с 01.09.2022; п. 6 — с 2011 г.") | Базовая кампания по почте на всех — отчёт № 0 | 01.10 — изменения 821-П (НПС). Если программа — новая цель обработки, уведомление Роскомнадзора об изменениях — не позднее 15-го числа следующего месяца[⁠\[L99\]](https://avareange.avacloude.ru/future/white-book/#src-L99 "Банк России. Положение № 821-П (защита информации при переводах); Указание № 7220-У, 821-П от 17.08.2023, с 01.04.2024; 7220-У — с 01.10.2026")[⁠\[L17\]](https://avareange.avacloude.ru/future/white-book/#src-L17 "152-ФЗ «О персональных данных». Ст. 22 — уведомление РКН об обработке ПДн, ред. 266-ФЗ с 01.09.2022") |
| Ноябрь 2026 | Курсы в момент ошибки по итогам базовой кампании | Ролевая кампания: финансы и закупки | КИИ: проект плана мероприятий по безопасности на 2027 год[⁠\[L77\]](https://avareange.avacloude.ru/future/white-book/#src-L77 "ФСТЭК России. Приказ № 235 — требования к системам безопасности значимых объектов КИИ, 21.12.2017, ред. 20.04.2023 (приказ № 69)") |
| Декабрь 2026 | Занятие с руководителями; для организаций из Указа № 250 — п. 7 «к» ПП № 1272[⁠\[L89\]](https://avareange.avacloude.ru/future/white-book/#src-L89 "Правительство РФ. Постановление № 1272 — типовые положения о заместителе по ИБ и подразделении ИБ, 15.07.2022") | Кампания по почте средней сложности | КИИ: отчёт руководителю за год, план на 2027 год. НФО и филиалы иностранных банков — подготовка к 01.01.2027[⁠\[L77\]](https://avareange.avacloude.ru/future/white-book/#src-L77 "ФСТЭК России. Приказ № 235 — требования к системам безопасности значимых объектов КИИ, 21.12.2017, ред. 20.04.2023 (приказ № 69)")[⁠\[L98\]](https://avareange.avacloude.ru/future/white-book/#src-L98 "Банк России. Положение № 757-П (НФО); Указание № 7219-У, 757-П от 20.04.2021; 7219-У от 28.10.2025, с 01.01.2027")[⁠\[L97\]](https://avareange.avacloude.ru/future/white-book/#src-L97 "Банк России. Положение № 851-П — требования к защите информации для кредитных организаций, 30.01.2025, в силу с 29.03.2025") |
| Январь 2027 | Курс по ИИ-сервисам и светофору данных | Повторная кампания той же сложности, что в октябре | 01.01 — 7219-У (НФО), стандартный уровень для филиалов иностранных банков. Отчёт совету за IV квартал[⁠\[L98\]](https://avareange.avacloude.ru/future/white-book/#src-L98 "Банк России. Положение № 757-П (НФО); Указание № 7219-У, 757-П от 20.04.2021; 7219-У от 28.10.2025, с 01.01.2027")[⁠\[L97\]](https://avareange.avacloude.ru/future/white-book/#src-L97 "Банк России. Положение № 851-П — требования к защите информации для кредитных организаций, 30.01.2025, в силу с 29.03.2025") |
| Февраль 2027 | Правило второго канала для платежей и смены реквизитов | Учение «фейк-босс» с отдельным согласием руководителя | 28.02 — последний день собственного расчёта показателя зрелости оператором ГИС по действующему п. 32 приказа № 117[⁠\[L80\]](https://avareange.avacloude.ru/future/white-book/#src-L80 "ФСТЭК России. Приказ № 117 — требования о защите информации в ГИС и иных ИС госорганов, ГУП, госучреждений, 11.04.2025, в силу с 01.03.2026")[⁠\[L81\]](https://avareange.avacloude.ru/future/white-book/#src-L81 "ФСТЭК России. Приказ № 137 — изменения в приказ № 117, 08.05.2026, в силу с 01.09.2026; новый п. 32 — с 01.03.2027") |
| Март 2027 | Обновлённый курс о звонках: маркировка вызовов с иностранной нумерацией[⁠\[L108\]](https://avareange.avacloude.ru/future/white-book/#src-L108 "Федеральный закон № 210-ФЗ. Изменения в закон «О связи», 161-ФЗ, 41-ФЗ, 63-ФЗ (антифрод-2), 26.06.2026; поэтапно 01.09.2026, 01.03.2027, 01.09.2027, 01.01.2028") | Второй канал на пилотной группе — по условиям главы 9 | 01.03 — приказ № 220, новый п. 32 приказа № 117, 243-ФЗ, основной блок 210-ФЗ, профстандарт № 352н[⁠\[L78\]](https://avareange.avacloude.ru/future/white-book/#src-L78 "ФСТЭК России. Приказ № 220 — изменения в приказ № 235 (Кзи, Узи, подрядчики), 16.07.2026, в силу с 01.03.2027")[⁠\[L81\]](https://avareange.avacloude.ru/future/white-book/#src-L81 "ФСТЭК России. Приказ № 137 — изменения в приказ № 117, 08.05.2026, в силу с 01.09.2026; новый п. 32 — с 01.03.2027")[⁠\[L115\]](https://avareange.avacloude.ru/future/white-book/#src-L115 "Федеральный закон № 243-ФЗ. «О поддержке развития технологий искусственного интеллекта в РФ», 26.07.2026, с 01.09.2026; ст. 5 (п. 3–5 ч. 2), 6 (ч. 2–5), 8–10 — с 01.03.2027")[⁠\[L108\]](https://avareange.avacloude.ru/future/white-book/#src-L108 "Федеральный закон № 210-ФЗ. Изменения в закон «О связи», 161-ФЗ, 41-ФЗ, 63-ФЗ (антифрод-2), 26.06.2026; поэтапно 01.09.2026, 01.03.2027, 01.09.2027, 01.01.2028")[⁠\[L91\]](https://avareange.avacloude.ru/future/white-book/#src-L91 "Минтруд России. Приказ № 352н — профстандарт «Специалист по обеспечению безопасности значимых объектов КИИ», 07.08.2026, с 01.03.2027 до 01.03.2033") |
| Апрель 2027 | Трек повторных провалов: разбор и повторное обучение по решению человека | Кампания с вложением — только на устройствах компании | Отчёт совету за I квартал |
| Май 2027 | Курс для ИТ-поддержки: сброс пароля по звонку | Кампания с легендой из реальных сообщений работников | КИИ: тренировка по плану реагирования — не реже раза в год[⁠\[L85\]](https://avareange.avacloude.ru/future/white-book/#src-L85 "ФСБ России. Приказ № 547 — порядок информирования о компьютерных атаках и инцидентах и реагирования, 25.12.2025, в силу с 30.01.2026") |
| Июнь 2027 | Пульс-опрос о культуре сообщений | Ролевая кампания: HR и ИТ-поддержка | ГИС: сверка сроков оценки знаний пользователей — не реже раза в 3 года и после каждого компьютерного инцидента[⁠\[L80\]](https://avareange.avacloude.ru/future/white-book/#src-L80 "ФСТЭК России. Приказ № 117 — требования о защите информации в ГИС и иных ИС госорганов, ГУП, госучреждений, 11.04.2025, в силу с 01.03.2026") |
| Июль 2027 | Курс о кодах подтверждения и корпоративных SIM | Кампания по почте средней сложности | Кзи — раз в 6 месяцев: ГИС, значимые КИИ. Отчёт совету за II квартал[⁠\[L80\]](https://avareange.avacloude.ru/future/white-book/#src-L80 "ФСТЭК России. Приказ № 117 — требования о защите информации в ГИС и иных ИС госорганов, ГУП, госучреждений, 11.04.2025, в силу с 01.03.2026")[⁠\[L78\]](https://avareange.avacloude.ru/future/white-book/#src-L78 "ФСТЭК России. Приказ № 220 — изменения в приказ № 235 (Кзи, Узи, подрядчики), 16.07.2026, в силу с 01.03.2027") |
| Август 2027 | Сбор замечаний к положению и курсам | Кампания высокой сложности для ролей с наибольшим риском | Внутренний контроль: сверка «допущен к ПДн → ознакомлен или обучен до допуска»[⁠\[L14\]](https://avareange.avacloude.ru/future/white-book/#src-L14 "152-ФЗ «О персональных данных». Ст. 18.1 — меры оператора, в том числе ознакомление и (или) обучение работников, ред. 266-ФЗ с 01.09.2022; п. 6 — с 2011 г.") |
| Сентябрь 2027 | Курс о «дропах»: не более 20 карт на физлицо с 01.09.2027[⁠\[L108\]](https://avareange.avacloude.ru/future/white-book/#src-L108 "Федеральный закон № 210-ФЗ. Изменения в закон «О связи», 161-ФЗ, 41-ФЗ, 63-ФЗ (антифрод-2), 26.06.2026; поэтапно 01.09.2026, 01.03.2027, 01.09.2027, 01.01.2028") | Годовой замер: кампания той же сложности, что в январе | Пересмотр положения, годовой отчёт программы, бюджет на ИБ через лицензиатов на следующий год[⁠\[L36\]](https://avareange.avacloude.ru/future/white-book/#src-L36 "КоАП РФ. Ст. 4.1 ч. 3.4-2 — обязательное смягчение оборотного штрафа, с 30.05.2025") |

Условия каналов, легенд и согласий для каждой кампании — в [главе 9](https://avareange.avacloude.ru/future/white-book/#simulations) и [главе 4](https://avareange.avacloude.ru/future/white-book/#safe-harbour). Формат квартального отчёта — в [главе 16](https://avareange.avacloude.ru/future/white-book/#board).

Пилот на 90 дней

Пройдите этот план вместе с командой AVAREANGE. Платформа помогает собрать артефакты плана: выгрузку отчёта по учебной кампании в почте, в том числе с вложениями, учебные модули в пакетах SCORM и PDF-сертификаты о прохождении. Для недели 3 — импорт пользователей из LDAP или MS AD, плагин Outlook, чтобы сообщать о подозрительных письмах, и передача статистики в SIEM по Syslog. ИИ-бот на сайте AVAREANGE на модели GigaChat проверяет сообщение, которое прислал работник, и оценивает риск фишинга. Бот работает на публичном сайте и на сторонней модели, поручения на обработку ваших ПДн у него нет. Реальные письма с перепиской и ПДн туда не отправляйте: проверяйте текст без имён, адресов и вложений или учебные примеры (правила — в [главе 4](https://avareange.avacloude.ru/future/white-book/#safe-harbour)).

SaaS хранит данные в России; есть установка On-Premise в вашем контуре. Документы программы — положение, ознакомление, договор поручения — остаются за вами.

[Обсудить пилот](https://avareange.ru/get_access?utm_source=avarange-future&utm_medium=referral&utm_campaign=future&utm_content=wb-plan-pilot)

Что сделать

*   Назначьте дату старта и спонсора; сразу забронируйте встречу руководства на неделе 13.
*   Подготовьте к концу недели 2 положение по приложению A, договор поручения и шаблоны согласий и получите заключение юриста.
*   Зафиксируйте отчёт № 0 до любых обучающих вмешательств.
*   Выберите вкладки своих режимов и перенесите регулярные события в календари ИБ, HR и внутренних коммуникаций.
*   Поставьте в план пересмотр положения об имитационных атаках и договоров с подрядчиками к 01.01.2027 и 01.03.2027.
*   На неделе 13 вынесите решение о масштабировании вместе с отчётом № 1 и годовым календарём.

16

## Совет директоров: одна страница

Одна страница раз в квартал для генерального и финансового директора, совета директоров или наблюдательного совета. Задача — показать экспозицию без запугивания и получить решения. В шаблоне семь блоков: заполните их по итогам отчёта № 0 и дальше обновляйте раз в квартал. Многоточия — места для ваших значений.

### Пять правил страницы

1.  Начинайте с блока 7 — какие решения нужны. Потом рубли, потом метрики.
2.  Вероятность и последствия — раздельно. Экспозиция по КоАП — это размер возможного штрафа, а не его вероятность.
3.  Каждая цифра — рядом с базовой линией. Сравнивайте только кампании сопоставимой сложности.
4.  Процент прохождения курсов — не результат; на этой странице его нет.
5.  Не пишите, что учебные атаки повышают показатель Кзи. В методике ФСТЭК нет показателей осведомлённости, а если на учениях или пентесте доступ получен через учётную запись пользователя, группа «Защита пользователей» обнуляется[⁠\[L84\]](https://avareange.avacloude.ru/future/white-book/#src-L84 "ФСТЭК России. Методика оценки показателя состояния технической защиты информации (Кзи), 11.11.2025").

### Экспозиция для блока 1

Сначала определите профиль: от организационно-правовой формы зависит, кто платит по ч. 10–18 ст. 13.11 — организация или человек. Уведомить Роскомнадзор об утечке нужно дважды: за 24 и за 72 часа с момента выявления[⁠\[L16\]](https://avareange.avacloude.ru/future/white-book/#src-L16 "152-ФЗ «О персональных данных». Ст. 21 — устранение нарушений, уведомление РКН об инциденте (24 и 72 часа), уничтожение, ч. 3.1 с 01.09.2022"); пропуск срока — отдельный штраф по ч. 11.

Сетку штрафов по ч. 8–18 ст. 13.11 для обоих профилей возьмите из [главы 5](https://avareange.avacloude.ru/future/white-book/#liability-fines). Коммерческая компания и ГУП платят как юрлицо — от 1–3 млн ₽ за неуведомление об утечке до оборотного штрафа за повторную утечку. В госоргане, учреждении и госкорпорации штраф юрлица по ч. 10–18 не назначается: платит должностное лицо — лично, до 2 млн ₽[⁠\[L34\]](https://avareange.avacloude.ru/future/white-book/#src-L34 "КоАП РФ. Ст. 13.11 — нарушение законодательства в области ПДн, ч. 1–18 и примечания, ред. 420-ФЗ, ч. 10–18 с 30.05.2025; ред. КоАП от 26.07.2026")[⁠\[L160\]](https://avareange.avacloude.ru/future/white-book/#src-L160 "Гражданский кодекс РФ; Федеральный закон № 7-ФЗ «О некоммерческих организациях». Ст. 50 и 123.21 ГК; ст. 7.1 7-ФЗ — коммерческие и некоммерческие организации, учреждения, госкорпорации, действует"). Кто именно им будет, — вопрос юристу из той же главы.

Сумма из таблицы — ещё не экспозиция. Четыре правила КоАП влияют на то, какая строка сетки применится и как пойдёт дело. Подробный разбор — в [главе 5](https://avareange.avacloude.ru/future/white-book/#liability).

Что меняет сумму
| Вопрос | Норма | Что сказать совету |
| --- | --- | --- |
| Первая или повторная | Лицо считается подвергнутым наказанию до истечения года после исполнения постановления (ст. 4.6 КоАП)[⁠\[L40\]](https://avareange.avacloude.ru/future/white-book/#src-L40 "КоАП РФ. Ст. 4.6 — срок, в течение которого лицо считается подвергнутым наказанию, действует") | Новая утечка в этот срок после наказания по любой из ч. 12–18 — повторная: ч. 15 (если новая подпадает под ч. 12–14) или ч. 18 (под ч. 16–17); для юрлица это оборотный штраф |
| Скидка за быструю оплату | Скидки 50% за оплату в течение 20 дней по ст. 13.11 нет (ч. 1.3-3 ст. 32.2)[⁠\[L41\]](https://avareange.avacloude.ru/future/white-book/#src-L41 "КоАП РФ. Ст. 32.2 ч. 1.3-3 — оплата штрафа в половинном размере, ред. 420-ФЗ и 508-ФЗ") | Считайте экспозицию по полной сумме |
| Предупреждение | Штраф за впервые совершённое нарушение, выявленное в ходе госконтроля, заменяется предупреждением, если нет вреда и угрозы вреда по ч. 2 ст. 3.4 (ст. 4.1.1). Ст. 13.11 не в перечне исключений[⁠\[L37\]](https://avareange.avacloude.ru/future/white-book/#src-L37 "КоАП РФ. Ст. 4.1.1 — замена штрафа предупреждением, действует; изменение ч. 2 по 294-ФЗ с 03.11.2026") | Возможно, но выполнены ли условия при утечке — вопрос к юристу; в план на это не закладывайтесь |
| Суд | С 30.05 по 31.12.2025 дела против юрлиц рассматривали арбитражные суды, с 01.01.2026 — суды общей юрисдикции[⁠\[L42\]](https://avareange.avacloude.ru/future/white-book/#src-L42 "КоАП РФ; Федеральный закон № 508-ФЗ. Ст. 23.1 — подведомственность дел по ст. 13.11 судам общей юрисдикции, 508-ФЗ от 28.12.2025, с 01.01.2026")[⁠\[L161\]](https://avareange.avacloude.ru/future/white-book/#src-L161 "КоАП РФ. Ст. 23.1 ч. 3 абз. 4 и 508-ФЗ — подсудность дел по ст. 13.11 в отношении юрлиц, 508-ФЗ от 28.12.2025, с 01.01.2026") | Практика по новым частям только складывается |

Закон прямо не отвечает, какая часть ст. 13.11 применяется к утечке ниже порога ч. 12 — меньше 1 тыс. субъектов и 10 тыс. идентификаторов[⁠\[L34\]](https://avareange.avacloude.ru/future/white-book/#src-L34 "КоАП РФ. Ст. 13.11 — нарушение законодательства в области ПДн, ч. 1–18 и примечания, ред. 420-ФЗ, ч. 10–18 с 30.05.2025; ред. КоАП от 26.07.2026"). Покажите такую утечку в блоке 1 отдельной строкой, без суммы, пока юрист не ответит на вопрос из [главы 5](https://avareange.avacloude.ru/future/white-book/#liability-fines).

**Что известно о практике.** Официальных данных мало. В итогах Дня открытых дверей 14.08.2026 Роскомнадзор сообщил, что количество протоколов по утечкам не увеличилось[⁠\[L128\]](https://avareange.avacloude.ru/future/white-book/#src-L128 "Роскомнадзор. Итоги Дня открытых дверей 14.08.2026, 18.08.2026"). В докладе о госконтроле за 2025 год — 14 внеплановых контрольных (надзорных) мероприятий и 5 штрафов на 462 тыс. ₽, но протоколы по утечкам туда, по-видимому, не входят[⁠\[L129\]](https://avareange.avacloude.ru/future/white-book/#src-L129 "Роскомнадзор. Доклад о федеральном госконтроле за обработкой ПДн за 2025 год, 04.03.2026"). Выводов о «мягкой практике» из этого не следует: планируйте по тексту закона.

Штраф — не вся цена. Средний ущерб от утечки — 11,5 млн ₽ по опросу представителей среднего и крупного бизнеса без крупнейших компаний (по заказу InfoWatch)[⁠\[S4\]](https://avareange.avacloude.ru/future/white-book/#src-S4 "InfoWatch, ЦИРКОН. Сорванные сделки и аудит ИБ: сколько стоят утечки информации, 16.01.2025"). Первоначальные требования выкупа шифровальщиков в 2025 году — в среднем 4–40 млн ₽; для малого и среднего бизнеса — 0,24–4 млн ₽[⁠\[S6\]](https://avareange.avacloude.ru/future/white-book/#src-S6 "F6. Киберугрозы-2025: F6 назвала основные тренды вымогателей, утечек и фишинга, 16.12.2025"); это требования, а не выплаты. Рубли для своей компании посчитайте в калькуляторе [«Цена одного клика»](https://avareange.avacloude.ru/future/calculator/).

Юристу и финансам

Это не юридическая консультация. Суммы блока 1 согласуйте с юристом, выручку для оборотного штрафа — с финансовым директором.

### Смягчение оборотного штрафа: решение совета

Если выполнены сразу три условия, штраф за повторную утечку по ч. 15 и 18 ст. 13.11 **назначается** в размере одной десятой минимума, но в пределах 15–50 млн ₽ вместо 1–3% выручки[⁠\[L36\]](https://avareange.avacloude.ru/future/white-book/#src-L36 "КоАП РФ. Ст. 4.1 ч. 3.4-2 — обязательное смягчение оборотного штрафа, с 30.05.2025"). Это не усмотрение суда. Но условия выполняются заранее, а не после утечки: первое — три года, второе — каждые 12 месяцев. Поэтому это вопрос бюджета и календаря, то есть совета.

Ч. 3.4-2 ст. 4.1 КоАП: три условия и что для них нужно
| Условие | Что требует норма | Что подготовить | Кто отвечает |
| --- | --- | --- | --- |
| 1\. Расходы на ИБ | В каждом из трёх календарных лет до года выявления — не меньше 0,1% выручки (у кредитной организации — собственных средств (капитала)) на мероприятия по ИБ, выполненные лицензиатами ФСТЭК России (ТЗКИ) или ФСБ России либо самим оператором с лицензией[⁠\[L36\]](https://avareange.avacloude.ru/future/white-book/#src-L36 "КоАП РФ. Ст. 4.1 ч. 3.4-2 — обязательное смягчение оборотного штрафа, с 30.05.2025")[⁠\[L157\]](https://avareange.avacloude.ru/future/white-book/#src-L157 "Правительство РФ. Постановление № 79 — лицензирование деятельности по технической защите конфиденциальной информации, 03.02.2012, ред. 27.12.2024") | Отдельный учёт расходов по годам; договоры и акты с лицензиатами; копия лицензии исполнителя | Финансы, ИБ |
| 2\. Подтверждённое соответствие | Соблюдение требований к защите ПДн в информационных системах подтверждено документально проверкой в течение 12 месяцев до выявления[⁠\[L36\]](https://avareange.avacloude.ru/future/white-book/#src-L36 "КоАП РФ. Ст. 4.1 ч. 3.4-2 — обязательное смягчение оборотного штрафа, с 30.05.2025") | Ежегодная проверка соответствия; акт не старше 12 месяцев на любую дату | ИБ |
| 3\. Нет отягчающих | Нет отягчающих обстоятельств по прим. 5, в том числе непогашенного наказания по ч. 1–11 ст. 13.11, ст. 13.6 или 13.12[⁠\[L36\]](https://avareange.avacloude.ru/future/white-book/#src-L36 "КоАП РФ. Ст. 4.1 ч. 3.4-2 — обязательное смягчение оборотного штрафа, с 30.05.2025") | Реестр предписаний и постановлений; устранение нарушений в срок | Юрист |

Для госорганов, госучреждений и госкорпораций этот механизм не работает: штрафа юрлица по ч. 10–18 у них нет[⁠\[L34\]](https://avareange.avacloude.ru/future/white-book/#src-L34 "КоАП РФ. Ст. 13.11 — нарушение законодательства в области ПДн, ч. 1–18 и примечания, ред. 420-ФЗ, ч. 10–18 с 30.05.2025; ред. КоАП от 26.07.2026"). Их рычаг — пакет доказательств ниже и распределение обязанностей между должностными лицами.

В AVAREANGE

АВАТЕК — лицензиат ФСТЭК России по ТЗКИ[⁠\[L157\]](https://avareange.avacloude.ru/future/white-book/#src-L157 "Правительство РФ. Постановление № 79 — лицензирование деятельности по технической защите конфиденциальной информации, 03.02.2012, ред. 27.12.2024"). Поэтому расходы на AVAREANGE могут засчитываться в первое условие ч. 3.4-2 ст. 4.1 КоАП: норма считает расходы на мероприятия по ИБ, проведённые организациями с такой лицензией[⁠\[L36\]](https://avareange.avacloude.ru/future/white-book/#src-L36 "КоАП РФ. Ст. 4.1 ч. 3.4-2 — обязательное смягчение оборотного штрафа, с 30.05.2025"). Считается ли подписка на платформу таким мероприятием, практикой не проверено; какие работы по договору относятся к лицензируемым, мы указываем в договоре. Подтвердите у юриста. И это одно из трёх условий, а не смягчение само по себе.

Организации из Указа № 250 привлекают к мероприятиям по ИБ только лицензиатов ТЗКИ (п. 1 «в»)[⁠\[L88\]](https://avareange.avacloude.ru/future/white-book/#src-L88 "Президент РФ. Указ № 250 «О дополнительных мерах по обеспечению информационной безопасности РФ», 01.05.2022, ред. Указа № 500 от 13.06.2024"). Лицензия здесь необходима, но не достаточна: проверьте и требования к самому ПО — запрет иностранного ПО на значимых объектах КИИ (Указ № 166)[⁠\[L90\]](https://avareange.avacloude.ru/future/white-book/#src-L90 "Президент РФ. Указ № 166 — иностранное ПО на значимых объектах КИИ, 30.03.2022, ред. Указа № 214 от 07.04.2025") и запись в реестре российского ПО для закупок по 44-ФЗ и 223-ФЗ[⁠\[L94\]](https://avareange.avacloude.ru/future/white-book/#src-L94 "Правительство РФ. Постановление № 1875 — национальный режим в закупках, поз. 146 (ПО), 23.12.2024, с 01.01.2025; ред. 01.09.2026")[⁠\[L95\]](https://avareange.avacloude.ru/future/white-book/#src-L95 "Правительство РФ. Постановление № 1236 — правила реестра российского ПО, 16.11.2015, ред. 13.08.2026").

Акт проверки соответствия и отсутствие отягчающих обстоятельств обеспечивает сама организация.

Вопрос юристу

Засчитываются ли в первое условие ч. 3.4-2 ст. 4.1 КоАП расходы на подписку на платформу у лицензиата ТЗКИ? Какие работы по договору нужно выделить как лицензируемые по постановлению № 79 и какими документами (договор, акты, копия лицензии) это подтвердить?

Что суд примет как подтверждение первого и второго условий, — вопрос юристу из [главы 5](https://avareange.avacloude.ru/future/white-book/#liability-mitigation); задайте его до того, как заказывать проверку.

### Зачем совету пакет доказательств

Юрлицо виновно, если не приняло всех зависящих от него мер (ч. 2 ст. 2.1 КоАП)[⁠\[L43\]](https://avareange.avacloude.ru/future/white-book/#src-L43 "КоАП РФ. Ст. 2.1 ч. 2–5 и ст. 2.4 — вина юрлица, освобождение, должностное лицо, ч. 4–5 ст. 2.1 — 70-ФЗ от 26.03.2022"). Верховный Суд в постановлении № 5-АД25-119-К2 от 21.01.2026 оставил в силе штраф оператору, у которого утечка случилась через подрядчика: оператор не доказал внутренний контроль и меры по ст. 18.1, 19 и 22.1 152-ФЗ[⁠\[L124\]](https://avareange.avacloude.ru/future/white-book/#src-L124 "Верховный Суд РФ. Постановление № 5-АД25-119-К2 (Минтруд России, ч. 1 ст. 13.11 КоАП), 21.01.2026").

Позиция убедительная, но не обязательная (статус решения — в [главе 5](https://avareange.avacloude.ru/future/white-book/#liability-practice)). Вывод для совета практический: меры, которые нельзя показать документом, созданным до инцидента, в споре не помогут. Состав пакета — в [приложении D](https://avareange.avacloude.ru/future/white-book/#appendix-d), контроль подрядчиков — в [главе 13](https://avareange.avacloude.ru/future/white-book/#vendors).

### Личная ответственность руководства

*   В организациях из Указа № 250 руководитель несёт персональную ответственность за обеспечение ИБ (п. 2)[⁠\[L88\]](https://avareange.avacloude.ru/future/white-book/#src-L88 "Президент РФ. Указ № 250 «О дополнительных мерах по обеспечению информационной безопасности РФ», 01.05.2022, ред. Указа № 500 от 13.06.2024").
*   Заместитель руководителя по ИБ регулярно информирует руководство о результатах практических учений по противодействию компьютерным атакам (п. 11 «б» типового положения, ПП № 1272)[⁠\[L89\]](https://avareange.avacloude.ru/future/white-book/#src-L89 "Правительство РФ. Постановление № 1272 — типовые положения о заместителе по ИБ и подразделении ИБ, 15.07.2022"). Рекомендуем использовать квартальную страницу ниже как основу этого доклада.
*   В госоргане, госучреждении и госкорпорации штраф по ч. 10–18 ст. 13.11 платит должностное лицо — до 2 млн ₽[⁠\[L34\]](https://avareange.avacloude.ru/future/white-book/#src-L34 "КоАП РФ. Ст. 13.11 — нарушение законодательства в области ПДн, ч. 1–18 и примечания, ред. 420-ФЗ, ч. 10–18 с 30.05.2025; ред. КоАП от 26.07.2026")[⁠\[L160\]](https://avareange.avacloude.ru/future/white-book/#src-L160 "Гражданский кодекс РФ; Федеральный закон № 7-ФЗ «О некоммерческих организациях». Ст. 50 и 123.21 ГК; ст. 7.1 7-ФЗ — коммерческие и некоммерческие организации, учреждения, госкорпорации, действует"). Для руководства такой организации это личный риск конкретных людей, а не строка бюджета.

### Шаблон страницы

Юристу

Шаблон. Перед применением согласуйте с юристом.

Отчёт совету · квартал …1 страница · 7 блоков

1.  **Экспозиция: сколько стоит утечка по закону**
    
    РежимПДн / ГИС / КИИ / финансыМожно несколько; от режима зависят сроки и блок 6 — глава 3
    
    Организационно-правовая формакоммерческая / ГУП / госорган / госучреждение / госкорпорация, иная НКООт неё зависит, кто платит по ч. 10–18 ст. 13.11: юрлицо или должностное лицо[⁠\[L34\]](https://avareange.avacloude.ru/future/white-book/#src-L34 "КоАП РФ. Ст. 13.11 — нарушение законодательства в области ПДн, ч. 1–18 и примечания, ред. 420-ФЗ, ч. 10–18 с 30.05.2025; ред. КоАП от 26.07.2026")[⁠\[L160\]](https://avareange.avacloude.ru/future/white-book/#src-L160 "Гражданский кодекс РФ; Федеральный закон № 7-ФЗ «О некоммерческих организациях». Ст. 50 и 123.21 ГК; ст. 7.1 7-ФЗ — коммерческие и некоммерческие организации, учреждения, госкорпорации, действует")
    
    Субъектов ПДн в крупнейшей базе… тыс.Реестр обработок ПДн
    
    Специальные категории, биометрияда / нетРеестр обработок ПДн
    
    Применимая часть и штраф за первую утечкуч. …: …–… млн ₽По сетке выше; в госоргане, учреждении, госкорпорации — штраф должностному лицу
    
    Первая или повторная утечкапервая / повторнаяПовторная — в течение года после исполнения постановления по прошлой (ст. 4.6 КоАП)[⁠\[L40\]](https://avareange.avacloude.ru/future/white-book/#src-L40 "КоАП РФ. Ст. 4.6 — срок, в течение которого лицо считается подвергнутым наказанию, действует")
    
    Оборотный штраф при повторной утечке…–… млн ₽1–3% выручки, от 20 или 25 до 500 млн ₽; только для юрлиц, которые не госорган и не НКО (коммерческие, включая ГУП)
    
    Условия ч. 3.4-2 ст. 4.1 КоАП выполненыда / нет / частичноТолько для ч. 15 и 18: три года расходы на ИБ через лицензиатов не меньше 0,1% выручки (у банка — капитала), соответствие подтверждено проверкой за 12 месяцев, нет отягчающих обстоятельств[⁠\[L36\]](https://avareange.avacloude.ru/future/white-book/#src-L36 "КоАП РФ. Ст. 4.1 ч. 3.4-2 — обязательное смягчение оборотного штрафа, с 30.05.2025")
    
    Дата последнего акта соответствиядд.мм.ггггАкт не старше 12 месяцев — второе из трёх условий
    
2.  **Поведение: квартал против базовой линии**
    
    Доля провалов: клик / ввод данных / вложениеквартал… / … / … %база… / … / … %Опасные действия ÷ доставленные учебные письма
    
    Доля сообщенийквартал… %база… %Сообщения ÷ доставленные учебные письма
    
    Доля пропусковквартал… %база… %Не совершили опасного действия и не сообщили ÷ доставленные
    
    Кликнул и сообщилквартал… %база… %Сообщившие после ошибки ÷ совершившие ошибку
    
    Коэффициент устойчивостиквартал…база…Доля сообщений ÷ доля провалов
    
    Время до первого сообщенияквартал… минбаза… минМедиана по кампаниям
    
    Повторные провалыквартал… чел.база… чел.2+ провала за последние N кампаний
    
    Три роли или филиала с наибольшим рискомквартал…база…Группы не меньше пяти человек; что делаем для каждой
    
3.  **Реальные угрозы за квартал**
    
    Сообщения работников о реальных угрозах… (… на работника)Очередь ИБ, SIEM
    
    Подтверждённые атаки… (… % сообщений)SOC
    
    Время от сообщения до решения об уведомлении… чРоскомнадзор — 24 и 72 часа[⁠\[L16\]](https://avareange.avacloude.ru/future/white-book/#src-L16 "152-ФЗ «О персональных данных». Ст. 21 — устранение нарушений, уведомление РКН об инциденте (24 и 72 часа), уничтожение, ч. 3.1 с 01.09.2022"); значимые КИИ — 3 часа[⁠\[L85\]](https://avareange.avacloude.ru/future/white-book/#src-L85 "ФСБ России. Приказ № 547 — порядок информирования о компьютерных атаках и инцидентах и реагирования, 25.12.2025, в силу с 30.01.2026")
    
    Атаки, превращённые в учебные сценарии…ИБ
    
    Инциденты с участием человека и ущерб… / … млн ₽SOC, финансы
    
4.  **ИИ: теневой ИИ и второй канал за квартал**
    
    Охват ИИ-политикой… %Платформа обучения
    
    ИИ-сервисы: в реестре / найдено в трафике… / …Реестр, прокси, DLP
    
    Инциденты теневого ИИ за квартал…DLP
    
    Учение «фейк-босс»: проверили по второму каналу / выполнили просьбу… % / … %Протокол учения
    
5.  **Подрядчики: охват и инциденты за квартал**
    
    Подрядчиков с доступом / из них в программе… / …Реестр подрядчиков
    
    Договоры поручения с полным содержанием ч. 3 ст. 6 152-ФЗ[⁠\[L2\]](https://avareange.avacloude.ru/future/white-book/#src-L2 "152-ФЗ «О персональных данных». Ст. 6 — основания обработки и поручение обработки, 27.07.2006, ч. 3 и 6 в ред. 266-ФЗ с 01.09.2022")… %Закупки, юрист; чек-лист — приложение B
    
    Инциденты через подрядчиков…SOC
    
6.  **Соответствие: норма → доказательство**
    
    Все операторы ПДн: п. 6 ч. 1 ст. 18.1 152-ФЗ[⁠\[L14\]](https://avareange.avacloude.ru/future/white-book/#src-L14 "152-ФЗ «О персональных данных». Ст. 18.1 — меры оператора, в том числе ознакомление и (или) обучение работников, ред. 266-ФЗ с 01.09.2022; п. 6 — с 2011 г.")статус …Перечень допущенных к ПДн; ознакомление или обучение до допуска
    
    ГИС: пп. 56–57 приказа № 117[⁠\[L80\]](https://avareange.avacloude.ru/future/white-book/#src-L80 "ФСТЭК России. Приказ № 117 — требования о защите информации в ГИС и иных ИС госорганов, ГУП, госучреждений, 11.04.2025, в силу с 01.03.2026")статус …Регламент, отчёты учебных атак, протоколы тренировок, результаты оценки знаний
    
    ГИС: пп. 66–67 приказа № 117[⁠\[L80\]](https://avareange.avacloude.ru/future/white-book/#src-L80 "ФСТЭК России. Приказ № 117 — требования о защите информации в ГИС и иных ИС госорганов, ГУП, госучреждений, 11.04.2025, в силу с 01.03.2026")статус …Отчёт о контроле защищённости: руководителю — за 3 рабочих дня, в ФСТЭК — за 5
    
    ГИС: пп. 60–61 приказа № 117[⁠\[L80\]](https://avareange.avacloude.ru/future/white-book/#src-L80 "ФСТЭК России. Приказ № 117 — требования о защите информации в ГИС и иных ИС госорганов, ГУП, госучреждений, 11.04.2025, в силу с 01.03.2026")статус …Политика ИИ, шаблоны или тематики запросов, критерии недостоверных ответов
    
    Значимые КИИ: пп. 15, 29–32 приказа № 235[⁠\[L77\]](https://avareange.avacloude.ru/future/white-book/#src-L77 "ФСТЭК России. Приказ № 235 — требования к системам безопасности значимых объектов КИИ, 21.12.2017, ред. 20.04.2023 (приказ № 69)")статус …План и отчёт о ежегодных мероприятиях
    
    Значимые КИИ: п. 13.7 и меры ИПО приказа № 239[⁠\[L79\]](https://avareange.avacloude.ru/future/white-book/#src-L79 "ФСТЭК России. Приказ № 239 — требования по обеспечению безопасности значимых объектов КИИ, 25.12.2017, ред. 28.08.2024")статус …Протоколы практических занятий, результаты контроля знаний
    
    Значимые КИИ: п. 10 приказа ФСБ № 547[⁠\[L85\]](https://avareange.avacloude.ru/future/white-book/#src-L85 "ФСБ России. Приказ № 547 — порядок информирования о компьютерных атаках и инцидентах и реагирования, 25.12.2025, в силу с 30.01.2026")статус …Протокол ежегодной тренировки по плану реагирования
    
    Банки, НФО, НПС: РЗИ.15, РЗИ.16, КЗИ.7, КЗИ.8, РИ.4 ГОСТ Р 57580.1[⁠\[L96\]](https://avareange.avacloude.ru/future/white-book/#src-L96 "Росстандарт. ГОСТ Р 57580.1-2017 — базовый состав мер защиты информации финансовых организаций, 08.08.2017, введён 01.01.2018")статус …Программа, журналы, протоколы проверки знаний, правила приёма сообщений
    
    Банки: п. 7.7 Положения № 716-П[⁠\[L101\]](https://avareange.avacloude.ru/future/white-book/#src-L101 "Банк России. Положение № 716-П — система управления операционным риском, гл. 7, 08.04.2020; п. 7.7 в ред. 6906-У с 01.10.2025")статус …Документы об осведомлённости и обращениях работников
    
    Указ № 250: п. 11 «б» ПП № 1272[⁠\[L89\]](https://avareange.avacloude.ru/future/white-book/#src-L89 "Правительство РФ. Постановление № 1272 — типовые положения о заместителе по ИБ и подразделении ИБ, 15.07.2022")статус …Доклад руководству о результатах учений
    
7.  **Решения, которые нужны от совета**
    
    Решение 1… · отвечает … · срок …
    
    Решение 2… · отвечает … · срок …
    
    Решение 3… · отвечает … · срок …
    

«База» в блоке 2 — значения отчёта № 0 ([глава 15](https://avareange.avacloude.ru/future/white-book/#plan)). Определения метрик — в [главе 8](https://avareange.avacloude.ru/future/white-book/#metrics), пакет доказательств обучения — в [главе 10](https://avareange.avacloude.ru/future/white-book/#learning). В блоке 6 оставьте только строки своего режима; уровень зрелости — по [главе 2](https://avareange.avacloude.ru/future/white-book/#maturity). Сроки уведомления по всем режимам — в [приложении C](https://avareange.avacloude.ru/future/white-book/#appendix-c).

### Примеры решений для блока 7

Каждое решение — одной строкой: что, кто отвечает, срок.

*   утвердить цели на следующий квартал от базовой линии;
*   вести расходы на ИБ через лицензиатов отдельной строкой по годам и заказать ежегодную проверку соответствия — два из трёх условий смягчения;
*   закрепить в должностных инструкциях, кто отвечает за ПДн и ИБ, — в госсекторе от этого зависит, кто платит;
*   сделать правило второго канала для платежей и смены реквизитов обязательным для всех, включая руководство;
*   поручить закупкам включить условия поручения и обучения в договоры с подрядчиками;
*   выбрать меру для роли или филиала с наибольшим риском: процесс, техника или обучение.

В AVAREANGE

AVAREANGE помогает собрать данные для блоков 2 и 6: выгрузка отчёта по кампании и риск-профили сотрудников, отделов и организации на адаптированной модели AVADB — 102 показателя, 10 категорий, 7 воздействий, 4 тира. Связь показателей с российскими требованиями — помощь при анализе, а не автоматическое соответствие. Статистику можно отправлять в SIEM по Syslog и сводить с данными SOC. Экспозицию по КоАП, данные DLP, SOC и договоров вы вносите сами: платформа их не собирает.

Что сделать

*   Определите режим и организационно-правовую форму: от них зависят сетка штрафов и то, кто платит.
*   Заполните шаблон по итогам отчёта № 0 — это точка отсчёта.
*   Согласуйте с финансовым директором выручку и учёт расходов на ИБ через лицензиатов по годам.
*   Проверьте дату последнего акта соответствия и поставьте следующую проверку в календарь.
*   Отнесите юристу вопросы главы 5, от которых зависит блок 1: утечка ниже порога ч. 12, должностное лицо в госсекторе, подтверждение условий смягчения.
*   Начинайте доклад с решений, держите отчёт на одной странице и обновляйте его раз в квартал.

После книги

## Дальше — ваши данные

Книга даёт рамку, но уровень программы покажут только ваши данные: базовая кампания, метрики и документы. Начните с трёх шагов.

1.  [01**Оцените уровень**Самооценка из 10 вопросов в главе 2 покажет уровень программы и три следующих шага.](https://avareange.avacloude.ru/future/white-book/#maturity)
2.  [02**Посчитайте цену ошибки**Калькулятор «Цена одного клика»: утечка, штраф по КоАП, выкуп и риски ИИ в рублях.](https://avareange.avacloude.ru/future/calculator/)
3.  [03**Запустите пилот на 90 дней**План из главы 15 вместе с командой AVAREANGE — до отчёта № 1 и решения спонсора.](https://avareange.ru/get_access?utm_source=avarange-future&utm_medium=referral&utm_campaign=future&utm_content=wb-finale-pilot)

ПриложенияШаблоны и справочники

A

## Шаблон положения об имитационных атаках

Нормы — по состоянию на 26.09.2026

Юристу

Шаблон. Перед применением согласуйте с юристом.

Положение — главный документ программы: оно делает учебные атаки частью трудовых отношений и режима ПДн. Работники знакомятся с ним под роспись[⁠\[L61\]](https://avareange.avacloude.ru/future/white-book/#src-L61 "Трудовой кодекс РФ. Ст. 8 ч. 4, ст. 22, ст. 68 ч. 3, ст. 372 — ЛНА и ознакомление под роспись, ред. 25.05.2026"), а оператор ссылается на него, когда показывает цели, объём и сроки обработки[⁠\[L1\]](https://avareange.avacloude.ru/future/white-book/#src-L1 "152-ФЗ «О персональных данных». Ст. 5 — принципы обработки: цели, минимизация, сроки хранения, 27.07.2006, ред. 26.07.2026"). Почему пункты устроены именно так, объясняет [глава 4](https://avareange.avacloude.ru/future/white-book/#safe-harbour).

### Как пользоваться шаблоном

Заполните поля в квадратных скобках, удалите строки, которые не относятся к вашему режиму, и согласуйте текст с ответственным за ПДн, юристом и кадровой службой. Положение — не согласие: согласия, где они нужны, оформляются отдельными документами[⁠\[L3\]](https://avareange.avacloude.ru/future/white-book/#src-L3 "152-ФЗ «О персональных данных». Ст. 9 — согласие на обработку, отзыв, бремя доказывания, ч. 1 в ред. 156-ФЗ с 01.09.2025")[⁠\[L4\]](https://avareange.avacloude.ru/future/white-book/#src-L4 "Федеральный закон № 156-ФЗ. Ст. 5 — согласие на обработку ПДн оформляется отдельно от иных документов, 24.06.2025, в силу с 01.09.2025").

*   Кто утверждает положение и каким приказом.
*   Какие служебные каналы входят в программу и есть ли среди них SMS и звонки.
*   Срок хранения персональных результатов и минимальный размер группы для отчётов руководителям.
*   Кто видит персональные результаты — перечень должностей, а не фамилий.
*   Какие строки о ГИС и КИИ относятся к вашей организации.
*   Нужно ли учесть мнение профсоюза.

Юристу

Шаблон. Перед применением согласуйте с юристом.

Положение об имитационных атаках

Утверждено приказом \[должность руководителя\] от \[дата\] № \[номер\]

1.  1. Общие положения
    
    1.  1.1.Положение устанавливает порядок проведения учебных (имитационных) атак на работников \[наименование организации\] (далее — Организация) и порядок обработки данных, которые при этом возникают.
    2.  1.2.Цели программы: развитие навыков распознавания атак социальной инженерии и сообщения о них, оценка осведомлённости работников, планирование обучения. Данные программы не используются в иных целях[⁠\[L1\]](https://avareange.avacloude.ru/future/white-book/#src-L1 "152-ФЗ «О персональных данных». Ст. 5 — принципы обработки: цели, минимизация, сроки хранения, 27.07.2006, ред. 26.07.2026").
    3.  1.3.Правовая основа: ст. 86 ТК[⁠\[L64\]](https://avareange.avacloude.ru/future/white-book/#src-L64 "Трудовой кодекс РФ. Ст. 86–88 — обработка и передача ПДн работника, п. 1 ст. 86 в ред. 185-ФЗ от 02.07.2013"); пп. 2 и 5 ч. 1 ст. 6, п. 6 ч. 1 ст. 18.1 152-ФЗ[⁠\[L2\]](https://avareange.avacloude.ru/future/white-book/#src-L2 "152-ФЗ «О персональных данных». Ст. 6 — основания обработки и поручение обработки, 27.07.2006, ч. 3 и 6 в ред. 266-ФЗ с 01.09.2022")[⁠\[L14\]](https://avareange.avacloude.ru/future/white-book/#src-L14 "152-ФЗ «О персональных данных». Ст. 18.1 — меры оператора, в том числе ознакомление и (или) обучение работников, ред. 266-ФЗ с 01.09.2022; п. 6 — с 2011 г."). Для операторов ГИС и иных ИС госсектора — пп. 56–57 приказа ФСТЭК № 117[⁠\[L80\]](https://avareange.avacloude.ru/future/white-book/#src-L80 "ФСТЭК России. Приказ № 117 — требования о защите информации в ГИС и иных ИС госорганов, ГУП, госучреждений, 11.04.2025, в силу с 01.03.2026"). Для значимых объектов КИИ — меры ИПО.3 и ИПО.4 приказа ФСТЭК № 239[⁠\[L79\]](https://avareange.avacloude.ru/future/white-book/#src-L79 "ФСТЭК России. Приказ № 239 — требования по обеспечению безопасности значимых объектов КИИ, 25.12.2017, ред. 28.08.2024"). \[оставить строки, которые относятся к Организации\]
    4.  1.4.Положение распространяется на работников, у которых есть доступ к \[перечень служебных систем и каналов\]. Работники подрядчиков участвуют в порядке раздела 14.
    5.  1.5.Работники знакомятся с Положением под роспись до начала участия в программе, при приёме на работу — до подписания трудового договора[⁠\[L61\]](https://avareange.avacloude.ru/future/white-book/#src-L61 "Трудовой кодекс РФ. Ст. 8 ч. 4, ст. 22, ст. 68 ч. 3, ст. 372 — ЛНА и ознакомление под роспись, ред. 25.05.2026"). Дистанционные работники — в порядке ст. 312.3 ТК[⁠\[L156\]](https://avareange.avacloude.ru/future/white-book/#src-L156 "Трудовой кодекс РФ. Ст. 312.3 и 312.6 — взаимодействие с дистанционным работником; оборудование и средства защиты, в ред. 407-ФЗ от 08.12.2020; ред. ТК от 25.05.2026").
    6.  1.6.Работники знают о программе из Положения. О датах и сценариях отдельных кампаний их заранее не предупреждают.
2.  2. Термины
    
    1.  2.1.Учебная атака — сообщение или звонок, которые имитируют атаку социальной инженерии и направляются работнику по служебному каналу в учебных целях.
    2.  2.2.Кампания — серия учебных атак с общей целью, аудиторией и сроком, описанная в карточке кампании (приложение 2).
    3.  2.3.Событие — действие работника с учебной атакой из перечня (приложение 3).
    4.  2.4.Разбор — страница или сообщение, которые работник видит после действия с учебной атакой: название Организации и программы, признаки атаки, правильное действие.
    5.  2.5.Обработчик — лицо, которое обрабатывает ПДн работников по поручению Организации (ч. 3 ст. 6 152-ФЗ)[⁠\[L2\]](https://avareange.avacloude.ru/future/white-book/#src-L2 "152-ФЗ «О персональных данных». Ст. 6 — основания обработки и поручение обработки, 27.07.2006, ч. 3 и 6 в ред. 266-ФЗ с 01.09.2022").
    6.  2.6.Кнопка «Сообщить» — средство, которым работник пересылает подозрительное сообщение в \[подразделение ИБ или SOC\].
3.  3. Участники и роли
    
    1.  3.1.\[подразделение ИБ\] планирует и проводит кампании, ведёт карточки кампаний, анализирует результаты.
    2.  3.2.Лицо, ответственное за организацию обработки ПДн, согласует Положение и карточки кампаний, доводит до работников требования к обработке ПДн и отвечает на их обращения[⁠\[L18\]](https://avareange.avacloude.ru/future/white-book/#src-L18 "152-ФЗ «О персональных данных». Ст. 22.1 — лицо, ответственное за организацию обработки ПДн, ред. 261-ФЗ").
    3.  3.3.Кадровая служба организует ознакомление с Положением и учёт повторного обучения.
    4.  3.4.Юрист согласует Положение, формы согласий и легенды, допустимые с условиями.
    5.  3.5.Руководители подразделений получают результаты по своим подразделениям в порядке раздела 7.
    6.  3.6.Положение принимается с учётом мнения выборного органа первичной профсоюзной организации, если это требуется (ст. 372 ТК)[⁠\[L61\]](https://avareange.avacloude.ru/future/white-book/#src-L61 "Трудовой кодекс РФ. Ст. 8 ч. 4, ст. 22, ст. 68 ч. 3, ст. 372 — ЛНА и ознакомление под роспись, ред. 25.05.2026").
4.  4. Каналы
    
    1.  4.1.Учебные атаки проводятся по служебным каналам: служебная электронная почта и \[перечень иных служебных средств коммуникаций\][⁠\[L80\]](https://avareange.avacloude.ru/future/white-book/#src-L80 "ФСТЭК России. Приказ № 117 — требования о защите информации в ГИС и иных ИС госорганов, ГУП, госучреждений, 11.04.2025, в силу с 01.03.2026").
    2.  4.2.Личный номер телефона, личный адрес электронной почты и личный аккаунт в мессенджере используются только с согласия работника, оформленного отдельным документом[⁠\[L3\]](https://avareange.avacloude.ru/future/white-book/#src-L3 "152-ФЗ «О персональных данных». Ст. 9 — согласие на обработку, отзыв, бремя доказывания, ч. 1 в ред. 156-ФЗ с 01.09.2025")[⁠\[L4\]](https://avareange.avacloude.ru/future/white-book/#src-L4 "Федеральный закон № 156-ФЗ. Ст. 5 — согласие на обработку ПДн оформляется отдельно от иных документов, 24.06.2025, в силу с 01.09.2025").
    3.  4.3.SMS-сообщения направляются через \[оператор или агрегатор\] по договору; звонки — живые, с корпоративного номера Организации, без автоматического обзвона[⁠\[L113\]](https://avareange.avacloude.ru/future/white-book/#src-L113 "Федеральный закон № 126-ФЗ «О связи». Ст. 44 п. 1.1, ст. 44.1, 44.1-1, 45 пп. 9–10, 46 пп. 8–9.1, 17 — корпоративные SIM, рассылки, массовые вызовы, ред. 20.02.2026; нормы 41-ФЗ с 01.06–01.09.2025").
    4.  4.4.Иностранные мессенджеры в учебных атаках не используются.
5.  5. Фиксируемые события
    
    1.  5.1.Фиксируются только события из перечня (приложение 3) и время каждого события.
    2.  5.2.Значения, которые работник вводит на учебной странице (логины, пароли, иные данные), не передаются и не хранятся; проверка ввода выполняется на стороне браузера[⁠\[L1\]](https://avareange.avacloude.ru/future/white-book/#src-L1 "152-ФЗ «О персональных данных». Ст. 5 — принципы обработки: цели, минимизация, сроки хранения, 27.07.2006, ред. 26.07.2026").
    3.  5.3.Данные программы не объединяются с базами оценки персонала и премирования[⁠\[L1\]](https://avareange.avacloude.ru/future/white-book/#src-L1 "152-ФЗ «О персональных данных». Ст. 5 — принципы обработки: цели, минимизация, сроки хранения, 27.07.2006, ред. 26.07.2026").
    4.  5.4.Доступ к данным программы регистрируется в журнале доступа.
6.  6. Хранение и уничтожение
    
    1.  6.1.Персональные результаты хранятся \[срок\] месяцев с даты окончания кампании, затем обезличиваются в агрегаты или уничтожаются.
    2.  6.2.По достижении цели обработки данные уничтожаются не позднее 30 дней[⁠\[L16\]](https://avareange.avacloude.ru/future/white-book/#src-L16 "152-ФЗ «О персональных данных». Ст. 21 — устранение нарушений, уведомление РКН об инциденте (24 и 72 часа), уничтожение, ч. 3.1 с 01.09.2022").
    3.  6.3.Уничтожение подтверждается актом и выгрузкой из журнала, в том числе у обработчика. Акты и выгрузки хранятся 3 года[⁠\[L21\]](https://avareange.avacloude.ru/future/white-book/#src-L21 "Роскомнадзор. Приказ № 179 — требования к подтверждению уничтожения ПДн, 28.10.2022, с 01.03.2023 до 01.03.2029").
7.  7. Доступ к результатам
    
    1.  7.1.Персональные результаты видят только: \[перечень должностей\].
    2.  7.2.Руководители подразделений получают результаты по группам не менее \[число\] человек.
    3.  7.3.Публикация персональных результатов, рейтинги и списки работников, совершивших ошибку, запрещены[⁠\[L64\]](https://avareange.avacloude.ru/future/white-book/#src-L64 "Трудовой кодекс РФ. Ст. 86–88 — обработка и передача ПДн работника, п. 1 ст. 86 в ред. 185-ФЗ от 02.07.2013").
8.  8. Использование результатов
    
    1.  8.1.Результаты используются для обучения: разбор, короткий курс, повторное обучение.
    2.  8.2.Результаты учебных атак не являются основанием для дисциплинарного взыскания и не учитываются при премировании[⁠\[L65\]](https://avareange.avacloude.ru/future/white-book/#src-L65 "Трудовой кодекс РФ. Ст. 192–193 — дисциплинарные взыскания и порядок их применения, действует")[⁠\[L67\]](https://avareange.avacloude.ru/future/white-book/#src-L67 "Трудовой кодекс РФ; Федеральный закон № 144-ФЗ. Ст. 135 ч. 3 — системы премирования; лимит снижения премии в связи с дисциплинарным взысканием, 07.06.2025, с 01.09.2025").
    3.  8.3.Дисциплинарное взыскание возможно только за нарушение обязанности, закреплённой в локальном нормативном акте, с которым работник ознакомлен, в порядке ст. 192–193 ТК[⁠\[L65\]](https://avareange.avacloude.ru/future/white-book/#src-L65 "Трудовой кодекс РФ. Ст. 192–193 — дисциплинарные взыскания и порядок их применения, действует").
    4.  8.4.Решения, затрагивающие права работника, принимает человек; они не принимаются исключительно на основании автоматизированной обработки[⁠\[L11\]](https://avareange.avacloude.ru/future/white-book/#src-L11 "152-ФЗ «О персональных данных». Ст. 16 — решения на основании исключительно автоматизированной обработки, ред. 261-ФЗ от 25.07.2011"). Работник может заявить возражение против решения, принятого по результатам программы; \[должность\] рассматривает его в течение \[срок\].
9.  9. Запрещённые сценарии и данные
    
    1.  9.1.Запрещается использовать данные из утёкших баз и сервисов «пробива»[⁠\[L53\]](https://avareange.avacloude.ru/future/white-book/#src-L53 "УК РФ; Федеральный закон № 421-ФЗ. Ст. 272.1 — незаконные использование, передача, сбор, хранение ПДн, 30.11.2024, с 11.12.2024"), сведения со страниц работников в социальных сетях[⁠\[L64\]](https://avareange.avacloude.ru/future/white-book/#src-L64 "Трудовой кодекс РФ. Ст. 86–88 — обработка и передача ПДн работника, п. 1 ст. 86 в ред. 185-ФЗ от 02.07.2013").
    2.  9.2.Запрещается использовать государственные символы и реквизиты государственных органов, имитировать ЕСИА и Госуслуги[⁠\[L52\]](https://avareange.avacloude.ru/future/white-book/#src-L52 "КоАП РФ. Ст. 17.10 — нарушение порядка официального использования госсимволов, ред. 88-ФЗ от 19.05.2010"), использовать товарные знаки, логотипы, оформление и сходные доменные имена реальных организаций[⁠\[L73\]](https://avareange.avacloude.ru/future/white-book/#src-L73 "Гражданский кодекс РФ; Федеральный закон № 214-ФЗ. Ст. 1259, 1301, 1484, 1515 — авторское право и товарные знаки; компенсация до 10 млн ₽, 214-ФЗ от 07.07.2025, с 04.01.2026").
    3.  9.3.Запрещённые темы: мобилизация и повестки, силовые органы, болезнь и смерть, медицинские обследования, увольнения, зарплата и премии, семья, помощь пострадавшим.
    4.  9.4.В учебных атаках не направляются реальные платёжные распоряжения и не запрашиваются реальные переводы.
    5.  9.5.Учётные данные, введённые на учебной странице, не используются для входа в какие-либо системы[⁠\[L54\]](https://avareange.avacloude.ru/future/white-book/#src-L54 "УК РФ. Ст. 272 — неправомерный доступ к компьютерной информации, ч. 1 в ред. 421-ФЗ").
10.  10. Полезная нагрузка
     
     1.  10.1.Учебные вложения, макросы и съёмные носители используются только на устройствах Организации[⁠\[L55\]](https://avareange.avacloude.ru/future/white-book/#src-L55 "Пленум Верховного Суда РФ. Постановление № 37 о преступлениях в сфере компьютерной информации; ст. 273 УК, 15.12.2022").
     2.  10.2.Полезная нагрузка не уничтожает, не блокирует, не изменяет и не копирует информацию и не отключает средства защиты[⁠\[L55\]](https://avareange.avacloude.ru/future/white-book/#src-L55 "Пленум Верховного Суда РФ. Постановление № 37 о преступлениях в сфере компьютерной информации; ст. 273 УК, 15.12.2022").
     3.  10.3.На личных устройствах дистанционных работников — только письма и ссылки без запуска кода либо с письменного согласия владельца устройства[⁠\[L156\]](https://avareange.avacloude.ru/future/white-book/#src-L156 "Трудовой кодекс РФ. Ст. 312.3 и 312.6 — взаимодействие с дистанционным работником; оборудование и средства защиты, в ред. 407-ФЗ от 08.12.2020; ред. ТК от 25.05.2026")[⁠\[L55\]](https://avareange.avacloude.ru/future/white-book/#src-L55 "Пленум Верховного Суда РФ. Постановление № 37 о преступлениях в сфере компьютерной информации; ст. 273 УК, 15.12.2022").
     4.  10.4.Перед кампанией с полезной нагрузкой её состав согласуется с \[ИТ-подразделение\].
11.  11. Сообщения работников и переписка
     
     1.  11.1.Служебная почта и служебные мессенджеры — рабочие инструменты; личная переписка через них не допускается. Работники уведомлены о проверке писем на почтовом шлюзе, о \[средства контроля, например DLP\] и о том, что письмо, пересланное кнопкой «Сообщить», увидит \[подразделение\][⁠\[L61\]](https://avareange.avacloude.ru/future/white-book/#src-L61 "Трудовой кодекс РФ. Ст. 8 ч. 4, ст. 22, ст. 68 ч. 3, ст. 372 — ЛНА и ознакомление под роспись, ред. 25.05.2026")[⁠\[L64\]](https://avareange.avacloude.ru/future/white-book/#src-L64 "Трудовой кодекс РФ. Ст. 86–88 — обработка и передача ПДн работника, п. 1 ст. 86 в ред. 185-ФЗ от 02.07.2013").
     2.  11.2.Кнопка «Сообщить» передаёт в \[подразделение\] заголовки, ссылки и вложения на анализ. Вендору платформы передаются только технические признаки, без текста письма и ПДн третьих лиц[⁠\[L1\]](https://avareange.avacloude.ru/future/white-book/#src-L1 "152-ФЗ «О персональных данных». Ст. 5 — принципы обработки: цели, минимизация, сроки хранения, 27.07.2006, ред. 26.07.2026").
     3.  11.3.Доступ к пересланным письмам имеют только \[перечень ролей\]. Срок хранения — по регламенту реагирования на инциденты.
     4.  11.4.Личная переписка и личные аккаунты работников не просматриваются[⁠\[L153\]](https://avareange.avacloude.ru/future/white-book/#src-L153 "Конституция РФ. Ст. 23 — неприкосновенность частной жизни, тайна переписки, действует")[⁠\[L154\]](https://avareange.avacloude.ru/future/white-book/#src-L154 "УК РФ; Федеральный закон № 251-ФЗ. Ст. 138 — нарушение тайны переписки, телефонных переговоров и иных сообщений, ч. 2 в ред. 251-ФЗ от 26.07.2026").
12.  12. Связь с контролем защищённости (для ГИС и госсектора)
     
     1.  12.1.Кампании, проводимые как плановые тренировки по п. 66 «г» приказа ФСТЭК № 117, включаются в отчёт о контроле уровня защищённости по п. 67: руководителю — в течение 3 рабочих дней, в ФСТЭК России — в течение 5 рабочих дней[⁠\[L80\]](https://avareange.avacloude.ru/future/white-book/#src-L80 "ФСТЭК России. Приказ № 117 — требования о защите информации в ГИС и иных ИС госорганов, ГУП, госучреждений, 11.04.2025, в силу с 01.03.2026").
     2.  12.2.Оценка знаний проводится не реже раза в 3 года и после компьютерного инцидента; работники, у которых знаний недостаточно, проходят повторное обучение (п. 57)[⁠\[L80\]](https://avareange.avacloude.ru/future/white-book/#src-L80 "ФСТЭК России. Приказ № 117 — требования о защите информации в ГИС и иных ИС госорганов, ГУП, госучреждений, 11.04.2025, в силу с 01.03.2026").
13.  13. Учения с образом или голосом реальных лиц
     
     1.  13.1.Имя, изображение или голос реального работника, в том числе руководителя, используются только с его отдельного письменного согласия по утверждённой форме[⁠\[L72\]](https://avareange.avacloude.ru/future/white-book/#src-L72 "Гражданский кодекс РФ; Пленум ВС № 25. Ст. 19 — имя гражданина; согласие на использование изображения как сделка, Пленум от 23.06.2015")[⁠\[L71\]](https://avareange.avacloude.ru/future/white-book/#src-L71 "Гражданский кодекс РФ. Ст. 152.1 и 152.2 — охрана изображения и частной жизни, ред. 142-ФЗ, с 01.10.2013")[⁠\[L4\]](https://avareange.avacloude.ru/future/white-book/#src-L4 "Федеральный закон № 156-ФЗ. Ст. 5 — согласие на обработку ПДн оформляется отдельно от иных документов, 24.06.2025, в силу с 01.09.2025").
     2.  13.2.Синтезированные изображение и голос не используются вне учения и удаляются после его окончания с актом.
14.  14. Работники подрядчиков
     
     1.  14.1.Работники подрядчиков участвуют по договору с подрядчиком. Организация получает от подрядчика письменное подтверждение основания передачи их ПДн[⁠\[L3\]](https://avareange.avacloude.ru/future/white-book/#src-L3 "152-ФЗ «О персональных данных». Ст. 9 — согласие на обработку, отзыв, бремя доказывания, ч. 1 в ред. 156-ФЗ с 01.09.2025").
     2.  14.2.Работникам подрядчика направляется уведомление о получении их ПДн, если оно требуется по ч. 3 ст. 18 152-ФЗ[⁠\[L12\]](https://avareange.avacloude.ru/future/white-book/#src-L12 "152-ФЗ «О персональных данных». Ст. 18 — информирование при сборе, данные не от субъекта, локализация, ч. 5 в ред. 23-ФЗ с 01.07.2025").
15.  15. Обращения работников
     
     1.  15.1.Работник вправе получить сведения о своих данных в программе. Ответ — в течение 10 рабочих дней; срок может быть продлён не более чем на 5 рабочих дней[⁠\[L10\]](https://avareange.avacloude.ru/future/white-book/#src-L10 "152-ФЗ «О персональных данных». Ст. 14 и 20 — права субъекта и сроки ответа, сроки в ред. 266-ФЗ с 01.09.2022").
     2.  15.2.Обращения направляются лицу, ответственному за организацию обработки ПДн: \[адрес или канал\].
16.  16. Пересмотр Положения
     
     1.  16.1.Положение пересматривается ежегодно, а также при изменении законодательства, каналов или платформы.
     2.  16.2.Новая редакция доводится до работников под роспись[⁠\[L61\]](https://avareange.avacloude.ru/future/white-book/#src-L61 "Трудовой кодекс РФ. Ст. 8 ч. 4, ст. 22, ст. 68 ч. 3, ст. 372 — ЛНА и ознакомление под роспись, ред. 25.05.2026").
17.  17. Приложения к Положению
     
     1.  17.1.Приложение 1 — лист ознакомления.
     2.  17.2.Приложение 2 — форма карточки кампании.
     3.  17.3.Приложение 3 — перечень фиксируемых событий.

### Приложения к положению

**Приложение 1. Лист ознакомления.** Лист подтверждает ознакомление, а не согласие. Согласие на обработку ПДн, где оно нужно, оформляется отдельным документом[⁠\[L4\]](https://avareange.avacloude.ru/future/white-book/#src-L4 "Федеральный закон № 156-ФЗ. Ст. 5 — согласие на обработку ПДн оформляется отдельно от иных документов, 24.06.2025, в силу с 01.09.2025") — шаблоны в [приложении F](https://avareange.avacloude.ru/future/white-book/#appendix-f).

Юристу

Шаблон. Перед применением согласуйте с юристом.

Лист ознакомления с Положением об имитационных атаках

1.  1. Ознакомление
    
    1.  1.1.Я, \[фамилия, имя, отчество\], \[должность, подразделение\], ознакомлен(а) с Положением об имитационных атаках, утверждённым приказом от \[дата\] № \[номер\][⁠\[L61\]](https://avareange.avacloude.ru/future/white-book/#src-L61 "Трудовой кодекс РФ. Ст. 8 ч. 4, ст. 22, ст. 68 ч. 3, ст. 372 — ЛНА и ознакомление под роспись, ред. 25.05.2026").
    2.  1.2.Мне понятно: какие события фиксируются, кто видит мои персональные результаты, сколько они хранятся, что результаты не влекут взысканий и как обратиться с вопросом о своих данных.
    3.  1.3.\[подпись\] / \[расшифровка\] / \[дата\]

**Приложение 2. Карточка кампании.** Форма и порядок заполнения — в [главе 9](https://avareange.avacloude.ru/future/white-book/#simulations): цель, канал, основание, легенда прошла светофор, фиксируемые события, срок хранения, согласования.

**Приложение 3. Перечень фиксируемых событий.** То, чего нет в перечне, не записывается — ни у Организации, ни у обработчика[⁠\[L1\]](https://avareange.avacloude.ru/future/white-book/#src-L1 "152-ФЗ «О персональных данных». Ст. 5 — принципы обработки: цели, минимизация, сроки хранения, 27.07.2006, ред. 26.07.2026").

Перечень фиксируемых событий
| Событие | Что фиксируется | Что не фиксируется |
| --- | --- | --- |
| Доставлено | Факт и время доставки, идентификатор кампании и работника | Содержимое почтового ящика |
| Открыто | Факт и время открытия | Другие письма работника |
| Переход по ссылке | Факт и время перехода | История браузера |
| Открытие вложения | Факт и время открытия учебного вложения | Файлы на устройстве |
| Данные введены | Факт ввода и время | Логин, пароль, любые введённые значения |
| Сообщено | Факт и время сообщения кнопкой «Сообщить» | Текст личной переписки |
| Разбор просмотрен | Факт и время просмотра страницы разбора | — |

B

## Чек-лист договора поручения с платформой

Нормы — по состоянию на 26.09.2026

Юристу

Шаблон. Перед применением согласуйте с юристом.

Платформа учебных атак обрабатывает ПДн ваших работников по вашему поручению: для 152-ФЗ она — лицо, которое обрабатывает ПДн по поручению оператора (обработчик). Этот чек-лист — для договора с ней. Первая часть — то, без чего поручение не соответствует ч. 3 ст. 6 152-ФЗ[⁠\[L2\]](https://avareange.avacloude.ru/future/white-book/#src-L2 "152-ФЗ «О персональных данных». Ст. 6 — основания обработки и поручение обработки, 27.07.2006, ч. 3 и 6 в ред. 266-ФЗ с 01.09.2022"). Вторая — условия, которых закон не требует, но которые закрывают риски из [главы 5](https://avareange.avacloude.ru/future/white-book/#liability) и [главы 13](https://avareange.avacloude.ru/future/white-book/#vendors).

Договор согласуют юрист, ответственный за организацию обработки ПДн и отдел закупок; для ГИС и значимых КИИ — ещё подразделение ИБ. Отметьте пункты, которые уже есть в вашем договоре; недостающие внесите в протокол разногласий или дополнительное соглашение. Вопросы, которые стоит задать вендору до подписания, — анкета в [главе 13](https://avareange.avacloude.ru/future/white-book/#vendors).

Договор не заменяет согласия работников. Если вы берёте осторожный вариант, получите отдельное письменное согласие на передачу данных вендору, оформленное отдельно от иных документов[⁠\[L3\]](https://avareange.avacloude.ru/future/white-book/#src-L3 "152-ФЗ «О персональных данных». Ст. 9 — согласие на обработку, отзыв, бремя доказывания, ч. 1 в ред. 156-ФЗ с 01.09.2025")[⁠\[L4\]](https://avareange.avacloude.ru/future/white-book/#src-L4 "Федеральный закон № 156-ФЗ. Ст. 5 — согласие на обработку ПДн оформляется отдельно от иных документов, 24.06.2025, в силу с 01.09.2025"), — шаблон F.1 в [приложении F](https://avareange.avacloude.ru/future/white-book/#appendix-f).

### Обязательно по ч. 3 ст. 6 152-ФЗ

Восемь пунктов, которые закон требует в любом поручении. Текст после названия пункта — пример для платформы учебных атак.

*   **Перечень ПДн.** ФИО, должность, подразделение, служебные адрес и телефон, события кампаний (доставлено, открыто, переход, ввод данных — без значений, сообщено), результаты курсов. Только то, что нужно для цели[⁠\[L1\]](https://avareange.avacloude.ru/future/white-book/#src-L1 "152-ФЗ «О персональных данных». Ст. 5 — принципы обработки: цели, минимизация, сроки хранения, 27.07.2006, ред. 26.07.2026")[⁠\[L2\]](https://avareange.avacloude.ru/future/white-book/#src-L2 "152-ФЗ «О персональных данных». Ст. 6 — основания обработки и поручение обработки, 27.07.2006, ч. 3 и 6 в ред. 266-ФЗ с 01.09.2022").
*   **Перечень действий.** Получение из LDAP или MS AD, запись, хранение, рассылка, построение отчётов, выгрузка оператору, уничтожение[⁠\[L2\]](https://avareange.avacloude.ru/future/white-book/#src-L2 "152-ФЗ «О персональных данных». Ст. 6 — основания обработки и поручение обработки, 27.07.2006, ч. 3 и 6 в ред. 266-ФЗ с 01.09.2022").
*   **Цели.** Совпадают с целями в политике оператора: повышение осведомлённости работников и проверка их знаний. Других целей у обработчика нет[⁠\[L2\]](https://avareange.avacloude.ru/future/white-book/#src-L2 "152-ФЗ «О персональных данных». Ст. 6 — основания обработки и поручение обработки, 27.07.2006, ч. 3 и 6 в ред. 266-ФЗ с 01.09.2022").
*   **Конфиденциальность.** Обработчик обязан соблюдать конфиденциальность ПДн: не раскрывать их третьим лицам и не распространять[⁠\[L2\]](https://avareange.avacloude.ru/future/white-book/#src-L2 "152-ФЗ «О персональных данных». Ст. 6 — основания обработки и поручение обработки, 27.07.2006, ч. 3 и 6 в ред. 266-ФЗ с 01.09.2022").
*   **БД в России.** Обработчик соблюдает ч. 5 ст. 18 152-ФЗ: при сборе не записывает, не систематизирует, не накапливает, не хранит, не уточняет и не извлекает ПДн граждан России с использованием баз данных за пределами России[⁠\[L12\]](https://avareange.avacloude.ru/future/white-book/#src-L12 "152-ФЗ «О персональных данных». Ст. 18 — информирование при сборе, данные не от субъекта, локализация, ч. 5 в ред. 23-ФЗ с 01.07.2025").
*   **Меры защиты.** Обработчик принимает меры по ст. 18.1 и обеспечивает безопасность ПДн; в поручении указаны требования к их защите по ст. 19 152-ФЗ[⁠\[L2\]](https://avareange.avacloude.ru/future/white-book/#src-L2 "152-ФЗ «О персональных данных». Ст. 6 — основания обработки и поручение обработки, 27.07.2006, ч. 3 и 6 в ред. 266-ФЗ с 01.09.2022")[⁠\[L15\]](https://avareange.avacloude.ru/future/white-book/#src-L15 "152-ФЗ «О персональных данных». Ст. 19 — меры по обеспечению безопасности ПДн; взаимодействие с ГосСОПКА, ч. 2 п. 3.1 в ред. 233-ФЗ с 08.08.2024").
*   **Документы о мерах.** По запросу оператора, в том числе до начала обработки, обработчик передаёт документы о принятых мерах[⁠\[L2\]](https://avareange.avacloude.ru/future/white-book/#src-L2 "152-ФЗ «О персональных данных». Ст. 6 — основания обработки и поручение обработки, 27.07.2006, ч. 3 и 6 в ред. 266-ФЗ с 01.09.2022").
*   **Инциденты.** Обработчик уведомляет оператора об инцидентах, о которых оператор сообщает Роскомнадзору по ч. 3.1 ст. 21 152-ФЗ за 24 и 72 часа[⁠\[L2\]](https://avareange.avacloude.ru/future/white-book/#src-L2 "152-ФЗ «О персональных данных». Ст. 6 — основания обработки и поручение обработки, 27.07.2006, ч. 3 и 6 в ред. 266-ФЗ с 01.09.2022")[⁠\[L16\]](https://avareange.avacloude.ru/future/white-book/#src-L16 "152-ФЗ «О персональных данных». Ст. 21 — устранение нарушений, уведомление РКН об инциденте (24 и 72 часа), уничтожение, ч. 3.1 с 01.09.2022").

### Рекомендуется

Восемнадцать условий сверх закона. Пункты с пометкой «Для кого» нужны только указанным заказчикам; остальные — всем.

*   **Срок уведомления об инциденте.** Не позже **N** часов с момента, когда обработчик выявил инцидент; рекомендуем N ≤ 12, чтобы у вас остался запас до 24 часов перед Роскомнадзором[⁠\[L16\]](https://avareange.avacloude.ru/future/white-book/#src-L16 "152-ФЗ «О персональных данных». Ст. 21 — устранение нарушений, уведомление РКН об инциденте (24 и 72 часа), уничтожение, ч. 3.1 с 01.09.2022"). Канал и контакт — в договоре.
*   **Субобработчики.** Перечень лиц, которым вендор передаёт данные (облако, ЦОД, почтовые сервисы, поддержка), — приложение к договору; замена — только с вашего письменного согласия.
*   **Место ЦОД.** Город и владелец площадки для основной базы, резервных копий и журналов.
*   **Нет передачи за границу.** Трансграничной передачи нет; если она нужна — оформлена по ст. 12 152-ФЗ до её начала[⁠\[L7\]](https://avareange.avacloude.ru/future/white-book/#src-L7 "152-ФЗ «О персональных данных». Ст. 12 — трансграничная передача ПДн, ред. 266-ФЗ с 01.03.2023; ред. 265-ФЗ с 26.07.2026").
*   **Запрет собственных целей вендора.** Данные не используются для обучения моделей, межклиентских сравнений и развития продукта. Обезличивание — только методами приказа Роскомнадзора № 140 и по отдельному поручению[⁠\[L27\]](https://avareange.avacloude.ru/future/white-book/#src-L27 "Роскомнадзор. Приказ № 140 — требования к обезличиванию ПДн и методы обезличивания, 19.06.2025, с 01.09.2025").
*   **Выгрузка и удаление по одному работнику.** Не дольше 5 рабочих дней по запросу оператора: у вас самих на ответ работнику 10 рабочих дней с продлением не более чем на 5, а на уточнение или уничтожение данных, которые работник подтвердил как неточные, незаконно полученные или не нужные для цели, — 7 рабочих дней[⁠\[L10\]](https://avareange.avacloude.ru/future/white-book/#src-L10 "152-ФЗ «О персональных данных». Ст. 14 и 20 — права субъекта и сроки ответа, сроки в ред. 266-ФЗ с 01.09.2022").
*   **Уничтожение с подтверждением.** Акт и выгрузка из журнала по приказу Роскомнадзора № 179, хранение 3 года[⁠\[L21\]](https://avareange.avacloude.ru/future/white-book/#src-L21 "Роскомнадзор. Приказ № 179 — требования к подтверждению уничтожения ПДн, 28.10.2022, с 01.03.2023 до 01.03.2029"); уничтожение средствами защиты с функцией уничтожения, прошедшими оценку соответствия[⁠\[L15\]](https://avareange.avacloude.ru/future/white-book/#src-L15 "152-ФЗ «О персональных данных». Ст. 19 — меры по обеспечению безопасности ПДн; взаимодействие с ГосСОПКА, ч. 2 п. 3.1 в ред. 233-ФЗ с 08.08.2024").
*   **Аудит и отчётность.** Сведения для вашей оценки уровня защищённости и модели угроз; результаты контроля выполнения требований — не реже раза в 3 года; право аудита[⁠\[L25\]](https://avareange.avacloude.ru/future/white-book/#src-L25 "Правительство РФ. Постановление № 1119 — требования к защите ПДн в ИСПДн, 01.11.2012").
*   **Юрисдикция и лицензия.** Сведения о регистрации, владельцах и правообладателе вендора; лицензия ФСТЭК по ТЗКИ[⁠\[L88\]](https://avareange.avacloude.ru/future/white-book/#src-L88 "Президент РФ. Указ № 250 «О дополнительных мерах по обеспечению информационной безопасности РФ», 01.05.2022, ред. Указа № 500 от 13.06.2024")._**Для кого** организации из Указа № 250_
*   **Реестр ПО.** Номер записи платформы в реестре российского или евразийского ПО[⁠\[L94\]](https://avareange.avacloude.ru/future/white-book/#src-L94 "Правительство РФ. Постановление № 1875 — национальный режим в закупках, поз. 146 (ПО), 23.12.2024, с 01.01.2025; ред. 01.09.2026")[⁠\[L95\]](https://avareange.avacloude.ru/future/white-book/#src-L95 "Правительство РФ. Постановление № 1236 — правила реестра российского ПО, 16.11.2015, ред. 13.08.2026")._**Для кого** заказчики по 44-ФЗ и 223-ФЗ_
*   **Требования оператора ГИС.** Требования к защите информации по п. 58 приказа ФСТЭК № 117, запрет копирования, требования по Узи[⁠\[L81\]](https://avareange.avacloude.ru/future/white-book/#src-L81 "ФСТЭК России. Приказ № 137 — изменения в приказ № 117, 08.05.2026, в силу с 01.09.2026; новый п. 32 — с 01.03.2027")._**Для кого** ГИС и госсектор, с 01.09.2026_
*   **Узи подрядчика КИИ.** Оценка Узи до получения доступа и далее не реже раза в 3 года[⁠\[L78\]](https://avareange.avacloude.ru/future/white-book/#src-L78 "ФСТЭК России. Приказ № 220 — изменения в приказ № 235 (Кзи, Узи, подрядчики), 16.07.2026, в силу с 01.03.2027")._**Для кого** значимые объекты КИИ, с 01.03.2027_
*   **Узи подрядчика ГИС.** Оценка Узи до получения доступа или передачи информации и далее не реже раза в 2 года (новый п. 32 приказа № 117)[⁠\[L81\]](https://avareange.avacloude.ru/future/white-book/#src-L81 "ФСТЭК России. Приказ № 137 — изменения в приказ № 117, 08.05.2026, в силу с 01.09.2026; новый п. 32 — с 01.03.2027")._**Для кого** ГИС и госсектор, с 01.03.2027_
*   **Лицензия ТЗКИ и перечень работ.** Лицензия вендора и перечень работ по постановлению № 79, которые он выполняет по договору: в условие о 0,1% выручки засчитываются только мероприятия по ИБ, проведённые лицензиатами (или самим оператором с лицензией)[⁠\[L157\]](https://avareange.avacloude.ru/future/white-book/#src-L157 "Правительство РФ. Постановление № 79 — лицензирование деятельности по технической защите конфиденциальной информации, 03.02.2012, ред. 27.12.2024")[⁠\[L36\]](https://avareange.avacloude.ru/future/white-book/#src-L36 "КоАП РФ. Ст. 4.1 ч. 3.4-2 — обязательное смягчение оборотного штрафа, с 30.05.2025")._**Для кого** кто рассчитывает на ч. 3.4-2 ст. 4.1 КоАП_
*   **Кнопка «Сообщить».** Какие данные вендор получает из пересланных писем; запрет хранить текст писем и ПДн третьих лиц, если для разбора они не нужны[⁠\[L153\]](https://avareange.avacloude.ru/future/white-book/#src-L153 "Конституция РФ. Ст. 23 — неприкосновенность частной жизни, тайна переписки, действует")[⁠\[L1\]](https://avareange.avacloude.ru/future/white-book/#src-L1 "152-ФЗ «О персональных данных». Ст. 5 — принципы обработки: цели, минимизация, сроки хранения, 27.07.2006, ред. 26.07.2026").
*   **Люди вендора.** Перечень ролей с доступом к данным; их обучение и обязательство о конфиденциальности; журнал доступа поддержки.
*   **Ответственность и регресс.** Перед работниками отвечаете вы (ч. 5 ст. 6)[⁠\[L2\]](https://avareange.avacloude.ru/future/white-book/#src-L2 "152-ФЗ «О персональных данных». Ст. 6 — основания обработки и поручение обработки, 27.07.2006, ч. 3 и 6 в ред. 266-ФЗ с 01.09.2022"), поэтому в договоре — возмещение ваших расходов и убытков, если нарушение допустил вендор.
*   **Окончание договора.** Возврат данных в согласованном формате и уничтожение с актом в согласованный срок; подтверждение уничтожения у субобработчиков.

Вопрос юристу

Можно ли взыскать с вендора в порядке регресса штраф по ст. 13.11 КоАП, назначенный оператору за утечку, которую допустил вендор?

Вопрос юристу

Как в SaaS выполнить требование уничтожать ПДн средствами защиты информации, прошедшими оценку соответствия (п. 3.1 ч. 2 ст. 19 152-ФЗ)?

Вопрос юристу

Считается ли для отсчёта 24 часов перед Роскомнадзором моментом выявления инцидента момент, когда его выявил обработчик, а не оператор?

C

## Календарь сроков уведомления

Нормы — по состоянию на 26.09.2026

Все сроки, которые запускает инцидент или изменение программы, в одном месте. Таблицы разбиты по адресатам: Роскомнадзор; НКЦКИ и ФСТЭК; Банк России и удостоверяющий центр; внутренние сроки. Объяснение, как считать момент выявления и что писать во втором уведомлении, — в [главе 6](https://avareange.avacloude.ru/future/white-book/#deadlines).

Часы идут параллельно

Одна утечка в банке запускает сразу несколько сроков: 3 часа на сведения в Банк России и 24 и 72 часа на уведомления Роскомнадзора[⁠\[L97\]](https://avareange.avacloude.ru/future/white-book/#src-L97 "Банк России. Положение № 851-П — требования к защите информации для кредитных организаций, 30.01.2025, в силу с 29.03.2025")[⁠\[L16\]](https://avareange.avacloude.ru/future/white-book/#src-L16 "152-ФЗ «О персональных данных». Ст. 21 — устранение нарушений, уведомление РКН об инциденте (24 и 72 часа), уничтожение, ч. 3.1 с 01.09.2022"). Не ждите одного адресата, чтобы начать отсчёт для другого.

### Роскомнадзор

Роскомнадзор: утечки, изменения обработки, запросы
| Событие | Срок | Канал | Норма |
| --- | --- | --- | --- |
| Утечка ПДн, повлёкшая нарушение прав субъектов: первое уведомление | 24 ч с момента выявления | Портал ПДн (вход через ЕСИА, электронная подпись) или документ на бумаге | ч. 3.1 ст. 21 152-ФЗ; приказ РКН № 187[⁠\[L16\]](https://avareange.avacloude.ru/future/white-book/#src-L16 "152-ФЗ «О персональных данных». Ст. 21 — устранение нарушений, уведомление РКН об инциденте (24 и 72 часа), уничтожение, ч. 3.1 с 01.09.2022")[⁠\[L23\]](https://avareange.avacloude.ru/future/white-book/#src-L23 "Роскомнадзор. Приказ № 187 — порядок взаимодействия в рамках реестра учёта инцидентов, 14.11.2022, с 01.03.2023") |
| То же: результаты расследования и лица, чьи действия стали причиной, при наличии (для работника — ФИО и должность) | 72 ч с момента выявления | Там же, дополнительное уведомление к первому | ч. 3.1 ст. 21 152-ФЗ; приказ РКН № 187[⁠\[L16\]](https://avareange.avacloude.ru/future/white-book/#src-L16 "152-ФЗ «О персональных данных». Ст. 21 — устранение нарушений, уведомление РКН об инциденте (24 и 72 часа), уничтожение, ч. 3.1 с 01.09.2022")[⁠\[L23\]](https://avareange.avacloude.ru/future/white-book/#src-L23 "Роскомнадзор. Приказ № 187 — порядок взаимодействия в рамках реестра учёта инцидентов, 14.11.2022, с 01.03.2023") |
| Досылка недостающих сведений по запросу Роскомнадзора | 3 рабочих дня со дня получения запроса | Портал ПДн или на бумаге | пп. 10–11 приказа РКН № 187[⁠\[L23\]](https://avareange.avacloude.ru/future/white-book/#src-L23 "Роскомнадзор. Приказ № 187 — порядок взаимодействия в рамках реестра учёта инцидентов, 14.11.2022, с 01.03.2023") |
| Дополнительное уведомление не поступило в 72 ч: ответ на требование Роскомнадзора о результатах расследования | 1 рабочий день со дня получения требования | Портал ПДн или на бумаге | пп. 12–13 приказа РКН № 187[⁠\[L23\]](https://avareange.avacloude.ru/future/white-book/#src-L23 "Роскомнадзор. Приказ № 187 — порядок взаимодействия в рамках реестра учёта инцидентов, 14.11.2022, с 01.03.2023") |
| Изменились сведения об обработке: новая цель, другое место нахождения базы данных, появилась трансграничная передача | Не позднее 15-го числа месяца, следующего за месяцем изменения | Уведомление по форме приказа РКН № 180 | ч. 7 ст. 22 152-ФЗ[⁠\[L17\]](https://avareange.avacloude.ru/future/white-book/#src-L17 "152-ФЗ «О персональных данных». Ст. 22 — уведомление РКН об обработке ПДн, ред. 266-ФЗ с 01.09.2022")[⁠\[L22\]](https://avareange.avacloude.ru/future/white-book/#src-L22 "Роскомнадзор. Приказ № 180 — формы уведомлений об обработке ПДн, 28.10.2022") |
| Трансграничная передача ПДн, в том числе в иностранное облако или ИИ-сервис | До начала передачи; в страны из перечня РКН — сразу после уведомления, в остальные — не ранее 10 рабочих дней | Отдельное уведомление | ст. 12 152-ФЗ[⁠\[L7\]](https://avareange.avacloude.ru/future/white-book/#src-L7 "152-ФЗ «О персональных данных». Ст. 12 — трансграничная передача ПДн, ред. 266-ФЗ с 01.03.2023; ред. 265-ФЗ с 26.07.2026") |
| Запрос Роскомнадзора, в том числе документов по ч. 4 ст. 18.1 | 10 рабочих дней; продление — не более чем на 5 рабочих дней по мотивированному уведомлению | Ответ с документами | ч. 4 ст. 20, ч. 4 ст. 18.1 152-ФЗ[⁠\[L10\]](https://avareange.avacloude.ru/future/white-book/#src-L10 "152-ФЗ «О персональных данных». Ст. 14 и 20 — права субъекта и сроки ответа, сроки в ред. 266-ФЗ с 01.09.2022")[⁠\[L14\]](https://avareange.avacloude.ru/future/white-book/#src-L14 "152-ФЗ «О персональных данных». Ст. 18.1 — меры оператора, в том числе ознакомление и (или) обучение работников, ред. 266-ФЗ с 01.09.2022; п. 6 — с 2011 г.") |

С 26.07.2026 «адекватной» для трансграничной передачи страну делает только перечень Роскомнадзора[⁠\[L8\]](https://avareange.avacloude.ru/future/white-book/#src-L8 "Федеральный закон № 265-ФЗ. Изменения ст. 12 152-ФЗ: участие в Конвенции 108 больше не даёт упрощённого режима, 26.07.2026, ст. 1 — со дня опубликования"). Действует перечень по приказу № 128; новый после этих изменений на 25.09.2026 не опубликован[⁠\[L9\]](https://avareange.avacloude.ru/future/white-book/#src-L9 "Роскомнадзор. Приказ № 128 — перечень государств с адекватной защитой прав субъектов ПДн, 05.08.2022, в силу с 01.03.2023").

### НКЦКИ и ФСТЭК

НКЦКИ и ФСТЭК: инциденты, Кзи, контроль защищённости
| Событие | Кому | Срок | Канал | Норма |
| --- | --- | --- | --- | --- |
| Инцидент у оператора ПДн, подключённого к ГосСОПКА | НКЦКИ | 24 ч; ответ на запрос — 24 ч | ГосСОПКА | приказ ФСБ № 77[⁠\[L24\]](https://avareange.avacloude.ru/future/white-book/#src-L24 "ФСБ России. Приказ № 77 — порядок взаимодействия операторов ПДн с ГосСОПКА, 13.02.2023, с 01.03.2023") |
| Инцидент на значимом объекте КИИ | НКЦКИ; финансовые организации — ещё и Банк России | 3 ч с момента обнаружения | По порядку приказа ФСБ № 547 | приказ ФСБ № 547; ст. 9 187-ФЗ[⁠\[L85\]](https://avareange.avacloude.ru/future/white-book/#src-L85 "ФСБ России. Приказ № 547 — порядок информирования о компьютерных атаках и инцидентах и реагирования, 25.12.2025, в силу с 30.01.2026")[⁠\[L75\]](https://avareange.avacloude.ru/future/white-book/#src-L75 "Федеральный закон № 187-ФЗ «О безопасности КИИ»; Федеральный закон № 58-ФЗ. Ст. 9 — обязанности субъектов КИИ, 58-ФЗ от 07.04.2025, с 01.09.2025") |
| Инцидент на ином объекте КИИ; госорганы и госкомпании по ч. 4 ст. 9 187-ФЗ | НКЦКИ | 24 ч с момента обнаружения | По порядку приказа ФСБ № 547 | п. 3 приказа ФСБ № 547[⁠\[L85\]](https://avareange.avacloude.ru/future/white-book/#src-L85 "ФСБ России. Приказ № 547 — порядок информирования о компьютерных атаках и инцидентах и реагирования, 25.12.2025, в силу с 30.01.2026") |
| Компьютерная атака на объект КИИ или ресурс органа (организации) | НКЦКИ | 24 ч с момента обнаружения | Там же | п. 3 приказа ФСБ № 547[⁠\[L85\]](https://avareange.avacloude.ru/future/white-book/#src-L85 "ФСБ России. Приказ № 547 — порядок информирования о компьютерных атаках и инцидентах и реагирования, 25.12.2025, в силу с 30.01.2026") |
| Результаты реагирования на инцидент | НКЦКИ; по значимому объекту финансовой организации — ещё и Банк России | 48 ч после завершения мероприятий (значимые объекты КИИ); 24 ч после завершения (органы и организации по ч. 4 ст. 9) | Там же | пп. 14–15 приказа ФСБ № 547[⁠\[L85\]](https://avareange.avacloude.ru/future/white-book/#src-L85 "ФСБ России. Приказ № 547 — порядок информирования о компьютерных атаках и инцидентах и реагирования, 25.12.2025, в силу с 30.01.2026") |
| Инцидент в ГИС (с 01.09.2026) | НКЦКИ | 24 ч с момента обнаружения; ответ на запрос — 24 ч | Личный кабинет; резервные каналы связи | приказ ФСБ № 297[⁠\[L87\]](https://avareange.avacloude.ru/future/white-book/#src-L87 "ФСБ России; Федеральный закон № 568-ФЗ. Приказ № 297 — взаимодействие операторов ГИС с ГосСОПКА; ч. 7 ст. 16 149-ФЗ, 06.08.2026, в силу с 01.09.2026") |
| ГИС: результаты расчёта Кзи и показателя зрелости (действующий п. 32, до 28.02.2027) | ФСТЭК | 5 рабочих дней после расчёта | — | п. 32 приказа ФСТЭК № 117[⁠\[L80\]](https://avareange.avacloude.ru/future/white-book/#src-L80 "ФСТЭК России. Приказ № 117 — требования о защите информации в ГИС и иных ИС госорганов, ГУП, госучреждений, 11.04.2025, в силу с 01.03.2026") |
| ГИС: результаты расчёта Кзи (новый п. 32, с 01.03.2027) | ФСТЭК | 5 рабочих дней после расчёта; расчёт раз в 6 месяцев | — | п. 32 приказа № 117 в ред. приказа № 137[⁠\[L81\]](https://avareange.avacloude.ru/future/white-book/#src-L81 "ФСТЭК России. Приказ № 137 — изменения в приказ № 117, 08.05.2026, в силу с 01.09.2026; новый п. 32 — с 01.03.2027") |
| Значимый объект КИИ: результаты расчёта Кзи (с 01.03.2027) | ФСТЭК | 5 рабочих дней; расчёт раз в 6 месяцев | — | пп. 36.1–36.4 приказа № 235 в ред. приказа № 220[⁠\[L78\]](https://avareange.avacloude.ru/future/white-book/#src-L78 "ФСТЭК России. Приказ № 220 — изменения в приказ № 235 (Кзи, Узи, подрядчики), 16.07.2026, в силу с 01.03.2027") |
| ГИС: отчёт о контроле уровня защищённости (моделирование угроз, тренировки) | ФСТЭК | 5 рабочих дней с даты завершения контроля | Отчёт | п. 67 приказа ФСТЭК № 117[⁠\[L80\]](https://avareange.avacloude.ru/future/white-book/#src-L80 "ФСТЭК России. Приказ № 117 — требования о защите информации в ГИС и иных ИС госорганов, ГУП, госучреждений, 11.04.2025, в силу с 01.03.2026") |

### Банк России и удостоверяющий центр

Банк России и удостоверяющий центр
| Событие | Кому | Срок | Канал | Норма |
| --- | --- | --- | --- | --- |
| Инцидент защиты информации в кредитной организации | Банк России | 3 ч с момента выявления | По прил. 2 к 851-П: техническая инфраструктура Банка России или резервный способ | Положение Банка России № 851-П[⁠\[L97\]](https://avareange.avacloude.ru/future/white-book/#src-L97 "Банк России. Положение № 851-П — требования к защите информации для кредитных организаций, 30.01.2025, в силу с 29.03.2025") |
| Результаты расследования инцидента защиты информации | Банк России | 30 дней со дня направления сведений о выявлении | Там же | прил. 2 к 851-П[⁠\[L97\]](https://avareange.avacloude.ru/future/white-book/#src-L97 "Банк России. Положение № 851-П — требования к защите информации для кредитных организаций, 30.01.2025, в силу с 29.03.2025") |
| Компрометация ключа электронной подписи, в том числе УКЭП врача | Удостоверяющий центр | Не позднее 1 рабочего дня | Заявление в УЦ | ст. 10 63-ФЗ[⁠\[L114\]](https://avareange.avacloude.ru/future/white-book/#src-L114 "Федеральный закон № 63-ФЗ «Об электронной подписи». Ст. 10 — обязанности владельца ключа ЭП, ред. 31.07.2025") |

Для НФО и субъектов НПС сроки и порядок передачи сведений задают 757-П и 821-П; с 01.10.2026 821-П меняется указанием 7220-У — сверьте регламент с действующей редакцией[⁠\[L98\]](https://avareange.avacloude.ru/future/white-book/#src-L98 "Банк России. Положение № 757-П (НФО); Указание № 7219-У, 757-П от 20.04.2021; 7219-У от 28.10.2025, с 01.01.2027")[⁠\[L99\]](https://avareange.avacloude.ru/future/white-book/#src-L99 "Банк России. Положение № 821-П (защита информации при переводах); Указание № 7220-У, 821-П от 17.08.2023, с 01.04.2024; 7220-У — с 01.10.2026").

### Внутренние сроки

Работник и руководитель
| Событие | Кому | Срок | Канал | Норма |
| --- | --- | --- | --- | --- |
| Запрос работника о его ПДн, в том числе о данных учебной платформы | Работник | 10 рабочих дней + не более 5 | Ответ | ст. 14, 20 152-ФЗ[⁠\[L10\]](https://avareange.avacloude.ru/future/white-book/#src-L10 "152-ФЗ «О персональных данных». Ст. 14 и 20 — права субъекта и сроки ответа, сроки в ред. 266-ФЗ с 01.09.2022") |
| Цель обработки достигнута: уничтожение ПДн, в том числе у обработчика | — | Не позднее 30 дней с даты достижения цели, если иное не предусмотрено договором или соглашением с субъектом | Акт и выгрузка из журнала; хранятся 3 года | ч. 4 ст. 21 152-ФЗ; приказ РКН № 179[⁠\[L16\]](https://avareange.avacloude.ru/future/white-book/#src-L16 "152-ФЗ «О персональных данных». Ст. 21 — устранение нарушений, уведомление РКН об инциденте (24 и 72 часа), уничтожение, ч. 3.1 с 01.09.2022")[⁠\[L21\]](https://avareange.avacloude.ru/future/white-book/#src-L21 "Роскомнадзор. Приказ № 179 — требования к подтверждению уничтожения ПДн, 28.10.2022, с 01.03.2023 до 01.03.2029") |
| ГИС: Кзи или показатель зрелости не соответствуют нормам (действующий п. 32, до 28.02.2027) | Руководитель | 3 календарных дня | Внутренне | п. 32 приказа ФСТЭК № 117[⁠\[L80\]](https://avareange.avacloude.ru/future/white-book/#src-L80 "ФСТЭК России. Приказ № 117 — требования о защите информации в ГИС и иных ИС госорганов, ГУП, госучреждений, 11.04.2025, в силу с 01.03.2026") |
| ГИС: Кзи не соответствует нормам (новый п. 32, с 01.03.2027) | Руководитель | 3 календарных дня | Внутренне | п. 32 в ред. приказа № 137[⁠\[L81\]](https://avareange.avacloude.ru/future/white-book/#src-L81 "ФСТЭК России. Приказ № 137 — изменения в приказ № 117, 08.05.2026, в силу с 01.09.2026; новый п. 32 — с 01.03.2027") |
| Значимый объект КИИ: Кзи или Узи (в том числе подрядчика) не соответствуют нормам (с 01.03.2027) | Руководитель | 3 календарных дня | Внутренне | пп. 36.1–36.4 приказа № 235 в ред. приказа № 220[⁠\[L78\]](https://avareange.avacloude.ru/future/white-book/#src-L78 "ФСТЭК России. Приказ № 220 — изменения в приказ № 235 (Кзи, Узи, подрядчики), 16.07.2026, в силу с 01.03.2027") |
| ГИС: отчёт о контроле уровня защищённости | Руководитель | 3 рабочих дня с даты завершения контроля | Отчёт | п. 67 приказа ФСТЭК № 117[⁠\[L80\]](https://avareange.avacloude.ru/future/white-book/#src-L80 "ФСТЭК России. Приказ № 117 — требования о защите информации в ГИС и иных ИС госорганов, ГУП, госучреждений, 11.04.2025, в силу с 01.03.2026") |

### Периодические расчёты, которые запускают сроки

Сроки отправки Кзи и отчётов в ФСТЭК отсчитываются от расчёта или контроля. Расчёты тоже по графику, и с 01.03.2027 он меняется. Как уложить их в план года, показывает [глава 15](https://avareange.avacloude.ru/future/white-book/#plan).

Кзи, Узи и контроль защищённости
| Кто | Что и как часто | Когда действует | Норма |
| --- | --- | --- | --- |
| ГИС, оператор | Кзи — не реже раза в 6 месяцев; показатель зрелости — не реже раза в 2 года | До 28.02.2027 | п. 32 приказа № 117[⁠\[L80\]](https://avareange.avacloude.ru/future/white-book/#src-L80 "ФСТЭК России. Приказ № 117 — требования о защите информации в ГИС и иных ИС госорганов, ГУП, госучреждений, 11.04.2025, в силу с 01.03.2026") |
| ГИС, оператор и подрядчик | Оператор — Кзи раз в 6 месяцев; подрядчик — Узи до получения доступа и далее не реже раза в 2 года | С 01.03.2027 | п. 32 в ред. приказа № 137[⁠\[L81\]](https://avareange.avacloude.ru/future/white-book/#src-L81 "ФСТЭК России. Приказ № 137 — изменения в приказ № 117, 08.05.2026, в силу с 01.09.2026; новый п. 32 — с 01.03.2027") |
| Значимый объект КИИ и подрядчик | Кзи — раз в 6 месяцев; Узи — раз в 3 года; подрядчик — Узи до доступа и далее раз в 3 года | С 01.03.2027 | приказ № 235 в ред. приказа № 220[⁠\[L78\]](https://avareange.avacloude.ru/future/white-book/#src-L78 "ФСТЭК России. Приказ № 220 — изменения в приказ № 235 (Кзи, Узи, подрядчики), 16.07.2026, в силу с 01.03.2027") |
| ГИС, контроль уровня защищённости | Не реже раза в 3 года или после компьютерного инцидента | С 01.03.2026 | пп. 66–67 приказа № 117[⁠\[L80\]](https://avareange.avacloude.ru/future/white-book/#src-L80 "ФСТЭК России. Приказ № 117 — требования о защите информации в ГИС и иных ИС госорганов, ГУП, госучреждений, 11.04.2025, в силу с 01.03.2026") |

### Готовность к отсчёту

*   Для каждой строки, которая к вам применима, в регламенте названы ответственный и заместитель.
*   У ответственного за ПДн и его заместителя есть вход на Портал ПДн через ЕСИА и действующая электронная подпись.
*   Если вы подключены к ГосСОПКА или оператор ГИС, проверен доступ к личному кабинету НКЦКИ и резервный канал.
*   Банк: известен порядок передачи сведений в Банк России (техническая инфраструктура и резервный способ) и кто подаёт их ночью и в выходные.
*   Шаблоны первого и второго уведомлений заполнены постоянными сведениями заранее.
*   Журнал сообщений работников ведётся со временем до минуты (шаблон — в главе 6).

D

## Норма, требование, доказательство

Нормы — по состоянию на 26.09.2026

Справочник к главам [3](https://avareange.avacloude.ru/future/white-book/#law) и [10](https://avareange.avacloude.ru/future/white-book/#learning): какая норма требует обучения или ознакомления, кого она касается, как часто, каким документом это показать, кто проверяет и что грозит. Таблица разбита на четыре режима — читайте свой и базовый слой ПДн.

Юристу

Это не юридическая консультация. Столбец «Надзор и санкция» показывает, какой состав может применяться, а не как его квалифицирует орган или суд в конкретном деле.

### ПДн и трудовое право — почти любой работодатель

Базовый слой. Если вы не ГИС, не КИИ и не финансовая организация, ваш список обязанностей по обучению — здесь ([глава 3](https://avareange.avacloude.ru/future/white-book/#law)).

ПДн и трудовое право: норма → доказательство
| Норма | Что требует | Частота | Чем доказать | Надзор и санкция |
| --- | --- | --- | --- | --- |
| 152-ФЗ, п. 6 ч. 1 ст. 18.1[⁠\[L14\]](https://avareange.avacloude.ru/future/white-book/#src-L14 "152-ФЗ «О персональных данных». Ст. 18.1 — меры оператора, в том числе ознакомление и (или) обучение работников, ред. 266-ФЗ с 01.09.2022; п. 6 — с 2011 г.")_**Касается** всех операторов ПДн._ | Ознакомление с законодательством о ПДн, политикой и ЛНА и (или) обучение работников, непосредственно обрабатывающих ПДн | Не задана | Перечень допущенных к ПДн; лист или ЭДО ознакомления до допуска; программа; отчёт с датами | РКН, п. 31 проверочного листа. Отдельного состава КоАП именно за эту обязанность, по нашему прочтению, нет; но при утечке недоказанные меры по ст. 18.1 работают против оператора (постановление судьи ВС от 21.01.2026) и против довода о «всех зависящих мерах» (ч. 2 ст. 2.1 КоАП)[⁠\[L31\]](https://avareange.avacloude.ru/future/white-book/#src-L31 "Роскомнадзор. Приказ № 253 — форма проверочного листа по контролю обработки ПДн, 24.12.2021, ред. 10.01.2023")[⁠\[L124\]](https://avareange.avacloude.ru/future/white-book/#src-L124 "Верховный Суд РФ. Постановление № 5-АД25-119-К2 (Минтруд России, ч. 1 ст. 13.11 КоАП), 21.01.2026")[⁠\[L43\]](https://avareange.avacloude.ru/future/white-book/#src-L43 "КоАП РФ. Ст. 2.1 ч. 2–5 и ст. 2.4 — вина юрлица, освобождение, должностное лицо, ч. 4–5 ст. 2.1 — 70-ФЗ от 26.03.2022") |
| 152-ФЗ, п. 2 ч. 4 ст. 22.1[⁠\[L18\]](https://avareange.avacloude.ru/future/white-book/#src-L18 "152-ФЗ «О персональных данных». Ст. 22.1 — лицо, ответственное за организацию обработки ПДн, ред. 261-ФЗ")_**Касается** операторов — юрлиц._ | Ответственный за ПДн доводит до работников законодательство о ПДн, ЛНА и требования к защите | Не задана | Приказ о назначении; план информирования; рассылки с адресатами и датами | РКН, п. 49 проверочного листа. Отдельной санкции для ответственного нет[⁠\[L31\]](https://avareange.avacloude.ru/future/white-book/#src-L31 "Роскомнадзор. Приказ № 253 — форма проверочного листа по контролю обработки ПДн, 24.12.2021, ред. 10.01.2023") |
| ТК, ст. 22, ч. 3 ст. 68, ч. 4 ст. 8, ст. 372[⁠\[L61\]](https://avareange.avacloude.ru/future/white-book/#src-L61 "Трудовой кодекс РФ. Ст. 8 ч. 4, ст. 22, ст. 68 ч. 3, ст. 372 — ЛНА и ознакомление под роспись, ред. 25.05.2026")_**Касается** всех работодателей._ | Ознакомление под роспись с ЛНА; учёт мнения профсоюза, где это требуется | При приёме — до подписания договора; при каждой новой редакции | Листы ознакомления или записи ЭДО; мотивированное мнение профсоюза | Суд — при споре о взыскании. ЛНА без учёта мнения профсоюза, где оно требуется, не применяется; без ознакомления обязанность не закреплена[⁠\[L61\]](https://avareange.avacloude.ru/future/white-book/#src-L61 "Трудовой кодекс РФ. Ст. 8 ч. 4, ст. 22, ст. 68 ч. 3, ст. 372 — ЛНА и ознакомление под роспись, ред. 25.05.2026")[⁠\[L65\]](https://avareange.avacloude.ru/future/white-book/#src-L65 "Трудовой кодекс РФ. Ст. 192–193 — дисциплинарные взыскания и порядок их применения, действует") |
| ТК, п. 8 ст. 86[⁠\[L64\]](https://avareange.avacloude.ru/future/white-book/#src-L64 "Трудовой кодекс РФ. Ст. 86–88 — обработка и передача ПДн работника, п. 1 ст. 86 в ред. 185-ФЗ от 02.07.2013")_**Касается** всех работодателей._ | Ознакомление под роспись с документами о порядке обработки ПДн работников и их правах | При приёме и при изменении документов | Листы ознакомления | РКН, п. 65 проверочного листа[⁠\[L31\]](https://avareange.avacloude.ru/future/white-book/#src-L31 "Роскомнадзор. Приказ № 253 — форма проверочного листа по контролю обработки ПДн, 24.12.2021, ред. 10.01.2023") |
| ТК, ст. 22.1–22.3[⁠\[L62\]](https://avareange.avacloude.ru/future/white-book/#src-L62 "Трудовой кодекс РФ. Ст. 22.1–22.3 — электронный документооборот в сфере трудовых отношений, 377-ФЗ от 22.11.2021")_**Касается** работодателей, которые знакомят с ЛНА через ЭДО или LMS._ | Три условия: система указана в ЛНА об ЭДО; письменное согласие работника; соглашение о простой электронной подписи | При переходе на ЭДО | ЛНА об ЭДО; согласия; соглашения о ПЭП; журнал системы | Суд. Без трёх условий отчёт LMS не заменяет подпись об ознакомлении |
| ТК, ст. 312.3[⁠\[L156\]](https://avareange.avacloude.ru/future/white-book/#src-L156 "Трудовой кодекс РФ. Ст. 312.3 и 312.6 — взаимодействие с дистанционным работником; оборудование и средства защиты, в ред. 407-ФЗ от 08.12.2020; ред. ТК от 25.05.2026")_**Касается** дистанционных работников._ | Ознакомление с ЛНА под роспись, обменом электронными документами или в форме из коллективного договора, ЛНА, трудового договора | При приёме и при изменении ЛНА | Запись об ознакомлении в выбранной форме; документ, который эту форму установил | Суд |
| 98-ФЗ, ч. 1 ст. 11[⁠\[L70\]](https://avareange.avacloude.ru/future/white-book/#src-L70 "Федеральный закон № 98-ФЗ «О коммерческой тайне». Ст. 10, 11, 14 — режим КТ, обязанности работодателя и работника, ответственность, ред. 08.08.2024")_**Касается** обладателей коммерческой тайны, если режим введён._ | Ознакомление под расписку с перечнем информации, режимом КТ и мерами ответственности | При допуске | Расписки; обязательство о неразглашении | Суд. Для увольнения за разглашение работодатель доказывает, что работник обязывался не разглашать сведения (п. 43 Пленума ВС № 2)[⁠\[L69\]](https://avareange.avacloude.ru/future/white-book/#src-L69 "Пленум Верховного Суда РФ. Постановление № 2 о применении ТК РФ, пп. 35, 43, 53, 17.03.2004, ред. 09.12.2025") |
| ПП № 687, п. 6[⁠\[L32\]](https://avareange.avacloude.ru/future/white-book/#src-L32 "Правительство РФ. Постановление № 687 — обработка ПДн без средств автоматизации, 15.09.2008, ред. ПП № 12 от 18.01.2025")_**Касается** обработки ПДн без средств автоматизации, в том числе по договору._ | Информирование лиц, обрабатывающих ПДн на бумаге, о факте, категориях и правилах обработки | Не задана | Лист информирования | РКН, п. 59 проверочного листа[⁠\[L31\]](https://avareange.avacloude.ru/future/white-book/#src-L31 "Роскомнадзор. Приказ № 253 — форма проверочного листа по контролю обработки ПДн, 24.12.2021, ред. 10.01.2023") |
| ПП № 1119; приказ ФСТЭК № 21[⁠\[L25\]](https://avareange.avacloude.ru/future/white-book/#src-L25 "Правительство РФ. Постановление № 1119 — требования к защите ПДн в ИСПДн, 01.11.2012")[⁠\[L26\]](https://avareange.avacloude.ru/future/white-book/#src-L26 "ФСТЭК России. Приказ № 21 — состав и содержание мер по обеспечению безопасности ПДн в ИСПДн, 18.02.2013, ред. 14.05.2020")_**Касается** операторов ИСПДн._ | Отдельной меры обучения нет; ИНЦ.3 — пользователи информируют ответственных об инцидентах (базовый набор для УЗ-2 и УЗ-1) | Контроль выполнения требований — не реже раза в 3 года (п. 17 ПП № 1119) | Регламент реагирования; журнал сообщений пользователей | Ч. 6 ст. 13.12 КоАП: должностным лицам 10–50 тыс. ₽, юрлицам 50–100 тыс. ₽[⁠\[L44\]](https://avareange.avacloude.ru/future/white-book/#src-L44 "КоАП РФ; Федеральный закон № 104-ФЗ. Ст. 13.12 — нарушение правил защиты информации, ред. 104-ФЗ, с 23.05.2025") |

### КИИ

Для субъектов КИИ со значимыми объектами — поверх базового слоя. Категорирование и остальное — в [приложении E](https://avareange.avacloude.ru/future/white-book/#appendix-e).

КИИ: норма → доказательство
| Норма | Что требует | Частота | Чем доказать | Надзор и санкция |
| --- | --- | --- | --- | --- |
| Приказ ФСТЭК № 235, пп. 15–16[⁠\[L77\]](https://avareange.avacloude.ru/future/white-book/#src-L77 "ФСТЭК России. Приказ № 235 — требования к системам безопасности значимых объектов КИИ, 21.12.2017, ред. 20.04.2023 (приказ № 69)")_**Касается** субъектов КИИ со значимыми объектами._ | Доведение организационно-распорядительных документов (ОРД) до работников и представителей подрядчиков; мероприятия по повышению знаний о безопасности КИИ и угрозах | Не реже раза в год | Годовой план; протоколы; отчёты по курсам и учебным кампаниям; листы ознакомления, включая подрядчиков | ФСТЭК России; ч. 1 ст. 13.12.1 КоАП: должностным лицам 10–50 тыс. ₽, юрлицам 50–100 тыс. ₽[⁠\[L45\]](https://avareange.avacloude.ru/future/white-book/#src-L45 "КоАП РФ. Ст. 13.12.1 — нарушение требований к безопасности значимых объектов КИИ, 141-ФЗ от 26.05.2021") |
| Приказ ФСТЭК № 235, п. 25 «б», «в», пп. 29–32[⁠\[L77\]](https://avareange.avacloude.ru/future/white-book/#src-L77 "ФСТЭК России. Приказ № 235 — требования к системам безопасности значимых объектов КИИ, 21.12.2017, ред. 20.04.2023 (приказ № 69)")_**Касается** субъектов КИИ со значимыми объектами._ | ОРД определяют порядок информирования и обучения и действия работников при инцидентах; годовой план и отчёт руководителю | Ежегодно | Утверждённые ОРД; годовой план; ежегодный отчёт руководителю | ФСТЭК России; ч. 1 ст. 13.12.1 КоАП: должностным лицам 10–50 тыс. ₽, юрлицам 50–100 тыс. ₽[⁠\[L45\]](https://avareange.avacloude.ru/future/white-book/#src-L45 "КоАП РФ. Ст. 13.12.1 — нарушение требований к безопасности значимых объектов КИИ, 141-ФЗ от 26.05.2021") |
| Приказ ФСТЭК № 239, п. 13.7, ИПО.0–ИПО.4[⁠\[L79\]](https://avareange.avacloude.ru/future/white-book/#src-L79 "ФСТЭК России. Приказ № 239 — требования по обеспечению безопасности значимых объектов КИИ, 25.12.2017, ред. 28.08.2024")_**Касается** значимых объектов КИИ; ИПО.3 — в базовом наборе для 1-й и 2-й категорий._ | Информирование об угрозах, доведение ОРД, обучение с практическими занятиями, контроль осведомлённости | Задают ОРД субъекта КИИ | Регламент ИПО; протоколы практических занятий; результаты тестов и учебных атак | ФСТЭК России; ч. 1 ст. 13.12.1 КоАП: должностным лицам 10–50 тыс. ₽, юрлицам 50–100 тыс. ₽[⁠\[L45\]](https://avareange.avacloude.ru/future/white-book/#src-L45 "КоАП РФ. Ст. 13.12.1 — нарушение требований к безопасности значимых объектов КИИ, 141-ФЗ от 26.05.2021") |
| Приказ ФСТЭК № 239, ДНС.2, п. 12.5[⁠\[L79\]](https://avareange.avacloude.ru/future/white-book/#src-L79 "ФСТЭК России. Приказ № 239 — требования по обеспечению безопасности значимых объектов КИИ, 25.12.2017, ред. 28.08.2024")_**Касается** значимых объектов КИИ всех категорий._ | Обучение и отработка действий в нештатных ситуациях; проверка знаний пользователей при опытной эксплуатации | По ОРД; при опытной эксплуатации | Протоколы отработки; результаты проверки знаний | ФСТЭК России; ч. 1 ст. 13.12.1 КоАП: должностным лицам 10–50 тыс. ₽, юрлицам 50–100 тыс. ₽[⁠\[L45\]](https://avareange.avacloude.ru/future/white-book/#src-L45 "КоАП РФ. Ст. 13.12.1 — нарушение требований к безопасности значимых объектов КИИ, 141-ФЗ от 26.05.2021") |
| Приказ ФСТЭК № 31, п. 16.3, меры ИПО[⁠\[L93\]](https://avareange.avacloude.ru/future/white-book/#src-L93 "ФСТЭК России. Приказ № 31 — требования к защите информации в АСУ ТП, 14.03.2014, ред. 15.03.2021")_**Касается** автоматизированных систем управления технологическими процессами (АСУ ТП); для производств вне КИИ — готовый каркас программы; ИПО.3 — классы 2 и 1._ | Практические занятия на макетах или в тестовой зоне | Задают документы оператора АСУ ТП | Программа и протоколы занятий | ФСТЭК России |
| Приказ ФСТЭК № 220; Методика Узи[⁠\[L78\]](https://avareange.avacloude.ru/future/white-book/#src-L78 "ФСТЭК России. Приказ № 220 — изменения в приказ № 235 (Кзи, Узи, подрядчики), 16.07.2026, в силу с 01.03.2027")[⁠\[L83\]](https://avareange.avacloude.ru/future/white-book/#src-L83 "ФСТЭК России. Методика оценки уровня зрелости (Узи), 07.08.2026")_**Касается** значимых объектов КИИ и их подрядчиков с 01.03.2027._ | Расчёт уровня зрелости (Узи), где «Обучение» — вид требования с весом 0,1; информирование руководителя о несоответствии нормам за 3 дня | Раз в 3 года; подрядчики — до доступа и далее раз в 3 года | Отчёт об оценке Узи; утверждённая программа обучения по категориям работников | ФСТЭК России |
| Приказ ФСБ № 547, п. 10[⁠\[L85\]](https://avareange.avacloude.ru/future/white-book/#src-L85 "ФСБ России. Приказ № 547 — порядок информирования о компьютерных атаках и инцидентах и реагирования, 25.12.2025, в силу с 30.01.2026")_**Касается** субъектов КИИ со значимыми объектами (план реагирования — в течение 90 дней после включения объекта в реестр); в силе с 30.01.2026._ | Тренировки по плану реагирования на компьютерные инциденты | Не реже раза в год | План реагирования; протоколы тренировок | ФСБ России; за нарушение порядка информирования и реагирования возможна ч. 2 ст. 13.12.1 КоАП: должностным лицам 10–50 тыс. ₽, юрлицам 100–500 тыс. ₽[⁠\[L45\]](https://avareange.avacloude.ru/future/white-book/#src-L45 "КоАП РФ. Ст. 13.12.1 — нарушение требований к безопасности значимых объектов КИИ, 141-ФЗ от 26.05.2021") |
| КоАП, ст. 13.12.2[⁠\[L46\]](https://avareange.avacloude.ru/future/white-book/#src-L46 "КоАП РФ; Федеральный закон № 77-ФЗ. Ст. 13.12.2 — нарушение правил эксплуатации объектов КИИ, 09.04.2026, в силу с 20.04.2026 (расчётно)")_**Касается** работников и организаций с доступом к объектам КИИ; с 20.04.2026 (расчётно)._ | Ответственность за нарушение правил эксплуатации и доступа к КИИ — на деле требует, чтобы правила были доведены до работника | При допуске и при изменении правил | Листы ознакомления с правилами эксплуатации и доступа | ФСБ России (ст. 23.91 КоАП); гражданам 5–10 тыс. ₽, должностным лицам 10–50 тыс. ₽, юрлицам 100–500 тыс. ₽[⁠\[L46\]](https://avareange.avacloude.ru/future/white-book/#src-L46 "КоАП РФ; Федеральный закон № 77-ФЗ. Ст. 13.12.2 — нарушение правил эксплуатации объектов КИИ, 09.04.2026, в силу с 20.04.2026 (расчётно)") |

### ГИС, госсектор и организации из Указа № 250

Единственный режим, где учебные рассылки названы прямо (п. 56 «в» приказа № 117).

ГИС и госсектор: норма → доказательство
| Норма | Что требует | Частота | Чем доказать | Надзор и санкция |
| --- | --- | --- | --- | --- |
| Приказ ФСТЭК № 117, п. 14 «д», пп. 26, 56[⁠\[L80\]](https://avareange.avacloude.ru/future/white-book/#src-L80 "ФСТЭК России. Приказ № 117 — требования о защите информации в ГИС и иных ИС госорганов, ГУП, госучреждений, 11.04.2025, в силу с 01.03.2026")_**Касается** ГИС и иных ИС госорганов, ГУП, госучреждений, муниципальных ИС; с 01.03.2026._ | Порядок повышения знаний — в регламентах, регламенты доводятся до пользователей и подрядчиков. Мероприятия: памятки и баннеры; лекции, семинары, игры; имитационные рассылки на служебные адреса и иные служебные средства коммуникаций; тренировки | Задают регламенты оператора | Регламент; листы ознакомления пользователей и подрядчиков; отчёты кампаний и занятий | ФСТЭК России; ч. 6 ст. 13.12 КоАП: должностным лицам 10–50 тыс. ₽, юрлицам 50–100 тыс. ₽[⁠\[L44\]](https://avareange.avacloude.ru/future/white-book/#src-L44 "КоАП РФ; Федеральный закон № 104-ФЗ. Ст. 13.12 — нарушение правил защиты информации, ред. 104-ФЗ, с 23.05.2025") |
| Приказ ФСТЭК № 117, п. 57[⁠\[L80\]](https://avareange.avacloude.ru/future/white-book/#src-L80 "ФСТЭК России. Приказ № 117 — требования о защите информации в ГИС и иных ИС госорганов, ГУП, госучреждений, 11.04.2025, в силу с 01.03.2026")_**Касается** ГИС и иных ИС госорганов, ГУП, госучреждений, муниципальных ИС; с 01.03.2026._ | Оценка знаний пользователей; повторное обучение тех, у кого знаний нет | Не реже раза в 3 года или после компьютерного инцидента | Результаты оценки с датами; журнал повторного обучения | ФСТЭК России; ч. 6 ст. 13.12 КоАП: должностным лицам 10–50 тыс. ₽, юрлицам 50–100 тыс. ₽[⁠\[L44\]](https://avareange.avacloude.ru/future/white-book/#src-L44 "КоАП РФ; Федеральный закон № 104-ФЗ. Ст. 13.12 — нарушение правил защиты информации, ред. 104-ФЗ, с 23.05.2025") |
| Приказ ФСТЭК № 117, п. 66 «в», «г», п. 67[⁠\[L80\]](https://avareange.avacloude.ru/future/white-book/#src-L80 "ФСТЭК России. Приказ № 117 — требования о защите информации в ГИС и иных ИС госорганов, ГУП, госучреждений, 11.04.2025, в силу с 01.03.2026")_**Касается** ГИС и иных ИС госорганов, ГУП, госучреждений, муниципальных ИС; с 01.03.2026._ | Контроль уровня защищённости: тестирование путём моделирования актуальных угроз, плановые тренировки работников | Не реже раза в 3 года или после инцидента; отчёт руководителю — за 3 рабочих дня, в ФСТЭК — за 5 рабочих дней | Программа контроля; отчёт по п. 67 с результатами тренировок | ФСТЭК России; ч. 6 ст. 13.12 КоАП: должностным лицам 10–50 тыс. ₽, юрлицам 50–100 тыс. ₽[⁠\[L44\]](https://avareange.avacloude.ru/future/white-book/#src-L44 "КоАП РФ; Федеральный закон № 104-ФЗ. Ст. 13.12 — нарушение правил защиты информации, ред. 104-ФЗ, с 23.05.2025") |
| Приказ ФСТЭК № 117, пп. 31–32; приказ № 137[⁠\[L80\]](https://avareange.avacloude.ru/future/white-book/#src-L80 "ФСТЭК России. Приказ № 117 — требования о защите информации в ГИС и иных ИС госорганов, ГУП, госучреждений, 11.04.2025, в силу с 01.03.2026")[⁠\[L81\]](https://avareange.avacloude.ru/future/white-book/#src-L81 "ФСТЭК России. Приказ № 137 — изменения в приказ № 117, 08.05.2026, в силу с 01.09.2026; новый п. 32 — с 01.03.2027")_**Касается** ГИС и иных ИС госорганов, ГУП, госучреждений, муниципальных ИС; с 01.03.2026._ | Кзи — оператор; показатель зрелости: до 28.02.2027 — оператор сам, с 01.03.2027 — подрядчик (отпадает ли обязанность оператора, из текста не ясно — уточните у ФСТЭК России). При несоответствии нормам руководителя информируют за 3 календарных дня | Кзи — раз в 6 месяцев; зрелость — раз в 2 года; результаты — в ФСТЭК за 5 рабочих дней | Отчёты по Кзи и Узи; отправка в ФСТЭК | ФСТЭК России |
| Приказ ФСТЭК № 117, п. 58 (ред. приказа № 137)[⁠\[L81\]](https://avareange.avacloude.ru/future/white-book/#src-L81 "ФСТЭК России. Приказ № 137 — изменения в приказ № 117, 08.05.2026, в силу с 01.09.2026; новый п. 32 — с 01.03.2027")_**Касается** подрядчиков оператора ГИС; с 01.09.2026._ | Требования оператора к подрядчику, запрет копирования, требования по Узи подрядчика; с 01.03.2027 подрядчик считает Узи до доступа и раз в 2 года | До доступа; далее раз в 2 года | Договор с требованиями; отчёт подрядчика об Узи | Через оператора ГИС |
| Методический документ ФСТЭК от 12.04.2026, разд. 3.15, 3.10[⁠\[L82\]](https://avareange.avacloude.ru/future/white-book/#src-L82 "ФСТЭК России. Методический документ «Состав и содержание мероприятий и мер по защите информации, содержащейся в ИС», 12.04.2026 (информационное сообщение № 240/22/2457 от 14.04.2026)")_**Касается** ГИС; ориентир для КИИ._ | Категории работников, периодическое тестирование, повторное обучение, учёт систематически неуспевающих и доклад руководителю; ежегодная оценка знаний администраторов. Имитационные рассылки названы усилением | По регламенту; администраторы — ежегодно | Реестр неуспевающих; доклады руководителю; результаты оценки администраторов | Методический документ — применяют вместе с приказом № 117 |
| ПП № 211, пп. «б», «е»[⁠\[L33\]](https://avareange.avacloude.ru/future/white-book/#src-L33 "Правительство РФ. Постановление № 211 — меры для госорганов-операторов ПДн, 21.03.2012, ред. 15.04.2019")_**Касается** госорганов — операторов ПДн._ | Ознакомление и (или) обучение служащих; типовое обязательство служащего | Не задана | Листы ознакомления; подписанные обязательства | РКН, пп. 51, 54 проверочного листа[⁠\[L31\]](https://avareange.avacloude.ru/future/white-book/#src-L31 "Роскомнадзор. Приказ № 253 — форма проверочного листа по контролю обработки ПДн, 24.12.2021, ред. 10.01.2023") |
| ПП № 1272; Указ № 250[⁠\[L89\]](https://avareange.avacloude.ru/future/white-book/#src-L89 "Правительство РФ. Постановление № 1272 — типовые положения о заместителе по ИБ и подразделении ИБ, 15.07.2022")[⁠\[L88\]](https://avareange.avacloude.ru/future/white-book/#src-L88 "Президент РФ. Указ № 250 «О дополнительных мерах по обеспечению информационной безопасности РФ», 01.05.2022, ред. Указа № 500 от 13.06.2024")_**Касается** организаций из Указа № 250: ФОИВ, высших исполнительных органов регионов, госфондов, госкорпораций (компаний), стратегических предприятий и АО, системообразующих организаций, юрлиц — субъектов КИИ._ | Положение о заместителе по ИБ: формирование и развитие навыков работников (п. 10 «ж»), информирование руководства о результатах практических учений по противодействию компьютерным атакам (п. 11 «б»). Положение о подразделении ИБ: организация развития навыков безопасного поведения, в том числе занятия с руководящим составом (п. 7 «к») | Не задана | Положение о подразделении ИБ; план и протоколы занятий; доклады о результатах учений | ФСБ, ФСТЭК России; персональная ответственность руководителя организации (п. 2 Указа № 250)[⁠\[L88\]](https://avareange.avacloude.ru/future/white-book/#src-L88 "Президент РФ. Указ № 250 «О дополнительных мерах по обеспечению информационной безопасности РФ», 01.05.2022, ред. Указа № 500 от 13.06.2024") |

### Финансовые организации и СКЗИ

Меры ГОСТ Р 57580.1 об обучении и осведомлённости обязательны на всех трёх уровнях защиты; СКЗИ — для всех, кто ими пользуется.

Финансы и СКЗИ: норма → доказательство
| Норма | Что требует | Частота | Чем доказать | Надзор и санкция |
| --- | --- | --- | --- | --- |
| ГОСТ Р 57580.1, РЗИ.15, РЗИ.16[⁠\[L96\]](https://avareange.avacloude.ru/future/white-book/#src-L96 "Росстандарт. ГОСТ Р 57580.1-2017 — базовый состав мер защиты информации финансовых организаций, 08.08.2017, введён 01.01.2018")_**Касается** банков, НФО, субъектов НПС; мера «О» на всех трёх уровнях защиты._ | Обучение и практическая подготовка ответственных за меры защиты; повышение осведомлённости (инструктаж) работников | Проверяется при оценке соответствия — см. строку «851-П, 757-П…» | Программы обучения; журналы инструктажей | Банк России; для банков — ст. 74 86-ФЗ: штраф до 0,1% минимального уставного капитала, ограничение операций до 6 месяцев[⁠\[L109\]](https://avareange.avacloude.ru/future/white-book/#src-L109 "Федеральный закон № 86-ФЗ «О Центральном банке РФ». Ст. 74 — меры Банка России к кредитным организациям, ред. 04.08.2026") |
| ГОСТ Р 57580.1, КЗИ.7, КЗИ.8[⁠\[L96\]](https://avareange.avacloude.ru/future/white-book/#src-L96 "Росстандарт. ГОСТ Р 57580.1-2017 — базовый состав мер защиты информации финансовых организаций, 08.08.2017, введён 01.01.2018")_**Касается** банков, НФО, субъектов НПС; мера «О» на всех трёх уровнях защиты._ | Проверки знаний работников; фиксация результатов (свидетельств) проверок | Проверяется при оценке соответствия — см. строку «851-П, 757-П…» | Протоколы проверок; датированные результаты тестов и учебных атак | Банк России; для банков — ст. 74 86-ФЗ: штраф до 0,1% минимального уставного капитала, ограничение операций до 6 месяцев[⁠\[L109\]](https://avareange.avacloude.ru/future/white-book/#src-L109 "Федеральный закон № 86-ФЗ «О Центральном банке РФ». Ст. 74 — меры Банка России к кредитным организациям, ред. 04.08.2026") |
| ГОСТ Р 57580.1, РИ.4, РИ.2[⁠\[L96\]](https://avareange.avacloude.ru/future/white-book/#src-L96 "Росстандарт. ГОСТ Р 57580.1-2017 — базовый состав мер защиты информации финансовых организаций, 08.08.2017, введён 01.01.2018")_**Касается** банков, НФО, субъектов НПС; на всех трёх уровнях защиты, РИ.2 на минимальном — организационная мера._ | Единые правила приёма сообщений от работников и клиентов; регистрация сообщений (на стандартном и усиленном уровнях — техническая мера) | Постоянно | Регламент приёма сообщений; журнал сообщений со временем | Банк России; для банков — ст. 74 86-ФЗ: штраф до 0,1% минимального уставного капитала, ограничение операций до 6 месяцев[⁠\[L109\]](https://avareange.avacloude.ru/future/white-book/#src-L109 "Федеральный закон № 86-ФЗ «О Центральном банке РФ». Ст. 74 — меры Банка России к кредитным организациям, ред. 04.08.2026") |
| 851-П, 757-П, 821-П, 802-П[⁠\[L97\]](https://avareange.avacloude.ru/future/white-book/#src-L97 "Банк России. Положение № 851-П — требования к защите информации для кредитных организаций, 30.01.2025, в силу с 29.03.2025")[⁠\[L98\]](https://avareange.avacloude.ru/future/white-book/#src-L98 "Банк России. Положение № 757-П (НФО); Указание № 7219-У, 757-П от 20.04.2021; 7219-У от 28.10.2025, с 01.01.2027")[⁠\[L99\]](https://avareange.avacloude.ru/future/white-book/#src-L99 "Банк России. Положение № 821-П (защита информации при переводах); Указание № 7220-У, 821-П от 17.08.2023, с 01.04.2024; 7220-У — с 01.10.2026")[⁠\[L100\]](https://avareange.avacloude.ru/future/white-book/#src-L100 "Банк России. Положение № 802-П — защита информации в платёжной системе Банка России, 25.07.2022")_**Касается** кредитных организаций, НФО, субъектов НПС, участников платёжной системы Банка России._ | Оценка соответствия ГОСТ Р 57580.1 на установленном уровне защиты — в неё входят меры об обучении выше | Банки, НПС, участники СБП — раз в 2 года; НФО: усиленный уровень — ежегодно, стандартный — раз в 3 года | Отчёт об оценке соответствия | Банк России |
| Положение № 716-П, п. 7.7[⁠\[L101\]](https://avareange.avacloude.ru/future/white-book/#src-L101 "Банк России. Положение № 716-П — система управления операционным риском, гл. 7, 08.04.2020; п. 7.7 в ред. 6906-У с 01.10.2025")_**Касается** кредитных организаций; в ред. с 01.10.2025._ | Повышение осведомлённости, обучение и развитие навыков работников; рассмотрение обращений работников о нарушениях ИБ | Независимая оценка — ежегодно (п. 7.11) | Внутренние документы; программы; отчёты; журнал обращений работников | Банк России; для банков — ст. 74 86-ФЗ: штраф до 0,1% минимального уставного капитала, ограничение операций до 6 месяцев[⁠\[L109\]](https://avareange.avacloude.ru/future/white-book/#src-L109 "Федеральный закон № 86-ФЗ «О Центральном банке РФ». Ст. 74 — меры Банка России к кредитным организациям, ред. 04.08.2026") |
| Инструкция ФАПСИ № 152, п. 21[⁠\[L92\]](https://avareange.avacloude.ru/future/white-book/#src-L92 "ФАПСИ. Приказ № 152 — Инструкция по безопасности информации с использованием СКЗИ, 13.06.2001")_**Касается** пользователей средств криптографической защиты информации (СКЗИ)._ | Допуск к работе с СКЗИ только после обучения; заключение комиссии по итогам зачётов | При допуске | Ведомость зачётов; заключение комиссии | ФСБ России |

Вопрос юристу

Какой состав КоАП применим к невыполнению пп. 56–57 приказа № 117 или мер ИПО приказа № 239 — ч. 6 ст. 13.12, ч. 1 ст. 13.12.1 или иной?

### Общие правила для всех режимов

*   Неисполнение предписания надзорного органа — ч. 1 ст. 19.5 КоАП: юрлицу 10–20 тыс. ₽, должностному лицу 1–2 тыс. ₽ или дисквалификация до 3 лет[⁠\[L48\]](https://avareange.avacloude.ru/future/white-book/#src-L48 "КоАП РФ. Ст. 19.5 ч. 1 и ст. 19.7 — неисполнение предписания, непредставление сведений, действует").
*   Срок давности по ст. 13.11, 13.12, 13.12.1 и 13.12.2 КоАП — 1 год[⁠\[L39\]](https://avareange.avacloude.ru/future/white-book/#src-L39 "КоАП РФ. Ст. 4.5 — срок давности, ред. 104-ФЗ и 77-ФЗ"). Храните доказательства не меньше этого срока, с запасом на обжалование.
*   Акты об уничтожении ПДн и выгрузки из журнала, в том числе у обработчика, — 3 года[⁠\[L21\]](https://avareange.avacloude.ru/future/white-book/#src-L21 "Роскомнадзор. Приказ № 179 — требования к подтверждению уничтожения ПДн, 28.10.2022, с 01.03.2023 до 01.03.2029").
*   Юрлицо отвечает, если не приняло всех зависящих от него мер (ч. 2 ст. 2.1 КоАП)[⁠\[L43\]](https://avareange.avacloude.ru/future/white-book/#src-L43 "КоАП РФ. Ст. 2.1 ч. 2–5 и ст. 2.4 — вина юрлица, освобождение, должностное лицо, ч. 4–5 ст. 2.1 — 70-ФЗ от 26.03.2022"): документы из столбца «Чем доказать» и есть эти меры.

Двенадцать документов пакета с разметкой по надзорным органам — в [главе 10](https://avareange.avacloude.ru/future/white-book/#learning); пункты проверочного листа Роскомнадзора — в [приложении G](https://avareange.avacloude.ru/future/white-book/#appendix-g); отраслевые подробности — в [приложении E](https://avareange.avacloude.ru/future/white-book/#appendix-e).

E

## Отраслевые вкладыши: КИИ, ГИС, финансы, медицина, связь

Нормы — по состоянию на 26.09.2026

Основной текст книги написан для коммерческой компании — оператора ПДн. Если ваша организация входит в один из режимов ниже, вкладыш добавляет нормы, сроки и действия поверх него. Режимы складываются: банк бывает субъектом КИИ и тогда сообщает об инцидентах и в НКЦКИ, и в Банк России[⁠\[L75\]](https://avareange.avacloude.ru/future/white-book/#src-L75 "Федеральный закон № 187-ФЗ «О безопасности КИИ»; Федеральный закон № 58-ФЗ. Ст. 9 — обязанности субъектов КИИ, 58-ФЗ от 07.04.2025, с 01.09.2025").

Каждый вкладыш устроен одинаково: таблица «норма — что требует от программы — срок или частота», затем ответственность и короткий список «Что сделать». Как быстро определить свой режим, показывает [глава 3](https://avareange.avacloude.ru/future/white-book/#law).

### Какие вкладыши читать

Кто вы и какие вкладыши к вам относятся
| Кто вы | Вкладыши | Главное отличие |
| --- | --- | --- |
| Коммерческая компания без особого режима | Вкладыш не нужен; «Связь» — если выдаёте корпоративные SIM или планируете учебные SMS и звонки | Прямая норма об обучении одна — п. 6 ч. 1 ст. 18.1 152-ФЗ, только для работников, обрабатывающих ПДн[⁠\[L14\]](https://avareange.avacloude.ru/future/white-book/#src-L14 "152-ФЗ «О персональных данных». Ст. 18.1 — меры оператора, в том числе ознакомление и (или) обучение работников, ред. 266-ФЗ с 01.09.2022; п. 6 — с 2011 г.") |
| Субъект КИИ | «КИИ» плюс отраслевой вкладыш, если он есть | Информирование НКЦКИ; для значимых объектов — сроки в часах и обучение, которое измеряют[⁠\[L75\]](https://avareange.avacloude.ru/future/white-book/#src-L75 "Федеральный закон № 187-ФЗ «О безопасности КИИ»; Федеральный закон № 58-ФЗ. Ст. 9 — обязанности субъектов КИИ, 58-ФЗ от 07.04.2025, с 01.09.2025") |
| Госорган, ГУП, госучреждение, оператор ГИС, подрядчик или получатель информации из ГИС | «ГИС и госсектор»; госорган и госучреждение — ещё раздел «Госсектор: штраф платит человек» | Имитационные рассылки прямо названы в приказе № 117; оценка знаний — не реже раза в 3 года и после инцидента[⁠\[L80\]](https://avareange.avacloude.ru/future/white-book/#src-L80 "ФСТЭК России. Приказ № 117 — требования о защите информации в ГИС и иных ИС госорганов, ГУП, госучреждений, 11.04.2025, в силу с 01.03.2026")[⁠\[L81\]](https://avareange.avacloude.ru/future/white-book/#src-L81 "ФСТЭК России. Приказ № 137 — изменения в приказ № 117, 08.05.2026, в силу с 01.09.2026; новый п. 32 — с 01.03.2027") |
| Банк, НФО, субъект НПС | «Банки, НФО, НПС»; банк — субъект КИИ — ещё «КИИ» | Обучение, проверка знаний и свидетельства — меры ГОСТ Р 57580.1 на всех уровнях защиты[⁠\[L96\]](https://avareange.avacloude.ru/future/white-book/#src-L96 "Росстандарт. ГОСТ Р 57580.1-2017 — базовый состав мер защиты информации финансовых организаций, 08.08.2017, введён 01.01.2018") |
| Медицинская организация | «Медицина»; государственное или муниципальное учреждение — ещё «ГИС и госсектор» и раздел «Госсектор: штраф платит человек» | Сведения о здоровье — специальная категория ПДн; их утечка — ч. 16 ст. 13.11 КоАП без порога по числу субъектов[⁠\[L6\]](https://avareange.avacloude.ru/future/white-book/#src-L6 "152-ФЗ «О персональных данных». Ст. 10 и 11 — специальные категории и биометрия, ч. 3 ст. 11 с 01.09.2022; ред. 519-ФЗ и 121-ФЗ с 01.09.2025")[⁠\[L34\]](https://avareange.avacloude.ru/future/white-book/#src-L34 "КоАП РФ. Ст. 13.11 — нарушение законодательства в области ПДн, ч. 1–18 и примечания, ред. 420-ФЗ, ч. 10–18 с 30.05.2025; ред. КоАП от 26.07.2026") |
| Оператор связи | «Связь»; субъект КИИ — ещё «КИИ» | Корпоративные SIM, рассылки и звонки — по правилам 126-ФЗ[⁠\[L113\]](https://avareange.avacloude.ru/future/white-book/#src-L113 "Федеральный закон № 126-ФЗ «О связи». Ст. 44 п. 1.1, ст. 44.1, 44.1-1, 45 пп. 9–10, 46 пп. 8–9.1, 17 — корпоративные SIM, рассылки, массовые вызовы, ред. 20.02.2026; нормы 41-ФЗ с 01.06–01.09.2025") |

Юристу

Вкладыш показывает, какие нормы проверить, но не решает, применим ли режим к вашей организации. Статус субъекта КИИ, сферу приказа № 117 для получателей информации из ГИС и подрядчиков и применимость Указа № 250 подтвердите у юриста.

Отраслевые вкладыши

Вкладыш для субъектов КИИ. Самые жёсткие требования — к владельцам значимых объектов: сообщение об инциденте нужно отправить за 3 часа, а с 01.03.2027 обучение оценивают в составе Узи[⁠\[L78\]](https://avareange.avacloude.ru/future/white-book/#src-L78 "ФСТЭК России. Приказ № 220 — изменения в приказ № 235 (Кзи, Узи, подрядчики), 16.07.2026, в силу с 01.03.2027")[⁠\[L85\]](https://avareange.avacloude.ru/future/white-book/#src-L85 "ФСБ России. Приказ № 547 — порядок информирования о компьютерных атаках и инцидентах и реагирования, 25.12.2025, в силу с 30.01.2026").

КИИ: нормы, которые задают программу
| Норма | Что требует от программы | Срок или частота |
| --- | --- | --- |
| ПП № 127, распоряжение № 360-р | Категорирование объектов по перечню типовых отраслевых объектов (14 сфер; отраслевые особенности утверждены для 7 из 14). В комиссию входят работники ИБ[⁠\[L76\]](https://avareange.avacloude.ru/future/white-book/#src-L76 "Правительство РФ. Постановление № 127 — правила категорирования объектов КИИ; распоряжение № 360-р, 08.02.2018, ред. ПП № 1762 с 16.11.2025; 360-р от 26.02.2026") | Пересмотр категорий — не реже раза в 5 лет |
| 187-ФЗ, ст. 9 | Все субъекты КИИ информируют НКЦКИ, финансовый сектор — ещё и Банк России. На значимых объектах с 01.09.2025 — ПО из реестра. По ч. 4 информируют и госорганы, ГУП, госучреждения, госкорпорации и компании под контролем РФ или субъекта РФ (больше 50% голосов) — в части своих информационных ресурсов[⁠\[L75\]](https://avareange.avacloude.ru/future/white-book/#src-L75 "Федеральный закон № 187-ФЗ «О безопасности КИИ»; Федеральный закон № 58-ФЗ. Ст. 9 — обязанности субъектов КИИ, 58-ФЗ от 07.04.2025, с 01.09.2025") | Незамедлительно |
| Приказ ФСТЭК № 235, пп. 15, 16, 25 «б», «в», 29–32, 12 | Довести организационно-распорядительные документы (ОРД) до работников; проводить мероприятия по повышению знаний; ознакомить с ОРД представителей подрядчиков; в ОРД — порядок информирования и обучения и действия работников при инцидентах; годовой план и отчёт руководителю; повышение квалификации ИБ[⁠\[L77\]](https://avareange.avacloude.ru/future/white-book/#src-L77 "ФСТЭК России. Приказ № 235 — требования к системам безопасности значимых объектов КИИ, 21.12.2017, ред. 20.04.2023 (приказ № 69)") | Мероприятия — не реже раза в год; квалификация ИБ — раз в 3 года |
| Приказ ФСТЭК № 239, п. 13.7, ИПО.0–ИПО.4, ДНС.2, п. 12.5 | Информирование, обучение с практическими занятиями, контроль осведомлённости. ИПО.0, 1, 2, 4 — для всех категорий, ИПО.3 — только для 1-й и 2-й. ДНС.2 — отработка действий в нештатных ситуациях. П. 12.5 — проверка знаний пользователей при опытной эксплуатации[⁠\[L79\]](https://avareange.avacloude.ru/future/white-book/#src-L79 "ФСТЭК России. Приказ № 239 — требования по обеспечению безопасности значимых объектов КИИ, 25.12.2017, ред. 28.08.2024") | Задают ваши ОРД: частоту учебных атак приказ не называет |
| Приказ ФСТЭК № 220 (изменения в № 235) | Кзи с отправкой в ФСТЭК за 5 рабочих дней; Узи; Узи подрядчиков — до получения доступа; при несоответствии нормам руководителя информируют за 3 дня[⁠\[L78\]](https://avareange.avacloude.ru/future/white-book/#src-L78 "ФСТЭК России. Приказ № 220 — изменения в приказ № 235 (Кзи, Узи, подрядчики), 16.07.2026, в силу с 01.03.2027") | С 01.03.2027: Кзи — раз в 6 месяцев, Узи — раз в 3 года, у подрядчиков — до доступа и далее раз в 3 года[⁠\[L78\]](https://avareange.avacloude.ru/future/white-book/#src-L78 "ФСТЭК России. Приказ № 220 — изменения в приказ № 235 (Кзи, Узи, подрядчики), 16.07.2026, в силу с 01.03.2027") |
| Методика Узи ФСТЭК от 07.08.2026 | Вид требования «Обучение» (вес 0,1). Балл 1 — только утверждённая программа по категориям работников с контролем знаний и умений; 0,5 — обучение без системы и измерения[⁠\[L83\]](https://avareange.avacloude.ru/future/white-book/#src-L83 "ФСТЭК России. Методика оценки уровня зрелости (Узи), 07.08.2026") | В оценке Узи — раз в 3 года с 01.03.2027 |
| Приказ ФСБ № 547 | Сообщить об инциденте в НКЦКИ; о результатах реагирования по значимому объекту — не позднее 48 часов после его завершения; план реагирования — в течение 90 дней после включения объекта в реестр; тренировка по плану реагирования (п. 10)[⁠\[L85\]](https://avareange.avacloude.ru/future/white-book/#src-L85 "ФСБ России. Приказ № 547 — порядок информирования о компьютерных атаках и инцидентах и реагирования, 25.12.2025, в силу с 30.01.2026") | 3 ч — значимый объект, 24 ч — прочие; тренировка — не реже раза в год |
| Приказ ФСБ № 548 | Непрерывное взаимодействие с ГосСОПКА, в том числе получение от НКЦКИ сведений об угрозах. Эти сведения — готовый материал для предупреждений работникам[⁠\[L86\]](https://avareange.avacloude.ru/future/white-book/#src-L86 "ФСБ России. Приказ № 548 — порядок непрерывного взаимодействия с ГосСОПКА, 25.12.2025, в силу с 30.01.2026") | Постоянно |
| Указ № 166 | Органам власти и заказчикам по 223-ФЗ запрещено иностранное ПО на значимых объектах КИИ[⁠\[L90\]](https://avareange.avacloude.ru/future/white-book/#src-L90 "Президент РФ. Указ № 166 — иностранное ПО на значимых объектах КИИ, 30.03.2022, ред. Указа № 214 от 07.04.2025") | С 01.01.2025 |
| Профстандарт, приказ Минтруда № 352н | Трудовая функция F/03.8: «организация формирования и развития навыков работников организации» в сфере ИБ — готовая формулировка для должностной инструкции CISO[⁠\[L91\]](https://avareange.avacloude.ru/future/white-book/#src-L91 "Минтруд России. Приказ № 352н — профстандарт «Специалист по обеспечению безопасности значимых объектов КИИ», 07.08.2026, с 01.03.2027 до 01.03.2033") | С 01.03.2027 |

КИИ: ответственность, связанная с людьми
| Состав | Кого касается | Санкция |
| --- | --- | --- |
| ст. 13.12.1 ч. 1 КоАП | Нарушение требований к безопасности значимых объектов, в том числе обучения и информирования по приказам № 235 и 239[⁠\[L45\]](https://avareange.avacloude.ru/future/white-book/#src-L45 "КоАП РФ. Ст. 13.12.1 — нарушение требований к безопасности значимых объектов КИИ, 141-ФЗ от 26.05.2021") | Должностным лицам 10–50 тыс. ₽, юрлицам 50–100 тыс. ₽[⁠\[L45\]](https://avareange.avacloude.ru/future/white-book/#src-L45 "КоАП РФ. Ст. 13.12.1 — нарушение требований к безопасности значимых объектов КИИ, 141-ФЗ от 26.05.2021") |
| ст. 13.12.1 ч. 2–3 КоАП | Информирование об инцидентах, реагирование, обмен информацией | Должностным лицам 10–50 и 20–50 тыс. ₽, юрлицам 100–500 тыс. ₽[⁠\[L45\]](https://avareange.avacloude.ru/future/white-book/#src-L45 "КоАП РФ. Ст. 13.12.1 — нарушение требований к безопасности значимых объектов КИИ, 141-ФЗ от 26.05.2021") |
| ст. 13.12.2 КоАП | Нарушение правил эксплуатации и доступа к объектам КИИ; дела рассматривает ФСБ России; с 20.04.2026 (расчётно)[⁠\[L46\]](https://avareange.avacloude.ru/future/white-book/#src-L46 "КоАП РФ; Федеральный закон № 77-ФЗ. Ст. 13.12.2 — нарушение правил эксплуатации объектов КИИ, 09.04.2026, в силу с 20.04.2026 (расчётно)") | Гражданам 5–10 тыс. ₽, должностным лицам 10–50 тыс. ₽, юрлицам 100–500 тыс. ₽[⁠\[L46\]](https://avareange.avacloude.ru/future/white-book/#src-L46 "КоАП РФ; Федеральный закон № 77-ФЗ. Ст. 13.12.2 — нарушение правил эксплуатации объектов КИИ, 09.04.2026, в силу с 20.04.2026 (расчётно)") |
| ст. 274.1 ч. 3 и 4 УК | Неправомерное воздействие на КИИ, в том числе нарушение правил эксплуатации и доступа; ч. 4 — группа или служебное положение[⁠\[L57\]](https://avareange.avacloude.ru/future/white-book/#src-L57 "УК РФ; Федеральный закон № 76-ФЗ. Ст. 274.1 — неправомерное воздействие на КИИ, новая редакция ч. 2–3 и примечание, 09.04.2026, с 20.04.2026 (расчётно)") | Ч. 3 — до 6 лет; ч. 4 — 3–8 лет[⁠\[L57\]](https://avareange.avacloude.ru/future/white-book/#src-L57 "УК РФ; Федеральный закон № 76-ФЗ. Ст. 274.1 — неправомерное воздействие на КИИ, новая редакция ч. 2–3 и примечание, 09.04.2026, с 20.04.2026 (расчётно)") |

Примечание к ст. 274.1 УК освобождает от уголовной ответственности только по ч. 3 и только того, кто активно способствовал раскрытию или расследованию, в том числе сохранил следы[⁠\[L57\]](https://avareange.avacloude.ru/future/white-book/#src-L57 "УК РФ; Федеральный закон № 76-ФЗ. Ст. 274.1 — неправомерное воздействие на КИИ, новая редакция ч. 2–3 и примечание, 09.04.2026, с 20.04.2026 (расчётно)"). Для памятки работнику: «сообщи сразу и ничего не удаляй». Границы нормы — в [главе 5](https://avareange.avacloude.ru/future/white-book/#liability-criminal), маршрут сообщения — в [главе 6](https://avareange.avacloude.ru/future/white-book/#deadlines).

По нашему прочтению — это толкование, вопрос юристу о нём — в [главе 7](https://avareange.avacloude.ru/future/white-book/#behaviours-kii), — спрашивать с работника по ст. 13.12.2 можно, только если правила эксплуатации и доступа до него доведены. Лист ознакомления с ними — первый документ, который стоит проверить[⁠\[L46\]](https://avareange.avacloude.ru/future/white-book/#src-L46 "КоАП РФ; Федеральный закон № 77-ФЗ. Ст. 13.12.2 — нарушение правил эксплуатации объектов КИИ, 09.04.2026, в силу с 20.04.2026 (расчётно)").

Что сделать

*   Сверьте, какие объекты значимы и какой они категории: мера ИПО.3 обязательна только для 1-й и 2-й.
*   Утвердите ОРД о порядке информирования и обучения и внесите мероприятия по знаниям в годовой план — не реже раза в год.
*   Доведите правила эксплуатации и доступа до работников и представителей подрядчиков под роспись.
*   Проведите тренировку по плану реагирования в этом году и сохраните протокол.
*   Подготовьте график к 01.03.2027: Кзи раз в 6 месяцев, Узи раз в 3 года, Узи подрядчиков — до доступа.

### Госсектор: штраф платит человек

Примечания 2–3 к ст. 13.11 КоАП делят операторов на две группы. В ч. 10–18 «юрлицо» — оператор, который не является госорганом, органом местного самоуправления или некоммерческой организацией (НКО). «Должностное лицо» в этих частях — только лицо госоргана, органа МСУ или НКО[⁠\[L34\]](https://avareange.avacloude.ru/future/white-book/#src-L34 "КоАП РФ. Ст. 13.11 — нарушение законодательства в области ПДн, ч. 1–18 и примечания, ред. 420-ФЗ, ч. 10–18 с 30.05.2025; ред. КоАП от 26.07.2026").

Государственные и муниципальные учреждения и госкорпорации — НКО, а ГУП и МУП — коммерческие организации[⁠\[L160\]](https://avareange.avacloude.ru/future/white-book/#src-L160 "Гражданский кодекс РФ; Федеральный закон № 7-ФЗ «О некоммерческих организациях». Ст. 50 и 123.21 ГК; ст. 7.1 7-ФЗ — коммерческие и некоммерческие организации, учреждения, госкорпорации, действует"). Поэтому за одну и ту же утечку коммерческая компания и ГУП платят как юрлицо, включая оборотный штраф, а в госоргане, госучреждении и госкорпорации штраф организации по ч. 10–18 не назначается: платит должностное лицо[⁠\[L34\]](https://avareange.avacloude.ru/future/white-book/#src-L34 "КоАП РФ. Ст. 13.11 — нарушение законодательства в области ПДн, ч. 1–18 и примечания, ред. 420-ФЗ, ч. 10–18 с 30.05.2025; ред. КоАП от 26.07.2026")[⁠\[L160\]](https://avareange.avacloude.ru/future/white-book/#src-L160 "Гражданский кодекс РФ; Федеральный закон № 7-ФЗ «О некоммерческих организациях». Ст. 50 и 123.21 ГК; ст. 7.1 7-ФЗ — коммерческие и некоммерческие организации, учреждения, госкорпорации, действует").

Для должностного лица в госсекторе это от 30–50 тыс. ₽ за неуведомление о намерении обрабатывать ПДн (ч. 10) и 400–800 тыс. ₽ за неуведомление об утечке (ч. 11) до 1,5–2 млн ₽ за повторную утечку специальных категорий или биометрии (ч. 18)[⁠\[L34\]](https://avareange.avacloude.ru/future/white-book/#src-L34 "КоАП РФ. Ст. 13.11 — нарушение законодательства в области ПДн, ч. 1–18 и примечания, ред. 420-ФЗ, ч. 10–18 с 30.05.2025; ред. КоАП от 26.07.2026"). Суммы по каждой части для обоих случаев — во вкладках таблицы в [главе 5](https://avareange.avacloude.ru/future/white-book/#liability-fines).

Должностное лицо по КоАП — работник с организационно-распорядительными функциями[⁠\[L43\]](https://avareange.avacloude.ru/future/white-book/#src-L43 "КоАП РФ. Ст. 2.1 ч. 2–5 и ст. 2.4 — вина юрлица, освобождение, должностное лицо, ч. 4–5 ст. 2.1 — 70-ФЗ от 26.03.2022"). Кто именно ответит в учреждении — руководитель, заместитель по ИБ или ответственный за ПДн, — зависит от того, как распределены обязанности. Закон прямо этого не называет; вопрос юристу об этом — в [главе 5](https://avareange.avacloude.ru/future/white-book/#liability-fines).

Как сказать руководству

«За утечку у нас штрафуют не учреждение, а конкретного человека — до 2 млн ₽ за повторную утечку биометрии[⁠\[L34\]](https://avareange.avacloude.ru/future/white-book/#src-L34 "КоАП РФ. Ст. 13.11 — нарушение законодательства в области ПДн, ч. 1–18 и примечания, ред. 420-ФЗ, ч. 10–18 с 30.05.2025; ред. КоАП от 26.07.2026"). Программа обучения, листы ознакомления и журнал сообщений показывают, как этот человек исполнял свои обязанности, — их стоит вести так, чтобы их можно было предъявить».

Полная карта ответственности — компании, работника и CISO — в [главе 5](https://avareange.avacloude.ru/future/white-book/#liability).

### Что меняется до 01.03.2027

Самые близкие даты для вкладышей: 01.10.2026 — изменения 821-П[⁠\[L99\]](https://avareange.avacloude.ru/future/white-book/#src-L99 "Банк России. Положение № 821-П (защита информации при переводах); Указание № 7220-У, 821-П от 17.08.2023, с 01.04.2024; 7220-У — с 01.10.2026"); 01.01.2027 — новые уровни защиты для страховщиков, НПФ и МФО и для филиалов иностранных банков[⁠\[L98\]](https://avareange.avacloude.ru/future/white-book/#src-L98 "Банк России. Положение № 757-П (НФО); Указание № 7219-У, 757-П от 20.04.2021; 7219-У от 28.10.2025, с 01.01.2027")[⁠\[L97\]](https://avareange.avacloude.ru/future/white-book/#src-L97 "Банк России. Положение № 851-П — требования к защите информации для кредитных организаций, 30.01.2025, в силу с 29.03.2025"); 01.03.2027 — Кзи и Узи для значимых КИИ по приказу № 220, новый п. 32 приказа № 117, основной блок 210-ФЗ и профстандарт 352н[⁠\[L78\]](https://avareange.avacloude.ru/future/white-book/#src-L78 "ФСТЭК России. Приказ № 220 — изменения в приказ № 235 (Кзи, Узи, подрядчики), 16.07.2026, в силу с 01.03.2027")[⁠\[L81\]](https://avareange.avacloude.ru/future/white-book/#src-L81 "ФСТЭК России. Приказ № 137 — изменения в приказ № 117, 08.05.2026, в силу с 01.09.2026; новый п. 32 — с 01.03.2027")[⁠\[L108\]](https://avareange.avacloude.ru/future/white-book/#src-L108 "Федеральный закон № 210-ФЗ. Изменения в закон «О связи», 161-ФЗ, 41-ФЗ, 63-ФЗ (антифрод-2), 26.06.2026; поэтапно 01.09.2026, 01.03.2027, 01.09.2027, 01.01.2028")[⁠\[L91\]](https://avareange.avacloude.ru/future/white-book/#src-L91 "Минтруд России. Приказ № 352н — профстандарт «Специалист по обеспечению безопасности значимых объектов КИИ», 07.08.2026, с 01.03.2027 до 01.03.2033"). Полная хронология — в [приложении H](https://avareange.avacloude.ru/future/white-book/#appendix-h), план года — в [главе 15](https://avareange.avacloude.ru/future/white-book/#plan).

F

## Шаблоны отдельных согласий

Нормы — по состоянию на 26.09.2026

Юристу

Шаблон. Перед применением согласуйте с юристом.

Четыре документа для случаев, где книга рекомендует отдельное согласие или письменное подтверждение. Почему именно эти случаи — в [главе 4](https://avareange.avacloude.ru/future/white-book/#safe-harbour).

*   Каждое согласие — отдельный документ: с 01.09.2025 его нельзя встроить в трудовой договор, лист ознакомления или иной документ (ч. 1 ст. 9 152-ФЗ в ред. 156-ФЗ)[⁠\[L4\]](https://avareange.avacloude.ru/future/white-book/#src-L4 "Федеральный закон № 156-ФЗ. Ст. 5 — согласие на обработку ПДн оформляется отдельно от иных документов, 24.06.2025, в силу с 01.09.2025")[⁠\[L3\]](https://avareange.avacloude.ru/future/white-book/#src-L3 "152-ФЗ «О персональных данных». Ст. 9 — согласие на обработку, отзыв, бремя доказывания, ч. 1 в ред. 156-ФЗ с 01.09.2025").
*   Согласие конкретное, предметное, информированное, сознательное и однозначное (ч. 1 ст. 9); письменное согласие содержит реквизиты ч. 4 ст. 9 — они уже разнесены по полям шаблонов F.1–F.3[⁠\[L3\]](https://avareange.avacloude.ru/future/white-book/#src-L3 "152-ФЗ «О персональных данных». Ст. 9 — согласие на обработку, отзыв, бремя доказывания, ч. 1 в ред. 156-ФЗ с 01.09.2025").
*   Отзыв согласия не останавливает обработку, если у неё есть другие основания из пп. 2–11 ч. 1 ст. 6 (ч. 2 ст. 9)[⁠\[L3\]](https://avareange.avacloude.ru/future/white-book/#src-L3 "152-ФЗ «О персональных данных». Ст. 9 — согласие на обработку, отзыв, бремя доказывания, ч. 1 в ред. 156-ФЗ с 01.09.2025"). Программа должна работать и без согласия; согласие закрывает то, что без него рискованно.
*   Храните подписанные согласия вместе с документами программы: основание обработки доказывает оператор (ч. 3 ст. 9)[⁠\[L3\]](https://avareange.avacloude.ru/future/white-book/#src-L3 "152-ФЗ «О персональных данных». Ст. 9 — согласие на обработку, отзыв, бремя доказывания, ч. 1 в ред. 156-ФЗ с 01.09.2025").

Какой шаблон когда нужен
| Шаблон | Когда нужен | Кто подписывает | Норма |
| --- | --- | --- | --- |
| F.1. Поручение обработки вендору | Данные работников передаются облачной платформе учебных атак | Каждый работник-участник | ч. 3 ст. 6, ч. 4 ст. 9 152-ФЗ[⁠\[L2\]](https://avareange.avacloude.ru/future/white-book/#src-L2 "152-ФЗ «О персональных данных». Ст. 6 — основания обработки и поручение обработки, 27.07.2006, ч. 3 и 6 в ред. 266-ФЗ с 01.09.2022")[⁠\[L3\]](https://avareange.avacloude.ru/future/white-book/#src-L3 "152-ФЗ «О персональных данных». Ст. 9 — согласие на обработку, отзыв, бремя доказывания, ч. 1 в ред. 156-ФЗ с 01.09.2025") |
| F.2. Личный номер и мессенджер | Учебные SMS, звонки или сообщения на личные контакты | Работник, который согласен участвовать в этом канале | ст. 9 152-ФЗ; ст. 44.1, 44.1-1 126-ФЗ[⁠\[L3\]](https://avareange.avacloude.ru/future/white-book/#src-L3 "152-ФЗ «О персональных данных». Ст. 9 — согласие на обработку, отзыв, бремя доказывания, ч. 1 в ред. 156-ФЗ с 01.09.2025")[⁠\[L113\]](https://avareange.avacloude.ru/future/white-book/#src-L113 "Федеральный закон № 126-ФЗ «О связи». Ст. 44 п. 1.1, ст. 44.1, 44.1-1, 45 пп. 9–10, 46 пп. 8–9.1, 17 — корпоративные SIM, рассылки, массовые вызовы, ред. 20.02.2026; нормы 41-ФЗ с 01.06–01.09.2025") |
| F.3. Имя, изображение и голос | Сценарий «фейк-босс» с реальным руководителем | Руководитель, от имени которого идёт сценарий | ст. 19, 152.1 ГК[⁠\[L72\]](https://avareange.avacloude.ru/future/white-book/#src-L72 "Гражданский кодекс РФ; Пленум ВС № 25. Ст. 19 — имя гражданина; согласие на использование изображения как сделка, Пленум от 23.06.2015")[⁠\[L71\]](https://avareange.avacloude.ru/future/white-book/#src-L71 "Гражданский кодекс РФ. Ст. 152.1 и 152.2 — охрана изображения и частной жизни, ред. 142-ФЗ, с 01.10.2013") |
| F.4. Подтверждение подрядчика | В кампанию входят работники подрядчика | Руководитель подрядчика | ч. 8 ст. 9 152-ФЗ[⁠\[L3\]](https://avareange.avacloude.ru/future/white-book/#src-L3 "152-ФЗ «О персональных данных». Ст. 9 — согласие на обработку, отзыв, бремя доказывания, ч. 1 в ред. 156-ФЗ с 01.09.2025") |

### F.1. Согласие на поручение обработки вендору

Осторожная позиция книги: поручение обработки облачному вендору — с отдельного письменного согласия каждого работника. В согласии обязательно названы обработчик и его адрес[⁠\[L3\]](https://avareange.avacloude.ru/future/white-book/#src-L3 "152-ФЗ «О персональных данных». Ст. 9 — согласие на обработку, отзыв, бремя доказывания, ч. 1 в ред. 156-ФЗ с 01.09.2025").

Юристу

Шаблон. Перед применением согласуйте с юристом.

Согласие на поручение обработки персональных данных

1.  1. Кто даёт согласие
    
    1.  1.1.Я, \[фамилия, имя, отчество\], \[должность, подразделение\].
    2.  1.2.Адрес: \[адрес\]. Документ, удостоверяющий личность: \[вид, серия и номер\], выдан \[кем и когда\] (ч. 4 ст. 9 152-ФЗ)[⁠\[L3\]](https://avareange.avacloude.ru/future/white-book/#src-L3 "152-ФЗ «О персональных данных». Ст. 9 — согласие на обработку, отзыв, бремя доказывания, ч. 1 в ред. 156-ФЗ с 01.09.2025").
    3.  1.3.Если согласие даёт представитель: \[ФИО, адрес, документ, удостоверяющий личность\], доверенность или иной документ, подтверждающий полномочия: \[реквизиты\].
2.  2. Кому даю согласие
    
    1.  2.1.Оператор: \[полное наименование работодателя\], адрес: \[адрес\] (далее — Организация).
3.  3. Кому Организация поручает обработку
    
    1.  3.1.Даю согласие на то, чтобы Организация поручила обработку моих ПДн лицу, которое обрабатывает ПДн по поручению оператора (обработчику): \[наименование обработчика\], адрес: \[адрес обработчика\][⁠\[L3\]](https://avareange.avacloude.ru/future/white-book/#src-L3 "152-ФЗ «О персональных данных». Ст. 9 — согласие на обработку, отзыв, бремя доказывания, ч. 1 в ред. 156-ФЗ с 01.09.2025")[⁠\[L2\]](https://avareange.avacloude.ru/future/white-book/#src-L2 "152-ФЗ «О персональных данных». Ст. 6 — основания обработки и поручение обработки, 27.07.2006, ч. 3 и 6 в ред. 266-ФЗ с 01.09.2022").
    2.  3.2.Базы данных обработчика, в которых записываются и хранятся мои ПДн, находятся на территории Российской Федерации[⁠\[L12\]](https://avareange.avacloude.ru/future/white-book/#src-L12 "152-ФЗ «О персональных данных». Ст. 18 — информирование при сборе, данные не от субъекта, локализация, ч. 5 в ред. 23-ФЗ с 01.07.2025").
4.  4. Цель
    
    1.  4.1.Проведение программы повышения осведомлённости об информационной безопасности, включая учебные атаки по служебным каналам и обучение, по Положению об имитационных атаках от \[дата\] № \[номер\].
5.  5. Перечень данных
    
    1.  5.1.Фамилия, имя, отчество; должность; подразделение; служебный адрес электронной почты; \[служебный номер телефона, если используется\].
    2.  5.2.События учебных атак из перечня Положения и их время; результаты обучения и тестов.
    3.  5.3.Пароли и иные значения, которые я ввожу на учебных страницах, обработчику не передаются.
6.  6. Действия и способы
    
    1.  6.1.Сбор, запись, систематизация, накопление, хранение, уточнение, извлечение, использование, удаление, уничтожение.
    2.  6.2.Обработка автоматизированная, с использованием платформы обработчика.
7.  7. Срок и отзыв
    
    1.  7.1.Согласие действует \[срок или событие, например до прекращения трудового договора\].
    2.  7.2.Я могу отозвать согласие письменным заявлением: \[адрес или канал\]. Мне разъяснено, что после отзыва Организация вправе продолжить обработку, если для неё есть иные основания, указанные в законе (ч. 2 ст. 9 152-ФЗ)[⁠\[L3\]](https://avareange.avacloude.ru/future/white-book/#src-L3 "152-ФЗ «О персональных данных». Ст. 9 — согласие на обработку, отзыв, бремя доказывания, ч. 1 в ред. 156-ФЗ с 01.09.2025").
8.  8. Подпись
    
    1.  8.1.Согласие оформлено отдельным документом и не входит в трудовой договор или лист ознакомления[⁠\[L4\]](https://avareange.avacloude.ru/future/white-book/#src-L4 "Федеральный закон № 156-ФЗ. Ст. 5 — согласие на обработку ПДн оформляется отдельно от иных документов, 24.06.2025, в силу с 01.09.2025").
    2.  8.2.\[подпись\] / \[расшифровка\] / \[дата\]

### F.2. Согласие на личный номер и мессенджер

Нужно, только если программа использует личные контакты. Для служебных каналов книга согласия не предлагает: опора — положение и ознакомление. Иностранные мессенджеры в шаблон не включайте ([глава 4](https://avareange.avacloude.ru/future/white-book/#safe-harbour)).

Юристу

Шаблон. Перед применением согласуйте с юристом.

Согласие на использование личного номера телефона и мессенджера

1.  1. Кто даёт согласие
    
    1.  1.1.Я, \[фамилия, имя, отчество\], \[должность, подразделение\].
    2.  1.2.Адрес: \[адрес\]. Документ, удостоверяющий личность: \[вид, серия и номер\], выдан \[кем и когда\] (ч. 4 ст. 9 152-ФЗ)[⁠\[L3\]](https://avareange.avacloude.ru/future/white-book/#src-L3 "152-ФЗ «О персональных данных». Ст. 9 — согласие на обработку, отзыв, бремя доказывания, ч. 1 в ред. 156-ФЗ с 01.09.2025").
    3.  1.3.Если согласие даёт представитель: \[ФИО, адрес, документ, удостоверяющий личность\], доверенность или иной документ, подтверждающий полномочия: \[реквизиты\].
2.  2. Кому даю согласие
    
    1.  2.1.Оператор: \[полное наименование работодателя\], адрес: \[адрес\] (далее — Организация).
3.  3. Какие контакты
    
    1.  3.1.Номер личного мобильного телефона: \[номер\].
    2.  3.2.Аккаунт в мессенджере: \[название российского мессенджера и идентификатор\].
4.  4. Цель и условия
    
    1.  4.1.Цель — учебные SMS, звонки и сообщения в рамках программы повышения осведомлённости по Положению об имитационных атаках от \[дата\] № \[номер\].
    2.  4.2.Даю согласие получать учебные SMS-сообщения и вызовы на указанный номер[⁠\[L113\]](https://avareange.avacloude.ru/future/white-book/#src-L113 "Федеральный закон № 126-ФЗ «О связи». Ст. 44 п. 1.1, ст. 44.1, 44.1-1, 45 пп. 9–10, 46 пп. 8–9.1, 17 — корпоративные SIM, рассылки, массовые вызовы, ред. 20.02.2026; нормы 41-ФЗ с 01.06–01.09.2025"). SMS направляются через \[оператор или агрегатор\], звонки — живые, с корпоративного номера Организации \[номер\].
    3.  4.3.Не чаще \[число\] раз в \[период\], только в рабочее время: \[часы\].
    4.  4.4.Номер и аккаунт не используются для иных целей и не передаются третьим лицам, кроме обработчика, указанного в этом согласии.
5.  5. Кому Организация поручает обработку
    
    1.  5.1.Обработку по поручению Организации осуществляет: \[наименование обработчика\], адрес: \[адрес обработчика\]. Если обработка не поручается, раздел удаляется[⁠\[L3\]](https://avareange.avacloude.ru/future/white-book/#src-L3 "152-ФЗ «О персональных данных». Ст. 9 — согласие на обработку, отзыв, бремя доказывания, ч. 1 в ред. 156-ФЗ с 01.09.2025").
6.  6. Действия и способы
    
    1.  6.1.Сбор, запись, хранение, использование для отправки учебных сообщений и вызовов, удаление, уничтожение.
    2.  6.2.Обработка автоматизированная, с использованием платформы обработчика и услуг оператора связи или агрегатора.
7.  7. Срок и отзыв
    
    1.  7.1.Согласие действует \[срок\]. Я могу отозвать его письменным заявлением: \[адрес или канал\]; номер и аккаунт исключаются из программы в течение \[число\] рабочих дней[⁠\[L3\]](https://avareange.avacloude.ru/future/white-book/#src-L3 "152-ФЗ «О персональных данных». Ст. 9 — согласие на обработку, отзыв, бремя доказывания, ч. 1 в ред. 156-ФЗ с 01.09.2025").
    2.  7.2.Отказ от согласия или его отзыв не влияет на моё участие в программе по служебным каналам.
8.  8. Подпись
    
    1.  8.1.Согласие оформлено отдельным документом и не входит в трудовой договор или лист ознакомления[⁠\[L4\]](https://avareange.avacloude.ru/future/white-book/#src-L4 "Федеральный закон № 156-ФЗ. Ст. 5 — согласие на обработку ПДн оформляется отдельно от иных документов, 24.06.2025, в силу с 01.09.2025").
    2.  8.2.\[подпись\] / \[расшифровка\] / \[дата\]

Для корпоративных SIM-карт, абонентом которых является компания, этот шаблон, по нашему прочтению, не нужен; вопрос юристу об учебных SMS на корпоративные SIM — в [главе 9](https://avareange.avacloude.ru/future/white-book/#simulations-channels).

### F.3. Согласие на имя, изображение и голос

Для учений «фейк-босс» с реальным руководителем. Рекомендации Альянса в сфере ИИ допускают цифровую имитацию живущего человека только при явно выраженном согласии и с маркировкой[⁠\[L117\]](https://avareange.avacloude.ru/future/white-book/#src-L117 "Альянс в сфере ИИ. Кодекс этики в сфере ИИ; рекомендации по цифровым имитациям людей, 26.10.2021; апрель 2024"). Правила таких учений — в [главе 11](https://avareange.avacloude.ru/future/white-book/#ai).

Юристу

Шаблон. Перед применением согласуйте с юристом.

Согласие на использование имени, изображения и голоса в учебном сценарии

1.  1. Кто даёт согласие
    
    1.  1.1.Я, \[фамилия, имя, отчество\], \[должность, подразделение\].
    2.  1.2.Адрес: \[адрес\]. Документ, удостоверяющий личность: \[вид, серия и номер\], выдан \[кем и когда\] (ч. 4 ст. 9 152-ФЗ)[⁠\[L3\]](https://avareange.avacloude.ru/future/white-book/#src-L3 "152-ФЗ «О персональных данных». Ст. 9 — согласие на обработку, отзыв, бремя доказывания, ч. 1 в ред. 156-ФЗ с 01.09.2025").
    3.  1.3.Если согласие даёт представитель: \[ФИО, адрес, документ, удостоверяющий личность\], доверенность или иной документ, подтверждающий полномочия: \[реквизиты\].
2.  2. Кому даю согласие
    
    1.  2.1.Оператор: \[полное наименование работодателя\], адрес: \[адрес\] (далее — Организация).
3.  3. Что разрешаю использовать
    
    1.  3.1.Моё имя[⁠\[L72\]](https://avareange.avacloude.ru/future/white-book/#src-L72 "Гражданский кодекс РФ; Пленум ВС № 25. Ст. 19 — имя гражданина; согласие на использование изображения как сделка, Пленум от 23.06.2015"), изображение: \[фото или видео, перечень материалов\]; образец голоса: \[перечень записей\]; синтезированные на их основе изображение и голос[⁠\[L71\]](https://avareange.avacloude.ru/future/white-book/#src-L71 "Гражданский кодекс РФ. Ст. 152.1 и 152.2 — охрана изображения и частной жизни, ред. 142-ФЗ, с 01.10.2013").
    2.  3.2.Изображение и голос не используются для установления моей личности[⁠\[L6\]](https://avareange.avacloude.ru/future/white-book/#src-L6 "152-ФЗ «О персональных данных». Ст. 10 и 11 — специальные категории и биометрия, ч. 3 ст. 11 с 01.09.2022; ред. 519-ФЗ и 121-ФЗ с 01.09.2025").
4.  4. Цель, аудитория, каналы
    
    1.  4.1.Цель — учение \[название сценария\]: работники отрабатывают проверку распоряжений, полученных от моего имени.
    2.  4.2.Аудитория: \[подразделения или число работников\]. Каналы: \[служебные каналы\].
    3.  4.3.В сценарии не направляются реальные платёжные распоряжения и не запрашиваются реальные переводы.
5.  5. Срок и запрет иного использования
    
    1.  5.1.Учение проводится с \[дата\] по \[дата\]. Материалы и синтезированные образы удаляются в течение \[число\] дней после окончания учения, удаление подтверждается актом.
    2.  5.2.Материалы не используются вне учения, не публикуются и не передаются третьим лицам, кроме обработчика, указанного в этом согласии.
    3.  5.3.После учения участники получают разбор, в котором сказано, что изображение и голос синтезированы с моего согласия[⁠\[L117\]](https://avareange.avacloude.ru/future/white-book/#src-L117 "Альянс в сфере ИИ. Кодекс этики в сфере ИИ; рекомендации по цифровым имитациям людей, 26.10.2021; апрель 2024").
6.  6. Кому Организация поручает обработку
    
    1.  6.1.Обработку по поручению Организации осуществляет: \[наименование обработчика\], адрес: \[адрес обработчика\]. Если обработка не поручается, раздел удаляется[⁠\[L3\]](https://avareange.avacloude.ru/future/white-book/#src-L3 "152-ФЗ «О персональных данных». Ст. 9 — согласие на обработку, отзыв, бремя доказывания, ч. 1 в ред. 156-ФЗ с 01.09.2025").
7.  7. Действия и способы
    
    1.  7.1.Сбор, запись, хранение, использование для создания синтезированных изображения и голоса и для проведения учения, удаление, уничтожение.
    2.  7.2.Обработка автоматизированная, с использованием \[средства синтеза изображения и голоса\] и служебных каналов, указанных выше.
8.  8. Срок действия и отзыв
    
    1.  8.1.Согласие действует до \[дата\].
    2.  8.2.Я могу отозвать согласие письменным заявлением: \[адрес или канал\]. При отзыве до начала учения сценарий отменяется, после начала — материалы удаляются в течение \[число\] дней[⁠\[L3\]](https://avareange.avacloude.ru/future/white-book/#src-L3 "152-ФЗ «О персональных данных». Ст. 9 — согласие на обработку, отзыв, бремя доказывания, ч. 1 в ред. 156-ФЗ с 01.09.2025").
9.  9. Подпись
    
    1.  9.1.Согласие оформлено отдельным документом и не входит в трудовой договор или лист ознакомления[⁠\[L4\]](https://avareange.avacloude.ru/future/white-book/#src-L4 "Федеральный закон № 156-ФЗ. Ст. 5 — согласие на обработку ПДн оформляется отдельно от иных документов, 24.06.2025, в силу с 01.09.2025").
    2.  9.2.\[подпись\] / \[расшифровка\] / \[дата\]

### F.4. Подтверждение подрядчика

ПДн работников подрядчика вы получаете не от них самих. Закон разрешает это, если тот, кто передаёт данные, подтвердит наличие оснований из пп. 2–11 ч. 1 ст. 6 152-ФЗ (ч. 8 ст. 9); согласие работников в этом перечне не названо[⁠\[L3\]](https://avareange.avacloude.ru/future/white-book/#src-L3 "152-ФЗ «О персональных данных». Ст. 9 — согласие на обработку, отзыв, бремя доказывания, ч. 1 в ред. 156-ФЗ с 01.09.2025").

Юристу

Шаблон. Перед применением согласуйте с юристом.

Подтверждение основания передачи персональных данных работников

1.  1. Кто подтверждает
    
    1.  1.1.\[наименование подрядчика\], адрес: \[адрес\], в лице \[должность, ФИО\], действующего на основании \[документ\] (далее — Подрядчик).
    2.  1.2.Получатель: \[наименование заказчика\] (далее — Организация), договор от \[дата\] № \[номер\].
2.  2. Что передаётся
    
    1.  2.1.ПДн работников Подрядчика, которые участвуют в программе повышения осведомлённости Организации: фамилия, имя, отчество; должность; служебный адрес электронной почты, выданный Организацией. Список — \[приложение\].
    2.  2.2.Цель — участие в учебных атаках и обучении по Положению Организации от \[дата\] № \[номер\].
3.  3. Основание
    
    1.  3.1.Подрядчик подтверждает, что у него есть основание передать Организации ПДн своих работников: \[основание из пп. 2–11 ч. 1 ст. 6 152-ФЗ и реквизиты подтверждающего документа\] (ч. 8 ст. 9 152-ФЗ)[⁠\[L3\]](https://avareange.avacloude.ru/future/white-book/#src-L3 "152-ФЗ «О персональных данных». Ст. 9 — согласие на обработку, отзыв, бремя доказывания, ч. 1 в ред. 156-ФЗ с 01.09.2025")[⁠\[L2\]](https://avareange.avacloude.ru/future/white-book/#src-L2 "152-ФЗ «О персональных данных». Ст. 6 — основания обработки и поручение обработки, 27.07.2006, ч. 3 и 6 в ред. 266-ФЗ с 01.09.2022").
    2.  3.2.Подрядчик довёл до работников сведения о передаче их ПДн Организации и о целях программы: \[дата и способ\]. Организация направляет работникам уведомление по ч. 3 ст. 18 152-ФЗ, если оно требуется[⁠\[L12\]](https://avareange.avacloude.ru/future/white-book/#src-L12 "152-ФЗ «О персональных данных». Ст. 18 — информирование при сборе, данные не от субъекта, локализация, ч. 5 в ред. 23-ФЗ с 01.07.2025").
    3.  3.3.Работники Подрядчика ознакомлены с правилами программы: какие события фиксируются, кто видит результаты, что результаты не влекут санкций.
4.  4. Подпись Подрядчика
    
    1.  4.1.\[должность\] / \[подпись\] / \[расшифровка\] / \[дата\]

Вопрос юристу

Какое основание подрядчик может подтвердить для передачи данных своих работников в учебную программу заказчика?

G

## Чек-лист проверки Роскомнадзора

Нормы — по состоянию на 26.09.2026

Юристу

Шаблон. Перед применением согласуйте с юристом.

Приказ Роскомнадзора № 253 утверждает форму проверочного листа, по которой инспектор проверяет оператора ПДн[⁠\[L31\]](https://avareange.avacloude.ru/future/white-book/#src-L31 "Роскомнадзор. Приказ № 253 — форма проверочного листа по контролю обработки ПДн, 24.12.2021, ред. 10.01.2023"). Для программы обучения важны шесть пунктов: они касаются мер оператора, ознакомления работников и ответственного за ПДн. Ниже — что проверяет каждый пункт, какой документ показываем и где о нём сказано в книге. Затем — пакет, который оператор представляет по запросу Роскомнадзора[⁠\[L14\]](https://avareange.avacloude.ru/future/white-book/#src-L14 "152-ФЗ «О персональных данных». Ст. 18.1 — меры оператора, в том числе ознакомление и (или) обучение работников, ред. 266-ФЗ с 01.09.2022; п. 6 — с 2011 г.").

### Пункты листа и документы к ним

Проверочный лист, приказ РКН № 253
| Пункт листа | Что проверяет | Что показываем | Где в книге |
| --- | --- | --- | --- |
| п. 31[⁠\[L31\]](https://avareange.avacloude.ru/future/white-book/#src-L31 "Роскомнадзор. Приказ № 253 — форма проверочного листа по контролю обработки ПДн, 24.12.2021, ред. 10.01.2023") | Меры по ч. 1 ст. 18.1 152-ФЗ: ответственный, политика и ЛНА по целям, внутренний контроль, оценка вреда, ознакомление и (или) обучение работников, непосредственно обрабатывающих ПДн[⁠\[L14\]](https://avareange.avacloude.ru/future/white-book/#src-L14 "152-ФЗ «О персональных данных». Ст. 18.1 — меры оператора, в том числе ознакомление и (или) обучение работников, ред. 266-ФЗ с 01.09.2022; п. 6 — с 2011 г.") | Опубликованная политика обработки ПДн с целью программы обучения и учебных атак; ЛНА по целям; акт оценки вреда[⁠\[L20\]](https://avareange.avacloude.ru/future/white-book/#src-L20 "Роскомнадзор. Приказ № 178 — требования к оценке вреда субъектам ПДн, 27.10.2022, с 01.03.2023 до 01.03.2029"); отчёт внутреннего контроля; перечень допущенных к ПДн со сверкой «ознакомлен или обучен до допуска»; программа обучения и отчёты с датами. | [глава 3](https://avareange.avacloude.ru/future/white-book/#law), [глава 10](https://avareange.avacloude.ru/future/white-book/#learning), [приложение D](https://avareange.avacloude.ru/future/white-book/#appendix-d) |
| п. 49[⁠\[L31\]](https://avareange.avacloude.ru/future/white-book/#src-L31 "Роскомнадзор. Приказ № 253 — форма проверочного листа по контролю обработки ПДн, 24.12.2021, ред. 10.01.2023") | Обязанности ответственного за ПДн по ч. 4 ст. 22.1 152-ФЗ, в том числе доводить до работников законодательство о ПДн, ЛНА и требования к защите[⁠\[L18\]](https://avareange.avacloude.ru/future/white-book/#src-L18 "152-ФЗ «О персональных данных». Ст. 22.1 — лицо, ответственное за организацию обработки ПДн, ред. 261-ФЗ") | Приказ о назначении; план информирования; памятки и рассылки с адресатами и датами; журнал ответов на запросы работников. | [глава 14](https://avareange.avacloude.ru/future/white-book/#culture) |
| пп. 51 и 54[⁠\[L31\]](https://avareange.avacloude.ru/future/white-book/#src-L31 "Роскомнадзор. Приказ № 253 — форма проверочного листа по контролю обработки ПДн, 24.12.2021, ред. 10.01.2023") | Для госорганов и органов МСУ — меры по ПП № 211: утверждение документов по пп. «б» п. 1, в том числе типового обязательства служащего (п. 51), и ознакомление служащих, непосредственно обрабатывающих ПДн, с законодательством и ЛНА (пп. «е», п. 54)[⁠\[L33\]](https://avareange.avacloude.ru/future/white-book/#src-L33 "Правительство РФ. Постановление № 211 — меры для госорганов-операторов ПДн, 21.03.2012, ред. 15.04.2019") | Подписанные обязательства; листы ознакомления; план и отчёты обучения служащих. | [приложение E](https://avareange.avacloude.ru/future/white-book/#appendix-e) |
| п. 59[⁠\[L31\]](https://avareange.avacloude.ru/future/white-book/#src-L31 "Роскомнадзор. Приказ № 253 — форма проверочного листа по контролю обработки ПДн, 24.12.2021, ред. 10.01.2023") | Обработка без средств автоматизации: информированы ли лица, обрабатывающие ПДн на бумаге, о факте обработки, категориях ПДн и правилах (п. 6 Положения по ПП № 687)[⁠\[L32\]](https://avareange.avacloude.ru/future/white-book/#src-L32 "Правительство РФ. Постановление № 687 — обработка ПДн без средств автоматизации, 15.09.2008, ред. ПП № 12 от 18.01.2025") | Листы информирования; перечень лиц; инструкция по обработке ПДн на бумаге. | [глава 10](https://avareange.avacloude.ru/future/white-book/#learning) |
| п. 65[⁠\[L31\]](https://avareange.avacloude.ru/future/white-book/#src-L31 "Роскомнадзор. Приказ № 253 — форма проверочного листа по контролю обработки ПДн, 24.12.2021, ред. 10.01.2023") | Ознакомлены ли работники под роспись с документами о порядке обработки их ПДн (п. 8 ст. 86 ТК)[⁠\[L64\]](https://avareange.avacloude.ru/future/white-book/#src-L64 "Трудовой кодекс РФ. Ст. 86–88 — обработка и передача ПДн работника, п. 1 ст. 86 в ред. 185-ФЗ от 02.07.2013") | Листы ознакомления или записи кадрового ЭДО — последние только при трёх условиях ст. 22.1–22.3 ТК[⁠\[L62\]](https://avareange.avacloude.ru/future/white-book/#src-L62 "Трудовой кодекс РФ. Ст. 22.1–22.3 — электронный документооборот в сфере трудовых отношений, 377-ФЗ от 22.11.2021"); в том числе с положением об имитационных атаках, если оно описывает обработку ПДн работников. | [глава 4](https://avareange.avacloude.ru/future/white-book/#safe-harbour), [приложение A](https://avareange.avacloude.ru/future/white-book/#appendix-a) |

Правило

По п. 6 ч. 1 ст. 18.1 152-ФЗ достаточно ознакомления и (или) обучения работников, которые непосредственно обрабатывают ПДн[⁠\[L14\]](https://avareange.avacloude.ru/future/white-book/#src-L14 "152-ФЗ «О персональных данных». Ст. 18.1 — меры оператора, в том числе ознакомление и (или) обучение работников, ред. 266-ФЗ с 01.09.2022; п. 6 — с 2011 г."). Поэтому доказывать нужно не «обучены все», а «ознакомлен или обучен каждый, кто непосредственно обрабатывает ПДн». Срок «до допуска» закон не задаёт, но сверка перечня допущенных с датами ознакомления доказывает это надёжнее всего; общая цифра без дат и перечня этого не доказывает.

### Пакет по запросу: ч. 4 ст. 18.1 152-ФЗ

Оператор обязан представить документы и ЛНА по запросу Роскомнадзора[⁠\[L14\]](https://avareange.avacloude.ru/future/white-book/#src-L14 "152-ФЗ «О персональных данных». Ст. 18.1 — меры оператора, в том числе ознакомление и (или) обучение работников, ред. 266-ФЗ с 01.09.2022; п. 6 — с 2011 г."). Общий срок ответа оператора на запрос Роскомнадзора — 10 рабочих дней; продлить его можно не более чем на 5 рабочих дней, направив мотивированное уведомление[⁠\[L10\]](https://avareange.avacloude.ru/future/white-book/#src-L10 "152-ФЗ «О персональных данных». Ст. 14 и 20 — права субъекта и сроки ответа, сроки в ред. 266-ФЗ с 01.09.2022"). Соберите пакет заранее: за 10 рабочих дней листы ознакомления за несколько лет не найти.

*   Политика обработки ПДн с целью «повышение осведомлённости и учебные атаки»: перечень ПДн, категории субъектов, сроки, уничтожение; ссылка на опубликованную версию[⁠\[L14\]](https://avareange.avacloude.ru/future/white-book/#src-L14 "152-ФЗ «О персональных данных». Ст. 18.1 — меры оператора, в том числе ознакомление и (или) обучение работников, ред. 266-ФЗ с 01.09.2022; п. 6 — с 2011 г.").
*   Приказ о назначении ответственного за ПДн и документ о его обязанностях[⁠\[L18\]](https://avareange.avacloude.ru/future/white-book/#src-L18 "152-ФЗ «О персональных данных». Ст. 22.1 — лицо, ответственное за организацию обработки ПДн, ред. 261-ФЗ").
*   Положение об имитационных атаках ([приложение A](https://avareange.avacloude.ru/future/white-book/#appendix-a)), политика ИБ и регламент реагирования со сроками уведомления ([глава 6](https://avareange.avacloude.ru/future/white-book/#deadlines)).
*   Перечень работников, допущенных к ПДн, и сверка «допущен → ознакомлен или обучен до допуска»[⁠\[L14\]](https://avareange.avacloude.ru/future/white-book/#src-L14 "152-ФЗ «О персональных данных». Ст. 18.1 — меры оператора, в том числе ознакомление и (или) обучение работников, ред. 266-ФЗ с 01.09.2022; п. 6 — с 2011 г.").
*   Листы ознакомления с ЛНА или записи ЭДО с датами — при приёме и при каждой новой редакции[⁠\[L61\]](https://avareange.avacloude.ru/future/white-book/#src-L61 "Трудовой кодекс РФ. Ст. 8 ч. 4, ст. 22, ст. 68 ч. 3, ст. 372 — ЛНА и ознакомление под роспись, ред. 25.05.2026")[⁠\[L62\]](https://avareange.avacloude.ru/future/white-book/#src-L62 "Трудовой кодекс РФ. Ст. 22.1–22.3 — электронный документооборот в сфере трудовых отношений, 377-ФЗ от 22.11.2021").
*   Программа обучения по категориям работников; отчёты о прохождении с датами; результаты учебных атак в агрегатах.
*   Акт оценки вреда субъектам ПДн[⁠\[L20\]](https://avareange.avacloude.ru/future/white-book/#src-L20 "Роскомнадзор. Приказ № 178 — требования к оценке вреда субъектам ПДн, 27.10.2022, с 01.03.2023 до 01.03.2029").
*   Уведомление об обработке ПДн в актуальной редакции: изменения подаются не позднее 15-го числа следующего месяца[⁠\[L17\]](https://avareange.avacloude.ru/future/white-book/#src-L17 "152-ФЗ «О персональных данных». Ст. 22 — уведомление РКН об обработке ПДн, ред. 266-ФЗ с 01.09.2022").
*   Договор поручения с платформой-обработчиком ([приложение B](https://avareange.avacloude.ru/future/white-book/#appendix-b)) и документы о мерах обработчика, которые он представил по запросу[⁠\[L2\]](https://avareange.avacloude.ru/future/white-book/#src-L2 "152-ФЗ «О персональных данных». Ст. 6 — основания обработки и поручение обработки, 27.07.2006, ч. 3 и 6 в ред. 266-ФЗ с 01.09.2022").
*   Журнал сообщений работников и уведомлений об инцидентах со временем[⁠\[L16\]](https://avareange.avacloude.ru/future/white-book/#src-L16 "152-ФЗ «О персональных данных». Ст. 21 — устранение нарушений, уведомление РКН об инциденте (24 и 72 часа), уничтожение, ч. 3.1 с 01.09.2022").
*   Отчёты внутреннего контроля; контроль выполнения требований к защите ПДн — не реже раза в 3 года[⁠\[L25\]](https://avareange.avacloude.ru/future/white-book/#src-L25 "Правительство РФ. Постановление № 1119 — требования к защите ПДн в ИСПДн, 01.11.2012").
*   Акты уничтожения ПДн с выгрузками из журнала — хранятся 3 года[⁠\[L21\]](https://avareange.avacloude.ru/future/white-book/#src-L21 "Роскомнадзор. Приказ № 179 — требования к подтверждению уничтожения ПДн, 28.10.2022, с 01.03.2023 до 01.03.2029").

### Как подготовиться

*   Один владелец пакета — ответственный за ПДн; юрист и руководитель ИБ знают, где он лежит.
*   Папка с действующими редакциями: у каждого документа дата утверждения и дата последнего пересмотра.
*   Отдельно — прежние редакции ЛНА и листы ознакомления к ним: вопросы могут касаться периода, когда действовала прежняя редакция.
*   Реестр отправленного: что, когда и в ответ на какой пункт запроса передано.
*   Результаты учебных атак — в агрегатах по подразделениям; персональные данные — только если их прямо запросили.

Полная таблица «норма → что требует → чем доказать» — в [приложении D](https://avareange.avacloude.ru/future/white-book/#appendix-d), сроки уведомлений — в [приложении C](https://avareange.avacloude.ru/future/white-book/#appendix-c).

H

## Хронология изменений 2024–2027 и глоссарий

Нормы — по состоянию на 26.09.2026

Что изменилось в праве о человеческом риске с 2024 года и что вступит в силу дальше. Дата в первой колонке — день вступления в силу, если не сказано иное. В последней колонке — глава, где изменение разобрано. Сроки уведомлений собраны отдельно, в [приложении C](https://avareange.avacloude.ru/future/white-book/#appendix-c). У методических документов и рекомендаций даты вступления в силу нет — для них указана дата документа.

Три изменения, с которых стоит начать: штрафы за утечки по ч. 10–18 ст. 13.11 КоАП, включая оборотные, с 30.05.2025[⁠\[L35\]](https://avareange.avacloude.ru/future/white-book/#src-L35 "Федеральный закон № 420-ФЗ. Оборотные и повышенные штрафы за утечки ПДн; ч. 3.4-2 ст. 4.1 КоАП, 30.11.2024, в силу с 30.05.2025"), приказ ФСТЭК № 117 с имитационными рассылками с 01.03.2026[⁠\[L80\]](https://avareange.avacloude.ru/future/white-book/#src-L80 "ФСТЭК России. Приказ № 117 — требования о защите информации в ГИС и иных ИС госорганов, ГУП, госучреждений, 11.04.2025, в силу с 01.03.2026") и запрет зарубежных баз данных с 01.07.2025[⁠\[L13\]](https://avareange.avacloude.ru/future/white-book/#src-L13 "Федеральный закон № 23-ФЗ. Изменения 152-ФЗ: прямой запрет использования зарубежных БД, 28.02.2025, в силу с 01.07.2025").

Как читать даты

Пометка «(расчётно)» значит, что в законе нет статьи о вступлении в силу и дата посчитана по общему правилу: 10 дней после официального опубликования. Так, для 76-ФЗ это 20.04.2026 при опубликовании 09.04.2026[⁠\[L57\]](https://avareange.avacloude.ru/future/white-book/#src-L57 "УК РФ; Федеральный закон № 76-ФЗ. Ст. 274.1 — неправомерное воздействие на КИИ, новая редакция ч. 2–3 и примечание, 09.04.2026, с 20.04.2026 (расчётно)"). Изменения, известные только из СМИ, и проекты без официального текста в хронологию не включены.

### 2024

2024 год
| Дата | Акт | Что меняется для программы | Где в книге |
| --- | --- | --- | --- |
| 13.06.2024 | Указ № 500 — изменения Указа № 250 | Указ № 250 в новой редакции: п. 1 «в» — к мероприятиям по ИБ только лицензиаты ТЗКИ; п. 1 «г» — к реагированию на инциденты только аккредитованные центры ГосСОПКА; п. 6 — с 01.01.2025 запрет СЗИ и ИБ-сервисов организаций из недружественных государств[⁠\[L88\]](https://avareange.avacloude.ru/future/white-book/#src-L88 "Президент РФ. Указ № 250 «О дополнительных мерах по обеспечению информационной безопасности РФ», 01.05.2022, ред. Указа № 500 от 13.06.2024") | [глава 13](https://avareange.avacloude.ru/future/white-book/#vendors) |
| 08.08.2024 | 233-ФЗ | Уничтожение ПДн — СЗИ с функцией уничтожения, прошедшими оценку соответствия (п. 3.1 ч. 2 ст. 19 152-ФЗ); нормы об обезличивании — с 01.09.2025[⁠\[L28\]](https://avareange.avacloude.ru/future/white-book/#src-L28 "Федеральный закон № 233-ФЗ. Изменения 152-ФЗ: уничтожение ПДн СЗИ, прошедшими оценку соответствия; обезличивание, 08.08.2024; основные нормы — с 01.09.2025") | [глава 13](https://avareange.avacloude.ru/future/white-book/#vendors) |
| 28.08.2024 | Приказ ФСТЭК № 159 | Изменения приказа № 239 для значимых объектов КИИ; раздел ИПО (ИПО.0–ИПО.4) не менялся[⁠\[L79\]](https://avareange.avacloude.ru/future/white-book/#src-L79 "ФСТЭК России. Приказ № 239 — требования по обеспечению безопасности значимых объектов КИИ, 25.12.2017, ред. 28.08.2024") | [глава 3](https://avareange.avacloude.ru/future/white-book/#law) |
| 11.12.2024 | 421-ФЗ | Ст. 272.1 УК — незаконные использование, передача, сбор и хранение ПДн; ч. 3, в том числе служебное положение, — до 6 лет[⁠\[L53\]](https://avareange.avacloude.ru/future/white-book/#src-L53 "УК РФ; Федеральный закон № 421-ФЗ. Ст. 272.1 — незаконные использование, передача, сбор, хранение ПДн, 30.11.2024, с 11.12.2024") | [глава 5](https://avareange.avacloude.ru/future/white-book/#liability) |

### 2025

2025 год
| Дата | Акт | Что меняется для программы | Где в книге |
| --- | --- | --- | --- |
| 01.01.2025 | ПП № 1875, поз. 146 | Запрет иностранного ПО, включая SaaS, в закупках по 44-ФЗ и 223-ФЗ; происхождение подтверждает запись в реестре ПО[⁠\[L94\]](https://avareange.avacloude.ru/future/white-book/#src-L94 "Правительство РФ. Постановление № 1875 — национальный режим в закупках, поз. 146 (ПО), 23.12.2024, с 01.01.2025; ред. 01.09.2026") | [глава 13](https://avareange.avacloude.ru/future/white-book/#vendors) |
| 01.01.2025 | Указ № 166 | Органам власти и заказчикам по 223-ФЗ запрещено иностранное ПО на значимых объектах КИИ[⁠\[L90\]](https://avareange.avacloude.ru/future/white-book/#src-L90 "Президент РФ. Указ № 166 — иностранное ПО на значимых объектах КИИ, 30.03.2022, ред. Указа № 214 от 07.04.2025") | [глава 13](https://avareange.avacloude.ru/future/white-book/#vendors) |
| 01.03.2025 | 31-ФЗ | Самозапрет на кредиты в кредитной истории[⁠\[L107\]](https://avareange.avacloude.ru/future/white-book/#src-L107 "Федеральный закон № 353-ФЗ «О потребительском кредите»; 9-ФЗ; 31-ФЗ. Ст. 7 ч. 9.1–9.5 — «период охлаждения»; самозапрет на кредиты, 9-ФЗ — с 01.09.2025; 31-ФЗ — с 01.03.2025") | [приложение E](https://avareange.avacloude.ru/future/white-book/#appendix-e) |
| 29.03.2025 | Положение Банка России № 851-П | Уровни защиты банков; оценка соответствия раз в 2 года; сведения об инциденте — в Банк России за 3 ч[⁠\[L97\]](https://avareange.avacloude.ru/future/white-book/#src-L97 "Банк России. Положение № 851-П — требования к защите информации для кредитных организаций, 30.01.2025, в силу с 29.03.2025") | [глава 6](https://avareange.avacloude.ru/future/white-book/#deadlines) |
| 03.05.2025 | Положение № 850-П | Операционная надёжность банков: внутренний нарушитель, в том числе работники ИТ-поставщиков; заменило 787-П[⁠\[L102\]](https://avareange.avacloude.ru/future/white-book/#src-L102 "Банк России. Положение № 850-П — операционная надёжность кредитных организаций, 13.01.2025, в силу с 03.05.2025") | [глава 13](https://avareange.avacloude.ru/future/white-book/#vendors) |
| 23.05.2025 | 104-ФЗ | Новые штрафы по ст. 13.12 КоАП (ч. 6 — юрлицам 50–100 тыс. ₽); срок давности — 1 год[⁠\[L44\]](https://avareange.avacloude.ru/future/white-book/#src-L44 "КоАП РФ; Федеральный закон № 104-ФЗ. Ст. 13.12 — нарушение правил защиты информации, ред. 104-ФЗ, с 23.05.2025")[⁠\[L39\]](https://avareange.avacloude.ru/future/white-book/#src-L39 "КоАП РФ. Ст. 4.5 — срок давности, ред. 104-ФЗ и 77-ФЗ") | [глава 5](https://avareange.avacloude.ru/future/white-book/#liability) |
| 30.05.2025 | 420-ФЗ | Ч. 10–18 ст. 13.11 КоАП, включая оборотные штрафы; смягчение по ч. 3.4-2 ст. 4.1; нет скидки 50% за быструю оплату[⁠\[L35\]](https://avareange.avacloude.ru/future/white-book/#src-L35 "Федеральный закон № 420-ФЗ. Оборотные и повышенные штрафы за утечки ПДн; ч. 3.4-2 ст. 4.1 КоАП, 30.11.2024, в силу с 30.05.2025")[⁠\[L36\]](https://avareange.avacloude.ru/future/white-book/#src-L36 "КоАП РФ. Ст. 4.1 ч. 3.4-2 — обязательное смягчение оборотного штрафа, с 30.05.2025")[⁠\[L41\]](https://avareange.avacloude.ru/future/white-book/#src-L41 "КоАП РФ. Ст. 32.2 ч. 1.3-3 — оплата штрафа в половинном размере, ред. 420-ФЗ и 508-ФЗ") | [глава 5](https://avareange.avacloude.ru/future/white-book/#liability) |
| 01.06.2025 | 41-ФЗ | Запрет иностранных мессенджеров для информирования граждан: госорганы, госкомпании, банки, НФО, НПС, операторы связи[⁠\[L105\]](https://avareange.avacloude.ru/future/white-book/#src-L105 "Федеральный закон № 41-ФЗ. О ГИС противодействия правонарушениям с использованием ИКТ (антифрод-1), 01.04.2025; основные нормы с 01.06.2025; ГИС — с 01.03.2026") | [глава 7](https://avareange.avacloude.ru/future/white-book/#behaviours) |
| 01.07.2025 | 23-ФЗ | Прямой запрет записывать и хранить ПДн граждан РФ в зарубежных базах данных (ч. 5 ст. 18 152-ФЗ)[⁠\[L13\]](https://avareange.avacloude.ru/future/white-book/#src-L13 "Федеральный закон № 23-ФЗ. Изменения 152-ФЗ: прямой запрет использования зарубежных БД, 28.02.2025, в силу с 01.07.2025") | [глава 13](https://avareange.avacloude.ru/future/white-book/#vendors) |
| 05.07.2025 (расчётно) | 175-ФЗ, 176-ФЗ | Ст. 183 УК ужесточена; ст. 187 ч. 3–6 — ответственность «дропов»[⁠\[L58\]](https://avareange.avacloude.ru/future/white-book/#src-L58 "УК РФ; Федеральный закон № 175-ФЗ. Ст. 183 — незаконные получение и разглашение коммерческой, налоговой, банковской тайны, 24.06.2025, с 05.07.2025 (расчётно)")[⁠\[L59\]](https://avareange.avacloude.ru/future/white-book/#src-L59 "УК РФ; Федеральный закон № 176-ФЗ. Ст. 187 ч. 3–6 — ответственность «дропов», 24.06.2025, с 05.07.2025 (расчётно)") | [глава 7](https://avareange.avacloude.ru/future/white-book/#behaviours) |
| 09.07.2025 (дата документа) | Кодекс этики ИИ Банка России | Маркировка контента генеративных моделей; противодействие утечкам при использовании таких моделей работниками[⁠\[L112\]](https://avareange.avacloude.ru/future/white-book/#src-L112 "Банк России. Кодекс этики в сфере разработки и применения ИИ на финансовом рынке (ИН-016-13/91), 09.07.2025") | [глава 11](https://avareange.avacloude.ru/future/white-book/#ai) |
| 01.09.2025 | 156-ФЗ | Согласие на обработку ПДн — отдельным документом[⁠\[L4\]](https://avareange.avacloude.ru/future/white-book/#src-L4 "Федеральный закон № 156-ФЗ. Ст. 5 — согласие на обработку ПДн оформляется отдельно от иных документов, 24.06.2025, в силу с 01.09.2025") | [глава 4](https://avareange.avacloude.ru/future/white-book/#safe-harbour) |
| 01.09.2025 | 144-ФЗ | Ч. 3 ст. 135 ТК: снижение премии в связи с взысканием — только за период взыскания и не более 20% месячной зарплаты[⁠\[L67\]](https://avareange.avacloude.ru/future/white-book/#src-L67 "Трудовой кодекс РФ; Федеральный закон № 144-ФЗ. Ст. 135 ч. 3 — системы премирования; лимит снижения премии в связи с дисциплинарным взысканием, 07.06.2025, с 01.09.2025") | [глава 5](https://avareange.avacloude.ru/future/white-book/#liability) |
| 01.09.2025 | 58-ФЗ | 187-ФЗ: ПО из реестра на значимых объектах КИИ; информирование ГосСОПКА госорганами и госкомпаниями[⁠\[L75\]](https://avareange.avacloude.ru/future/white-book/#src-L75 "Федеральный закон № 187-ФЗ «О безопасности КИИ»; Федеральный закон № 58-ФЗ. Ст. 9 — обязанности субъектов КИИ, 58-ФЗ от 07.04.2025, с 01.09.2025") | [приложение E](https://avareange.avacloude.ru/future/white-book/#appendix-e) |
| 01.09.2025 | 281-ФЗ | Ст. 13.29.1 и 13.29.2 КоАП: передача абонентского номера и данных для входа[⁠\[L51\]](https://avareange.avacloude.ru/future/white-book/#src-L51 "КоАП РФ; Федеральный закон № 281-ФЗ. Ст. 13.29.1 и 13.29.2 — передача абонентского номера и данных для входа, 31.07.2025, с 01.09.2025") | [глава 7](https://avareange.avacloude.ru/future/white-book/#behaviours) |
| 01.09.2025 | 41-ФЗ (часть), 9-ФЗ | Согласие на массовые вызовы, маркировка звонков юрлиц; «период охлаждения» по кредитам[⁠\[L113\]](https://avareange.avacloude.ru/future/white-book/#src-L113 "Федеральный закон № 126-ФЗ «О связи». Ст. 44 п. 1.1, ст. 44.1, 44.1-1, 45 пп. 9–10, 46 пп. 8–9.1, 17 — корпоративные SIM, рассылки, массовые вызовы, ред. 20.02.2026; нормы 41-ФЗ с 01.06–01.09.2025")[⁠\[L107\]](https://avareange.avacloude.ru/future/white-book/#src-L107 "Федеральный закон № 353-ФЗ «О потребительском кредите»; 9-ФЗ; 31-ФЗ. Ст. 7 ч. 9.1–9.5 — «период охлаждения»; самозапрет на кредиты, 9-ФЗ — с 01.09.2025; 31-ФЗ — с 01.03.2025") | [глава 9](https://avareange.avacloude.ru/future/white-book/#simulations) |
| 01.09.2025 | Приказ РКН № 140 | Требования и методы обезличивания вместо приказа № 996[⁠\[L27\]](https://avareange.avacloude.ru/future/white-book/#src-L27 "Роскомнадзор. Приказ № 140 — требования к обезличиванию ПДн и методы обезличивания, 19.06.2025, с 01.09.2025") | [глава 11](https://avareange.avacloude.ru/future/white-book/#ai) |
| 01.10.2025 | Указание № 6906-У (716-П) | П. 7.7 716-П: осведомлённость, обучение, навыки работников, рассмотрение их обращений о нарушениях ИБ[⁠\[L101\]](https://avareange.avacloude.ru/future/white-book/#src-L101 "Банк России. Положение № 716-П — система управления операционным риском, гл. 7, 08.04.2020; п. 7.7 в ред. 6906-У с 01.10.2025") | [глава 12](https://avareange.avacloude.ru/future/white-book/#reporting) |
| 11.11.2025 (дата документа) | Методика Кзи ФСТЭК | Показателей осведомлённости нет; если на учениях доступ получен через учётную запись пользователя, группа «Защита пользователей» обнуляется[⁠\[L84\]](https://avareange.avacloude.ru/future/white-book/#src-L84 "ФСТЭК России. Методика оценки показателя состояния технической защиты информации (Кзи), 11.11.2025") | [глава 2](https://avareange.avacloude.ru/future/white-book/#maturity) |

### 2026

2026 год
| Дата | Акт | Что меняется для программы | Где в книге |
| --- | --- | --- | --- |
| 01.01.2026 | 508-ФЗ | Дела по ст. 13.11 КоАП против юрлиц — снова в судах общей юрисдикции; с 30.05 по 31.12.2025 их рассматривали арбитражные суды[⁠\[L42\]](https://avareange.avacloude.ru/future/white-book/#src-L42 "КоАП РФ; Федеральный закон № 508-ФЗ. Ст. 23.1 — подведомственность дел по ст. 13.11 судам общей юрисдикции, 508-ФЗ от 28.12.2025, с 01.01.2026")[⁠\[L161\]](https://avareange.avacloude.ru/future/white-book/#src-L161 "КоАП РФ. Ст. 23.1 ч. 3 абз. 4 и 508-ФЗ — подсудность дел по ст. 13.11 в отношении юрлиц, 508-ФЗ от 28.12.2025, с 01.01.2026") | [глава 5](https://avareange.avacloude.ru/future/white-book/#liability) |
| 01.01.2026 | Приказ Банка России № ОД-2506 | Признаки переводов без согласия клиента[⁠\[L104\]](https://avareange.avacloude.ru/future/white-book/#src-L104 "Банк России. Приказ № ОД-2506 — признаки переводов без добровольного согласия клиента, 05.11.2025, с 01.01.2026") | [глава 9](https://avareange.avacloude.ru/future/white-book/#simulations) |
| 21.01.2026 | Постановление ВС РФ № 5-АД25-119-К2 | Оператор отвечает за утечку и через подрядчика, если не доказал принятие мер, включая внутренний контроль. Единоличное постановление судьи по утечке 2023 года, до 420-ФЗ: убедительная позиция, не разъяснение Пленума[⁠\[L124\]](https://avareange.avacloude.ru/future/white-book/#src-L124 "Верховный Суд РФ. Постановление № 5-АД25-119-К2 (Минтруд России, ч. 1 ст. 13.11 КоАП), 21.01.2026") | [глава 13](https://avareange.avacloude.ru/future/white-book/#vendors) |
| 30.01.2026 | Приказы ФСБ № 547, 548 | НКЦКИ: 3 ч — значимый объект, 24 ч — прочие; тренировка по плану реагирования не реже раза в год; взаимодействие с ГосСОПКА[⁠\[L85\]](https://avareange.avacloude.ru/future/white-book/#src-L85 "ФСБ России. Приказ № 547 — порядок информирования о компьютерных атаках и инцидентах и реагирования, 25.12.2025, в силу с 30.01.2026")[⁠\[L86\]](https://avareange.avacloude.ru/future/white-book/#src-L86 "ФСБ России. Приказ № 548 — порядок непрерывного взаимодействия с ГосСОПКА, 25.12.2025, в силу с 30.01.2026") | [глава 6](https://avareange.avacloude.ru/future/white-book/#deadlines) |
| 01.03.2026 | Приказ ФСТЭК № 117 | Имитационные рассылки (п. 56 «в»), оценка знаний (п. 57), контроль защищённости с тренировками (пп. 66–67), ИИ (пп. 60–61)[⁠\[L80\]](https://avareange.avacloude.ru/future/white-book/#src-L80 "ФСТЭК России. Приказ № 117 — требования о защите информации в ГИС и иных ИС госорганов, ГУП, госучреждений, 11.04.2025, в силу с 01.03.2026") | [глава 9](https://avareange.avacloude.ru/future/white-book/#simulations) |
| 01.03.2026 | 41-ФЗ | Начинает работу ГИС противодействия правонарушениям с использованием ИКТ («Антифрод»)[⁠\[L105\]](https://avareange.avacloude.ru/future/white-book/#src-L105 "Федеральный закон № 41-ФЗ. О ГИС противодействия правонарушениям с использованием ИКТ (антифрод-1), 01.04.2025; основные нормы с 01.06.2025; ГИС — с 01.03.2026") | [приложение E](https://avareange.avacloude.ru/future/white-book/#appendix-e) |
| 12.04.2026 (дата документа) | Методический документ ФСТЭК | Разд. 3.15: учёт систематически неуспевающих и доклад руководителю; разд. 3.10: ежегодная оценка знаний администраторов[⁠\[L82\]](https://avareange.avacloude.ru/future/white-book/#src-L82 "ФСТЭК России. Методический документ «Состав и содержание мероприятий и мер по защите информации, содержащейся в ИС», 12.04.2026 (информационное сообщение № 240/22/2457 от 14.04.2026)") | [глава 10](https://avareange.avacloude.ru/future/white-book/#learning) |
| 20.04.2026 (расчётно) | 76-ФЗ, 77-ФЗ | Новая редакция ст. 274.1 УК и примечание: освобождение только по ч. 3; новая ст. 13.12.2 КоАП[⁠\[L57\]](https://avareange.avacloude.ru/future/white-book/#src-L57 "УК РФ; Федеральный закон № 76-ФЗ. Ст. 274.1 — неправомерное воздействие на КИИ, новая редакция ч. 2–3 и примечание, 09.04.2026, с 20.04.2026 (расчётно)")[⁠\[L46\]](https://avareange.avacloude.ru/future/white-book/#src-L46 "КоАП РФ; Федеральный закон № 77-ФЗ. Ст. 13.12.2 — нарушение правил эксплуатации объектов КИИ, 09.04.2026, в силу с 20.04.2026 (расчётно)") | [глава 6](https://avareange.avacloude.ru/future/white-book/#deadlines) |
| 16.06.2026 (дата документа) | Рекомендации Банка России № 3-МР | ИБ при разработке и применении ИИ на финансовом рынке[⁠\[L110\]](https://avareange.avacloude.ru/future/white-book/#src-L110 "Банк России. Методические рекомендации № 3-МР по ИБ при разработке и применении ИИ на финансовом рынке, 16.06.2026") | [глава 11](https://avareange.avacloude.ru/future/white-book/#ai) |
| 26.06.2026 | 210-ФЗ (опубликован) | Антифрод-2: поэтапно с 01.09.2026 до 01.01.2028[⁠\[L108\]](https://avareange.avacloude.ru/future/white-book/#src-L108 "Федеральный закон № 210-ФЗ. Изменения в закон «О связи», 161-ФЗ, 41-ФЗ, 63-ФЗ (антифрод-2), 26.06.2026; поэтапно 01.09.2026, 01.03.2027, 01.09.2027, 01.01.2028") | [приложение E](https://avareange.avacloude.ru/future/white-book/#appendix-e) |
| 26.07.2026 | 265-ФЗ | Трансграничная передача: «адекватной» страну делает только перечень Роскомнадзора, участие в Конвенции 108 не даёт упрощённого режима[⁠\[L8\]](https://avareange.avacloude.ru/future/white-book/#src-L8 "Федеральный закон № 265-ФЗ. Изменения ст. 12 152-ФЗ: участие в Конвенции 108 больше не даёт упрощённого режима, 26.07.2026, ст. 1 — со дня опубликования") | [глава 13](https://avareange.avacloude.ru/future/white-book/#vendors) |
| 06.08.2026 (расчётно) | 251-ФЗ | Новые редакции ч. 2 ст. 137 и ч. 2 ст. 138 УК; в ч. 2 ст. 138 (тайна переписки) к служебному положению добавлены корысть и группа лиц[⁠\[L60\]](https://avareange.avacloude.ru/future/white-book/#src-L60 "УК РФ; Федеральный закон № 251-ФЗ. Ст. 137 — нарушение неприкосновенности частной жизни, ч. 2 в новой редакции, 26.07.2026, с 06.08.2026 (расчётно)")[⁠\[L154\]](https://avareange.avacloude.ru/future/white-book/#src-L154 "УК РФ; Федеральный закон № 251-ФЗ. Ст. 138 — нарушение тайны переписки, телефонных переговоров и иных сообщений, ч. 2 в ред. 251-ФЗ от 26.07.2026") | [глава 4](https://avareange.avacloude.ru/future/white-book/#safe-harbour) |
| 07.08.2026 (дата документа) | Методика Узи ФСТЭК | «Обучение» — вид требования с весом 0,1; балл 1 — утверждённая программа по категориям работников с контролем знаний и умений[⁠\[L83\]](https://avareange.avacloude.ru/future/white-book/#src-L83 "ФСТЭК России. Методика оценки уровня зрелости (Узи), 07.08.2026") | [глава 2](https://avareange.avacloude.ru/future/white-book/#maturity) |
| 01.09.2026 | 243-ФЗ | Рамочный закон об ИИ; ключевые статьи — с 01.03.2027[⁠\[L115\]](https://avareange.avacloude.ru/future/white-book/#src-L115 "Федеральный закон № 243-ФЗ. «О поддержке развития технологий искусственного интеллекта в РФ», 26.07.2026, с 01.09.2026; ст. 5 (п. 3–5 ч. 2), 6 (ч. 2–5), 8–10 — с 01.03.2027") | [глава 11](https://avareange.avacloude.ru/future/white-book/#ai) |
| 01.09.2026 | Приказ ФСТЭК № 137 | Изменения приказа № 117: Пзи заменён на Узи; требования к подрядчикам (п. 58)[⁠\[L81\]](https://avareange.avacloude.ru/future/white-book/#src-L81 "ФСТЭК России. Приказ № 137 — изменения в приказ № 117, 08.05.2026, в силу с 01.09.2026; новый п. 32 — с 01.03.2027") | [глава 13](https://avareange.avacloude.ru/future/white-book/#vendors) |
| 01.09.2026 | Приказ ФСБ № 297 | Инциденты в ГИС — в НКЦКИ за 24 ч[⁠\[L87\]](https://avareange.avacloude.ru/future/white-book/#src-L87 "ФСБ России; Федеральный закон № 568-ФЗ. Приказ № 297 — взаимодействие операторов ГИС с ГосСОПКА; ч. 7 ст. 16 149-ФЗ, 06.08.2026, в силу с 01.09.2026") | [глава 6](https://avareange.avacloude.ru/future/white-book/#deadlines) |
| 01.09.2026 | Приказ Минздрава № 209н | Электронные медицинские документы и УКЭП врача[⁠\[L123\]](https://avareange.avacloude.ru/future/white-book/#src-L123 "Минздрав России. Приказ № 209н — ведение медицинской документации в форме электронных документов, 25.03.2026, с 01.09.2026 до 01.09.2032") | [приложение E](https://avareange.avacloude.ru/future/white-book/#appendix-e) |
| 01.10.2026 | Указание № 7220-У | Изменения 821-П для субъектов НПС[⁠\[L99\]](https://avareange.avacloude.ru/future/white-book/#src-L99 "Банк России. Положение № 821-П (защита информации при переводах); Указание № 7220-У, 821-П от 17.08.2023, с 01.04.2024; 7220-У — с 01.10.2026") | [приложение E](https://avareange.avacloude.ru/future/white-book/#appendix-e) |
| 03.11.2026 | 294-ФЗ | Меняется ч. 2 ст. 4.1.1 КоАП о замене штрафа предупреждением. По аннотации закона речь о миграционных составах, ст. 13.11, вероятно, не затронута; текст изменений мы не сверяли[⁠\[L37\]](https://avareange.avacloude.ru/future/white-book/#src-L37 "КоАП РФ. Ст. 4.1.1 — замена штрафа предупреждением, действует; изменение ч. 2 по 294-ФЗ с 03.11.2026") | [глава 5](https://avareange.avacloude.ru/future/white-book/#liability) |

### 2027 и дальше

Акты приняты, даты вступления известны. План года с этими датами — в [главе 15](https://avareange.avacloude.ru/future/white-book/#plan).

2027 год и дальше
| Дата | Акт | Что меняется для программы | Где в книге |
| --- | --- | --- | --- |
| 01.01.2027 | Указание № 7219-У; положение № 851-П | Страховщики, НПФ, регистраторы — стандартный уровень защиты, МФО — минимальный; филиалы иностранных банков — стандартный[⁠\[L98\]](https://avareange.avacloude.ru/future/white-book/#src-L98 "Банк России. Положение № 757-П (НФО); Указание № 7219-У, 757-П от 20.04.2021; 7219-У от 28.10.2025, с 01.01.2027")[⁠\[L97\]](https://avareange.avacloude.ru/future/white-book/#src-L97 "Банк России. Положение № 851-П — требования к защите информации для кредитных организаций, 30.01.2025, в силу с 29.03.2025") | [приложение E](https://avareange.avacloude.ru/future/white-book/#appendix-e) |
| 01.03.2027 | Приказ ФСТЭК № 220 | Значимые КИИ: Кзи раз в 6 месяцев, Узи раз в 3 года; Узи подрядчиков — до доступа и раз в 3 года[⁠\[L78\]](https://avareange.avacloude.ru/future/white-book/#src-L78 "ФСТЭК России. Приказ № 220 — изменения в приказ № 235 (Кзи, Узи, подрядчики), 16.07.2026, в силу с 01.03.2027") | [глава 15](https://avareange.avacloude.ru/future/white-book/#plan) |
| 01.03.2027 | Новый п. 32 приказа № 117 | Оператор ГИС считает только Кзи раз в 6 месяцев; Узи — подрядчики, до доступа и раз в 2 года. Собственная обязанность оператора считать показатель зрелости — до 28.02.2027[⁠\[L81\]](https://avareange.avacloude.ru/future/white-book/#src-L81 "ФСТЭК России. Приказ № 137 — изменения в приказ № 117, 08.05.2026, в силу с 01.09.2026; новый п. 32 — с 01.03.2027")[⁠\[L80\]](https://avareange.avacloude.ru/future/white-book/#src-L80 "ФСТЭК России. Приказ № 117 — требования о защите информации в ГИС и иных ИС госорганов, ГУП, госучреждений, 11.04.2025, в силу с 01.03.2026") | [глава 15](https://avareange.avacloude.ru/future/white-book/#plan) |
| 01.03.2027 | 243-ФЗ, ст. 5, 6, 8–10 | Случаи «только суверенных или национальных моделей»; право Правительства вводить отраслевые требования по рискам больших моделей, которые могут обязать и пользователей; провайдер сообщает, кому принадлежат права на результаты[⁠\[L115\]](https://avareange.avacloude.ru/future/white-book/#src-L115 "Федеральный закон № 243-ФЗ. «О поддержке развития технологий искусственного интеллекта в РФ», 26.07.2026, с 01.09.2026; ст. 5 (п. 3–5 ч. 2), 6 (ч. 2–5), 8–10 — с 01.03.2027") | [глава 11](https://avareange.avacloude.ru/future/white-book/#ai) |
| 01.03.2027 | 210-ФЗ | 6-часовая пауза, отказ при признаках ВПО, возмещение банками и операторами связи; маркировка и самозапрет вызовов с иностранной нумерацией[⁠\[L108\]](https://avareange.avacloude.ru/future/white-book/#src-L108 "Федеральный закон № 210-ФЗ. Изменения в закон «О связи», 161-ФЗ, 41-ФЗ, 63-ФЗ (антифрод-2), 26.06.2026; поэтапно 01.09.2026, 01.03.2027, 01.09.2027, 01.01.2028") | [глава 9](https://avareange.avacloude.ru/future/white-book/#simulations) |
| 01.03.2027 | Профстандарт, приказ № 352н | Трудовая функция «организация формирования и развития навыков работников организации» в сфере ИБ[⁠\[L91\]](https://avareange.avacloude.ru/future/white-book/#src-L91 "Минтруд России. Приказ № 352н — профстандарт «Специалист по обеспечению безопасности значимых объектов КИИ», 07.08.2026, с 01.03.2027 до 01.03.2033") | [глава 14](https://avareange.avacloude.ru/future/white-book/#culture) |
| 01.06.2027 | ПП № 1236 | Прикладное ПО в реестре — совместимость с двумя доверенными ОС[⁠\[L95\]](https://avareange.avacloude.ru/future/white-book/#src-L95 "Правительство РФ. Постановление № 1236 — правила реестра российского ПО, 16.11.2015, ред. 13.08.2026") | [глава 13](https://avareange.avacloude.ru/future/white-book/#vendors) |
| 01.09.2027 | 210-ФЗ | Не более 20 карт на физлицо[⁠\[L108\]](https://avareange.avacloude.ru/future/white-book/#src-L108 "Федеральный закон № 210-ФЗ. Изменения в закон «О связи», 161-ФЗ, 41-ФЗ, 63-ФЗ (антифрод-2), 26.06.2026; поэтапно 01.09.2026, 01.03.2027, 01.09.2027, 01.01.2028") | [приложение E](https://avareange.avacloude.ru/future/white-book/#appendix-e) |
| 01.01.2028 | Указание № 7219-У; проект взамен 779-П | Все МФО — на уровни защиты по 757-П; для МФО — требования операционной надёжности (по проекту)[⁠\[L98\]](https://avareange.avacloude.ru/future/white-book/#src-L98 "Банк России. Положение № 757-П (НФО); Указание № 7219-У, 757-П от 20.04.2021; 7219-У от 28.10.2025, с 01.01.2027")[⁠\[L159\]](https://avareange.avacloude.ru/future/white-book/#src-L159 "Банк России. Положение № 779-П (операционная надёжность НФО); проект положения взамен 779-П, 15.11.2021; ред. 7221-У; проект — обсуждение до 09.10.2026") | [приложение E](https://avareange.avacloude.ru/future/white-book/#appendix-e) |
| 01.03.2029 | Приказы РКН № 178, 179 | Истекает срок действия требований к оценке вреда и к подтверждению уничтожения ПДн; нужна замена или продление[⁠\[L20\]](https://avareange.avacloude.ru/future/white-book/#src-L20 "Роскомнадзор. Приказ № 178 — требования к оценке вреда субъектам ПДн, 27.10.2022, с 01.03.2023 до 01.03.2029")[⁠\[L21\]](https://avareange.avacloude.ru/future/white-book/#src-L21 "Роскомнадзор. Приказ № 179 — требования к подтверждению уничтожения ПДн, 28.10.2022, с 01.03.2023 до 01.03.2029") | [глава 15](https://avareange.avacloude.ru/future/white-book/#plan) |
| 01.01.2030 | ПП № 1912 | Срок перехода субъектов КИИ на доверенные программно-аппаратные комплексы[⁠\[L158\]](https://avareange.avacloude.ru/future/white-book/#src-L158 "Правительство РФ. Постановление № 1912 — переход субъектов КИИ на доверенные программно-аппаратные комплексы, 14.11.2023, пп. 1–2 с 01.09.2024") | [глава 13](https://avareange.avacloude.ru/future/white-book/#vendors) |
| 01.09.2032 | 243-ФЗ | Конец переходного периода для ИИ-систем с обработкой в России[⁠\[L115\]](https://avareange.avacloude.ru/future/white-book/#src-L115 "Федеральный закон № 243-ФЗ. «О поддержке развития технологий искусственного интеллекта в РФ», 26.07.2026, с 01.09.2026; ст. 5 (п. 3–5 ч. 2), 6 (ч. 2–5), 8–10 — с 01.03.2027") | [глава 11](https://avareange.avacloude.ru/future/white-book/#ai) |

### Что пока не принято

Проекты и ожидаемые акты, за которыми стоит следить. Строить на них программу рано: текст может измениться.

Проекты и ожидаемые акты
| Акт | Что | Статус на 26.09.2026 |
| --- | --- | --- |
| Проект положения взамен 779-П | Операционная надёжность НФО, в том числе внутренний нарушитель | Обсуждение до 09.10.2026; сроки уточняйте на сайте Банка России[⁠\[L159\]](https://avareange.avacloude.ru/future/white-book/#src-L159 "Банк России. Положение № 779-П (операционная надёжность НФО); проект положения взамен 779-П, 15.11.2021; ред. 7221-У; проект — обсуждение до 09.10.2026") |
| Перечень «адекватных» стран после 265-ФЗ | Куда можно передавать ПДн сразу после уведомления | Не опубликован; действует приказ РКН № 128[⁠\[L9\]](https://avareange.avacloude.ru/future/white-book/#src-L9 "Роскомнадзор. Приказ № 128 — перечень государств с адекватной защитой прав субъектов ПДн, 05.08.2022, в силу с 01.03.2023") |
| Новые редакции ГОСТ Р 57580.1, 57580.2 и ГОСТ Р 57580.5 | Меры защиты финансовых организаций | Голосование в ТК 122 прошло, утверждение не подтверждено[⁠\[L96\]](https://avareange.avacloude.ru/future/white-book/#src-L96 "Росстандарт. ГОСТ Р 57580.1-2017 — базовый состав мер защиты информации финансовых организаций, 08.08.2017, введён 01.01.2018") |
| Законопроект № 1288702-8 | Отягчающее обстоятельство «с использованием дипфейков» (ст. 63 УК) | Внесён 14.07.2026, на рассмотрении[⁠\[L119\]](https://avareange.avacloude.ru/future/white-book/#src-L119 "Государственная Дума. Законопроект № 1288702-8 — отягчающее обстоятельство «с использованием дипфейков» (ст. 63 УК), внесён 14.07.2026, на рассмотрении") |
| Законопроекты № 718538-8 и 718834-8 | Подмена личности в УК; охрана голоса в ГК | Внесены 16.09.2024, на рассмотрении[⁠\[L120\]](https://avareange.avacloude.ru/future/white-book/#src-L120 "Государственная Дума. Законопроекты № 718538-8 (УК, подмена личности) и № 718834-8 (охрана голоса в ГК), внесены 16.09.2024, на рассмотрении") |

### Глоссарий

Шестнадцать сокращений и терминов, которые книга использует без расшифровки.

Термины книги
| Термин | Что значит | Норма |
| --- | --- | --- |
| Оператор | Тот, кто определяет цели обработки ПДн и отвечает за неё: принимает меры по ст. 18.1 152-ФЗ и отвечает перед человеком, в том числе за обработчика. Работодатель — оператор ПДн своих работников | ст. 18.1, ч. 5 ст. 6 152-ФЗ[⁠\[L14\]](https://avareange.avacloude.ru/future/white-book/#src-L14 "152-ФЗ «О персональных данных». Ст. 18.1 — меры оператора, в том числе ознакомление и (или) обучение работников, ред. 266-ФЗ с 01.09.2022; п. 6 — с 2011 г.")[⁠\[L2\]](https://avareange.avacloude.ru/future/white-book/#src-L2 "152-ФЗ «О персональных данных». Ст. 6 — основания обработки и поручение обработки, 27.07.2006, ч. 3 и 6 в ред. 266-ФЗ с 01.09.2022") |
| Обработчик | Лицо, которое обрабатывает ПДн по поручению оператора. Согласие субъектов само не собирает. Облачная платформа учебных атак работает как обработчик, если оператор поручил ей обработку | ч. 3–4 ст. 6 152-ФЗ[⁠\[L2\]](https://avareange.avacloude.ru/future/white-book/#src-L2 "152-ФЗ «О персональных данных». Ст. 6 — основания обработки и поручение обработки, 27.07.2006, ч. 3 и 6 в ред. 266-ФЗ с 01.09.2022") |
| Поручение обработки | Договор или иной акт, которым оператор поручает обработку. Обязательно содержит перечень ПДн и действий, цели, конфиденциальность, соблюдение ч. 5 ст. 18, ст. 18.1 и 19, документы по запросу и уведомление об инцидентах | ч. 3 ст. 6 152-ФЗ[⁠\[L2\]](https://avareange.avacloude.ru/future/white-book/#src-L2 "152-ФЗ «О персональных данных». Ст. 6 — основания обработки и поручение обработки, 27.07.2006, ч. 3 и 6 в ред. 266-ФЗ с 01.09.2022") |
| ИСПДн | Информационная система персональных данных. Для неё определяют уровень защищённости и не реже раза в 3 года контролируют выполнение требований | ПП № 1119[⁠\[L25\]](https://avareange.avacloude.ru/future/white-book/#src-L25 "Правительство РФ. Постановление № 1119 — требования к защите ПДн в ИСПДн, 01.11.2012") |
| УЗ | Уровень защищённости ПДн в ИСПДн, от него зависит набор мер защиты. В методическом документе ФСТЭК «УЗ» — ещё и обозначение раздела 3.15 о мерах по знаниям работников | ПП № 1119; методический документ ФСТЭК от 12.04.2026[⁠\[L25\]](https://avareange.avacloude.ru/future/white-book/#src-L25 "Правительство РФ. Постановление № 1119 — требования к защите ПДн в ИСПДн, 01.11.2012")[⁠\[L82\]](https://avareange.avacloude.ru/future/white-book/#src-L82 "ФСТЭК России. Методический документ «Состав и содержание мероприятий и мер по защите информации, содержащейся в ИС», 12.04.2026 (информационное сообщение № 240/22/2457 от 14.04.2026)") |
| КИИ | Критическая информационная инфраструктура: объекты организаций из сфер, перечисленных в 187-ФЗ. Субъект КИИ сообщает об инцидентах в НКЦКИ; объекты категорируют по перечню типовых отраслевых объектов | ст. 9 187-ФЗ; ПП № 127[⁠\[L75\]](https://avareange.avacloude.ru/future/white-book/#src-L75 "Федеральный закон № 187-ФЗ «О безопасности КИИ»; Федеральный закон № 58-ФЗ. Ст. 9 — обязанности субъектов КИИ, 58-ФЗ от 07.04.2025, с 01.09.2025")[⁠\[L76\]](https://avareange.avacloude.ru/future/white-book/#src-L76 "Правительство РФ. Постановление № 127 — правила категорирования объектов КИИ; распоряжение № 360-р, 08.02.2018, ред. ПП № 1762 с 16.11.2025; 360-р от 26.02.2026") |
| Значимый объект КИИ | Объект КИИ, которому по итогам категорирования присвоена категория значимости. К нему применяются приказы ФСТЭК № 235 и 239, а сообщение об инциденте нужно отправить за 3 часа | ПП № 127; приказы ФСТЭК № 235, 239; приказ ФСБ № 547[⁠\[L76\]](https://avareange.avacloude.ru/future/white-book/#src-L76 "Правительство РФ. Постановление № 127 — правила категорирования объектов КИИ; распоряжение № 360-р, 08.02.2018, ред. ПП № 1762 с 16.11.2025; 360-р от 26.02.2026")[⁠\[L77\]](https://avareange.avacloude.ru/future/white-book/#src-L77 "ФСТЭК России. Приказ № 235 — требования к системам безопасности значимых объектов КИИ, 21.12.2017, ред. 20.04.2023 (приказ № 69)")[⁠\[L79\]](https://avareange.avacloude.ru/future/white-book/#src-L79 "ФСТЭК России. Приказ № 239 — требования по обеспечению безопасности значимых объектов КИИ, 25.12.2017, ред. 28.08.2024")[⁠\[L85\]](https://avareange.avacloude.ru/future/white-book/#src-L85 "ФСБ России. Приказ № 547 — порядок информирования о компьютерных атаках и инцидентах и реагирования, 25.12.2025, в силу с 30.01.2026") |
| ГосСОПКА | Государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак. Через неё субъекты КИИ, операторы ГИС и подключённые операторы ПДн сообщают об инцидентах и получают сведения об угрозах | 187-ФЗ; приказы ФСБ № 77, 297, 548[⁠\[L75\]](https://avareange.avacloude.ru/future/white-book/#src-L75 "Федеральный закон № 187-ФЗ «О безопасности КИИ»; Федеральный закон № 58-ФЗ. Ст. 9 — обязанности субъектов КИИ, 58-ФЗ от 07.04.2025, с 01.09.2025")[⁠\[L24\]](https://avareange.avacloude.ru/future/white-book/#src-L24 "ФСБ России. Приказ № 77 — порядок взаимодействия операторов ПДн с ГосСОПКА, 13.02.2023, с 01.03.2023")[⁠\[L87\]](https://avareange.avacloude.ru/future/white-book/#src-L87 "ФСБ России; Федеральный закон № 568-ФЗ. Приказ № 297 — взаимодействие операторов ГИС с ГосСОПКА; ч. 7 ст. 16 149-ФЗ, 06.08.2026, в силу с 01.09.2026")[⁠\[L86\]](https://avareange.avacloude.ru/future/white-book/#src-L86 "ФСБ России. Приказ № 548 — порядок непрерывного взаимодействия с ГосСОПКА, 25.12.2025, в силу с 30.01.2026") |
| НКЦКИ | Национальный координационный центр по компьютерным инцидентам. Принимает сообщения об инцидентах: 3 часа — значимый объект КИИ, 24 часа — прочие объекты и ГИС | приказы ФСБ № 547, 297[⁠\[L85\]](https://avareange.avacloude.ru/future/white-book/#src-L85 "ФСБ России. Приказ № 547 — порядок информирования о компьютерных атаках и инцидентах и реагирования, 25.12.2025, в силу с 30.01.2026")[⁠\[L87\]](https://avareange.avacloude.ru/future/white-book/#src-L87 "ФСБ России; Федеральный закон № 568-ФЗ. Приказ № 297 — взаимодействие операторов ГИС с ГосСОПКА; ч. 7 ст. 16 149-ФЗ, 06.08.2026, в силу с 01.09.2026") |
| Кзи | Показатель состояния технической защиты информации по методике ФСТЭК от 11.11.2025. Считается раз в 6 месяцев; показателей осведомлённости в нём нет | методика Кзи; п. 32 приказа № 117; приказ № 220[⁠\[L84\]](https://avareange.avacloude.ru/future/white-book/#src-L84 "ФСТЭК России. Методика оценки показателя состояния технической защиты информации (Кзи), 11.11.2025")[⁠\[L80\]](https://avareange.avacloude.ru/future/white-book/#src-L80 "ФСТЭК России. Приказ № 117 — требования о защите информации в ГИС и иных ИС госорганов, ГУП, госучреждений, 11.04.2025, в силу с 01.03.2026")[⁠\[L78\]](https://avareange.avacloude.ru/future/white-book/#src-L78 "ФСТЭК России. Приказ № 220 — изменения в приказ № 235 (Кзи, Узи, подрядчики), 16.07.2026, в силу с 01.03.2027") |
| Узи | Показатель уровня зрелости по методике ФСТЭК от 07.08.2026. Включает вид требования «Обучение» с весом 0,1. До 01.09.2026 в приказе № 117 назывался «Пзи» | Методика Узи; приказ № 137[⁠\[L83\]](https://avareange.avacloude.ru/future/white-book/#src-L83 "ФСТЭК России. Методика оценки уровня зрелости (Узи), 07.08.2026")[⁠\[L81\]](https://avareange.avacloude.ru/future/white-book/#src-L81 "ФСТЭК России. Приказ № 137 — изменения в приказ № 117, 08.05.2026, в силу с 01.09.2026; новый п. 32 — с 01.03.2027") |
| ЛНА | Локальный нормативный акт работодателя. С ним знакомят под роспись, при приёме — до подписания трудового договора | ст. 8, 22, 68 ТК[⁠\[L61\]](https://avareange.avacloude.ru/future/white-book/#src-L61 "Трудовой кодекс РФ. Ст. 8 ч. 4, ст. 22, ст. 68 ч. 3, ст. 372 — ЛНА и ознакомление под роспись, ред. 25.05.2026") |
| ЭДО | Кадровый электронный документооборот. Отчёт платформы заменяет подпись об ознакомлении, только если система указана в ЛНА об ЭДО, работник дал письменное согласие (без него переводят только принятых после 31.12.2021 без трудового стажа) и заключено соглашение о ПЭП | ст. 22.1–22.3 ТК[⁠\[L62\]](https://avareange.avacloude.ru/future/white-book/#src-L62 "Трудовой кодекс РФ. Ст. 22.1–22.3 — электронный документооборот в сфере трудовых отношений, 377-ФЗ от 22.11.2021") |
| ПЭП | Простая электронная подпись. В кадровом ЭДО используется по соглашению с работником | ч. 5 ст. 22.3 ТК[⁠\[L62\]](https://avareange.avacloude.ru/future/white-book/#src-L62 "Трудовой кодекс РФ. Ст. 22.1–22.3 — электронный документооборот в сфере трудовых отношений, 377-ФЗ от 22.11.2021") |
| УКЭП | Усиленная квалифицированная электронная подпись. О компрометации ключа владелец уведомляет удостоверяющий центр не позднее 1 рабочего дня; ею подписывают электронные медицинские документы | ст. 10 63-ФЗ; приказ Минздрава № 209н[⁠\[L114\]](https://avareange.avacloude.ru/future/white-book/#src-L114 "Федеральный закон № 63-ФЗ «Об электронной подписи». Ст. 10 — обязанности владельца ключа ЭП, ред. 31.07.2025")[⁠\[L123\]](https://avareange.avacloude.ru/future/white-book/#src-L123 "Минздрав России. Приказ № 209н — ведение медицинской документации в форме электронных документов, 25.03.2026, с 01.09.2026 до 01.09.2032") |
| Лицензиат ТЗКИ | Организация с лицензией ФСТЭК на техническую защиту конфиденциальной информации. Расходы на ИБ через лицензиатов входят в условие смягчения оборотного штрафа; организации из Указа № 250 привлекают к мероприятиям по ИБ только лицензиатов | ПП № 79; ч. 3.4-2 ст. 4.1 КоАП; п. 1 «в» Указа № 250[⁠\[L157\]](https://avareange.avacloude.ru/future/white-book/#src-L157 "Правительство РФ. Постановление № 79 — лицензирование деятельности по технической защите конфиденциальной информации, 03.02.2012, ред. 27.12.2024")[⁠\[L36\]](https://avareange.avacloude.ru/future/white-book/#src-L36 "КоАП РФ. Ст. 4.1 ч. 3.4-2 — обязательное смягчение оборотного штрафа, с 30.05.2025")[⁠\[L88\]](https://avareange.avacloude.ru/future/white-book/#src-L88 "Президент РФ. Указ № 250 «О дополнительных мерах по обеспечению информационной безопасности РФ», 01.05.2022, ред. Указа № 500 от 13.06.2024") |

## Источники

### Законы, нормативные акты и документы регуляторов

1.  L1
    
    [152-ФЗ «О персональных данных». Ст. 5 — принципы обработки: цели, минимизация, сроки хранения](https://www.consultant.ru/document/cons_doc_LAW_61801/96fbc469f91f57235cc842a85e0516a99f23dc85/)27.07.2006, ред. 26.07.2026
    
    Ч. 2, 3, 4, 5, 7: конкретные цели, запрет объединять базы с несовместимыми целями, неизбыточность, хранение не дольше целей.
    
2.  L2
    
    [152-ФЗ «О персональных данных». Ст. 6 — основания обработки и поручение обработки](https://www.consultant.ru/document/cons_doc_LAW_61801/315f051396c88f1e4f827ba3f2ae313d999a1873/)27.07.2006, ч. 3 и 6 в ред. 266-ФЗ с 01.09.2022
    
    Ч. 1 пп. 1, 2, 5, 7 — основания; ч. 3 — поручение «с согласия субъекта, если иное не предусмотрено федеральным законом», обязательное содержание поручения (перечень ПДн и действий, цели, конфиденциальность, ч. 5 ст. 18, ст. 18.1 и 19, документы по запросу, уведомление об инцидентах); ч. 4 — обработчик согласие не собирает; ч. 5 — перед субъектом отвечает оператор; ч. 6 — при иностранном обработчике отвечают оба.
    
3.  L3
    
    [152-ФЗ «О персональных данных». Ст. 9 — согласие на обработку, отзыв, бремя доказывания](https://www.consultant.ru/document/cons_doc_LAW_61801/6c94959bc017ac80140621762d2ac59f6006b08c/)ч. 1 в ред. 156-ФЗ с 01.09.2025
    
    Согласие конкретное, информированное, однозначное и с 01.09.2025 оформляется отдельно от иных документов; при отзыве обработка может продолжаться при основаниях пп. 2–11 ч. 1 ст. 6 (ч. 2); основание доказывает оператор (ч. 3); реквизиты письменного согласия (ч. 4); получение ПДн не от субъекта (ч. 8).
    
4.  L4
    
    [Федеральный закон № 156-ФЗ. Ст. 5 — согласие на обработку ПДн оформляется отдельно от иных документов](http://publication.pravo.gov.ru/document/0001202506240021)24.06.2025, в силу с 01.09.2025
    
    Согласие больше нельзя встроить в трудовой договор или лист ознакомления с ЛНА.
    
5.  L5
    
    [152-ФЗ «О персональных данных». Ст. 10.1 — ПДн, разрешённые для распространения](https://www.consultant.ru/document/cons_doc_LAW_61801/591acc70f577873c1ee54765eda110b7a0271eaf/)с 01.03.2021
    
    Ч. 2–3: законность обработки общедоступных без согласия данных доказывает тот, кто их обрабатывает.
    
6.  L6
    
    [152-ФЗ «О персональных данных». Ст. 10 и 11 — специальные категории и биометрия](https://www.consultant.ru/document/cons_doc_LAW_61801/7336c78762a98b5f4f698b8c3800dca1111acc16/)ч. 3 ст. 11 с 01.09.2022; ред. 519-ФЗ и 121-ФЗ с 01.09.2025
    
    Биометрия — только с письменного согласия, предоставление не может быть обязательным. Изображение и голос руководителя в дипфейк-учении — ПДн; биометрия, если используются для установления личности.
    
7.  L7
    
    [152-ФЗ «О персональных данных». Ст. 12 — трансграничная передача ПДн](https://www.consultant.ru/document/cons_doc_LAW_61801/e4ebbe1780de623c7cf32a59ca82a7bb523a25dd/)ред. 266-ФЗ с 01.03.2023; ред. 265-ФЗ с 26.07.2026
    
    Отдельное уведомление РКН до передачи; сведения о мерах получателя; в страны из перечня — сразу после уведомления, в остальные — не ранее 10 рабочих дней; при запрете — уничтожение переданных данных. Касается иностранных облаков и ИИ-API.
    
8.  L8
    
    [Федеральный закон № 265-ФЗ. Изменения ст. 12 152-ФЗ: участие в Конвенции 108 больше не даёт упрощённого режима](http://publication.pravo.gov.ru/document/0001202607260024)26.07.2026, ст. 1 — со дня опубликования
    
    «Адекватной» страну делает только перечень РКН; критерий включения — соответствие положениям Конвенции 108.
    
9.  L9
    
    [Роскомнадзор. Приказ № 128 — перечень государств с адекватной защитой прав субъектов ПДн](http://publication.pravo.gov.ru/document/0001202209200008)05.08.2022, в силу с 01.03.2023
    
    Действует на 25.09.2026; новый перечень после 265-ФЗ не опубликован. США в перечне нет; ЕС, Великобритания, Китай, Индия, Сингапур, Япония — есть.
    
10.  L10
     
     [152-ФЗ «О персональных данных». Ст. 14 и 20 — права субъекта и сроки ответа](https://www.consultant.ru/document/cons_doc_LAW_61801/34585db685164ddd73440bf08348903bff6715aa/)сроки в ред. 266-ФЗ с 01.09.2022
     
     Ответ работнику о данных платформы — 10 рабочих дней + не более 5; уточнение и уничтожение — 7 рабочих дней; запрос РКН — 10 рабочих дней.
     
11.  L11
     
     [152-ФЗ «О персональных данных». Ст. 16 — решения на основании исключительно автоматизированной обработки](https://www.consultant.ru/document/cons_doc_LAW_61801/22e884a41450dcb5cb62d956583ad32abe2bbbe9/)ред. 261-ФЗ от 25.07.2011
     
     Решения, затрагивающие права, нельзя принимать только по автоматической обработке; разъяснение порядка, право возразить, ответ за 30 дней.
     
12.  L12
     
     [152-ФЗ «О персональных данных». Ст. 18 — информирование при сборе, данные не от субъекта, локализация](https://www.consultant.ru/document/cons_doc_LAW_61801/cbf4e15b7c330f9372e876cdf2bc928bad7950ef/)ч. 5 в ред. 23-ФЗ с 01.07.2025
     
     Ч. 3 — уведомить субъекта, если ПДн получены не от него (работники подрядчика, OSINT); ч. 5 — запрет записи и хранения ПДн граждан РФ в зарубежных БД при сборе (исключения — пп. 2, 3, 4, 8 ч. 1 ст. 6).
     
13.  L13
     
     [Федеральный закон № 23-ФЗ. Изменения 152-ФЗ: прямой запрет использования зарубежных БД](http://publication.pravo.gov.ru/document/0001202502280034)28.02.2025, в силу с 01.07.2025
     
     С 01.07.2025 запрещено записывать и хранить ПДн граждан РФ в зарубежных базах данных при сборе (ч. 5 ст. 18 152-ФЗ).
     
14.  L14
     
     [152-ФЗ «О персональных данных». Ст. 18.1 — меры оператора, в том числе ознакомление и (или) обучение работников](https://www.consultant.ru/document/cons_doc_LAW_61801/eeeebe22bf738fd65bb66b95cc278911ae2525ee/)ред. 266-ФЗ с 01.09.2022; п. 6 — с 2011 г.
     
     Ч. 1 п. 2 — политика и ЛНА по каждой цели; п. 5 — оценка вреда; п. 6 — ознакомление и (или) обучение только работников, непосредственно обрабатывающих ПДн; форма и частота не заданы. Ч. 4 — документы по запросу РКН.
     
15.  L15
     
     [152-ФЗ «О персональных данных». Ст. 19 — меры по обеспечению безопасности ПДн; взаимодействие с ГосСОПКА](https://www.consultant.ru/document/cons_doc_LAW_61801/ca9e5658710519f09ab2fdb8196fcb3eb024a051/)ч. 2 п. 3.1 в ред. 233-ФЗ с 08.08.2024
     
     Правовые, организационные, технические меры; с 08.08.2024 уничтожение ПДн — СЗИ с функцией уничтожения, прошедшими оценку соответствия; ч. 12 — информирование ГосСОПКА.
     
16.  L16
     
     [152-ФЗ «О персональных данных». Ст. 21 — устранение нарушений, уведомление РКН об инциденте (24 и 72 часа), уничтожение](https://www.consultant.ru/document/cons_doc_LAW_61801/d3fe43a7c415353b17faab255bc0de92bea127da/)ч. 3.1 с 01.09.2022
     
     Ч. 3.1: с момента выявления — 24 ч (инцидент, причины, вред, меры, контакт) и 72 ч (результаты расследования, лица, чьи действия стали причиной). Ч. 4 — уничтожение по достижении цели не позднее 30 дней.
     
17.  L17
     
     [152-ФЗ «О персональных данных». Ст. 22 — уведомление РКН об обработке ПДн](https://www.consultant.ru/document/cons_doc_LAW_61801/d996966e22e1320c9de1ab82d9f6be12c3d9d765/)ред. 266-ФЗ с 01.09.2022
     
     Исключение для трудовых отношений утратило силу; изменения — не позднее 15-го числа следующего месяца (ч. 7); сведения о трансграничной передаче и месте нахождения БД (пп. 10, 10.1 ч. 3).
     
18.  L18
     
     [152-ФЗ «О персональных данных». Ст. 22.1 — лицо, ответственное за организацию обработки ПДн](https://www.consultant.ru/document/cons_doc_LAW_61801/ac39e94238689d353ef880365b6b400140aa1d2d/)ред. 261-ФЗ
     
     Ч. 4 п. 2: ответственный доводит до работников законодательство о ПДн, локальные акты и требования к защите ПДн.
     
19.  L19
     
     [152-ФЗ «О персональных данных». Ст. 24 — ответственность; моральный вред субъекту](https://www.consultant.ru/document/cons_doc_LAW_61801/741d689fd8f2aaf6a0a81af1cba20b45e78c2849/)действует
     
     Ч. 2: моральный вред возмещается независимо от имущественного.
     
20.  L20
     
     [Роскомнадзор. Приказ № 178 — требования к оценке вреда субъектам ПДн](http://publication.pravo.gov.ru/document/0001202211290004)27.10.2022, с 01.03.2023 до 01.03.2029
     
     Высокая степень вреда — скоринг и прогнозирование поведения на обезличенных данных, поручение обработки иностранному лицу, зарубежные БД; средняя — обработка в дополнительных целях. Действует до 01.03.2029.
     
21.  L21
     
     [Роскомнадзор. Приказ № 179 — требования к подтверждению уничтожения ПДн](http://publication.pravo.gov.ru/document/0001202211290008)28.10.2022, с 01.03.2023 до 01.03.2029
     
     Акт и выгрузка из журнала ИСПДн, в том числе у обработчика; хранение 3 года.
     
22.  L22
     
     [Роскомнадзор. Приказ № 180 — формы уведомлений об обработке ПДн](http://publication.pravo.gov.ru/document/0001202212150022)28.10.2022
     
     Формы уведомления о намерении обрабатывать ПДн и об изменении сведений.
     
23.  L23
     
     [Роскомнадзор. Приказ № 187 — порядок взаимодействия в рамках реестра учёта инцидентов](http://publication.pravo.gov.ru/document/0001202212280052)14.11.2022, с 01.03.2023
     
     Уведомление — на бумаге по адресу РКН или электронным документом через Портал ПДн (ЕСИА, ЭП) (пп. 5–7); первичное и дополнительное уведомление; в дополнительном — ФИО и должность сотрудника, если причиной стали его действия; досылка недостающих сведений — 3 рабочих дня со дня получения запроса (п. 11); если дополнительное уведомление не поступило, РКН направляет требование, ответ — 1 рабочий день со дня его получения (пп. 12–13).
     
24.  L24
     
     [ФСБ России. Приказ № 77 — порядок взаимодействия операторов ПДн с ГосСОПКА](http://publication.pravo.gov.ru/document/0001202302200021)13.02.2023, с 01.03.2023
     
     Подключённые к ГосСОПКА — в НКЦКИ за 24 ч; остальные — через сайт РКН (24/72 ч); ответ на запрос НКЦКИ — 24 ч.
     
25.  L25
     
     [Правительство РФ. Постановление № 1119 — требования к защите ПДн в ИСПДн](https://www.consultant.ru/document/cons_doc_LAW_137356/8c86cf6357879e861790a8a7ca8bea4227d56c72/)01.11.2012
     
     Уровни защищённости; ИСПДн «сотрудников оператора» — только если в ней исключительно ПДн этих сотрудников (п. 5); контроль не реже раза в 3 года (п. 17).
     
26.  L26
     
     [ФСТЭК России. Приказ № 21 — состав и содержание мер по обеспечению безопасности ПДн в ИСПДн](https://www.consultant.ru/document/cons_doc_LAW_146520/)18.02.2013, ред. 14.05.2020
     
     Отдельной меры обучения пользователей нет; ИНЦ.3 — информирование пользователями ответственных лиц об инцидентах (базовый набор для УЗ-2 и УЗ-1). Проект замены от 24.07.2026 не опубликован.
     
27.  L27
     
     [Роскомнадзор. Приказ № 140 — требования к обезличиванию ПДн и методы обезличивания](http://publication.pravo.gov.ru/document/0001202508010002)19.06.2025, с 01.09.2025
     
     Заменил приказ № 996 (2013). «Обезличенные» данные для аналитики и ИИ — только при соблюдении этих требований.
     
28.  L28
     
     [Федеральный закон № 233-ФЗ. Изменения 152-ФЗ: уничтожение ПДн СЗИ, прошедшими оценку соответствия; обезличивание](http://publication.pravo.gov.ru/document/0001202408080031)08.08.2024; основные нормы — с 01.09.2025
     
     П. 3.1 ч. 2 ст. 19 (уничтожение ПДн СЗИ, прошедшими в установленном порядке оценку соответствия, с функцией уничтожения информации) — со дня опубликования 08.08.2024; ст. 13.1, п. 9.1 ч. 1 ст. 6, ч. 12 ст. 23 — с 01.09.2025.
     
29.  L29
     
     [Роскомнадзор. Разъяснения по обработке ПДн работников, соискателей и лиц в кадровом резерве](https://www.consultant.ru/document/cons_doc_LAW_139574/)без даты (до 2018 г.)
     
     Давняя позиция регулятора, документ без даты (издан до 2018 года): при передаче кадрового учёта сторонней организации работодатель получает согласие работников (ч. 3 ст. 6 152-ФЗ). Тезис о согласии в тексте трудового договора устарел: с 01.09.2025 согласие оформляется отдельным документом.
     
30.  L30
     
     [Роскомнадзор. Разъяснения об отнесении фото- и видеоизображения к биометрическим ПДн](https://legalacts.ru/doc/razjasnenija-roskomnadzora-o-voprosakh-otnesenija-foto-i/)без даты
     
     Разъяснения без даты; ссылка ведёт на копию текста, официальная страница на сайте РКН не найдена, поэтому в книге это подано как прочтение, а не как факт. Изображение относится к биометрическим ПДн, только если используется для установления личности. Голос в разъяснениях не рассматривается.
     
31.  L31
     
     [Роскомнадзор. Приказ № 253 — форма проверочного листа по контролю обработки ПДн](https://base.garant.ru/403583410/)24.12.2021, ред. 10.01.2023
     
     П. 31 (меры ст. 18.1), п. 49 (ответственный, ст. 22.1), пп. 51, 54 (ПП № 211), п. 59 (ПП № 687), п. 65 (п. 8 ст. 86 ТК) — что инспектор проверяет по обучению и ознакомлению.
     
32.  L32
     
     [Правительство РФ. Постановление № 687 — обработка ПДн без средств автоматизации](https://base.garant.ru/193875/)15.09.2008, ред. ПП № 12 от 18.01.2025
     
     П. 6 Положения: лица, обрабатывающие ПДн на бумаге (в том числе по договору), информируются о факте, категориях и правилах обработки.
     
33.  L33
     
     [Правительство РФ. Постановление № 211 — меры для госорганов-операторов ПДн](https://base.garant.ru/70152982/)21.03.2012, ред. 15.04.2019
     
     Пп. «е» — ознакомление и (или) обучение служащих; пп. «б» — типовое обязательство служащего.
     
34.  L34
     
     [КоАП РФ. Ст. 13.11 — нарушение законодательства в области ПДн, ч. 1–18 и примечания](https://www.consultant.ru/document/cons_doc_LAW_34661/1f421640c6775ff67079ebde06a7d2f6d17b96db/)ред. 420-ФЗ, ч. 10–18 с 30.05.2025; ред. КоАП от 26.07.2026
     
     Юрлица: ч. 1 — 150–300 тыс. ₽; ч. 2 — 300–700 тыс. ₽; ч. 3 — 30–60 тыс. ₽; ч. 4 — 40–80 тыс. ₽; ч. 8 — 1–6 млн ₽; ч. 10 — 100–300 тыс. ₽; ч. 11 — 1–3 млн ₽; ч. 12 — 3–5 млн ₽; ч. 13 — 5–10 млн ₽; ч. 14 — 10–15 млн ₽; ч. 16 — 10–15 млн ₽; ч. 17 — 15–20 млн ₽; ч. 15/18 — 1–3% выручки (20/25–500 млн ₽). Должностные лица по ч. 10–18 — только госорганов, МСУ и НКО (прим. 2); по ч. 1 — 50–100 тыс. ₽, ч. 2 — 100–300 тыс. ₽, ч. 8 — 100–200 тыс. ₽. Прим. 2–3: в ч. 10–18 должностное лицо — только лицо госоргана, органа МСУ или НКО; юрлицо — оператор, не являющийся госорганом, органом МСУ или НКО. Значит, госорганы, госучреждения и иные НКО (включая госкорпорации) не получают штраф юрлица по ч. 10–18, а их должностные лица штрафуются: ч. 10 — 30–50 тыс.; ч. 11 — 400–800 тыс.; ч. 12 — 200–400 тыс.; ч. 13 — 300–500 тыс.; ч. 14 — 400–600 тыс.; ч. 15 — 0,8–1,2 млн; ч. 16 — 1–1,3 млн; ч. 17 — 1,3–1,5 млн; ч. 18 — 1,5–2 млн ₽. ГУП — коммерческие организации, для них действуют штрафы юрлиц, включая оборотные.
     
35.  L35
     
     [Федеральный закон № 420-ФЗ. Оборотные и повышенные штрафы за утечки ПДн; ч. 3.4-2 ст. 4.1 КоАП](http://publication.pravo.gov.ru/document/0001202411300011)30.11.2024, в силу с 30.05.2025
     
     Ввёл ч. 10–18 ст. 13.11, смягчение оборотного штрафа, исключил ст. 13.11 из скидки 50%.
     
36.  L36
     
     [КоАП РФ. Ст. 4.1 ч. 3.4-2 — обязательное смягчение оборотного штрафа](https://www.consultant.ru/document/cons_doc_LAW_34661/93fe5340f4a47211790c8cfa5ba3ac94e3766a3c/)с 30.05.2025
     
     Штраф по ч. 15 и 18 ст. 13.11 «назначается» в размере 1/10 минимума, но 15–50 млн ₽, если одновременно: три года расходы на ИБ через лицензиатов ФСТЭК (ТЗКИ) или ФСБ не менее 0,1% выручки; соответствие подтверждено документально в течение 12 месяцев до выявления; нет отягчающих обстоятельств по прим. 5. Лицензии — пп. 1 и 5 ч. 1 ст. 12 99-ФЗ.
     
37.  L37
     
     [КоАП РФ. Ст. 4.1.1 — замена штрафа предупреждением](https://www.consultant.ru/document/cons_doc_LAW_34661/5e8aae404b38ac1847d8e4b38a7758b4affe7d1a/)действует; изменение ч. 2 по 294-ФЗ с 03.11.2026
     
     Предупреждение за впервые совершённое нарушение при отсутствии вреда; ст. 13.11 не входит в перечень исключений.
     
38.  L38
     
     [КоАП РФ. Ст. 4.1.2 — штрафы для малых и микропредприятий](https://www.consultant.ru/document/cons_doc_LAW_34661/e63ac0104d49c94000fa080ad8e9d43240d7dfc0/)ч. 1 в ред. 120-ФЗ от 02.05.2026
     
     По ч. 4 ст. 4.1.2 льгота не применяется к составам, по которым ИП отвечают как юрлица; для ст. 13.11 — ч. 1.1 и 8–18.
     
39.  L39
     
     [КоАП РФ. Ст. 4.5 — срок давности](https://www.consultant.ru/document/cons_doc_LAW_34661/66a4b2666eea5f75cd1e947452b66bf52bf024d8/)ред. 104-ФЗ и 77-ФЗ
     
     1 год — ПДн (ст. 13.11), защита информации (ст. 13.12, с 23.05.2025), КИИ (ст. 13.12.1, 13.12.2, 19.7.15).
     
40.  L40
     
     [КоАП РФ. Ст. 4.6 — срок, в течение которого лицо считается подвергнутым наказанию](https://www.consultant.ru/document/cons_doc_LAW_34661/0803d81c45050e940f206a4704167142d61b6abb/)действует
     
     До истечения года после исполнения постановления — окно «повторности» для ч. 15 и 18 ст. 13.11.
     
41.  L41
     
     [КоАП РФ. Ст. 32.2 ч. 1.3-3 — оплата штрафа в половинном размере](https://www.consultant.ru/document/cons_doc_LAW_34661/ebf5dddb0d5fcdf25d19cbc40c405fc254be2f76/)ред. 420-ФЗ и 508-ФЗ
     
     Для штрафов по ст. 13.11 скидки 50% нет.
     
42.  L42
     
     [КоАП РФ; Федеральный закон № 508-ФЗ. Ст. 23.1 — подведомственность дел по ст. 13.11 судам общей юрисдикции](https://www.consultant.ru/document/cons_doc_LAW_34661/6562437e70b5a6184982c5b50941b70783544306/)508-ФЗ от 28.12.2025, с 01.01.2026
     
     С 30.05 по 31.12.2025 — арбитражные суды; с 01.01.2026 — мировые, после административного расследования — районные суды.
     
43.  L43
     
     [КоАП РФ. Ст. 2.1 ч. 2–5 и ст. 2.4 — вина юрлица, освобождение, должностное лицо](https://www.consultant.ru/document/cons_doc_LAW_34661/f214c94ac8d077460330dbe4ab3d6677b3635a79/)ч. 4–5 ст. 2.1 — 70-ФЗ от 26.03.2022
     
     Юрлицо виновно, если не приняло всех зависящих от него мер; освобождается, если за то же нарушение наказан работник, а юрлицо приняло все меры (ч. 4 ст. 2.1). Ст. 2.4: работники с организационно-распорядительными функциями — должностные лица.
     
44.  L44
     
     [КоАП РФ; Федеральный закон № 104-ФЗ. Ст. 13.12 — нарушение правил защиты информации](https://www.consultant.ru/document/cons_doc_LAW_34661/721c5c0cd868c2438ea66f09091f3a352bd56365/)ред. 104-ФЗ, с 23.05.2025
     
     Ч. 6 (нарушение требований о защите информации, в том числе приказов ФСТЭК № 21, 117): граждане 5–10 тыс. ₽, должностные лица 10–50 тыс. ₽, юрлица 50–100 тыс. ₽.
     
45.  L45
     
     [КоАП РФ. Ст. 13.12.1 — нарушение требований к безопасности значимых объектов КИИ](https://www.consultant.ru/document/cons_doc_LAW_34661/9f18345fb4b7b675a31631a318c9c71f2bbd93f1/)141-ФЗ от 26.05.2021
     
     Ч. 1 (в том числе обучение и информирование по приказам № 235 и 239): должностные лица 10–50 тыс. ₽, юрлица 50–100 тыс. ₽. Ч. 2–3 (информирование и обмен об инцидентах): 10–50 и 20–50 тыс. ₽ / 100–500 тыс. ₽.
     
46.  L46
     
     [КоАП РФ; Федеральный закон № 77-ФЗ. Ст. 13.12.2 — нарушение правил эксплуатации объектов КИИ](https://www.consultant.ru/document/cons_doc_LAW_34661/300e15532dc915a17a92ac84511cba6c76db2682/)09.04.2026, в силу с 20.04.2026 (расчётно)
     
     Граждане 5–10 тыс. ₽, должностные лица 10–50 тыс. ₽, юрлица 100–500 тыс. ₽. Дела рассматривает орган, уполномоченный в области ГосСОПКА (ФСБ России), — ст. 23.91 КоАП в ред. 77-ФЗ. Дата вступления в силу — расчётная.
     
47.  L47
     
     [КоАП РФ. Ст. 13.14 — разглашение информации с ограниченным доступом](https://www.consultant.ru/document/cons_doc_LAW_34661/835dca84f369ce440288da07465dbbf24791784a/)санкции в ред. 206-ФЗ от 11.06.2021
     
     Граждане 5–10 тыс. ₽; должностные лица 40–50 тыс. ₽ или дисквалификация до 3 лет; юрлица 100–200 тыс. ₽. Дело возбуждает прокурор.
     
48.  L48
     
     [КоАП РФ. Ст. 19.5 ч. 1 и ст. 19.7 — неисполнение предписания, непредставление сведений](https://www.consultant.ru/document/cons_doc_LAW_34661/c9540220757eaa24167e7288784ad40b4c8de5db/)действует
     
     Ст. 19.5 ч. 1: должностные лица 1–2 тыс. ₽ или дисквалификация до 3 лет; юрлица 10–20 тыс. ₽.
     
49.  L49
     
     [КоАП РФ. Ст. 19.7.15 — сведения о категорировании и информация в ГосСОПКА](https://www.consultant.ru/document/cons_doc_LAW_34661/27e6d83b1a783bdbd4c3ee2132184354b7cd2280/)ч. 1 и 3 в ред. 518-ФЗ от 19.12.2022
     
     Ч. 1: 10–50 / 50–100 тыс. ₽; ч. 2 (непредставление информации в ГосСОПКА): 10–50 / 100–500 тыс. ₽.
     
50.  L50
     
     [КоАП РФ. Ст. 13.11.2 — незаконное использование иностранных мессенджеров](https://www.consultant.ru/document/cons_doc_LAW_34661/8db8e1c102d9f592a68c5d945a281a533592d3bb/)277-ФЗ от 24.06.2023
     
     Должностные лица 30–50 тыс. ₽, юрлица 100–700 тыс. ₽. Состав — нарушение ч. 8 ст. 10 149-ФЗ; применимость к запрету по 41-ФЗ практикой не установлена.
     
51.  L51
     
     [КоАП РФ; Федеральный закон № 281-ФЗ. Ст. 13.29.1 и 13.29.2 — передача абонентского номера и данных для входа](https://www.consultant.ru/document/cons_doc_LAW_34661/d576dfaa55efe506b4b4cb48358a175065784575/)31.07.2025, с 01.09.2025
     
     13.29.1: гражданам 30–50 тыс. ₽; корпоративная связь без договора или сведений в ЕСИА — юрлицам 100–200 тыс. ₽. 13.29.2 (логины, пароли, коды): граждане 30–50 тыс. ₽, юрлица 100–200 тыс. ₽.
     
52.  L52
     
     [КоАП РФ. Ст. 17.10 — нарушение порядка официального использования госсимволов](https://www.consultant.ru/document/cons_doc_LAW_34661/aa2094e9e4dd07109b9eb0f598fa9a0342f87409/)ред. 88-ФЗ от 19.05.2010
     
     Юрлица 100–150 тыс. ₽. Применимость к внутренним учебным письмам практикой не подтверждена.
     
53.  L53
     
     [УК РФ; Федеральный закон № 421-ФЗ. Ст. 272.1 — незаконные использование, передача, сбор, хранение ПДн](https://www.consultant.ru/document/cons_doc_LAW_10699/deefead19003ba8266e85fbf42fc31f60ed3c698/)30.11.2024, с 11.12.2024
     
     Ч. 1 — до 4 лет; ч. 2 — до 5; ч. 3 (в том числе п. «г» — служебное положение) — до 6; ч. 4 (трансграничная передача) — до 8; ч. 5 — до 10.
     
54.  L54
     
     [УК РФ. Ст. 272 — неправомерный доступ к компьютерной информации](https://www.consultant.ru/document/cons_doc_LAW_10699/5c337673c261a026c476d578035ce68a0ae86da0/)ч. 1 в ред. 421-ФЗ
     
     Ч. 1 — до 2 лет (при последствиях); ч. 4 — до 7 лет.
     
55.  L55
     
     [Пленум Верховного Суда РФ. Постановление № 37 о преступлениях в сфере компьютерной информации; ст. 273 УК](https://www.consultant.ru/document/cons_doc_LAW_434573/7ad11c1823e584a73bbfbac49e996e617343f1ca/)15.12.2022
     
     П. 11 абз. 4: нет состава ст. 273, если программа используется на своих устройствах или с согласия собственника, без цели неправомерного доступа и без несанкционированных последствий (образовательные цели, тестирование защиты). П. 12: правила по ст. 274 должны быть доведены до лица. П. 4: «копирование» включает e-mail, фото, распечатку.
     
56.  L56
     
     [УК РФ. Ст. 274 — нарушение правил эксплуатации средств хранения и обработки информации](https://www.consultant.ru/document/cons_doc_LAW_10699/b5a4306016ca24a588367791e004fe4b14b0b6c9/)без изменений в 2024–2026
     
     Штраф до 500 тыс. ₽ или до 2 лет; тяжкие последствия — до 5 лет. Ответственность работника возможна только при надлежащем ознакомлении с правилами.
     
57.  L57
     
     [УК РФ; Федеральный закон № 76-ФЗ. Ст. 274.1 — неправомерное воздействие на КИИ, новая редакция ч. 2–3 и примечание](https://www.consultant.ru/document/cons_doc_LAW_10699/34672bc8c82c4b6f4b7c8cd4e77a9f414fed6cb1/)09.04.2026, с 20.04.2026 (расчётно)
     
     Ч. 3 — принудительные работы или лишение свободы до 6 лет; ч. 4 (группа, служебное положение) — 3–8 лет; ч. 5 — 5–10 лет. Примечание (76-ФЗ): освобождает только по ч. 3 и только при двух условиях — активное содействие раскрытию и (или) расследованию (в том числе сохранение следов) и отсутствие иного состава. На ч. 4, ст. 13.12.2 КоАП и дисциплинарную ответственность не распространяется. В законе нет статьи о вступлении в силу: 20.04.2026 — расчёт по общему правилу (10 дней после опубликования 09.04.2026).
     
58.  L58
     
     [УК РФ; Федеральный закон № 175-ФЗ. Ст. 183 — незаконные получение и разглашение коммерческой, налоговой, банковской тайны](https://www.consultant.ru/document/cons_doc_LAW_10699/696074503229a6bf1978651f48895bf3a8831bd8/)24.06.2025, с 05.07.2025 (расчётно)
     
     Ч. 2 — до 4 лет; ч. 3 — 2–5 лет со штрафом до 5 млн ₽ (штраф как основное наказание исключён); ч. 4 — 3–7 лет.
     
59.  L59
     
     [УК РФ; Федеральный закон № 176-ФЗ. Ст. 187 ч. 3–6 — ответственность «дропов»](http://publication.pravo.gov.ru/document/0001202506240043)24.06.2025, с 05.07.2025 (расчётно)
     
     Ч. 3–4 — штраф 100–300 тыс. ₽ или до 3 лет; ч. 5–6 — до 6 лет; примечание 4 — клиент, впервые совершивший преступление по ч. 3 или 4, освобождается, если активно способствовал раскрытию и (или) расследованию и добровольно сообщил о лицах, совершивших другие преступления с его электронным средством платежа. Дата вступления в силу — расчётная.
     
60.  L60
     
     [УК РФ; Федеральный закон № 251-ФЗ. Ст. 137 — нарушение неприкосновенности частной жизни, ч. 2 в новой редакции](https://www.consultant.ru/document/cons_doc_LAW_10699/4234a27af714cc608ea71b7bae9400f3613c8f60/)26.07.2026, с 06.08.2026 (расчётно)
     
     Для умышленной утечки сведений о здоровье; при компьютерной информации с ПДн применяется ст. 272.1.
     
61.  L61
     
     [Трудовой кодекс РФ. Ст. 8 ч. 4, ст. 22, ст. 68 ч. 3, ст. 372 — ЛНА и ознакомление под роспись](https://www.consultant.ru/document/cons_doc_LAW_34683/98b31fb9ec68d01fefb5bb66cad3bfa2c9705789/)ред. 25.05.2026
     
     Ознакомление с ЛНА под роспись; при приёме — до подписания договора; ЛНА, ухудшающие положение или принятые без учёта мнения профсоюза, где требуется, не применяются.
     
62.  L62
     
     [Трудовой кодекс РФ. Ст. 22.1–22.3 — электронный документооборот в сфере трудовых отношений](https://www.consultant.ru/document/cons_doc_LAW_34683/f9c7ee89ea58b2910a7cfff23b04240bb094e871/)377-ФЗ от 22.11.2021
     
     Отчёт LMS или платформы заменяет подпись об ознакомлении, только если система указана в ЛНА о ЭДО, есть письменное согласие работника (кроме принятых после 31.12.2021 без стажа) и соглашение о ПЭП (ч. 5 ст. 22.3).
     
63.  L63
     
     [Трудовой кодекс РФ. Ст. 21 — основные обязанности работника](https://www.consultant.ru/document/cons_doc_LAW_34683/b94bd4dad3b39d0497eb33b8fc3d99356959c2da/)действует
     
     Работник обязан незамедлительно сообщать работодателю о ситуации, которая угрожает сохранности имущества работодателя.
     
64.  L64
     
     [Трудовой кодекс РФ. Ст. 86–88 — обработка и передача ПДн работника](https://www.consultant.ru/document/cons_doc_LAW_34683/01f6157ff985b3cbbb50eb88fa6e26f30202532a/)п. 1 ст. 86 в ред. 185-ФЗ от 02.07.2013
     
     Ст. 86: п. 1 — цели (законы, образование, контроль качества работы, сохранность имущества); п. 3 — данные у третьих лиц только с письменного согласия; п. 6 — запрет решений только по автоматизированной обработке; п. 8 — ознакомление под роспись. Ст. 88 — передача ПДн третьей стороне и внутри организации.
     
65.  L65
     
     [Трудовой кодекс РФ. Ст. 192–193 — дисциплинарные взыскания и порядок их применения](https://www.consultant.ru/document/cons_doc_LAW_34683/3a3bad3e8cac339021393236fd85d5a46a357735/)действует
     
     Только замечание, выговор, увольнение; штрафы не допускаются; объяснение за 2 рабочих дня; сроки 1 и 6 месяцев; соразмерность.
     
66.  L66
     
     [Трудовой кодекс РФ. Ст. 81 ч. 1 пп. 5, 6 «в», 9, 10 — расторжение договора по инициативе работодателя](https://www.consultant.ru/document/cons_doc_LAW_34683/6a7ba42d8fda3a1ba186a9eb5c806921998ae7d1/)действует
     
     Разглашение охраняемой тайны, в том числе ПДн другого работника; неоднократное неисполнение обязанностей; необоснованное решение и грубое нарушение руководителем или его заместителем (в том числе заместителем по ИБ по Указу № 250).
     
67.  L67
     
     [Трудовой кодекс РФ; Федеральный закон № 144-ФЗ. Ст. 135 ч. 3 — системы премирования; лимит снижения премии в связи с дисциплинарным взысканием](https://www.consultant.ru/document/cons_doc_LAW_34683/ec0a7a4cf2bbf1f8f89970fd480c3fc9ed860f82/)07.06.2025, с 01.09.2025
     
     Системы премирования в коллективном договоре или ЛНА определяют основания и условия премий «с учётом качества, эффективности и продолжительности работы, наличия или отсутствия ... дисциплинарного взыскания и других показателей». Если в ЛНА (с учётом мнения профсоюза) предусмотрено снижение премии в связи с взысканием — только за период взыскания и не более 20% месячной зарплаты.
     
68.  L68
     
     [Трудовой кодекс РФ. Ст. 238–243, 248, 250 — материальная ответственность работника](https://www.consultant.ru/document/cons_doc_LAW_34683/2993be3d3d6b9e1c9b1a13aac243df22a2b8439b/)действует
     
     Прямой действительный ущерб в пределах среднего месячного заработка; полная — в случаях ст. 243 (в том числе для заместителей руководителя по договору); удержание до среднего заработка — в течение месяца.
     
69.  L69
     
     [Пленум Верховного Суда РФ. Постановление № 2 о применении ТК РФ, пп. 35, 43, 53](https://www.consultant.ru/document/cons_doc_LAW_47257/4d381142232237f3c81facc00c3358370c97b3d8/)17.03.2004, ред. 09.12.2025
     
     П. 43: при увольнении за разглашение работодатель доказывает, что работник обязывался не разглашать сведения. П. 53: соразмерность взыскания. П. 35 «в»: отказ от обязательного обучения, являющегося условием допуска.
     
70.  L70
     
     [Федеральный закон № 98-ФЗ «О коммерческой тайне». Ст. 10, 11, 14 — режим КТ, обязанности работодателя и работника, ответственность](https://www.consultant.ru/document/cons_doc_LAW_48699/3dfaa699693961f18fd0aa1da9b5a4f328df8b07/)ред. 08.08.2024
     
     Пять мер режима (ст. 10); ознакомление под расписку (ст. 11 ч. 1); убытки не взыскиваются, если разглашение произошло из-за несоблюдения режима работодателем или действий третьих лиц (ч. 5 ст. 11); дисциплинарная ответственность за неосторожное разглашение (ст. 14 ч. 2).
     
71.  L71
     
     [Гражданский кодекс РФ. Ст. 152.1 и 152.2 — охрана изображения и частной жизни](https://www.consultant.ru/document/cons_doc_LAW_5142/14c6c3902cffa17ab26d330b2fd4fae28e5cd059/)ред. 142-ФЗ, с 01.10.2013
     
     Ст. 152.1: изображение — только с согласия; право требовать удаления из интернета. Ст. 152.2 — охрана частной жизни. Отдельной статьи об охране голоса нет.
     
72.  L72
     
     [Гражданский кодекс РФ; Пленум ВС № 25. Ст. 19 — имя гражданина; согласие на использование изображения как сделка](https://www.consultant.ru/document/cons_doc_LAW_5142/df6b898b8d62608dbdb357f3108f49a90b9e3a69/)Пленум от 23.06.2015
     
     Ст. 19 ГК — имя гражданина и его использование с согласия. Пленум ВС № 25, пп. 46–49 — согласие на использование изображения.
     
73.  L73
     
     [Гражданский кодекс РФ; Федеральный закон № 214-ФЗ. Ст. 1259, 1301, 1484, 1515 — авторское право и товарные знаки; компенсация до 10 млн ₽](https://www.consultant.ru/document/cons_doc_LAW_64629/7d076153e9adb1b3534c04eb371e2f7c6df713f8/)214-ФЗ от 07.07.2025, с 04.01.2026
     
     Доменное имя прямо названо способом использования знака (пп. 5 п. 2 ст. 1484); логотипы и вёрстка — объекты авторского права (ст. 1259); компенсация 10 тыс.–10 млн ₽.
     
74.  L74
     
     [Координационный центр доменов .RU/.РФ. Правила регистрации доменных имён в доменах .RU и .РФ](https://cctld.ru/files/pdf/docs/rules_ru-rf.pdf)ред. 21.04.2026, с 25.05.2026
     
     П. 5.7: регистратор вправе прекратить делегирование фишингового домена, в том числе из-за сходства с чужим оформлением.
     
75.  L75
     
     [Федеральный закон № 187-ФЗ «О безопасности КИИ»; Федеральный закон № 58-ФЗ. Ст. 9 — обязанности субъектов КИИ](https://www.consultant.ru/document/cons_doc_LAW_220885/8ac70f442b8809f10366c04e229238b7d8c9e493/)58-ФЗ от 07.04.2025, с 01.09.2025
     
     Информирование НКЦКИ (финсектор — и ЦБ); ПО из реестра на значимых объектах; ч. 4 — информирование ГосСОПКА госорганами и госкомпаниями (>50%).
     
76.  L76
     
     [Правительство РФ. Постановление № 127 — правила категорирования объектов КИИ; распоряжение № 360-р](https://base.garant.ru/71876120/)08.02.2018, ред. ПП № 1762 с 16.11.2025; 360-р от 26.02.2026
     
     Категорирование по перечню типовых отраслевых объектов (14 сфер); пересмотр не реже раза в 5 лет; в комиссию — работники ИБ. Отраслевые особенности утверждены для 7 сфер из 14 на 26.09.2026.
     
77.  L77
     
     [ФСТЭК России. Приказ № 235 — требования к системам безопасности значимых объектов КИИ](https://www.consultant.ru/document/cons_doc_LAW_291501/)21.12.2017, ред. 20.04.2023 (приказ № 69)
     
     П. 15 — доведение ОРД и мероприятия по знаниям «не реже одного раза в год»; п. 16 — ознакомление подрядчиков; п. 25 «б», «в» — порядок информирования, обучения и действий при инцидентах; пп. 29–32 — годовой план и отчёт; п. 12 — повышение квалификации ИБ раз в 3 года.
     
78.  L78
     
     [ФСТЭК России. Приказ № 220 — изменения в приказ № 235 (Кзи, Узи, подрядчики)](http://publication.pravo.gov.ru/document/0001202609080021)16.07.2026, в силу с 01.03.2027
     
     Пп. 36.1–36.4: Кзи раз в 6 месяцев с отправкой в ФСТЭК за 5 рабочих дней; Узи раз в 3 года; Узи подрядчиков — до доступа и раз в 3 года; информирование руководителя за 3 дня.
     
79.  L79
     
     [ФСТЭК России. Приказ № 239 — требования по обеспечению безопасности значимых объектов КИИ](https://www.consultant.ru/document/cons_doc_LAW_294287/)25.12.2017, ред. 28.08.2024
     
     П. 13.7 — информирование, доведение ОРД, обучение с практическими занятиями, контроль осведомлённости; ИПО.0, 1, 2, 4 — все категории, ИПО.3 — только 1-я и 2-я; ДНС.2 — обучение действиям в нештатных ситуациях; п. 12.5 — проверка знаний при опытной эксплуатации.
     
80.  L80
     
     [ФСТЭК России. Приказ № 117 — требования о защите информации в ГИС и иных ИС госорганов, ГУП, госучреждений](http://publication.pravo.gov.ru/document/0001202506170011)11.04.2025, в силу с 01.03.2026
     
     Пп. 1–3 — сфера (включая муниципальные ИС и получателей информации из ГИС); п. 14 «д», 26; п. 56 «в» — имитационные рассылки на служебные адреса; п. 57 — оценка знаний не реже раза в 3 года и после инцидента, повторное обучение; п. 20 — 30% профильных кадров; пп. 31–32 — Кзи и зрелость; п. 58 — подрядчики; пп. 60–61 — ИИ.
     
81.  L81
     
     [ФСТЭК России. Приказ № 137 — изменения в приказ № 117](http://publication.pravo.gov.ru/document/0001202608110006)08.05.2026, в силу с 01.09.2026; новый п. 32 — с 01.03.2027
     
     Пзи → Узи; п. 58 — требования к подрядчику по Узи; новый п. 32 — Кзи оператора раз в 6 месяцев, Узи подрядчика до доступа и раз в 2 года. Пп. 56–57, 60–61 не менялись.
     
82.  L82
     
     [ФСТЭК России. Методический документ «Состав и содержание мероприятий и мер по защите информации, содержащейся в ИС»](https://www.consultant.ru/document/cons_doc_LAW_531896/)12.04.2026 (информационное сообщение № 240/22/2457 от 14.04.2026)
     
     Разд. 3.15 «УЗ»: категории работников, периодическое тестирование, повторное обучение, учёт систематически неуспевающих и доклад руководителю; усиления — имитационные рассылки, тренировки, платформы обучения, внеочередная проверка нарушителей; разд. 3.10 — ежегодная оценка знаний администраторов.
     
83.  L83
     
     [ФСТЭК России. Методика оценки уровня зрелости (Узи)](https://www.consultant.ru/document/cons_doc_LAW_541543/)07.08.2026
     
     Направление 16 — «повышение уровня знаний и информированности»; вид требования «Обучение» (j = 6, вес 0,1): 0 — нет; 0,3 — эпизодически; 0,5 — без системы и измерения; 1 — утверждённая программа по категориям работников с контролем знаний и умений. По табл. 3 «Обучение» входит в пороги только с уровня 3 (Di6 ≥ 0,05) и уровня 4 (Di6 = 0,1). Для операторов ИСПДн методика — инструмент «подтверждения» уровня зрелости (п. 4 «д»), обязательна она для них только если это установит НПА. Целевые уровни по п. 11 — «рекомендуется».
     
84.  L84
     
     [ФСТЭК России. Методика оценки показателя состояния технической защиты информации (Кзи)](https://www.consultant.ru/document/cons_doc_LAW_519013/)11.11.2025
     
     Показателей осведомлённости нет; если на пентесте или учениях доступ получен через учётную запись пользователя, группа «Защита пользователей» (0,25) обнуляется.
     
85.  L85
     
     [ФСБ России. Приказ № 547 — порядок информирования о компьютерных атаках и инцидентах и реагирования](http://publication.pravo.gov.ru/document/0001202512300064)25.12.2025, в силу с 30.01.2026
     
     Значимый объект КИИ — 3 ч; иные объекты и организации по ч. 4 ст. 9 187-ФЗ — 24 ч; план реагирования за 90 дней; тренировки по плану не реже раза в год (п. 10); результаты реагирования — 48/24 ч.
     
86.  L86
     
     [ФСБ России. Приказ № 548 — порядок непрерывного взаимодействия с ГосСОПКА](http://publication.pravo.gov.ru/document/0001202512300058)25.12.2025, в силу с 30.01.2026
     
     Порядок непрерывного взаимодействия с ГосСОПКА, в том числе получения от НКЦКИ сведений об угрозах.
     
87.  L87
     
     [ФСБ России; Федеральный закон № 568-ФЗ. Приказ № 297 — взаимодействие операторов ГИС с ГосСОПКА; ч. 7 ст. 16 149-ФЗ](http://publication.pravo.gov.ru/document/0001202608210010)06.08.2026, в силу с 01.09.2026
     
     Инциденты в ГИС — в НКЦКИ за 24 ч с момента обнаружения; ответ на запросы — 24 ч; резервные каналы связи. Основание — ч. 7 ст. 16 149-ФЗ в ред. 568-ФЗ.
     
88.  L88
     
     [Президент РФ. Указ № 250 «О дополнительных мерах по обеспечению информационной безопасности РФ»](http://www.kremlin.ru/acts/bank/47796)01.05.2022, ред. Указа № 500 от 13.06.2024
     
     Заместитель по ИБ и подразделение ИБ; только лицензиаты ТЗКИ для мероприятий ИБ (п. 1 «в»); персональная ответственность руководителя (п. 2); с 01.01.2025 запрет СЗИ и ИБ-сервисов организаций из недружественных государств (п. 6).
     
89.  L89
     
     [Правительство РФ. Постановление № 1272 — типовые положения о заместителе по ИБ и подразделении ИБ](https://base.garant.ru/405015639/)15.07.2022
     
     П. 10 «ж» — формирование и развитие навыков работников; п. 11 «б» — доклад руководству о результатах практических учений; п. 7 «к» подразделения — «организация развития навыков безопасного поведения», включая занятия с руководящим составом.
     
90.  L90
     
     [Президент РФ. Указ № 166 — иностранное ПО на значимых объектах КИИ](http://publication.pravo.gov.ru/document/0001202203300001)30.03.2022, ред. Указа № 214 от 07.04.2025
     
     С 01.01.2025 органам власти и заказчикам по 223-ФЗ запрещено иностранное ПО на значимых объектах КИИ.
     
91.  L91
     
     [Минтруд России. Приказ № 352н — профстандарт «Специалист по обеспечению безопасности значимых объектов КИИ»](http://publication.pravo.gov.ru/document/0001202609210003)07.08.2026, с 01.03.2027 до 01.03.2033
     
     ТФ F/03.8: «организация формирования и развития навыков работников организации» в сфере ИБ.
     
92.  L92
     
     [ФАПСИ. Приказ № 152 — Инструкция по безопасности информации с использованием СКЗИ](https://www.consultant.ru/document/cons_doc_LAW_32924/)13.06.2001
     
     П. 21: пользователи СКЗИ допускаются только после обучения; заключение комиссии по итогам зачётов.
     
93.  L93
     
     [ФСТЭК России. Приказ № 31 — требования к защите информации в АСУ ТП](https://www.consultant.ru/document/cons_doc_LAW_165503/)14.03.2014, ред. 15.03.2021
     
     П. 16.3 и меры ИПО: практические занятия на макетах или в тестовой зоне; ИПО.3 — классы 2 и 1.
     
94.  L94
     
     [Правительство РФ. Постановление № 1875 — национальный режим в закупках, поз. 146 (ПО)](https://www.consultant.ru/document/cons_doc_LAW_494318/92d969e26a4326c5d02fa79b8f9cf4994ee5633b/)23.12.2024, с 01.01.2025; ред. 01.09.2026
     
     Запрет иностранного ПО, включая облачные услуги (SaaS), по 44-ФЗ и 223-ФЗ; подтверждение — запись в реестре российского (или евразийского) ПО; преимущество доверенного ПО (ред. ПП № 1937).
     
95.  L95
     
     [Правительство РФ. Постановление № 1236 — правила реестра российского ПО](https://www.consultant.ru/document/cons_doc_LAW_189116/92d969e26a4326c5d02fa79b8f9cf4994ee5633b/)16.11.2015, ред. 13.08.2026
     
     Условия включения (правообладатель, выручка, поддержка, код в РФ); подп. «м» — совместимость с двумя доверенными ОС поэтапно (прикладное ПО — с 01.06.2027).
     
96.  L96
     
     [Росстандарт. ГОСТ Р 57580.1-2017 — базовый состав мер защиты информации финансовых организаций](https://itglobal.com/wp-content/uploads/2021/05/gost-57580.1-1.pdf)08.08.2017, введён 01.01.2018
     
     РЗИ.15 (обучение ответственных), РЗИ.16 (осведомлённость), КЗИ.7 (проверка знаний), КЗИ.8 (свидетельства), РИ.4 (правила приёма сообщений от работников и клиентов) — «О» на всех трёх уровнях; РИ.2 (табл. 37) на минимальном уровне — организационная мера «О», на стандартном и усиленном — техническая «Т». Ссылка ведёт на копию официального издания. Новая редакция стандарта на 26.09.2026 не утверждена.
     
97.  L97
     
     [Банк России. Положение № 851-П — требования к защите информации для кредитных организаций](https://www.consultant.ru/document/cons_doc_LAW_501055/)30.01.2025, в силу с 29.03.2025
     
     Уровни защиты; оценка соответствия раз в 2 года, уровень не ниже 4-го; филиалы иностранных банков — стандартный уровень с 01.01.2027; рекомендации клиентам (п. 7); сервис для пострадавших с 01.10.2025 (п. 10); сведения об инциденте в Банк России за 3 ч, о результатах его расследования — в течение 30 дней со дня направления сведений о выявлении (прил. 2). Ссылка — текст в КонсультантПлюс.
     
98.  L98
     
     [Банк России. Положение № 757-П (НФО); Указание № 7219-У](https://base.garant.ru/400924645/1cafb24d049dcd1e7707a22d98e9858f/)757-П от 20.04.2021; 7219-У от 28.10.2025, с 01.01.2027
     
     Внешняя оценка соответствия: усиленный уровень — ежегодно, стандартный — раз в 3 года. С 01.01.2027 (7219-У) страховщики, НПФ, регистраторы — стандартный уровень, МФО — минимальный; все МФО — с 01.01.2028.
     
99.  L99
     
     [Банк России. Положение № 821-П (защита информации при переводах); Указание № 7220-У](https://www.consultant.ru/document/cons_doc_LAW_464233/)821-П от 17.08.2023, с 01.04.2024; 7220-У — с 01.10.2026
     
     Уровни ГОСТ Р 57580.1 для банковских платёжных агентов, агрегаторов, операторов услуг платёжной инфраструктуры; оценка соответствия раз в 2 года. Изменения по 7220-У — с 01.10.2026. Ссылка — текст в КонсультантПлюс (зарегистрировано в Минюсте 06.12.2023 № 76286).
     
100.  L100
      
      [Банк России. Положение № 802-П — защита информации в платёжной системе Банка России](https://www.consultant.ru/document/cons_doc_LAW_432714/)25.07.2022
      
      Участники ССНП и СБП — стандартный уровень; оценка раз в 2 года.
      
101.  L101
      
      [Банк России. Положение № 716-П — система управления операционным риском, гл. 7](https://base.garant.ru/74279372/e88847e78ccd9fdb54482c7fa15982bf/)08.04.2020; п. 7.7 в ред. 6906-У с 01.10.2025
      
      П. 7.7: повышение осведомлённости, обучение и развитие навыков работников; рассмотрение обращений работников о нарушениях ИБ; п. 7.9 — контроль и информирование работников; п. 7.11 — ежегодная независимая оценка.
      
102.  L102
      
      [Банк России. Положение № 850-П — операционная надёжность кредитных организаций](https://www.consultant.ru/document/cons_doc_LAW_503720/)13.01.2025, в силу с 03.05.2025
      
      Внутренний нарушитель — в том числе работники поставщиков ИТ-услуг; зависимость от ключевых работников; удалённая работа. Заменило 787-П. Ссылка — текст в КонсультантПлюс (зарегистрировано в Минюсте 15.04.2025 № 81853).
      
103.  L103
      
      [Федеральный закон № 161-ФЗ «О национальной платёжной системе». Ст. 8 ч. 3.1–3.15, ст. 9, ст. 27 — антифрод-процедуры и возмещение](https://www.consultant.ru/document/cons_doc_LAW_115625/cbc4acba397e1a1aebba6be746102a90208db5b4/)ред. 04.08.2026; ч. 3.1–3.15 с 25.07.2024
      
      Специальное антифрод-возмещение по ч. 3.13 ст. 8 — только клиентам-физлицам. Юрлицо может требовать возмещения по ч. 13 ст. 9 (банк не проинформировал об операции по ч. 4 ст. 9 — возмещает любому клиенту за 30 дней), по ч. 12 ст. 9 (операции после уведомления клиента) и по договору; ч. 11.1 ст. 9 — приостановление зачисления у получателя по уведомлению клиента-юрлица.
      
104.  L104
      
      [Банк России. Приказ № ОД-2506 — признаки переводов без добровольного согласия клиента](https://www.cbr.ru/Crosscut/LawActs/File/10123)05.11.2025, с 01.01.2026
      
      Признаки: нетипичные звонки и SMS перед переводом, смена номера или SIM-карты, вредоносное ПО, удалённый доступ.
      
105.  L105
      
      [Федеральный закон № 41-ФЗ. О ГИС противодействия правонарушениям с использованием ИКТ (антифрод-1)](http://publication.pravo.gov.ru/document/0001202504010010)01.04.2025; основные нормы с 01.06.2025; ГИС — с 01.03.2026
      
      Ст. 15 ч. 1 — запрет иностранных мессенджеров для информирования граждан РФ госорганами, госкомпаниями, банками, НФО, НПС, операторами связи; ч. 17 ст. 30 Закона о банках — для работников банков.
      
106.  L106
      
      [Федеральный закон № 149-ФЗ «Об информации…». Ст. 10 ч. 2–3, 8–10 — распространение информации; иностранные мессенджеры](https://www.consultant.ru/document/cons_doc_LAW_61798/546dcc703c0a1e08647b40a2eeaf9461168c7cb1/)ч. 8 — 584-ФЗ от 29.12.2022
      
      Ч. 8 — запрет передачи ПДн и платёжных сведений через иностранные мессенджеры для перечисленных организаций; ч. 2 — сведения о распространителе.
      
107.  L107
      
      [Федеральный закон № 353-ФЗ «О потребительском кредите»; 9-ФЗ; 31-ФЗ. Ст. 7 ч. 9.1–9.5 — «период охлаждения»; самозапрет на кредиты](https://www.consultant.ru/document/cons_doc_LAW_155986/5bf96f6f9c3054d6934e4fa63a9dac27e0b56b53/)9-ФЗ — с 01.09.2025; 31-ФЗ — с 01.03.2025
      
      Выдача кредита через 4 ч (50–200 тыс. ₽) или 48 ч (свыше 200 тыс. ₽) — с 01.09.2025 (9-ФЗ); самозапрет в кредитной истории — с 01.03.2025 (31-ФЗ).
      
108.  L108
      
      [Федеральный закон № 210-ФЗ. Изменения в закон «О связи», 161-ФЗ, 41-ФЗ, 63-ФЗ (антифрод-2)](http://publication.pravo.gov.ru/document/0001202606260070)26.06.2026; поэтапно 01.09.2026, 01.03.2027, 01.09.2027, 01.01.2028
      
      С 01.03.2027: 6-часовая пауза, отказ при признаках ВПО, возмещение банками и операторами связи, «красная кнопка» на Госуслугах, маркировка и самозапрет вызовов с иностранной нумерацией, НУЦ; с 01.09.2027 — не более 20 карт на физлицо.
      
109.  L109
      
      [Федеральный закон № 86-ФЗ «О Центральном банке РФ». Ст. 74 — меры Банка России к кредитным организациям](https://www.consultant.ru/document/cons_doc_LAW_37570/164f70c116b82a0408f1a72acb0c4a5d7efd3dbc/)ред. 04.08.2026
      
      Штраф до 0,1% минимального уставного капитала, ограничение операций до 6 месяцев; за нарушения прав потребителей (353-ФЗ) — до 0,1% капитала, не менее 100 тыс. ₽.
      
110.  L110
      
      [Банк России. Методические рекомендации № 3-МР по ИБ при разработке и применении ИИ на финансовом рынке](https://www.cbr.ru/Crosscut/LawActs/File/12204)16.06.2026
      
      Прил. 5: политика ИБ для ИИ; п. 5 — повышение знаний работников; п. 9 — ответственность; п. 10 — требования к общедоступным ИИ-сервисам; п. 13 — маркировка. Рекомендательный документ. Не путать с 3-МР от 06.03.2025.
      
111.  L111
      
      [Банк России. Методические рекомендации № 2-МР по пентестам и анализу уязвимостей](https://www.cbr.ru/Crosscut/LawActs/File/9945)22.01.2025
      
      П. 1.8: в техническом задании на тестирование указать факторы риска для работников (угрозы, шантаж, личные соцсети) и условия немедленной остановки.
      
112.  L112
      
      [Банк России. Кодекс этики в сфере разработки и применения ИИ на финансовом рынке (ИН-016-13/91)](https://www.cbr.ru/content/document/file/178667/code_09072025.pdf)09.07.2025
      
      П. 4.4 — маркировка контента генеративных моделей; п. 5.6 — противодействие утечкам при применении больших генеративных моделей сотрудниками.
      
113.  L113
      
      [Федеральный закон № 126-ФЗ «О связи». Ст. 44 п. 1.1, ст. 44.1, 44.1-1, 45 пп. 9–10, 46 пп. 8–9.1, 17 — корпоративные SIM, рассылки, массовые вызовы](https://www.consultant.ru/document/cons_doc_LAW_43224/7caf446de1e18caa61180692ea35572c94080475/)ред. 20.02.2026; нормы 41-ФЗ с 01.06–01.09.2025
      
      SMS-рассылка и массовые вызовы — только с предварительного согласия абонента; номер передаётся неизменным; звонки юрлиц маркируются; корпоративные SIM — сведения о пользователях в ЕСИА.
      
114.  L114
      
      [Федеральный закон № 63-ФЗ «Об электронной подписи». Ст. 10 — обязанности владельца ключа ЭП](https://www.consultant.ru/document/cons_doc_LAW_112701/e13bdce48a6b7ece5a4847ea12cdd259ad5e1c9d/)ред. 31.07.2025
      
      Уведомить УЦ о компрометации ключа не позднее 1 рабочего дня; не использовать скомпрометированный ключ.
      
115.  L115
      
      [Федеральный закон № 243-ФЗ. «О поддержке развития технологий искусственного интеллекта в РФ»](http://publication.pravo.gov.ru/document/0001202607260003)26.07.2026, с 01.09.2026; ст. 5 (п. 3–5 ч. 2), 6 (ч. 2–5), 8–10 — с 01.03.2027
      
      Большие фундаментальные модели от 1 млрд параметров; случаи «только суверенных или национальных моделей» определит Правительство, переход до 01.09.2032; ст. 9 — возможность, а не обязанность маркировки; ст. 11 — ответственность по общим нормам.
      
116.  L116
      
      [Президент РФ. Указ № 490 — Национальная стратегия развития ИИ до 2030 г.](https://www.consultant.ru/document/cons_doc_LAW_335184/)10.10.2019, ред. Указа № 124 от 15.02.2024
      
      Определения больших генеративных моделей и доверенных технологий ИИ; принцип безопасности — предупреждение раскрытия ПДн и информации ограниченного доступа (п. 19 «б»).
      
117.  L117
      
      [Альянс в сфере ИИ. Кодекс этики в сфере ИИ; рекомендации по цифровым имитациям людей](https://ethics.a-ai.ru/)26.10.2021; апрель 2024
      
      Цифровая имитация живущего человека — только при явно выраженном согласии и с маркировкой.
      
118.  L118
      
      [Федеральный закон № 572-ФЗ. Об идентификации и аутентификации с использованием биометрических ПДн](https://www.consultant.ru/document/cons_doc_LAW_436110/b599780118c89e6e1fba4fb8a98aa3e77fb72fcc/)29.12.2022, ред. 28.12.2024
      
      Запрет аутентификации, требующей трансграничной передачи биометрии (ч. 21 ст. 3); ограничения биометрии в ИС организаций (ст. 15).
      
119.  L119
      
      [Государственная Дума. Законопроект № 1288702-8 — отягчающее обстоятельство «с использованием дипфейков» (ст. 63 УК)](https://sozd.duma.gov.ru/bill/1288702-8)внесён 14.07.2026, на рассмотрении
      
      Отзывы Правительства и ВС сдержанные; ВС предлагает делать дипфейк признаком отдельных составов.
      
120.  L120
      
      [Государственная Дума. Законопроекты № 718538-8 (УК, подмена личности) и № 718834-8 (охрана голоса в ГК)](https://sozd.duma.gov.ru/bill/718538-8)внесены 16.09.2024, на рассмотрении
      
      Правительство: по 718538-8 — «требует существенной доработки»; по 718834-8 отзыв отрицательный — голос уже охраняется как биометрия и фонограмма.
      
121.  L121
      
      [ФАС России; Федеральный закон № 38-ФЗ «О рекламе». Руководство «Понятие рекламы» (приказ № 821/23); ст. 18 38-ФЗ](https://www.consultant.ru/document/cons_doc_LAW_462382/cdb04760d3811eb6c1423a322f44febab8ac4667/)14.11.2023
      
      Признаки рекламы по руководству ФАС. Учебная рассылка работникам, как правило, не реклама — вывод по аналогии; риск — если имитируется реальная рекламная акция и рассылка идёт на личные номера.
      
122.  L122
      
      [Федеральный закон № 323-ФЗ «Об основах охраны здоровья граждан». Ст. 13 — врачебная тайна](https://www.consultant.ru/document/cons_doc_LAW_121895/9f906d460f9454a8a0d290738d9fc2798c1e865a/)ред. 04.08.2026
      
      Распространяется на всех, кому сведения стали известны при исполнении «иных обязанностей» (ИТ, регистратура, подрядчики).
      
123.  L123
      
      [Минздрав России. Приказ № 209н — ведение медицинской документации в форме электронных документов](http://publication.pravo.gov.ru/document/0001202604230013)25.03.2026, с 01.09.2026 до 01.09.2032
      
      ЭМД подписывается УКЭП медицинского работника (так же было по приказу № 947н с 01.02.2021).
      
124.  L139
      
      Минцифры России. Позиция о ст. 272.1 УК и работе ИБ-специалистов28.07.2025
      
      Ст. 272.1 УК «не ограничивает работу специалистов по ИБ» при законных основаниях. Страница Минцифры формируется скриптом; текст сверен по копии. Ссылки нет: сайт Минцифры использует сертификат НУЦ Минцифры и без него не открывается в Chrome, Firefox и Safari; страница — в разделе «Официальная позиция» на digital.gov.ru.
      
125.  L140
      
      [Роскомнадзор (зеркало RPPA). Рекомендации операторам после анализа скомпрометированных баз](https://rppa.pro/npa/rkn_08.08.2023)08.08.2023
      
      Рекомендации РКН 2023 года: минимизация; раздельное хранение данных работников и клиентов; поручение обработки третьим лицам «не снимает с оператора ответственности, но снижает контроль». Страница на сайте РКН недоступна, ссылка — копия текста.
      
126.  L153
      
      [Конституция РФ. Ст. 23 — неприкосновенность частной жизни, тайна переписки](https://www.consultant.ru/document/cons_doc_LAW_28399/2573feee1caecac37c442734e00215bbf1c85248/)действует
      
      Право на тайну переписки и иных сообщений; ограничение — только на основании судебного решения.
      
127.  L154
      
      [УК РФ; Федеральный закон № 251-ФЗ. Ст. 138 — нарушение тайны переписки, телефонных переговоров и иных сообщений](https://www.consultant.ru/document/cons_doc_LAW_10699/cad87fb351934e731be49cb6ee1b17de00c25d46/)ч. 2 в ред. 251-ФЗ от 26.07.2026
      
      Ч. 1 — штраф до 80 тыс. ₽ и другие наказания; ч. 2 (служебное положение, корысть, группа) — до 4 лет лишения свободы.
      
128.  L155
      
      [Федеральный закон № 126-ФЗ «О связи». Ст. 63 — тайна связи](https://www.consultant.ru/document/cons_doc_LAW_43224/2add28425adfc0411d61abad9deab4873e7ad274/)действует
      
      Тайна сообщений, передаваемых по сетям электросвязи; обязанности операторов связи. Для корпоративной почты работодателя — рамка, а не прямая норма.
      
129.  L156
      
      [Трудовой кодекс РФ. Ст. 312.3 и 312.6 — взаимодействие с дистанционным работником; оборудование и средства защиты](https://www.consultant.ru/document/cons_doc_LAW_34683/c4d2fdfd8d3dcffc305bdc93b7d5fa48583f21b7/)в ред. 407-ФЗ от 08.12.2020; ред. ТК от 25.05.2026
      
      Ст. 312.6: работодатель обеспечивает дистанционного работника оборудованием, ПО, средствами защиты информации; работник может с согласия или ведома работодателя использовать своё оборудование с компенсацией. Ст. 312.3: ознакомление с ЛНА — в том числе обменом электронными документами.
      
130.  L157
      
      [Правительство РФ. Постановление № 79 — лицензирование деятельности по технической защите конфиденциальной информации](https://www.consultant.ru/document/cons_doc_LAW_125798/)03.02.2012, ред. 27.12.2024
      
      Перечень лицензируемых работ и услуг по технической защите конфиденциальной информации. Расходы засчитываются в условие ч. 3.4-2 ст. 4.1 КоАП, только если работы выполнял лицензиат; организации из Указа № 250 привлекают к мероприятиям по ИБ только лицензиатов (п. 1 «в»).
      
131.  L158
      
      [Правительство РФ. Постановление № 1912 — переход субъектов КИИ на доверенные программно-аппаратные комплексы](http://publication.pravo.gov.ru/document/0001202311160056)14.11.2023, пп. 1–2 с 01.09.2024
      
      Переход на доверенные программно-аппаратные комплексы до 01.01.2030; с 01.09.2024 нельзя использовать недоверенные ПАК, приобретённые после этой даты, без заключения Минпромторга.
      
132.  L159
      
      [Банк России. Положение № 779-П (операционная надёжность НФО); проект положения взамен 779-П](https://www.cbr.ru/project_na/)15.11.2021; ред. 7221-У; проект — обсуждение до 09.10.2026
      
      Меры против внутреннего нарушителя (включая работников поставщиков с доступом), зависимость от ключевых работников, удалённая работа — для НФО; МФО — с 01.01.2028 (по проекту). Сроки 7221-У по первоисточнику не проверены. Аналог 850-П для банков (850-П заменило 787-П).
      
133.  L160
      
      [Гражданский кодекс РФ; Федеральный закон № 7-ФЗ «О некоммерческих организациях». Ст. 50 и 123.21 ГК; ст. 7.1 7-ФЗ — коммерческие и некоммерческие организации, учреждения, госкорпорации](https://www.consultant.ru/document/cons_doc_LAW_5142/6ba78dc353d5903a5b7476716cbb8a13b559c2cc/)действует
      
      Учреждение, в том числе государственное и муниципальное, — некоммерческая организация (ст. 123.21 ГК); госкорпорация — НКО (ст. 7.1 7-ФЗ); ГУП и МУП — коммерческие организации (ст. 50 ГК). От этого зависит, кто платит по ч. 10–18 ст. 13.11 КоАП: юрлицо или должностное лицо.
      
134.  L161
      
      [КоАП РФ. Ст. 23.1 ч. 3 абз. 4 и 508-ФЗ — подсудность дел по ст. 13.11 в отношении юрлиц](https://www.consultant.ru/document/cons_doc_LAW_523023/)508-ФЗ от 28.12.2025, с 01.01.2026
      
      П. 12 ст. 1 508-ФЗ исключил ст. 13.11 из абз. 4 ч. 3 ст. 23.1 (дела, рассматриваемые арбитражными судами), куда её внёс 420-ФЗ с 30.05.2025. С 30.05 по 31.12.2025 дела по ст. 13.11 в отношении юрлиц и ИП рассматривали арбитражные суды; с 01.01.2026 — судьи судов общей юрисдикции.
      

### Практика и статистика

1.  L124
    
    [Верховный Суд РФ. Постановление № 5-АД25-119-К2 (Минтруд России, ч. 1 ст. 13.11 КоАП)](https://vsrf.ru/lk/practice/stor_pdf/2515342)21.01.2026
    
    Единоличное постановление судьи ВС Переверзевой И.Н. в порядке пересмотра вступивших в силу постановлений (не Пленум и не Обзор) — убедительная, но не обязательная позиция. Факты — утечка 27.11.2023, до 420-ФЗ; квалификация по ч. 1 ст. 13.11 в прежней редакции. Штраф 100 тыс. ₽ оставлен в силе: взлом через подрядчика не освобождает оператора, который не доказал внутренний контроль и меры по ст. 18.1, 19, 22.1; утечка подтверждена лишь после запроса надзорного органа.
    
2.  L128
    
    [Роскомнадзор. Итоги Дня открытых дверей 14.08.2026](https://rkn.gov.ru/press/news/news75001.htm)18.08.2026
    
    «Количество протоколов по утечкам не увеличилось»; проверено около 160 тыс. ресурсов, признаки нарушений почти на 90%.
    
3.  L129
    
    [Роскомнадзор. Доклад о федеральном госконтроле за обработкой ПДн за 2025 год](https://rkn.gov.ru/docs/2025_RKN_goskontrol_doklad_04032026.pdf)04.03.2026
    
    14 внеплановых КНМ, 0 плановых; 5 штрафов на 462 тыс. ₽; 211 333 консультирования. Протоколы по утечкам сюда, по-видимому, не входят.
    
4.  L141
    
    [Банк России. Обзор операций без добровольного согласия клиентов за 2025 год](https://www.cbr.ru/analytics/ib/operations_survey/2025/)13.02.2026
    
    29 307,6 млн ₽ (+6,4%), 1 570,97 тыс. операций (+31,2%, частично из-за сервиса для пострадавших с 01.10.2025); возврат 5,9%; юрлица — 1 054,4 млн ₽ (3,6%), 373,2 тыс. ₽ на операцию; по ч. 3.13 ст. 8 возмещено 3,16 млн ₽.
    
5.  L142
    
    [Банк России. Обзор операций без согласия, I квартал 2026](https://www.cbr.ru/statistics/ib/review_1q_2026/)2026
    
    495 761 операция на 7 397,9 млн ₽, возврат 5,7%; юрлица — 818 операций на 573,3 млн ₽ (7,8%); атаки с социальной инженерией — 19 151 (+37,52%).
    
6.  L143
    
    [Банк России. Обзор операций без согласия, II квартал 2026](https://www.cbr.ru/statistics/ib/review_2q_2026/)04.08.2026
    
    458 655 операций на 7 350,7 млн ₽, возврат 7,0%; юрлица — 707 + 73 = 780 операций на 796,5 + 34,9 = 831,4 млн ₽ (11,3%, около 1,07 млн ₽ на операцию — расчёт). Таблица «Основные типы компьютерных атак»: социальная инженерия — 28 678 (+49,75%), около 97,5% из примерно 29 401 (расчёт). Таблица входит в обзор операций без согласия клиентов финансовых организаций (в основном физлиц); это не статистика атак на организации.
    
7.  L144
    
    [МВД России. Статистические сведения о состоянии преступности в 2025 году](https://mvdmedia.ru/news/official/statisticheskie-svedeniya-o-sostoyanii-prestupnosti-v-2025-godu/)29.01.2026
    
    ИТ-преступлений на 11,8% меньше; компьютерная информация −42,2%; дистанционные кражи −23,6%; мошенничества −9%. Абсолютного числа и доли в преступности в релизе нет.
    
8.  L145
    
    [МВД России. Состояние преступности, январь–август 2026](https://mvdmedia.ru/news/official/mvd-rossii-publikuet-statisticheskuyu-informatsiyu-o-sostoyanii-prestupnosti/)17.09.2026
    
    ИТ-преступления −32%; компьютерная информация −40,4%; абсолютного числа в релизе нет.
    
9.  L147
    
    [Судебный департамент при ВС РФ. Форма 10-а за 2024 год — осуждённые по ст. 274.1 УК](https://cdep.ru/userimages/Statistika_2024/k3-svod_vse_sudy-2024.xls)2025
    
    77 осуждённых, из них 64 — по ч. 4 (групповые и с использованием служебного положения).
    
10.  L150
     
     [F6. «Слабое звено»: анализ мошенничества 2025](https://www.f6.ru/media-center/press-releases/fraud-analysis-2026/)17.02.2026
     
     Оценка F6, а не официальная статистика: по данным 10 банков, более 94% инцидентов с хищениями у клиентов — социальная инженерия.
     

### Рамки

1.  F1
    
    [SANS Institute. Security Awareness & Culture Maturity Model](https://www.sans.org/blog/sans-security-awareness-culture-maturity-model-easier-actionable)15.09.2025
    
2.  F2
    
    [NIST. SP 800-50 Rev. 1. Building a Cybersecurity and Privacy Learning Program](https://csrc.nist.gov/pubs/sp/800/50/r1/final)сентябрь 2024
    

### Исследования и данные

1.  S1
    
    [МегаФон, Лаборатория Касперского. Тренировочные фишинговые рассылки MegaFon Security Awareness и Kaspersky ASAP, 2024–2026](https://www.vedomosti.ru/press_releases/2026/09/07/doverie-k-pismam-gosorganov--glavnaya-uyazvimost-v-fishinge)07.09.2026
    
    Данные чужих платформ, не AVAREANGE. 43% открыли письмо, 22% открывших перешли по ссылке, 11,3% ввели учётные данные (база в релизе не названа; «из перешедших» — наше прочтение), 48% получателей перешли по ссылке с темой «Необходимо согласование запроса». После регулярного обучения — 1,5% переходов и 0,3% компрометации.
    
2.  S2
    
    [BI.ZONE. Threat Zone 2026](https://safe.cnews.ru/news/line/2026-02-05_bizone_prognozy_po_razvitiyu)05.02.2026
    
    64% целевых атак на организации России и СНГ начинались с фишингового письма (годом ранее 57%).
    
3.  S3
    
    [Positive Technologies. Актуальные киберугрозы для России: 2026 (CODE RED)](https://web.archive.org/web/20260720143053/https://ptsecurity.com/research/analytics/russia-cyberthreat-landscape-2026/)08.10.2025
    
    Социальная инженерия — в 60% успешных атак; 56% успешных атак привели к утечке, 40% — к нарушению основной деятельности. Период 01.07.2024–26.09.2025. Ссылка ведёт на копию страницы в веб-архиве: ptsecurity.com использует сертификат НУЦ Минцифры и без него не открывается в Chrome, Firefox и Safari.
    
4.  S4
    
    [InfoWatch, ЦИРКОН. Сорванные сделки и аудит ИБ: сколько стоят утечки информации](https://www.infowatch.ru/company/presscenter/news/sorvannyye-sdelki-i-audit-ib-skolko-stoyat-utechki-informatsii)16.01.2025
    
    Средний ущерб от утечки — 11,5 млн ₽, максимум — более 41 млн ₽. Средний и крупный бизнес без крупнейших компаний.
    
5.  S6
    
    [F6. Киберугрозы-2025: F6 назвала основные тренды вымогателей, утечек и фишинга](https://habr.com/ru/companies/F6/news/977172/)16.12.2025
    
    Первоначальный выкуп за расшифровку в 2025 году — в среднем 4–40 млн ₽; для малого и среднего бизнеса — 0,24–4 млн ₽.
    
6.  S9
    
    [Ведомости& (данные Сбера). Дипфейк: ловушка для доверчивых](https://www.vedomosti.ru/partner/articles/2026/06/10/1204725-dipfeik-lovushka)10.06.2026
    
    В 2025 году случаев мошенничества с дипфейками в мессенджерах стало в 10 раз больше; «фейк-босс» — самая популярная схема. Оценка «Сбера», методика не раскрыта; суммы ущерба и вероятности нет.
    
7.  S10
    
    [ГК «Солар». Сотрудники российских компаний и общедоступные нейросети](https://www.cnews.ru/news/top/2026-02-04_sotrudniki_rossijskih_kompanij)04.02.2026
    
    Объём данных, отправляемых в общедоступные нейросети, за 2025 год вырос в 30 раз; около 60% организаций без политики использования ИИ. Трафик 150 компаний.
    
8.  S11
    
    [«Информзащита». Утечки через несанкционированный ИИ](https://www.anti-malware.ru/news/2026-07-17-111332/50737)17.07.2026
    
    20% организаций с утечками связали их, хотя бы частично, с несанкционированным ИИ (годом ранее около 12%).
    
9.  S13
    
    [Verizon. Data Breach Investigations Report 2026, Executive Summary](https://www.verizon.com/business/resources/executivebriefs/2026-dbir-executive-summary.pdf)2026
    
    Мировые данные. Человеческий фактор — в 62% утечек; медианная доля кликов в голосе и SMS на 40% выше, чем в почте (35 кампаний); 45% сотрудников регулярно пользуются ИИ; 67% заходят в ИИ-сервисы с некорпоративных аккаунтов; третьи стороны — в 48% утечек.
    
10.  S16
     
     [Verizon. Data Breach Investigations Report 2024](https://www.verizon.com/business/resources/reports/2024-dbir-data-breach-investigations-report.pdf)2024
     
     Мировые данные симуляций: о фишинге сообщили 20% пользователей, из кликнувших — 11%; медиана до клика — 21 секунда.
     
11.  S18
     
     [Verizon. Data Breach Investigations Report 2025](https://www.verizon.com/business/resources/reports/2025-dbir-data-breach-investigations-report.pdf)2025
     
     Мировые данные. Недавно обученные сотрудники сообщали о фишинге в 21% случаев против базовых 5% (в 4 раза чаще); на долю кликов обучение влияло слабо — около 5% относительного эффекта. Человеческий фактор — в 60% утечек.
     
12.  S19
     
     [Ho G. и др., IEEE S&P. Understanding the Efficacy of Phishing Training in Practice](https://people.cs.uchicago.edu/~grantho/papers/oakland2025_phishing-training.pdf)2025
     
     Рандомизированное исследование в одной организации здравоохранения: встроенное обучение снижало долю провалов лишь на 1,7 п. п.; за 8 месяцев 56% сотрудников хотя бы раз перешли по фишинговой ссылке; доля провалов в кампаниях менялась от 1,82% до 30,8% в зависимости от легенды письма.
     
13.  S20
     
     [ГК «Солар». Почти 40% обращений сотрудников к нейросетям содержат конфиденциальные данные](https://safe.cnews.ru/news/line/2026-08-10_solar_pochti_40_obrashchenij)10.08.2026
     
     Телеметрия DLP на пилотах «Солара» (около 12 000 обращений, 150 организаций, январь–июнь 2026): 38% обращений к общедоступному ИИ содержали конфиденциальные данные, из них 41% — исходный код и конфигурации, 11% — пароли, токены и ключи.
     
14.  S21
     
     [Сбер (С. Кузнецов, интервью РИА Новости). Ущерб от мошенничества с дипфейками в 2026 году](https://finance.mail.ru/article/sberbank-ocenil-usherb-ot-kibermoshennichestva-s-ispolzovaniem-dipfejkov-69225876/)03.09.2026
     
     За полтора года число дипфейков в России выросло в 26 раз; ущерб от такого мошенничества с начала 2026 года превысил 2 млрд ₽ по стране. Устная оценка, методика не раскрыта.
     
15.  S22
     
     [BI.ZONE. Атаки через подрядчиков: доля высококритичных инцидентов](https://www.itsec.ru/news/bi.zone-kiberprestupniki-ishut-obhodniye-puti-dlia-atak-na-finansovuyu-otrasl)03.07.2026
     
     Доля высококритичных инцидентов, связанных с атаками через подрядчиков, выросла с 15% в 2024 году до 30% в 2025-м.
     
16.  S23
     
     [IBM, Ponemon Institute. Cost of a Data Breach Report 2025](https://web.archive.org/web/20251201065717/https://www.ibm.com/reports/data-breach)2025
     
     Мировые данные. В 16% утечек атакующие использовали ИИ (чаще всего ИИ-фишинг и дипфейк-имперсонацию); 20% организаций пострадали от утечек с участием теневого ИИ; 63% не имеют политики управления ИИ или ещё её разрабатывают.
     
17.  S24
     
     [BI.ZONE. Threat Zone 2026: ИИ в целевых атаках](https://www.anti-malware.ru/news/2026-02-05-121598/48937)05.02.2026
     
     По оценке BI.ZONE, ИИ используется примерно в 1% целевых атак — для фишинговых документов и доработки кода.
     

### Календарь

1.  A1
    
    [National Cybersecurity Alliance. Cybersecurity Awareness Month 2026](https://www.staysafeonline.org/cybersecurity-awareness-month)2026
    
    «Launched in 2004, the National Cybersecurity Alliance and Cybersecurity and Infrastructure Security Agency (CISA) lead the campaign every October». Тема 2026 года — «Don't Make It Easy for Them».
    
2.  A2
    
    [SOC Forum. SOC Forum 2026](https://forumsoc.ru/)2026
    
    27–28 октября, кластер «Ломоносов», Москва. Организаторы — ФСБ России и ФСТЭК России, соорганизатор — «Солар», при поддержке Банка России и Минцифры России. Форум проходит в рамках Российской недели кибербезопасности 26–30 октября; «в 2025 году Неделя приобрела статус общероссийской».
    

Рыночные источники проверены 26 сентября 2026 года, правовые — 27 сентября 2026 года по редакциям на 26.09.2026.
