Все статьи
AVAREANGE / BLOG9 мин чтения

Требования ФСТЭК к обучению сотрудников по ИБ 2025: полный гайд для госкомпаний и КИИ

Как пройти проверку ФСТЭК в 2025 году? Полный разбор требований к обучению сотрудников, таблица новых штрафов и готовые шаблоны документов. Приведите дела в порядок за 2 недели.

Федеральная служба по техническому и экспортному контролю (ФСТЭК РФ) год за годом ужесточает требования к информационной безопасности компаний, особенно для объектов критической информационной инфраструктуры (КИИ). И если раньше обучение сотрудников можно было «галочкой» закрыть разовым вводным инструктажом, то сейчас регулятор требует системного подхода — с документированием, регулярностью и проверкой эффективности (а с 2026 года — еще и с подключением средств автоматизации обучения). 

Проверки ФСТЭК РФ в 2025 году проводятся интенсивнее, чем когда-либо: за первые три квартала количество плановых аудитов существенно возросло по сравнению с прошлым годом. Нарушение требований грозит штрафами: до 50 тысяч рублей для должностных лиц и до 100 тысяч рублей для юридических лиц (закон вступил в силу в 2025 году). 

В этом гайде разбираем, что конкретно требует ФСТЭК РФ от компаний в области обучения, как оформить всё документально и как быстро привести вашу компанию в соответствие. Плюс — готовые шаблоны для отчётов.


Ключевые требования ФСТЭК РФ к обучению сотрудников (2025)

1. Обучение — это не одноразовое мероприятие, а процесс

Требования не запрещают один вводный инструктаж, но в них четко прописано, чтобы обучение проводилось регулярно и систематически. По приказу ФСТЭК РФ № 239 (Требования по обеспечению безопасности значимых объектов КИИ) компания обязана:

  • Проводить вводный инструктаж для каждого нового сотрудника при принятии на работу (рекомендуется в первый рабочий день) — с информацией о базовых правилах безопасности (сложные пароли, распознавание фишинга, блокировка рабочего места).
  • Организовать ежегодные обязательные тренинги для всего коллектива с примерами реальных инцидентов из вашей отрасли.
  • Проводить внеплановые инструктажи при изменении системы, перемещении сотрудника или после инцидента.

2. Охват: кто должен обучаться

Обучение должны пройти:

  • Все сотрудники компании — хотя бы по базовым вопросам кибергигиены.
  • Администраторы и специалисты ИБ — углублённое обучение (требуется не менее 30% специалистов по защите информации с профессиональным образованием в области ИБ или прошедших переподготовку).
  • Руководители структурных подразделений — как минимум базовый уровень.

3. Что входит в программу обучения

Программа должна включать:

  • Пароли и аутентификация — как создавать надежные пароли, не расшаривать учетные данные.Фишинг и социальная инженерия — как распознать фишинговое письмо, не открывать опасные ссылки.
  • Порядок работы с информацией — как правильно обращаться с конфиденциальными данными, куда и кому их передавать.
  • Инциденты и обращение при них — что делать, если произошла утечка, кому сообщить, какие сроки.
  • Соответствие локальным политикам — правила использования ПК, интернета, мобильных устройств, шифрования.

4. Документирование (критичный блок)

Вот что должно быть оформлено документально:

  • Программа обучения — утверждённая на уровне руководителя, с указанием целей, тем, часов, формата (очное/онлайн).
  • Журнал (реестр) обучения — ФИО сотрудника, дата прохождения, подпись, тема.
  • Тесты и проверки знаний — протоколы тестирования с результатами.
  • Сертификаты — выданные по итогам обучения.
  • Отчеты — ежемесячные/ежегодные сводки по проценту охвата сотрудников.

Всё это должно быть в формате, готовом для предъявления проверяющим.

5. Проверка эффективности: фишинг-метрика и тесты

ФСТЭК РФ не просто так требует документирования — регулятор хочет видеть результаты. Поэтому программа должна включать:

  • Фишинг-симуляции — имитированные рассылки для проверки готовности сотрудников.
  • Процент клика на фишинговую ссылку — ваша главная метрика. Регулятор оценивает динамику снижения показателя. По индустриальным бенчмаркам, хороший уровень — менее 10-15%, но главное — тренд к улучшению.
  • Процент открытия вложений — сколько людей открыли заражённый файл (целевой уровень: < 5%).
  • Динамика улучшения — метрика должна снижаться от периода к периоду.

Как оформить отчет по обучению для проверки ФСТЭК РФ

Что нужно подготовить

Когда приходит проверяющий от ФСТЭК, он запросит:

  1. Программа обучения (копия утвёржденная руководителем);
  2. Журнал проведённых обучений (списки сотрудников, даты, подписи);
  3. Тесты и результаты (протоколы тестирования);
  4. Фишинг-отчёты — процент переходов по ссылкам, открытий вложений;
  5. Свидетельства / сертификаты (если обучение проводилось через внешнюю организацию);
  6. План обучения на следующий год — чтобы показать, что это не одноразовое мероприятие.

Как заполнить журнал учёта обучения

Хотя ФСТЭК не требует конкретной формы, вот минимальный набор колонок:

ФИОДолжностьДата обученияТемаФормат (очно/онлайн)Подпись сотрудникаПодпись инструктораПримечания
Иван ПетровСистемный администратор12.01.2025Основы ИБ и ПДПОчно✅✅Успешно
Мария СидороваСпециалист по закупкам12.01.2025Основы ИБ и ПДПОнлайн✅-Сертификат получен

Практический пример: что считается нарушением

Проверяющий от ФСТЭК РФ запросил отчёт за год.

Вот типичные нарушения:

  1. Журнал показывает, что обучено 100% сотрудников, но нет тестов — непонятно, усвоили ли они материал;
  2. Программа обучения 2024 года, а мы уже в 2025 — требуется актуальная версия с 2025 года;
  3. Администратор баз данных не прошёл обучение вообще — это критичная роль, должна быть повышенная подготовка.

Правильно:

  1. Программа утверждена на 2025 год, обновлена с учётом новых угроз;
  2. Все сотрудники, включая новичков, обучены в первый месяц работы;
  3. По итогам теста — 92% правильных ответов;
  4. Фишинг-симуляции: в начале года переходы по ссылкам — 28%, после обучения — 12%.

Как привести обучение в соответствие требованиям ФСТЭК РФ за 2 недели

Если вы ещё не успели или нужно срочно привести систему в порядок перед проверкой, вот алгоритм:

Неделя 1: Аудит и планирование (2-3 дня работы)

  1. День 1-2: Собрать всю документацию — что есть на данный момент (программы, журналы, тесты);
  2. День 2-3: Определить, кого не хватает (какие сотрудники не обучены, какие темы не покрыты).

Что может вскрыться: "Мы не обучали новичков за последний месяц" или "Программа 2023 года, не обновляли".

Неделя 1-2: Заполнение пробелов (3-5 дней)

  1. День 3-5: Написать/обновить программу обучения под 2025 год. Если у вас её нет, используйте готовые шаблоны (в интернете их много).
  2. День 5-7: Провести массовое обучение — можно онлайн-формат (вебинар, видео-курс), можно в офисе групповой инструктаж.
  3. День 7-9: Провести тестирование и зафиксировать результаты в журнал.

Пример: Начальник управления ИБ отправляет всем сотрудникам ссылку на 30-минутный видео-курс про фишинг и пароли. После просмотра — онлайн-тест из 10 вопросов. Результаты сразу попадают в отчёт.

Неделя 2: Фишинг-симуляции и отчётность (2-3 дня)

  1. День 10-11: Запустить фишинг-симуляцию (если нет в-дома инструмента, есть платные сервисы типа Phishman, Gophish или встроенные в платформах типа AVAREANGE);
  2. День 12-14: Собрать отчёты, подготовить итоговый документ: "Охвачено 98% сотрудников, средний процент клика на фишинг — 15% (норма по бенчмаркам)".

Итоговый результат: Вы подготовили папку с документами, которые проверяющий с удовольствием увидит.

Штрафы и риски при нарушении требований ФСТЭК РФ

С начала 2025 года штрафы за нарушение требований информационной безопасности увеличены:

Вид нарушенияРазмер штрафа (должностное лицо)Размер штрафа (юридическое лицо)
Нарушение правил защиты информации50 тыс. руб. (ранее 15 тыс.)100 тыс. руб. (ранее 30 тыс.)
Нарушение требований защиты государственной тайныДо 50 тыс. руб.До 100 тыс. руб.

Конкретно за отсутствие обучения:

  1. Не провели обучение новому сотруднику → это предписание + штраф 50-100 тыс. руб.
  2. Администратор не прошёл переподготовку в области ИБ → штраф + вероятное требование пересмотреть компетентность.

Реальные последствия нарушений

Помимо штрафов, при нарушении ФСТЭК может:

  1. Выдать предписание об устранении недостатков (обычно 30-60 дней на исправление);
  2. Запретить использование системы до приведения в соответствие (редко, но бывает для критичных объектов КИИ);
  3. Расширить проверку — если при проверке обучения нашли нарушение, начнут проверять и другие аспекты ИБ.

Как AVAREANGE помогает автоматизировать отчётность

Проблема: ручная подготовка отчётов в организации отнимает десятки часов

Решение: платформа генерирует отчёты автоматически

AVAREANGE — комплексная платформа для управления кибергигиеной — делает это так:

  1. Все данные в одном месте — программа обучения, журналы, тесты, фишинг-симуляции, метрики;
  2. Автоматические отчёты — нажал кнопку, получил готовый PDF с прошедшей форматировкой и датировкой, соответствующий требованиям ФСТЭК;
  3. Историчность и аудит — система хранит все версии, видно, кто и когда что менял;
  4. Интеграция с системами — данные синхронизируются с внутренней БД, не нужно переносить вручную.

Типичный результат автоматизации

Пример — организация с 150 сотрудниками (объект КИИ):

  • До автоматизации: 50+ часов в месяц на подготовку отчётов;
  • После автоматизации: 5-7 часов в месяц (проверка данных, отправка);
  • Экономия: ~45 часов/месяц × 12 месяцев = 540 часов/год ≈ 3 оклада специалиста;
  • В деньгах: ~500-600 тыс. рублей в год (зарплата).

Плюс — при проверке ФСТЭК РФ все документы в идеальном порядке, предписаний не было.

Итоговый чек-лист для соответствия ФСТЭК

✅ Программа обучения

  • Актуальна на текущий год (2025)
  • Утверждена руководителем в письменном виде
  • Содержит все обязательные темы (пароли, фишинг, инциденты, политики)
  • Рассчитана по часам и периодичности (вводный + ежегодный минимум)

✅ Документирование

  • Журнал обучения (ФИО, даты, подписи, результаты)
  • Все новички обучены в первый месяц
  • Администраторы/ИБ-специалисты имеют повышенную подготовку (не менее 30% с профобразованием)

✅ Проверка эффективности

  • Проводятся тесты после обучения (результаты зафиксированы)
  • Проводятся фишинг-симуляции ≥ 2 раза в год
  • Собирается метрика: % кликов на опасные ссылки (тренд в сторону снижения)

✅ Готовность к проверке

  • Папка с документами систематизирована (программа, журналы, тесты, отчёты)
  • Отчёт за прошлый год готов (охват %, эффективность)
  • План на следующий год актуален

Заключение

Требования ФСТЭК РФ к обучению — это не бюрократическая галочка, а реальная необходимость. Сотрудники, которые не знают разницы между фишинговым и легитимным письмом, остаются главной уязвимостью компании, даже если вы потратили миллионы на технические средства защиты.

За 2 недели можно привести всё в порядок, если действовать чётко по алгоритму. И если у вас есть инструмент, который автоматизирует отчётность (как AVAREANGE), то это становится фоновым процессом.

Главное правило: документируйте всё, что делаете, обновляйте программу каждый год, проводите тесты и фишинг-симуляции. И тогда при проверке ФСТЭК РФ вы спокойно покажете папку документов и скажете: "Вот, всё у нас в порядке".

Дополнительные ресурсы

- Приказ ФСТЭК № 239 — официальные требования по безопасности КИИ;

- Приказ ФСТЭК № 117 от 11.04.2025 — требования к специалистам ИБ;

- Постановление ПП РФ № 162 от 17.02.2018 — процедура проверок.

От знаний — к действию

Проверьте устойчивость вашей команды.

Посмотрите, как AVAREANGE помогает моделировать атаки, обучать сотрудников и измерять результат.

Запросить демо
Все ресерчи и статьи