Федеральная служба по техническому и экспортному контролю (ФСТЭК РФ) год за годом ужесточает требования к информационной безопасности компаний, особенно для объектов критической информационной инфраструктуры (КИИ). И если раньше обучение сотрудников можно было «галочкой» закрыть разовым вводным инструктажом, то сейчас регулятор требует системного подхода — с документированием, регулярностью и проверкой эффективности (а с 2026 года — еще и с подключением средств автоматизации обучения).
Проверки ФСТЭК РФ в 2025 году проводятся интенсивнее, чем когда-либо: за первые три квартала количество плановых аудитов существенно возросло по сравнению с прошлым годом. Нарушение требований грозит штрафами: до 50 тысяч рублей для должностных лиц и до 100 тысяч рублей для юридических лиц (закон вступил в силу в 2025 году).
В этом гайде разбираем, что конкретно требует ФСТЭК РФ от компаний в области обучения, как оформить всё документально и как быстро привести вашу компанию в соответствие. Плюс — готовые шаблоны для отчётов.
Ключевые требования ФСТЭК РФ к обучению сотрудников (2025)
1. Обучение — это не одноразовое мероприятие, а процесс
Требования не запрещают один вводный инструктаж, но в них четко прописано, чтобы обучение проводилось регулярно и систематически. По приказу ФСТЭК РФ № 239 (Требования по обеспечению безопасности значимых объектов КИИ) компания обязана:
- Проводить вводный инструктаж для каждого нового сотрудника при принятии на работу (рекомендуется в первый рабочий день) — с информацией о базовых правилах безопасности (сложные пароли, распознавание фишинга, блокировка рабочего места).
- Организовать ежегодные обязательные тренинги для всего коллектива с примерами реальных инцидентов из вашей отрасли.
- Проводить внеплановые инструктажи при изменении системы, перемещении сотрудника или после инцидента.
2. Охват: кто должен обучаться
Обучение должны пройти:
- Все сотрудники компании — хотя бы по базовым вопросам кибергигиены.
- Администраторы и специалисты ИБ — углублённое обучение (требуется не менее 30% специалистов по защите информации с профессиональным образованием в области ИБ или прошедших переподготовку).
- Руководители структурных подразделений — как минимум базовый уровень.
3. Что входит в программу обучения
Программа должна включать:
- Пароли и аутентификация — как создавать надежные пароли, не расшаривать учетные данные.Фишинг и социальная инженерия — как распознать фишинговое письмо, не открывать опасные ссылки.
- Порядок работы с информацией — как правильно обращаться с конфиденциальными данными, куда и кому их передавать.
- Инциденты и обращение при них — что делать, если произошла утечка, кому сообщить, какие сроки.
- Соответствие локальным политикам — правила использования ПК, интернета, мобильных устройств, шифрования.
4. Документирование (критичный блок)
Вот что должно быть оформлено документально:
- Программа обучения — утверждённая на уровне руководителя, с указанием целей, тем, часов, формата (очное/онлайн).
- Журнал (реестр) обучения — ФИО сотрудника, дата прохождения, подпись, тема.
- Тесты и проверки знаний — протоколы тестирования с результатами.
- Сертификаты — выданные по итогам обучения.
- Отчеты — ежемесячные/ежегодные сводки по проценту охвата сотрудников.
Всё это должно быть в формате, готовом для предъявления проверяющим.
5. Проверка эффективности: фишинг-метрика и тесты
ФСТЭК РФ не просто так требует документирования — регулятор хочет видеть результаты. Поэтому программа должна включать:
- Фишинг-симуляции — имитированные рассылки для проверки готовности сотрудников.
- Процент клика на фишинговую ссылку — ваша главная метрика. Регулятор оценивает динамику снижения показателя. По индустриальным бенчмаркам, хороший уровень — менее 10-15%, но главное — тренд к улучшению.
- Процент открытия вложений — сколько людей открыли заражённый файл (целевой уровень: < 5%).
- Динамика улучшения — метрика должна снижаться от периода к периоду.
Как оформить отчет по обучению для проверки ФСТЭК РФ
Что нужно подготовить
Когда приходит проверяющий от ФСТЭК, он запросит:
- Программа обучения (копия утвёржденная руководителем);
- Журнал проведённых обучений (списки сотрудников, даты, подписи);
- Тесты и результаты (протоколы тестирования);
- Фишинг-отчёты — процент переходов по ссылкам, открытий вложений;
- Свидетельства / сертификаты (если обучение проводилось через внешнюю организацию);
- План обучения на следующий год — чтобы показать, что это не одноразовое мероприятие.
Как заполнить журнал учёта обучения
Хотя ФСТЭК не требует конкретной формы, вот минимальный набор колонок:
| ФИО | Должность | Дата обучения | Тема | Формат (очно/онлайн) | Подпись сотрудника | Подпись инструктора | Примечания |
| Иван Петров | Системный администратор | 12.01.2025 | Основы ИБ и ПДП | Очно | ✅ | ✅ | Успешно |
| Мария Сидорова | Специалист по закупкам | 12.01.2025 | Основы ИБ и ПДП | Онлайн | ✅ | - | Сертификат получен |
Практический пример: что считается нарушением
Проверяющий от ФСТЭК РФ запросил отчёт за год.
Вот типичные нарушения:
- Журнал показывает, что обучено 100% сотрудников, но нет тестов — непонятно, усвоили ли они материал;
- Программа обучения 2024 года, а мы уже в 2025 — требуется актуальная версия с 2025 года;
- Администратор баз данных не прошёл обучение вообще — это критичная роль, должна быть повышенная подготовка.
Правильно:
- Программа утверждена на 2025 год, обновлена с учётом новых угроз;
- Все сотрудники, включая новичков, обучены в первый месяц работы;
- По итогам теста — 92% правильных ответов;
- Фишинг-симуляции: в начале года переходы по ссылкам — 28%, после обучения — 12%.
Как привести обучение в соответствие требованиям ФСТЭК РФ за 2 недели
Если вы ещё не успели или нужно срочно привести систему в порядок перед проверкой, вот алгоритм:
Неделя 1: Аудит и планирование (2-3 дня работы)
- День 1-2: Собрать всю документацию — что есть на данный момент (программы, журналы, тесты);
- День 2-3: Определить, кого не хватает (какие сотрудники не обучены, какие темы не покрыты).
Что может вскрыться: "Мы не обучали новичков за последний месяц" или "Программа 2023 года, не обновляли".
Неделя 1-2: Заполнение пробелов (3-5 дней)
- День 3-5: Написать/обновить программу обучения под 2025 год. Если у вас её нет, используйте готовые шаблоны (в интернете их много).
- День 5-7: Провести массовое обучение — можно онлайн-формат (вебинар, видео-курс), можно в офисе групповой инструктаж.
- День 7-9: Провести тестирование и зафиксировать результаты в журнал.
Пример: Начальник управления ИБ отправляет всем сотрудникам ссылку на 30-минутный видео-курс про фишинг и пароли. После просмотра — онлайн-тест из 10 вопросов. Результаты сразу попадают в отчёт.
Неделя 2: Фишинг-симуляции и отчётность (2-3 дня)
- День 10-11: Запустить фишинг-симуляцию (если нет в-дома инструмента, есть платные сервисы типа Phishman, Gophish или встроенные в платформах типа AVAREANGE);
- День 12-14: Собрать отчёты, подготовить итоговый документ: "Охвачено 98% сотрудников, средний процент клика на фишинг — 15% (норма по бенчмаркам)".
Итоговый результат: Вы подготовили папку с документами, которые проверяющий с удовольствием увидит.
Штрафы и риски при нарушении требований ФСТЭК РФ
С начала 2025 года штрафы за нарушение требований информационной безопасности увеличены:
| Вид нарушения | Размер штрафа (должностное лицо) | Размер штрафа (юридическое лицо) |
| Нарушение правил защиты информации | 50 тыс. руб. (ранее 15 тыс.) | 100 тыс. руб. (ранее 30 тыс.) |
| Нарушение требований защиты государственной тайны | До 50 тыс. руб. | До 100 тыс. руб. |
Конкретно за отсутствие обучения:
- Не провели обучение новому сотруднику → это предписание + штраф 50-100 тыс. руб.
- Администратор не прошёл переподготовку в области ИБ → штраф + вероятное требование пересмотреть компетентность.
Реальные последствия нарушений
Помимо штрафов, при нарушении ФСТЭК может:
- Выдать предписание об устранении недостатков (обычно 30-60 дней на исправление);
- Запретить использование системы до приведения в соответствие (редко, но бывает для критичных объектов КИИ);
- Расширить проверку — если при проверке обучения нашли нарушение, начнут проверять и другие аспекты ИБ.
Как AVAREANGE помогает автоматизировать отчётность
Проблема: ручная подготовка отчётов в организации отнимает десятки часов
Решение: платформа генерирует отчёты автоматически
AVAREANGE — комплексная платформа для управления кибергигиеной — делает это так:
- Все данные в одном месте — программа обучения, журналы, тесты, фишинг-симуляции, метрики;
- Автоматические отчёты — нажал кнопку, получил готовый PDF с прошедшей форматировкой и датировкой, соответствующий требованиям ФСТЭК;
- Историчность и аудит — система хранит все версии, видно, кто и когда что менял;
- Интеграция с системами — данные синхронизируются с внутренней БД, не нужно переносить вручную.
Типичный результат автоматизации
Пример — организация с 150 сотрудниками (объект КИИ):
- До автоматизации: 50+ часов в месяц на подготовку отчётов;
- После автоматизации: 5-7 часов в месяц (проверка данных, отправка);
- Экономия: ~45 часов/месяц × 12 месяцев = 540 часов/год ≈ 3 оклада специалиста;
- В деньгах: ~500-600 тыс. рублей в год (зарплата).
Плюс — при проверке ФСТЭК РФ все документы в идеальном порядке, предписаний не было.
Итоговый чек-лист для соответствия ФСТЭК
✅ Программа обучения
- Актуальна на текущий год (2025)
- Утверждена руководителем в письменном виде
- Содержит все обязательные темы (пароли, фишинг, инциденты, политики)
- Рассчитана по часам и периодичности (вводный + ежегодный минимум)
✅ Документирование
- Журнал обучения (ФИО, даты, подписи, результаты)
- Все новички обучены в первый месяц
- Администраторы/ИБ-специалисты имеют повышенную подготовку (не менее 30% с профобразованием)
✅ Проверка эффективности
- Проводятся тесты после обучения (результаты зафиксированы)
- Проводятся фишинг-симуляции ≥ 2 раза в год
- Собирается метрика: % кликов на опасные ссылки (тренд в сторону снижения)
✅ Готовность к проверке
- Папка с документами систематизирована (программа, журналы, тесты, отчёты)
- Отчёт за прошлый год готов (охват %, эффективность)
- План на следующий год актуален
Заключение
Требования ФСТЭК РФ к обучению — это не бюрократическая галочка, а реальная необходимость. Сотрудники, которые не знают разницы между фишинговым и легитимным письмом, остаются главной уязвимостью компании, даже если вы потратили миллионы на технические средства защиты.
За 2 недели можно привести всё в порядок, если действовать чётко по алгоритму. И если у вас есть инструмент, который автоматизирует отчётность (как AVAREANGE), то это становится фоновым процессом.
Главное правило: документируйте всё, что делаете, обновляйте программу каждый год, проводите тесты и фишинг-симуляции. И тогда при проверке ФСТЭК РФ вы спокойно покажете папку документов и скажете: "Вот, всё у нас в порядке".
Дополнительные ресурсы
- Приказ ФСТЭК № 239 — официальные требования по безопасности КИИ;
- Приказ ФСТЭК № 117 от 11.04.2025 — требования к специалистам ИБ;
- Постановление ПП РФ № 162 от 17.02.2018 — процедура проверок.
