Документы по информационной безопасности для финансовой организации в Москве: требования ЦБ
Вы руководитель или ответственный за ИБ в микрофинансовой компании, страховой или банке. Готовитесь к проверке Банка России, запросу от Роскомнадзора или просто наводите порядок в информационной безопасности. Понимаете, что нужны не только технические средства, но и документы — политики, положения, регламенты. Но какие именно обязательны именно для вашей организации, а какие можно отложить?
В этой статье разберём требования Банка России, состав организационно-распорядительных документов по ИБ для финансовых организаций и покажем, как подготовить комплект без лишних расходов. Отдельно коснёмся ситуации для организаций в Москве.
Коротко
- Обязательные документы: политика ИБ по ГОСТ Р 57580.1-2017, документы по операционной надёжности, уведомление РКН об обработке ПДн, политика обработки ПДн, приказ об ответственном за ПДн, документы по КИИ (если значимый объект).
- Основания: положения Банка России 851-П (кредитные организации), 757-П (некредитные финансовые организации), 787-П и 779-П (операционная надёжность), 152-ФЗ «О персональных данных», 187-ФЗ «О безопасности КИИ».
- Рекомендуется: режим коммерческой тайны, регламент удалённого доступа, NDA с подрядчиками, внутренние инструкции.
- Утверждает документы руководитель организации; знакомить нужно работников и представителей подрядчиков.
- Контролируют: ЦБ (57580, операционная надёжность), РКН (ПДн), ФСТЭК и ФСБ (КИИ, значимые объекты). С 2025–2026 — новые положения ЦБ и ужесточение ответственности.
Какие документы по ИБ обязательны: кредитная или некредитная финансовая организация
Требования к документам по ИБ для финансового сектора заданы не отдельным перечнем, а через ГОСТ Р 57580.1-2017 «Безопасность финансовых (банковских) операций» и положения Банка России. В зависимости от вида организации применяются разные нормы:
- Кредитные организации (банки, НКО): положение ЦБ от 30.01.2025 № 851-П (заменило 683-П с 29.03.2025). Устанавливает уровни защиты по ГОСТ Р 57580.1-2017, оценку соответствия по 57580.2-2018.
- Некредитные финансовые организации (МФО, страховые, НПФ, брокеры): положение ЦБ от 20.04.2021 № 757-П. По имеющимся данным, с 01.01.2027 вступает указание № 7219-У с обновлениями.
- Операционная надёжность: для банков — 787-П от 12.01.2022, для НФО — 779-П (актуализация по указанию № 7221-У с 01.01.2027).
- Персональные данные: 152-ФЗ и подзаконные акты (приказы РКН, ПП 1119). Финансовые организации всегда обрабатывают ПДн клиентов, работников, контрагентов.
- КИИ: финансовый рынок — сфера критической информационной инфраструктуры. Если организация владеет значимым объектом КИИ — обязательны документы по приказам ФСТЭК № 235 и № 239, Указу № 250.
| Документ | Обязателен? | Основание |
|---|---|---|
| Политика ИБ (защиты информации) по ГОСТ Р 57580.1-2017 | Да, для банков и НФО | 851-П, 757-П, ГОСТ Р 57580.1-2017 |
| Отчёт об оценке соответствия по ГОСТ Р 57580.2-2018 | Да, не реже раза в 2 года | 851-П п. 13 |
| Политика обработки ПДн и локальные акты по целям | Да, для любого оператора ПДн | 152-ФЗ ст. 18.1 ч. 1 п. 2 |
| Приказ о назначении ответственного за организацию обработки ПДн | Да, для юрлица | 152-ФЗ ст. 18.1, 22.1 |
| Уведомление в РКН об обработке ПДн | Да, до начала обработки | 152-ФЗ ст. 22 |
| Документы по операционной надёжности (регламенты управления рисками, инцидентами) | Да, для банков и НФО | 787-П, 779-П |
| Документы по КИИ (политика безопасности ЗОКИИ, план реагирования) | Да, если есть значимый объект КИИ | 187-ФЗ, приказы ФСТЭК 235/239, ФСБ 547 |
| Режим коммерческой тайны (перечень, положение, NDA) | Нет, по желанию | 98-ФЗ, ст. 10 (право обладателя) |
| Регламент удалённого доступа и правила использования ИТ | Рекомендуется | ТК РФ ст. 312.3, 312.6, практика |
Если ваша организация входит в число субъектов КИИ, то по Указу Президента № 250 от 01.05.2022 вы обязаны назначить заместителя руководителя по ИБ, создать подразделение ИБ и привлекать для работ по ИБ только организации с лицензией ФСТЭК на техническую защиту конфиденциальной информации. Это важно учитывать при выборе подрядчика.
Состав комплекта для вашей организации
Ниже — ориентировочный перечень документов, которые чаще всего требуются финансовым организациям. Конкретный состав зависит от вида организации, наличия значимых объектов КИИ, объёма обрабатываемых ПДн и внутренних процессов.
| Документ | Что в нём | Кто утверждает / кого знакомить |
|---|---|---|
| Политика ИБ по 57580.1 | Цели, область действия, процессы планирования, реализации, контроля и совершенствования мер защиты | Утверждает руководитель; знакомить всех работников |
| Положение об обработке и защите ПДн | Цели, категории субъектов и ПДн, сроки обработки, порядок уничтожения, меры защиты | Утверждает руководитель; ознакомить под роспись |
| Приказ об ответственном за организацию обработки ПДн | ФИО, обязанности, подотчётность исполнительному органу | Утверждает руководитель |
| Согласия на обработку ПДн (отдельные формы) | Перечень ПДн, цели, срок, возможность отзыва, согласие на распространение | Подписывает субъект ПДн |
| Регламент реагирования на инциденты и уведомления РКН | Порядок выявления, фиксации, внутреннего расследования, сроки уведомления РКН (24/72 часа) | Утверждает руководитель; обучить ответственных |
| Регламенты операционной надёжности | Управление рисками, непрерывность деятельности, восстановление после сбоев | Утверждает руководитель |
| Политика безопасности значимого объекта КИИ (если есть) | Цели, угрозы, состав системы безопасности, функции участников, план мероприятий | Утверждает руководитель субъекта КИИ |
| Положение о коммерческой тайне (если вводится) | Перечень сведений, режим доступа, учёт, гриф, ответственность | Утверждает руководитель; ознакомить всех работников |
Кто проверяет и что смотрят
Финансовые организации находятся под надзором сразу нескольких регуляторов, и у каждого свои фокусы:
- Банк России — проверяет соблюдение требований 57580, операционной надёжности, внутренних документов по ИБ. Может запросить политику ИБ, отчёты об оценке соответствия, регламенты.
- Роскомнадзор — контроль за обработкой персональных данных по 152-ФЗ. Запрашивает политику ПДн, приказ об ответственном, локальные акты, уведомление, согласия.
- ФСТЭК — надзор за значимыми объектами КИИ. Проверяет документы по приказам 235/239, план реагирования, ежегодные планы и отчёты.
- ФСБ (НКЦКИ) — взаимодействие с ГосСОПКА, информирование об инцидентах. Запросит план реагирования на компьютерные инциденты.
Типовые вопросы и запросы на проверке:
- Предоставьте утверждённую политику ИБ и документы, подтверждающие её доведение до работников.
- Где приказ о назначении ответственного за ПДн и положение об обработке ПДн?
- Покажите уведомление в РКН и актуальные согласия субъектов.
- Каким образом организовано реагирование на инциденты? Есть ли регламент и обученные сотрудники?
- Для значимых объектов КИИ: план мероприятий на текущий год, отчёт за прошлый, акт внутреннего контроля.
Как мы готовим комплект
Компания «МелданаСБ» не имеет лицензии ФСТЭК на техническую защиту конфиденциальной информации. Поэтому для финансовых организаций мы не выполняем под ключ техническую часть по ГОСТ Р 57580 и операционной надёжности. Эти работы выполняет партнёр-лицензиат ФСТЭК. Однако мы помогаем с правовым контуром: документы по персональным данным, режим коммерческой тайны, общие политики ИБ для коммерческого блока, регламенты удалённой работы и NDA. Такой подход позволяет закрыть юридические риски, не переплачивая за то, что вы можете подготовить с нами дистанционно.
| Этап | Что делаем | Результат |
|---|---|---|
| 1. Опросный лист | Присылаем DOCX-опросник: деятельность, цели обработки ПДн, системы, сотрудники, контрагенты. При необходимости созвон. | Понимание ваших процессов и требований |
| 2. Разбор процессов | Анализируем, какие ПДн обрабатываете, есть ли подрядчики, удалёнка, КТ, сайт | Перечень необходимых документов с учётом именно вашей организации |
| 3. Проекты документов | Готовим проекты политик, положений, приказов, согласий, регламентов. Адаптируем под ваши процессы, не отдаём пустой шаблон. | Пакет документов, готовых к согласованию |
| 4. Согласование с вами | Обсуждаем формулировки, вносим правки, учитываем замечания юристов и кадровиков | Документы, которые точно ложатся на вашу оргструктуру |
| 5. Утверждение и ознакомление | Вы утверждаете приказом руководителя, организуете подписание листов ознакомления | Юридически значимый комплект |
| 6. Памятка по поддержанию | Даём краткую инструкцию: когда обновлять, кого знакомить, что контролировать | Система работает без постоянного привлечения консультантов |
Если применимо к вашей сфере (например, значимый объект КИИ или полный цикл по 57580), мы подключаем партнёра-лицензиата ФСТЭК. Он берёт на себя техническую часть, а мы параллельно готовим правовой блок. Это экономит время и бюджет.
Особенности, о которых забывают
- ✓ Двойное регулирование: одновременно ЦБ (57580, операционная надёжность) и ФСТЭК (если значимый объект КИИ). Нужны отдельные комплекты, не стоит смешивать.
- ✓ Оценка соответствия по 57580.2 проводится не внутренней комиссией, а внешними проверяющими организациями. Для банков — раз в 2 года, отчёт хранится 5 лет.
- ✓ Неопубликованная политика обработки ПДн на сайте — прямой штраф по ч. 3 ст. 13.11 КоАП РФ (30–60 тыс. руб. для юрлиц). А неуведомление РКН об утечке — до 3 млн руб.
- ✓ Если ваша организация — субъект КИИ, то без приказа о назначении заместителя руководителя по ИБ и положения о подразделении ИБ вы не выполните Указ № 250. Это отдельный блок, часто о нём забывают.
- ✓ С 01.09.2025 согласие на обработку ПДн должно оформляться отдельно от иных документов. Это требует переработки форм для сайта, анкет, договоров.
Разбор на примере: микрофинансовая компания
Условный пример для наглядности — не реальный заказчик.
| Организация | Микрофинансовая компания, 120 сотрудников, офисы в Москве и ещё двух городах |
| Применимые требования | 757-П, 779-П, 152-ФЗ, признаков значимого объекта КИИ не выявлено |
| Документов в комплекте | 27 документов (правовой блок ПДн, режим КТ, регламенты удалёнки, частично политика ИБ) |
| Что делали с партнёром-лицензиатом | Техническая часть политики ИБ по 57580.1 и оценка соответствия |
| Срок | 5 недель: 2 недели подготовка, 1 неделя согласование, 2 недели утверждение и обучение |
Как шла работа:
Что будет без документов
Отсутствие обязательных документов по ИБ — это прежде всего риск предписаний и штрафов. Для финансовых организаций ключевые составы:
- Персональные данные (КоАП РФ ст. 13.11): неопубликованная политика ПДн — штраф на юрлиц 30–60 тыс. руб. (ч. 3); обработка без согласия — от 300 тыс. до 700 тыс. руб. (ч. 2); неуведомление РКН об обработке — 100–300 тыс. руб. (ч. 10); неуведомление об утечке — 1–3 млн руб. (ч. 11). За сами утечки штрафы достигают 15–18 млн руб., а при повторных — процент от выручки до 500 млн руб.
- Значимые объекты КИИ (КоАП РФ ст. 13.12.1): нарушение требований к безопасности — юрлица 50–100 тыс. руб. (ч. 1); нарушение порядка информирования об инцидентах — 100–500 тыс. руб. (ч. 2). При повторных нарушениях суммы выше.
- Коммерческая тайна: если режим не введён, то при утечке сведений вы не сможете привлечь виновного к ответственности по ст. 183 УК РФ и взыскать убытки. Суд откажет, так как нет доказательств, что информация была охраняемой.
- Отдельного штрафа «за отсутствие политики ИБ по 57580» в КоАП нет, но Банк России вправе применить меры воздействия: предписание, ограничение операций, а при систематических нарушениях — отзыв лицензии (для кредитных организаций).
Чем поможем и сколько это стоит
Для финансовых организаций в Москве мы предлагаем юридический и организационный пакет, который закрывает требования 152-ФЗ, ТК РФ и 98-ФЗ. Техническую часть по 57580 и операционной надёжности выполняет партнёр-лицензиат ФСТЭК — мы помогаем скоординировать процесс, чтобы не было дублей и противоречий. Цена ниже рынка за счёт дистанционного формата и отработанных типовых решений; документы готовит специалист, а не конвейер.
| Вариант | Рынок | МелданаСБ | Срок |
|---|---|---|---|
| Правовой пакет ПДн для финансовой организации | 50 000 – 100 000 ₽ | от 19 900 ₽ | 5–7 рабочих дней |
| Режим коммерческой тайны | 20 000 – 50 000 ₽ | от 14 900 ₽ | 5 рабочих дней |
| Полный комплект по 57580 и операционной надёжности (с партнёром-лицензиатом) | по запросу | цена по запросу | от 3 недель |
✓ Срок: правовой пакет за 5–7 рабочих дней
✓ Цена: от 19 900 ₽ — отработанные типовые решения, дистанционно
✓ Документы под ваши процессы, а не пустой шаблон
Рассчитать комплект документовЧастые вопросы
Обязателен ли ГОСТ Р 57580 для микрофинансовой организации?
Кто проводит оценку соответствия по ГОСТ Р 57580.2?
ЦБ и ФСТЭК — одни и те же документы или разные?
Что такое операционная надёжность и какие документы нужны?
Если у нас нет значимых объектов КИИ, Указ № 250 всё равно действует?
Для подготовки правового пакета по персональным данным обратитесь на страницу документов по 152-ФЗ. Если требуется методическое сопровождение модели угроз, смотрите услугу по модели угроз ИБ. По остальным вопросам — свяжитесь с нами.
Документы по ИБ для разных организаций и отраслей
- Малый бизнес и ИП
- Компания — оператор ПДн
- Коммерческая тайна
- Удалённая работа и подрядчики
- Госучреждение и ГИС
- Субъект КИИ и значимые объекты
- Медицина
- Образование
- Промышленность
- Торговля и e-commerce
- Связь и провайдеры
- Транспорт и логистика
- Энергетика и ТЭК
- ЖКХ и управляющие компании
- ИТ-компании, SaaS, интеграторы
Документы по ИБ шаг за шагом
