Кто отвечает за информационную безопасность в небольшой компании
Вопрос «Кто у нас отвечает за информационную безопасность?» в небольшой компании часто повисает в воздухе. Директор занят стратегией, бухгалтер — отчётностью, а сисадмин — чтобы «всё работало». Между тем, утечка клиентской базы, блокировка компьютеров вирусом-шифровальщиком или штраф от Роскомнадзора — риски, которые могут серьёзно ударить по бизнесу. Разбираемся, кто по закону и по факту должен заниматься ИБ, когда пора нанимать специалиста и как правильно распределить ответственность, чтобы не остаться у разбитого корыта.
Коротко о главном
В небольшой компании формальная и фактическая ответственность за информационную безопасность почти всегда лежит на её руководителе — генеральном директоре (п. 1 ст. 2.4 КоАП РФ). Он отвечает за всё, что происходит в организации, включая ущерб от киберинцидентов и нарушения законодательства в области защиты информации.
На практике директор делегирует эти функции. Чаще всего «ответственным за ИБ» становится тот, кто разбирается в технике — системный администратор или приходящий IT-специалист. Однако его обязанности нужно чётко прописать в должностной инструкции и приказе, иначе при проверке вся ответственность снова ляжет на директора.
Отдельный штатный специалист по ИБ нужен, когда риски и масштабы бизнеса перевешивают затраты на его зарплату. Критерии: работа с персональными данными (152-ФЗ), наличие коммерческой тайны, использование критически важных для бизнеса IT-систем или попадание под закон о КИИ (187-ФЗ). До этого момента функцию ИБ можно закрыть силами имеющихся сотрудников, внешних подрядчиков и грамотно составленных внутренних регламентов.
В этой статье
- Формальный ответственный: что говорит закон
- Фактический ответственный: кто делает работу на практике
- Как распределить обязанности между сотрудниками
- Когда компании нужен отдельный специалист по ИБ
- Подводные камни и типичные ошибки
- Чек-лист: как назначить ответственного за ИБ правильно
Формальный ответственный: что говорит закон
С точки зрения законодательства, ответственным за всё в компании является её руководитель — генеральный директор (единоличный исполнительный орган). Это следует из принципа единоначалия и прямо закреплено в Кодексе об административных правонарушениях: административную ответственность за нарушения несёт юридическое лицо, а в его лице — должностное лицо, которым и является директор (п. 1 ст. 2.4 КоАП РФ).
Если произойдёт утечка персональных данных клиентов, и Роскомнадзор проведёт проверку, штраф по ст. 13.11 КоАП РФ выпишут на организацию. Но привлечь к ответственности могут и самого директора. То же самое касается нарушений в области защиты государственной тайны, коммерческой тайны или требований к критической информационной инфраструктуре (КИИ).
Директор не может избежать ответственности за ИБ, просто сказав «это не моя область». Он может и должен делегировать исполнение, но общий контроль и последствия остаются за ним.
Таким образом, формально «главный по ИБ» в компании всегда один — её руководитель. Всё остальное — это вопрос грамотного делегирования полномочий и фиксации этого в локальных документах.
Фактический ответственный: кто делает работу на практике
Поскольку директор физически не может лично настраивать антивирусы и проводить аудит логов, обязанности распределяются между сотрудниками. Вот типичные сценарии для малого и среднего бизнеса:
- Системный администратор (или внешний IT-подрядчик). Самый частый вариант. Этот человек обеспечивает техническую составляющую ИБ: ставит и обновляет ПО, настраивает брандмауэры, резервное копирование, права доступа. Риск в том, что его фокус — «чтобы работало», а не «чтобы было безопасно». Без чёткого ТЗ он может пропустить важные политики.
- Руководитель отдела, где сосредоточена ключевая информация. Например, начальник отдела продаж может быть назначен ответственным за сохранность клиентской базы, а главный бухгалтер — за защиту финансовой отчётности и персональных данных сотрудников. Это логично, но требует от них знаний в ИБ.
- Совместитель из числа офис-менеджеров или юристов. В очень маленьких компаниях функции по составлению политик, инструктажу сотрудников и ведению журналов могут быть возложены на того, кто умеет работать с документами. Техническую часть при этом всё равно должен выполнять IT-специалист.
Ключевой момент: кто бы ни выполнял работу, его полномочия и обязанности должны быть документально закреплены. Иначе при инциденте все шишки полетят на директора, а сотрудник скажет: «Меня это не касалось, это не входило в мои обязанности».
Как распределить обязанности между сотрудниками
Чтобы делегирование было эффективным и защищало компанию, действуйте по шагам.
Шаг 1. Оцените риски. Ответьте на вопросы: Какая информация для вас критична (базы клиентов, финансовые планы, ноу-хау)? Обрабатываете ли вы персональные данные (даже только своих сотрудников)? Есть ли коммерческая тайна? Ответы покажут, от каких угроз нужно защищаться в первую очередь.
Шаг 2. Издайте приказ. Это основной документ. В нём:
- Назначьте ответственным за организацию защиты информации в целом — генерального директора.
- Назначьте ответственных за конкретные области (например, «за обеспечение технической защиты информации» — системного администратора Иванова И.И.; «за защиту персональных данных сотрудников» — главного бухгалтера Петрову П.П.).
- Утвердите перечень защищаемой информации.
- Возложите на ответственных конкретные обязанности с указанием сроков.
Шаг 3. Разработайте и внедрите локальные нормативные акты (ЛНА). Это регламенты, с которыми должны быть ознакомлены все сотрудники под подпись:
- Политика информационной безопасности.
- Положение об обработке и защите персональных данных (если вы их обрабатываете).
- Инструкция пользователя по ИБ (что нельзя открывать сомнительные письма, ставить флешки и т.д.).
- Положение о коммерческой тайне (при необходимости).
Шаг 4. Проведите обучение и инструктаж. Самые слабые звено в ИБ — люди. Регулярно (хотя бы раз в год) напоминайте сотрудникам о правилах. Фиксируйте факт проведения инструктажа в журнале.
Диадок: ЭДО — безопасный и юридически значимый обмен документами с контрагентами. Подключить Диадок
Когда компании нужен отдельный специалист по ИБ
Нанимать отдельного сотрудника на позицию «специалист по информационной безопасности» имеет смысл, когда потенциальные убытки от киберинцидентов существенно превышают затраты на его зарплату (от 80–150 тыс. руб. в месяц в регионах и значительно выше в Москве). Конкретные триггеры:
- Вы — субъект КИИ. Если ваша компания признана объектом критической информационной инфраструктуры (по 187-ФЗ), то наличие ответственного специалиста по ИБ — не право, а обязанность. За неисполнение — крупные штрафы.
- Массовая обработка персональных данных. Вы работаете в ритейле, онлайн-сервисах, медицине, образовании — везде, где базы клиентов исчисляются десятками тысяч записей. Риск штрафов от Роскомнадзора и репутационные потери огромны.
- Высокие требования контрагентов или регуляторов. Например, вы работаете с госзаказом, крупными корпорациями или банками, которые проводят аудит своих поставщиков на соответствие стандартам ИБ (например, ИСО 27001).
- Собственная сложная IT-инфраструктура. Множество серверов, удалённые офисы, сотни рабочих мест, свои интернет-магазины или мобильные приложения.
Если этих условий нет, но базовые меры безопасности нужны, можно привлекать внешних подрядчиков (аутсорсинговые компании по ИБ) для проведения пентестов, аудита, настройки DLP-систем или обучения сотрудников.
Подводные камни и типичные ошибки
- «Назначили» без документального закрепления. Устная договорённость «Вася, ты у нас за компы отвечаешь, вот и за безопасность тоже» не работает. Нет приказа — нет ответственности у Васи, но она остаётся у директора.
- Перегрузка IT-специалиста. Сисадмину ставят задачу «обеспечить безопасность», но не дают ни бюджета, ни полномочий запрещать сотрудникам risky behavior (посещение опасных сайтов, использование личной почты). Итог — профанация.
- Игнорирование «человеческого фактора». Вложение всех ресурсов в «железо» и софт при нулевом обучении сотрудников. 90% успешных атак начинаются с фишингового письма, на которое кто-то кликнул.
- Отсутствие реакции на инциденты. Не прописан порядок действий при утечке данных или вирусной атаке. В панике каждый действует сам по себе, что усугубляет ущерб.
- Нарушение закона о персональных данных. Самая частая и дорогая ошибка. Не уведомили Роскомнадзор, не получили согласия на обработку, не назначили ответственного — стандартный набор для штрафа.
Чек-лист: как назначить ответственного за ИБ правильно
1. Определитесь с моделью. Кто будет исполнять: свой сисадмин, внешний аутсорсер, совместитель?
2. Подготовьте пакет документов. Приказ о назначении, должностная инструкция для ответственного, Политика ИБ, Положение о ПДн.
3. Издайте приказ. Чётко пропишите зоны ответственности каждого.
4. Ознакомьте сотрудников с ЛНА под подпись. Заведите журнал ознакомления.
5. Обеспечьте техническую базу. Выделите бюджет на антивирус, VPN, систему резервного копирования (хотя бы облачного).
6. Проведите вводный инструктаж. Объясните простым языком, что нельзя и что нужно делать.
7. Запланируйте регулярный аудит. Хотя бы раз в год проверяйте, как соблюдаются правила, обновляйте ПО и пароли.
Этот минимум не сделает вас неуязвимыми, но создаст базовый уровень защиты и покажет проверяющим, что вы не игнорируете вопрос.
Заключение
В небольшой компании отвечать за информационную безопасность в итоге всегда будет её руководитель. Его главная задача — не стать экспертом по шифрованию, а грамотно выстроить процесс: оценить риски, документально назначить исполнителей, обеспечить их ресурсами и регулярно контролировать результат.
Пока компания растёт, можно обходиться силами IT-специалиста, главного бухгалтера и набором простых, но работающих правил для всех сотрудников. Момент, когда потребуется отдельный специалист по ИБ, обычно очевиден: либо бизнес становится мишенью для хакеров, либо этого напрямую требует закон или ключевые партнёры. Главное — не ждать, пока инцидент сам расставит все точки над i, потому что цена такой «расстановки» может оказаться слишком высокой.
Часто задаваемые вопросы
Суммы приведены по действующей редакции статьи 13.11 КоАП на август 2026 года. Отдельно стоит помнить о крупных составах: утечка данных 10–100 тысяч субъектов — от 5 до 10 млн ₽ для юрлица, свыше 100 тысяч — от 10 до 15 млн ₽, а повторная утечка тарифицируется оборотным штрафом от 1 до 3% выручки, но не менее 20 млн ₽.