Нужен ли в организации руководитель информационной безопасности


9 октября 2026
Время прочтения: 4 мин.
Нужен ли в организации руководитель информационной безопасности

Защита данных сегодня критически важна для любой организации. Однако на практике компании часто не знают, обязательно ли создавать отдельную структуру информационной безопасности или можно обойтись одним специалистом. 

В статье разберем, какие правила действуют для обычных фирм, а какие - для стратегических предприятий. 

Кто отвечает за информационную безопасность?

Согласно п. 2.1.1 ГОСТ Р 50922-2006 защита информации - деятельность, направленная на предотвращение утечки защищаемой информации, несанкционированных и непреднамеренных воздействий на защищаемую информацию.

За информационную безопасность в компании отвечает ее руководитель - генеральный директор. Закон не требует, чтобы в каждой организации был отдельный руководитель информационной безопасности или специальный ответственный.

Если компания не относится к субъектам критической информационной инфраструктуры (КИИ) и не входит в специальный перечень (п. 1 Указа Президента РФ от 01.05.2022 № 250 «О дополнительных мерах по обеспечению информационной безопасности Российской Федерации»), вы сами решаете, как организовать эту работу. Можно назначить по специалиста по информационной безопасности, IT-менеджера или другое компетентное лицо. 

Главное - закрепить функции и ответственность такого лица в локальном нормативном акте (например, в политике информационной безопасности или должностной инструкции) и приказе о назначении.

Совет

Чтобы избежать конфликта интересов, ответственное лицо лучше подчинить напрямую генеральному директору - ведь конечная ответственность все равно лежит на нем.

Структура информационной безопасности

Строгие требования действуют для организаций, включенных в перечень п. 1 Указа Президента РФ от 01.05.2022 № 250, и субъектов критической информационной инфраструктуры согласно ст. 2 Федерального закона от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации».

К таким организациям относятся:

  • государственные корпорации (компании) и иные организации, созданные на основании федеральных законов.
  • Стратегические предприятия и стратегические акционерные общества.
  • Системообразующие организации российской экономики.
  • Юридические лица, являющиеся субъектами критической информационной инфраструктуры (ч. 8 ст. 2 Федерального закона от 26.07.2017 № 187-ФЗ) - компании в сферах здравоохранения, науки, транспорта, связи, энергетики, финансового рынка, ТЭК, атомной энергии, оборонной и химической промышленности.

Для указанных категорий организаций закон требует создать специальную структуру информационной безопасности.

Согласно пп. «а», «б» п. 1 Указа Президента РФ от 01.05.2022 № 250 и Постановлению Правительства РФ от 15.07.2022 № 1272 «Об утверждении типового положения о заместителе руководителя органа (организации), ответственном за обеспечение информационной безопасности в органе (организации), и типового положения о структурном подразделении в органе (организации), обеспечивающем информационную безопасность органа (организации)», необходимо:

  1. Назначить заместителя по информационной безопасности. Это лицо должно состоять в штате именно в должности заместителя руководителя, подчиняться напрямую генеральному директору и нести персональную ответственность (п. 3 Типового положения).
  2. Создать подразделение по информационной безопасности. Информационная безопасность подразделения обеспечивается через создание отдельного структурного подразделения или возложение этих функций на существующий отдел, который подчиняется указанному заместителю.

Структура информационной безопасности в зависимости от типа компании:

Категория организации Что нужно сделать
Обычные коммерческие компании Решают сами: достаточно назначить специалиста или нужно отдельное подразделение. Правила устанавливаются внутренними документами
Субъекты критической информационной инфраструктуры и организации из Указа № 250 Обязательно назначить заместителя руководителя по информационной безопасности и создать профильное структурное подразделение

Помимо информационной безопасности, на компании возложены задачи по гражданской обороне (ГО) и защите от чрезвычайных ситуаций (ЧС). Об этом читайте в нашей отдельной статье «Как организовать ГО и ЧС в организации: обязанности и документы».

Формирование правильной структуры, оформление документов и кадровые решения требуют внимания к деталям Трудового кодекса РФ. Ошибки здесь могут обернуться штрафами и сбоями в работе. Если у вас возникли вопросы, обращайтесь в компанию «Митрофанова и партнеры» - наши эксперты окажут квалифицированную помощь.

Свяжитесь с нами!

Мы поможем грамотно оформить документы и защитить вашу компанию от правовых рисков:

- написать на почту i.krotov@mitrofanova.ru
- позвонить по тел. +7(916) 416-49-60

Проконсультироваться

Вопрос-ответ

Вопрос 1. Можно ли назначить заместителем по информационной безопасности действующего IT-директора, если его должность так и называется?

Ответ: Нет, согласно требованиям Указа № 250 и Типового положения, заместитель по информационной безопасности должен занимать именно эту должность и подчиняться напрямую первому руководителю. Совмещение с должностью IT-директора создает конфликт интересов, так как IT-директор отвечает за внедрение и эксплуатацию систем, а ИБ-заместитель - за независимый контроль их защищенности.

Вопрос 2. Грозят ли штрафы обычной коммерческой компании, если у нее нет отдельного отдела информационной безопасности?

Ответ: Для обычных коммерческих компаний, не входящих в перечень Указа № 250 и не являющихся субъектами КИИ, создание отдельного подразделения или назначение заместителя руководителя по ИБ не является обязательным требованием закона. Однако отсутствие ответственного лица и внутренних регламентов по защите персональных данных может привести к утечкам и штрафам по закону о персональных данных (152-ФЗ).

Вопрос 3. Какие внутренние документы нужно разработать для организации защиты информации?

Ответ: Работодателю необходимо утвердить Политику информационной безопасности, Положение о защите персональных данных, инструкции для сотрудников по работе с корпоративными системами и регламенты реагирования на инциденты. С этими документами работники должны быть ознакомлены под роспись.


#кадровое делопроизводство #оптимизация процессов #ЛНА #руководитель информационной безопасности #Указ Президента № 250 #новый документ #практическая статья #структура информационной безопасности #критическая информационная инфраструктура (КИИ) #юрист

Поделиться материалом
Скопировать ссылку