Документы по информационной безопасности для ИТ-компании и SaaS в Серпухове
Руководитель ИТ-компании или SaaS-сервиса сталкивается с ситуацией: крупный заказчик перед подписанием договора запрашивает пакет документов по информационной безопасности — политику ИБ, регламенты доступа, порядок реагирования на инциденты, а также документы по защите персональных данных. Без этого пакета контракт могут перенести или вовсе не согласовать. Складывается ощущение, что требования непрозрачны, а сроки поджимают.
Разберём, какие документы по ИБ действительно обязательны для ИТ-компании и разработчика SaaS в Серпухове, а какие — рекомендация, продиктованная практикой заказчиков. Покажем, как собрать комплект без лишних затрат и к каким проверкам готовиться.
Коротко
- Обязательный минимум для ИТ-компании и SaaS, обрабатывающих персональные данные, — документы по 152-ФЗ: опубликованная политика, локальные акты, приказ об ответственном, согласия, поручения, уведомление в РКН.
- Политика информационной безопасности (внутренняя) для коммерческой ИТ-компании не является обязательной по закону, если она не субъект КИИ или госсектор. Однако заказчики требуют её по договору.
- Утверждает документы руководитель организации. Ни РКН, ни ФСТЭК не «принимают» и не согласовывают ОРД — они вправе лишь запросить их для проверки.
- Контролируют в основном РКН (по ПДн). ФСТЭК проверяет только ГИС, значимые объекты КИИ и лицензиатов; для обычной ИТ-компании плановой проверки ФСТЭК по ИСПДн нет.
- С 2025–2026 годов ужесточились требования к согласиям (отдельные формы) и инцидентам (уведомление РКН за 24/72 часа), а с 01.03.2027 для подрядчиков госсектора и КИИ вводится Узи.
Какие документы по ИБ обязательны: ИТ-компания, разработчик SaaS или интегратор
Для ИТ-компании применимы три блока норм. Первый — Федеральный закон № 152-ФЗ «О персональных данных», если компания обрабатывает ПДн клиентов, сотрудников или пользователей SaaS. Второй — требования заказчиков, которые вытекают из договоров и отраслевых норм (например, для подрядчиков госсектора и субъектов КИИ). Третий — добровольные стандарты, такие как ГОСТ Р 56939-2024 по безопасной разработке и ГОСТ Р ИСО/МЭК 27001-2021 по системам менеджмента ИБ.
| Документ | Обязателен? | Основание |
|---|---|---|
| Политика обработки ПДн (опубликована на сайте) | Обязателен, если собираете ПДн через сайт/приложение | ч. 2 ст. 18.1 152-ФЗ |
| Локальные акты по целям обработки (положение об обработке ПДн) | Обязателен для юридического лица | п. 2 ч. 1 ст. 18.1 152-ФЗ |
| Приказ о назначении ответственного за организацию обработки ПДн | Обязателен для юридического лица | ст. 22.1 152-ФЗ |
| Согласия на обработку ПДн (отдельные формы) | Обязателен, если обработка требует согласия | ч. 1 ст. 9 152-ФЗ (ред. 156-ФЗ от 24.06.2025) |
| Поручения на обработку ПДн (для подрядчиков/сервисов) | Обязателен, если передаёте ПДн обработчику | ч. 3 ст. 6 152-ФЗ |
| Уведомление в РКН | Обязателен до начала обработки | ст. 22 152-ФЗ |
| Регламент реагирования на инциденты с ПДн (уведомление РКН 24/72 ч) | Обязателен как мера по ст. 19 и ч. 3.1 ст. 21 | ст. 19, ч. 3.1 ст. 21 152-ФЗ |
| Внутренняя политика ИБ (правила использования ИТ, доступ, инциденты) | Рекомендуется для коммерческих ИТ-компаний; обязательна для субъектов КИИ и ГИС | Практика; приказ ФСТЭК 117 (для госсектора), приказ 235 (для значимых объектов КИИ) |
| Регламент безопасной разработки (по ГОСТ Р 56939-2024) | Добровольный, востребован тендерами | ГОСТ Р 56939-2024 |
| Документы по Узи подрядчика (для работы с госсектором/КИИ) | Обязателен с 01.03.2027 для допуска к ГИС и значимым объектам КИИ | Приказы ФСТЭК № 137, № 220 |
Состав комплекта для вашей организации
Ниже — типовой набор документов, который покрывает требования 152-ФЗ и ожидания корпоративных заказчиков. Для каждой позиции указано, что внутри и кто утверждает или знакомит.
| Документ | Что в нём | Кто утверждает / кого знакомить |
|---|---|---|
| Политика обработки ПДн | Цели, категории данных и субъектов, сроки, порядок уничтожения, меры защиты | Утверждает руководитель; публикуется на сайте |
| Положение об обработке и защите ПДн работников | Порядок работы с данными сотрудников, доступ, передача внутри организации | Утверждает руководитель; знакомят всех работников под роспись |
| Приказ о назначении ответственного за организацию обработки ПДн | ФИО, обязанности по внутреннему контролю, приём обращений субъектов | Утверждает руководитель; знакомят ответственного |
| Формы согласий на обработку ПДн | Отдельные документы для клиентов, работников, соискателей (с 01.09.2025) | Утверждает руководитель; используются при сборе данных |
| Поручения на обработку (для подрядчиков, хостинга, рассылок) | Условия обработки, требования безопасности, обязанность уведомлять об инцидентах | Подписывает руководитель; направляется контрагенту |
| Регламент реагирования на инциденты с ПДн | Порядок действий при утечке, сроки уведомления РКН (24/72 часа) | Утверждает руководитель; знакомят ответственных |
| Политика ИБ (внутренняя) | Правила использования ИТ, пароли, удалённый доступ, реагирование на инциденты | Утверждает руководитель; знакомят всех сотрудников |
| Регламент безопасной разработки | Процессы SDLC, анализ угроз, контроль кода, тестирование | Утверждает технический директор; знакомят разработчиков |
| Регламент доступа к клиентским системам | Матрица доступа, учётные записи, порядок отзыва, логирование | Утверждает руководитель; знакомят администраторов |
Кто проверяет и что смотрят
Основной контролирующий орган для ИТ-компании, работающей с персональными данными, — Роскомнадзор. Он вправе запросить документы и локальные акты по статье 18.1 152-ФЗ: политику, положения, приказ об ответственном, сведения об ознакомлении работников. ФСТЭК планово проверяет только государственные информационные системы, значимые объекты КИИ и лицензиатов. Если ваша компания не относится к этим категориям, плановой проверки ФСТЭК по коммерческой ИСПДн не будет. ЦБ контролирует лишь банки и некредитные финансовые организации.
Что обычно запрашивают при проверке или в анкете заказчика:
- Есть ли опубликованная политика обработки ПДн на страницах сбора данных?
- Назначен ли ответственный за организацию обработки ПДн и где приказ?
- Согласия оформлены отдельными документами, а не пунктом в договоре?
- Заключены ли поручения с подрядчиками, которым передаются данные?
- Какой порядок уведомления РКН об инцидентах и кто отвечает за 24-часовой срок?
- Есть ли политика ИБ и регламент доступа к клиентской инфраструктуре?
Как мы готовим комплект
Работаем дистанционно по всей России, в том числе с организациями из Серпухове. Сначала вы заполняете опросный лист (DOCX) о деятельности, целях обработки ПДн, системах, сотрудниках и контрагентах. При необходимости проводим короткий созвон для уточнения процессов.
1. Опросный лист
Собираем данные о компании, потоках ПДн, подрядчиках, технической инфраструктуре и запросах заказчиков.
2. Разбор процессов и целей обработки
Определяем цели, правовые основания, категории субъектов, сроки хранения и порядок уничтожения.
3. Проекты документов
Готовим политики, положения, приказы, формы согласий и поручений под ваши процессы, а не пустой шаблон.
4. Согласование с вами
Вы проверяете тексты, вносите правки; при необходимости уточняем формулировки.
5. Утверждение и ознакомление
Документы утверждает руководитель. Даём памятку по ознакомлению работников под роспись и порядку хранения.
Если требуется техническая часть — модель угроз, определение уровня защищённости ИСПДн, оценка эффективности — мы оказываем методическое сопровождение (шаблон, указания, консультации, проверка). Сам документ готовит и утверждает специалист заказчика. Для ГИС, значимых объектов КИИ и подрядчиков этих систем работы выполняем совместно с партнёром-лицензиатом ФСТЭК.
Особенности, о которых забывают
- ✓ Требования заказчиков. Крупные компании перед договором всё чаще запрашивают политику ИБ, регламент доступа и порядок реагирования на инциденты. Это не прихоть, а их внутренняя процедура оценки подрядчика.
- ✓ Узи подрядчиков. С 01.03.2027 для допуска к ГИС и значимым объектам КИИ вводится оценка уровня зрелости (Узи) подрядчика. Если работаете с госсектором или субъектами КИИ, готовьтесь заранее.
- ✓ ГОСТ 27001 — добровольно, но полезно. Сертификация по ГОСТ Р ИСО/МЭК 27001-2021 не обязательна по закону, но часто является условием тендеров и договоров с иностранными партнёрами.
- ✓ Поручения на обработку. Если SaaS получает данные от оператора (например, клиники или интернет-магазина), обязательно оформить поручение по ч. 3 ст. 6 152-ФЗ. Без него обработка незаконна, и штраф может получить обе стороны.
- ✓ Удалённая работа. Регламент удалённого доступа (VPN, MFA, запрет личных облаков) не прописан в законе как обязательный, но по ст. 312.3 и 312.6 ТК РФ работодатель обязан обеспечить безопасность при дистанционном труде. На практике такой документ снимает риски утечек.
Разбор на примере: SaaS-сервис для клиник
Условный пример для наглядности — не реальный заказчик
| Организация | Облачный сервис для записи пациентов и хранения медицинских данных, зарегистрирован в Серпухове |
| Применимые требования | 152-ФЗ (обработка ПДн по поручению клиник, спецкатегории), требования заказчиков о наличии политики ИБ, регламентов доступа и реагирования |
| Документов в комплекте | 18 (политика ПДн, положения, приказы, 4 формы согласий, 5 поручений, регламенты, политика ИБ, регламент безопасной разработки) |
| Что делали с партнёром-лицензиатом | Методическое сопровождение модели угроз и акта определения уровня защищённости ИСПДн — документы готовил специалист заказчика, партнёр проверял |
| Срок | 7 рабочих дней на правовой пакет, ещё 5 дней на методическое сопровождение технической части |
Как работали:
- Заполнен опросный лист: цели обработки, потоки данных между клиниками и сервисом, задействованные подрядчики, порядок хранения.
- Выделены отдельные цели обработки: запись на приём, напоминания, хранение медицинской информации, аналитика. Для каждой цели определён срок и порядок уничтожения.
- Подготовлены согласия для пациентов (отдельные формы) и поручения на обработку для клиник, хостинга и сервиса рассылок.
- Разработана внутренняя политика ИБ с правилами доступа к клиентским системам и реагирования на инциденты.
- Утверждение руководителем, ознакомление сотрудников, размещение политики ПДн на сайте.
Что будет без документов
Ответственность за нарушения в сфере персональных данных установлена статьёй 13.11 КоАП РФ. Прямого штрафа «за отсутствие комплекта ОРД» нет, но отдельные составы применяются на практике:
- Не опубликована политика ПДн — ч. 3 ст. 13.11: для юридических лиц штраф от 30 000 до 60 000 ₽.
- Обработка ПДн без правового основания — ч. 1 ст. 13.11: юрлица от 150 000 до 300 000 ₽.
- Обработка без письменного согласия — ч. 2 ст. 13.11: юрлица от 300 000 до 700 000 ₽.
- Не подано уведомление в РКН — ч. 10 ст. 13.11: юрлица от 100 000 до 300 000 ₽.
- Не уведомили РКН об утечке за 24 часа — ч. 11 ст. 13.11: юрлица от 1 000 000 до 3 000 000 ₽.
- Утечка спецкатегорий ПДн (например, медицинских) — ч. 16 ст. 13.11: юрлица от 10 000 000 до 15 000 000 ₽, повторно — оборотный штраф.
Кроме административных рисков, отсутствие документов по коммерческой тайне не позволит доказать режим КТ в суде: при разглашении бывшим сотрудником суд не увидит перечень сведений, гриф и расписки. Увольнение по п. 6 «в» ч. 1 ст. 81 ТК РФ за разглашение тайны тоже требует доказательств, что сведения были охраняемыми. Если компания не ввела режим КТ всеми пятью мерами ст. 10 98-ФЗ, увольнение может быть оспорено.
Чем поможем и сколько это стоит
Готовим под ключ правовой и организационный пакет:
- Политика обработки ПДн (для сайта и внутренняя), положение об обработке ПДн, положение о ПДн работников, приказ об ответственном, формы согласий отдельными документами, поручения на обработку, регламент ответов на запросы субъектов, порядок уничтожения.
- Внутренняя политика ИБ и правила использования ИТ для коммерческой компании, регламент удалённого доступа и NDA.
- При необходимости — режим коммерческой тайны (положение, перечень сведений, приказ, обязательства, гриф, журналы).
- Методическое сопровождение по модели угроз — шаблон, указания, проверка.
| Вариант | Рынок | МелданаСБ | Срок |
|---|---|---|---|
| Базовый пакет ПДн | от 10 000–20 000 ₽ | от 19 900 ₽ | 5–7 раб. дней |
| Правовой пакет ПДн + политика ИБ + правила ИТ | от 50 000–100 000 ₽ | от 19 900 ₽ (пакет уже включает) | 5–7 раб. дней |
| Режим коммерческой тайны | по запросу | от 14 900 ₽ | 5 раб. дней |
Цена ниже среднего сегмента, потому что мы используем отработанные типовые решения и работаем дистанционно без выезда специалиста. Документы готовит специалист; вы получаете адаптацию под ваши процессы, а не пустой шаблон.
✓ Подготовим за 5–7 рабочих дней
✓ От 19 900 ₽ за правовой пакет ПДн + политику ИБ
✓ Документы под ваши процессы, а не пустой шаблон
Частые вопросы
Обязателен ли ГОСТ Р ИСО/МЭК 27001 для ИТ-компании?
Что такое Узи подрядчика и когда он нужен?
Нужно ли поручение на обработку ПДн, если мы SaaS-провайдер?
Обязателен ли регламент безопасной разработки?
Нужна ли лицензия ФСТЭК для подготовки документов по ПДн и политики ИБ?
Если нужно собрать комплект документов по ИБ под конкретный запрос заказчика или подготовиться к проверке, начните с услуги по разработке документов по информационной безопасности. Для технической части может быть полезна методическая помощь по модели угроз. Ознакомиться с примерами документов можно в разделе образцов.
Документы по ИБ для разных организаций и отраслей
- Малый бизнес и ИП
- Компания — оператор ПДн
- Коммерческая тайна
- Удалённая работа и подрядчики
- Госучреждение и ГИС
- Субъект КИИ и значимые объекты
- Медицина
- Образование
- Банки и финорганизации
- Промышленность
- Торговля и e-commerce
- Связь и провайдеры
- Транспорт и логистика
- Энергетика и ТЭК
- ЖКХ и управляющие компании
Документы по ИБ шаг за шагом
