Эгида: защита информации и контроль доступа в компании

Коротко о главном

Игнорировать защиту информации в компании перестало быть рентабельно. Штрафы за нарушения выросли (50–100 тысяч рублей для организации за одно нарушение), а требования закона с 2026 года стали требовать не просто наличия защиты, но и её эффективности. Всё начинается с простого: учёт того, кто заходит в какие системы, контроль над доступом привилегированных пользователей (администраторов, бухгалтеров) и правильная аутентификация. Системы PAM управляют доступом администраторов, Identity Management — правами обычных пользователей. Малую компанию спасает аудит и разграничение прав: даже если у вас нет IT-отдела, начните с инвентаризации аккаунтов и запретите всем давать друг другу админские права. Электронная подпись и машиночитаемая доверенность — часть этой же системы: с их помощью вы документируете, кто может что подписывать от имени компании.

В этой статье

  • Какие требования закон предъявляет к защите персональных данных и информации в компаниях
  • Почему штрафы стали реальной угрозой и сколько они стоят
  • Из чего состоит базовая защита: учёт, контроль и аутентификация
  • Что такое PAM и IdM простыми словами
  • С чего начинать защиту информации небольшой компании
  • Как электронная подпись и машиночитаемая доверенность встраиваются в систему защиты
  • Когда становится необходимо привлекать специалистов

Закон вступил в новую фазу: с 2026 года требуется доказать эффективность

До 2026 года компаниям было достаточно выполнить список требований ФСТЭК — установить криптографию, вести логи, настроить резервные копии. Это была формальная защита: галочки в чек-листе. С 1 сентября 2026 года вступил в силу новый Приказ ФСТЭК № 21, который изменил подход. Вместо жёсткого списка мер теперь требуется оценивать «уровень зрелости» системы защиты — насколько эффективно она действительно защищает данные.

Это означает, что недостаточно просто сказать: «У нас есть защита». Теперь нужно показать результаты: проводили ли вы аудит уязвимостей, есть ли план восстановления при инциденте, действительно ли сотрудники используют назначенные им права доступа. Регулятор требует переоценивать уровень защиты не реже одного раза в три года и обязательно после любого инцидента.

Поэтому вопрос «нужна ли нам защита информации» уже не актуален. Вопрос теперь: «Какой уровень защиты нам требуется по закону и как его правильно документировать».

Ирина Лебедева
Мнение эксперта
Ирина Лебедева
Руководитель отдела кадров
Предупреждение от бывалого: не путайте новый приказ ФСТЭК с невозможным объёмом работы. Половина фирм паникуют, думая, что нужно переделать всю инфраструктуру. На самом деле требуется честная оценка того, что у вас есть, и план улучшений. Начните с аудита — это документ, который потом станет вашей защитой в суде, если что.

Штрафы стали серьёзнее: что грозит за нарушения

За нарушение требований по защите информации новые штрафы (действуют с 23 мая 2025 года):

  • Для должностного лица (руководителя, ИТ-директора): от 10 тысяч до 50 тысяч рублей
  • Для компании: от 50 тысяч до 100 тысяч рублей за одно нарушение

Это базовые штрафы за отсутствие защиты или её документирования. Если же произойдёт утечка данных, штрафы растут экспоненциально. При утечке данных 1–10 тысяч человек фирма заплатит 3–5 миллионов рублей. При утечке более 100 тысяч персон — 10–15 миллионов. Для крупных компаний применяют штраф в размере 1–3 процентов годового оборота, но не менее 25 миллионов и не более 500 миллионов рублей.

Срок давности по штрафам — один год с даты нарушения. То есть инспектор может прийти через год после инцидента и потребовать штраф.

Из чего состоит базовая защита: три столпа

Когда говорят о защите информации, часто имеют в виду три слоя:

Первый слой — аутентификация. Это проверка того, что человек действительно тот, за кого себя выдаёт. Пароль — это примитивная форма аутентификации. Лучше — двухфакторная: пароль + одноразовый код из приложения или отпечаток пальца. Администратор получает доступ только после подтверждения личности. Без этого слоя любой, кто подберёт пароль, получит полный доступ к системе.

Второй слой — контроль доступа и разграничение прав. Даже если аутентификация идеальна, сотрудник не должен видеть все данные компании. Бухгалтер — видит финансовые документы, но не видит техническую документацию. Программист — видит исходный код, но не видит зарплатные ведомости. Это делается через системы управления доступом: каждому пользователю назначают роль, каждой роли — набор прав. Администратор не должен иметь доступ ко всему автоматически — только к тому, что нужно для его работы.

Третий слой — учёт и аудит. Нужно знать, кто и когда заходил в систему, что он делал, какие файлы скачивал, какие команды выполнял. Эта информация хранится в логах. Если произойдёт утечка, логи помогут установить, что случилось: скачал ли внутренник базу клиентов, или это был взлом с внешней стороны. Логи — это не наказание сотрудникам, а защита компании.

PAM и Identity Management: разные задачи, одна цель

Две аббревиатуры, которые часто путают, потому что они решают похожие задачи, но на разных уровнях.

PAM (Privileged Access Management) — управление привилегированным доступом. Это система, которая следит за тем, кто из администраторов, бухгалтеров и других привилегированных пользователей заходит в критичные системы. PAM фиксирует каждую команду администратора, каждый вход в банк-клиент, каждое изменение настроек сервера. Пароли при этом хранятся в защищённом хранилище системой, а не человеком. Если администратору нужен пароль от критичного сервера, он запрашивает его в PAM, система выдаёт одноразовый пароль на несколько минут, человек делает свою работу, и доступ автоматически закрывается. После этого в логе остаётся запись: кто, когда, что конкретно сделал.

Identity Management (IdM) — управление идентификацией и доступом обычных пользователей. IdM автоматизирует процесс регистрации сотрудников: новый сотрудник добавляется в систему, ему автоматически создаются аккаунты во всех нужных приложениях, назначаются права согласно должности. Когда сотрудник уходит из компании, IdM отключает все его аккаунты одновременно, исключая риск, что кто-то забудет отключить доступ в какой-то системе. IdM также следит за тем, чтобы сотрудники не накапливали излишние права: если человек переходит на другую должность, система автоматически отнимает старые права и выдаёт новые.

На практике работает так: в IdM заводят новый аккаунт, система видит, что это сотрудник бухгалтерии, и автоматически даёт доступ к 1С, системе отчётности и банк-клиенту. Если в какой-то критичной системе (например, в том же банк-клиенте) работают администраторы, то помимо IdM включается PAM — система отслеживает, когда администратор входит, какие операции выполняет, и записывает всё в лог.

Артём Соколов
Мнение эксперта
Артём Соколов
Специалист по внедрению ЭДО
Лайфхак: если нет денег на полноценную систему PAM, начните хотя бы с ведения реестра привилегированных аккаунтов — обычного Excel-файла, где написано: администратор Иван Петров, его ПИН в банк-клиенте: ХХХХ, последний раз заходил: 2026-08-10, причина: настройка платежа. Выглядит примитивно, но это документ, который вы сможете показать инспектору и сказать: «Вот, я контролирую привилегированный доступ».

С чего начинать защиту информации малой компании

У стартупа в три человека нет IT-отдела и нет денег на дорогие системы. Но закон требует одного и того же от всех: от трёхсотой и от трёхтысячной компании. Расслабляться нельзя. Вот практический план действий.

Шаг первый: инвентаризация аккаунтов. Составьте список всех учётных записей в компании. Кто может входить в 1С? Кто может залезть на сервер? Кто администратор в облачном хранилище? Кто может отправлять письма от имени компании? Это может быть обычная таблица с колонками: имя сотрудника, должность, системы с доступом, права (админ, пользователь, только чтение). Эта таблица — первая версия вашей системы управления доступом.

Шаг второй: запретить админские права обычным пользователям. Это самая частая ошибка малых компаний: каждый сотрудник имеет админские права на своём компьютере. Это означает, что любой из них может случайно установить вирус, удалить критичные файлы или помочь взломщику. Оставьте адми-права только тому, кому они действительно нужны. Остальные работают в режиме обычного пользователя.

Шаг третий: двухфакторная аутентификация для критичных систем. Если у вас есть облачный сервис (облако для файлов, 1С в облаке, почта), включите двухфакторную аутентификацию. Пароль + одноразовый код из приложения. Это возьмёт несколько минут, а взломщику добавит часов работы.

Шаг четвёртый: проведите аудит. Пригласите (или нанимите на месяц) специалиста по информационной безопасности. Он проверит вашу инфраструктуру, составит отчёт о найденных уязвимостях и рекомендациях. Расходы на аудит: несколько тысяч рублей. Расходы на восстановление после утечки: миллионы. Аудит — это вложение, которое окупается моментально.

Эксперты рекомендуют закладывать на информационную безопасность 10–20 процентов от IT-бюджета компании. Если у вас вообще нет IT-бюджета, то защита информации стоит дешевле, чем один штраф.

Электронная подпись и машиночитаемая доверенность как инструменты контроля

Защита информации — не только про пароли и права доступа. Это также про то, кто может принимать решения от имени компании. Здесь в игру вступает электронная подпись и машиночитаемая доверенность (МЧД).

Квалифицированная электронная подпись — это криптографический сертификат, который подтверждает личность подписавшего. Когда директор подписывает документ своей подписью, это равнозначно собственноручной подписи. Подпись невозможно поддельать: каждая подпись привязана к конкретному человеку и к конкретному времени.

Машиночитаемая доверенность (МЧД) — это электронный документ, который говорит: «Сотрудник Иван Сидоров может подписывать счета и акты от имени компании, но не может подписывать контракты и приказы по кадрам». МЧД подписывает руководитель своей квалифицированной подписью, и тогда система автоматически распознаёт, какие права у каждого сотрудника. Это исключает ситуацию, когда бухгалтер подписал от имени компании документ, который не имел права подписывать.

В системе контроля доступа это работает так: IdM видит, что сотрудник переведён на новую должность, система автоматически обновляет МЧД в системе. Теперь его старые полномочия недействительны, а новые вступили в силу. Всё прозрачно, всё задокументировано.

Когда вызывать специалиста: критерии и этапы

Компания может начать защиту информации самостоятельно, но в определённый момент потребуется специалист. Вот сигналы:

  • Компания обрабатывает персональные данные более чем 1000 граждан или есть риск штрафа при утечке (даже если обрабатывает меньше).
  • Компания работает с государственными системами (закупками, торгами, 1С-отчётностью) — требуют соответствия требованиям защиты.
  • Нужно получить сертификат по информационной безопасности (часто требуют госучреждения и крупные контрагенты).
  • Был инцидент (взлом, утечка) — нужно провести анализ и подготовить отчёт для регулятора.

Специалист поможет вам выбрать и развернуть систему управления доступом, настроить логирование, провести аудит и составить план улучшений. Это касается как больших систем PAM/IdM, так и масштабирования простых процессов, которые вы начали самостоятельно.

Защита информации — это не одноразовая работа, а постоянный процесс. Технологии меняются, появляются новые угрозы, требования ужесточаются. Мы помогаем компаниям выстроить систему, которая растёт вместе с бизнесом и всегда соответствует закону — от начальной инвентаризации аккаунтов до полноценной системы управления доступом с контролем привилегированных пользователей и автоматизацией. Посмотрите, какой уровень защиты подойдёт именно вашей компании на странице Эгиды, или начните с консультации про PAM и управление доступом администраторов.

Часто задаваемые вопросы

Почему требования к защите информации изменились именно сейчас?
Новый Приказ ФСТЭК № 21 от 2026 года внедрён, потому что старые требования (2013 года) не соответствуют современным угрозам и технологиям. Появились облачные системы, AI, мобильные приложения — защита должна быть гибкой, а не просто чек-листом. Также вырос объём утечек данных, и регулятор решил усилить ответственность.
Может ли микропредприятие вообще соответствовать требованиям ФСТЭК?
Да, требования масштабируются. Микропредприятие из трёх человек не должно развёртывать систему PAM стоимостью в миллионы. Но она должна минимально контролировать доступ: знать, кто может заходить в критичные системы, и фиксировать логины. Это может быть таблица в Excel — главное, что это задокументировано и показывает, что вы контролируете ситуацию.
Что делать, если в компании уже произошла утечка данных?
Немедленно: 1) отключить скомпрометированные аккаунты, 2) провести аудит логов, чтобы понять масштаб утечки, 3) уведомить пострадавших (это требует закон), 4) подать уведомление в ФСТЭК, 5) подготовить отчёт для проверяющих органов. Также нужно проанализировать, как произошла утечка, и внедрить меры, чтобы это не повторилось. Это сложный процесс — обязательно привлеките специалиста.
Двухфакторная аутентификация — это сложно для пользователей?
Не так сложно, как может показаться. Большинство мобильных приложений для двухфактора (Google Authenticator, Microsoft Authenticator, Яндекс.Ключ) интуитивны: вы вводите пароль, затем код из приложения — это занимает несколько секунд. Первая неделя — привыкание, потом это становится автоматическим действием.
Можно ли использовать облачные системы типа Google Workspace или Microsoft 365 вместо собственной инфраструктуры?
Да, можно и даже нужно. Облачные сервисы часто имеют встроенные системы управления доступом и логирования, которые не уступают локальным. Главное — внимательно прочитать соглашение об обработке данных и убедиться, что облачный провайдер соответствует требованиям регулятора (для российских требований важна локализация данных).
Как часто нужно проводить переоценку уровня защиты?
Минимально — один раз в три года (требование ФСТЭК). Но эксперты рекомендуют ежегодную переоценку, потому что угрозы постоянно меняются. Также обязательно переоценивать после любого инцидента, изменения инфраструктуры, внедрения новых систем или существенного расширения компании.
Какова связь между защитой информации и электронной подписью?
Электронная подпись — это часть системы контроля доступа и разграничения полномочий. Через электронную подпись и машиночитаемую доверенность вы фиксируете, кто может принимать какие решения. Это документируется криптографически и не может быть подделано. Система управления доступом (PAM/IdM) синхронизируется с полномочиями в МЧД, так что права всегда актуальны.

Итог

Защита информации — это не люкс, а необходимость. Требования закона ужесточаются, штрафы растут, а угрозы множатся. Но это не означает, что нужно сразу покупать дорогие системы и нанимать армию IT-специалистов.

Начните с простого: проведите инвентаризацию аккаунтов, ограничьте админские права, включите двухфакторную аутентификацию. Затем пригласите специалиста на аудит — он покажет, где вы уязвимы. Систему управления доступом (PAM для администраторов, IdM для обычных пользователей) можно внедрять постепенно, по мере роста компании. Электронная подпись и машиночитаемая доверенность встраиваются в эту систему как инструмент фиксации полномочий.

В сумме это даёт одно: компания, которая знает, кто, когда и что делает в её системах, и может это доказать регулятору. Такая компания защищена не только от штрафов, но и от реальных угроз — взломов, утечек, саботажа. И это стоит вложений.

Читайте также

Электронная подпись врача: УКЭП, МЧД и работа в ЕГИСЗ

Какая подпись нужна врачу: квалифицированная УКЭП для ЕГИСЗ, электронных рецептов и больничных листов. МЧД для подписания от имени организации, оплата в госучреждениях и частных клиниках.

Электронная подпись нотариуса: что нужно знать

ЭЦП нотариуса — квалифицированная подпись, которую выпускает отдельная категория УЦ ФНС. Нотариальные действия в электронном виде, ЕИС нотариата и удостоверение равнозначности документов.

Электронная подпись для адвоката

Электронная подпись адвоката — квалифицированный сертификат с OID адвоката, выпускается в УЦ ФНС. Нужна для подачи в «Мой арбитр», ГАС «Правосудие», КИС АР и адвокатских запросов.

Электронная подпись кадастрового инженера

Какая подпись нужна кадастровому инженеру для подписания технических и межевых планов, требования к формату документов в XML, как получить от УЦ ФНС, личный кабинет инженера.

Электронная подпись арбитражного управляющего

Зачем подпись арбитражному управляющему, требования ФНС, члены СРО, документы в ЕФРСБ, что при исключении из организации, где получить КЭП.

Электронная подпись для ЧОП и лицензируемых видов деятельности

Какая электронная подпись нужна ЧОП для получения лицензии охранной деятельности через Госуслуги: реестровая модель, документы от руководителя, ежегодные подтверждения, что происходит при просрочке.