Коротко о главном
Игнорировать защиту информации в компании перестало быть рентабельно. Штрафы за нарушения выросли (50–100 тысяч рублей для организации за одно нарушение), а требования закона с 2026 года стали требовать не просто наличия защиты, но и её эффективности. Всё начинается с простого: учёт того, кто заходит в какие системы, контроль над доступом привилегированных пользователей (администраторов, бухгалтеров) и правильная аутентификация. Системы PAM управляют доступом администраторов, Identity Management — правами обычных пользователей. Малую компанию спасает аудит и разграничение прав: даже если у вас нет IT-отдела, начните с инвентаризации аккаунтов и запретите всем давать друг другу админские права. Электронная подпись и машиночитаемая доверенность — часть этой же системы: с их помощью вы документируете, кто может что подписывать от имени компании.
В этой статье
- Какие требования закон предъявляет к защите персональных данных и информации в компаниях
- Почему штрафы стали реальной угрозой и сколько они стоят
- Из чего состоит базовая защита: учёт, контроль и аутентификация
- Что такое PAM и IdM простыми словами
- С чего начинать защиту информации небольшой компании
- Как электронная подпись и машиночитаемая доверенность встраиваются в систему защиты
- Когда становится необходимо привлекать специалистов
Закон вступил в новую фазу: с 2026 года требуется доказать эффективность
До 2026 года компаниям было достаточно выполнить список требований ФСТЭК — установить криптографию, вести логи, настроить резервные копии. Это была формальная защита: галочки в чек-листе. С 1 сентября 2026 года вступил в силу новый Приказ ФСТЭК № 21, который изменил подход. Вместо жёсткого списка мер теперь требуется оценивать «уровень зрелости» системы защиты — насколько эффективно она действительно защищает данные.
Это означает, что недостаточно просто сказать: «У нас есть защита». Теперь нужно показать результаты: проводили ли вы аудит уязвимостей, есть ли план восстановления при инциденте, действительно ли сотрудники используют назначенные им права доступа. Регулятор требует переоценивать уровень защиты не реже одного раза в три года и обязательно после любого инцидента.
Поэтому вопрос «нужна ли нам защита информации» уже не актуален. Вопрос теперь: «Какой уровень защиты нам требуется по закону и как его правильно документировать».
Штрафы стали серьёзнее: что грозит за нарушения
За нарушение требований по защите информации новые штрафы (действуют с 23 мая 2025 года):
- Для должностного лица (руководителя, ИТ-директора): от 10 тысяч до 50 тысяч рублей
- Для компании: от 50 тысяч до 100 тысяч рублей за одно нарушение
Это базовые штрафы за отсутствие защиты или её документирования. Если же произойдёт утечка данных, штрафы растут экспоненциально. При утечке данных 1–10 тысяч человек фирма заплатит 3–5 миллионов рублей. При утечке более 100 тысяч персон — 10–15 миллионов. Для крупных компаний применяют штраф в размере 1–3 процентов годового оборота, но не менее 25 миллионов и не более 500 миллионов рублей.
Срок давности по штрафам — один год с даты нарушения. То есть инспектор может прийти через год после инцидента и потребовать штраф.
Из чего состоит базовая защита: три столпа
Когда говорят о защите информации, часто имеют в виду три слоя:
Первый слой — аутентификация. Это проверка того, что человек действительно тот, за кого себя выдаёт. Пароль — это примитивная форма аутентификации. Лучше — двухфакторная: пароль + одноразовый код из приложения или отпечаток пальца. Администратор получает доступ только после подтверждения личности. Без этого слоя любой, кто подберёт пароль, получит полный доступ к системе.
Второй слой — контроль доступа и разграничение прав. Даже если аутентификация идеальна, сотрудник не должен видеть все данные компании. Бухгалтер — видит финансовые документы, но не видит техническую документацию. Программист — видит исходный код, но не видит зарплатные ведомости. Это делается через системы управления доступом: каждому пользователю назначают роль, каждой роли — набор прав. Администратор не должен иметь доступ ко всему автоматически — только к тому, что нужно для его работы.
Третий слой — учёт и аудит. Нужно знать, кто и когда заходил в систему, что он делал, какие файлы скачивал, какие команды выполнял. Эта информация хранится в логах. Если произойдёт утечка, логи помогут установить, что случилось: скачал ли внутренник базу клиентов, или это был взлом с внешней стороны. Логи — это не наказание сотрудникам, а защита компании.
PAM и Identity Management: разные задачи, одна цель
Две аббревиатуры, которые часто путают, потому что они решают похожие задачи, но на разных уровнях.
PAM (Privileged Access Management) — управление привилегированным доступом. Это система, которая следит за тем, кто из администраторов, бухгалтеров и других привилегированных пользователей заходит в критичные системы. PAM фиксирует каждую команду администратора, каждый вход в банк-клиент, каждое изменение настроек сервера. Пароли при этом хранятся в защищённом хранилище системой, а не человеком. Если администратору нужен пароль от критичного сервера, он запрашивает его в PAM, система выдаёт одноразовый пароль на несколько минут, человек делает свою работу, и доступ автоматически закрывается. После этого в логе остаётся запись: кто, когда, что конкретно сделал.
Identity Management (IdM) — управление идентификацией и доступом обычных пользователей. IdM автоматизирует процесс регистрации сотрудников: новый сотрудник добавляется в систему, ему автоматически создаются аккаунты во всех нужных приложениях, назначаются права согласно должности. Когда сотрудник уходит из компании, IdM отключает все его аккаунты одновременно, исключая риск, что кто-то забудет отключить доступ в какой-то системе. IdM также следит за тем, чтобы сотрудники не накапливали излишние права: если человек переходит на другую должность, система автоматически отнимает старые права и выдаёт новые.
На практике работает так: в IdM заводят новый аккаунт, система видит, что это сотрудник бухгалтерии, и автоматически даёт доступ к 1С, системе отчётности и банк-клиенту. Если в какой-то критичной системе (например, в том же банк-клиенте) работают администраторы, то помимо IdM включается PAM — система отслеживает, когда администратор входит, какие операции выполняет, и записывает всё в лог.
С чего начинать защиту информации малой компании
У стартупа в три человека нет IT-отдела и нет денег на дорогие системы. Но закон требует одного и того же от всех: от трёхсотой и от трёхтысячной компании. Расслабляться нельзя. Вот практический план действий.
Шаг первый: инвентаризация аккаунтов. Составьте список всех учётных записей в компании. Кто может входить в 1С? Кто может залезть на сервер? Кто администратор в облачном хранилище? Кто может отправлять письма от имени компании? Это может быть обычная таблица с колонками: имя сотрудника, должность, системы с доступом, права (админ, пользователь, только чтение). Эта таблица — первая версия вашей системы управления доступом.
Шаг второй: запретить админские права обычным пользователям. Это самая частая ошибка малых компаний: каждый сотрудник имеет админские права на своём компьютере. Это означает, что любой из них может случайно установить вирус, удалить критичные файлы или помочь взломщику. Оставьте адми-права только тому, кому они действительно нужны. Остальные работают в режиме обычного пользователя.
Шаг третий: двухфакторная аутентификация для критичных систем. Если у вас есть облачный сервис (облако для файлов, 1С в облаке, почта), включите двухфакторную аутентификацию. Пароль + одноразовый код из приложения. Это возьмёт несколько минут, а взломщику добавит часов работы.
Шаг четвёртый: проведите аудит. Пригласите (или нанимите на месяц) специалиста по информационной безопасности. Он проверит вашу инфраструктуру, составит отчёт о найденных уязвимостях и рекомендациях. Расходы на аудит: несколько тысяч рублей. Расходы на восстановление после утечки: миллионы. Аудит — это вложение, которое окупается моментально.
Эксперты рекомендуют закладывать на информационную безопасность 10–20 процентов от IT-бюджета компании. Если у вас вообще нет IT-бюджета, то защита информации стоит дешевле, чем один штраф.
Электронная подпись и машиночитаемая доверенность как инструменты контроля
Защита информации — не только про пароли и права доступа. Это также про то, кто может принимать решения от имени компании. Здесь в игру вступает электронная подпись и машиночитаемая доверенность (МЧД).
Квалифицированная электронная подпись — это криптографический сертификат, который подтверждает личность подписавшего. Когда директор подписывает документ своей подписью, это равнозначно собственноручной подписи. Подпись невозможно поддельать: каждая подпись привязана к конкретному человеку и к конкретному времени.
Машиночитаемая доверенность (МЧД) — это электронный документ, который говорит: «Сотрудник Иван Сидоров может подписывать счета и акты от имени компании, но не может подписывать контракты и приказы по кадрам». МЧД подписывает руководитель своей квалифицированной подписью, и тогда система автоматически распознаёт, какие права у каждого сотрудника. Это исключает ситуацию, когда бухгалтер подписал от имени компании документ, который не имел права подписывать.
В системе контроля доступа это работает так: IdM видит, что сотрудник переведён на новую должность, система автоматически обновляет МЧД в системе. Теперь его старые полномочия недействительны, а новые вступили в силу. Всё прозрачно, всё задокументировано.
Когда вызывать специалиста: критерии и этапы
Компания может начать защиту информации самостоятельно, но в определённый момент потребуется специалист. Вот сигналы:
- Компания обрабатывает персональные данные более чем 1000 граждан или есть риск штрафа при утечке (даже если обрабатывает меньше).
- Компания работает с государственными системами (закупками, торгами, 1С-отчётностью) — требуют соответствия требованиям защиты.
- Нужно получить сертификат по информационной безопасности (часто требуют госучреждения и крупные контрагенты).
- Был инцидент (взлом, утечка) — нужно провести анализ и подготовить отчёт для регулятора.
Специалист поможет вам выбрать и развернуть систему управления доступом, настроить логирование, провести аудит и составить план улучшений. Это касается как больших систем PAM/IdM, так и масштабирования простых процессов, которые вы начали самостоятельно.
Защита информации — это не одноразовая работа, а постоянный процесс. Технологии меняются, появляются новые угрозы, требования ужесточаются. Мы помогаем компаниям выстроить систему, которая растёт вместе с бизнесом и всегда соответствует закону — от начальной инвентаризации аккаунтов до полноценной системы управления доступом с контролем привилегированных пользователей и автоматизацией. Посмотрите, какой уровень защиты подойдёт именно вашей компании на странице Эгиды, или начните с консультации про PAM и управление доступом администраторов.
Часто задаваемые вопросы
Итог
Защита информации — это не люкс, а необходимость. Требования закона ужесточаются, штрафы растут, а угрозы множатся. Но это не означает, что нужно сразу покупать дорогие системы и нанимать армию IT-специалистов.
Начните с простого: проведите инвентаризацию аккаунтов, ограничьте админские права, включите двухфакторную аутентификацию. Затем пригласите специалиста на аудит — он покажет, где вы уязвимы. Систему управления доступом (PAM для администраторов, IdM для обычных пользователей) можно внедрять постепенно, по мере роста компании. Электронная подпись и машиночитаемая доверенность встраиваются в эту систему как инструмент фиксации полномочий.
В сумме это даёт одно: компания, которая знает, кто, когда и что делает в её системах, и может это доказать регулятору. Такая компания защищена не только от штрафов, но и от реальных угроз — взломов, утечек, саботажа. И это стоит вложений.