Технические меры защиты: что реально нужно малому бизнесу

Право · 152-ФЗ22.07.20262 источника~6 мин чтения

Нет, малому бизнесу не обязательно закупать дорогие сертифицированные средства защиты. Часто достаточно встроенных возможностей операционной системы и офисного ПО: парольная политика, ограничение прав пользователей, антивирус, настройки сетевого экрана. Выбор зависит от актуальных угроз, а не от бюджета.

Чем технические меры отличаются от организационных

Организационные меры — это документы, приказы и назначение ответственных лиц. Они не требуют бюджета. Технические меры — это конкретные настройки, средства и действия, которые вы применяете к компьютерам, серверам и сетям.

Пример: написать в локальном акте «пароль должен быть не менее 8 символов» — организационная мера. Заставить операционную систему требовать такой пароль и блокировать учётную запись после трёх неверных вводов — техническая. Одно без другого не работает. Если парольную политику не включить технически, она останется на бумаге.

Приказ ФСТЭК № 21 в пункте 2 прямо указывает: безопасность ПДн обеспечивает оператор либо лицо, обрабатывающее сведения по его поручению. Для работ можно привлекать по договору юридическое лицо или ИП с лицензией на техническую защиту конфиденциальной информации. Но это не означает, что вы обязаны нанимать подрядчика — вы можете делать всё сами, если знаете как.

15 групп мер по приказу ФСТЭК № 21

Приказ ФСТЭК России от 18.02.2013 № 21 в актуальной редакции описывает состав и содержание организационных и технических мер. В пункте 8 перечислены 15 групп технических мер:

  • идентификация и аутентификация субъектов и объектов доступа;
  • управление доступом;
  • ограничение программной среды;
  • защита машинных носителей ПДн;
  • регистрация событий безопасности;
  • антивирусная защита;
  • обнаружение и предотвращение вторжений;
  • контроль и анализ защищённости ПДн;
  • обеспечение целостности системы и самих сведений;
  • обеспечение доступности данных;
  • защита среды виртуализации;
  • защита технических средств;
  • защита информационной системы, её средств, систем связи и передачи данных;
  • выявление инцидентов и реагирование на них;
  • управление конфигурацией системы и системы защиты.

Здесь важно понимать: не все эти группы обязательны для всех. Какие именно меры применять, зависит от уровня защищённости вашей системы. Но готовой таблицы «мера — уровень» в открытом виде мы не даём, потому что конкретные привязки лежат в приложении к приказу, и их сверка для каждой организации — отдельная задача.

На практике малому бизнесу с УЗ-3 или УЗ-4 достаточно первых пяти-шести групп: парольная защита, ограничение доступа, антивирус и журналирование событий. Остальное подключается по мере роста угроз.

Когда нужна сертифицированная СЗИ

Ключевой момент — пункт 4 приказа ФСТЭК № 21. Он говорит: меры реализуются в том числе через применение средств защиты информации, прошедших процедуру оценки соответствия, — в случаях, когда это необходимо для нейтрализации актуальных угроз.

Это не значит «всем обязательно купить сертифицированное СЗИ». Это значит: сначала вы определяете актуальные угрозы для вашей системы. Если для их нейтрализации достаточно встроенных механизмов ОС или бесплатных антивирусов — вы имеете право использовать их. Если же угрозы требуют специальных средств, которые должны иметь сертификат ФСТЭК — тогда да, нужно покупать сертифицированное решение.

Решение о необходимости сертифицированной СЗИ принимает оператор на основе своей модели угроз. И никто за вас это решение не примет. Подробнее об этом в статье нужна ли сертифицированная СЗИ.

Дополнительный бонус: если вы привлекаете лицензиата по технической защите, он поможет определить, какие средства вам реально нужны, а какие — избыточны. Но выбирать подрядчика тоже нужно осознанно.

С чего начать малому бизнесу

Практический порядок действий для малого бизнеса выглядит так. Первый шаг — определить актуальные угрозы для вашей системы. Это делается через модель угроз, как того требует пункт 7 постановления № 1119. Не нужно писать 50-страничный документ — достаточно описать реальные риски: например, «у нас один сервер с базой клиентов, доступ к нему имеют три сотрудника, система подключена к интернету через роутер».

Второй шаг — определить уровень защищённости. Постановление № 1119 даёт четыре уровня. Выбираете тот, который соответствует вашим условиям: типу угроз, категории данных и количеству субъектов. Если вы обрабатываете имена и телефоны клиентов — это иные категории. Если меньше 100 000 субъектов и угрозы не связаны с НДВ — скорее всего, у вас УЗ-4 или УЗ-3.

Третий шаг — внедрить организационный минимум. Назначить ответственного, издать приказ о допущенных лицах, организовать режим помещений, опубликовать политику. Это дешёво и просто.

Четвёртый шаг — только после первых трёх — посмотреть, какие технические меры требуются для вашего уровня. Для УЗ-4 и части УЗ-3 это чаще всего встроенные средства: парольная политика, ограничение прав пользователей в Windows или Linux, антивирусная защита, регулярное резервное копирование.

И только если в модели угроз выявлены риски, которые не закрываются встроенными средствами — рассматриваете покупку специализированного ПО.

Важно: оценку эффективности реализованных мер вы проводите самостоятельно либо по договору с лицензиатом. И делать это нужно не реже одного раза в три года — пункт 6 приказа № 21.

Полную картину обязанностей оператора, включая выбор уровня защищённости и типы угроз, можно найти в полном гиде по 152-ФЗ. А для понимания разницы между организационными и техническими мерами — в статье организационные меры защиты.

Материал носит справочный характер и не заменяет консультацию юриста по конкретной ситуации.

Вопросы про технические меры защиты

Мне обязательно покупать сертифицированный антивирус или подойдёт бесплатный?

Подойдёт бесплатный, если он закрывает актуальные угрозы вашей системы. Пункт 4 приказа ФСТЭК №21 требует сертифицированное СЗИ только в случаях, когда это необходимо для нейтрализации угроз — вы решаете это сами.

Что такое "идентификация и аутентификация" простыми словами?

Это проверка того, что пользователь — именно тот, за кого себя выдаёт. На практике — парольная защита учётных записей, а иногда и двухфакторная аутентификация, если вы её включили.

Как часто нужно пересматривать технические меры защиты?

Не реже одного раза в три года вы должны оценивать эффективность реализованных мер — самостоятельно или через лицензиата по технической защите, согласно пункту 6 приказа ФСТЭК №21.

Можно ли не внедрять технические меры, если у меня маленькая база клиентов?

Нет. Технические меры обязательны для любого уровня защищённости, но их объём зависит от уровня. Для УЗ-4 это минимальный набор, но он всё равно есть — без него вы нарушаете закон.

Похожие материалы

Источники

  1. Приказ ФСТЭК России № 21 от 18.02.2013 — состав и содержание мер защиты — normativ.kontur.ru
  2. Постановление Правительства РФ № 1119 от 01.11.2012 — уровни защищённости персональных данных — base.garant.ru

Нормы приведены дословно по официальным текстам приказа ФСТЭК №21 и ПП 1119, сверено 22.07.2026.