Постановление Правительства РФ № 1272: типовые положения о заместителе по ИБ и структурном подразделении
Персональная ответственность
за обеспечение ИБ (Указ № 250)"] R -->|"Назначает"| ZAM["Заместитель руководителя по ИБ
ПП № 1272, разделы I–V"] R -->|"Контролирует деятельность"| OTD ZAM -->|"Обязательные указания
(п. 5 Положения)"| ALL["Все работники организации"] ZAM -->|"Руководит"| OTD["Структурное подразделение ИБ
ПП № 1272 (Типовое положение)"] ZAM -->|"Входит в состав"| COLL["Коллегиальные органы
(правление, совет директоров)"] OTD -->|"Выполняет функции
(п. 7 Положения)"| FUNC["Обнаружение и ликвидация КА
Выявление угроз и уязвимостей
Применение СЗИ
Контроль соблюдения правил"] ZAM -->|"Организует взаимодействие
(п. 14 Положения)"| GOSSOPKA["ГосСОПКА / НКЦКИ"] OTD -->|"Информирует об инцидентах
(п. 7 Положения)"| GOSSOPKA ZAM -->|"Организует доступ
(п. 10-г)"| FSB["ФСБ России"] OTD -->|"Исполняет указания
(п. 7 Положения)"| FSTEK["ФСТЭК России"] ZAM -.->|"Привлекает
(п. 22-з)"| LIC["Лицензированные организации
Аккредитованные центры ГосСОПКА"] style R fill:#1a237e,color:#fff style ZAM fill:#283593,color:#fff style OTD fill:#3949ab,color:#fff style GOSSOPKA fill:#c62828,color:#fff style FSB fill:#c62828,color:#fff style FSTEK fill:#c62828,color:#fff
Если коротко
ПП № 1272 — это каркас вашей системы управления информационной безопасностью. Если Указ Президента № 250 сказал «Что делать?» (назначить зама и создать отдел), то Постановление № 1272 объясняет «Как именно это должно выглядеть». Документ утверждает два типовых положения: о заместителе руководителя, ответственном за ИБ, и о структурном подразделении. Организация не обязана принимать их дословно, но обязана разработать свои локальные акты на основе этих типовых. Если при проверке выяснится, что ваше положение «хуже» или «уже» типового — это нарушение.
1. Зачем нужно Постановление № 1272
Постановление издано во исполнение подпункта «а» пункта 3 Указа Президента РФ от 01.05.2022 № 250, который предписал Правительству утвердить типовые положения.
На кого распространяется действие:
- федеральные органы исполнительной власти, высшие органы субъектов РФ;
- государственные фонды, госкорпорации и госкомпании;
- стратегические предприятия и системообразующие организации;
- юридические лица, являющиеся субъектами КИИ (по 187-ФЗ).
Это тот же широкий перечень, что и в Указе № 250.
2. Типовое положение о заместителе по ИБ
2.1. Статус и подчинение
Пункты 2–5 Типового положения закрепляют ключевые организационные моменты:
- Кто назначает? — Руководитель органа (организации).
- Кому подчиняется? — Непосредственно руководителю (или лицу, его замещающему). Не главному инженеру, не IT-директору, а первому лицу.
- Участие в коллегиальных органах: обязан входить в состав правления, совета директоров и т.д.
- Обязательность указаний: указания зама по ИБ обязательны для исполнения всеми работниками.
Комментарий эксперта
Игорь Краев: «Пункт 5 даёт заместителю по ИБ огромные полномочия. Если он запретил начальнику цеха подключать флешку, а тот подключил — это не просто нарушение техники безопасности, это неисполнение обязательного для исполнения указания заместителя руководителя. Это основание для дисциплинарного взыскания вплоть до увольнения. Обязательно внесите эту норму в должностную инструкцию зама и ознакомьте с ней всех руководителей подразделений».
2.2. Квалификационные требования
Пункт 6 предъявляет жёсткие требования к образованию:
- Высшее образование (специалитет или магистратура) по направлению «Информационная безопасность».
- Либо: высшее непрофильное образование плюс профессиональная переподготовка по направлению «Информационная безопасность».
Нельзя назначить ответственным просто «опытного хозяйственника» или юриста без диплома по ИБ или «корочки» о профпереподготовке объёмом от 500 часов. Это прямое нарушение квалификационных требований Правительства РФ. Наличие международных сертификатов (CISSP, CISA и т.п.) не заменяет требование о российском образовании или переподготовке по российским стандартам.
2.3. Что должен знать заместитель по ИБ
Пункт 7 содержит обширный перечень компетенций, сгруппированных по четырём направлениям:
| Бизнес-процессы | Технологии |
|---|---|
| Основные процессы организации | Архитектуры ИС и АСУ ТП |
| Влияние IT на деятельность | Принципы ОС, СУБД, протоколов |
| Зависимость бизнеса от IT | Современные ИТ-технологии |
| Безопасность | Нормативная база (пункт 8) |
| Угрозы и тактики хакеров | Защита гостайны |
| Управление проектами по ИБ | Защита ПДн |
| Антикризисное управление | Безопасность КИИ (187-ФЗ) |
| Взаимодействие при инцидентах | ГосСОПКА |
Обратите внимание: требуется знание не просто «как настроить firewall», а «как организовывать мероприятия по ликвидации последствий компьютерных атак и реагированию». Это управленческая функция, а не техническая. Именно поэтому ответственным должен быть заместитель руководителя, а не ведущий инженер.
2.4. Ключевые обязанности
Раздел III Типового положения содержит подробный перечень. Приведём наиболее важные позиции:
- Политика ИБ: организует разработку и утверждение Политики ИБ (пункт 10-а).
- Инциденты: организует работу по обнаружению, предупреждению и ликвидации последствий компьютерных атак (пункт 10-б).
- Доступ ФСБ: организует беспрепятственный удалённый доступ должностным лицам ФСБ для мониторинга защищённости (пункт 10-г).
- Исполнение указаний: контролирует исполнение указаний ФСБ и ФСТЭК по результатам мониторинга (пункт 10-д).
- Импортозамещение: обеспечивает планирование перевода на отечественные средства защиты информации (пункт 15).
Пункт 10-г и 10-д — это прямое продолжение Указа № 250. В должностной инструкции зама обязательно должна быть фраза: «Организует беспрепятственный доступ (в том числе удалённый) должностным лицам ФСБ России… в целях мониторинга защищённости».
2.5. Взаимодействие с ГосСОПКА: три законных способа
Пункт 14 Типового положения определяет три варианта организации реагирования на инциденты:
- Своими силами + Соглашение с ФСБ (НКЦКИ). Подходит для организаций с лицензией на гостайну — заключается прямое соглашение о взаимодействии.
- Своими силами + Аккредитация как центра ГосСОПКА. Ваш отдел ИБ получает статус коммерческого центра мониторинга. Сложно и дорого.
- Силами сторонней организации — аккредитованного центра ГосСОПКА. Самый распространённый вариант для коммерческих организаций.
2.6. Права и ответственность
Права (пункт 22):
- Давать обязательные для исполнения указания.
- Участвовать в заседаниях коллегиальных органов.
- Инициировать проверки состояния ИБ.
- Получать доступ к гостайне.
Ответственность (пункт 23):
- За неисполнение или ненадлежащее исполнение обязанностей.
- За достижение целей обеспечения информационной безопасности.
- За поддержание и непрерывное развитие ИБ.
- За нарушения, повлекшие негативные последствия.
Обратите внимание на подпункт «г»: заместитель отвечает не просто за «процесс», а за результат — отсутствие ущерба. Если произойдёт крупный инцидент, он не сможет сказать: «Я писал докладные, но денег не дали». Он обязан добиться выделения ресурсов либо официально зафиксировать отказ руководителя, сняв с себя ответственность.
3. Типовое положение о структурном подразделении ИБ
3.1. Цели и задачи
Раздел II Типового положения определяет, ради чего создаётся подразделение.
Цели (пункт 5):
- Снижение негативных последствий от нарушения работы ИС и АСУ ТП.
- Обеспечение конфиденциальности информации ограниченного доступа.
- Повышение защищённости от материального и репутационного ущерба.
- Обеспечение надёжности и эффективности функционирования информационных систем.
Задачи (пункт 6):
- Планирование, организация и координация работ по ИБ.
- Выявление угроз и уязвимостей.
- Предотвращение утечек по техническим каналам.
- Поддержание стабильной деятельности при компьютерных атаках.
- Взаимодействие с НКЦКИ.
3.2. Обязательные функции
Пункт 7 Типового положения перечисляет функции, которые должны быть закреплены в локальном Положении об отделе ИБ:
- Разработка планов по ИБ и контроль их исполнения.
- Выявление угроз и уязвимостей (пентесты, анализ логов).
- Обеспечение применения средств защиты информации.
- Обнаружение, предупреждение и ликвидация последствий компьютерных атак.
- Представление информации об инцидентах в НКЦКИ.
- Исполнение указаний ФСБ и ФСТЭК.
- Участие в расследовании инцидентов.
- Контроль соблюдения правил работниками (запрет флешек, пароли).
При разработке локального «Положения о Департаменте/Отделе ИБ» не нужно выдумывать функции. Достаточно взять пункт 7 и адаптировать под свою структуру. Проверяющие из ФСТЭК будут сверять ваш документ именно с этим перечнем.
3.3. Права подразделения
Пункт 8 закрепляет критически важные полномочия:
- Право приостанавливать работы при обнаружении факта нарушения ИБ (подпункт «ж»).
- Право вносить представления о наказании работников (подпункт «з»).
- Право запрашивать информацию у любых подразделений.
- Право инициировать разработку внутренних нормативных актов.
Комментарий эксперта
Игорь Краев: «Подпункт “ж” — это “ядерная кнопка” начальника отдела ИБ. Если он видит, что в АСУ ТП загрузили вирус и сейчас произойдёт авария, он имеет право требовать остановки конвейера, станка или турбины. Это право должно быть чётко закреплено в локальном акте, чтобы избежать конфликта с производственниками: “Ты кто такой, чтобы производство останавливать?!” Рекомендую прописать процедуру такой остановки максимально детально».
4. Практические шаги по внедрению ПП № 1272
4.1. Актуализировать приказ о назначении зама по ИБ
- Проверить соответствие квалификации (диплом / переподготовка).
- В тексте приказа дать ссылку: «…в соответствии с Указом № 250 и Постановлением Правительства № 1272».
4.2. Разработать или обновить Должностную инструкцию зама
- Скопировать Разделы III, IV, V из Типового положения о заместителе.
- Обязательно включить пункт об организации доступа ФСБ и пункт о персональной ответственности за достижение целей ИБ.
4.3. Разработать или обновить Положение об отделе ИБ
- Скопировать Разделы II, III, IV Типового положения о подразделении.
- Указать конкретный способ взаимодействия с ГосСОПКА (соглашение с НКЦКИ, собственный центр или договор с аккредитованным центром).
4.4. Устранить двоевластие
В старых структурах часто бывает так: есть заместитель по безопасности (режим и охрана) и есть заместитель по IT. Теперь должен быть один ответственный заместитель по ИБ, которому подчиняется подразделение ИБ. Приведите оргструктуру в соответствие.
5. Чек-лист готовности по ПП № 1272
- Назначен заместитель руководителя с профильным образованием или переподготовкой.
- Утверждена должностная инструкция зама на основе Типового положения.
- Создано или переподчинено структурное подразделение ИБ.
- В Положении о подразделении прописаны все функции из пункта 7 ПП № 1272.
- Определён канал взаимодействия с НКЦКИ (соглашение, аккредитация или договор с центром).
Как «Стратегия Ра» помогает внедрить ПП № 1272
Мы выполняем полный цикл работ по приведению организационной структуры и документации в соответствие с Постановлением № 1272:
- Аудит текущей оргструктуры. Проверяем, кто у вас отвечает за ИБ, соответствует ли он квалификационным требованиям и кому подчиняется.
- Разработка должностных инструкций. Готовим Должностную инструкцию заместителя по ИБ на основе Типового положения с учётом специфики вашей организации.
- Разработка Положения о подразделении ИБ. Адаптируем типовой документ под вашу структуру, прописываем все обязательные функции и права.
- Организация взаимодействия с ГосСОПКА. Помогаем выбрать оптимальный способ (соглашение, центр или аккредитация) и подготовить необходимые документы.
Приглашаем к диалогу
Если вы не уверены, соответствует ли ваша оргструктура и документация требованиям ПП № 1272, — приглашаем вас на бесплатную первичную консультацию. Мы в течение часа разберём вашу ситуацию, проверим квалификацию ответственных лиц и предложим план приведения в соответствие. Напишите нам, и мы договоримся о встрече.
Материал подготовлен на основе лекций и практических кейсов Игоря Краева, генерального директора ООО «Стратегия Ра», апрель 2026 г.