С чего начать защиту информации малому и среднему бизнесу — как пользоваться 4-й редакцией «Руководства IPA по информационной безопасности для МСБ»

· · Информационная безопасность, Меры безопасности, Малый и средний бизнес, IPA, SECURITY ACTION, Программы-вымогатели, Резервное копирование, Улучшение бизнес-процессов, B2B

«От контрагента прислали чек-лист по мерам безопасности, но непонятно, что именно и в каком объёме делать»

«Понимаем, что безопасность важна, но не можем позволить себе выделенного сотрудника»

«Говорят про меры, а во что это выльется по деньгам — непонятно, поэтому руки не доходят»

Консультации по безопасности от малого и среднего бизнеса почти всегда начинаются именно так.

На самом деле есть официальный ориентир, отвечающий на вопрос «с чего и до какого предела» — это «Руководство по мерам информационной безопасности для малого и среднего бизнеса», которое публикует IPA (Агентство по продвижению информационных технологий). 27 марта 2026 года была опубликована редакция 4.0 — первый крупный пересмотр примерно за три года.

В этой статье на основе содержания редакции 4.0 разберём, в каком порядке компании без выделенного сотрудника по безопасности стоит выстраивать меры защиты.

1. Сначала вывод

Сразу изложим порядок действий, который задаёт редакция 4.0 руководства.

  • Первый шаг — не покупка дорогих продуктов, а «шесть статей информационной безопасности». Это базовые меры, обязательные независимо от размера компании, и они не требуют крупного бюджета
  • Далее — оценка текущего состояния по приложению «Пятиминутная самопроверка информационной безопасности» (25 пунктов) и исправления, начиная с невыполненных пунктов
  • Начав работу, стоит заявить об этом через программу IPA «SECURITY ACTION» (бесплатно) — это материал для объяснения контрагентам, а также требование для участия в некоторых государственных программах поддержки
  • Далее — поэтапный переход к разработке базовой политики, оформлению регламентов и построению системы реагирования на инциденты
  • У руководителя компании есть роли, которые нельзя целиком переложить на сотрудников — например, «вести работу с помощью собственного лидерства» и «учитывать меры безопасности подрядчиков»

Одной фразой: замысел этого руководства — «не стремиться сразу к совершенству, а двигаться в заданном порядке, поэтапно, начиная с того, что возможно».

2. Что такое «Руководство по мерам информационной безопасности для малого и среднего бизнеса»

Это руководство — документ, который систематизирует подход и порядок действий для защиты важной информации малого и среднего бизнеса от утечки, подделки, утраты и других угроз, а также для предотвращения влияния на непрерывность бизнеса. Первая редакция была опубликована в ноябре 2016 года и с тех пор фактически стала стандартом мер безопасности для МСБ. В область охвата входят и индивидуальные предприниматели, и микробизнес.

Структура делится на три крупные части.

Часть Целевая аудитория Содержание
Часть 1: для руководителей Руководители компаний Убытки от пренебрежения мерами, ответственность руководителя, три принципа, которые нужно осознавать, и семь важных направлений действий
Часть 2: практическая часть Ответственные лица и сотрудники Поэтапный практический порядок — от шести статей информационной безопасности до полноценных мер
Приложения 1-8 Исполнители на местах Лист самопроверки, образцы базовой политики, регламентов, реестра активов, руководства по использованию облака и реагированию на инциденты и др.

Основной текст занимает около 70 страниц, но, как будет показано ниже, читать его целиком от начала до конца не требуется. Руководство устроено так, что начать пользоваться им можно с того места, которое соответствует текущему этапу компании.

Что изменилось в редакции 4.0

При пересмотре до редакции 4.0 в качестве изменений обстановки после редакции 3.1 (апрель 2023 года) названы следующие три пункта.

  • Ущерб от программ-вымогателей вышел за пределы утечки информации и распространился на полную остановку деятельности бизнеса
  • В Японии и за рубежом расширился ущерб через цепочки поставок, что повысило необходимость принимать меры по всей торговой сети
  • Внутри малого и среднего бизнеса заметно не хватает кадров, способных продвигать меры безопасности

В ответ на это «пять статей информационной безопасности» расширены добавлением пункта «делайте резервные копии!» до шести, организационные и технические защитные меры пересмотрены с учётом системы оценки SCS (системы оценки мер безопасности для укрепления цепочки поставок), которую прорабатывают Министерство экономики, торговли и промышленности и Национальный центр готовности и стратегии по кибербезопасности при Секретариате кабинета министров, а также добавлено практическое руководство (приложение 1) в поддержку привлечения и развития кадров по безопасности.

Два столпа этого пересмотра — «резервное копирование» и «цепочка поставок» — прямо отражают угрозы, с которыми сегодня сталкивается малый и средний бизнес. Программы-вымогатели и атаки через контрагентов — это угрозы, которые в организационном разделе ежегодно публикуемого IPA «Топ-10 угроз информационной безопасности» держатся в верхних строчках уже 11 и 8 лет подряд соответственно (подробнее см. статью о «10 главных угрозах информационной безопасности 2026»).

3. Часть для руководителей — меры безопасности не «работа сотрудника»

Часть 1, адресованная руководителям, почти не касается технологий. В ней написано, что теряется при пренебрежении мерами (остановка бизнеса, утрата доверия, возмещение убытков), какую юридическую ответственность несёт руководитель (меры по обеспечению безопасности согласно Закону о защите персональных данных, обязанность добросовестности по Закону о компаниях и т. п.), и что должен делать сам руководитель.

В качестве трёх принципов, которые должен осознавать руководитель, указаны следующие.

  1. Меры информационной безопасности продвигаются лидерством самого руководителя
  2. Учитываются меры информационной безопасности подрядчиков
  3. С заинтересованными сторонами постоянно поддерживается коммуникация по вопросам информационной безопасности

На этой основе описаны «семь важных направлений действий», которые должен выполнить руководитель: определить общую политику реагирования по всей организации, обеспечить бюджет и кадры, поручить рассмотрение необходимых мер и дать указание об их выполнении, дать указание о своевременном пересмотре мер, выстроить систему реагирования и восстановления на случай чрезвычайной ситуации, чётко определить ответственность за безопасность при аутсорсинге или использовании внешних сервисов, и отслеживать актуальные тенденции.

С точки зрения рядового сотрудника меры безопасности часто выглядят обременительной работой, снижающей удобство. Именно поэтому первым принципом поставлено «руководитель судит, принимает решение и ведёт за собой». Последовательная позиция этого руководства такова: простое поручение сотруднику «сделай что-нибудь» не работает.

4. Практическая часть — три этапа

Часть 2, практическая, построена по стадиям: «начните с того, что можете» → «приступите к организационной работе» → «займитесь этим по-настоящему».

Этап 1: начните с того, что можете
        Выполните шесть статей информационной безопасности
        ↓
Этап 2: приступите к организационной работе
        Составьте базовую политику информационной безопасности и доведите её до сведения сотрудников
        Оцените текущее состояние по «Пятиминутной самопроверке» (25 пунктов)
        Определите невыполненные меры и сообщите о них
        ↓
Этап 3: займитесь этим по-настоящему
        Разработка регламентов, управление активами, защита от атак и их обнаружение,
        проверка и улучшение, система реагирования на инциденты, управление контрагентами
        ↓
Далее: меры для дальнейшего укрепления
        Анализ рисков, меры для веб-сайта, облака, удалённой работы

Важно, что этапы 1 и 2 почти не требуют ни специальных знаний, ни крупного бюджета. Идея не в том, что «без бюджета ничего не сделать», а в том, что «даже без бюджета можно начать вот это уже сегодня».

5. Шесть статей информационной безопасности — содержание первого шага

«Шесть статей информационной безопасности» этапа 1 — это базовые меры, обязательные для выполнения независимо от размера компании.

  Статья Что делать
1 Держите ОС и ПО постоянно обновлёнными! Устанавливайте исправления или используйте последнюю версию. Оставленное без обновления ПО подвергает риску атак на уже устранённые уязвимости
2 Установите антивирусное ПО! Установить его и постоянно поддерживать актуальность файлов вирусных определений
3 Усильте пароли! «Длинные», «сложные», «не переиспользуемые». Предотвращает несанкционированный вход при злоупотреблении утёкшими логинами и паролями
4 Пересмотрите настройки общего доступа! Проверьте настройки облачных сервисов и сетевых МФУ, устраните ситуации, при которых посторонние могут что-либо видеть
5 Делайте резервные копии! Обеспечьте продолжение бизнеса даже при утрате или шифровании данных из-за поломки, ошибки оператора или заражения вирусом
6 Знайте угрозы и приёмы атак! Приёмы атак меняются год от года. Следите за актуальной информацией от IPA и других источников и готовьтесь не поддаваться обману

Для пятого пункта — «резервное копирование», добавленного в редакции 4.0 — указано, что его нужно вести как комплекс из трёх составляющих: получение (определить объект и периодичность), хранение (определить место, управление поколениями и срок хранения) и восстановление (составить план и убедиться, что восстановление проходит корректно). Мерой это становится только тогда, когда копия хранится отдельно от рабочей среды, чтобы не быть зашифрованной вместе с исходными данными программой-вымогателем, и когда проведена проверка восстановления, чтобы избежать ситуации «резервная копия вроде бы есть, а восстановиться из неё на самом деле нельзя».

Каждый из этих пунктов, если его просто прочитать, выглядит очевидным. Но значительная часть реального ущерба возникает именно там, где эта очевидная вещь не была доведена до конца. Отправная точка — довести эти шесть пунктов до всей компании лидерством самого руководителя.

6. Пятиминутная самопроверка и организационная работа со второго этапа

Центральным элементом этапа 2 становится приложение 3 — «Пятиминутная самопроверка информационной безопасности». Достаточно ответить на 25 вопросов вариантами «выполняется / выполняется частично / не выполняется / не знаю», чтобы увидеть текущее состояние и слабые места компании.

В редакции 4.0 пересмотрены примеры мер в самопроверке, добавлены пункты, отражающие актуальные пути проникновения, например «блокировать ненужный трафик извне во внутреннюю сеть» и «безопасно эксплуатировать веб-сайт». Проникновение через уязвимости VPN-оборудования и подделка заброшенных веб-сайтов — это пути, через которые малый и средний бизнес продолжает реально нести ущерб (мерам на стороне веб-сайта подробно посвящена отдельная статья «Как пользоваться „Руководством по созданию безопасного веб-сайта“ IPA»).

Результат самопроверки не предназначен для соревнования в баллах. Используйте его как материал для расстановки приоритетов: среди невыполненных пунктов сначала исправлять те, что несут наибольший риск для вашего бизнеса.

7. SECURITY ACTION — бесплатная программа для «визуализации» усилий

Начав работу над мерами, стоит также воспользоваться SECURITY ACTION. Это программа, в рамках которой малый и средний бизнес самостоятельно заявляет о работе над мерами информационной безопасности, и в зависимости от стадии можно бесплатно использовать логотип «одна звезда» или «две звезды».

  Содержание заявления
★ Одна звезда Заявление о работе над шестью статьями информационной безопасности
★★ Две звезды Заявление о том, что компания оценила своё положение с помощью «Пятиминутной самопроверки», установила и опубликовала базовую политику информационной безопасности (образец есть в приложении 2) и работает над мерами

Поскольку это самостоятельное заявление, проверки не требуется — а значит, начать можно сразу. Логотип на визитках или сайте становится материалом для объяснения контрагентам, а в некоторых государственных программах поддержки, включая субсидию на внедрение ИТ, такое заявление служит требованием при подаче заявки.

Для компании, которая только получила от контрагента чек-лист по безопасности и растерялась, реалистичным и честным первым шагом становится возможность ответить: «мы работаем по руководству, начиная с шести статей и самопроверки, и заявили о участии в SECURITY ACTION».

8. Приложения можно использовать как «набор шаблонов»

Практическую ценность этого руководства во многом обеспечивают именно приложения. К редакции 4.0 прилагаются следующие восемь документов, каждый из которых можно бесплатно скачать со страницы IPA.

  • Приложение 1: практическое руководство по привлечению и развитию кадров по безопасности для МСБ (новое в редакции 4.0)
  • Приложение 2: базовая политика информационной безопасности (образец)
  • Приложение 3: пятиминутная самопроверка информационной безопасности
  • Приложение 4: справочник по информационной безопасности (шаблон)
  • Приложение 5: регламенты, связанные с информационной безопасностью (образец)
  • Приложение 6: реестр управления активами (образец)
  • Приложение 7: руководство по безопасному использованию облачных сервисов для МСБ
  • Приложение 8: руководство по реагированию на инциденты безопасности для МСБ

Базовую политику, регламенты и реестр активов не нужно писать с нуля — предполагается, что образцы дорабатываются под конкретную компанию. Если компания застряла на этапе оформления внутренних правил, начать с приложений 2 и 5 позволит быстрее продвинуться вперёд.

Ближе к повседневной эксплуатации с той же логикой руководства связаны и отдельные темы — пересмотр практики отправки защищённых паролем ZIP-архивов по почте, так называемого PPAP («Почему PPAP — это плохая идея»), и предотвращение утечки информации при утилизации ПК («Чек-лист перед утилизацией Windows-ПК»).

Итог

Соберём ключевые моменты редакции 4.0 «Руководства по мерам информационной безопасности для малого и среднего бизнеса» IPA.

  • Опубликовано 27 марта 2026 года. Пересмотр отражает изменения обстановки: остановку бизнеса из-за программ-вымогателей, ущерб через цепочку поставок и нехватку кадров
  • Порядок действий поэтапный: сначала шесть статей информационной безопасности, затем самопроверка по 25 пунктам, далее — разработка политики, регламентов и системы реагирования
  • В шесть статей добавлено «делайте резервные копии!». Резервное копирование включает получение, хранение и проверку восстановления
  • У руководителя есть три принципа и семь важных направлений действий, чтобы работа не была целиком переложена на сотрудников
  • Самостоятельное заявление через SECURITY ACTION (бесплатно) делает усилия видимыми и служит требованием для некоторых государственных программ поддержки
  • Восемь приложений можно использовать как готовый набор шаблонов прямо в работе

Главным барьером для мер безопасности остаётся «непонятно, что делать», но именно на эту часть уже есть готовый ответ в официальном руководстве. Остаётся лишь применить его к собственному окружению и выполнить.

Тем, у кого возникают трудности на этапе применения к своему окружению

При попытке выполнить пункт шести статей «держите ОС и ПО обновлёнными» немало компаний упирается в стену: «старое бизнес-приложение не работает на новой ОС, поэтому обновить нельзя». Кроме того, порядок исправления проблем, найденных при самопроверке, зависит от конфигурации бизнес-системы.

KomuraSoft LLC, опираясь на опыт разработки и сопровождения Windows-приложений для бизнеса и веб-систем, принимает консультации по доработке существующего ПО, препятствующего обновлению, и по расстановке приоритетов мер. Мы рады помочь даже на этапе «самопроверку провели, но дальше начинается технический разговор, с которым не двигается дело», начиная с проверки текущего состояния.

Недавние статьи с теми же тегами помогут подробнее изучить близкие темы.

10 главных угроз информационной безопасности 2026 — как читать рейтинг и от чего малому и среднему бизнесу действительно стоит защищаться

В «10 главных угрозах информационной безопасности 2026» IPA атаки программ-вымогателей заняли 1-е место 11-й год подряд, атаки на цепочку...

Чтобы не забыть решить, «за сколько секунд это должно работать» — упорядочиваем нефункциональные требования с помощью «Градации нефункциональных требований» IPA

Причина многих споров вроде «слишком медленно» или «мы не ожидали такого поведения при сбое» — забытые нефункциональные требования. Разби...

Как правильно оформить договор на разработку по заказу и на сопровождение — выбор между договором доверительного поручения и договором подряда по «Модельному договору» IPA

Как правильно оформить договор при передаче разработки системы на аутсорсинг? На основе «Модельного договора и сделки для информационных ...

Эти страницы показывают тему статьи в более широком контексте услуг и решений.

Статья напрямую связана со следующими услугами.

Технические консультации и ревью дизайна

Определение порядка исправления проблем, найденных при самопроверке, и выявление того, где в бизнес-системе или сетевой конфигурации кроется риск, относится к области технической консультации, включающей ревью проекта.

Сопровождение и модернизация ПО Windows

Чтобы выполнить пункт «держите ОС и ПО обновлёнными», часто требуется доработка и сопровождение бизнес-приложения, которое как раз и является причиной невозможности обновить старую Windows или устаревшее ПО.

Частые вопросы

Вопросы, которые часто возникают при консультациях по теме статьи.

Что такое «шесть статей информационной безопасности»?
Это базовые меры, которые, согласно 4-й редакции «Руководства по мерам информационной безопасности для малого и среднего бизнеса» IPA, обязана выполнять любая компания независимо от размера. Они таковы: 1) держать ОС и ПО постоянно обновлёнными, 2) установить антивирусное ПО, 3) усилить пароли, 4) пересмотреть настройки общего доступа, 5) делать резервные копии, 6) знать угрозы и приёмы атак. До редакции 3.1 было пять статей; шестая — «делайте резервные копии!» — добавлена с учётом роста ущерба от программ-вымогателей.
В чём разница между одной и двумя звёздами SECURITY ACTION?
Одна звезда — это самостоятельное заявление о том, что компания работает над шестью статьями информационной безопасности; заявить об этом может сразу любая компания, только начинающая заниматься безопасностью. Две звезды означают, что компания оценила своё положение с помощью приложения к руководству — «Пятиминутной самопроверки информационной безопасности», установила и опубликовала «Базовую политику информационной безопасности» и заявляет о работе над мерами. Оба уровня — это самостоятельные заявления в адрес IPA, они бесплатны.
С чего начать компании без выделенного ИТ-сотрудника?
Практическая часть руководства построена по принципу «начинайте с того, что можете». Сначала под руководством первого лица компании выполняются шесть статей информационной безопасности, затем по 25 пунктам приложения 3 «Пятиминутная самопроверка информационной безопасности» оценивается текущее состояние, и улучшения вносятся начиная с невыполненных пунктов — таков заданный порядок. Ни шесть статей, ни самопроверка не требуют специальных знаний или крупного бюджета.
Что изменилось в редакции 4.0 по сравнению с редакцией 3.1?
В редакции 4.0, опубликованной 27 марта 2026 года, пересмотр учитывает изменения обстановки: остановку бизнеса из-за ущерба от программ-вымогателей, рост ущерба через цепочки поставок и нехватку кадров по безопасности. Конкретно: «пять статей информационной безопасности» расширены до шести добавлением пункта «делайте резервные копии!», меры пересмотрены с учётом системы оценки SCS (система оценки мер безопасности для укрепления цепочки поставок), которую прорабатывают Министерство экономики, торговли и промышленности и другие органы, а также добавлено приложение — практическое руководство в поддержку привлечения и развития кадров по безопасности.

Об авторе

Страница с профилем автора статьи.

Го Комура

Представитель KomuraSoft LLC

Специализируется на разработке программного обеспечения для Windows, техническом консалтинге и расследовании сбоев, особенно в проектах с унаследованными системами и трудно воспроизводимыми ошибками.

Публичные ссылки

Вернуться в блог