Инструктаж по информационной безопасности при приёме на работу: чем он обязателен, кто устанавливает периодичность и как подтвердить ознакомление под подпись

Инструктаж по информационной безопасности при приёме на работу: чем он обязателен, кто устанавливает периодичность и как подтвердить ознакомление под подпись

Инструктаж по информационной безопасности при приёме на работу часто воспринимают как формальность: показать новичку презентацию, попросить не открывать подозрительные письма, выдать логин и отпустить в корпоративную жизнь.

Но большинство инцидентов начинается не с хакера в капюшоне, а с обычных рабочих действий, например, сотрудник переслал файл не тому адресату, сохранил базу клиентов на личный ноутбук, открыл вложение из фишингового письма, дал доступ подрядчику, оставил пароль в заметках или уволился, а его учетная запись почему-то осталась активной.

Инструктаж по ИБ нужен не для галочки, а для того, чтобы сотрудник понимал:

  • с какими данными он работает;
  • какие правила действуют в компании;
  • что можно и нельзя делать с корпоративной информацией;
  • куда обращаться при подозрении на инцидент;
  • за что он несет ответственность.

А работодателю инструктаж нужен еще и как доказательство того, что компания не просто надеялась на сознательность сотрудников, а установила правила, объяснила их и подтвердила ознакомление сотрудника.

Есть ли прямая обязанность проводить инструктаж по ИБ

Универсального закона, где было бы написано, что «каждый работодатель обязан проводить инструктаж по информационной безопасности раз в год по форме ИБ-1», нет. Но это не значит, что инструктаж можно не проводить.

Обязанность складывается из нескольких требований: трудового законодательства, законодательства о персональных данных, режима коммерческой тайны, общих требований к защите информации, а для отдельных организаций еще и требований ФСТЭК, КИИ, госсектора и отраслевых регуляторов. Рассмотрим несколько основных источников:

Трудовой кодекс РФ.

При приеме на работу работодатель обязан до подписания трудового договора ознакомить работника под роспись с правилами внутреннего трудового распорядка, коллективным договором и локальными нормативными актами, непосредственно связанными с его трудовой деятельностью. Это требование содержится в статье 68 ТК РФ.

Если в компании есть политика информационной безопасности, положение о защите персональных данных, положение о коммерческой тайне, правила использования корпоративной почты, мессенджеров, удаленного доступа, носителей информации и облачных хранилищ, значит, с ними нужно ознакомить под подпись.

152-ФЗ «О персональных данных».

Оператор персональных данных обязан принимать необходимые и достаточные меры для выполнения требований закона. Среди таких мер прямо указано ознакомление работников, которые непосредственно обрабатывают персональные данные, с законодательством о ПДн, требованиями к защите персональных данных, политикой оператора и локальными актами по вопросам обработки ПДн и/или обучение таких работников.

Отдельно ТК РФ требует знакомить работников под роспись с документами работодателя, которые устанавливают порядок обработки персональных данных работников, а также с их правами и обязанностями в этой области.

98-ФЗ «О коммерческой тайне».

Если в компании введен режим коммерческой тайны, работодатель обязан ознакомить под расписку работника, которому нужен доступ к такой информации, с перечнем сведений, составляющих коммерческую тайну, с установленным режимом коммерческой тайны и с мерами ответственности за его нарушение.

149-ФЗ «Об информации, информационных технологиях и о защите информации».

Закон определяет защиту информации как правовые, организационные и технические меры, направленные в том числе на защиту от неправомерного доступа, уничтожения, изменения, блокирования, копирования, предоставления и распространения информации. Обладатель информации и оператор информационной системы в установленных законом случаях должны предотвращать несанкционированный доступ, обнаруживать такие факты, предупреждать последствия и контролировать уровень защищенности.

Кто устанавливает периодичность инструктажа

В общем случае периодичность инструктажа по ИБ устанавливает сама организация. Это делается через локальные нормативные акты: политику информационной безопасности, положение об обучении и инструктаже по ИБ, положение о защите персональных данных, регламент управления доступом.

Почему не «раз в год по закону»? Потому что для большинства коммерческих организаций универсальная периодичность именно инструктажа по ИБ федеральным законом не установлена. 152-ФЗ говорит, что оператор самостоятельно определяет состав и перечень мер, необходимых и достаточных для выполнения требований закона, если иное не предусмотрено федеральными законами.

Для госсектора и отдельных регулируемых контуров требования строже. Приказ ФСТЭК №117, опубликованный как требования к защите информации в государственных информационных системах и иных информационных системах государственных органов, ГУП и госучреждений, предусматривает, что политика защиты информации должна включать порядок повышения уровня знаний и информированности пользователей по вопросам защиты информации.

Практически периодичность можно выстроить так.

  • Вводный инструктаж — при приеме на работу, до предоставления доступа к корпоративным системам, данным и рабочему месту.
  • Первичный ролевой инструктаж — до выдачи специальных прав: доступа к CRM, кадровой системе, бухгалтерии, персональным данным, коммерческой тайне, VPN, административным панелям, продуктивным базам.
  • Повторный инструктаж — обычно не реже одного раза в год для всех пользователей. Для администраторов, разработчиков, ИБ, финансов, HR, поддержки и сотрудников с доступом к большим объемам данных разумно проводить чаще, например, раз в полгода.
  • Внеплановый инструктаж — после инцидента, изменения законодательства, обновления политики ИБ, внедрения новой системы, перевода сотрудника на другую роль, выявленного нарушения или изменения схемы удаленного доступа.
  • Целевой инструктаж — перед конкретными работами: миграцией данных, подключением подрядчика, массовой выгрузкой, запуском нового сервиса, работами в критичной системе.

Кто проводит инструктаж

Инструктаж по ИБ это командная история, в которой каждый играет свою роль:

  • Руководитель организации утверждает правила и назначает ответственных.
  • Ответственный за информационную безопасность разрабатывает содержание инструктажа, обновляет программу, проводит обучение или контролирует его проведение.
  • Ответственный за организацию обработки персональных данных отвечает за блок по ПДн: цели обработки, доступы, хранение, передача, уничтожение, реагирование на нарушения.
  • HR или кадровая служба обеспечивает оформление: листы ознакомления, журналы, маршруты в КЭДО, хранение подтверждений, контроль подписей при приеме.
  • Непосредственный руководитель объясняет правила в контексте конкретной должности, какие системы использует сотрудник, какие данные видит, какие выгрузки разрешены, кто согласует доступы.

ИТ-служба не должна выдавать доступы «авансом», если обязательное ознакомление и инструктаж не завершены. Хорошая практика это связать выдачу учетной записи, VPN, почты и CRM с отметкой о прохождении инструктажа.

Как подтвердить ознакомление под подпись

Подпись подтверждает, что сотрудник был ознакомлен с конкретными правилами в конкретной редакции и в конкретную дату. Это важно при проверках, расследованиях и трудовых спорах. Есть несколько рабочих способов.

Лист ознакомления с конкретным документом

К каждому локальному акту прикладывается лист ознакомления. В нем указывают ФИО работника, должность, подразделение, дату, подпись и расшифровку подписи. Желательно указывать версию или дату утверждения документа.

Единый лист ознакомления при приеме

Сотрудник подписывает один лист, где перечислены все документы, с которыми он ознакомлен. Документы должны быть указаны конкретно — название, дата утверждения, номер или версия.

Журнал инструктажей по ИБ

В журнале фиксируют:

  • дату проведения;
  • вид инструктажа: вводный, повторный, внеплановый, целевой;
  • ФИО и должность инструктируемого;
  • подразделение;
  • тему или программу инструктажа;
  • ФИО и должность инструктирующего;
  • подпись инструктируемого;
  • подпись инструктирующего;
  • результат проверки знаний, если она проводится.

Журнал показывает не только ознакомление с документом, но и факт обучения. Но он не всегда заменяет лист ознакомления с конкретными локальными актами, если нужно подтвердить именно знакомство с документом.

Подпись в приложении к трудовому договору

Можно сделать отдельное приложение или лист к кадровому комплекту при приеме. Это практичнее, чем перегружать трудовой договор длинным перечнем документов.

Электронное ознакомление через КЭДО

Электронный формат возможен, но не по принципу «отправили PDF в чат, значит ознакомили».

Электронный документооборот в трудовых отношениях регулируется статьями 22.1–22.3 ТК РФ: он применяется в том числе к документам, для которых требуется письменная форма или ознакомление работника под роспись, с установленными исключениями.

Кроме того, 63-ФЗ «Об электронной подписи» определяет условия, при которых электронный документ, подписанный электронной подписью, признается равнозначным бумажному документу с собственноручной подписью.

Если компания использует КЭДО, нужно хранить не просто отметку «пройдено», а полный набор доказательств: документ, версию, дату и время подписания, маршрут, тип электронной подписи, идентификатор пользователя, журнал события и результат теста, если он был.

Что должно быть в подтверждающих документах

Чтобы подпись имела смысл, в документах должны быть указаны:

  • кто ознакомлен: ФИО, должность, подразделение;
  • с чем ознакомлен: полное название документа или программы, дата утверждения, номер, версия;
  • когда ознакомлен: дата, а в электронном формате желательно и время;
  • кто проводил инструктаж: ФИО, должность, подпись;
  • какой вид инструктажа проведен;
  • как подтверждено понимание: подпись, тест, контрольные вопросы, электронная отметка;
  • где хранится подтверждение: личное дело, журнал, КЭДО, LMS, архив ИБ-документации.

Формулировка для листа ознакомления может выглядеть так:

Я, [ФИО, должность, подразделение], подтверждаю, что до предоставления доступа к корпоративным информационным системам ознакомлен(а) с Политикой информационной безопасности, Положением об обработке и защите персональных данных, Положением о коммерческой тайне, Правилами использования корпоративных информационных ресурсов и Инструкцией пользователя по информационной безопасности. Требования документов мне понятны. Обязуюсь соблюдать установленные правила и незамедлительно сообщать о подозрениях на инциденты информационной безопасности в установленном порядке.

Заключение

Инструктаж по информационной безопасности при приеме на работу это способ выполнить сразу несколько задач: довести до сотрудника обязательные правила, снизить риск человеческих ошибок, подтвердить выполнение требований по персональным данным и коммерческой тайне, а также создать доказательную базу на случай проверки или инцидента.

Данный инструктаж обязателен трудовым законодательством — в части ознакомления с локальными актами под роспись; 152-ФЗ — в части ознакомления и/или обучения работников, обрабатывающих персональные данные; ТК РФ — в части документов по обработке персональных данных работников; 98-ФЗ — в части коммерческой тайны; требованиями ФСТЭК и отраслевыми нормами — для госсектора, КИИ и регулируемых контуров.

Периодичность устанавливает сама организация через локальные акты, с учетом законодательства, категории информации, ролей сотрудников, уровня рисков, требований регуляторов и внутренних процессов.

Подтвердить возможно листом ознакомления, журналом инструктажа, приложением к трудовому договору, листами к конкретным документам или юридически значимым электронным ознакомлением через КЭДО с электронной подписью. А если у вас еще остались вопросы, «Астрал. Безопасность» всегда готовы вам с этим помочь!

Автор статьи: Филиппова Анастасия, специалист по информационной безопасности «Астрал. Безопасность».

Астрал.Безопасность
Автор: Астрал.Безопасность
ГК “Астрал” — российская IT-компания, с 1993 года создает и внедряет прогрессивное программное обеспечение и решения на базе искусственного интеллекта. Астрал помогает коммерческим организациям и государственным структурам по всей России выбрать оптимальное ИТ-решение под их бизнес-задачи, бюджет и сроки.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных