Инструктаж по информационной безопасности при приёме на работу: чем он обязателен, кто устанавливает периодичность и как подтвердить ознакомление под подпись

Инструктаж по информационной безопасности при приёме на работу часто воспринимают как формальность: показать новичку презентацию, попросить не открывать подозрительные письма, выдать логин и отпустить в корпоративную жизнь.
Но большинство инцидентов начинается не с хакера в капюшоне, а с обычных рабочих действий, например, сотрудник переслал файл не тому адресату, сохранил базу клиентов на личный ноутбук, открыл вложение из фишингового письма, дал доступ подрядчику, оставил пароль в заметках или уволился, а его учетная запись почему-то осталась активной.
Инструктаж по ИБ нужен не для галочки, а для того, чтобы сотрудник понимал:
- с какими данными он работает;
- какие правила действуют в компании;
- что можно и нельзя делать с корпоративной информацией;
- куда обращаться при подозрении на инцидент;
- за что он несет ответственность.
А работодателю инструктаж нужен еще и как доказательство того, что компания не просто надеялась на сознательность сотрудников, а установила правила, объяснила их и подтвердила ознакомление сотрудника.
Есть ли прямая обязанность проводить инструктаж по ИБ
Универсального закона, где было бы написано, что «каждый работодатель обязан проводить инструктаж по информационной безопасности раз в год по форме ИБ-1», нет. Но это не значит, что инструктаж можно не проводить.
Обязанность складывается из нескольких требований: трудового законодательства, законодательства о персональных данных, режима коммерческой тайны, общих требований к защите информации, а для отдельных организаций еще и требований ФСТЭК, КИИ, госсектора и отраслевых регуляторов. Рассмотрим несколько основных источников:
Трудовой кодекс РФ.
При приеме на работу работодатель обязан до подписания трудового договора ознакомить работника под роспись с правилами внутреннего трудового распорядка, коллективным договором и локальными нормативными актами, непосредственно связанными с его трудовой деятельностью. Это требование содержится в статье 68 ТК РФ.
Если в компании есть политика информационной безопасности, положение о защите персональных данных, положение о коммерческой тайне, правила использования корпоративной почты, мессенджеров, удаленного доступа, носителей информации и облачных хранилищ, значит, с ними нужно ознакомить под подпись.
152-ФЗ «О персональных данных».
Оператор персональных данных обязан принимать необходимые и достаточные меры для выполнения требований закона. Среди таких мер прямо указано ознакомление работников, которые непосредственно обрабатывают персональные данные, с законодательством о ПДн, требованиями к защите персональных данных, политикой оператора и локальными актами по вопросам обработки ПДн и/или обучение таких работников.
Отдельно ТК РФ требует знакомить работников под роспись с документами работодателя, которые устанавливают порядок обработки персональных данных работников, а также с их правами и обязанностями в этой области.
98-ФЗ «О коммерческой тайне».
Если в компании введен режим коммерческой тайны, работодатель обязан ознакомить под расписку работника, которому нужен доступ к такой информации, с перечнем сведений, составляющих коммерческую тайну, с установленным режимом коммерческой тайны и с мерами ответственности за его нарушение.
149-ФЗ «Об информации, информационных технологиях и о защите информации».
Закон определяет защиту информации как правовые, организационные и технические меры, направленные в том числе на защиту от неправомерного доступа, уничтожения, изменения, блокирования, копирования, предоставления и распространения информации. Обладатель информации и оператор информационной системы в установленных законом случаях должны предотвращать несанкционированный доступ, обнаруживать такие факты, предупреждать последствия и контролировать уровень защищенности.
Кто устанавливает периодичность инструктажа
В общем случае периодичность инструктажа по ИБ устанавливает сама организация. Это делается через локальные нормативные акты: политику информационной безопасности, положение об обучении и инструктаже по ИБ, положение о защите персональных данных, регламент управления доступом.
Почему не «раз в год по закону»? Потому что для большинства коммерческих организаций универсальная периодичность именно инструктажа по ИБ федеральным законом не установлена. 152-ФЗ говорит, что оператор самостоятельно определяет состав и перечень мер, необходимых и достаточных для выполнения требований закона, если иное не предусмотрено федеральными законами.
Для госсектора и отдельных регулируемых контуров требования строже. Приказ ФСТЭК №117, опубликованный как требования к защите информации в государственных информационных системах и иных информационных системах государственных органов, ГУП и госучреждений, предусматривает, что политика защиты информации должна включать порядок повышения уровня знаний и информированности пользователей по вопросам защиты информации.
Практически периодичность можно выстроить так.
- Вводный инструктаж — при приеме на работу, до предоставления доступа к корпоративным системам, данным и рабочему месту.
- Первичный ролевой инструктаж — до выдачи специальных прав: доступа к CRM, кадровой системе, бухгалтерии, персональным данным, коммерческой тайне, VPN, административным панелям, продуктивным базам.
- Повторный инструктаж — обычно не реже одного раза в год для всех пользователей. Для администраторов, разработчиков, ИБ, финансов, HR, поддержки и сотрудников с доступом к большим объемам данных разумно проводить чаще, например, раз в полгода.
- Внеплановый инструктаж — после инцидента, изменения законодательства, обновления политики ИБ, внедрения новой системы, перевода сотрудника на другую роль, выявленного нарушения или изменения схемы удаленного доступа.
- Целевой инструктаж — перед конкретными работами: миграцией данных, подключением подрядчика, массовой выгрузкой, запуском нового сервиса, работами в критичной системе.
Кто проводит инструктаж
Инструктаж по ИБ это командная история, в которой каждый играет свою роль:
- Руководитель организации утверждает правила и назначает ответственных.
- Ответственный за информационную безопасность разрабатывает содержание инструктажа, обновляет программу, проводит обучение или контролирует его проведение.
- Ответственный за организацию обработки персональных данных отвечает за блок по ПДн: цели обработки, доступы, хранение, передача, уничтожение, реагирование на нарушения.
- HR или кадровая служба обеспечивает оформление: листы ознакомления, журналы, маршруты в КЭДО, хранение подтверждений, контроль подписей при приеме.
- Непосредственный руководитель объясняет правила в контексте конкретной должности, какие системы использует сотрудник, какие данные видит, какие выгрузки разрешены, кто согласует доступы.
ИТ-служба не должна выдавать доступы «авансом», если обязательное ознакомление и инструктаж не завершены. Хорошая практика это связать выдачу учетной записи, VPN, почты и CRM с отметкой о прохождении инструктажа.
Как подтвердить ознакомление под подпись
Подпись подтверждает, что сотрудник был ознакомлен с конкретными правилами в конкретной редакции и в конкретную дату. Это важно при проверках, расследованиях и трудовых спорах. Есть несколько рабочих способов.
Лист ознакомления с конкретным документом
К каждому локальному акту прикладывается лист ознакомления. В нем указывают ФИО работника, должность, подразделение, дату, подпись и расшифровку подписи. Желательно указывать версию или дату утверждения документа.
Единый лист ознакомления при приеме
Сотрудник подписывает один лист, где перечислены все документы, с которыми он ознакомлен. Документы должны быть указаны конкретно — название, дата утверждения, номер или версия.
Журнал инструктажей по ИБ
В журнале фиксируют:
- дату проведения;
- вид инструктажа: вводный, повторный, внеплановый, целевой;
- ФИО и должность инструктируемого;
- подразделение;
- тему или программу инструктажа;
- ФИО и должность инструктирующего;
- подпись инструктируемого;
- подпись инструктирующего;
- результат проверки знаний, если она проводится.
Журнал показывает не только ознакомление с документом, но и факт обучения. Но он не всегда заменяет лист ознакомления с конкретными локальными актами, если нужно подтвердить именно знакомство с документом.
Подпись в приложении к трудовому договору
Можно сделать отдельное приложение или лист к кадровому комплекту при приеме. Это практичнее, чем перегружать трудовой договор длинным перечнем документов.
Электронное ознакомление через КЭДО
Электронный формат возможен, но не по принципу «отправили PDF в чат, значит ознакомили».
Электронный документооборот в трудовых отношениях регулируется статьями 22.1–22.3 ТК РФ: он применяется в том числе к документам, для которых требуется письменная форма или ознакомление работника под роспись, с установленными исключениями.
Кроме того, 63-ФЗ «Об электронной подписи» определяет условия, при которых электронный документ, подписанный электронной подписью, признается равнозначным бумажному документу с собственноручной подписью.
Если компания использует КЭДО, нужно хранить не просто отметку «пройдено», а полный набор доказательств: документ, версию, дату и время подписания, маршрут, тип электронной подписи, идентификатор пользователя, журнал события и результат теста, если он был.
Что должно быть в подтверждающих документах
Чтобы подпись имела смысл, в документах должны быть указаны:
- кто ознакомлен: ФИО, должность, подразделение;
- с чем ознакомлен: полное название документа или программы, дата утверждения, номер, версия;
- когда ознакомлен: дата, а в электронном формате желательно и время;
- кто проводил инструктаж: ФИО, должность, подпись;
- какой вид инструктажа проведен;
- как подтверждено понимание: подпись, тест, контрольные вопросы, электронная отметка;
- где хранится подтверждение: личное дело, журнал, КЭДО, LMS, архив ИБ-документации.
Формулировка для листа ознакомления может выглядеть так:
Я, [ФИО, должность, подразделение], подтверждаю, что до предоставления доступа к корпоративным информационным системам ознакомлен(а) с Политикой информационной безопасности, Положением об обработке и защите персональных данных, Положением о коммерческой тайне, Правилами использования корпоративных информационных ресурсов и Инструкцией пользователя по информационной безопасности. Требования документов мне понятны. Обязуюсь соблюдать установленные правила и незамедлительно сообщать о подозрениях на инциденты информационной безопасности в установленном порядке.
Заключение
Инструктаж по информационной безопасности при приеме на работу это способ выполнить сразу несколько задач: довести до сотрудника обязательные правила, снизить риск человеческих ошибок, подтвердить выполнение требований по персональным данным и коммерческой тайне, а также создать доказательную базу на случай проверки или инцидента.
Данный инструктаж обязателен трудовым законодательством — в части ознакомления с локальными актами под роспись; 152-ФЗ — в части ознакомления и/или обучения работников, обрабатывающих персональные данные; ТК РФ — в части документов по обработке персональных данных работников; 98-ФЗ — в части коммерческой тайны; требованиями ФСТЭК и отраслевыми нормами — для госсектора, КИИ и регулируемых контуров.
Периодичность устанавливает сама организация через локальные акты, с учетом законодательства, категории информации, ролей сотрудников, уровня рисков, требований регуляторов и внутренних процессов.
Подтвердить возможно листом ознакомления, журналом инструктажа, приложением к трудовому договору, листами к конкретным документам или юридически значимым электронным ознакомлением через КЭДО с электронной подписью. А если у вас еще остались вопросы, «Астрал. Безопасность» всегда готовы вам с этим помочь!
Автор статьи: Филиппова Анастасия, специалист по информационной безопасности «Астрал. Безопасность».



