Практика
План по информационной безопасности на год: шаблон
План по информационной безопасности на год: шаблон по кварталам, приоритеты, метрики для руководителя и бюджет по пакетам Viviar от 1 700 BYN. Чек-лист плана.
Коротко. План по информационной безопасности на год — это задачи по кварталам с ответственными, бюджетом и метриками, которые утверждает руководитель. Работающий шаблон строится так. Первый квартал: понять, что защищаем и какие требования обязательны — Указ № 40, закон № 99-З, отраслевые нормы, — и закрыть базовую гигиену: многофакторную аутентификацию, резервные копии, обновления. Второй: проверить защищённость, наладить управление уязвимостями и обучение сотрудников. Третий: мониторинг, план реагирования и учения руководства. Четвёртый: проверка результатов, отчёт руководителю и бюджет на следующий год. Первыми в очередь попадают обязательные требования и недорогие меры против типовых путей атаки. Ниже — шаблон таблицей, пакеты с ценами, метрики и чек-лист.
Для руководителей и ИТ-директоров компаний Беларуси, которые впервые формируют бюджет на ИБ или хотят превратить разрозненные меры в понятный план.
Пять вопросов до составления плана
- Что мы защищаем? Ключевые процессы, системы и данные: 1С и платежи, база клиентов, производство, сайт, переписка руководства.
- Какие требования обязательны? Указ № 40 касается всех организаций: меры технической и криптографической защиты по требованиям ОАЦ, хранение записей о киберинцидентах не менее года, персональная ответственность руководителя. Закон № 99-З — всех, кто обрабатывает персональные данные. Отраслевые требования и условия договоров добавляются отдельно.
- Что уже есть? Антивирус, копии, MFA, документы, договоры с подрядчиками. Самый быстрый способ получить честную картину — внешний экспресс-аудит.
- Кто отвечает? Нужен ответственный за ИБ с полномочиями и временем; если своего специалиста нет, роль можно отдать директору по ИБ на аутсорсинге.
- Сколько денег и людей? Бюджет определяет не список мер, а их порядок и темп.
Как расставить приоритеты
| Приоритет | Что сюда относится | Почему в этом порядке |
|---|---|---|
| 1. Обязательное | Требования Указа № 40 и закона № 99-З, предписания ОАЦ, условия договоров с банками и заказчиками | Невыполнение грозит предписаниями, санкциями и персональной ответственностью руководителя независимо от того, была атака или нет |
| 2. Дешёвое и массовое | MFA на почте, VPN и облаках; обновления; резервные копии вне основной сети; отключение лишних доступов | Закрывает типовые пути атаки без крупных закупок |
| 3. Видимость | Инвентаризация, сканирование уязвимостей, сбор журналов событий, мониторинг | Нельзя защитить то, о чём не знаешь, и остановить атаку, которую не видишь |
| 4. Люди и процессы | Обучение и учебный фишинг, план реагирования, учения | Атаки через почту, звонки и доверие обходят технические меры |
| 5. Углубление | Пентест, сегментация сети, безопасная разработка, сертификация ISO 27001 | Даёт эффект, когда базовые меры уже работают |
Для сверки полноты удобно использовать NIST Cybersecurity Framework 2.0: шесть функций — управление, идентификация, защита, обнаружение, реагирование, восстановление. Если в плане нет задач по какой-то функции, это повод спросить почему.
План по информационной безопасности на год: шаблон по кварталам
| Квартал | Задачи | Результат к концу квартала | Подробнее |
|---|---|---|---|
| I. Фундамент | Назначить ответственного и утвердить политику ИБ; инвентаризировать системы и данные; провести gap-анализ по Указу № 40 и закону № 99-З; включить MFA на почте, VPN и облаках; проверить резервные копии восстановлением | Реестр систем, список разрывов с оценкой, MFA и проверенные копии | Указ № 40, резервное копирование 3-2-1 |
| II. Уязвимости и люди | Запустить регулярное сканирование и сроки исправления; провести экспресс-аудит или внешний пентест; закрыть критичные находки; стартовать обучение и учебный фишинг; навести порядок в правах доступа | Работающий процесс управления уязвимостями, отчёт проверки с планом исправлений, первая волна обучения | управление уязвимостями, программа security awareness |
| III. Обнаружение и реагирование | Подключить ключевые журналы событий к мониторингу; утвердить план реагирования и контакты; договориться о внешней команде реагирования; провести учения для руководства | Мониторинг ключевых источников, утверждённый и проверенный на учениях план | киберучения для руководства |
| IV. Проверка и бюджет | Повторное сканирование и контроль исправлений; внутренний аудит выполнения плана; отчёт руководителю по метрикам; обновление оценки рисков; план и бюджет на следующий год | Отчёт за год, утверждённые план и бюджет | директор по ИБ на аутсорсинге |
Как адаптировать шаблон
- Небольшая компания без ИТ-отдела. Оставьте в первом полугодии приоритеты 1 и 2, а мониторинг подключайте как внешний сервис, а не строите сами.
- Средняя компания с собственной ИТ-службой. Шаблон подходит почти без изменений; главный риск — нехватка времени у администраторов, поэтому задачи ИБ стоит закрепить в их целях.
- Организация из перечня к Указу № 40 или регулируемая отрасль. Центр кибербезопасности, аттестация системы защиты информации и подготовка к проверкам закладываются отдельными проектами и могут занять большую часть года.
Бюджет: сколько стоит годовой план
Цены Viviar действуют с 1 сентября 2026 года и указаны «от» — за минимальную конфигурацию.
| Задача в плане | Пакет | Цена |
|---|---|---|
| Первый шаг небольшой компании: закон № 99-З, сканирование уязвимостей, список приоритетов | Цифровой Минимум | от 1 700 BYN |
| Понять текущее состояние: до 30 узлов, одно интервью, неделя, отчёт с приоритетами и сметой | Экспресс-аудит ИБ | от 5 200 BYN; до 100 узлов, 3 интервью и разбор Active Directory — от 10 200 BYN |
| Gap-анализ и дорожная карта по Указу № 40 и персональным данным | Соответствие регуляторам | от 23 200 BYN; с документами и подготовкой к проверке — от 52 300 BYN |
| Весь год: поиск и закрытие уязвимостей, обучение и учебный фишинг, аудит раз в квартал | ИБ-Сопровождение | от 5 200 BYN/мес; с директором по ИБ 4 ч/нед — от 14 500 BYN/мес |
| Резервные копии с проверкой восстановления, план действий, дежурная команда | Защита от шифровальщиков | от 17 400 BYN + от 7 300 BYN/мес |
| Безопасность собственного продукта | Запуск безопасной разработки | от 20 300 BYN; с проверками в сборке — от 43 600 BYN |
Все пакеты сразу не нужны. Типичная связка для компании, которая начинает с нуля: экспресс-аудит в первом квартале (от 5 200 BYN), затем ИБ-Сопровождение с апреля по декабрь (от 5 200 BYN × 9 месяцев = от 46 800 BYN). Точную смету даёт отчёт аудита; актуальные условия — на странице цен.
Заложите в бюджет резерв на незапланированное: исправление находок пентеста, выполнение предписаний, реагирование на инцидент. Размер резерва определите вместе с финансовым директором и пересматривайте раз в квартал.
Метрики для отчёта руководителю
Раз в квартал руководитель должен видеть одну страницу из пяти-семи показателей, а не сорок слайдов:
- доля учётных записей с MFA на внешних сервисах;
- число критичных уязвимостей, не закрытых в установленный срок;
- доля успешных тестовых восстановлений из резервных копий;
- доля сотрудников, сообщивших об учебном фишинговом письме;
- время от обнаружения инцидента до начала реагирования;
- выполнение задач плана по кварталам;
- открытые предписания и замечания проверок.
Целевые значения метрик устанавливаются после первого замера, а не заранее: сначала нужно понять исходную точку.
Типичные ошибки годового плана
- План — это список закупок. Средства защиты без процессов и ответственных не работают.
- Всё в первый квартал. Через два месяца план проваливается, и о нём забывают.
- Нет ответственного. Задачи ИБ висят на системном администраторе поверх основной работы.
- Нет резерва. Первое же предписание или инцидент съедает бюджет плановых задач.
- План не пересматривается. Новая система, смена подрядчика, инцидент или предписание ОАЦ — повод обновить план, не дожидаясь конца года.
Чек-лист годового плана по ИБ
- Определены ключевые процессы, системы и данные.
- Составлен перечень обязательных требований: Указ № 40, закон № 99-З, отрасль, договоры.
- Назначен ответственный за ИБ с полномочиями и временем.
- Задачи распределены по кварталам с ответственными и сроками.
- В первом квартале — MFA, проверка копий и gap-анализ.
- Запланированы проверка защищённости и управление уязвимостями.
- Запланированы обучение сотрудников и учения руководства.
- Утверждён бюджет с резервом на незапланированное.
- Выбраны 5–7 метрик и формат квартального отчёта.
- План утверждён руководителем и пересматривается раз в квартал.
Частые вопросы
С чего начать план по ИБ, если раньше ничего не делали?
С трёх шагов: назначить ответственного, понять, какие требования обязательны для вашей организации, и получить честную картину текущего состояния через экспресс-аудит. Параллельно, не дожидаясь отчёта, включите многофакторную аутентификацию на почте и удалённом доступе и проверьте, восстанавливаются ли резервные копии. Остальные задачи распределите по кварталам по итогам аудита.
Сколько стоит информационная безопасность на год?
Зависит от размера компании, требований и того, что уже сделано. Ориентиры Viviar: Цифровой Минимум — от 1 700 BYN, экспресс-аудит ИБ — от 5 200 BYN, ИБ-Сопровождение — от 5 200 BYN в месяц, с директором по ИБ 4 часа в неделю — от 14 500 BYN в месяц. Точную годовую сумму лучше считать после аудита.
Кто должен утверждать план по информационной безопасности?
Руководитель организации. По Указу № 40 он несёт персональную ответственность за кибербезопасность, поэтому план, бюджет и приоритеты должны быть его решением, а не инициативой ИТ-службы. Готовит план ответственный за ИБ или директор по ИБ на аутсорсинге, а отчёт о выполнении руководитель получает раз в квартал.
Как часто пересматривать годовой план по ИБ?
Раз в квартал — при подготовке отчёта руководителю, и внепланово после значимых событий: инцидента, предписания регулятора, запуска новой системы, смены ключевого подрядчика или ответственного. Пересмотр не означает переписывание: обычно достаточно сдвинуть сроки, добавить новые задачи, перераспределить резерв бюджета и сообщить об изменениях ответственным.
Нужен ли годовой план по ИБ небольшой компании?
Нужен, но короткий: одна страница с задачами по кварталам и ответственным. Небольшой компании достаточно закрыть обязательные требования, базовую гигиену и обучение, а мониторинг и сопровождение получать как внешний сервис. Без плана меры принимаются хаотично после каждого тревожного случая, и деньги уходят не на главное.
Вывод
План по информационной безопасности на год превращает разрозненные меры в управляемую работу: обязательные требования и базовая гигиена в начале, проверка защищённости и обучение в середине, мониторинг, учения и отчёт — ближе к концу года. Утверждает план руководитель, готовит ответственный за ИБ, а бюджет и приоритеты пересматриваются раз в квартал. Если хотите собрать такой план под свою компанию с понятной сметой, — обсудите его с командой Viviar.
Источники: Указ Президента Республики Беларусь от 14.02.2023 № 40 «О кибербезопасности» (president.gov.by, pravo.by); приказ ОАЦ от 20.02.2020 № 66 (oac.gov.by); Закон Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» (pravo.by); NIST Cybersecurity Framework 2.0 (nist.gov); CIS Critical Security Controls v8.1 (cisecurity.org); ISO/IEC 27001:2022 (iso.org). Цены — страница /pricing, действуют с 1 сентября 2026 года.