Перейти к содержимому

Практика

План по информационной безопасности на год: шаблон

План по информационной безопасности на год: шаблон по кварталам, приоритеты, метрики для руководителя и бюджет по пакетам Viviar от 1 700 BYN. Чек-лист плана.

27 сент. 2026 г./8 мин. чтения/Виталий Анисимов

Коротко. План по информационной безопасности на год — это задачи по кварталам с ответственными, бюджетом и метриками, которые утверждает руководитель. Работающий шаблон строится так. Первый квартал: понять, что защищаем и какие требования обязательны — Указ № 40, закон № 99-З, отраслевые нормы, — и закрыть базовую гигиену: многофакторную аутентификацию, резервные копии, обновления. Второй: проверить защищённость, наладить управление уязвимостями и обучение сотрудников. Третий: мониторинг, план реагирования и учения руководства. Четвёртый: проверка результатов, отчёт руководителю и бюджет на следующий год. Первыми в очередь попадают обязательные требования и недорогие меры против типовых путей атаки. Ниже — шаблон таблицей, пакеты с ценами, метрики и чек-лист.

Для руководителей и ИТ-директоров компаний Беларуси, которые впервые формируют бюджет на ИБ или хотят превратить разрозненные меры в понятный план.

Пять вопросов до составления плана

  1. Что мы защищаем? Ключевые процессы, системы и данные: 1С и платежи, база клиентов, производство, сайт, переписка руководства.
  2. Какие требования обязательны? Указ № 40 касается всех организаций: меры технической и криптографической защиты по требованиям ОАЦ, хранение записей о киберинцидентах не менее года, персональная ответственность руководителя. Закон № 99-З — всех, кто обрабатывает персональные данные. Отраслевые требования и условия договоров добавляются отдельно.
  3. Что уже есть? Антивирус, копии, MFA, документы, договоры с подрядчиками. Самый быстрый способ получить честную картину — внешний экспресс-аудит.
  4. Кто отвечает? Нужен ответственный за ИБ с полномочиями и временем; если своего специалиста нет, роль можно отдать директору по ИБ на аутсорсинге.
  5. Сколько денег и людей? Бюджет определяет не список мер, а их порядок и темп.

Как расставить приоритеты

ПриоритетЧто сюда относитсяПочему в этом порядке
1. ОбязательноеТребования Указа № 40 и закона № 99-З, предписания ОАЦ, условия договоров с банками и заказчикамиНевыполнение грозит предписаниями, санкциями и персональной ответственностью руководителя независимо от того, была атака или нет
2. Дешёвое и массовоеMFA на почте, VPN и облаках; обновления; резервные копии вне основной сети; отключение лишних доступовЗакрывает типовые пути атаки без крупных закупок
3. ВидимостьИнвентаризация, сканирование уязвимостей, сбор журналов событий, мониторингНельзя защитить то, о чём не знаешь, и остановить атаку, которую не видишь
4. Люди и процессыОбучение и учебный фишинг, план реагирования, ученияАтаки через почту, звонки и доверие обходят технические меры
5. УглублениеПентест, сегментация сети, безопасная разработка, сертификация ISO 27001Даёт эффект, когда базовые меры уже работают

Для сверки полноты удобно использовать NIST Cybersecurity Framework 2.0: шесть функций — управление, идентификация, защита, обнаружение, реагирование, восстановление. Если в плане нет задач по какой-то функции, это повод спросить почему.

План по информационной безопасности на год: шаблон по кварталам

КварталЗадачиРезультат к концу кварталаПодробнее
I. ФундаментНазначить ответственного и утвердить политику ИБ; инвентаризировать системы и данные; провести gap-анализ по Указу № 40 и закону № 99-З; включить MFA на почте, VPN и облаках; проверить резервные копии восстановлениемРеестр систем, список разрывов с оценкой, MFA и проверенные копииУказ № 40, резервное копирование 3-2-1
II. Уязвимости и людиЗапустить регулярное сканирование и сроки исправления; провести экспресс-аудит или внешний пентест; закрыть критичные находки; стартовать обучение и учебный фишинг; навести порядок в правах доступаРаботающий процесс управления уязвимостями, отчёт проверки с планом исправлений, первая волна обученияуправление уязвимостями, программа security awareness
III. Обнаружение и реагированиеПодключить ключевые журналы событий к мониторингу; утвердить план реагирования и контакты; договориться о внешней команде реагирования; провести учения для руководстваМониторинг ключевых источников, утверждённый и проверенный на учениях планкиберучения для руководства
IV. Проверка и бюджетПовторное сканирование и контроль исправлений; внутренний аудит выполнения плана; отчёт руководителю по метрикам; обновление оценки рисков; план и бюджет на следующий годОтчёт за год, утверждённые план и бюджетдиректор по ИБ на аутсорсинге

Как адаптировать шаблон

  • Небольшая компания без ИТ-отдела. Оставьте в первом полугодии приоритеты 1 и 2, а мониторинг подключайте как внешний сервис, а не строите сами.
  • Средняя компания с собственной ИТ-службой. Шаблон подходит почти без изменений; главный риск — нехватка времени у администраторов, поэтому задачи ИБ стоит закрепить в их целях.
  • Организация из перечня к Указу № 40 или регулируемая отрасль. Центр кибербезопасности, аттестация системы защиты информации и подготовка к проверкам закладываются отдельными проектами и могут занять большую часть года.

Бюджет: сколько стоит годовой план

Цены Viviar действуют с 1 сентября 2026 года и указаны «от» — за минимальную конфигурацию.

Задача в планеПакетЦена
Первый шаг небольшой компании: закон № 99-З, сканирование уязвимостей, список приоритетовЦифровой Минимумот 1 700 BYN
Понять текущее состояние: до 30 узлов, одно интервью, неделя, отчёт с приоритетами и сметойЭкспресс-аудит ИБот 5 200 BYN; до 100 узлов, 3 интервью и разбор Active Directory — от 10 200 BYN
Gap-анализ и дорожная карта по Указу № 40 и персональным даннымСоответствие регуляторамот 23 200 BYN; с документами и подготовкой к проверке — от 52 300 BYN
Весь год: поиск и закрытие уязвимостей, обучение и учебный фишинг, аудит раз в кварталИБ-Сопровождениеот 5 200 BYN/мес; с директором по ИБ 4 ч/нед — от 14 500 BYN/мес
Резервные копии с проверкой восстановления, план действий, дежурная командаЗащита от шифровальщиковот 17 400 BYN + от 7 300 BYN/мес
Безопасность собственного продуктаЗапуск безопасной разработкиот 20 300 BYN; с проверками в сборке — от 43 600 BYN

Все пакеты сразу не нужны. Типичная связка для компании, которая начинает с нуля: экспресс-аудит в первом квартале (от 5 200 BYN), затем ИБ-Сопровождение с апреля по декабрь (от 5 200 BYN × 9 месяцев = от 46 800 BYN). Точную смету даёт отчёт аудита; актуальные условия — на странице цен.

Заложите в бюджет резерв на незапланированное: исправление находок пентеста, выполнение предписаний, реагирование на инцидент. Размер резерва определите вместе с финансовым директором и пересматривайте раз в квартал.

Метрики для отчёта руководителю

Раз в квартал руководитель должен видеть одну страницу из пяти-семи показателей, а не сорок слайдов:

  • доля учётных записей с MFA на внешних сервисах;
  • число критичных уязвимостей, не закрытых в установленный срок;
  • доля успешных тестовых восстановлений из резервных копий;
  • доля сотрудников, сообщивших об учебном фишинговом письме;
  • время от обнаружения инцидента до начала реагирования;
  • выполнение задач плана по кварталам;
  • открытые предписания и замечания проверок.

Целевые значения метрик устанавливаются после первого замера, а не заранее: сначала нужно понять исходную точку.

Типичные ошибки годового плана

  • План — это список закупок. Средства защиты без процессов и ответственных не работают.
  • Всё в первый квартал. Через два месяца план проваливается, и о нём забывают.
  • Нет ответственного. Задачи ИБ висят на системном администраторе поверх основной работы.
  • Нет резерва. Первое же предписание или инцидент съедает бюджет плановых задач.
  • План не пересматривается. Новая система, смена подрядчика, инцидент или предписание ОАЦ — повод обновить план, не дожидаясь конца года.

Чек-лист годового плана по ИБ

  • Определены ключевые процессы, системы и данные.
  • Составлен перечень обязательных требований: Указ № 40, закон № 99-З, отрасль, договоры.
  • Назначен ответственный за ИБ с полномочиями и временем.
  • Задачи распределены по кварталам с ответственными и сроками.
  • В первом квартале — MFA, проверка копий и gap-анализ.
  • Запланированы проверка защищённости и управление уязвимостями.
  • Запланированы обучение сотрудников и учения руководства.
  • Утверждён бюджет с резервом на незапланированное.
  • Выбраны 5–7 метрик и формат квартального отчёта.
  • План утверждён руководителем и пересматривается раз в квартал.

Частые вопросы

С чего начать план по ИБ, если раньше ничего не делали?

С трёх шагов: назначить ответственного, понять, какие требования обязательны для вашей организации, и получить честную картину текущего состояния через экспресс-аудит. Параллельно, не дожидаясь отчёта, включите многофакторную аутентификацию на почте и удалённом доступе и проверьте, восстанавливаются ли резервные копии. Остальные задачи распределите по кварталам по итогам аудита.

Сколько стоит информационная безопасность на год?

Зависит от размера компании, требований и того, что уже сделано. Ориентиры Viviar: Цифровой Минимум — от 1 700 BYN, экспресс-аудит ИБ — от 5 200 BYN, ИБ-Сопровождение — от 5 200 BYN в месяц, с директором по ИБ 4 часа в неделю — от 14 500 BYN в месяц. Точную годовую сумму лучше считать после аудита.

Кто должен утверждать план по информационной безопасности?

Руководитель организации. По Указу № 40 он несёт персональную ответственность за кибербезопасность, поэтому план, бюджет и приоритеты должны быть его решением, а не инициативой ИТ-службы. Готовит план ответственный за ИБ или директор по ИБ на аутсорсинге, а отчёт о выполнении руководитель получает раз в квартал.

Как часто пересматривать годовой план по ИБ?

Раз в квартал — при подготовке отчёта руководителю, и внепланово после значимых событий: инцидента, предписания регулятора, запуска новой системы, смены ключевого подрядчика или ответственного. Пересмотр не означает переписывание: обычно достаточно сдвинуть сроки, добавить новые задачи, перераспределить резерв бюджета и сообщить об изменениях ответственным.

Нужен ли годовой план по ИБ небольшой компании?

Нужен, но короткий: одна страница с задачами по кварталам и ответственным. Небольшой компании достаточно закрыть обязательные требования, базовую гигиену и обучение, а мониторинг и сопровождение получать как внешний сервис. Без плана меры принимаются хаотично после каждого тревожного случая, и деньги уходят не на главное.

Вывод

План по информационной безопасности на год превращает разрозненные меры в управляемую работу: обязательные требования и базовая гигиена в начале, проверка защищённости и обучение в середине, мониторинг, учения и отчёт — ближе к концу года. Утверждает план руководитель, готовит ответственный за ИБ, а бюджет и приоритеты пересматриваются раз в квартал. Если хотите собрать такой план под свою компанию с понятной сметой, — обсудите его с командой Viviar.

Источники: Указ Президента Республики Беларусь от 14.02.2023 № 40 «О кибербезопасности» (president.gov.by, pravo.by); приказ ОАЦ от 20.02.2020 № 66 (oac.gov.by); Закон Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» (pravo.by); NIST Cybersecurity Framework 2.0 (nist.gov); CIS Critical Security Controls v8.1 (cisecurity.org); ISO/IEC 27001:2022 (iso.org). Цены — страница /pricing, действуют с 1 сентября 2026 года.

Об авторе

Виталий Анисимов

Профиль в LinkedIn