Перейти к содержимому

Практика

Информационная безопасность малого бизнеса

Информационная безопасность малого бизнеса без ИТ-отдела: план на первый месяц из 10 шагов, что сделать самим, что поручить подрядчику и сколько стоит старт.

6 июн. 2026 г./8 мин. чтения/Команда Viviar

Коротко. Информационная безопасность малого бизнеса без ИТ-отдела начинается не с покупки программ, а с четырёх решений: назначить внутреннего ответственного, составить список всего цифрового хозяйства и доступов, закрыть самые частые пути атаки и привести в порядок работу с персональными данными по закону № 99-З. Частые пути атаки — это пароли без двухфакторной аутентификации, резервные копии, которые никто не пробовал восстановить, необновлённые системы и платежи без второй проверки. Первый месяц можно пройти своими силами по плану ниже. Подрядчик нужен там, где требуется взгляд атакующего: проверка сети и сайта, разбор найденного и регулярный контроль. Минимальный стартовый пакет Viviar — от 1 700 BYN.

Статья для руководителя или владельца компании на 10–50 человек, где компьютерами, почтой и сайтом занимается кто-то из своих или приходящий специалист.

Почему информационная безопасность малого бизнеса — не задача «на потом»

Небольшая компания редко интересна атакующему сама по себе. Интересно то, что у неё есть: деньги на расчётном счёте, база клиентов, доступ к крупному партнёру и компьютеры, простой которых стоит денег. Большинство сценариев против таких компаний не требуют сложной техники:

  • Подмена реквизитов. Мошенник получает доступ к почте бухгалтера или подделывает письмо поставщика и присылает «новый счёт».
  • Шифровальщик. Файлы и база 1С становятся недоступны, за ключ требуют выкуп, а резервная копия лежала на том же сервере.
  • Угон аккаунтов. Пароль от почты или мессенджера совпадает с паролем из старой утечки, второго фактора нет.
  • Взлом сайта. Необновлённая CMS или забытый доступ бывшего разработчика, и на сайте появляется чужой код.
  • Утечка персональных данных. Выгрузка клиентов лежит в общей папке или в личной почте сотрудника.

Отсутствие ИТ-отдела не меняет требований. Указ № 40 «О кибербезопасности» распространяется на все организации, а персональная ответственность за кибербезопасность лежит на руководителе. Если компания обрабатывает персональные данные клиентов или сотрудников, действует закон № 99-З. Подробнее — в разборе требований Указа № 40 «О кибербезопасности».

Кто отвечает за безопасность, если ИТ-отдела нет

Отвечает руководитель, но делать всё сам он не должен. Рабочая схема для небольшой компании выглядит так:

  1. Руководитель утверждает правила, выделяет бюджет и принимает решения при инциденте.
  2. Внутренний ответственный — не обязательно технический специалист. Это может быть офис-менеджер, заместитель директора или главный бухгалтер. Его задачи: вести список систем и доступов, отключать уволенных, напоминать об обновлениях, быть контактом для подрядчиков.
  3. Ответственное лицо за персональные данные — закон № 99-З требует назначить его юридическим лицам. Часто это тот же человек или юрист.
  4. Внешний подрядчик проверяет защиту, закрывает технические задачи и помогает при инциденте.

Главное правило: каждый ключевой доступ принадлежит компании, а не фрилансеру, который когда-то делал сайт. Речь о домене, хостинге, почтовом домене, облаках, банк-клиенте и аккаунтах в соцсетях. Если пароль от домена знает только бывший подрядчик, это первая проблема, которую нужно решить.

План на первый месяц: 10 шагов

Неделя 1. Понять, что защищаем

Шаг 1. Составьте список цифрового хозяйства. Компьютеры и ноутбуки, сервер или сетевое хранилище, роутер и Wi-Fi, принтеры, камеры, сайт и домен, почта, облачные диски, 1С и CRM, банк-клиент, мессенджеры и соцсети. Для каждой позиции запишите, кто пользуется и у кого административный доступ.

Шаг 2. Верните доступы компании. Домен, хостинг и администраторские учётные записи переоформите на корпоративную почту. Удалите учётные записи уволенных сотрудников и бывших подрядчиков.

Неделя 2. Закрыть вход

Шаг 3. Включите двухфакторную аутентификацию на почте, банк-клиенте, облаках, мессенджерах и в админке сайта. Начинать стоит с почты руководителя и бухгалтерии, потому что через них идут платежи. Порядок разобран в статье о двухфакторной аутентификации для компании.

Шаг 4. Уберите общие и повторяющиеся пароли. Корпоративный менеджер паролей, отдельный пароль на каждый сервис, никаких паролей в таблицах и на стикерах.

Неделя 3. Не потерять данные

Шаг 5. Настройте резервное копирование по правилу 3-2-1 и проверьте восстановление на деле. Хотя бы одна копия должна быть недоступна из офисной сети, иначе шифровальщик доберётся и до неё. Как это устроить — в материале о резервном копировании по правилу 3-2-1.

Шаг 6. Включите автоматические обновления операционных систем, браузеров и офисных программ. Отдельно проверьте роутер, сетевое хранилище и CMS сайта: их обновляют вручную и чаще всего забывают.

Шаг 7. Разделите сети. Гостевой Wi-Fi отделён от рабочей сети, заводской пароль администратора роутера заменён.

Неделя 4. Люди, деньги и данные

Шаг 8. Введите правило второй проверки платежей. Любое изменение реквизитов подтверждается звонком по номеру из договора, а не из письма.

Шаг 9. Проведите получасовой инструктаж о фишинге и звонках «из банка»: как выглядит подозрительное письмо, что нельзя сообщать по телефону и кому сообщать о странном.

Шаг 10. Проверьте работу с персональными данными. Политика обработки на сайте, основания обработки, корректный cookie-баннер, назначенное ответственное лицо. Что именно требует закон — в статье о законе № 99-З для владельца сайта.

Что сделать самим, а что поручить подрядчику

ЗадачаСвоими силамиС подрядчиком
Список систем и доступовда, это работа внутреннего ответственногопоиск забытых сервисов и доступов
Двухфакторная аутентификация и паролида, по инструкциям сервисоввнедрение корпоративного менеджера паролей
Резервные копиибазовая настройкапроверка восстановления, защита копий от шифровальщика
Обновлениякомпьютеры и браузерысервер, сайт, CMS, сетевое оборудование
Персональные данные по 99-Зперечень того, какие данные и где хранятсядокументы, меры защиты, приоритеты
Проверка, можно ли вас взломатьнетсканирование уязвимостей, экспресс-аудит, пентест
Инцидентпервые действия по записанному порядкурасследование, восстановление, устранение причины

Своими силами закрывается гигиена. Ответить на вопрос «насколько мы уязвимы на самом деле» без внешней проверки не получится: для этого нужен человек, который смотрит на сеть и сайт так, как смотрел бы атакующий. Стартовые пакеты для небольших компаний — от проверки по закону 99-З до экспресс-аудита защиты — собраны на странице для компании на 20–50 человек.

Какие документы нужны на старте

Толстый пакет политик компании на 20 человек не нужен. Нужен минимум, которым реально пользуются:

  • Список систем и доступов с ответственными. Это живой документ, а не приложение к приказу.
  • Правила для сотрудников на одну-две страницы: пароли, двухфакторная аутентификация, личные устройства, куда сообщать о подозрительном.
  • Порядок действий при инциденте: кому звонить, что отключать, кто говорит с клиентами.
  • Документы по персональным данным: политика, приказ о назначении ответственного, согласия. Нарушения грозят штрафами по ст. 23.7 КоАП: до 50 базовых величин за непринятие мер защиты или обработку без основания и до 200 базовых величин за умышленную утечку.
  • Журнал киберинцидентов. Указ № 40 требует хранить записи о киберинцидентах не менее одного года.

Какие именно меры технической и криптографической защиты по приказу ОАЦ № 66 обязательны для вашей компании, зависит от её систем и обрабатываемой информации.

Когда пора звать специалистов

Самостоятельный план работает до первого серьёзного сигнала. Обращайтесь к специалистам сразу, если:

  • сайт перенаправляет посетителей на чужие страницы или браузер помечает его как опасный;
  • клиенты или партнёры получили письма «от вас», которых вы не отправляли;
  • файлы на компьютерах или сервере перестали открываться, появилось требование выкупа;
  • в банк-клиенте появились платежи, которых никто не создавал;
  • компания готовится к сделке или работе с крупным заказчиком, который спрашивает о защите данных.

При признаках атаки не удаляйте следы и не переустанавливайте систему до консультации: так теряются данные, которые нужны для расследования.

Чек-лист: базовая защита компании без ИТ-отдела

  • Назначены внутренний ответственный за безопасность и ответственное лицо за персональные данные.
  • Есть список устройств, сервисов и администраторских доступов.
  • Домен, хостинг и админки оформлены на компанию.
  • Учётные записи уволенных сотрудников и бывших подрядчиков отключены.
  • Двухфакторная аутентификация включена на почте, банк-клиенте и облаках.
  • Используется менеджер паролей, общих паролей нет.
  • Резервные копии сделаны по правилу 3-2-1, восстановление проверено.
  • Автоматические обновления включены, роутер и CMS обновлены.
  • Гостевой Wi-Fi отделён от рабочей сети.
  • Изменение реквизитов подтверждается звонком.
  • Сотрудники прошли инструктаж по фишингу.
  • На сайте есть политика обработки персональных данных и корректный cookie-баннер.
  • Записан порядок действий при инциденте, ведётся журнал.

Частые вопросы

С чего начать информационную безопасность, если ИТ-отдела нет?

Начните со списка всех систем и доступов, затем включите двухфакторную аутентификацию на почте и банк-клиенте, настройте резервные копии с проверкой восстановления и введите правило второй проверки платежей. Эти шаги закрывают самые частые сценарии атак на небольшие компании. После этого закажите внешнюю проверку, чтобы понять, что осталось уязвимым.

Нужен ли небольшой компании свой специалист по безопасности?

Для компании на 10–50 человек штатный специалист обычно избыточен: полной загрузки у него не будет, а один человек не закроет все направления. Практичнее назначить внутреннего ответственного из действующих сотрудников и привлекать подрядчика для проверок, сложных настроек и помощи при инцидентах. Когда систем станет больше, можно перейти на постоянное сопровождение.

Сколько стоит базовая защита для малого бизнеса?

Большую часть первых шагов можно сделать без подрядчика, оплатив только лицензии и оборудование. У Viviar пакет «Цифровой Минимум» с проверкой по закону 99-З, сканированием уязвимостей и списком приоритетов стоит от 1 700 BYN, экспресс-аудит защиты до 30 узлов — от 5 200 BYN. Это нижняя граница цены, точная сумма зависит от объёма.

Распространяется ли Указ № 40 на небольшие компании?

Да. Указ № 40 «О кибербезопасности» касается всех организаций: меры технической и криптографической защиты по требованиям ОАЦ, хранение записей о киберинцидентах не менее одного года, персональная ответственность руководителя. Дополнительные обязанности, например собственный центр кибербезопасности, установлены для организаций из специального перечня, куда входят банки, операторы связи и страховые компании.

Хватит ли антивируса для защиты компании?

Нет. Антивирус защищает отдельный компьютер от известных вредоносных программ, но не остановит вход в почту по украденному паролю, подмену реквизитов в письме, взлом сайта или потерю данных без резервной копии. Это одна из мер наравне с двухфакторной аутентификацией, обновлениями, резервным копированием и обучением сотрудников.

Вывод

Информационная безопасность малого бизнеса без ИТ-отдела складывается из простых шагов: ответственный, список доступов, двухфакторная аутентификация, проверенные резервные копии, обновления и вторая проверка платежей. Первый месяц можно пройти самостоятельно, а внешняя проверка покажет, что осталось незакрытым. Во что это обходится по вариантам — в разборе бюджета на безопасность компании на 30 человек. Расскажите, как устроена ваша компания, — ответим за два рабочих дня и скажем, с чего начинать.

Источники: Указ Президента Республики Беларусь от 14.02.2023 № 40 «О кибербезопасности» (pravo.by, president.gov.by); приказ ОАЦ от 20.02.2020 № 66 (oac.gov.by); Закон Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» (pravo.by); Национальный центр защиты персональных данных (cpd.by); NIST Cybersecurity Framework 2.0, 2024 (nist.gov); CIS Critical Security Controls v8, группа мер IG1 (cisecurity.org); материалы ENISA по кибербезопасности для малого и среднего бизнеса (enisa.europa.eu); цены — публичные пакеты Viviar, /pricing, действуют с 01.09.2026.

Об авторе

Команда Viviar

Профиль в LinkedIn