Перейти к содержимому

Практика

Кибербезопасность и ИБ: в чём разница

Кибербезопасность, информационная безопасность и ИТ-безопасность: в чём разница, кто за что отвечает в компании и что требует закон. Таблица и чек-лист ролей.

23 июн. 2026 г./9 мин. чтения/Команда Viviar

Коротко. Разница между кибербезопасностью и информационной безопасностью — в объёме понятия. Информационная безопасность (ИБ) — самое широкое: защита любой информации в любой форме, включая бумажные документы, разговоры и знания сотрудников, от нарушения конфиденциальности, целостности и доступности. Кибербезопасность — её часть: защита от угроз, которые приходят через сети и цифровые системы, то есть от атак. ИТ-безопасность — ещё уже: защита конкретной техники и программ, которую обычно ведёт ИТ-отдел. На практике для белорусской компании важно другое: закон 99-З говорит о защите персональных данных, Указ №40 — о кибербезопасности, а отвечает за всё это по умолчанию руководитель, а не системный администратор.

Статья для руководителя или ИТ-специалиста, которому в договоре, вакансии или предписании встретились три термина, и нужно понять, одно ли это и кто в компании должен этим заниматься.

Три термина: определения без воды

Информационная безопасность — это состояние защищённости информации, при котором обеспечены её конфиденциальность (доступ только у тех, кому положено), целостность (никто не изменил незаметно) и доступность (информация есть, когда нужна). Так это определяет международный стандарт ISO/IEC 27001, и так же понятие используют большинство регуляторов. Информация здесь любая: база клиентов, договор в папке, устный разговор о сделке, чертёж на столе.

Кибербезопасность — это защита информации, систем и людей от угроз, которые реализуются через компьютерные сети и цифровую среду: взлом, вредоносные программы, фишинг, отказ в обслуживании, утечка через скомпрометированный аккаунт. Ключевое слово — «угроза»: кибербезопасность смотрит на компанию глазами атакующего. В белорусском праве термин закреплён Указом Президента от 14.02.2023 №40 «О кибербезопасности».

ИТ-безопасность — это защита информационных технологий как таковых: серверов, рабочих станций, сети, программ. Обновления, антивирус, резервные копии, права доступа, межсетевой экран. Это инженерная работа ИТ-отдела, и она нужна независимо от того, атакует вас кто-то или нет: сервер может выйти из строя и без злоумышленника.

Проще всего запомнить так: ИБ — про что защищаем (информацию во всех формах), кибербезопасность — от чего (от атак через сеть), ИТ-безопасность — чем (настройками техники и программ).

Сравнительная таблица

КритерийИнформационная безопасностьКибербезопасностьИТ-безопасность
Что защищаетИнформацию в любой форме: цифровую, бумажную, устнуюИнформацию, системы и людей от цифровых угрозОборудование, программы, сеть
От чегоЛюбые нарушения конфиденциальности, целостности, доступности — включая ошибки, пожар, потерю документовЦеленаправленные и массовые атаки через сетьСбои, отказы, несанкционированный доступ к технике
Кто отвечаетРуководитель компании, назначенный ответственный за ИБ / vCISOСлужба или подрядчик по ИБ: SOC, реагирование, пентестИТ-отдел, системный администратор
Типичные инструментыПолитики, классификация информации, обучение, договоры о конфиденциальности, физическая охранаМониторинг 24/7, тестирование на проникновение, разведка угроз, реагирование на инцидентыОбновления, антивирус, бэкапы, права доступа, межсетевой экран
Стандарты и нормыISO/IEC 27001, закон 99-З о персональных данныхУказ №40 «О кибербезопасности», требования ОАЦ, NIST CSFCIS Controls, регламенты производителей, внутренние инструкции
Пример задачиКто имеет право видеть зарплатную ведомость и как она хранитсяЗаметить и остановить фишинговую рассылку, из-за которой утекли паролиПоставить обновление, закрывающее уязвимость на сервере

Кибербезопасность и информационная безопасность: разница на примерах

Все три круга накладываются друг на друга, но не совпадают. Несколько примеров, где различие имеет практический смысл.

Бумажный договор с персональными данными, забытый в переговорной. Это нарушение информационной безопасности и, возможно, закона 99-З, но не киберинцидент: сети не было. Ответственный за ИБ и юрист — да, ИТ-отдел — нет.

Шифровальщик зашёл через письмо сотруднику. Одновременно и то, и другое, и третье: киберинцидент (атака через сеть), нарушение ИБ (недоступность данных), задача ИТ-безопасности (восстановить из копий и закрыть вход). Именно поэтому в реагировании участвуют все три роли, и, если их совмещает один системный администратор, реагирование обычно опаздывает.

Сервер вышел из строя из-за сбоя диска. ИТ-безопасность и доступность как свойство ИБ. Кибербезопасность здесь ни при чём — если, конечно, сбой не был подстроен.

Бывший сотрудник пользуется незаблокированным аккаунтом. Это провал процесса — зона ИБ (управление доступом при увольнении), реализованный через цифровую среду — зона кибербезопасности, и технически исправляемый ИТ-отделом. Такие случаи находят при аудите, а не при настройке техники; о разнице аудита и пентеста — в отдельной статье.

Почему это не спор о словах

Разница определяет, кто отвечает и кого нанимать. Компания, которая считает, что «безопасность — это ИТ-отдел», получает хорошо обновлённые серверы и при этом: политики нет, ответственного за персональные данные не назначено, сотрудники открывают любые вложения, а на предписание регулятора отвечать некому. Компания, которая наняла «специалиста по кибербезопасности» и ждёт от него порядка в документах по 99-З, тоже ошиблась адресом. Термины — это способ распределить ответственность.

Что из этого требует закон в Беларуси

Белорусское регулирование использует все три уровня понятий, но под разными названиями.

  • Закон от 07.05.2021 №99-З «О защите персональных данных» — про информационную безопасность применительно к одному виду информации. Оператор обязан иметь политику, правовые основания для обработки, назначить ответственное лицо (для юрлиц), вести документы, применять меры защиты (ст. 17) и уведомлять НЦЗПД о нарушениях. Здесь важны и бумажные документы, и цифровые. Подробнее — что 99-З требует от сайта.
  • Указ Президента от 14.02.2023 №40 «О кибербезопасности» (в силе с 18.08.2023) — про кибербезопасность. Для всех организаций: меры технической и криптографической защиты по требованиям ОАЦ (приказ ОАЦ от 20.02.2020 №66), хранение записей о киберинцидентах не менее 1 года, персональная ответственность руководителя. Для организаций из перечня (банки, операторы связи, страховые и другие) — собственный центр кибербезопасности, его аттестация в ОАЦ и уведомление Национального центра кибербезопасности не позднее 1 часа с момента обнаружения инцидента. Разбор — в статье про Указ №40.
  • Требования ОАЦ к технической защите — это уже уровень ИТ-безопасности: конкретные меры для классов информационных систем.

Обратите внимание на общую черту: и 99-З, и Указ №40 возлагают ответственность на организацию и её руководителя, а не на ИТ-специалиста. Штрафы по 99-З (ст. 23.7 КоАП: до 50 базовых величин за непринятие мер или обработку без основания, до 200 — за умышленную утечку) выписываются компании и должностному лицу. Иные нормы, например закон об информации и защите информации, здесь не разбираем —.

Кто чем занимается в компании: чек-лист ролей

Проверьте, закрыты ли у вас все три уровня — не названиями должностей, а реальными людьми и задачами.

  • Информационная безопасность. Есть ответственный, назначенный приказом (для персональных данных — обязательно по 99-З). Есть политика ИБ и политика обработки персональных данных. Информация классифицирована хотя бы на «публичная / внутренняя / конфиденциальная». Сотрудники подписали обязательства о конфиденциальности и проходят обучение. При увольнении доступы отзываются в тот же день.
  • Кибербезопасность. Кто-то смотрит на события безопасности не только в рабочее время (свой SOC или подрядчик). Есть план реагирования на инцидент: кого звать, что отключать, кого уведомлять и в какой срок. Записи о киберинцидентах хранятся не менее года. Периодически проводится проверка защищённости — сканирование, пентест. Учебный фишинг для сотрудников проводится хотя бы раз в год.
  • ИТ-безопасность. Обновления ставятся по расписанию, а не «когда-нибудь». Резервные копии есть, хранятся отдельно и проверялись на реальное восстановление. Права доступа выданы по принципу «только необходимое», административные учётные записи отделены от пользовательских. Включена двухфакторная аутентификация на почте, VPN и админ-панелях.

Если пустые клетки — в первом и втором блоках, дело не в технике, и наём ещё одного администратора не поможет. Для небольших компаний это закрывается внешним директором по ИБ (vCISO) на несколько часов в неделю и подрядчиком на мониторинг. У Viviar это ИБ-сопровождение: постоянный поиск и закрытие уязвимостей, обучение и учебный фишинг, аудит раз в квартал — от 5 200 BYN в месяц, а с директором по ИБ на 4 часа в неделю — от 14 500 BYN в месяц.

Как это устроено в Viviar

Мы разделяем эти уровни и в своих услугах, и внутри компании: у нас есть собственный SOC, команда реагирования и наступательной безопасности — это кибербезопасность; vCISO и комплаенс по ISO 27001, PCI DSS, Указу №40 и 99-З — это информационная безопасность; техаудит и безопасная разработка — это ИТ-безопасность в приложениях. Всё это сначала работает на нашей инфраструктуре и только потом предлагается клиентам — принцип описан в исследовании о проверке на себе. Для руководителя, которому нужно закрыть все три уровня без собственного отдела, собран отдельный раздел решений для бизнеса, для ИТ-команд — услуги по кибербезопасности.

Частые вопросы

Кибербезопасность и информационная безопасность — разница в чём, если коротко?

Информационная безопасность защищает информацию в любой форме, включая бумагу и устную речь, от любых нарушений конфиденциальности, целостности и доступности. Кибербезопасность — её часть, которая занимается угрозами через сети и цифровые системы, то есть атаками. Всё, что относится к кибербезопасности, относится и к ИБ, но не наоборот.

ИТ-безопасность — это то же самое, что кибербезопасность?

Нет. ИТ-безопасность — защита самой техники и программ: обновления, антивирус, резервные копии, права доступа. Это инженерная работа ИТ-отдела. Кибербезопасность шире: она включает мониторинг атак, реагирование на инциденты, проверку защищённости и работу с людьми — фишинг, обучение. ИТ-отдел обычно делает первое, а второе требует отдельных компетенций.

Кто в компании должен отвечать за информационную безопасность?

По закону 99-З и Указу №40 ответственность лежит на организации и её руководителе. Практически руководитель назначает ответственного: для персональных данных — обязательно, для ИБ в целом — желательно. В небольших компаниях эту роль выполняет внешний директор по ИБ (vCISO) на несколько часов в неделю, а техническую часть — ИТ-отдел или подрядчик.

Нужна ли кибербезопасность компании, у которой нет своего ИТ-отдела?

Да, если у неё есть сайт, корпоративная почта, банк-клиент и клиентская база — то есть практически всегда. Атакующие не проверяют размер компании. Минимальный набор: двухфакторная аутентификация, проверенные резервные копии, обученные сотрудники и кто-то, кому можно позвонить при инциденте. Это закрывается подрядчиком без найма штатных специалистов.

С чего начать, если ни одного из трёх уровней в компании нет?

С короткого аудита: за неделю становится видно, что есть, чего нет и что закрывать первым. У Viviar это экспресс-аудит ИБ — до 30 узлов, одно интервью, отчёт с приоритетами и сметой — от 5 200 BYN. Дальше обычно идут базовые меры ИТ-безопасности и назначение ответственного, а мониторинг и пентест — вторым шагом.

Вывод

Кибербезопасность и информационная безопасность — разница не в словах, а в зоне ответственности: ИБ — за всю информацию компании, кибербезопасность — за защиту от атак через сеть, ИТ-безопасность — за исправность и настройку техники. Белорусский закон требует всех трёх уровней и спрашивает за них с руководителя. Если вы не уверены, кто у вас закрывает каждый из них, напишите нам: за полчаса разговора разберём, какие роли уже есть, каких не хватает и как их закрыть без раздувания штата.

Источники: ISO/IEC 27001 «Information security, cybersecurity and privacy protection — Information security management systems — Requirements» (iso.org); Указ Президента Республики Беларусь от 14.02.2023 № 40 «О кибербезопасности» (president.gov.by); Закон Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» (pravo.by); приказ ОАЦ от 20.02.2020 № 66 (oac.gov.by); NIST Cybersecurity Framework (nist.gov); CIS Controls (cisecurity.org).

Об авторе

Команда Viviar

Профиль в LinkedIn