Перейти к содержимому

Практика

Указ №40 о кибербезопасности: требования

Указ №40 «О кибербезопасности»: кому нужен центр кибербезопасности, аттестация СЗИ по приказу ОАЦ №66, уведомление об инциденте за 1 час, роль руководителя.

11 июн. 2026 г./6 мин. чтения/Виталий Анисимов

Коротко. Указ Президента Республики Беларусь от 14 февраля 2023 г. № 40 «О кибербезопасности» действует с 18 августа 2023 г. и создаёт национальную систему кибербезопасности под контролем Оперативно-аналитического центра при Президенте (ОАЦ). Для всех организаций он означает: меры технической и криптографической защиты информации по правилам ОАЦ (приказ № 66 от 20.02.2020), аттестацию системы защиты информации там, где она требуется, хранение записей о киберинцидентах не менее года и персональную ответственность руководителя. Организации из перечня к Указу (банки, операторы связи, страховые и другие) обязаны иметь собственный центр кибербезопасности или покупать его услуги и уведомлять Национальный центр кибербезопасности о киберинцидентах не позднее часа с момента обнаружения. Ниже — кому что обязательно, как выглядит путь к соответствию и сколько это стоит.

Для руководителей, ИТ-директоров и ответственных за информационную безопасность в организациях Беларуси.

Что такое Указ №40 и кого он касается

Указ формирует комплексный многоуровневый механизм противодействия кибератакам: национальный центр, отраслевые и корпоративные центры кибербезопасности, единые правила защиты информации и надзор ОАЦ. Он касается всех организаций страны, но в разной степени:

КатегорияЧто обязательно
Организации из перечня к Указу (операторы связи, банки, страховые организации и др.)Создать центр кибербезопасности (срок — до 18 августа 2024 г.) либо приобрести услуги существующего центра; пройти аттестацию центра в ОАЦ; уведомлять Национальный центр кибербезопасности об инцидентах не позднее 1 часа
Организации, которые Совет Министров ежегодно добавляет к перечню по представлению ОАЦТо же, в установленные сроки
Все остальные организацииРеализовать меры технической и криптографической защиты информации по требованиям ОАЦ; вести и хранить записи о киберинцидентах не менее года; выполнять предписания ОАЦ; сообщать в Национальный центр защиты персональных данных о нарушениях систем защиты, затрагивающих персональные данные
Руководители организацийПерсональная ответственность за обеспечение кибербезопасности

Важная деталь: Указ не отменяет старые требования, а надстраивается над ними. Порядок технической и криптографической защиты информации, классификация информационных систем и аттестация систем защиты информации по-прежнему определяются приказом ОАЦ № 66 и связанными актами.

Ключевые обязанности по пунктам

1. Система защиты информации и её аттестация

Если организация обрабатывает информацию, распространение которой ограничено (в том числе персональные данные в информационных системах определённых классов), она обязана создать систему защиты информации (СЗИ) по требованиям ОАЦ и — для соответствующих классов — пройти аттестацию. Аттестация подтверждает, что реальная конфигурация системы соответствует проекту и требованиям.

Что это значит практически: классифицировать информационные системы, спроектировать СЗИ, внедрить средства защиты (в ряде случаев — сертифицированные), подготовить документацию, провести испытания и получить аттестат. Аттестация проводится организациями, имеющими соответствующую лицензию ОАЦ.

2. Центр кибербезопасности — свой или по договору

Для организаций из перечня центр кибербезопасности обязателен: подразделение или внешний поставщик, который в режиме 24/7 выявляет, анализирует и отражает атаки, взаимодействует с Национальным центром. До начала работы центр аттестуется в ОАЦ. Для остальных организаций подключение к чужому центру — добровольное, но это самый короткий путь получить мониторинг без найма штата.

3. Учёт и уведомление об инцидентах

Все организации ведут учёт киберинцидентов и хранят записи не менее одного года. Организации с центрами кибербезопасности уведомляют Национальный центр кибербезопасности не позднее часа с момента обнаружения инцидента. Отдельно действует обязанность уведомлять Национальный центр защиты персональных данных о нарушениях, затронувших персональные данные (Закон № 99-З).

Час — очень короткий срок. Он выполним только при наличии заранее написанной процедуры: кто фиксирует, кто квалифицирует, кто отправляет, по какой форме.

4. Ответственность руководителя

Указ закрепляет персональную ответственность руководителей за обеспечение кибербезопасности организации. На практике это означает, что вопрос «у нас есть ИБ?» больше нельзя делегировать системному администратору без документов, бюджета и отчётности.

5. Надзор ОАЦ

ОАЦ контролирует исполнение Указа, направляет предписания об устранении нарушений и рассылает организациям предупреждения об угрозах. Предписание — это срок и обязанность отчитаться.

Путь к соответствию: шесть шагов

  1. Определить, к какой категории вы относитесь. Есть ли вы или ваш вид деятельности в перечне; какие классы информационных систем у вас есть; какие отраслевые требования применяются (финансы, связь, iGaming, медицина).
  2. Провести gap-анализ. Где вы сейчас относительно требований ОАЦ и 99-З, что уже есть, чего не хватает. Результат — таблица разрывов с оценкой трудозатрат.
  3. Классифицировать системы и спроектировать СЗИ. Проект системы защиты, перечень мер, выбор средств, в том числе сертифицированных, где это требуется.
  4. Внедрить и задокументировать. Настройка средств защиты, политики, регламенты, журнал инцидентов, процедура уведомления за час.
  5. Проверить практикой. Пентест или аудит защищённости до аттестации — чтобы аттестация не превратилась в список несоответствий. Как выбрать формат и что он стоит — в статье «Сколько стоит пентест».
  6. Пройти аттестацию и поддерживать. Аттестат — не финиш: изменения в системе, ежегодные проверки, обучение, отчётность руководству.

Типичные ошибки

  • Начать с закупки средств защиты, не классифицировав системы. Покупают то, что продаёт интегратор, а не то, что требует класс системы.
  • Документы «для проверяющего», не совпадающие с реальностью. При аттестации сравнивают конфигурацию с проектом; расхождение — несоответствие.
  • Забыть про подрядчиков. Хостинг, облачная CRM, аутсорс бухгалтерии — часть контура, и требования к ним нужно закрепить договором.
  • Нет процедуры на час. Уведомление за час без готовой формы и назначенного ответственного невыполнимо.
  • Считать, что «мы не в перечне — нас не касается». Меры защиты, учёт инцидентов и ответственность руководителя касаются всех.

Сколько это стоит и сколько занимает

У Viviar путь к соответствию оформлен как пакет «Соответствие регуляторам» — от 23 200 BYN: где вы сейчас и чего не хватает, дорожная карта до соответствия, сроки и стоимость каждого шага. Конфигурация с подготовкой документов и сопровождением проверки — от 52 300 BYN. Сроки зависят от числа систем и стартового состояния; типичный проект для одной организации среднего размера — от 2 до 6 месяцев до аттестации.

Пример из практики: для оператора iGaming — жёстко регулируемая отрасль, деньги и данные игроков, транзакции в реальном времени — Viviar выстроил полный контур информационной безопасности, аттестация системы защиты информации пройдена, инциденты под контролем 24/7.

Частые вопросы

Обязан ли я создавать центр кибербезопасности?

Обязательно — только организациям из перечня к Указу № 40 и тем, кого Совет Министров добавляет к нему ежегодно. Остальные могут подключиться к существующему центру по договору. Проверить, входите ли вы в перечень, — первый шаг gap-анализа.

Что такое аттестация системы защиты информации?

Это подтверждение лицензированной организацией того, что система защиты информации создана и работает в соответствии с требованиями ОАЦ (приказ № 66) и проектной документацией. Обязательна для информационных систем определённых классов, в том числе обрабатывающих персональные данные.

За какой срок нужно уведомить об инциденте?

Организации с центрами кибербезопасности — не позднее 1 часа с момента обнаружения, в Национальный центр кибербезопасности. О нарушениях, затронувших персональные данные, отдельно уведомляется Национальный центр защиты персональных данных по Закону № 99-З.

Чем Указ №40 отличается от закона 99-З?

Закон 99-З регулирует обработку персональных данных и права людей, чьи данные обрабатываются; Указ № 40 — защиту информационных систем и реагирование на кибератаки в целом. Они пересекаются в части технической защиты и уведомлений. Про сайт и 99-З — отдельная статья.

Нужен ли пентест для аттестации?

Формально аттестация — это проверка соответствия требованиям, а не взлом. Но пентест до аттестации позволяет закрыть реальные уязвимости, которые иначе всплывут как несоответствия или, хуже, как инцидент после получения аттестата.

Вывод

Указ №40 «О кибербезопасности» перевёл информационную безопасность из зоны «хорошо бы» в зону обязанностей с персональной ответственностью руководителя. Для большинства организаций это означает понятный набор шагов: классификация, система защиты, документы, учёт инцидентов и, где требуется, аттестация. Если вы не уверены, к какой категории относитесь и чего не хватает, — начните с gap-анализа: за один разговор мы скажем, с чего начинать.

Источники: Указ Президента Республики Беларусь от 14.02.2023 № 40 «О кибербезопасности» (president.gov.by, etalonline.by); приказ ОАЦ от 20.02.2020 № 66 (oac.gov.by); Закон Республики Беларусь от 07.05.2021 № 99-З.

Об авторе

Виталий Анисимов

Профиль в LinkedIn