Контакты
Подписка 2026

Информационная безопасность вне правового поля

Константин Саматов, 22/07/25

Информационная безопасность в большинстве небольших компаний и государственных учреждений была и остается далеко не технической задачей. Речь идет не только о внутреннем нормотворчестве (разработке документации), а о том, что специалисты по ИБ часто оказываются на передовой при так называемых корпоративных конфликтах, расследованиях, утечках и даже внутренних проверках лояльности персонала. И это создает риски – прежде всего для самих ИБ-специалистов.

Автор: Константин Саматов, член Правления Ассоциации руководителей служб информационной безопасности

ris0_w

Стереотип: служба ИБ может всё и всегда

Многие руководители и сотрудники воспринимают службу ИБ как некую всевидящую структуру, которая может в любой момент зайти на компьютер, скопировать нужный файл, посмотреть переписку и выдать руководству отчет на-гора. В этой логике ИБ существует где-то рядом с классической службой безопасности и воспринимается как удобный рычаг оперативного воздействия. Однако техническая возможность что-то сделать – не то же самое, что правовая или процедурная легальность таких действий.

Один из главных системных перекосов – расхождение между ожиданиями и реальными полномочиями. Формально специалист по ИБ обязан предотвращать утечки, расследовать инциденты, контролировать соблюдение политики безопасности и т.п.

Но как именно он может это делать? Может ли он удаленно подключаться к компьютеру пользователя? Копировать информацию? Передавать ее третьим лицам? Оповещать сотрудника? А руководителя организации/сотрудника? Ответ на все эти вопросы должен быть закреплен в локальных нормативных актах.

Когда таких документов нет или они не охватывают спорную ситуацию, специалист ИБ оказывается в серой зоне. Действуя по наитию или по устной просьбе директора организации или начальника сотрудника, он может оказаться нарушителем. Особенно если конфликт доходит до правоохранительных органов и/или суда.

Размытые формулировки вроде "обеспечивает защиту информации" или "участвует в расследовании инцидентов" не защищают на практике. Если сотрудник пожалуется на вмешательство в личную информацию (нарушение тайны переписки, нарушение неприкосновенности частной жизни) [1], а регламентных оснований не будет, – ответственность ляжет на ИБ. Руководство легко скажет: "Мы не давали указаний". И никто не вспомнит, что решения принимались под давлением времени и устных договоренностей.

В результате ИБ-шник оказывается между двух огней. С одной стороны – требование "сделать все быстро и тихо", а с другой – отсутствие формальных процедур и гарантий. Плюс – репутационные риски, если дело дойдет до официальных жалоб.

Как выйти из серой зоны?

Решение не в запретах, а в систематизации. Каждая функция службы ИБ, связанная с вмешательством в рабочие процессы сотрудников, должна быть описана в локальных нормативных актах:

  • правила доступа к рабочим станциям и информации;
  • порядок проведения служебного расследования;
  • формат фиксации и хранения логов;
  • процедуры передачи материалов руководству и другим подразделениям/государственным (правоохранительным) органам;
  • условия, при которых допускается удаленный доступ без уведомления.

Эти документы не только делает действия ИБ легальными и легитимными (признаваемые легальными со стороны коллектива), но и защищают самих специалистов. Они позволяют действовать прозрачно, последовательно и в рамках закона.

ИБ в компаниях не должна строиться на доверии, лояльности и личных договоренностях. Это важная функция, затрагивающая права сотрудников, охраняемую законом тайну и интересы бизнеса. И если она остается вне правового поля, то каждый инцидент становится потенциальным скандалом, способным вызвать негативную реакцию коллектива.

Только создание работающей нормативной базы делает ИБ не только эффективной, но и безопасной – в том числе для тех, кто эту безопасность обеспечивает.


  1. В рамках данной статьи мы рассматриваем действия сотрудника ИБ исключительно в рамках инфраструктуры организации
Темы:УправлениеЖурнал "Информационная безопасность" №3, 2025
Практика защиты персональных данных в 2027 году: требования и инструменты. 14 октября на Форуме ITSEC 2026
Полное расписание мероприятий Форума ITSEC 2026 →

Программа мероприятий
для руководителей и специалистов
по защите информации

Посетить
Статьи по той же темеСтатьи по той же теме

  • Зрелость ИБ – в необходимости адаптироваться быстрее угроз
    Пока вы готовите отчет для аудита, инфраструктура успевает измениться, подрядчики ухитряются обновиться, а атакующие – освоить новые техники проникновения. И выигрывает не тот, у кого больше средств защиты, а тот, кто способен быстрее адаптироваться к изменениям. Зрелость ИБ измеряется не процентом защищенности, а скоростью реакции системы на новые угрозы.
  • Почему вы хотите одной кнопки безопасности?
    Ольга Попова, главный юрист продуктовой группы Контур.Эгида и Staffcop
    Киберугрозы становятся все изощреннее, и руководители мечтают о простом решении -- волшебной кнопке, которая одним нажатием обеспечит полную защиту компании. Возможно ли это в принципе?
  • Киберинцидент как юридический факт
    Константин Саматов, Член Правления Ассоциации руководителей службы информационной безопасности
    Для специалиста по ИБ киберинцидент – это аномалия в логах, срабатывание системы обнаружения вторжений или зашифрованные файлы на сервере. Для юриста – юридический факт. Разница в подходах часто становится причиной конфликтов внутри компаний: технари удаляют следы, чтобы восстановить бизнес-процессы, а юристы потом не могут доказать вину злоумышленника или обосновать страховой случай.
  • Как перейти на ущерб-ориентированный подход
    Тимофей Поляков, руководитель направления BI.ZONE Consulting
    Многим компаниям кажется, что обеспечение кибербезопасности и непрерывности бизнеса требует больших инвестиций, оценить целесообразность которых трудно. Малый и средний бизнес часто считает, что защитные решения стоят дорого и не являются обязательными, ведь якобы основная цель злоумышленников – большие компании. Крупный бизнес с высоким уровнем зрелости сталкивается с другой сложностью: руководство не всегда понимает, как именно кибербезопасность влияет на устойчивость компании и как оценить эффективность инвестиций. У этих разных парадигм одна общая проблема: безопасность существует отдельно от бизнеса.
  • Система управления ИБ в интересах бизнеса: от теории к практике
    Ольга Папина, эксперт продуктовой команды R-Vision SGRC
    В 2025 г. информационная безопасность перестала быть исключительно технической функцией. Для бизнеса она теперь является фактором устойчивости – от того, как выстроено управление ИБ, напрямую зависят непрерывность процессов, выполнение обязательств перед клиентами и способность компании масштабироваться без потери контроля.
  • Управление кибербезопасностью в 2026 году: какие метрики нужны CISO и CEO
    Тимофей Поляков, руководитель направления BI.ZONE Consulting
    Топ-менеджмент требует цифр, а команда кибербезопасности – осмысленных KPI. Давай посмотрим, какая система метрик закрывает запросы обеих сторон.

Хотите участвовать?

Выберите вариант!

КАЛЕНДАРЬ МЕРОПРИЯТИЙ 2026
ПОСЕТИТЬ МЕРОПРИЯТИЯ
ВЫСТУПИТЬ НА КОНФЕРЕНЦИЯХ
СТАТЬ АВТОРОМ
13-14 октября приглашаем экспертов и практиков выступить на Форуме ITSEC 2026!
Отправить заявку на участие →

More...
ТБ Форум 2026
13 октября. Защищенный удаленный доступ на Форуме ITSEC 2026
Регистрация открыта →

More...