К содержанию

Приказ о назначении ответственного за кибербезопасность

Новая обязанность работодателя включает внутренний контроль за исполнением требований. На практике контроль нужно кому-то поручить. Разбираем, кого назначать, что написать в приказе и как не создать себе лишних проблем формулировками.

Обновлено: 30 августа 2026

Обязательно ли назначать ответственного

Прямого требования «назначить ответственного за кибербезопасность» в статье 23 Трудового кодекса нет. Там сказано об обязанности ознакомить работников и осуществлять внутренний контроль за исполнением требований.

Но контроль — это действие, которое кто-то выполняет. Поэтому на практике компании закрепляют его за конкретным сотрудником приказом. Это делает выполнение обязанности проверяемым и снимает вопрос «кто у вас этим занимается».

Кого можно назначить

Закон не требует, чтобы это был профильный специалист по информационной безопасности или отдельная штатная единица. Ответственным может быть действующий сотрудник, для которого это дополнительная функция.

  • Системный администратор или IT-специалист, если он есть в штате
  • Офис-менеджер или администратор — в небольшой компании
  • HR-менеджер, если основная нагрузка это ознакомление работников и ведение реестров
  • Руководитель подразделения, если компания небольшая

Что написать в приказе

  • Основание: ссылка на подпункт 25-1) пункта 2 статьи 23 Трудового кодекса и на утверждённый акт работодателя
  • ФИО и должность назначаемого сотрудника
  • Перечень возлагаемых функций
  • Дата, с которой сотрудник приступает к исполнению
  • Кто замещает ответственного на время отпуска или болезни
  • Кто контролирует исполнение самого приказа
  • Отметка об ознакомлении сотрудника с приказом под подпись

Какие функции разумно закрепить

  • Ведение реестра ознакомления работников с актом работодателя
  • Ведение журнала инцидентов
  • Проведение внутреннего контроля по чек-листу и фиксация результатов
  • Организация обучения работников
  • Приём сообщений о подозрительных ситуациях от сотрудников
  • Подготовка информации о состоянии кибербезопасности для руководителя

Частая ошибка в формулировках

Приказ описывает функции внутри компании. Важно, чтобы формулировки соответствовали реальным полномочиям и квалификации сотрудника.

Не стоит возлагать на офис-менеджера «обеспечение защиты информационных систем» — такую формулировку он объективно не может выполнить, и она создаёт риск для него самого. Пишите то, что человек реально делает: ведёт реестры, проводит проверку по чек-листу, организует обучение, передаёт информацию руководителю. Техническую часть при необходимости обеспечивает подрядчик или профильный специалист.

Что понадобится вместе с приказом

  • Акт работодателя по кибербезопасности — то, исполнение чего контролируется
  • Приказ об утверждении акта
  • Реестр ознакомления работников
  • Журнал (реестр) инцидентов
  • Чек-лист внутреннего контроля
  • Инструкция для самого ответственного: что и когда он делает

Частые вопросы

Читайте также

Готовые документы для работодателя

Готовые редактируемые документы для компании в Казахстане.

15 999 ₸

Редактируемые документы • Получение после оплаты