Зачем он нужен отдельно от акта
Акт работодателя говорит работнику: заметил подозрительное — сообщи. Регламент отвечает на следующий вопрос: сообщил, и что дальше.
В момент инцидента времени разбираться нет, а решения принимаются дорогие: отключать ли систему, останавливать ли работу, уведомлять ли уполномоченный орган. Всё это должно быть решено заранее.
Что считать инцидентом
Перечень должен быть конкретным, иначе им не пользуются. Хороший критерий: если сотрудник может спутать, инцидент это или нет, формулировка плохая.
- письмо с данными отправлено не тому получателю;
- утерян или похищен ноутбук, телефон, флешка с рабочими данными;
- скомпрометирован пароль от рабочей системы;
- обнаружено вредоносное программное обеспечение;
- зафиксирован вход в систему из необычного места или в нерабочее время;
- обнаружены данные компании в открытом доступе;
- поступил звонок или сообщение от имени руководителя с просьбой об оплате;
- подрядчик сообщил об утечке на своей стороне.
Сроки, которые задаёт закон
Это единственная часть регламента, где сроки не на ваше усмотрение.
- нарушение безопасности персональных данных — уведомить уполномоченный орган в течение одного рабочего дня с момента обнаружения;
- блокирование или уничтожение данных по требованию субъекта — один рабочий день;
- ответ на отзыв согласия — пятнадцать рабочих дней;
- возражение против автоматизированной обработки — три рабочих дня.
Срок 72 часа, который встречается в шаблонах, — это европейский регламент. В Казахстане один рабочий день, и отсчёт идёт от обнаружения, а не от момента, когда разобрались в причинах.
Роли: кто что делает
- 1ОбнаружившийСообщает ответственному и непосредственному руководителю. Не выключает устройство, не удаляет письма и файлы, не пытается чинить сам.
- 2Ответственный за кибербезопасностьФиксирует обнаружение, оценивает масштаб, принимает первичные меры по ограничению доступа, ведёт журнал.
- 3Ответственный за обработку персональных данныхОпределяет, затронуты ли данные людей, готовит уведомление уполномоченного органа и список затронутых субъектов.
- 4РуководительПринимает решения, влияющие на работу компании: останавливать ли системы, привлекать ли внешних специалистов, сообщать ли клиентам.
- 5Внешний специалистЕсли своего нет — контакт должен быть в регламенте заранее, а не искаться в момент инцидента.
Первые действия: что и чего не делать
- зафиксировать дату и время обнаружения — от них считаются сроки;
- отключить затронутое устройство от сети, но не выключать его;
- сменить пароли с заведомо чистого устройства;
- не удалять журналы, письма и файлы — по ним восстанавливают картину;
- не переустанавливать систему до того, как понятна точка входа;
- определить, какие данные и чьи затронуты;
- внести запись в журнал инцидентов в тот же день.
Что написать про разбор после
Самая пропускаемая часть. Инцидент закрыт, все выдохнули, и на этом всё заканчивается — а значит повторится.
В регламенте стоит зафиксировать: в течение скольких дней после закрытия проводится разбор, кто участвует, что фиксируется письменно и кто отвечает за изменения. Результат разбора попадает в чек-лист внутреннего контроля.
Частая ошибка
Регламент, написанный под организацию с дежурной сменой и круглосуточным центром мониторинга, в компании на тридцать человек не применяется ни разу. Пишите под тех, кто реально будет действовать: чаще всего это один человек, который параллельно занимается чем-то ещё.
Как выглядит регламент реагирования
Документ, который открывают в худший день. Пишется под тех, кто реально будет действовать, а не под дежурную смену круглосуточного центра.
Шапка
Гриф утверждения приказом, название: «Регламент реагирования на инциденты кибербезопасности».
1. Что считается инцидентом
- письмо с данными ушло не тому;
- утерян или похищен ноутбук, телефон, флешка;
- скомпрометирован пароль;
- обнаружено вредоносное программное обеспечение;
- вход в систему из необычного места;
- данные компании найдены в открытом доступе;
- сообщение «от руководителя» с просьбой об оплате;
- подрядчик сообщил об утечке у себя.
2. Кому сообщать
Фамилия, должность, телефон ответственного. Запасной контакт на случай его отсутствия. Контакт внешнего специалиста, если своего нет.
3. Первые действия
- зафиксировать дату и время обнаружения;
- отключить устройство от сети, но не выключать;
- сменить пароли с чистого устройства;
- не удалять журналы, письма и файлы;
- не переустанавливать систему до разбора.
4. Сроки, установленные законом
- нарушение безопасности персональных данных — уведомить уполномоченный орган в течение одного рабочего дня;
- блокирование или уничтожение по требованию субъекта — один рабочий день;
- ответ на отзыв согласия — пятнадцать рабочих дней;
- возражение против автоматизированной обработки — три рабочих дня.
5. Роли
Кто фиксирует, кто оценивает масштаб, кто готовит уведомление, кто принимает решения, влияющие на работу компании.
6. Журнал
Запись вносится в день обнаружения: что, когда, чьи данные, что сделано.
7. Разбор после
В какой срок проводится, кто участвует, что фиксируется письменно, кто отвечает за изменения.
Что подставить
- наименование организации;
- фамилии, должности и телефоны ответственных;
- контакт внешнего специалиста;
- сроки разбора после закрытия инцидента.
Что делать дальше
- Проверить, что телефоны в регламенте настоящие и отвечают.
- Распечатать и положить там, где найдут без компьютера.
- Ознакомить работников — регламент, о котором не знают, не работает.
- Проиграть один сценарий вслух: кто кому звонит при утере ноутбука.
Нужен готовый файл, а не структура?
В комплекте этот документ и остальные — в редактируемом виде, с подсказками в тексте. Подставляете реквизиты и утверждаете приказом.
Частые вопросы
Читайте также
- Фишинг: как распознать поддельное письмоКак отличить фишинговое письмо от настоящего, какие приёмы используют мошенники и что делать сотруднику, если он уже перешёл по ссылке.
- Взломали рабочую почту: что делатьПорядок действий при компрометации корпоративной почты: что сделать в первые минуты, как проверить масштаб и что зафиксировать документально.
- Двухфакторная аутентификация в компанииЧто такое двухфакторная аутентификация, где её включать в первую очередь и как внедрить так, чтобы сотрудники не саботировали.
- Резервное копирование 1С и рабочих данныхКак организовать резервное копирование базы 1С и рабочих документов в компании, как часто делать копии и почему их обязательно нужно проверять.
- Антивирус для компании: как выбратьЧем корпоративный антивирус отличается от домашнего, на что смотреть при выборе для бизнеса в Казахстане и какие риски он не закрывает.
- Вирус-шифровальщик: что делать, если файлы зашифрованыФайлы зашифрованы и требуют выкуп: что сделать в первые часы, чего делать нельзя, стоит ли платить и как восстановить работу компании.
- Все руководстваУказатель разборов по закону, персональным данным и рабочим ситуациям.
- Требования законаС 25 августа 2026 года работодатель должен ознакомить работников с требованиями своих актов по кибербезопасности и осуществлять внутренний контроль за их исполнением.