К содержанию
SALEM AI

Регламент реагирования на инциденты: что в нём писать

Документ, который достают в худший день. Его ценность не в формулировках, а в том, что в панике человек открывает файл и видит, кому звонить и чего не делать. Разбираем состав и сроки, установленные казахстанскими нормами.

Обновлено: 23 сентября 2026

Зачем он нужен отдельно от акта

Акт работодателя говорит работнику: заметил подозрительное — сообщи. Регламент отвечает на следующий вопрос: сообщил, и что дальше.

В момент инцидента времени разбираться нет, а решения принимаются дорогие: отключать ли систему, останавливать ли работу, уведомлять ли уполномоченный орган. Всё это должно быть решено заранее.

Что считать инцидентом

Перечень должен быть конкретным, иначе им не пользуются. Хороший критерий: если сотрудник может спутать, инцидент это или нет, формулировка плохая.

  • письмо с данными отправлено не тому получателю;
  • утерян или похищен ноутбук, телефон, флешка с рабочими данными;
  • скомпрометирован пароль от рабочей системы;
  • обнаружено вредоносное программное обеспечение;
  • зафиксирован вход в систему из необычного места или в нерабочее время;
  • обнаружены данные компании в открытом доступе;
  • поступил звонок или сообщение от имени руководителя с просьбой об оплате;
  • подрядчик сообщил об утечке на своей стороне.

Сроки, которые задаёт закон

Это единственная часть регламента, где сроки не на ваше усмотрение.

  • нарушение безопасности персональных данных — уведомить уполномоченный орган в течение одного рабочего дня с момента обнаружения;
  • блокирование или уничтожение данных по требованию субъекта — один рабочий день;
  • ответ на отзыв согласия — пятнадцать рабочих дней;
  • возражение против автоматизированной обработки — три рабочих дня.
Закон РК о персональных данных, статья 25

Срок 72 часа, который встречается в шаблонах, — это европейский регламент. В Казахстане один рабочий день, и отсчёт идёт от обнаружения, а не от момента, когда разобрались в причинах.

Роли: кто что делает

  1. 1ОбнаружившийСообщает ответственному и непосредственному руководителю. Не выключает устройство, не удаляет письма и файлы, не пытается чинить сам.
  2. 2Ответственный за кибербезопасностьФиксирует обнаружение, оценивает масштаб, принимает первичные меры по ограничению доступа, ведёт журнал.
  3. 3Ответственный за обработку персональных данныхОпределяет, затронуты ли данные людей, готовит уведомление уполномоченного органа и список затронутых субъектов.
  4. 4РуководительПринимает решения, влияющие на работу компании: останавливать ли системы, привлекать ли внешних специалистов, сообщать ли клиентам.
  5. 5Внешний специалистЕсли своего нет — контакт должен быть в регламенте заранее, а не искаться в момент инцидента.

Первые действия: что и чего не делать

  • зафиксировать дату и время обнаружения — от них считаются сроки;
  • отключить затронутое устройство от сети, но не выключать его;
  • сменить пароли с заведомо чистого устройства;
  • не удалять журналы, письма и файлы — по ним восстанавливают картину;
  • не переустанавливать систему до того, как понятна точка входа;
  • определить, какие данные и чьи затронуты;
  • внести запись в журнал инцидентов в тот же день.

Что написать про разбор после

Самая пропускаемая часть. Инцидент закрыт, все выдохнули, и на этом всё заканчивается — а значит повторится.

В регламенте стоит зафиксировать: в течение скольких дней после закрытия проводится разбор, кто участвует, что фиксируется письменно и кто отвечает за изменения. Результат разбора попадает в чек-лист внутреннего контроля.

Частая ошибка

Регламент, написанный под организацию с дежурной сменой и круглосуточным центром мониторинга, в компании на тридцать человек не применяется ни разу. Пишите под тех, кто реально будет действовать: чаще всего это один человек, который параллельно занимается чем-то ещё.

Как выглядит регламент реагирования

Документ, который открывают в худший день. Пишется под тех, кто реально будет действовать, а не под дежурную смену круглосуточного центра.

Шапка

Гриф утверждения приказом, название: «Регламент реагирования на инциденты кибербезопасности».

1. Что считается инцидентом

  • письмо с данными ушло не тому;
  • утерян или похищен ноутбук, телефон, флешка;
  • скомпрометирован пароль;
  • обнаружено вредоносное программное обеспечение;
  • вход в систему из необычного места;
  • данные компании найдены в открытом доступе;
  • сообщение «от руководителя» с просьбой об оплате;
  • подрядчик сообщил об утечке у себя.

2. Кому сообщать

Фамилия, должность, телефон ответственного. Запасной контакт на случай его отсутствия. Контакт внешнего специалиста, если своего нет.

3. Первые действия

  • зафиксировать дату и время обнаружения;
  • отключить устройство от сети, но не выключать;
  • сменить пароли с чистого устройства;
  • не удалять журналы, письма и файлы;
  • не переустанавливать систему до разбора.

4. Сроки, установленные законом

  • нарушение безопасности персональных данных — уведомить уполномоченный орган в течение одного рабочего дня;
  • блокирование или уничтожение по требованию субъекта — один рабочий день;
  • ответ на отзыв согласия — пятнадцать рабочих дней;
  • возражение против автоматизированной обработки — три рабочих дня.

5. Роли

Кто фиксирует, кто оценивает масштаб, кто готовит уведомление, кто принимает решения, влияющие на работу компании.

6. Журнал

Запись вносится в день обнаружения: что, когда, чьи данные, что сделано.

7. Разбор после

В какой срок проводится, кто участвует, что фиксируется письменно, кто отвечает за изменения.

Скачать этот образец в Word

Оставьте почту — скачивание откроется сразу, ждать письма не нужно.

Только почта. Ни звонков, ни рассылок.

Что подставить

  • наименование организации;
  • фамилии, должности и телефоны ответственных;
  • контакт внешнего специалиста;
  • сроки разбора после закрытия инцидента.

Что делать дальше

  • Проверить, что телефоны в регламенте настоящие и отвечают.
  • Распечатать и положить там, где найдут без компьютера.
  • Ознакомить работников — регламент, о котором не знают, не работает.
  • Проиграть один сценарий вслух: кто кому звонит при утере ноутбука.

Нужен готовый файл, а не структура?

В комплекте этот документ и остальные — в редактируемом виде, с подсказками в тексте. Подставляете реквизиты и утверждаете приказом.

Частые вопросы

Читайте также

Готовые документы для работодателя

Готовые редактируемые документы для компании в Казахстане.

15 999 ₸

Редактируемые документы • Получение после оплаты