К содержанию

Внутренний контроль по кибербезопасности: как его организовать

Про ознакомление помнят все, про внутренний контроль забывают. А в норме он назван прямо и наравне с ознакомлением. Разбираем, что это такое на практике и как сделать его проверяемым, не превращая в бюрократию.

Обновлено: 31 августа 2026

Почему это отдельная обязанность

В подпункте 25-1) пункта 2 статьи 23 Трудового кодекса перечислены два действия: ознакомить работников и осуществлять внутренний контроль за исполнением требований. Союз «и» здесь означает, что обе части обязательны.

Компания, у которой есть акт и подписанный реестр, но нет ни одного следа контроля, выполнила норму наполовину.

Что закон говорит о порядке контроля

Ничего. Периодичность, форма и содержание проверки законом не установлены — компания определяет их сама в своём акте. Это и свобода, и риск: если порядок нигде не описан, доказать, что контроль велся, нечем.

Поэтому первое, что нужно сделать, — записать порядок в акт: кто проверяет, что именно, как часто и как фиксируется результат.

Что имеет смысл проверять

  • Все ли работники ознакомлены, включая принятых за период
  • Отключены ли доступы уволившихся работников
  • Используются ли персональные учётные записи, нет ли общих
  • Ведётся ли журнал инцидентов, закрыты ли записи по прошлым случаям
  • Обновляются ли средства защиты на рабочих устройствах
  • Выполняется ли резервное копирование
  • Проводилось ли обучение за период
  • Соблюдается ли порядок подтверждения платёжных реквизитов
  • Не разошёлся ли текст акта с реальными процессами

Как часто

Закон не устанавливает периодичность. На практике удобна ежеквартальная проверка: достаточно часто, чтобы замечать проблемы, и достаточно редко, чтобы не превращаться в формальность.

Для маленькой компании допустимо реже, для организации с высокой текучкой — чаще. Главное, чтобы выбранная периодичность была записана в акте и соблюдалась.

Чем подтверждается, что контроль велся

Пустой чек-лист без нарушений — тоже результат. Важно, что он заполнен, датирован и подписан.

  • Заполненный и подписанный чек-лист с датой проверки
  • Отметки о выявленных несоответствиях и сроках их устранения
  • Подпись руководителя об ознакомлении с результатами
  • Записи в журнале инцидентов за период
  • Обновлённый реестр ознакомления

Кто проводит

Обычно это работник, назначенный ответственным за кибербезопасность отдельным приказом. Специальных знаний для такой проверки не требуется: почти все пункты организационные — есть подпись или нет, отключён доступ или нет.

Технические вопросы при необходимости выносятся отдельно и передаются специалисту или подрядчику.

Чего делать не стоит

Не подписывайте чек-листы задним числом пачкой за год. Одинаковый почерк, одинаковые чернила и четыре подписи за один вечер видны сразу и обесценивают весь пакет документов. Лучше две честные проверки, чем четыре нарисованные.

Частые вопросы

Читайте также

Готовые документы для работодателя

Готовые редактируемые документы для компании в Казахстане.

15 999 ₸

Редактируемые документы • Получение после оплаты