Безопасная разработка
Training Center
QMULO
SOC
DLP
Защита от утечек данных
Сервисы
CYBERDEF
Наш DRP-сервис — мониторинг угроз бренду и утечек
Партнёрские интеграции
Kaspersky (EDR/KATA/KUMA/XDR/KSMG), Dr.Web, миграция PTAF
New
Аудит и консалтинг
Защита данных и доступа
Сетевая безопасность
Защита от цифровых рисков (DRP)
Мониторинг и реагирование
Все решения
Полный каталог решений по мониторингу и реагированию
СКОРО
New
Новости

Почему политики информационной безопасности никто не читает, и как это исправить

Введение

Политика информационной безопасности есть почти в каждой организации, которая хоть раз проходила аудит или внедряла систему менеджмента информационной безопасности. Внешне всё выглядит как надо: документ утверждён, опубликован на корпоративном портале, сотрудники расписались об ознакомлении. Но на практике большинство открывает его ровно один раз – при трудоустройстве или перед проверкой.

Политика информационной безопасности – это официальный документ, в котором компания фиксирует свои цели в области защиты информации, основные принципы работы с данными и распределение ответственности. Это верхнеуровневый документ: короткий, написанный для всех сотрудников без исключения, а не технический регламент для узких специалистов. Именно такой она должна быть и именно такой она бывает редко.

Чаще всего политика превращается в объёмный формализованный документ, написанный сложным языком для узкого круга специалистов. Сотрудники её не читают не из нежелания соблюдать правила, а потому что читать её в таком виде физически тяжело. В этом и есть проблема.

Что такое политика ИБ и какой она должна быть

В системе управления информационной безопасностью политика ИБ занимает верхний уровень. Она не регулирует конкретные процессы и не устанавливает технические требования. Для этого существуют документы нижнего уровня: регламенты, положения, инструкции. Политика определяет другое: зачем компания защищает информацию, какие принципы лежат в основе этой работы, кто несёт ответственность и каких целей компания хочет достичь в области ИБ.

Именно поэтому политика должна быть понятна любому сотруднику. Это не технический документ для ИБ-специалиста. Это документ для всей организации.

Стандарт ISO/IEC 27001 прямо указывает, что политика ИБ должна быть доступна как задокументированная информация, доведена до сведения сотрудников и понятна им. Это не формальное требование ради галочки, а условие, при котором политика работает как инструмент управления.

На практике политика нередко разрастается до нескольких десятков страниц, обрастает юридическими оговорками, техническими определениями и общими тяжелыми фразами. В итоге документ формально существует, сотрудники формально с ним ознакомлены, но реального понимания нет и влияния на поведение тоже.
Что такое политика ИБ и какой она должна быть

Почему политика в компании существует, но не работает

1. Объём и структура. Большой документ может быть полезен аудитору. Обычный сотрудник вряд ли будет читать его от начала до конца, тем более если перед ним сплошной текст без примеров и нормальной навигации. В итоге человек не изучает политику, а просто подтверждает ознакомление.

2. Язык. Многие политики написаны так, будто их читатель исключительно профильный специалист. Формулировки вроде «пользователь обязан соблюдать требования режима конфиденциальности при обработке информации ограниченного доступа» юридически корректны. Но для рядового сотрудника это звучит размыто и ни к чему конкретному не обязывает.

3. Отсутствие контекста. Политика описывает принципы, но не объясняет, почему они важны именно для этой компании, этих людей и этих процессов. Сотрудник читает общие слова про защиту информации, но не понимает, что именно за ними стоит в его ежедневной работе.

4. Изоляция от процессов. Документ утверждён, но к нему редко обращаются при обучении новых сотрудников, выдаче доступов или разборе инцидентов. Политика существует сама по себе, отдельно от того, как компания реально работает.

5. Сотрудник не видит себя частью ИБ. Для многих информационная безопасность это что-то внешнее: отдельное направление, за которое отвечают специалисты из другого отдела. Требования документа воспринимаются не как часть своей работы, а как чужие ограничения, которые просто существуют. Между тем почти в любой рабочей задаче есть информация: подготовка документов, обмен материалами с коллегами, работа во внутренних системах. Если человек не понимает, где в этих задачах возникает риск, политика его поведение не меняет.

Чем опасна политика, которую не читают сотрудники

Если политика остаётся формальностью, в компании не будет единого понимания того, как работать с информацией. Одни сотрудники будут строго следовать правилам, другие ориентироваться на личный опыт, срочность задачи или просто на то, как это принято делать у них в команде.

Особенно чувствительна эта проблема там, где речь идёт о персональных данных. Здесь ошибка редко ограничивается одним неловким действием. За ней сразу возникают вопросы: на каком основании данные были переданы? Был ли у получателя доступ? Можно ли доказать, что компания контролировала их движение? Если политика написана общими фразами, сотрудник может не понять, где заканчивается нормальное рабочее использование информации и начинается нарушение.

Конкретный пример: сотрудник передаёт внешнему подрядчику больше сведений, чем нужно для задачи, или использует мессенджер вместо корпоративной почты, потому что так быстрее. В моменте это выглядит как обычное решение. Для компании – это потеря управляемости: непонятно, кто получил данные, на каком основании и можно ли ограничить их дальнейшее распространение.

Хорошо написанная политика ИБ закрывает этот пробел. Не потому, что она содержит исчерпывающие инструкции на все случаи жизни, а потому что она формирует у сотрудника базовое понимание: что компания защищает, почему это важно и что от него ожидается.

Как написать политику, которую будут читать и соблюдать

Хорошая политика ИБ – это не компромисс между читаемостью и строгостью. Это документ, в котором одно не противоречит другому. Он может быть одновременно юридически корректным и написанным живым языком.

Конкретность вместо общих слов. Политика должна отражать реальность компании, а не быть списанной с шаблона. Если компания работает с персональными данными клиентов, это должно быть явно обозначено. Если сотрудники используют личные устройства для рабочих задач, политика должна касаться этого. Общие фразы про «защиту информационных активов» ничего не говорят человеку, который каждый день работает с конкретными системами и конкретными данными.

Простой язык. Политику читают не только юристы и специалисты по ИБ, её читают все сотрудники. Это означает, что сложные термины нужно либо объяснять, либо заменять более понятными. Длинные составные конструкции стоит разбивать. Там, где можно сказать проще, говорить проще.

Логичная структура. Сотрудник должен уметь быстро найти нужный раздел. Хорошая политика разбита на чёткие тематические блоки с понятными заголовками: цели, область применения, роли и ответственность, основные принципы, последствия нарушений. Это не просто удобство, а уважение ко времени читателя.

Контекст и обоснование. Требование без объяснения воспринимается как ограничение, требование с объяснением – как разумное правило. Если политика объясняет, почему важно сообщать об инцидентах или почему нельзя использовать личную почту для рабочих файлов, сотрудник понимает логику, а не просто запоминает запрет.

Разумный объём. Политика ИБ – это не регламент и не инструкция. Детальные процедуры, технические требования и пошаговые алгоритмы действий относятся к документам нижнего уровня. Политика должна охватывать главное, не перегружая деталями. Если документ разрастается до нескольких десятков страниц, скорее всего в него попало то, чему там не место.

Как проверить, работает ли политика

Прежде чем переписывать документ, полезно понять, где именно сейчас разрыв между политикой и реальностью. Несколько простых вопросов помогут это оценить:
  • Если спросить случайного сотрудника, в чём смысл политики ИБ компании, сможет ответить своими словами?
  • Написана ли политика так, что её можно прочитать за 10-15 минут?
  • Есть ли в ней объяснение, почему те или иные требования важны или только сами требования?
  • Когда в последний раз политика упоминалась вне контекста аудита?

Если на большинство из этих вопросов честный ответ «нет» или «не знаю», дело не обязательно в том, что политика неправильно написана. Возможно, она просто не предназначена для чтения: создавалась под аудит, а не под людей.

Заключение

Политику ИБ не читают не из нежелания соблюдать правила. Чаще всего сам документ написан так, что его тяжело читать: он большой, формальный и не объясняет, почему написанное в нём важно лично для тебя.

Политика ИБ по своей природе верхнеуровневый документ для всей организации. Она должна быть короткой, написанной простым языком и отвечать на один базовый вопрос: зачем компания защищает информацию и чего ждёт от каждого сотрудника в этой работе. Если документ отвечает на этот вопрос понятно, он начинает работать.

Детальные правила, инструкции и процедуры – это задача документов следующего уровня. Политика не должна тянуть на себя всё. Её сила в ясности, а не в объёме.

FAQ

1. Политика у нас уже есть. Нужно ли писать её заново?
Необязательно с нуля. Начните с диагностики: попросите нескольких сотрудников прочитать документ и рассказать, что они поняли. Если они затрудняются объяснить суть своими словами — политику стоит переработать. Часто достаточно сократить её, убрать технические детали в отдельные регламенты и переписать ключевые разделы живым языком.

2. Можно ли сделать политику совсем короткой — на одну-две страницы?
Да, это нормальная практика. Некоторые компании делают политику ИБ на 2–3 страницы, вынося все детали в профильные регламенты и инструкции. Главное, чтобы в ней были отражены цели, принципы, область действия и ответственность. Остальное, в других документах.

3. Как часто нужно обновлять политику?
Не реже раза в год и обязательно при значимых изменениях: в структуре компании, законодательстве, используемых технологиях или после серьёзного инцидента. Политика, которая не обновлялась несколько лет, вероятнее всего уже не отражает реальность.

Нужна консультация эксперта? Оставьте заявку >>>
Экспертиза