Обучение по информационной безопасности: периодичность 2026

Мария Ж. 20 мин чтения

Обучение по информационной безопасности сотрудники проходят с той периодичностью, которую работодатель закрепил в локальном нормативном акте: единой нормы «раз в год» для всех компаний в законодательстве нет. Жёсткие сроки установлены только для отдельных категорий. Для государственных информационных систем действует приказ ФСТЭК России № 117 от 11.04.2025: с 1 марта 2026 года оценка знаний работников проводится не реже одного раза в три года, а после компьютерного инцидента назначается внеочередная проверка. Для значимых объектов критической информационной инфраструктуры приказ ФСТЭК России № 235 требует повышения квалификации по направлению «Информационная безопасность» не реже одного раза в три года. Обычный оператор персональных данных обязан обучать работников по 152-ФЗ, но срок в законе не назван. Главное различие, от которого зависит ответ: попадает организация в регулируемую категорию или сама определяет график.

Разбираем, как определить свою категорию за пять проверок, какую периодичность закладывать по группам сотрудников и чем удостоверение о повышении квалификации отличается от внутреннего сертификата, который проверяющий не примет как документ о квалификации. Показываем формулировки, из-за которых приказ о периодичности не работает на практике, и поводы для внеочередного обучения. Сценарная таблица по ролям, размеры штрафов за утечку персональных данных, комплект шаблонов для скачивания и тарифы на электронное оформление документов об обучении — во второй половине статьи.

Содержание

Что закон требует от работодателя по периодичности обучения

Статья 196 ТК РФ отдаёт решение работодателю: необходимость подготовки работников для собственных нужд он определяет сам, а формы, перечень профессий и порядок закрепляет локальным нормативным актом с учётом мнения представительного органа работников. Для информационной безопасности это означает, что периодичность становится обязательной ровно в тот момент, когда её вписали в ЛНА. До этого требовать от сотрудника ежегодного курса не с чего.

Отдельная обязанность идёт от 152-ФЗ. Часть 1 статьи 18.1 относит к мерам защиты ознакомление работников, непосредственно обрабатывающих персональные данные, с положениями законодательства, локальными актами оператора и обучение этих работников. Периодичность не названа ни в законе, ни в подзаконных актах для обычной коммерческой компании. Проверяющий смотрит не на календарь, а на два факта: закреплён ли порядок обучения документально и есть ли подтверждение, что конкретный сотрудник его прошёл.

Ниже сведены нормы, которые задают периодичность прямо, и для сравнения — два смежных направления обучения, где законодатель поступил иначе.

Кого касается Основание Периодичность
Государственные органы, ГУП, госучреждения, операторы ГИС Приказ ФСТЭК России № 117 от 11.04.2025, пп. 56-57 (действует с 1 марта 2026) Оценка знаний не реже 1 раза в 3 года, внеочередная — после компьютерного инцидента; способы и формы проверки задаёт ЛНА
Субъекты КИИ, работники подразделений по безопасности значимых объектов Приказ ФСТЭК России № 235 от 21.12.2017 Повышение квалификации по направлению «Информационная безопасность» не реже 1 раза в 3 года
Любой оператор персональных данных, включая коммерческие компании 152-ФЗ, ч. 1 ст. 18.1 Обучение обязательно, срок не установлен: определяется локальным нормативным актом
Кредитные организации Положение Банка России № 683-П от 17.04.2019, ГОСТ Р 57580.1-2017 Оценка соответствия по ГОСТ Р 57580 — 1 раз в 2 года; повышение осведомлённости работников — отдельный процесс защиты
Охрана труда, для сравнения Постановление Правительства РФ от 24.12.2021 № 2464 Обучение не реже 1 раза в 3 года, повторный инструктаж на рабочем месте не реже 1 раза в 6 месяцев
Экологическая безопасность, для сравнения Статья 73 Федерального закона от 10.01.2002 № 7-ФЗ Подготовка обязательна для руководителей и специалистов, ответственных за решения при деятельности с негативным воздействием на среду; периодичность в законе не установлена

Из таблицы виден рабочий вывод: там, где государство хотело зафиксировать срок, оно писало его цифрой, как в правилах обучения по охране труда. По информационной безопасности и по экологической подготовке законодатель оставил периодичность на усмотрение организации, поэтому спор с проверяющим упирается в качество вашего ЛНА, а не в чужую практику.

Мария Ж, юрист со стажем более 20 лет: «Оценка соответствия требованиям 152-ФЗ обязательна, но провести её можно двумя способами. Либо самостоятельно, и тогда документ называется актом оценки соответствия требованиям, либо через лицензиата ФСТЭК, и тогда это аттестация с выдачей аттестата. Если своего подразделения по безопасности в компании нет, привлеките лицензиата хотя бы для того, чтобы убедиться, что аттестация вам не нужна. Проверьте, какой из двух вариантов закрыт у вас документально.»

Как определить категорию своей компании за пять проверок

Ошибка на этом шаге стоит дороже всех последующих: компания годами обучает персонал по мягкому графику, а потом выясняется, что её информационная система относится к значимым объектам КИИ и специалисты должны были проходить программы дополнительного профессионального образования раз в три года. Пройдите проверки по порядку и остановитесь на первой, которая дала ответ «да».

  1. Есть ли у вас государственная информационная система или вы государственный орган, ГУП, государственное учреждение. Если да, с 1 марта 2026 года ориентир задаёт приказ ФСТЭК России № 117: обучение с практическими элементами и оценка знаний не реже одного раза в три года.
  2. Относится ли организация к субъектам КИИ. Здравоохранение, наука, транспорт, связь, энергетика, банковская сфера, топливно-энергетический комплекс, атомная промышленность, оборонная, ракетно-космическая, горнодобывающая, металлургическая и химическая промышленность. Требования к работникам подразделений безопасности значимых объектов задаёт приказ ФСТЭК России № 235 от 21 декабря 2017 года.
  3. Вы кредитная организация или значимая организация на рынке платёжных услуг. Тогда работает связка Положения Банка России № 683-П и ГОСТ Р 57580.1-2017, а внешняя оценка соответствия проводится раз в два года.
  4. Обрабатываете ли вы персональные данные работников и клиентов. Это касается любой компании со штатом: кадровые документы — это персональные данные. Обучение обязательно, периодичность вы назначаете сами.
  5. Есть ли отраслевые или договорные требования. Крупные заказчики регулярно включают в договор пункт про обучение персонала подрядчика по информационной безопасности с конкретной периодичностью. Такой пункт жёстче закона, и проверять его будет служба безопасности заказчика.

Важный нюанс из практики: на первых встречах по проекту автоматизации вопросы задают не бизнес-заказчики, а специалисты по информационной безопасности: они выясняют, какие требования закрывает система, и только после этого обсуждаются кадровые процессы. Ту же логику стоит перенести на программу обучения: согласуйте периодичность с ИБ-подразделением до утверждения приказа, а не после.

Периодичность по группам сотрудников: сценарная таблица

Одинаковый график для всего штата даёт двойной проигрыш: линейный персонал устаёт от курсов, которые не связаны с его задачами, а бухгалтерия и HR получают тот же объём, что и склад, хотя работают с персональными данными ежедневно. Периодичность привязывают к роли и уровню доступа, и именно этот раздел ЛНА проверяющие читают внимательнее всего.

Группа сотрудников Базовое обучение Повторение Что критично
Новичок любой должности До выдачи учётной записи и доступов По графику своей группы Ознакомление с политикой и подпись зафиксированы до первого рабочего дня в системах
HR, бухгалтерия, продажи, поддержка: работа с персональными данными Полный курс с проверкой знаний Ежегодно и при изменении ЛНА об обработке персональных данных Правила передачи данных вовне, работа с запросами субъектов, порядок уведомления об инциденте
Линейный персонал без доступа к данным клиентов Сокращённый курс Ежегодно Пароли, фишинг, использование личных устройств и мессенджеров
Руководители подразделений Полный курс плюс модуль по своим полномочиям Ежегодно Согласование доступов подчинённых, действия при инциденте, платёжные схемы обмана
ИТ-специалисты, администраторы, подразделение по безопасности Программа дополнительного профессионального образования Не реже 1 раза в 3 года для значимых объектов КИИ Удостоверение о повышении квалификации, а не внутренний сертификат
Дистанционные работники Полный курс в электронном виде Ежегодно и при смене устройства или канала связи Домашняя сеть, хранение файлов, порядок обмена документами по статье 312.1 ТК РФ
Исполнители по договорам ГПХ и подрядчики По условиям договора, не по ЛНА работодателя По условиям договора Требования к работникам на исполнителей автоматически не распространяются, обязанность создаётся текстом договора

Последняя строка вызывает больше всего споров. Правила внутреннего трудового распорядка и ЛНА обязательны для работников по трудовому договору. Исполнитель по договору ГПХ подчиняется договору, поэтому обязанность пройти обучение и ответственность за отказ прописывают в самом договоре или в приложении к нему.

Приоритетные категории персонала для планирования обучения по информационной безопасности
Компании чаще всего ставят в приоритет руководителей отделов и ИТ-специалистов: на эти же группы приходится основная часть рисков по доступам.

Факт: у компаний-лидеров норма обучения составляет 40 часов на сотрудника в год, то есть одну рабочую неделю. При этом 38% компаний охватывают обучением свыше 81% штата, а ещё 20% — от 61 до 80%.

Годовой календарь обучения: от разовой рассылки к системе

Периодичность в приказе не работает сама по себе. Работает связка «повод — формат — фиксация», и её проще собирать календарём на год, где у каждого месяца есть свой элемент. Модель 70-20-10 объясняет, почему одного курса мало: примерно 70% профессионального опыта человек получает на рабочем месте, 20% — от коллег и наставника, и лишь 10% приходится на формальное обучение. Для информационной безопасности это означает, что ежегодный курс закрывает только десятую часть задачи, а остальное дают разборы реальных писем, памятки в рабочих чатах и обратная связь после ошибок.

Как построить календарь обучения по информационной безопасности: пошаговая инструкция

  1. Шаг 1. Соберите матрицу компетенций по ролям: должность, доступы к системам, категории обрабатываемых данных, право согласовывать платежи. Матрица показывает, кому нужен полный курс, а кому достаточно сокращённого.
  2. Шаг 2. Определите категорию компании по пяти проверкам выше и выпишите обязательные сроки. Всё, что не продиктовано нормой, вы назначаете сами.
  3. Шаг 3. Закрепите периодичность в положении об обучении персонала и утвердите его приказом. Формулировка должна содержать срок, группу сотрудников, форму проверки знаний и последствия непрохождения.
  4. Шаг 4. Разнесите мероприятия по месяцам: базовый курс при приёме до выдачи доступов, ежегодное повторение, тренировочные фишинговые рассылки чаще, чем раз в год, разбор итогов после каждой рассылки.
  5. Шаг 5. Назначьте форму проверки знаний и её оформление: тест, протокол проверки знаний, запись в журнале учёта обучения.
  6. Шаг 6. Опишите поводы для внеочередного обучения и срок, в который оно проводится после каждого повода.
  7. Шаг 7. Настройте сбор подписей об ознакомлении так, чтобы статус по каждому сотруднику был виден в одном реестре, а не в переписке.

Шаг 7 в компаниях с распределённым штатом обычно и становится узким местом. В практике Добыто периодичность обучения срывается не на самом курсе, а на подписях: курс прошли все, а листы ознакомления собраны у половины, потому что людей физически нет в офисе.

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Корги указывает на кнопки подписки на каналы Добыто
Распределение компаний по доле сотрудников, охваченных обучением за год
Доля штата, которую компания реально обучает за год, показывает разрыв между планом обучения и его исполнением.

Лайфхак: заложите на обучение от 5 часов в неделю и закрепите это в регламенте, иначе обучение всегда проигрывает текущим задачам. Тест встраивайте сразу после занятия, в том числе после очного, чтобы проверить усвоение, а не факт присутствия.

Мария Ж, HR-эксперт с 13-летним стажем: «Типичная ошибка руководителя — потратить до 90% времени обучения на пересказ регламентов своими словами. Взрослый человек плохо усваивает материал в формате лекции и быстро его забывает. Отдайте материал сотруднику, обозначьте срок и проверьте через 3 дня: это снимает нагрузку с руководителя и включает ответственность работника. Проверьте по своему последнему курсу, сколько времени в нём заняло чтение вслух.»

Синхронный и асинхронный форматы: что и как часто проводить

Синхронное обучение идёт в реальном времени: очное занятие, вебинар, разбор кейса в группе, где преподаватель и участники находятся в контакте одновременно. Асинхронное сотрудник проходит сам и в удобное время: электронный курс, видеоурок, памятка, тест. Для информационной безопасности форматы решают разные задачи, и периодичность у них разная.

Асинхронный курс закрывает базу и годовое повторение: его можно назначить сразу всему штату, он не зависит от графика смен и подходит дистанционным работникам. Синхронный формат нужен там, где важна реакция на живую ситуацию: разбор реальных писем с попыткой обмана, тренировка действий при инциденте, обсуждение спорных случаев с передачей данных. Практика показывает, что чистый офлайн стал нишевым форматом, а гибрид держит долю около 82% по данным независимых опросов работодателей.

Тренировочные фишинговые рассылки — отдельный элемент со своей частотой. Ежегодная имитация даёт скорее отчётность, чем навык: между рассылками проходит слишком много времени. Регулярные тренировки с коротким разбором сразу после клика снижают долю попавшихся заметно сильнее редких. Приказ ФСТЭК России № 117 прямо называет имитационные рассылки и тренировки в условиях, приближённых к реальным, среди мероприятий по обучению работников: акцент сместился с ежегодного ознакомления с документами на проверку способности применить знания.

Соотношение очного, онлайн и смешанного форматов корпоративного обучения
Смешанный формат стал нормой: очные занятия оставляют под разбор ситуаций, онлайн-модули — под массовое повторение.

Кейс из практики: компания с большим штатом и десятками должностей отказалась от схемы «посади новичка рядом с опытным» и выстроила корпоративную академию на собственной платформе. Наполнение заняло около полугода: выгрузили курсы и регламенты, сделали адаптационные треки примерно под 66 должностей, встроили тесты в рабочий процесс, в том числе после очного обучения. Интеграция с мессенджером для уведомлений не прижилась: сотрудники не захотели привязывать номер. Вывод для планирования: платформа даёт регулярность, но любой шаг, требующий усилия от работника, снижает охват.

Внеочередное обучение: когда нельзя ждать планового срока

Плановая периодичность закрывает базовый риск, но не закрывает событие. Приказ ФСТЭК России № 117 требует проводить внеочередную проверку знаний после компьютерных инцидентов, а сотрудника, не подтвердившего знания, направлять на повторное обучение. Эту логику стоит перенести в ЛНА даже коммерческой компании, которая под приказ не подпадает: она защищает работодателя, потому что показывает реакцию на событие, а не формальный график.

Поводы для внеочередного обучения, которые имеет смысл перечислить в положении:

  • инцидент с утечкой или подозрение на неё, включая случаи у подрядчика, работающего с вашими данными;
  • изменение локальных нормативных актов об обработке персональных данных и о защите информации;
  • перевод сотрудника на должность с более широким доступом или расширение его прав в системах;
  • внедрение новой информационной системы или смена способа обмена документами;
  • массовая рассылка с попыткой обмана, на которую откликнулся хотя бы один сотрудник;
  • результаты тренировочной рассылки хуже установленного порога;
  • предписание регулятора или требование заказчика по итогам аудита.

Отдельная зона риска — открытые источники. Сотрудники сами публикуют данные, по которым выстраивается маршрут человека, круг знакомых и уязвимые точки: фотографии с геометками, рабочие подробности в личных аккаунтах, отметки о детях и учебных заведениях. Злоумышленник собирает это без единого взлома и использует для давления или убедительного обращения от имени коллеги. Модуль о цифровом следе стоит обновлять чаще базового курса: набор сервисов и привычки меняются быстрее, чем нормативные требования.

Мария Ж, соучредитель сервиса КЭДО Добыто: «Актуальность информационной безопасности за последние пару лет выросла на несколько порядков, и экономить на ней уже не получается. Если раньше вопросы по защите данных доходили до нас редко, то сейчас этот раздел есть практически в каждом проекте, а в каждом втором ему уделяют усиленное внимание. Прежде чем утверждать периодичность обучения, покажите проект приказа тем, кто отвечает за безопасность: они назовут поводы для внеочередной проверки, которых HR не видит.»

Чем подтверждают обучение: удостоверение, сертификат, протокол и журнал

Разница между документами становится критичной ровно в момент проверки. Удостоверение о повышении квалификации — документ о квалификации по статье 76 Федерального закона № 273-ФЗ, его выдаёт организация с лицензией на образовательную деятельность по итогам программы дополнительного профессионального образования. С 1 сентября 2025 года действует Порядок, утверждённый приказом Минобрнауки России от 24.03.2025 № 266: программа повышения квалификации — не менее 16 часов, программа профессиональной переподготовки — не менее 250 часов, по её итогам выдаётся диплом.

Сертификат — внутренний документ. Его выдаёт работодатель, вендор системы или провайдер курса, форму он устанавливает сам, и подтверждает такой сертификат факт прохождения обучения, а не квалификацию. Для внутреннего курса по правилам работы с почтой и паролями этого достаточно. Для требования «не реже одного раза в три года повышение квалификации по направлению «Информационная безопасность» — нет: там нужен документ о квалификации, а сертификат его не заменяет.

Корги указывает на кнопки подписки на каналы Добыто

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Внутри компании обучение подтверждается тремя документами: положением об обучении с закреплённой периодичностью, протоколом проверки знаний с составом комиссии и результатами, журналом учёта обучения. К ним добавляется лист ознакомления с локальными нормативными актами. Без листа ознакомления любая периодичность остаётся намерением: доказать, что сотрудник знал правила, нечем.

Шаблоны документов для обучения по информационной безопасности

Комплект закрывает полный цикл от приказа до фиксации результата; начинайте с положения об обучении, остальные документы настраиваются под него.

Документ Скачать
Положение об обучении персонала Скачать
Журнал учёта обучения персонала Скачать
Протокол проверки знаний работников Скачать
Тест проверки знаний после обучения Скачать
Лист ознакомления с локальными нормативными актами Скачать
Правила обработки персональных данных Скачать

Все перечисленные документы разрешено вести в электронном виде и подписывать электронной подписью по статьям 22.1-22.3 ТК РФ. Исключений в кадровом электронном документообороте всего четыре, и одно из них прямо касается обучения: документы, подтверждающие прохождение инструктажа по охране труда, остаются на бумаге. Обучение по информационной безопасности в этот перечень не входит, поэтому ознакомление с политикой, приказ и протокол проверки знаний можно оформлять полностью электронно.

Четыре кадровых документа, которые нельзя перевести в электронный вид по ТК РФ
Инструктаж по охране труда остаётся бумажным, а документы по обучению информационной безопасности этим ограничением не связаны.

В сервисе Добыто лист ознакомления уходит сотруднику в личный кабинет, а статус по каждому работнику виден в реестре: кто прочитал, кто подписал, кто не открыл. Для годового цикла это снимает основную часть ручной работы кадровой службы.

Внимание: обратную связь после обучения собирают 71% компаний, эффект через KPI измеряют 43%, модель Киркпатрика применяют 12%. Анкета удовлетворённости не подтверждает усвоение материала: для проверяющего доказательством служит протокол проверки знаний.

Сколько стоит пропущенное обучение

Цена вопроса изменилась 30 мая 2025 года, когда вступили в силу поправки в статью 13.11 КоАП РФ по Федеральному закону от 30.11.2024 № 420-ФЗ. Утечка данных 1000-10 000 субъектов обходится юридическому лицу в 3-5 млн рублей, от 10 000 до 100 000 субъектов — в 5-10 млн, свыше 100 000 — в 10-15 млн рублей. Утечка специальных категорий персональных данных стоит 10-15 млн рублей, биометрических — 15-20 млн. Повторная утечка любой категории влечёт оборотный штраф от 1 до 3% годовой выручки, но не менее 20 млн и не более 500 млн рублей. Неуведомление Роскомнадзора об инциденте добавляет к этому 1-3 млн рублей для юридического лица.

Обучение не отменяет технические меры защиты, но выполняет другую функцию: документально подтверждает, что организационные меры приняты. При разборе инцидента вопрос звучит одинаково — был ли сотрудник обучен, чем это подтверждается и когда проводилась последняя проверка знаний. Положение об обучении с датами, протокол и журнал отвечают на него за минуту. Устные инструктажи не отвечают никак.

Вторая часть цены не связана со штрафами. Годовое обучение линейного сотрудника обходится в среднем в 22 845 рублей, а замена уволившегося стоит 6-9 месячных окладов: при окладе 60 000 рублей это 360 000-540 000 рублей. Разница в 16-24 раза, и обучение окупается, если предотвращает хотя бы одно увольнение на 16 обученных сотрудников.

Мария Ж, судебный эксперт по трудовому праву: «Работодатели часто сворачивают обучение из страха, что обученный сотрудник уйдёт к конкуренту. На практике происходит обратное: штат остаётся некомпетентным, руководитель делает работу за подчинённых, и его ресурс уходит на текучку. Риск ухода закрывается не отказом от обучения, а ученическим договором и соглашением об отработке. Посчитайте по своей компании, сколько стоит замена одного сотрудника, и сравните с годовым бюджетом на его обучение.»

Когда частое обучение по информационной безопасности избыточно

Ежеквартальный курс для всего штата не всегда оправдан. В компании до 25 человек, где нет обособленных подразделений и внешних систем, годового цикла с одной тренировочной рассылкой достаточно: остальное закрывается прямым разбором ситуаций по мере их появления. Избыточной частота становится и там, где обучение не меняет поведения: если у сотрудника нет доступа ни к клиентским данным, ни к платежам, ни к корпоративной почте, ежеквартальный тест превращается в формальность и обесценивает саму процедуру.

Есть и обратная ситуация: обучение не заменяет разграничение прав доступа. Если бухгалтер видит всю базу клиентов, а не свой участок, никакая периодичность курсов не снизит риск утечки до приемлемого уровня. Сначала настраиваются права и журналирование, потом планируется обучение. В нашей практике мы закладываем пилотную группу перед развёртыванием на всю компанию: она показывает, где инструкция расходится с реальным рабочим процессом, и это дешевле, чем переучивать весь штат после первой волны.

Стоимость электронного оформления документов об обучении: тарифы Добыто КЭДО

Стоимость зависит от численности штата и набора функций: виды электронных подписей, интеграция с 1С, электронный архив и уровень поддержки различаются по тарифам. Электронные подписи для сотрудников входят в тариф.

Услуга Стоимость Сроки
Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны от 30 ₽ за сотрудника / мес подключение за 5 минут
Тариф «Бизнес»: без ограничения по численности, ПЭП, УНЭП и УКЭП, кастомные шаблоны, электронный архив от 50 ₽ за сотрудника / мес подключение за 5 минут
Минимальная оплата по тарифу «Бизнес» 30 000 ₽ в год за 50 сотрудников годовой период
Тариф «Корпорация»: выделенный сервер, SLA 99.9%, персональный менеджер, API по запросу рассчитывается индивидуально
Выпуск ПЭП и УНЭП для сотрудников входит в тариф при подключении
Модуль интеграции с 1С:ЗУП входит в тариф «Бизнес» установка и настройка за 1 день

Итоговая сумма складывается из численности сотрудников, выбранного набора подписей и потребности в интеграции с учётной системой: полные условия по каждому пакету и состав функций указаны на странице тарифов Добыто КЭДО.

Тариф меняется в любой момент: при повышении разница пересчитывается пропорционально оставшемуся периоду, поэтому начать можно с минимального пакета и расширить его к моменту массовой рассылки документов об обучении.

Выводы

Единого срока обучения по информационной безопасности в законодательстве нет: жёсткая периодичность в три года действует для операторов государственных информационных систем и субъектов КИИ, а остальные работодатели назначают её сами и закрепляют локальным нормативным актом. Рабочая схема одинакова для всех: базовый курс до выдачи доступов, ежегодное повторение, тренировки чаще ежегодных, внеочередное обучение после инцидента и после изменения ЛНА. Периодичность подтверждают не намерения, а положение об обучении, протокол проверки знаний, журнал и лист ознакомления. Удостоверение о повышении квалификации и внутренний сертификат при этом закрывают разные требования и не заменяют друг друга.

Основная часть работы кадровой службы в этом цикле приходится не на сам курс, а на сбор подписей и хранение доказательств. Мы в Добыто переводим приказы, положения и листы ознакомления в электронный вид, чтобы статус по каждому сотруднику был виден в реестре, а комплект документов за любой год выгружался целиком к моменту проверки.

Частые вопросы

Нужно ли обучать по информационной безопасности исполнителей по договору ГПХ и самозанятых

Локальные нормативные акты работодателя обязательны для работников по трудовому договору, а исполнитель по договору ГПХ подчиняется условиям договора. Обязанность пройти обучение, срок и ответственность за отказ прописывают в самом договоре или в соглашении о конфиденциальности. Если исполнитель получает доступ к персональным данным ваших сотрудников или клиентов, оформляется поручение на обработку по статье 6 152-ФЗ с перечнем действий и требованиями к защите: без него передача данных подрядчику неправомерна независимо от обучения.

Обучение по информационной безопасности проходит в рабочее время и оплачивается

Если работодатель направляет сотрудника на обучение, за ним сохраняется место работы и средняя заработная плата по статье 187 ТК РФ, а при обучении с отрывом от работы в другой местности оплачиваются командировочные расходы. Внутренний электронный курс проходят в рабочее время: требование пройти его в выходной или после смены создаёт сверхурочную работу со всеми последствиями по оплате. Время прохождения курса разумно нормировать заранее и указывать в приказе.

Можно ли наказать сотрудника, который не прошёл проверку знаний

Штрафы работодателя как вид наказания трудовым законодательством не предусмотрены. Если обучение закреплено в ЛНА и работник ознакомлен с ним под подпись, отказ проходить его становится неисполнением трудовых обязанностей, и применяется дисциплинарное взыскание по статье 192 ТК РФ. Провал теста — не проступок: логика приказа ФСТЭК России № 117 в том, что не подтвердивший знания направляется на повторное обучение, а не наказывается.

Нужна ли лицензия, чтобы обучать своих сотрудников силами компании

Внутреннее обучение работников для собственных нужд лицензии на образовательную деятельность не требует: документы о квалификации по его итогам не выдаются. Лицензия нужна, когда организация реализует программы дополнительного профессионального образования и выдаёт удостоверения о повышении квалификации. Поэтому требования вида «повышение квалификации по направлению «Информационная безопасность» не реже одного раза в три года» закрываются только через лицензированную образовательную организацию.

Как часто пересматривать саму программу обучения

Программу привязывают к двум событиям: изменению нормативных требований и изменению рабочих процессов. Приказ ФСТЭК России № 117 действует с 1 марта 2026 года и заменил приказ № 17, поэтому организации, работающие с государственными информационными системами, пересматривают программу под требования о практических навыках и тренировках. В остальных случаях содержание обновляют не реже раза в год перед плановым циклом обучения, а модуль о способах обмана и цифровом следе — чаще.

Считается ли ежегодная рассылка политики по электронной почте выполнением требования об обучении

Рассылка подтверждает отправку, но не подтверждает ознакомление и тем более не подтверждает обучение. Требование 152-ФЗ включает и ознакомление работников с документами, и их обучение, а это разные действия с разными подтверждениями. Ознакомление фиксируется листом с подписью или электронной подписью в системе кадрового документооборота, обучение — протоколом проверки знаний и записью в журнале учёта. Письмо без подтверждения прочтения не закрывает ни одно из двух требований.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.