Обучение по информационной безопасности сотрудники проходят с той периодичностью, которую работодатель закрепил в локальном нормативном акте: единой нормы «раз в год» для всех компаний в законодательстве нет. Жёсткие сроки установлены только для отдельных категорий. Для государственных информационных систем действует приказ ФСТЭК России № 117 от 11.04.2025: с 1 марта 2026 года оценка знаний работников проводится не реже одного раза в три года, а после компьютерного инцидента назначается внеочередная проверка. Для значимых объектов критической информационной инфраструктуры приказ ФСТЭК России № 235 требует повышения квалификации по направлению «Информационная безопасность» не реже одного раза в три года. Обычный оператор персональных данных обязан обучать работников по 152-ФЗ, но срок в законе не назван. Главное различие, от которого зависит ответ: попадает организация в регулируемую категорию или сама определяет график.
Разбираем, как определить свою категорию за пять проверок, какую периодичность закладывать по группам сотрудников и чем удостоверение о повышении квалификации отличается от внутреннего сертификата, который проверяющий не примет как документ о квалификации. Показываем формулировки, из-за которых приказ о периодичности не работает на практике, и поводы для внеочередного обучения. Сценарная таблица по ролям, размеры штрафов за утечку персональных данных, комплект шаблонов для скачивания и тарифы на электронное оформление документов об обучении — во второй половине статьи.
Что закон требует от работодателя по периодичности обучения
Статья 196 ТК РФ отдаёт решение работодателю: необходимость подготовки работников для собственных нужд он определяет сам, а формы, перечень профессий и порядок закрепляет локальным нормативным актом с учётом мнения представительного органа работников. Для информационной безопасности это означает, что периодичность становится обязательной ровно в тот момент, когда её вписали в ЛНА. До этого требовать от сотрудника ежегодного курса не с чего.
Отдельная обязанность идёт от 152-ФЗ. Часть 1 статьи 18.1 относит к мерам защиты ознакомление работников, непосредственно обрабатывающих персональные данные, с положениями законодательства, локальными актами оператора и обучение этих работников. Периодичность не названа ни в законе, ни в подзаконных актах для обычной коммерческой компании. Проверяющий смотрит не на календарь, а на два факта: закреплён ли порядок обучения документально и есть ли подтверждение, что конкретный сотрудник его прошёл.
Ниже сведены нормы, которые задают периодичность прямо, и для сравнения — два смежных направления обучения, где законодатель поступил иначе.
| Кого касается | Основание | Периодичность |
|---|---|---|
| Государственные органы, ГУП, госучреждения, операторы ГИС | Приказ ФСТЭК России № 117 от 11.04.2025, пп. 56-57 (действует с 1 марта 2026) | Оценка знаний не реже 1 раза в 3 года, внеочередная — после компьютерного инцидента; способы и формы проверки задаёт ЛНА |
| Субъекты КИИ, работники подразделений по безопасности значимых объектов | Приказ ФСТЭК России № 235 от 21.12.2017 | Повышение квалификации по направлению «Информационная безопасность» не реже 1 раза в 3 года |
| Любой оператор персональных данных, включая коммерческие компании | 152-ФЗ, ч. 1 ст. 18.1 | Обучение обязательно, срок не установлен: определяется локальным нормативным актом |
| Кредитные организации | Положение Банка России № 683-П от 17.04.2019, ГОСТ Р 57580.1-2017 | Оценка соответствия по ГОСТ Р 57580 — 1 раз в 2 года; повышение осведомлённости работников — отдельный процесс защиты |
| Охрана труда, для сравнения | Постановление Правительства РФ от 24.12.2021 № 2464 | Обучение не реже 1 раза в 3 года, повторный инструктаж на рабочем месте не реже 1 раза в 6 месяцев |
| Экологическая безопасность, для сравнения | Статья 73 Федерального закона от 10.01.2002 № 7-ФЗ | Подготовка обязательна для руководителей и специалистов, ответственных за решения при деятельности с негативным воздействием на среду; периодичность в законе не установлена |
Из таблицы виден рабочий вывод: там, где государство хотело зафиксировать срок, оно писало его цифрой, как в правилах обучения по охране труда. По информационной безопасности и по экологической подготовке законодатель оставил периодичность на усмотрение организации, поэтому спор с проверяющим упирается в качество вашего ЛНА, а не в чужую практику.
Мария Ж, юрист со стажем более 20 лет: «Оценка соответствия требованиям 152-ФЗ обязательна, но провести её можно двумя способами. Либо самостоятельно, и тогда документ называется актом оценки соответствия требованиям, либо через лицензиата ФСТЭК, и тогда это аттестация с выдачей аттестата. Если своего подразделения по безопасности в компании нет, привлеките лицензиата хотя бы для того, чтобы убедиться, что аттестация вам не нужна. Проверьте, какой из двух вариантов закрыт у вас документально.»
Как определить категорию своей компании за пять проверок
Ошибка на этом шаге стоит дороже всех последующих: компания годами обучает персонал по мягкому графику, а потом выясняется, что её информационная система относится к значимым объектам КИИ и специалисты должны были проходить программы дополнительного профессионального образования раз в три года. Пройдите проверки по порядку и остановитесь на первой, которая дала ответ «да».
- Есть ли у вас государственная информационная система или вы государственный орган, ГУП, государственное учреждение. Если да, с 1 марта 2026 года ориентир задаёт приказ ФСТЭК России № 117: обучение с практическими элементами и оценка знаний не реже одного раза в три года.
- Относится ли организация к субъектам КИИ. Здравоохранение, наука, транспорт, связь, энергетика, банковская сфера, топливно-энергетический комплекс, атомная промышленность, оборонная, ракетно-космическая, горнодобывающая, металлургическая и химическая промышленность. Требования к работникам подразделений безопасности значимых объектов задаёт приказ ФСТЭК России № 235 от 21 декабря 2017 года.
- Вы кредитная организация или значимая организация на рынке платёжных услуг. Тогда работает связка Положения Банка России № 683-П и ГОСТ Р 57580.1-2017, а внешняя оценка соответствия проводится раз в два года.
- Обрабатываете ли вы персональные данные работников и клиентов. Это касается любой компании со штатом: кадровые документы — это персональные данные. Обучение обязательно, периодичность вы назначаете сами.
- Есть ли отраслевые или договорные требования. Крупные заказчики регулярно включают в договор пункт про обучение персонала подрядчика по информационной безопасности с конкретной периодичностью. Такой пункт жёстче закона, и проверять его будет служба безопасности заказчика.
Важный нюанс из практики: на первых встречах по проекту автоматизации вопросы задают не бизнес-заказчики, а специалисты по информационной безопасности: они выясняют, какие требования закрывает система, и только после этого обсуждаются кадровые процессы. Ту же логику стоит перенести на программу обучения: согласуйте периодичность с ИБ-подразделением до утверждения приказа, а не после.
Периодичность по группам сотрудников: сценарная таблица
Одинаковый график для всего штата даёт двойной проигрыш: линейный персонал устаёт от курсов, которые не связаны с его задачами, а бухгалтерия и HR получают тот же объём, что и склад, хотя работают с персональными данными ежедневно. Периодичность привязывают к роли и уровню доступа, и именно этот раздел ЛНА проверяющие читают внимательнее всего.
| Группа сотрудников | Базовое обучение | Повторение | Что критично |
|---|---|---|---|
| Новичок любой должности | До выдачи учётной записи и доступов | По графику своей группы | Ознакомление с политикой и подпись зафиксированы до первого рабочего дня в системах |
| HR, бухгалтерия, продажи, поддержка: работа с персональными данными | Полный курс с проверкой знаний | Ежегодно и при изменении ЛНА об обработке персональных данных | Правила передачи данных вовне, работа с запросами субъектов, порядок уведомления об инциденте |
| Линейный персонал без доступа к данным клиентов | Сокращённый курс | Ежегодно | Пароли, фишинг, использование личных устройств и мессенджеров |
| Руководители подразделений | Полный курс плюс модуль по своим полномочиям | Ежегодно | Согласование доступов подчинённых, действия при инциденте, платёжные схемы обмана |
| ИТ-специалисты, администраторы, подразделение по безопасности | Программа дополнительного профессионального образования | Не реже 1 раза в 3 года для значимых объектов КИИ | Удостоверение о повышении квалификации, а не внутренний сертификат |
| Дистанционные работники | Полный курс в электронном виде | Ежегодно и при смене устройства или канала связи | Домашняя сеть, хранение файлов, порядок обмена документами по статье 312.1 ТК РФ |
| Исполнители по договорам ГПХ и подрядчики | По условиям договора, не по ЛНА работодателя | По условиям договора | Требования к работникам на исполнителей автоматически не распространяются, обязанность создаётся текстом договора |
Последняя строка вызывает больше всего споров. Правила внутреннего трудового распорядка и ЛНА обязательны для работников по трудовому договору. Исполнитель по договору ГПХ подчиняется договору, поэтому обязанность пройти обучение и ответственность за отказ прописывают в самом договоре или в приложении к нему.

Факт: у компаний-лидеров норма обучения составляет 40 часов на сотрудника в год, то есть одну рабочую неделю. При этом 38% компаний охватывают обучением свыше 81% штата, а ещё 20% — от 61 до 80%.
Годовой календарь обучения: от разовой рассылки к системе
Периодичность в приказе не работает сама по себе. Работает связка «повод — формат — фиксация», и её проще собирать календарём на год, где у каждого месяца есть свой элемент. Модель 70-20-10 объясняет, почему одного курса мало: примерно 70% профессионального опыта человек получает на рабочем месте, 20% — от коллег и наставника, и лишь 10% приходится на формальное обучение. Для информационной безопасности это означает, что ежегодный курс закрывает только десятую часть задачи, а остальное дают разборы реальных писем, памятки в рабочих чатах и обратная связь после ошибок.
Как построить календарь обучения по информационной безопасности: пошаговая инструкция
- Шаг 1. Соберите матрицу компетенций по ролям: должность, доступы к системам, категории обрабатываемых данных, право согласовывать платежи. Матрица показывает, кому нужен полный курс, а кому достаточно сокращённого.
- Шаг 2. Определите категорию компании по пяти проверкам выше и выпишите обязательные сроки. Всё, что не продиктовано нормой, вы назначаете сами.
- Шаг 3. Закрепите периодичность в положении об обучении персонала и утвердите его приказом. Формулировка должна содержать срок, группу сотрудников, форму проверки знаний и последствия непрохождения.
- Шаг 4. Разнесите мероприятия по месяцам: базовый курс при приёме до выдачи доступов, ежегодное повторение, тренировочные фишинговые рассылки чаще, чем раз в год, разбор итогов после каждой рассылки.
- Шаг 5. Назначьте форму проверки знаний и её оформление: тест, протокол проверки знаний, запись в журнале учёта обучения.
- Шаг 6. Опишите поводы для внеочередного обучения и срок, в который оно проводится после каждого повода.
- Шаг 7. Настройте сбор подписей об ознакомлении так, чтобы статус по каждому сотруднику был виден в одном реестре, а не в переписке.
Шаг 7 в компаниях с распределённым штатом обычно и становится узким местом. В практике Добыто периодичность обучения срывается не на самом курсе, а на подписях: курс прошли все, а листы ознакомления собраны у половины, потому что людей физически нет в офисе.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Лайфхак: заложите на обучение от 5 часов в неделю и закрепите это в регламенте, иначе обучение всегда проигрывает текущим задачам. Тест встраивайте сразу после занятия, в том числе после очного, чтобы проверить усвоение, а не факт присутствия.
Мария Ж, HR-эксперт с 13-летним стажем: «Типичная ошибка руководителя — потратить до 90% времени обучения на пересказ регламентов своими словами. Взрослый человек плохо усваивает материал в формате лекции и быстро его забывает. Отдайте материал сотруднику, обозначьте срок и проверьте через 3 дня: это снимает нагрузку с руководителя и включает ответственность работника. Проверьте по своему последнему курсу, сколько времени в нём заняло чтение вслух.»
Синхронный и асинхронный форматы: что и как часто проводить
Синхронное обучение идёт в реальном времени: очное занятие, вебинар, разбор кейса в группе, где преподаватель и участники находятся в контакте одновременно. Асинхронное сотрудник проходит сам и в удобное время: электронный курс, видеоурок, памятка, тест. Для информационной безопасности форматы решают разные задачи, и периодичность у них разная.
Асинхронный курс закрывает базу и годовое повторение: его можно назначить сразу всему штату, он не зависит от графика смен и подходит дистанционным работникам. Синхронный формат нужен там, где важна реакция на живую ситуацию: разбор реальных писем с попыткой обмана, тренировка действий при инциденте, обсуждение спорных случаев с передачей данных. Практика показывает, что чистый офлайн стал нишевым форматом, а гибрид держит долю около 82% по данным независимых опросов работодателей.
Тренировочные фишинговые рассылки — отдельный элемент со своей частотой. Ежегодная имитация даёт скорее отчётность, чем навык: между рассылками проходит слишком много времени. Регулярные тренировки с коротким разбором сразу после клика снижают долю попавшихся заметно сильнее редких. Приказ ФСТЭК России № 117 прямо называет имитационные рассылки и тренировки в условиях, приближённых к реальным, среди мероприятий по обучению работников: акцент сместился с ежегодного ознакомления с документами на проверку способности применить знания.

Кейс из практики: компания с большим штатом и десятками должностей отказалась от схемы «посади новичка рядом с опытным» и выстроила корпоративную академию на собственной платформе. Наполнение заняло около полугода: выгрузили курсы и регламенты, сделали адаптационные треки примерно под 66 должностей, встроили тесты в рабочий процесс, в том числе после очного обучения. Интеграция с мессенджером для уведомлений не прижилась: сотрудники не захотели привязывать номер. Вывод для планирования: платформа даёт регулярность, но любой шаг, требующий усилия от работника, снижает охват.
Внеочередное обучение: когда нельзя ждать планового срока
Плановая периодичность закрывает базовый риск, но не закрывает событие. Приказ ФСТЭК России № 117 требует проводить внеочередную проверку знаний после компьютерных инцидентов, а сотрудника, не подтвердившего знания, направлять на повторное обучение. Эту логику стоит перенести в ЛНА даже коммерческой компании, которая под приказ не подпадает: она защищает работодателя, потому что показывает реакцию на событие, а не формальный график.
Поводы для внеочередного обучения, которые имеет смысл перечислить в положении:
- инцидент с утечкой или подозрение на неё, включая случаи у подрядчика, работающего с вашими данными;
- изменение локальных нормативных актов об обработке персональных данных и о защите информации;
- перевод сотрудника на должность с более широким доступом или расширение его прав в системах;
- внедрение новой информационной системы или смена способа обмена документами;
- массовая рассылка с попыткой обмана, на которую откликнулся хотя бы один сотрудник;
- результаты тренировочной рассылки хуже установленного порога;
- предписание регулятора или требование заказчика по итогам аудита.
Отдельная зона риска — открытые источники. Сотрудники сами публикуют данные, по которым выстраивается маршрут человека, круг знакомых и уязвимые точки: фотографии с геометками, рабочие подробности в личных аккаунтах, отметки о детях и учебных заведениях. Злоумышленник собирает это без единого взлома и использует для давления или убедительного обращения от имени коллеги. Модуль о цифровом следе стоит обновлять чаще базового курса: набор сервисов и привычки меняются быстрее, чем нормативные требования.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Актуальность информационной безопасности за последние пару лет выросла на несколько порядков, и экономить на ней уже не получается. Если раньше вопросы по защите данных доходили до нас редко, то сейчас этот раздел есть практически в каждом проекте, а в каждом втором ему уделяют усиленное внимание. Прежде чем утверждать периодичность обучения, покажите проект приказа тем, кто отвечает за безопасность: они назовут поводы для внеочередной проверки, которых HR не видит.»
Чем подтверждают обучение: удостоверение, сертификат, протокол и журнал
Разница между документами становится критичной ровно в момент проверки. Удостоверение о повышении квалификации — документ о квалификации по статье 76 Федерального закона № 273-ФЗ, его выдаёт организация с лицензией на образовательную деятельность по итогам программы дополнительного профессионального образования. С 1 сентября 2025 года действует Порядок, утверждённый приказом Минобрнауки России от 24.03.2025 № 266: программа повышения квалификации — не менее 16 часов, программа профессиональной переподготовки — не менее 250 часов, по её итогам выдаётся диплом.
Сертификат — внутренний документ. Его выдаёт работодатель, вендор системы или провайдер курса, форму он устанавливает сам, и подтверждает такой сертификат факт прохождения обучения, а не квалификацию. Для внутреннего курса по правилам работы с почтой и паролями этого достаточно. Для требования «не реже одного раза в три года повышение квалификации по направлению «Информационная безопасность» — нет: там нужен документ о квалификации, а сертификат его не заменяет.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Внутри компании обучение подтверждается тремя документами: положением об обучении с закреплённой периодичностью, протоколом проверки знаний с составом комиссии и результатами, журналом учёта обучения. К ним добавляется лист ознакомления с локальными нормативными актами. Без листа ознакомления любая периодичность остаётся намерением: доказать, что сотрудник знал правила, нечем.
Шаблоны документов для обучения по информационной безопасности
Комплект закрывает полный цикл от приказа до фиксации результата; начинайте с положения об обучении, остальные документы настраиваются под него.
| Документ | Скачать |
|---|---|
| Положение об обучении персонала | Скачать |
| Журнал учёта обучения персонала | Скачать |
| Протокол проверки знаний работников | Скачать |
| Тест проверки знаний после обучения | Скачать |
| Лист ознакомления с локальными нормативными актами | Скачать |
| Правила обработки персональных данных | Скачать |
Все перечисленные документы разрешено вести в электронном виде и подписывать электронной подписью по статьям 22.1-22.3 ТК РФ. Исключений в кадровом электронном документообороте всего четыре, и одно из них прямо касается обучения: документы, подтверждающие прохождение инструктажа по охране труда, остаются на бумаге. Обучение по информационной безопасности в этот перечень не входит, поэтому ознакомление с политикой, приказ и протокол проверки знаний можно оформлять полностью электронно.

В сервисе Добыто лист ознакомления уходит сотруднику в личный кабинет, а статус по каждому работнику виден в реестре: кто прочитал, кто подписал, кто не открыл. Для годового цикла это снимает основную часть ручной работы кадровой службы.
Внимание: обратную связь после обучения собирают 71% компаний, эффект через KPI измеряют 43%, модель Киркпатрика применяют 12%. Анкета удовлетворённости не подтверждает усвоение материала: для проверяющего доказательством служит протокол проверки знаний.
Сколько стоит пропущенное обучение
Цена вопроса изменилась 30 мая 2025 года, когда вступили в силу поправки в статью 13.11 КоАП РФ по Федеральному закону от 30.11.2024 № 420-ФЗ. Утечка данных 1000-10 000 субъектов обходится юридическому лицу в 3-5 млн рублей, от 10 000 до 100 000 субъектов — в 5-10 млн, свыше 100 000 — в 10-15 млн рублей. Утечка специальных категорий персональных данных стоит 10-15 млн рублей, биометрических — 15-20 млн. Повторная утечка любой категории влечёт оборотный штраф от 1 до 3% годовой выручки, но не менее 20 млн и не более 500 млн рублей. Неуведомление Роскомнадзора об инциденте добавляет к этому 1-3 млн рублей для юридического лица.
Обучение не отменяет технические меры защиты, но выполняет другую функцию: документально подтверждает, что организационные меры приняты. При разборе инцидента вопрос звучит одинаково — был ли сотрудник обучен, чем это подтверждается и когда проводилась последняя проверка знаний. Положение об обучении с датами, протокол и журнал отвечают на него за минуту. Устные инструктажи не отвечают никак.
Вторая часть цены не связана со штрафами. Годовое обучение линейного сотрудника обходится в среднем в 22 845 рублей, а замена уволившегося стоит 6-9 месячных окладов: при окладе 60 000 рублей это 360 000-540 000 рублей. Разница в 16-24 раза, и обучение окупается, если предотвращает хотя бы одно увольнение на 16 обученных сотрудников.
Мария Ж, судебный эксперт по трудовому праву: «Работодатели часто сворачивают обучение из страха, что обученный сотрудник уйдёт к конкуренту. На практике происходит обратное: штат остаётся некомпетентным, руководитель делает работу за подчинённых, и его ресурс уходит на текучку. Риск ухода закрывается не отказом от обучения, а ученическим договором и соглашением об отработке. Посчитайте по своей компании, сколько стоит замена одного сотрудника, и сравните с годовым бюджетом на его обучение.»
Когда частое обучение по информационной безопасности избыточно
Ежеквартальный курс для всего штата не всегда оправдан. В компании до 25 человек, где нет обособленных подразделений и внешних систем, годового цикла с одной тренировочной рассылкой достаточно: остальное закрывается прямым разбором ситуаций по мере их появления. Избыточной частота становится и там, где обучение не меняет поведения: если у сотрудника нет доступа ни к клиентским данным, ни к платежам, ни к корпоративной почте, ежеквартальный тест превращается в формальность и обесценивает саму процедуру.
Есть и обратная ситуация: обучение не заменяет разграничение прав доступа. Если бухгалтер видит всю базу клиентов, а не свой участок, никакая периодичность курсов не снизит риск утечки до приемлемого уровня. Сначала настраиваются права и журналирование, потом планируется обучение. В нашей практике мы закладываем пилотную группу перед развёртыванием на всю компанию: она показывает, где инструкция расходится с реальным рабочим процессом, и это дешевле, чем переучивать весь штат после первой волны.
Стоимость электронного оформления документов об обучении: тарифы Добыто КЭДО
Стоимость зависит от численности штата и набора функций: виды электронных подписей, интеграция с 1С, электронный архив и уровень поддержки различаются по тарифам. Электронные подписи для сотрудников входят в тариф.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: без ограничения по численности, ПЭП, УНЭП и УКЭП, кастомные шаблоны, электронный архив | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 30 000 ₽ в год за 50 сотрудников | годовой период |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, персональный менеджер, API | по запросу | рассчитывается индивидуально |
| Выпуск ПЭП и УНЭП для сотрудников | входит в тариф | при подключении |
| Модуль интеграции с 1С:ЗУП | входит в тариф «Бизнес» | установка и настройка за 1 день |
Итоговая сумма складывается из численности сотрудников, выбранного набора подписей и потребности в интеграции с учётной системой: полные условия по каждому пакету и состав функций указаны на странице тарифов Добыто КЭДО.
Тариф меняется в любой момент: при повышении разница пересчитывается пропорционально оставшемуся периоду, поэтому начать можно с минимального пакета и расширить его к моменту массовой рассылки документов об обучении.
Выводы
Единого срока обучения по информационной безопасности в законодательстве нет: жёсткая периодичность в три года действует для операторов государственных информационных систем и субъектов КИИ, а остальные работодатели назначают её сами и закрепляют локальным нормативным актом. Рабочая схема одинакова для всех: базовый курс до выдачи доступов, ежегодное повторение, тренировки чаще ежегодных, внеочередное обучение после инцидента и после изменения ЛНА. Периодичность подтверждают не намерения, а положение об обучении, протокол проверки знаний, журнал и лист ознакомления. Удостоверение о повышении квалификации и внутренний сертификат при этом закрывают разные требования и не заменяют друг друга.
Основная часть работы кадровой службы в этом цикле приходится не на сам курс, а на сбор подписей и хранение доказательств. Мы в Добыто переводим приказы, положения и листы ознакомления в электронный вид, чтобы статус по каждому сотруднику был виден в реестре, а комплект документов за любой год выгружался целиком к моменту проверки.
Частые вопросы
Нужно ли обучать по информационной безопасности исполнителей по договору ГПХ и самозанятых
Локальные нормативные акты работодателя обязательны для работников по трудовому договору, а исполнитель по договору ГПХ подчиняется условиям договора. Обязанность пройти обучение, срок и ответственность за отказ прописывают в самом договоре или в соглашении о конфиденциальности. Если исполнитель получает доступ к персональным данным ваших сотрудников или клиентов, оформляется поручение на обработку по статье 6 152-ФЗ с перечнем действий и требованиями к защите: без него передача данных подрядчику неправомерна независимо от обучения.
Обучение по информационной безопасности проходит в рабочее время и оплачивается
Если работодатель направляет сотрудника на обучение, за ним сохраняется место работы и средняя заработная плата по статье 187 ТК РФ, а при обучении с отрывом от работы в другой местности оплачиваются командировочные расходы. Внутренний электронный курс проходят в рабочее время: требование пройти его в выходной или после смены создаёт сверхурочную работу со всеми последствиями по оплате. Время прохождения курса разумно нормировать заранее и указывать в приказе.
Можно ли наказать сотрудника, который не прошёл проверку знаний
Штрафы работодателя как вид наказания трудовым законодательством не предусмотрены. Если обучение закреплено в ЛНА и работник ознакомлен с ним под подпись, отказ проходить его становится неисполнением трудовых обязанностей, и применяется дисциплинарное взыскание по статье 192 ТК РФ. Провал теста — не проступок: логика приказа ФСТЭК России № 117 в том, что не подтвердивший знания направляется на повторное обучение, а не наказывается.
Нужна ли лицензия, чтобы обучать своих сотрудников силами компании
Внутреннее обучение работников для собственных нужд лицензии на образовательную деятельность не требует: документы о квалификации по его итогам не выдаются. Лицензия нужна, когда организация реализует программы дополнительного профессионального образования и выдаёт удостоверения о повышении квалификации. Поэтому требования вида «повышение квалификации по направлению «Информационная безопасность» не реже одного раза в три года» закрываются только через лицензированную образовательную организацию.
Как часто пересматривать саму программу обучения
Программу привязывают к двум событиям: изменению нормативных требований и изменению рабочих процессов. Приказ ФСТЭК России № 117 действует с 1 марта 2026 года и заменил приказ № 17, поэтому организации, работающие с государственными информационными системами, пересматривают программу под требования о практических навыках и тренировках. В остальных случаях содержание обновляют не реже раза в год перед плановым циклом обучения, а модуль о способах обмана и цифровом следе — чаще.
Считается ли ежегодная рассылка политики по электронной почте выполнением требования об обучении
Рассылка подтверждает отправку, но не подтверждает ознакомление и тем более не подтверждает обучение. Требование 152-ФЗ включает и ознакомление работников с документами, и их обучение, а это разные действия с разными подтверждениями. Ознакомление фиксируется листом с подписью или электронной подписью в системе кадрового документооборота, обучение — протоколом проверки знаний и записью в журнале учёта. Письмо без подтверждения прочтения не закрывает ни одно из двух требований.