Обучение сотрудников информационной безопасности: 6 шагов

Мария Ж. 20 мин чтения

Обучение сотрудников основам информационной безопасности в большинстве коммерческих компаний не лицензируется и не требует документов государственного образца: работодатель сам утверждает программу, состав тем и периодичность локальным нормативным актом. Обязательный минимум задают три нормы: пункт 6 части 1 статьи 18.1 152-ФЗ требует ознакомить или обучить работников, которые обрабатывают персональные данные; статья 11 98-ФЗ обязывает под расписку ознакомить работника с перечнем сведений, составляющих коммерческую тайну, и с режимом её охраны; статья 10 63-ФЗ обязывает владельца ключа электронной подписи не передавать его другим и уведомить о компрометации в течение одного рабочего дня. Главное различие проходит по типу системы: для оператора государственной информационной системы с 1 марта 2026 года действует приказ ФСТЭК России № 117, где повышение знаний пользователей входит в обязательные меры защиты, а для обычной коммерческой компании программа остаётся добровольной.

Разберём, кого и чему учить по ролям, какие документы подготовить до первого занятия и как оформить проверку знаний, чтобы её приняли и при проверке Роскомнадзора, и в трудовом споре. Покажем, чем сертификат о прохождении курса отличается от удостоверения о повышении квалификации. Сценарная таблица форматов, метрики программы, расчёт цены ошибки и стоимость электронного оформления на 2026 год — во второй половине статьи.

Содержание

Кому обучение по информационной безопасности обязательно, а кому нужно по факту

Обязанность обучать работников по информационной безопасности в российском праве распределена по отраслевым нормам, а не собрана в один перечень вроде того, что действует в охране труда. Поэтому первый шаг руководителя — определить, в какой контур попадает компания. Контуров два, и они требуют разного объёма документов.

Первый контур — нормативный. В него входят операторы государственных информационных систем и информационных систем государственных органов, унитарных предприятий и учреждений, субъекты критической информационной инфраструктуры по 187-ФЗ, лицензиаты ФСТЭК и ФСБ, а также операторы персональных данных в части ознакомления работников. Второй контур — корпоративный: программа, которую компания вводит сама, потому что инциденты начинаются с действий людей, а не с отказа средств защиты.

Ситуация компании Что требуется по норме Чем подтверждается
Обрабатываются персональные данные работников и клиентов Ознакомление работников с законодательством о персональных данных и локальными актами либо их обучение, пункт 6 части 1 статьи 18.1 152-ФЗ Лист ознакомления, приказ, программа, журнал учёта
Введён режим коммерческой тайны Ознакомление под расписку с перечнем сведений и режимом охраны, статья 11 98-ФЗ Расписка работника, перечень сведений, положение о режиме
Сотрудникам выданы ключи электронной подписи Не допускать использование ключа без согласия владельца и уведомить о компрометации в течение 1 рабочего дня, статья 10 63-ФЗ Соглашение об использовании подписи, инструкция, отметка об ознакомлении
Компания оператор государственной информационной системы Повышение знаний пользователей как мера защиты; не менее 30% работников подразделения по защите информации с профильным образованием или переподготовкой (пункт 20 требований приказа ФСТЭК России № 117) Организационно-распорядительные документы, дипломы и удостоверения специалистов
Коммерческая компания вне перечисленных категорий Прямого требования обучать всех работников нет Локальный нормативный акт компании, программа и протокол проверки знаний

Строка про приказ № 117 меняет расчёт для тех, кто раньше ориентировался на приказ ФСТЭК России № 17: новый документ вступил в силу 1 марта 2026 года и охватывает более широкий круг организаций. Актуальный текст требований и сопутствующие методические документы публикуются на сайте ФСТЭК России в разделе специальных нормативных документов — сверяйтесь с ним, а не с пересказами.

Как за 15 минут понять, какой контур ваш

Ответьте на пять вопросов до того, как заказывать курс или выбирать платформу. Каждый ответ переводит компанию в конкретный набор документов, а не в общий разговор о пользе безопасности.

  1. Есть ли у компании информационная система, отнесённая к государственной или муниципальной? Если да, применяются требования приказа ФСТЭК России № 117, включая кадровое требование к подразделению по защите информации.
  2. Отнесена ли организация к субъектам критической информационной инфраструктуры по 187-ФЗ? Здравоохранение, наука, транспорт, связь, энергетика, банковская сфера, топливно-энергетический комплекс, промышленность — отраслевые перечни проверяются отдельно.
  3. Подано ли уведомление в Роскомнадзор об обработке персональных данных? Если подано, работает обязанность по пункту 6 части 1 статьи 18.1 152-ФЗ, и её закрывают ознакомлением либо обучением.
  4. Введён ли режим коммерческой тайны приказом и есть ли утверждённый перечень сведений? Без расписки работника по статье 11 98-ФЗ увольнение за разглашение по подпункту «в» пункта 6 части 1 статьи 81 ТК РФ в суде не удерживается.
  5. Кому выданы ключи электронной подписи и кто физически ими подписывает? Расхождение между владельцем ключа и фактическим подписантом — самое частое нарушение статьи 10 63-ФЗ в кадровом контуре.

Факт: у компаний с собственным корпоративным университетом норма обучения составляет 40 часов на сотрудника в год, а расходы на обучение — 1,3% фонда оплаты труда. Это ориентир для планирования: одна рабочая неделя обучения в год на человека по всем программам, а не только по безопасности.

Чему учить: программа по ролям вместо общего курса для всех

Один курс на всю компанию проваливается по простой причине: риск у бухгалтера, у системного администратора и у монтажника на объекте разный, а времени на обучение у всех одинаково мало. Работающая программа собирается по ролям и по фактическому доступу к данным, а не по штатному расписанию.

Приоритет распределяется по объёму ущерба, который человек может нанести одним действием. Кадровая служба и бухгалтерия работают с массивами персональных данных, поэтому попадают в программу первыми. Руководители подразделений получают отдельный блок: именно им приходят письма с просьбой срочно согласовать платёж от имени директора.

Приоритетные категории сотрудников для программы обучения информационной безопасности
Руководители отделов — самая частая приоритетная аудитория корпоративного обучения. В программе по безопасности они закрывают ещё и роль тех, от чьего имени чаще всего пишут злоумышленники.
Роль Обязательные темы Что проверяется на выходе
Все работники Пароли и второй фактор, фишинг и подмена отправителя, работа с личными устройствами, порядок сообщения об инциденте Тест и знание точки, куда сообщать об инциденте
Кадровая служба и бухгалтерия Состав персональных данных и основания обработки, передача данных третьим лицам по статье 88 ТК РФ, сроки уведомления Роскомнадзора об утечке Разбор кейса передачи данных по внешнему запросу, тест по срокам
Руководители подразделений Управление доступом при переводе и увольнении, согласование платежей и договоров, поведение при обращении якобы от первого лица Проверка регламента отзыва доступов в своём отделе
Владельцы ключей электронной подписи Запрет передачи ключа, действия при компрометации и срок уведомления в 1 рабочий день по статье 10 63-ФЗ, различие ПЭП, УНЭП и УКЭП Подписанное соглашение об использовании подписи и отметка об ознакомлении с инструкцией
Специалисты по защите информации Профильное образование либо профессиональная переподготовка (для операторов государственных информационных систем — не менее 30% подразделения) Диплом или удостоверение установленного образца

Таблица показывает, где обучение заканчивается тестом, а где обязано заканчиваться подписанным документом. Для владельцев ключей электронной подписи одного теста мало: обязанности по 63-ФЗ носят личный характер, и подтверждать их нужно подписью работника, а не отметкой в системе обучения.

Соберите матрицу: кто из сотрудников какой блок проходит

В практике Добыто перечень должностей для программы обучения удобнее вести рядом с кадровыми данными, а не отдельным файлом: при приёме, переводе и увольнении состав ролей меняется, и матрица, живущая в общей структуре, не расходится с реальностью через два месяца.

Мария Ж, HR-эксперт с 13-летним стажем: «Руководитель тратит до 90% времени обучения на пересказ регламентов своими словами, и взрослый человек этот формат почти не удерживает. По безопасности работает другая схема: выдать материал и инструкцию, поставить срок, проверить через 3 дня разбором конкретной ситуации из работы отдела. Личное участие руководителя падает, а усвоение растёт.»

Кейс из практики: компания с распределённой сетью офисов вела адаптацию двумя способами — сажали новичка рядом с опытным сотрудником и выдавали список из 130-140 вопросов для самостоятельной проработки. Оба способа отнимали время наставника и плохо искались. Компания собрала корпоративную академию на платформе управления обучением, наполняла её около полугода, сделала адаптационные треки примерно под 66 должностей и встроила тесты в рабочий процесс, в том числе после очного обучения. Проверка усвоения перестала зависеть от занятости наставника.

Что подготовить до первого занятия

Программа без документов не защищает работодателя. Если инцидент дойдёт до Роскомнадзора или до суда, значение имеет не факт проведения занятия, а комплект, который подтверждает: работник знал правила, был с ними ознакомлен и получил доступ после этого, а не до.

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Корги указывает на кнопки подписки на каналы Добыто

Минимальный комплект собирается из пяти позиций. Положение об обучении персонала или отдельный локальный нормативный акт по информационной безопасности — в нём фиксируются программа, периодичность и порядок проверки знаний. Приказ о введении программы и о назначении ответственного. Перечень должностей с указанием блоков программы. Форма проверки знаний с критерием прохождения. Лист ознакомления или электронная отметка о подписании.

В практике Добыто ознакомление с локальными актами по безопасности собирают тем же маршрутом, что и остальные кадровые документы: работник подписывает документ в личном кабинете, а дата и вид подписи фиксируются автоматически. Часть 3 статьи 22.1 ТК РФ прямо допускает электронное ознакомление с локальными нормативными актами, поэтому отдельный бумажный журнал под это заводить не требуется.

Образцы документов для программы обучения по безопасности

Комплект закрывает путь от локального акта до отчёта руководству; начинать удобнее с положения об обучении, потому что на него ссылаются остальные документы.

Документ Скачать
Положение об обучении персонала Скачать
Лист ознакомления с локальными нормативными актами Скачать
Согласие на обработку персональных данных Скачать
Тест проверки знаний после обучения Скачать
Журнал учёта обучения персонала Скачать
Отчёт по обучению для руководства Скачать

Полезно знать: сотрудники сами выкладывают в открытый доступ достаточно данных, чтобы по ним восстановили маршруты, круг общения и семейный контекст: геометки в снимках, отметки мест, посты о детях и школе. Блок про цифровой след в открытых источниках даёт в программе больше эффекта, чем ещё один раздел про сложность пароля.

Форматы: синхронное, асинхронное обучение и правило 70-20-10

Синхронное обучение идёт в реальном времени: очный семинар, вебинар, разбор с тренером. Участники задают вопросы, преподаватель видит реакцию, но всю группу нужно собрать в одно время. Асинхронное обучение сотрудник проходит когда удобно: записанный курс, статья в базе знаний, тест. Оно масштабируется на любую численность, но не даёт обратной связи и требует отдельного механизма контроля.

Смешанный формат стал рынком по умолчанию: по трём независимым опросам его медианная доля составляет 82%, а на чисто очное обучение приходится от 4 до 16% в зависимости от выборки. Внутри смешанного формата баланс держится около 63% дистанционного и 37% очного времени.

Соотношение смешанного очного и онлайн форматов корпоративного обучения в 2026 году
Смешанный формат доминирует в корпоративном обучении. Для программы по безопасности это означает: теория и тесты уходят в запись, а разборы инцидентов остаются живыми.

Правило 70-20-10 распределяет развитие навыка так: 70% приходится на практику в реальных задачах, 20% — на обучение у наставника и обмен опытом, 10% — на формальные курсы и материалы. Для безопасности это распределение переводится в конкретные механики: 10% — курс и тест, 20% — разбор реальных писем и инцидентов с руководителем отдела, 70% — учебные фишинговые рассылки и отработка порядка действий при подозрении на компрометацию.

Сценарий компании Что критично Что вторично
До 50 сотрудников, один офис Очный разбор на 1,5-2 часа, письменный порядок действий при инциденте, лист ознакомления Платформа обучения, ролевые треки, отдельная отчётность
Распределённая сеть, 200-2000 сотрудников Асинхронный курс с тестом, ролевые блоки, контроль охвата по подразделениям Единый очный формат для всех, длинные лекции
Оператор государственной информационной системы Профильное образование или переподготовка специалистов по защите информации, документированные мероприятия по повышению знаний пользователей Выбор между вебинаром и записью, дизайн курса
Производство, часть персонала без рабочих компьютеров Короткий очный инструктаж на смене, лист ознакомления, правила для пропусков и личных телефонов Онлайн-курс, фишинговые рассылки на корпоративную почту

Строка про производство объясняет, почему копирование офисной программы на цех даёт нулевой результат: у части персонала нет ни корпоративной почты, ни учётной записи, а риск лежит в физическом доступе и в мессенджерах на личных телефонах.

Лайфхак: заложите на обучение от 5 часов в неделю и закрепите это в регламенте, иначе программа будет проигрывать текучке каждый раз. Чему учить, узнают опросом самых продуктивных сотрудников: то, что умеют они и не умеют остальные, и составляет ядро программы.

Как запустить программу за шесть недель

Срок реалистичен для компании до 500 сотрудников при условии, что локальные акты по персональным данным уже существуют. Если положение об обработке персональных данных не утверждено, к сроку добавляется этап его подготовки.

Корги указывает на кнопки подписки на каналы Добыто

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Как организовать обучение по информационной безопасности: пошаговая инструкция

  1. Шаг 1. Определите контур и перечень. Пройдите пять вопросов диагностики, зафиксируйте, попадает ли компания под требования приказа ФСТЭК России № 117 или 187-ФЗ, и составьте перечень должностей с указанием блоков программы.
  2. Шаг 2. Утвердите локальный акт и приказ. В положении закрепите программу, периодичность, порядок проверки знаний и последствия непрохождения. В приказе назначьте ответственного за программу и состав комиссии по проверке знаний.
  3. Шаг 3. Соберите содержание из того, что уже есть. Инструкции, регламенты доступа, разборы прошлых инцидентов, внутренние памятки. Материалы структурируют, а не пишут заново.
  4. Шаг 4. Обкатайте на пилотной группе. Возьмите одно подразделение с высоким риском — кадровую службу или бухгалтерию, проведите обучение и тест, соберите замечания по формулировкам и по времени прохождения.
  5. Шаг 5. Разверните на компанию и зафиксируйте результат. Проведите проверку знаний, оформите протокол, соберите ознакомление с локальными актами и внесите записи в журнал учёта обучения.
  6. Шаг 6. Поставьте программу на цикл. Назначьте дату повторного обучения, определите порядок для новых работников до выдачи доступа и запланируйте первую учебную рассылку через 4-6 недель после старта.

Мы закладываем пилотную группу перед развёртыванием на всю компанию: на пилоте вскрывается основная часть ошибок в формулировках и в маршрутах ознакомления, и их правка обходится дешевле, чем повторный сбор подписей со всего штата.

Структура индивидуального плана развития по модели 70-20-10 с контрольными точками
Индивидуальный план развития раскладывает цель на практику, наставничество и курс по модели 70-20-10 и задаёт контрольные точки на 1, 3 и 6 месяцев. Та же логика переносится на программу по безопасности.

Важный нюанс из практики: на первых встречах по внедрению кадровых систем специалисты по информационной безопасности выходят раньше бизнес-заказчиков и первыми спрашивают, какие требования закрывает продукт. Практически в каждом проекте безопасность выделяется отдельным разделом, а каждый второй-третий требует отдельной встречи, потому что стандартного описания заказчику не хватает. Для руководителя это означает, что обучение и выбор системы стоит планировать одним проектом, а не двумя.

Чем подтверждать обучение: протокол, удостоверение и сертификат

Три документа регулярно путают, а принимают их проверяющие по-разному. Протокол проверки знаний — внутренний документ компании, его оформляет комиссия по итогам тестирования, и для добровольной корпоративной программы он основной. Удостоверение о повышении квалификации выдаёт образовательная организация с лицензией по результатам освоения дополнительной профессиональной программы и итоговой аттестации, это предусмотрено частью 15 статьи 76 273-ФЗ. Минимальный срок программы повышения квалификации — 16 часов, профессиональной переподготовки — 250 часов.

Сертификат о прохождении курса законом не предусмотрен вообще. Его выдаёт кто угодно: вендор, интегратор, онлайн-школа без лицензии на образовательную деятельность. Для внутренней мотивации он годится, для подтверждения квалификации специалиста по защите информации — нет. Требование приказа ФСТЭК России № 117 о профильном образовании либо профессиональной переподготовке закрывается дипломом или удостоверением, но не сертификатом.

Похожая логика работает на стороне поставщика системы. Лицензия разрешает вид деятельности, сертификат подтверждает соответствие требованиям для продукта в конкретной версии, аттестат — соответствие одного конкретного экземпляра информационной системы у оператора.

Мария Ж, юрист со стажем более 20 лет: «Лицензия, сертификат и аттестат — три разных документа, и подменять один другим нельзя. Оценка соответствия требованиям 152-ФЗ обязательна, но проводится двумя способами: самостоятельно, и тогда документ называется актом оценки соответствия, либо с привлечением лицензиата ФСТЭК, и тогда процесс называется аттестацией. Если своего подразделения по безопасности нет, стоит привлечь лицензиата хотя бы для того, чтобы убедиться, что аттестация вам не требуется.»

Внимание: после введения оборотных штрафов за утечки персональных данных безопасность перестала быть факультативом при выборе кадровых систем. Выросло и число запросов на локальное развёртывание вместо облака — именно из-за требований информационной безопасности, а не из-за цены.

Метрики: как отличить работающую программу от бумажной

Компании массово перестали игнорировать оценку обучения, но остановились на первом уровне: обратную связь собирают 71%, эффект через показатели работы измеряют 43%, модель Киркпатрика применяют 12%. Для программы по безопасности разрыв между первым и вторым уровнем виден особенно ясно: довольные слушатели и снижение числа инцидентов — разные вещи.

Пирамида зрелости оценки корпоративного обучения от обратной связи до модели Киркпатрика
Большинство компаний останавливается на сборе обратной связи. Программа по безопасности проверяется поведением, поэтому опрос удовлетворённости здесь наименее полезный из трёх уровней.

Минимальный набор показателей для программы по информационной безопасности выглядит так: доля работников, прошедших обучение, от численности по перечню; доля сдавших тест с первой попытки; доля сотрудников, самостоятельно сообщивших о подозрительном письме; среднее время от обнаружения инцидента до сообщения ответственному; доля новых работников, прошедших обучение до выдачи доступа. Последний показатель диагностирует процесс лучше остальных: если люди получают доступ раньше обучения, программа существует отдельно от найма.

Учебные фишинговые рассылки дают самый честный замер поведения, но ломаются от одной управленческой ошибки — наказания за клик.

Мария Ж, руководитель HR-отдела: «Если сотрудник получает в основном негативную обратную связь, у него падают и результативность, и мотивация: он начинает бояться действовать. В безопасности это выходит боком напрямую — за клик по учебному письму наказали, и человек в следующий раз просто промолчит о настоящем инциденте. Разбирайте результаты рассылки без имён и держите баланс в сторону поддержки, а не поиска виноватых.»

Когда отдельная программа по информационной безопасности не нужна

Компаниям до 15-20 человек, у которых нет режима коммерческой тайны, нет обработки персональных данных клиентов и нет выданных сотрудникам ключей электронной подписи, отдельная программа не даёт прироста. Здесь достаточно письменного порядка действий при инциденте, разбора на общем собрании и ознакомления под подпись. Тратить бюджет на платформу обучения при таких вводных преждевременно.

Не работает программа и там, где проблема лежит не в знаниях. Если доступ уволенного сотрудника остаётся активным месяцами, обучением это не лечится: нужен регламент отзыва доступов. Если бухгалтерия платит по письму от директора без второго канала подтверждения, помогает изменение процедуры платежа, а не курс про фишинг. Обучение снимает ошибки незнания, но не заменяет отсутствующий процесс.

Третий случай — подрядчики и исполнители по договорам гражданско-правового характера. Требования трудового законодательства об обучении работников на них не распространяются, обязать исполнителя пройти корпоративный курс работодатель не может. Обязательства о конфиденциальности и режиме доступа с ними закрываются условиями договора, а не программой обучения.

Цена ошибки: во что обходится необученный сотрудник

Считать нужно две суммы: административную ответственность и стоимость замены человека. С 30 мая 2025 года по 420-ФЗ утечка персональных данных от 1000 до 10 000 субъектов обходится юридическому лицу в 3-5 млн рублей. Неуведомление Роскомнадзора о факте утечки в течение 24 часов — отдельный состав со штрафом 1-3 млн рублей. За повторную крупную утечку введён оборотный штраф: от 1 до 3% совокупной выручки, но не менее 20 млн и не более 500 млн рублей. Незаконные сбор, передача и использование персональных данных попадают под статью 272.1 УК РФ.

Подтверждённая программа обучения и документально зафиксированное ознакомление работают как доказательство добросовестности оператора при рассмотрении дела. Обратное тоже верно: если после инцидента компания не может показать ни программы, ни листов ознакомления, единственной линией защиты остаётся отрицание.

Сравнение годовых затрат на обучение сотрудника и стоимости его замены при увольнении
Замена уволившегося обходится в 6-9 месячных окладов: при окладе 60 000 рублей это 360-540 тысяч против 22,8 тысячи рублей годового обучения линейного сотрудника.

Мария Ж, соучредитель сервиса КЭДО Добыто: «Работодатели боятся вкладываться в обучение из-за мысли «обучу, а он уйдёт». Ловушка в том, что при отказе от обучения штат остаётся некомпетентным, руководитель начинает делать работу за подчинённых, и его ресурс уходит в текучку. Риск ухода закрывается не отказом от обучения, а договорённостями о сроках совместной работы и привязкой развития к росту внутри компании.»

Вторая часть счёта касается увольнения по подпункту «в» пункта 6 части 1 статьи 81 ТК РФ за разглашение охраняемой законом тайны. Такое увольнение удерживается в суде при трёх условиях: режим коммерческой тайны введён приказом, перечень сведений утверждён, работник ознакомлен с ними под расписку по статье 11 98-ФЗ. Отсутствие расписки превращает увольнение в восстановление на работе с оплатой вынужденного прогула, и стоимость этой ошибки складывается со стоимостью самой утечки.

Стоимость электронного оформления обучения в 2026 году

Расходы на программу складываются из двух частей: содержание обучения компания либо готовит сама, либо покупает, а документальный контур — ознакомления, подписи, журналы, отчёты — переводится в электронный вид и тарифицируется по численности.

Услуга Стоимость Сроки
Тариф «Старт», до 25 сотрудников: ПЭП и УНЭП, базовые шаблоны от 30 ₽ за сотрудника в месяц подключение за 5 минут
Тариф «Бизнес», без ограничения по численности: ПЭП, УНЭП и УКЭП, электронный архив от 50 ₽ за сотрудника в месяц подключение за 5 минут
Минимальная оплата по тарифу «Бизнес» 30 000 ₽ в год за 50 сотрудников оплата за год
Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции по запросу по запросу
Электронные подписи ПЭП и УНЭП для сотрудников входят в тариф выпуск при подключении
Интеграция с 1С:ЗУП готовым модулем входит в тариф «Бизнес» установка и настройка за 1 день

Итоговая сумма зависит от численности и от того, нужны ли кастомные шаблоны, электронный архив и интеграция с учётной системой; действующие условия по каждому тарифу опубликованы на странице тарифов ДОБЫТО КЭДО. Электронные подписи ПЭП и УНЭП для сотрудников выпускаются бесплатно на всех тарифах, УКЭП оформляется через партнёров-удостоверяющих центров.

Тариф меняется в любое время: при повышении разница пересчитывается пропорционально оставшемуся периоду, поэтому начинать программу на минимальном тарифе и расширяться по мере роста охвата допустимо.

Выводы

Объём обязательств по обучению определяется не размером компании, а тем, чем она оперирует: государственной информационной системой, объектом критической информационной инфраструктуры, персональными данными, режимом коммерческой тайны или ключами электронной подписи. Для большинства коммерческих организаций прямого требования обучать весь штат нет, но есть обязанность ознакомить работников с правилами и подтвердить это документально. Программа собирается по ролям, содержание берётся из внутренних регламентов, а результат проверяется поведением — долей самостоятельных сообщений об инцидентах, а не удовлетворённостью слушателей.

Документальная часть программы — ознакомления, согласия, протоколы, журналы — живёт в том же контуре, что и остальные кадровые документы. Мы в Добыто ведём эти маршруты электронно: работник подписывает документ в личном кабинете, дата и вид подписи фиксируются автоматически, а выгрузка по подразделению собирается к проверке за минуты вместо ручного сбора листов ознакомления по офисам.

Частые вопросы

Нужна ли лицензия на образовательную деятельность, чтобы обучать своих сотрудников информационной безопасности?

Для внутреннего обучения без выдачи документов о дополнительном профессиональном образовании лицензия не нужна: компания проводит его в рамках трудовых отношений на основании статьи 196 ТК РФ и собственного локального акта. Лицензия требуется, когда организация выдаёт удостоверение о повышении квалификации или диплом о профессиональной переподготовке по части 15 статьи 76 273-ФЗ. Если специалисту по защите информации нужен документ установленного образца, обучение заказывают у лицензированной образовательной организации.

Какие категории руководителей и специалистов должны иметь подготовку в области охраны окружающей среды и экологической безопасности?

Статья 73 7-ФЗ «Об охране окружающей среды» требует подготовки в области охраны окружающей среды и экологической безопасности от руководителей организаций и специалистов, ответственных за принятие решений при осуществлении деятельности, которая оказывает или может оказать негативное воздействие на окружающую среду. Аналогичной прямой нормы, распространяющейся на всех работников, по информационной безопасности нет: там обязанности привязаны к типу системы и к обработке данных, а не к должности руководителя как таковой.

Можно ли взыскать с сотрудника стоимость обучения, если он уволился сразу после курса?

Статья 249 ТК РФ позволяет взыскать затраты, если работник увольняется без уважительных причин до истечения срока, установленного трудовым договором, соглашением об обучении или ученическим договором. Взыскание считается пропорционально фактически не отработанному времени, а расходы должны быть подтверждены документами. Без письменного условия об отработке в договоре или соглашении взыскать стоимость обучения нельзя.

Нужно ли назначать наставника по вопросам безопасности новым сотрудникам?

Наставничество с 1 марта 2025 года урегулировано статьёй 351.8 ТК РФ: содержание, сроки и форма выполнения работы по наставничеству, а также размер и условия доплаты закрепляются в трудовом договоре или дополнительном соглашении. Отдельного наставника только по безопасности назначать необязательно, но передать блок про доступы, пароли и порядок сообщения об инциденте наставнику по должности допустимо. Работник вправе досрочно отказаться от наставничества, предупредив работодателя за 3 рабочих дня.

Оплачивается ли время, потраченное на обучение по безопасности?

Если обучение проводится по инициативе работодателя, оно организуется в рабочее время и оплачивается как обычная работа. При направлении на обучение с отрывом от работы статья 187 ТК РФ сохраняет за работником место работы и средний заработок, а командировочные расходы возмещаются в общем порядке. Требовать прохождения курса в выходной без оформления привлечения к работе и повышенной оплаты работодатель не вправе.

Как часто повторять обучение, если норматив периодичность не устанавливает?

Для добровольной корпоративной программы периодичность определяет сам работодатель и закрепляет её в локальном нормативном акте — без записи в акте требовать повторного прохождения будет не на чем. Два события всегда запускают обучение вне графика: приём нового работника до выдачи ему доступа и изменение правил обработки данных или состава систем. Отдельная точка — инцидент: после него повторное обучение проводят для затронутого подразделения, а не для всей компании.

Чем корпоративный университет отличается от программы осведомлённости по безопасности?

Корпоративный университет — это постоянная структура с собственным бюджетом и программами по всем направлениям, с нормой около 40 часов обучения на сотрудника в год при расходах порядка 1,3% фонда оплаты труда. Программа осведомлённости по безопасности решает одну задачу и живёт внутри любой структуры обучения: занимает единицы часов в год, повторяется циклами и измеряется поведением, а не количеством пройденных курсов. Создавать университет ради безопасности избыточно, встраивать программу в существующий — обычная практика.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.