С чего малому и среднему бизнесу начать информационную безопасность — редакция 4.0 руководства IPA
· Обновлено: · Го Комура · Информационная безопасность, Меры безопасности, Малый и средний бизнес, IPA, SECURITY ACTION, Программы-вымогатели, Резервное копирование, Улучшение бизнес-процессов, B2B
История изменений (2 обновлений, последнее 30 Aug 2026)
Журнал изменений этой статьи. Там, где версия до правки была заархивирована, она остаётся доступной для чтения по постоянной ссылке с DOI.
- Метки gBizID приведены к латинскому написанию. Утверждения статьи не менялись.
- Русский текст переписан как полноценный технический перевод, а не калька с японского. Утверждения статьи не менялись.
- Первая публикация
Цитирование статьи(DOI (зарегистрированный архив): 10.5281/zenodo.21620075)
Приведённые ниже DOI относятся к ранее зарегистрированным архивным версиям, которые могут отличаться от текущего текста. Для ссылки на текущий текст используйте URL этой страницы.
Го Комура (2026). С чего малому и среднему бизнесу начать информационную безопасность — редакция 4.0 руководства IPA. KomuraSoft LLC. https://comcomponent.com/ru/blog/ipa-sme-security-guideline-v4/
- DOI (зарегистрированный архив)
- 10.5281/zenodo.21620075
- DOI (последняя зарегистрированная версия)
- 10.5281/zenodo.21620076
«Контрагент прислал чек-лист по информационной безопасности, а что именно делать и в каком объёме — непонятно»
«Понимаем, что безопасность важна, но выделенного специалиста позволить себе не можем»
«Про меры говорят, а сколько это будет стоить — неясно, поэтому так и не приступили»
Консультации малого и среднего бизнеса по защите информации почти всегда начинаются с этих формулировок.
На вопрос «с чего начать и до какого уровня доводить» уже есть официальный ответ. Это «Руководство по мерам информационной безопасности для малого и среднего бизнеса», которое публикует IPA (Агентство по продвижению информационных технологий). 27 марта 2026 года вышла редакция 4.0 — первое крупное обновление примерно за три года.
Ниже по редакции 4.0 разбираем, в каком порядке компании без выделенного специалиста выстраивать защиту.
1. Сначала вывод
Сразу зафиксируем порядок, который задаёт редакция 4.0 руководства.
- Первый шаг — не покупка дорогих продуктов, а «шесть правил информационной безопасности». Это базовые меры, обязательные независимо от размера компании, и крупного бюджета они не требуют
- Затем по приложению «Самооценка информационной безопасности за 5 минут» (25 пунктов) фиксируют текущее состояние и правят то, что не сделано
- Начав работу, стоит подать самодекларацию в программе IPA «SECURITY ACTION» (бесплатно). Это материал для разговора с контрагентами и нередко требование государственных программ поддержки
- Дальше поэтапно переходят к базовой политике, регламентам и системе реагирования на инциденты
- У руководителя есть роли, которые нельзя целиком спустить на сотрудников: «вести работу своим решением» и «учитывать защиту у подрядчиков»
Одной фразой замысел руководства такой: не гнаться сразу за идеалом, а идти заданным порядком, поэтапно, начиная с того, что уже можно сделать.
На схеме сплошная линия обозначает отношение, которое выполняется всегда, а пунктирная — условное отношение (условия указаны в пояснении к каждому отношению на странице сведений). Полный список отношений (всего 20, с доказательствами и степенью уверенности) и определения основных понятий собраны на странице сведений карты знаний (на японском). Данные: JSON-LD / Turtle
2. Что такое «Руководство по мерам информационной безопасности для малого и среднего бизнеса»
Руководство собирает подход и порядок действий, чтобы малый и средний бизнес защитил важную информацию от утечки, подмены и утраты и снизил влияние инцидентов на непрерывность работы. Первая редакция вышла в ноябре 2016 года и с тех пор фактически стала стандартом мер безопасности для МСБ. В область действия входят и индивидуальные предприниматели, и совсем небольшие фирмы.
Документ делится на три крупные части.
| Часть | Кому адресована | О чём |
|---|---|---|
| Часть 1. Для руководителей | Руководители компаний | Чем оборачивается бездействие, какую ответственность несёт руководитель, три принципа, которые нужно принять, и семь ключевых шагов |
| Часть 2. Практика | Ответственные и исполнители | Поэтапный порядок — от шести правил информационной безопасности до полноценной программы |
| Приложения 1–8 | Исполнители на местах | Лист самооценки, образцы базовой политики, регламентов и реестра активов, памятки по облаку и реагированию на инциденты и др. |
Основной текст — около 70 страниц, но, как будет видно дальше, читать его целиком с первой страницы не нужно. Руководство устроено так, что им можно начать пользоваться с того места, которое соответствует текущему этапу компании.
Как читать: кто с чего начинает
В зависимости от роли сначала открывают разные разделы. Если идти в таком порядке, не относящееся к вам можно пропустить.
| Роль | Сначала прочитать | Затем взяться за |
|---|---|---|
| Руководитель, член правления | Часть 1 для руководителей (3 принципа и 7 ключевых шагов) | Поручить компании шесть правил, выделить бюджет и назначить ответственного |
| Сотрудник ИТ или администрации (в том числе по совместительству) | В части 2 — «начните с того, что уже можно сделать» | Самооценка из 25 пунктов в приложении 3. Править то, что не сделано |
| Тот, кто оформляет внутренние правила | В части 2 — «переходите к организационной работе» | Образцы приложения 2 (базовая политика) и приложения 5 (регламенты) подогнать под свою компанию |
| Тот, кого спрашивают про облако и удалённую работу | Приложение 7 (памятка по безопасному использованию облачных сервисов) | Раздел «меры для дальнейшего усиления» |
| Тот, кому нужно ответить на чек-лист контрагента | Зафиксировать состояние по самооценке в приложении 3 | Самодекларация SECURITY ACTION (глава 7) |
Итого: руководитель читает в основном часть 1, исполнители — практику и приложения. Всем подряд читать документ целиком не требуется.
Что изменилось в редакции 4.0
При переходе к редакции 4.0 в качестве изменений обстановки после редакции 3.1 (апрель 2023 года) названы три пункта.
- Ущерб от программ-вымогателей вышел за пределы утечки информации и дошёл до полной остановки деятельности
- В Японии и за рубежом вырос ущерб через цепочки поставок, и меры нужно выстраивать по всей сети контрагентов
- Внутри малого и среднего бизнеса остро не хватает людей, которые могут вести защиту информации
В ответ «пять правил информационной безопасности» расширили до шести пунктом «делайте резервные копии!»; организационные и технические меры перегруппировали с учётом системы оценки SCS (оценка мер безопасности для укрепления цепочки поставок), которую прорабатывают Министерство экономики, торговли и промышленности Японии и Национальное управление по кибербезопасности Секретариата Кабинета министров; в приложения добавили практическое руководство по найму и развитию специалистов по безопасности (приложение 1).
Сама система оценки SCS на момент выхода редакции 4.0 в марте 2026 года ещё на стадии проработки и проектирования. Это не действующая сертификация, на которую уже можно подать заявку. Руководство делает другое: заранее собирает меры, которые такая система, скорее всего, будет требовать, а не говорит «получите этот статус». Когда контрагент заговорит об оценке, сверяйтесь с публикациями Министерства экономики, торговли и промышленности Японии, чтобы не суетиться вслепую.
Два стержня этого пересмотра — «резервное копирование» и «цепочка поставок» — как раз те угрозы, с которыми МСБ сталкивается сейчас. Программы-вымогатели и атаки через контрагентов в организационном разделе ежегодно публикуемого IPA «Топ-10 угроз информационной безопасности» в версии 2026 занимают 1-е место (11 лет подряд) и 2-е место (8 лет подряд) (подробнее — в статье о «10 главных угрозах информационной безопасности 2026»).
3. Часть для руководителей: защита — не «работа сотрудника»
Часть 1, адресованная руководителям, почти не говорит о технологиях. В ней — что теряется, если ничего не делать (остановка бизнеса, потеря доверия, возмещение убытков), какую юридическую ответственность несёт руководитель (меры по обеспечению безопасности по Закону о защите персональных данных, обязанность лояльности по Закону о компаниях и т. п.) и что должен делать сам руководитель.
Три принципа, которые руководителю нужно принять:
- Меры информационной безопасности ведутся решением и лидерством руководителя
- Защиту у подрядчиков тоже нужно учитывать
- С заинтересованными сторонами постоянно говорят об информационной безопасности
На этой основе описаны «семь ключевых шагов», которые должен выполнить руководитель: задать политику реагирования по всей организации, обеспечить бюджет и людей, поручить проработать нужные меры и дать указание их выполнить, дать указание вовремя пересматривать меры, выстроить реагирование и восстановление на случай аварии, чётко определить ответственность за безопасность при аутсорсинге и внешних сервисах, следить за актуальной обстановкой.
С точки зрения рядового сотрудника защита часто выглядит как лишняя возня, из-за которой работать неудобнее. Именно поэтому первым принципом стоит «руководитель решает и ведёт». Последовательная позиция руководства: поручить сотруднику «сделай что-нибудь» недостаточно.
4. Практика: три этапа
Часть 2 построена по ступеням: «начните с того, что уже можно сделать» → «переходите к организационной работе» → «переходите к полноценной программе».
Этап 1: начните с того, что уже можно сделать ── почти без доп. затрат / можно сегодня
Выполните шесть правил информационной безопасности
↓
Этап 2: переходите к организационной работе ── почти без доп. затрат / самооценка: 25 пунктов, 5 минут
Составьте базовую политику информационной безопасности и доведите её до сотрудников
политику делают из образца в приложении 2
Зафиксируйте состояние по «Самооценке за 5 минут» (25 пунктов)
Определите несделанные меры и сообщите о них
↓
Этап 3: переходите к полноценной программе ── отсюда растут трудозатраты / нужны люди и время
Регламенты, учёт активов, защита от атак и их обнаружение,
проверка и улучшение, реагирование на инциденты, работа с контрагентами
↓
Дальше: меры для дальнейшего усиления ── по необходимости. Здесь уже деньги на продукты и внешние сервисы
Анализ рисков, меры для сайта, облака, удалённой работы и т. п.
Важно, что этапы 1 и 2 почти не требуют ни специальных знаний, ни крупного бюджета. Шесть правил закрываются штатными возможностями Windows и облачных сервисов плюс правкой повседневных правил; самооценка — ответы на чек-лист; политику и регламенты делают из образцов в приложениях. Ответ на вопрос из начала статьи «сколько это стоит» хотя бы до этапа 2 — «почти ноль иен». Деньги и трудозатраты всерьёз появляются с этапа 3. Замысел не «нет бюджета — значит ничего нельзя», а «даже без бюджета вот это можно начать сегодня».
5. Шесть правил информационной безопасности — что входит в первый шаг
«Шесть правил информационной безопасности» этапа 1 — базовые меры, которые нужно выполнять независимо от размера компании.
| Пункт | Что делать | Начните с этого (бесплатно, уже сегодня) | |
|---|---|---|---|
| 1 | Держите ОС и программы постоянно обновлёнными! | Ставить исправления или переходить на актуальную версию. Если оставить как есть, бьют по уже закрытым слабостям | На всех компьютерах проверить, что включено автоматическое обновление Windows Update. То же для браузера, PDF-читалки, Office и другого ПО, которое обновляется отдельно |
| 2 | Установите антивирус! | Поставить его и держать базы определений актуальными | Проверить, что включён штатный Антивирус Microsoft Defender. На машинах со сторонним продуктом — не остановились ли обновления баз из-за истекшего договора |
| 3 | Усильте пароли! | «Длинные», «сложные», «без повторов на разных сервисах». Так закрывают вход по утёкшим логинам и паролям | Менеджером паролей (подойдёт и встроенный в браузер или ОС) генерировать и хранить длинный отдельный пароль на каждый сервис. Там, где есть многофакторная аутентификация, включить её |
| 4 | Пересмотрите настройки общего доступа! | Проверить облачные сервисы и сетевые МФУ, убрать ситуации, когда посторонний может что-то увидеть | Инвентаризировать ссылки в облачном хранилище: нет ли режима «доступен всем, у кого есть ссылка». Проверить общие папки МФУ и NAS: не остался ли вход «для всех» |
| 5 | Делайте резервные копии! | Чтобы поломка, ошибка человека или вирус не остановили работу, даже если данные пропали или их зашифровали | Копировать на внешний диск или в облако и реально восстановить один файл. Внешний диск после копирования отключать от ПК |
| 6 | Знайте угрозы и приёмы атак! | Приёмы меняются каждый год. Следить за свежими материалами IPA и других источников, чтобы не попадаться | Подписаться на «Важную информацию по безопасности» IPA и предупреждения JPCERT/CC и назначить, кто будет рассылать это внутри компании |
Четвёртая колонка — не текст руководства, а наша подсказка: с чего можно начать без дополнительных затрат.
Для пятого пункта, «резервное копирование», появившегося в редакции 4.0, задан набор из трёх элементов: создание копий (что копировать и как часто), хранение (где, сколько поколений, сколько держать) и восстановление (план и проверка, что данные действительно возвращаются). Мерой это становится только когда копию держат отдельно от рабочей среды, чтобы программа-вымогатель не зашифровала её вместе с оригиналом, и когда восстановление проверено — иначе остаётся ситуация «копия вроде есть, а поднять из неё ничего нельзя».
На бумаге каждый пункт выглядит очевидным. Но значительная часть реального ущерба начинается как раз там, где это очевидное не довели до конца. Отправная точка — провести все шесть пунктов по всей компании решением руководителя.
6. Самооценка за пять минут и организационная работа со второго этапа
Центр этапа 2 — приложение 3, «Самооценка информационной безопасности за 5 минут». Достаточно ответить на 25 вопросов вариантами «делаем / делаем частично / не делаем / не знаю», чтобы увидеть текущее состояние и слабые места.
В редакции 4.0 пересмотрены примеры мер в самооценке и добавлены пункты под актуальные пути проникновения: «отрезать ненужный трафик снаружи во внутреннюю сеть», «безопасно сопровождать веб-сайт». Проникновение через уязвимости VPN-оборудования и подмена заброшенных сайтов — пути, по которым малый и средний бизнес по-прежнему несёт ущерб (про сторону сайта подробно — в отдельной статье «Как пользоваться „Руководством по созданию безопасного веб-сайта“ IPA»).
Баллы самооценки не для соревнования. Это материал для приоритетов: среди несделанного сначала закрывать то, что для вашего бизнеса несёт наибольший риск.
7. SECURITY ACTION — бесплатная программа, которая делает работу заметной
Начав меры, имеет смысл подключить и SECURITY ACTION. Это программа, в которой малый и средний бизнес сам заявляет, что занимается информационной безопасностью. В зависимости от стадии можно бесплатно использовать логотип «одна звезда» или «две звезды».
| Содержание декларации | |
|---|---|
| ★ Одна звезда | Заявление, что компания берётся за шесть правил информационной безопасности |
| ★★ Две звезды | Заявление, что компания оценила своё состояние по «Самооценке за 5 минут», утвердила и опубликовала базовую политику информационной безопасности (образец есть в приложении 2) и работает над мерами |
Это самодекларация, поэтому отдельной проверки нет — и начать можно сразу. Логотип на визитках или сайте становится материалом для разговора с контрагентами. В ряде государственных программ поддержки, включая субсидию на внедрение ИТ, такая декларация бывает требованием при подаче заявки.
Порядок подачи на странице IPA «Как подать самодекларацию» описан так.
- Выбрать цель (одна звезда или две)
- Получить gBizID (для юрлиц и ИП — учётная запись Prime. Заявка на сайте gBizID)
- Заполнить форму (согласие на обработку персональных данных, согласие с условиями использования логотипа, сведения о компании, выбор содержания работы)
- Получить письмо о завершении (в нём — идентификатор самодекларации и как пользоваться логотипом)
- Скачать логотип (по желанию). Войти в систему управления SECURITY ACTION с gBizID и взять файл в личном кабинете
IPA указывает, что путь от получения gBizID до использования логотипа можно пройти за один день. Окно подачи с 1 апреля 2026 года заменено на опубликованную тогда «систему управления SECURITY ACTION», поэтому даже если вы уже декларировали раньше, сверьтесь с текущим порядком на указанной странице. Одна звезда — это заявление «будем работать над шестью правилами», поэтому подать заявку можно, даже если меры ещё не доведены до конца.
Для компании, которая только получила чек-лист от контрагента и растерялась, реалистичный и честный первый шаг — суметь ответить: «Идём по руководству, начиная с шести правил и самооценки. Самодекларацию SECURITY ACTION тоже подали».
8. Приложения можно брать как набор шаблонов
Практическая ценность руководства во многом именно в приложениях. К редакции 4.0 прилагаются восемь документов, каждый можно бесплатно скачать со страницы IPA.
- Приложение 1: практическое руководство по найму и развитию специалистов по безопасности для МСБ (новое в редакции 4.0)
- Приложение 2: базовая политика информационной безопасности (образец)
- Приложение 3: самооценка информационной безопасности за 5 минут
- Приложение 4: справочник по информационной безопасности (шаблон)
- Приложение 5: регламенты, связанные с информационной безопасностью (образец)
- Приложение 6: реестр активов (образец)
- Приложение 7: памятка по безопасному использованию облачных сервисов для МСБ
- Приложение 8: памятка по реагированию на инциденты безопасности для МСБ
Политику, регламенты и реестр активов не пишут с нуля: задумано, что образцы правят под свою компанию. Если работа встала на внутренних правилах, быстрее сдвинуться, начав с приложений 2 и 5.
Ближе к повседневной эксплуатации с той же логикой руководства связаны и отдельные темы: отказ от отправки ZIP с паролем по почте, так называемого PPAP («Почему PPAP — плохая идея»), и защита от утечки при утилизации ПК («Чек-лист перед утилизацией Windows-ПК»).
Итог
Коротко о редакции 4.0 «Руководства по мерам информационной безопасности для малого и среднего бизнеса» IPA.
- Вышла 27 марта 2026 года. Пересмотр отражает остановку бизнеса из-за программ-вымогателей, ущерб через цепочку поставок и нехватку людей
- Порядок поэтапный: сначала шесть правил информационной безопасности, затем самооценка по 25 пунктам, после этого — политика, регламенты и система реагирования
- В шесть правил добавлено «делайте резервные копии!». Резервное копирование — это создание, хранение и проверка восстановления
- У руководителя есть три принципа и семь ключевых шагов, чтобы работу не спустили целиком на сотрудников
- Бесплатная самодекларация SECURITY ACTION делает работу заметной и бывает требованием государственных программ поддержки
- Восемь приложений можно брать как шаблоны прямо в работе
Главный барьер для защиты информации — «непонятно, что делать», и именно на эту часть официальное руководство уже даёт ответ. Дальше остаётся наложить его на свою среду и выполнить.
Если трудно наложить это на свою среду
Когда берутся за пункт шести правил «держите ОС и программы обновлёнными», немало компаний упирается в стену: «старое бизнес-приложение на новой ОС не работает, поэтому обновить нельзя». Порядок закрытия пробелов, найденных на самооценке, тоже зависит от устройства бизнес-системы.
KomuraSoft LLC, опираясь на опыт разработки и сопровождения Windows-приложений для бизнеса и веб-систем, консультирует по доработке ПО, которое мешает обновлению, и по приоритетам мер. Можно обратиться и на этапе «самооценку прошли, а дальше начинается техника, и дело стоит» — начиная с разбора текущего состояния.
Похожие статьи
Недавние статьи с теми же тегами помогут подробнее изучить близкие темы.
10 главных угроз информационной безопасности 2026: как читать рейтинг и что защищать МСБ
В рейтинге IPA «10 главных угроз информационной безопасности 2026» атаки программ-вымогателей заняли 1-е место 11-й год подряд, атаки на ...
Заказчику сайта тоже стоит знать: как пользоваться документом IPA «Как создать безопасный веб-сайт»
По какому критерию проверять безопасность корпоративного сайта? Разбираем 11 уязвимостей и меры из документа IPA «Как создать безопасный ...
Разбор вопроса 2 дневного сеанса экзамена специалиста по обеспечению информационной безопасности, осень 5-го года Рэйва — файлы уносят через гостевой Wi-Fi
На материале вопроса 2 дневного сеанса экзамена специалиста по обеспечению информационной безопасности осенью 5-го года Рэйва (2023) стат...
Чтобы не забыть решить, за сколько секунд система должна отвечать — нефункциональные требования по «Градации» IPA
Споры вроде «слишком медленно» или «при сбое всё пошло не так, как ждали», часто начинаются с того, что нефункциональные требования так и...
От групповой политики к Intune — руководство по миграции для малого и среднего бизнеса
Когда подходит срок замены сервера AD, продолжать групповую политику или перейти на Entra ID и Intune? Для малого и среднего бизнеса разб...
Связанные темы
Эти страницы показывают тему статьи в более широком контексте услуг и решений.
Технические темы Windows
Раздел о разработке Windows, расследовании сбоев и использовании существующих активов.
Услуги по этой теме
Статья напрямую связана со следующими услугами.
Технические консультации и ревью дизайна
В каком порядке закрывать пробелы, найденные на самооценке, и где в бизнес-системе или сети сидит риск — это уже техническая консультация с разбором архитектуры.
Сопровождение и модернизация ПО Windows
Чтобы выполнить пункт «держите ОС и программы обновлёнными», часто приходится дорабатывать и сопровождать то самое бизнес-приложение, из-за которого нельзя обновить старую Windows или устаревшее ПО.
Частые вопросы
Вопросы, которые часто возникают при консультациях по теме статьи.
- Что такое «шесть правил информационной безопасности»?
- Это базовые меры, которые, согласно редакции 4.0 «Руководства по мерам информационной безопасности для малого и среднего бизнеса» IPA, должна выполнять любая компания независимо от размера. Они таковы: 1) держать ОС и программы постоянно обновлёнными, 2) установить антивирус, 3) усилить пароли, 4) пересмотреть настройки общего доступа, 5) делать резервные копии, 6) знать угрозы и приёмы атак. До редакции 3.1 правил было пять; шестое — «делайте резервные копии!» — добавлено из-за роста ущерба от программ-вымогателей.
- Чем одна звезда SECURITY ACTION отличается от двух?
- Одна звезда — самодекларация о том, что компания берётся за шесть правил информационной безопасности; её может подать и та фирма, которая только начинает защиту. Две звезды означают, что компания сначала оценила своё состояние по приложению к руководству «Самооценка информационной безопасности за 5 минут», утвердила и опубликовала «базовую политику информационной безопасности» и заявляет, что работает над мерами. Оба уровня — бесплатные самодекларации в адрес IPA, без оплаты.
- С чего начать компании, у которой нет выделенного ИТ-сотрудника?
- Практическая часть руководства построена так, чтобы начинать с того, что уже можно сделать. Сначала по решению руководителя выполняют шесть правил информационной безопасности, затем по 25 пунктам приложения 3 «Самооценка информационной безопасности за 5 минут» фиксируют текущее состояние и правят то, что не сделано, — такой порядок задан в документе. Ни шесть правил, ни самооценка не требуют специальных знаний или крупного бюджета.
- Что изменилось в редакции 4.0 по сравнению с редакцией 3.1?
- Редакция 4.0 вышла 27 марта 2026 года. Пересмотр учитывает остановку бизнеса из-за программ-вымогателей, рост ущерба через цепочки поставок и нехватку специалистов по безопасности. Конкретно: к «пяти правилам информационной безопасности» добавили «делайте резервные копии!» и получилось шесть; меры перегруппировали с учётом системы оценки SCS (оценка мер безопасности для укрепления цепочки поставок), которую прорабатывают Министерство экономики, торговли и промышленности Японии и другие органы; в приложения добавили практическое руководство по найму и развитию специалистов по безопасности.
Об авторе
Страница с профилем автора статьи.
Го Комура
Представитель KomuraSoft LLC
Специализируется на разработке программного обеспечения для Windows, техническом консалтинге и расследовании сбоев, особенно в проектах с унаследованными системами и трудно воспроизводимыми ошибками.