С чего малому и среднему бизнесу начать информационную безопасность — редакция 4.0 руководства IPA

· Обновлено: · · Информационная безопасность, Меры безопасности, Малый и средний бизнес, IPA, SECURITY ACTION, Программы-вымогатели, Резервное копирование, Улучшение бизнес-процессов, B2B

История изменений (2 обновлений, последнее 30 Aug 2026)

Журнал изменений этой статьи. Там, где версия до правки была заархивирована, она остаётся доступной для чтения по постоянной ссылке с DOI.

Метки gBizID приведены к латинскому написанию. Утверждения статьи не менялись.
Русский текст переписан как полноценный технический перевод, а не калька с японского. Утверждения статьи не менялись.
Первая публикация
Цитирование статьи(DOI (зарегистрированный архив): 10.5281/zenodo.21620075)

Приведённые ниже DOI относятся к ранее зарегистрированным архивным версиям, которые могут отличаться от текущего текста. Для ссылки на текущий текст используйте URL этой страницы.

Го Комура (2026). С чего малому и среднему бизнесу начать информационную безопасность — редакция 4.0 руководства IPA. KomuraSoft LLC. https://comcomponent.com/ru/blog/ipa-sme-security-guideline-v4/

DOI (зарегистрированный архив)
10.5281/zenodo.21620075
DOI (последняя зарегистрированная версия)
10.5281/zenodo.21620076

«Контрагент прислал чек-лист по информационной безопасности, а что именно делать и в каком объёме — непонятно»

«Понимаем, что безопасность важна, но выделенного специалиста позволить себе не можем»

«Про меры говорят, а сколько это будет стоить — неясно, поэтому так и не приступили»

Консультации малого и среднего бизнеса по защите информации почти всегда начинаются с этих формулировок.

На вопрос «с чего начать и до какого уровня доводить» уже есть официальный ответ. Это «Руководство по мерам информационной безопасности для малого и среднего бизнеса», которое публикует IPA (Агентство по продвижению информационных технологий). 27 марта 2026 года вышла редакция 4.0 — первое крупное обновление примерно за три года.

Ниже по редакции 4.0 разбираем, в каком порядке компании без выделенного специалиста выстраивать защиту.

1. Сначала вывод

Сразу зафиксируем порядок, который задаёт редакция 4.0 руководства.

  • Первый шаг — не покупка дорогих продуктов, а «шесть правил информационной безопасности». Это базовые меры, обязательные независимо от размера компании, и крупного бюджета они не требуют
  • Затем по приложению «Самооценка информационной безопасности за 5 минут» (25 пунктов) фиксируют текущее состояние и правят то, что не сделано
  • Начав работу, стоит подать самодекларацию в программе IPA «SECURITY ACTION» (бесплатно). Это материал для разговора с контрагентами и нередко требование государственных программ поддержки
  • Дальше поэтапно переходят к базовой политике, регламентам и системе реагирования на инциденты
  • У руководителя есть роли, которые нельзя целиком спустить на сотрудников: «вести работу своим решением» и «учитывать защиту у подрядчиков»

Одной фразой замысел руководства такой: не гнаться сразу за идеалом, а идти заданным порядком, поэтапно, начиная с того, что уже можно сделать.

На схеме сплошная линия обозначает отношение, которое выполняется всегда, а пунктирная — условное отношение (условия указаны в пояснении к каждому отношению на странице сведений). Полный список отношений (всего 20, с доказательствами и степенью уверенности) и определения основных понятий собраны на странице сведений карты знаний (на японском). Данные: JSON-LD / Turtle

2. Что такое «Руководство по мерам информационной безопасности для малого и среднего бизнеса»

Руководство собирает подход и порядок действий, чтобы малый и средний бизнес защитил важную информацию от утечки, подмены и утраты и снизил влияние инцидентов на непрерывность работы. Первая редакция вышла в ноябре 2016 года и с тех пор фактически стала стандартом мер безопасности для МСБ. В область действия входят и индивидуальные предприниматели, и совсем небольшие фирмы.

Документ делится на три крупные части.

Часть Кому адресована О чём
Часть 1. Для руководителей Руководители компаний Чем оборачивается бездействие, какую ответственность несёт руководитель, три принципа, которые нужно принять, и семь ключевых шагов
Часть 2. Практика Ответственные и исполнители Поэтапный порядок — от шести правил информационной безопасности до полноценной программы
Приложения 1–8 Исполнители на местах Лист самооценки, образцы базовой политики, регламентов и реестра активов, памятки по облаку и реагированию на инциденты и др.

Основной текст — около 70 страниц, но, как будет видно дальше, читать его целиком с первой страницы не нужно. Руководство устроено так, что им можно начать пользоваться с того места, которое соответствует текущему этапу компании.

Как читать: кто с чего начинает

В зависимости от роли сначала открывают разные разделы. Если идти в таком порядке, не относящееся к вам можно пропустить.

Роль Сначала прочитать Затем взяться за
Руководитель, член правления Часть 1 для руководителей (3 принципа и 7 ключевых шагов) Поручить компании шесть правил, выделить бюджет и назначить ответственного
Сотрудник ИТ или администрации (в том числе по совместительству) В части 2 — «начните с того, что уже можно сделать» Самооценка из 25 пунктов в приложении 3. Править то, что не сделано
Тот, кто оформляет внутренние правила В части 2 — «переходите к организационной работе» Образцы приложения 2 (базовая политика) и приложения 5 (регламенты) подогнать под свою компанию
Тот, кого спрашивают про облако и удалённую работу Приложение 7 (памятка по безопасному использованию облачных сервисов) Раздел «меры для дальнейшего усиления»
Тот, кому нужно ответить на чек-лист контрагента Зафиксировать состояние по самооценке в приложении 3 Самодекларация SECURITY ACTION (глава 7)

Итого: руководитель читает в основном часть 1, исполнители — практику и приложения. Всем подряд читать документ целиком не требуется.

Что изменилось в редакции 4.0

При переходе к редакции 4.0 в качестве изменений обстановки после редакции 3.1 (апрель 2023 года) названы три пункта.

  • Ущерб от программ-вымогателей вышел за пределы утечки информации и дошёл до полной остановки деятельности
  • В Японии и за рубежом вырос ущерб через цепочки поставок, и меры нужно выстраивать по всей сети контрагентов
  • Внутри малого и среднего бизнеса остро не хватает людей, которые могут вести защиту информации

В ответ «пять правил информационной безопасности» расширили до шести пунктом «делайте резервные копии!»; организационные и технические меры перегруппировали с учётом системы оценки SCS (оценка мер безопасности для укрепления цепочки поставок), которую прорабатывают Министерство экономики, торговли и промышленности Японии и Национальное управление по кибербезопасности Секретариата Кабинета министров; в приложения добавили практическое руководство по найму и развитию специалистов по безопасности (приложение 1).

Сама система оценки SCS на момент выхода редакции 4.0 в марте 2026 года ещё на стадии проработки и проектирования. Это не действующая сертификация, на которую уже можно подать заявку. Руководство делает другое: заранее собирает меры, которые такая система, скорее всего, будет требовать, а не говорит «получите этот статус». Когда контрагент заговорит об оценке, сверяйтесь с публикациями Министерства экономики, торговли и промышленности Японии, чтобы не суетиться вслепую.

Два стержня этого пересмотра — «резервное копирование» и «цепочка поставок» — как раз те угрозы, с которыми МСБ сталкивается сейчас. Программы-вымогатели и атаки через контрагентов в организационном разделе ежегодно публикуемого IPA «Топ-10 угроз информационной безопасности» в версии 2026 занимают 1-е место (11 лет подряд) и 2-е место (8 лет подряд) (подробнее — в статье о «10 главных угрозах информационной безопасности 2026»).

3. Часть для руководителей: защита — не «работа сотрудника»

Часть 1, адресованная руководителям, почти не говорит о технологиях. В ней — что теряется, если ничего не делать (остановка бизнеса, потеря доверия, возмещение убытков), какую юридическую ответственность несёт руководитель (меры по обеспечению безопасности по Закону о защите персональных данных, обязанность лояльности по Закону о компаниях и т. п.) и что должен делать сам руководитель.

Три принципа, которые руководителю нужно принять:

  1. Меры информационной безопасности ведутся решением и лидерством руководителя
  2. Защиту у подрядчиков тоже нужно учитывать
  3. С заинтересованными сторонами постоянно говорят об информационной безопасности

На этой основе описаны «семь ключевых шагов», которые должен выполнить руководитель: задать политику реагирования по всей организации, обеспечить бюджет и людей, поручить проработать нужные меры и дать указание их выполнить, дать указание вовремя пересматривать меры, выстроить реагирование и восстановление на случай аварии, чётко определить ответственность за безопасность при аутсорсинге и внешних сервисах, следить за актуальной обстановкой.

С точки зрения рядового сотрудника защита часто выглядит как лишняя возня, из-за которой работать неудобнее. Именно поэтому первым принципом стоит «руководитель решает и ведёт». Последовательная позиция руководства: поручить сотруднику «сделай что-нибудь» недостаточно.

4. Практика: три этапа

Часть 2 построена по ступеням: «начните с того, что уже можно сделать» → «переходите к организационной работе» → «переходите к полноценной программе».

Этап 1: начните с того, что уже можно сделать     ── почти без доп. затрат / можно сегодня
        Выполните шесть правил информационной безопасности
        ↓
Этап 2: переходите к организационной работе       ── почти без доп. затрат / самооценка: 25 пунктов, 5 минут
        Составьте базовую политику информационной безопасности и доведите её до сотрудников
                                                      политику делают из образца в приложении 2
        Зафиксируйте состояние по «Самооценке за 5 минут» (25 пунктов)
        Определите несделанные меры и сообщите о них
        ↓
Этап 3: переходите к полноценной программе        ── отсюда растут трудозатраты / нужны люди и время
        Регламенты, учёт активов, защита от атак и их обнаружение,
        проверка и улучшение, реагирование на инциденты, работа с контрагентами
        ↓
Дальше: меры для дальнейшего усиления             ── по необходимости. Здесь уже деньги на продукты и внешние сервисы
        Анализ рисков, меры для сайта, облака, удалённой работы и т. п.

Важно, что этапы 1 и 2 почти не требуют ни специальных знаний, ни крупного бюджета. Шесть правил закрываются штатными возможностями Windows и облачных сервисов плюс правкой повседневных правил; самооценка — ответы на чек-лист; политику и регламенты делают из образцов в приложениях. Ответ на вопрос из начала статьи «сколько это стоит» хотя бы до этапа 2 — «почти ноль иен». Деньги и трудозатраты всерьёз появляются с этапа 3. Замысел не «нет бюджета — значит ничего нельзя», а «даже без бюджета вот это можно начать сегодня».

5. Шесть правил информационной безопасности — что входит в первый шаг

«Шесть правил информационной безопасности» этапа 1 — базовые меры, которые нужно выполнять независимо от размера компании.

  Пункт Что делать Начните с этого (бесплатно, уже сегодня)
1 Держите ОС и программы постоянно обновлёнными! Ставить исправления или переходить на актуальную версию. Если оставить как есть, бьют по уже закрытым слабостям На всех компьютерах проверить, что включено автоматическое обновление Windows Update. То же для браузера, PDF-читалки, Office и другого ПО, которое обновляется отдельно
2 Установите антивирус! Поставить его и держать базы определений актуальными Проверить, что включён штатный Антивирус Microsoft Defender. На машинах со сторонним продуктом — не остановились ли обновления баз из-за истекшего договора
3 Усильте пароли! «Длинные», «сложные», «без повторов на разных сервисах». Так закрывают вход по утёкшим логинам и паролям Менеджером паролей (подойдёт и встроенный в браузер или ОС) генерировать и хранить длинный отдельный пароль на каждый сервис. Там, где есть многофакторная аутентификация, включить её
4 Пересмотрите настройки общего доступа! Проверить облачные сервисы и сетевые МФУ, убрать ситуации, когда посторонний может что-то увидеть Инвентаризировать ссылки в облачном хранилище: нет ли режима «доступен всем, у кого есть ссылка». Проверить общие папки МФУ и NAS: не остался ли вход «для всех»
5 Делайте резервные копии! Чтобы поломка, ошибка человека или вирус не остановили работу, даже если данные пропали или их зашифровали Копировать на внешний диск или в облако и реально восстановить один файл. Внешний диск после копирования отключать от ПК
6 Знайте угрозы и приёмы атак! Приёмы меняются каждый год. Следить за свежими материалами IPA и других источников, чтобы не попадаться Подписаться на «Важную информацию по безопасности» IPA и предупреждения JPCERT/CC и назначить, кто будет рассылать это внутри компании

Четвёртая колонка — не текст руководства, а наша подсказка: с чего можно начать без дополнительных затрат.

Для пятого пункта, «резервное копирование», появившегося в редакции 4.0, задан набор из трёх элементов: создание копий (что копировать и как часто), хранение (где, сколько поколений, сколько держать) и восстановление (план и проверка, что данные действительно возвращаются). Мерой это становится только когда копию держат отдельно от рабочей среды, чтобы программа-вымогатель не зашифровала её вместе с оригиналом, и когда восстановление проверено — иначе остаётся ситуация «копия вроде есть, а поднять из неё ничего нельзя».

На бумаге каждый пункт выглядит очевидным. Но значительная часть реального ущерба начинается как раз там, где это очевидное не довели до конца. Отправная точка — провести все шесть пунктов по всей компании решением руководителя.

6. Самооценка за пять минут и организационная работа со второго этапа

Центр этапа 2 — приложение 3, «Самооценка информационной безопасности за 5 минут». Достаточно ответить на 25 вопросов вариантами «делаем / делаем частично / не делаем / не знаю», чтобы увидеть текущее состояние и слабые места.

В редакции 4.0 пересмотрены примеры мер в самооценке и добавлены пункты под актуальные пути проникновения: «отрезать ненужный трафик снаружи во внутреннюю сеть», «безопасно сопровождать веб-сайт». Проникновение через уязвимости VPN-оборудования и подмена заброшенных сайтов — пути, по которым малый и средний бизнес по-прежнему несёт ущерб (про сторону сайта подробно — в отдельной статье «Как пользоваться „Руководством по созданию безопасного веб-сайта“ IPA»).

Баллы самооценки не для соревнования. Это материал для приоритетов: среди несделанного сначала закрывать то, что для вашего бизнеса несёт наибольший риск.

7. SECURITY ACTION — бесплатная программа, которая делает работу заметной

Начав меры, имеет смысл подключить и SECURITY ACTION. Это программа, в которой малый и средний бизнес сам заявляет, что занимается информационной безопасностью. В зависимости от стадии можно бесплатно использовать логотип «одна звезда» или «две звезды».

  Содержание декларации
★ Одна звезда Заявление, что компания берётся за шесть правил информационной безопасности
★★ Две звезды Заявление, что компания оценила своё состояние по «Самооценке за 5 минут», утвердила и опубликовала базовую политику информационной безопасности (образец есть в приложении 2) и работает над мерами

Это самодекларация, поэтому отдельной проверки нет — и начать можно сразу. Логотип на визитках или сайте становится материалом для разговора с контрагентами. В ряде государственных программ поддержки, включая субсидию на внедрение ИТ, такая декларация бывает требованием при подаче заявки.

Порядок подачи на странице IPA «Как подать самодекларацию» описан так.

  1. Выбрать цель (одна звезда или две)
  2. Получить gBizID (для юрлиц и ИП — учётная запись Prime. Заявка на сайте gBizID)
  3. Заполнить форму (согласие на обработку персональных данных, согласие с условиями использования логотипа, сведения о компании, выбор содержания работы)
  4. Получить письмо о завершении (в нём — идентификатор самодекларации и как пользоваться логотипом)
  5. Скачать логотип (по желанию). Войти в систему управления SECURITY ACTION с gBizID и взять файл в личном кабинете

IPA указывает, что путь от получения gBizID до использования логотипа можно пройти за один день. Окно подачи с 1 апреля 2026 года заменено на опубликованную тогда «систему управления SECURITY ACTION», поэтому даже если вы уже декларировали раньше, сверьтесь с текущим порядком на указанной странице. Одна звезда — это заявление «будем работать над шестью правилами», поэтому подать заявку можно, даже если меры ещё не доведены до конца.

Для компании, которая только получила чек-лист от контрагента и растерялась, реалистичный и честный первый шаг — суметь ответить: «Идём по руководству, начиная с шести правил и самооценки. Самодекларацию SECURITY ACTION тоже подали».

8. Приложения можно брать как набор шаблонов

Практическая ценность руководства во многом именно в приложениях. К редакции 4.0 прилагаются восемь документов, каждый можно бесплатно скачать со страницы IPA.

  • Приложение 1: практическое руководство по найму и развитию специалистов по безопасности для МСБ (новое в редакции 4.0)
  • Приложение 2: базовая политика информационной безопасности (образец)
  • Приложение 3: самооценка информационной безопасности за 5 минут
  • Приложение 4: справочник по информационной безопасности (шаблон)
  • Приложение 5: регламенты, связанные с информационной безопасностью (образец)
  • Приложение 6: реестр активов (образец)
  • Приложение 7: памятка по безопасному использованию облачных сервисов для МСБ
  • Приложение 8: памятка по реагированию на инциденты безопасности для МСБ

Политику, регламенты и реестр активов не пишут с нуля: задумано, что образцы правят под свою компанию. Если работа встала на внутренних правилах, быстрее сдвинуться, начав с приложений 2 и 5.

Ближе к повседневной эксплуатации с той же логикой руководства связаны и отдельные темы: отказ от отправки ZIP с паролем по почте, так называемого PPAP («Почему PPAP — плохая идея»), и защита от утечки при утилизации ПК («Чек-лист перед утилизацией Windows-ПК»).

Итог

Коротко о редакции 4.0 «Руководства по мерам информационной безопасности для малого и среднего бизнеса» IPA.

  • Вышла 27 марта 2026 года. Пересмотр отражает остановку бизнеса из-за программ-вымогателей, ущерб через цепочку поставок и нехватку людей
  • Порядок поэтапный: сначала шесть правил информационной безопасности, затем самооценка по 25 пунктам, после этого — политика, регламенты и система реагирования
  • В шесть правил добавлено «делайте резервные копии!». Резервное копирование — это создание, хранение и проверка восстановления
  • У руководителя есть три принципа и семь ключевых шагов, чтобы работу не спустили целиком на сотрудников
  • Бесплатная самодекларация SECURITY ACTION делает работу заметной и бывает требованием государственных программ поддержки
  • Восемь приложений можно брать как шаблоны прямо в работе

Главный барьер для защиты информации — «непонятно, что делать», и именно на эту часть официальное руководство уже даёт ответ. Дальше остаётся наложить его на свою среду и выполнить.

Если трудно наложить это на свою среду

Когда берутся за пункт шести правил «держите ОС и программы обновлёнными», немало компаний упирается в стену: «старое бизнес-приложение на новой ОС не работает, поэтому обновить нельзя». Порядок закрытия пробелов, найденных на самооценке, тоже зависит от устройства бизнес-системы.

KomuraSoft LLC, опираясь на опыт разработки и сопровождения Windows-приложений для бизнеса и веб-систем, консультирует по доработке ПО, которое мешает обновлению, и по приоритетам мер. Можно обратиться и на этапе «самооценку прошли, а дальше начинается техника, и дело стоит» — начиная с разбора текущего состояния.

Недавние статьи с теми же тегами помогут подробнее изучить близкие темы.

Разбор вопроса 2 дневного сеанса экзамена специалиста по обеспечению информационной безопасности, осень 5-го года Рэйва — файлы уносят через гостевой Wi-Fi

На материале вопроса 2 дневного сеанса экзамена специалиста по обеспечению информационной безопасности осенью 5-го года Рэйва (2023) стат...

Эти страницы показывают тему статьи в более широком контексте услуг и решений.

Статья напрямую связана со следующими услугами.

Частые вопросы

Вопросы, которые часто возникают при консультациях по теме статьи.

Что такое «шесть правил информационной безопасности»?
Это базовые меры, которые, согласно редакции 4.0 «Руководства по мерам информационной безопасности для малого и среднего бизнеса» IPA, должна выполнять любая компания независимо от размера. Они таковы: 1) держать ОС и программы постоянно обновлёнными, 2) установить антивирус, 3) усилить пароли, 4) пересмотреть настройки общего доступа, 5) делать резервные копии, 6) знать угрозы и приёмы атак. До редакции 3.1 правил было пять; шестое — «делайте резервные копии!» — добавлено из-за роста ущерба от программ-вымогателей.
Чем одна звезда SECURITY ACTION отличается от двух?
Одна звезда — самодекларация о том, что компания берётся за шесть правил информационной безопасности; её может подать и та фирма, которая только начинает защиту. Две звезды означают, что компания сначала оценила своё состояние по приложению к руководству «Самооценка информационной безопасности за 5 минут», утвердила и опубликовала «базовую политику информационной безопасности» и заявляет, что работает над мерами. Оба уровня — бесплатные самодекларации в адрес IPA, без оплаты.
С чего начать компании, у которой нет выделенного ИТ-сотрудника?
Практическая часть руководства построена так, чтобы начинать с того, что уже можно сделать. Сначала по решению руководителя выполняют шесть правил информационной безопасности, затем по 25 пунктам приложения 3 «Самооценка информационной безопасности за 5 минут» фиксируют текущее состояние и правят то, что не сделано, — такой порядок задан в документе. Ни шесть правил, ни самооценка не требуют специальных знаний или крупного бюджета.
Что изменилось в редакции 4.0 по сравнению с редакцией 3.1?
Редакция 4.0 вышла 27 марта 2026 года. Пересмотр учитывает остановку бизнеса из-за программ-вымогателей, рост ущерба через цепочки поставок и нехватку специалистов по безопасности. Конкретно: к «пяти правилам информационной безопасности» добавили «делайте резервные копии!» и получилось шесть; меры перегруппировали с учётом системы оценки SCS (оценка мер безопасности для укрепления цепочки поставок), которую прорабатывают Министерство экономики, торговли и промышленности Японии и другие органы; в приложения добавили практическое руководство по найму и развитию специалистов по безопасности.

Об авторе

Страница с профилем автора статьи.

Го Комура

Представитель KomuraSoft LLC

Специализируется на разработке программного обеспечения для Windows, техническом консалтинге и расследовании сбоев, особенно в проектах с унаследованными системами и трудно воспроизводимыми ошибками.

Публичные ссылки

Вернуться в блог