
Информационная безопасность и какие данные она охраняет

Узнавайте о выходе новых статей в блоге первыми!
Будем держать в курсе новостей и облачных трендов


До недавнего времени информационная безопасность воспринималась как сугубо техническая дисциплина: поставить антивирус, настроить файрвол, закрыть порты. Сегодня же ИБ стала стратегическим элементом бизнеса: организации фокусируются на управлении рисками, защите персональных данных и соблюдении нормативных требований, а топ-менеджмент вовлекается в процессы безопасности, рассматривая их как фактор доверия клиентов и репутации компании.
Информационная безопасность охватывает организационные, технические и правовые меры для защиты данных от несанкционированного доступа, утечек и уничтожения. Компании, которые хранят бухгалтерскую информацию, клиентскую базу, анкеты сотрудников или корпоративные секреты, обязаны защищать эти данные по закону. Причём требования последних лет существенно ужесточились: новые законы затронули локализацию персональных данных, порядок работы с обезличенными данными и ответственность за нарушения.
В этой статье разберём, что именно защищает информационная безопасность, какие виды конфиденциальных данных существуют в российском праве и как выстроить защиту в соответствии с актуальными требованиями законодательства.
Что такое информационная безопасность
Информационная безопасность — это комплекс мер по защите информации от несанкционированного доступа, изменения и уничтожения, охватывающий три направления:
- Организационное: регламенты, политики доступа.
- Техническое: антивирусы, шифрование, файрволы.
- Правовое: соблюдение ФЗ-152, ФЗ-187 и других федеральных законов.
В доцифровую эпоху важные документы запирали в сейфы, нанимали охранников и шифровали сообщения на бумаге. Сейчас специалисты по информационной безопасности создают защищённые цифровые пространства, устанавливают защитное ПО и применяют криптографические методы для шифрования данных. При этом цифровую информацию нужно защищать не только виртуально, но и физически: антивирус не поможет, если посторонний похитит сам сервер. Именно поэтому серверы размещают в охраняемых помещениях с контролем доступа, видеонаблюдением и резервным питанием.
С 2025 года информационная безопасность стала не только технической, но и юридической обязанностью. Компании обязаны соблюдать требования федеральных законов — ФЗ-152 «О персональных данных», ФЗ-187 «О безопасности КИИ» и других, а также предписания контролирующих органов: Роскомнадзора, ФСБ, ФСТЭК. За нарушения предусмотрены оборотные штрафы до 500 млн рублей и уголовная ответственность.
За что отвечает информационная безопасность
Информационная безопасность отвечает за три свойства данных: конфиденциальность, целостность и доступность. Эти три принципа образуют триаду CIA (Confidentiality, Integrity, Availability), и на этой модели строятся все системы защиты информации.
- Конфиденциальность означает, что доступ к информации есть только у тех, кто имеет на это право. Пароль от электронной почты знает только владелец аккаунта, и только он может читать свои письма. Если посторонний узнает пароль или иным способом получит доступ к почтовому ящику, конфиденциальность нарушена.
- Целостность означает, что информация сохраняется в полном объёме и не изменяется без ведома владельца. Если злоумышленник удалит часть писем пользователя или изменит их текст, целостность нарушена.
- Доступность означает, что тот, кто имеет право на доступ к информации, может получить её в нужный момент. Если хакеры атакуют серверы и почтовый сервис перестанет работать, доступность нарушена.
Любая угроза информационной безопасности нарушает как минимум один из этих трёх принципов.
Какая бывает информация и как её защищают
Информация делится на два типа: общедоступная (доступ есть у всех) и конфиденциальная (доступ ограничен определённым кругом лиц). Информационная безопасность защищает оба типа, но с разными приоритетами.
Общедоступная информация не требует защиты конфиденциальности, но должна оставаться целостной и доступной. Интернет-магазин публикует карточки товаров, статьи в блоге и контакты продавца, и информационная безопасность здесь защищает от подмены цен в карточках товаров (нарушение целостности) и от DDoS-атак, которые делают сайт недоступным для покупателей (нарушение доступности).
Защита конфиденциальной информации — главная задача информационной безопасности. Утечка таких данных приводит к прямым финансовым потерям, штрафам регуляторов и нарушению прав граждан: по данным InfoWatch, в 2024 году в России зафиксировано более 700 публичных случаев утечек персональных данных.
То есть хотя информационная безопасность важна для любых данных, наиболее строгие меры применяются именно к конфиденциальной информации — персональным данным, коммерческой и государственной тайне.
Основные виды конфиденциальной информации
Персональные данные (ФЗ-152)
Персональные данные — любая информация, по которой можно прямо или косвенно идентифицировать конкретного человека: ФИО, паспортные данные, номер телефона, адрес электронной почты, биометрические данные, сведения о здоровье, семейное положение и место работы. Перечень не является исчерпывающим.
В России обработку персональных данных регулирует Федеральный закон № 152-ФЗ от 27.07.2006 «О персональных данных» (с изменениями 2024–2025 годов). Закон обязывает операторов — организации, которые собирают и обрабатывают персональные данные, — защищать их и не передавать третьим лицам без законного основания.
Что изменилось в 2024–2025 годах
Жёсткая локализация данных. С 1 июля 2025 года вступил в силу Федеральный закон № 23-ФЗ от 28.02.2025, ужесточивший требования к локализации персональных данных граждан РФ. Запись, систематизация, накопление, хранение, уточнение и извлечение персональных данных с использованием баз данных за пределами России теперь запрещены. До принятия закона допускалось хранение копии за рубежом при условии, что оригинал находился в России, теперь персональные данные должны первично поступать в базы данных на территории РФ.
Обязательное согласие на обработку. Оператор персональных данных обязан получить отдельное согласие субъекта на каждую конкретную цель обработки. Общее, «бланкетное» согласие на все цели одновременно не допускается, а уведомить Роскомнадзор о целях и методах обработки нужно до её начала.
Усиление штрафов (ФЗ № 420-ФЗ от 30.11.2024). С 30 мая 2025 года действуют новые размеры штрафов за утечки персональных данных:
| Масштаб утечки | Штраф для юридических лиц |
| От 1 000 до 10 000 субъектов | 3–5 млн рублей |
| От 10 000 до 100 000 субъектов | 5–10 млн рублей |
| Свыше 100 000 субъектов | 10–15 млн рублей |
| Утечка специальных категорий данных | 10–15 млн рублей |
| Утечка биометрических данных | 15–20 млн рублей |
| Повторная утечка (любая категория) | 1–3% годовой выручки (от 20 до 500 млн рублей) |
За неуведомление Роскомнадзора об утечке в течение 24 часов предусмотрен штраф от 1 до 3 млн рублей для юридического лица.
Уголовная ответственность (ФЗ № 421-ФЗ от 30.11.2024). Введена уголовная ответственность за незаконное использование, передачу и сбор персональных данных. Если действия привели к тяжёлым последствиям или совершены организованной группой, виновному грозит до 10 лет лишения свободы и штраф до 3 млн рублей.
Дипфейки и автоматизированная обработка персональных данных
Дипфейки — синтетические медиаматериалы, создаваемые ИИ на основе биометрических данных (изображения лица, голоса), — образуют правовой пробел: действующая редакция статьи 272.1 УК РФ не охватывает саму автоматизированную обработку данных, если за ней не следует распространение или хранение.
В январе 2026 года в Госдуму внесён законопроект, закрывающий этот пробел: предлагается прямо запретить «автоматизированную обработку» персональных данных и установить за нарушение штраф до 700 тыс. рублей или лишение свободы до 5 лет. Законопроект пока возвращён на доработку, однако тенденция очевидна: регулирование биометрических данных продолжает ужесточаться.
Коммерческая тайна (ФЗ-98)
Коммерческая тайна — это режим конфиденциальности информации, позволяющий её обладателю получить коммерческую выгоду. К ней относятся технологии производства, методы управления, клиентская база, условия сделок и другая информация, разглашение которой нанесёт компании финансовый ущерб. Режим коммерческой тайны регулируется Федеральным законом № 98-ФЗ от 29.07.2004 «О коммерческой тайне» (последняя редакция от 08.08.2024).
Компания самостоятельно определяет, какую информацию отнести к коммерческой тайне, но засекречивать можно не всё: имена учредителей юридического лица, условия труда, факты нарушения законодательства и другие сведения, перечисленные в статье 5 ФЗ-98, под режим тайны не подпадают.
За незаконное получение, использование или разглашение коммерческой тайны предусмотрена административная ответственность в виде штрафов и уголовная ответственность до 5 лет лишения свободы по статье 183 УК РФ.
Профессиональная тайна
Профессиональная тайна — это конфиденциальные сведения, которые специалист получает при исполнении профессиональных обязанностей. Российское законодательство выделяет несколько её видов:
- Врачебная тайна — сведения о диагнозе, лечении и состоянии здоровья пациента (ФЗ-323 «Об основах охраны здоровья граждан», статья 13)
- Адвокатская тайна — любые сведения, связанные с оказанием юридической помощи (ФЗ-63 «Об адвокатской деятельности и адвокатуре», статья 8)
- Нотариальная тайна — сведения о совершённых нотариальных действиях («Основы законодательства РФ о нотариате», статья 16)
- Тайна связи — информация о почтовых отправлениях и телефонных переговорах (ФЗ-126 «О связи», статья 63)
Разглашение профессиональной тайны влечёт дисциплинарную, административную или уголовную ответственность в зависимости от тяжести нарушения и вида тайны.
Служебная тайна
Служебная тайна — это конфиденциальная информация, которая становится доступной государственным органам в силу их полномочий. К ней относятся сведения, накапливаемые налоговыми органами (ФНС), органами записи актов гражданского состояния (ЗАГС), органами опеки и попечительства и другими государственными структурами. Служебная тайна защищается Указом Президента РФ № 188 от 06.03.1997 «Об утверждении перечня сведений конфиденциального характера».
Государственные органы обязаны защищать служебную тайну и предоставлять информацию третьим лицам только по официальному запросу в порядке, установленном законодательством.
Государственная тайна
Государственная тайна — это защищаемые государством сведения в области военной, внешнеполитической, экономической, разведывательной и оперативно-розыскной деятельности, распространение которых может нанести ущерб безопасности Российской Федерации. Режим государственной тайны регулируется Законом РФ № 5485-I от 21.07.1993 «О государственной тайне».
К информационным системам, в которых хранится государственная тайна, предъявляются наиболее строгие требования: обязательная сертификация средств защиты по требованиям ФСБ и ФСТЭК, многоуровневый контроль доступа, шифрование и физическая изоляция.
Что изменилось в 2025 году
Перечень сведений, отнесённых к государственной тайне (Указ Президента РФ № 1203 от 30.11.1995), расширен двумя указами. Указ Президента РФ № 329 от 17.05.2025 внёс изменения в перечень секретных сведений, а Указ № 412 от 24.06.2025 уточнил определение объектов мобилизационного назначения и расширил перечень стратегических данных, включая сведения об объектах административного управления в период мобилизации и военного времени. Перечень охватывает четыре раздела: сведения в военной области, в области экономики, науки и техники, в области внешней политики и экономики, в области разведывательной, контрразведывательной и оперативно-розыскной деятельности.
В 2025 году также ужесточены требования к информационным системам, обрабатывающим государственную тайну: усилены требования к контролю доступа, криптографической защите каналов передачи данных и физической защите серверного оборудования.
Обезличенные данные (новая категория с 2025 года)
Обезличенные персональные данные — это данные, по которым невозможно определить конкретного человека без использования дополнительной информации. С 1 сентября 2025 года в России действуют новые правила работы с ними (Федеральный закон № 233-ФЗ от 08.08.2024): в ФЗ-152 «О персональных данных» введена статья 13.1 с двумя ключевыми понятиями — «обезличенные персональные данные» и «состав обезличенных данных».
Для работы с такими данными создана государственная информационная система — Единая информационная платформа национальной системы управления данными (ЕИП НСУД). Операторы персональных данных обязаны передавать обезличенные данные в ГИС по запросу Минцифры в срок до 15 рабочих дней.
Система работает в закрытом контуре с рядом ограничений: в неё попадают только обезличенные наборы данных, по которым невозможно определить конкретного человека, биометрические данные и специальные категории персональных данных передавать в ГИС нельзя, выгрузка данных за пределы контура запрещена, а результаты обработки нельзя предоставлять иностранным лицам и организациям. Требования к методам обезличивания утверждены Приказом Роскомнадзора № 140 от 19.06.2025 и Постановлением Правительства РФ № 1154 от 01.08.2025.

Как защитить конфиденциальные данные
Защита конфиденциальных данных строится на пяти направлениях, каждое из которых закрывает определённый вектор угроз.
- Контроль доступа. Ролевая модель доступа (RBAC), многофакторная аутентификация (MFA) и журнал действий пользователей обеспечивают главное: только авторизованные сотрудники получают доступ к данным в рамках своих полномочий.
- Программная защита. Антивирусное ПО, файрволы, системы обнаружения и предотвращения вторжений (IDS/IPS) и SIEM-система для мониторинга событий безопасности позволяют обнаруживать и блокировать угрозы в режиме реального времени.
- Шифрование данных. Данные шифруются при передаче по сети (протокол TLS 1.3) и при хранении на дисках (алгоритм AES-256), так что даже при перехвате или краже носителя они остаются нечитаемыми без ключа.
- Физическая безопасность. Серверы размещаются в сертифицированных дата-центрах уровня Tier III и выше с контролем доступа, видеонаблюдением и резервным электропитанием — это защищает от физического проникновения и аварий.
- Соблюдение законодательства. Уведомление Роскомнадзора об обработке персональных данных (ФЗ-152), локализация данных граждан РФ на серверах в России (ФЗ-23 от 28.02.2025) и сообщение об инцидентах в Роскомнадзор в течение 24 часов снижают юридические риски и обеспечивают соответствие требованиям регуляторов.
Уязвимость в любом из этих направлений ставит под угрозу всю систему информационной безопасности, поэтому работать нужно по всем пяти одновременно.
Ключевые законы в сфере информационной безопасности
| Закон | Что регулирует |
| ФЗ-152 от 27.07.2006 «О персональных данных» (ред. 2025) | Сбор, обработка, хранение и защита персональных данных |
| ФЗ-98 от 29.07.2004 «О коммерческой тайне» (ред. 08.08.2024) | Режим коммерческой тайны |
| Закон РФ № 5485-I от 21.07.1993 «О государственной тайне» | Защита сведений, составляющих государственную тайну |
| ФЗ-149 от 27.07.2006 «Об информации, информационных технологиях и о защите информации» | Общие нормы работы с информацией |
| ФЗ-187 от 26.07.2017 «О безопасности критической информационной инфраструктуры» | Защита КИИ, взаимодействие с ГосСОПКА (ФСБ) |
| ФЗ-420 от 30.11.2024 (поправки в КоАП) | Оборотные штрафы за утечки персональных данных |
| ФЗ-421 от 30.11.2024 (поправки в УК) | Уголовная ответственность за утечки персональных данных |
| ФЗ-23 от 28.02.2025 (поправки в ФЗ-152) | Жёсткая локализация персональных данных на территории РФ |
| ФЗ-233 от 08.08.2024 (поправки в ФЗ-152) | Обезличенные данные и ГИС ЕИП НСУД |

Подберём облако под вашу задачу за 60 секунд
Ответьте на 4 вопроса и получите рекомендацию по выбору подходящих для вас облачных сервисов
Кратко об информационной безопасности и защите информации
- Информационная безопасность (ИБ) отвечает за защиту данных и обеспечивает три свойства: конфиденциальность, целостность и доступность (триада CIA).
- Конфиденциальность — доступ к данным есть только у тех, кто имеет на это право.
- Целостность — данные хранятся в неизменном виде и остаются достоверными.
- Доступность — тот, кто имеет право на доступ к информации, может её получить в нужный момент.
- Информационная безопасность защищает и конфиденциальные, и общедоступные данные, но с разными приоритетами.
- К конфиденциальной информации относятся персональные данные (ФЗ-152), коммерческая тайна (ФЗ-98), профессиональная, служебная и государственная тайны.
- С 2025 года информационная безопасность — юридическая обязанность: за утечки персональных данных введены оборотные штрафы до 500 млн рублей (ФЗ-420) и уголовная ответственность до 10 лет лишения свободы (ФЗ-421).
- Персональные данные граждан РФ обязаны храниться на серверах в России. Зарубежные серверы для первичного сбора запрещены с 1 июля 2025 года (ФЗ-23).
- Перечень сведений, составляющих государственную тайну, расширен в 2025 году указами Президента РФ № 329 и № 412.
- С 1 сентября 2025 года действует государственная информационная система для обезличенных данных (ЕИП НСУД). Операторы обязаны передавать обезличенные данные по запросу Минцифры в срок до 15 дней (ФЗ-233).
Оставьте заявку, чтобы получить консультацию
Наши специалисты свяжутся с вами в ближайшее время и ответят на все вопросы.

Почитать по теме

SQL-инъекции и XSS-атаки: как защитить веб-приложение от самых частых угроз

OWASP Top 10: главные уязвимости веб-приложений и как от них защититься

