
Для чего нужен DNS: от основ до кибербезопасности
Узнать больше
Запросите консультацию по сервисам Solar MSS
Спасибо, заявка получена
Мы свяжемся с вами в течение двух дней
по вашему запросу.
Операторам государственных информационных систем (ГИС) теперь нужно заботиться о киберграмотности своих сотрудников: регулярно проводить обучение и проверять знания на практике. Разбираемся, какие правила диктует новый документ и что нужно делать уже сейчас. В конце статьи — методология ФСТЭКФСТЭК — федеральная служба по техническому и экспортному контролю. Отвечает за защиту гостайны, обеспечение информационной безопасности, противодействие техническим разведкам и экспортный контроль. к Приказу: пошаговый план мероприятий, календарные планы для бизнеса разного масштаба и чек-лист соответствия требованиям.
Новый Приказ — новые правила
Нормативный документ заменяет устаревший Приказ ФСТЭК № 17 и устанавливает новые правила защиты информации, не относящейся к гостайне. Под его действие подпадают государственные и муниципальные информационные системы, системы госорганов, а также подведомственных организаций.
Команда Solar MSS
Разбор пунктов 56 и 57 Приказа ФСТЭК № 117 от 11.04 2025
Самый уязвимый элемент любой информационной системы — человек. Чтобы минимизировать риски при работе с государственными данными, новый Приказ обязывает обучать сотрудников основам кибербезопасности. Это регламентируется пунктами 56 и 57 Приказа. Разберем их подробнее.
Пункт 56: обязанность обучать персонал действиям при кибератаках
Как распознать фишинговое письмо, что делать в первую очередь при утечке данных, кому сообщить об угрозе — этому и многому другому важно научить сотрудников, чтобы они не растерялись при реальном инциденте.
Пунктом 56 Приказа регламентируются следующие мероприятия:
|
Мероприятие |
Цель |
|---|---|
|
Разработка памяток, буклетов, баннеров |
У сотрудников под рукой должны быть инструкции с краткими алгоритмами действий. Доступная и наглядная информация снижает риск ошибки в стрессовой ситуации. |
|
Регулярное обучение в разных форматах: лекции, семинары, обучающие игры |
Теория даст системные знания, а игровые форматы помогут закрепить материал без напряжения и повысят вовлеченность команды. |
|
Имитационные рассылки: фишинг в почте и мессенджерах |
Помогут оценить, насколько пользователи способны распознать попытку мошенничества. Важно проверки проводить регулярно, а их результаты — фиксировать и анализировать. |
|
Тренировки для отработки навыков в условиях, приближенных к реальным |
Сотрудники должны знать внутренние регламенты по защите информации и уметь применять их на практике. |
Формирование устойчивых практических навыков — ключевое требование, которое отличает новый порядок от прежнего, допускавшего формальное информирование.
Пункт 57: требования к регулярности и формату проверок навыков
Провести обучение и предоставить наглядные материалы — это только первый шаг. Дальше важно проверить, насколько сотрудники усвоили полученные знания.
Что об этом говорит пункт 57 Приказа ФСТЭК № 117:
Эти требования направлены на то, чтобы сотрудники компании не просто изучали материалы для галочки, но действительно были готовы к инцидентам.

Как перейти к зрелой киберкультуре?
Смотрите запись вебинара от экспертов «Солара»: подробно разобрали новые требования и рассказали, кому нужно их соблюдать.
Получить материалы вебинараРиски неисполнения требований и человеческий фактор
Зачастую именно человек становится главной точкой входа для кибератак. Показательный пример: команда Solar 4RAYS расследовала инцидент, в котором сотрудник компании пять раз открыл фишинговое письмо. В результате злоумышленники без труда получили доступ к инфраструктуре. Этот случай еще раз доказывает: отсутствие базовых навыков кибербезопасности может привести к серьезным последствиям. С развитием нейросетей и активным использованием ИИ-помощников риски утечек по неосторожности становятся еще выше. Согласно исследованиям «Солара», почти две трети компаний не контролируют утечки данных через нейросети.

Именно для минимизации таких угроз Приказ ФСТЭК № 117 вводит жесткие требования к обучению персонала. Логика проста: если сотрудник не умеет распознавать угрозы, никакие файрволы не дадут полной гарантии безопасности.
К каким последствиям может привести игнорирование Приказа:
Как организовать обучение по новым правилам: комплексный подход
Повышение киберграмотности сотрудников требует комплексного подхода. Просто провести обучение недостаточно: важно выявить уязвимые места, проанализировать результаты и при необходимости скорректировать стратегию. Только так выполнение требований регулятора превратится из формальности в действенный механизм защиты от киберпреступников.
Как злоумышленники атакуют через сотрудников и почему персонал попадается на их уловки — рассказали в отдельной статье. Теперь рассмотрим пошаговый план, который поможет организовать эффективный процесс обучения и укрепить знания в области информационной безопасности.
|
Шаги |
Описание |
|---|---|
|
Аудит для оценки текущего состояния |
Для начала важно понять, каких знаний не хватает сотрудникам и на что обратить особое внимание. Проведите тестирование или короткое интервью, чтобы выявить пробелы, а затем выстроить план мероприятий. Это позволит сфокусироваться на самых уязвимых зонах. |
|
Разработка методологии повышения киберграмотности |
Определите форматы обучения, ответственных за их проведение, периодичность. Все это зафиксируйте в локальном регламенте по защите информации, как того требует Приказ ФСТЭК № 117. |
|
Проведение теоретического обучения: повышение осведомленности об угрозах |
Сначала важно дать теоретическую базу. Используйте разные форматы: лекции, короткие видеоролики, наглядные материалы, тематические рассылки с разбором свежих угроз. |
|
Проведение практических тренировок: учебные фишинговые рассылки |
Чтобы теория не забылась, нужно отработать полученные знания на практике. Регулярно отправляйте сотрудникам тестовые письма с признаками фишинга. После этого проводите работу над ошибками, но без наказаний — иначе сотрудники начнут скрывать инциденты. |
|
Анализ результатов и корректировка стратегии |
После каждого этапа анализируйте: как изменились показатели, что сработало эффективно, а что не принесло результата, какие темы остаются проблемными и кому из сотрудников требуется более глубокое обучение. На основе этих данных корректируйте программу. |
Решение Security Awareness от ГК «Солар»
Низкий уровень базовых знаний в области кибербезопасности — одна из распространенных причин возникновения инцидентов. Аналитики «Солара» отмечают: в более чем 50% пентестовПентест — тестирование на проникновение. Это моделирование реальной кибератаки с целью найти уязвимости, через которые злоумышленник может проникнуть в инфраструктуру. специалистам удалось проникнуть в инфраструктуру, взломав слабый пароль. Более того, большинство сотрудников оказались не готовы к фишинговым атакам.
Эффективно организовать процесс обучения сотрудников и выполнить требования Приказа ФСТЭК № 117 поможет решение Security AwarenessSecurity Awareness — комплексный подход к формированию навыков противодействия фишингу.. Это комплексный инструмент для повышения уровня осведомленности сотрудников в области информационной безопасности.
Преимущества сервиса:

Ваши сотрудники под защитой
Повышайте киберграмотность в соответствии с Приказом ФСТЭК № 117.
Форматы реализации и соответствие регуляторам
Security Awareness доступен в трех форматах внедрения:
Решение соответствует требованиям:
Как подключить сервис
Для подключения сервиса Security Awareness нужно сделать пять простых шагов:
После выполнения этих шагов вы получите готовое решение, которое позволит запустить процесс обучения сотрудников и соответствовать требованиям регуляторов.

Защитите информацию в соответствии с новыми правилами. Скачайте подборку решений «Солара», которые помогут соблюдать требования Приказа ФСТЭК № 117.
Методические рекомендации по выполнению требований Приказа ФСТЭК № 117 помогают компаниям обратить должное внимание на уровень знаний сотрудников в области информационной безопасности. Теперь важно не просто рассказать команде о серьезности фишинга, утечек и других угроз, но и сформировать устойчивые практические навыки. Сделать процесс обучения легким и эффективным поможет Security Awareness от ГК «Солар». В решение заложен многолетний опыт расследования инцидентов, который обеспечивает актуальность знаний. А гибкие форматы внедрения позволяют выбрать оптимальный сценарий для любой компании.

Что делать уже сегодня? Скачайте методические рекомендации ФСТЭК. Внутри — пошаговый план внедрения, готовые календарные графики для компаний разного размера и чек‐лист для проверки соответствия требованиям Приказа ФСТЭК № 117.
Часто задаваемые вопросы по Приказу ФСТЭК № 117
Действие Приказа ФСТЭК № 117 от 2025 года распространяется на государственные органы, операторов персональных данных, субъектов КИИ и организации, использующие ГИС.
В Приказе ФСТЭК № 17 акцент был на ежегодном ознакомлении с документами. Пункты 56–57 в новом Приказе требуют формирования именно практических навыков: проведения тренингов, учебных фишинговых атак и проверки способности сотрудника применить знания в реальной ситуации.
Периодичность часто зависит от категории объекта. Эксперты рекомендуют проводить комплексное обучение не реже одного раза в три года, а тренировки по противодействию фишингу (имитированные атаки) — ежеквартально, для поддержания бдительности сотрудников.
При игнорировании требований Приказа компания рискует получить штраф или более серьезные санкции. Для должностных лиц — штраф от 3000 до 5000 рублей по статье 13.12 КоАП РФ. Для юридических — до 300 000 рублей. Кроме того, по решению ФСТЭК эксплуатация информационной системы может быть ограничена или полностью запрещена до устранения нарушений.
Сервис сочетает теоретическую подготовку (актуальные модули по киберугрозам) и практику. Специалисты Solar JSOC разрабатывают персонализированные фишинговые рассылки, имитирующие реальные атаки. Это позволяет не просто протестировать персонал, а натренировать у него устойчивый навык: как показывает практика, в этом случае эффективность противодействия фишингу возрастает в девять раз.
Да, решение для повышения киберграмотности от ГК «Солар» разработано с учетом требований 152-ФЗ, 187-ФЗ, приказов ФСТЭК № 235, 239, ГОСТ Р 57580.1-2017, стандартов ЦБ РФ (552-П) и PCI DSS. Это позволяет использовать его как единый инструмент для выполнения предписаний различных надзорных органов.
Скачать материал
Спасибо!
Если файл не скачался, перейдите по ссылке
Файл не найден
Самые важные новости кибербезопасности у вас в почте
Выберите темы, на которые бы вам было интересно получать новости.
Запросить консультацию
Для просмотра контента вам нужно авторизоваться на сайте. Для этого заполните свой мейл