Долгое время направление Security Awareness в российском enterprise-сегменте существовало на правах бедного родственника. Пока ИБ-директора выбивали бюджеты на NGFW, SIEM и строили SOC, обучение сотрудников воспринималось как досадная социальная нагрузка. Безопасность строилась по проверенной годами «бумажной» схеме: есть подпись сотрудника в журнале инструктажа — ИБ-отдел юридически чист. Если человек после этого скачивал шифровальщик из вложения — виноват был сам человек («человеческий фактор»).
Вступление в силу Приказа ФСТЭК №117 перекладывает стрелки. Регулятор совершил тектонический сдвиг: от контроля факта ознакомления с регламентами он перешел к контролю изменяемых в цифрах навыков.
Говоря простым языком, если ваши сотрудники продолжают кликать на фишинг — с точки зрения регулятора вы нарушаете закон. Но старые привычки умирают тяжело. Давайте без купюр разберем 5 системных ошибок, из-за которых компании гарантированно провалят ближайшие проверки, и почему старые методы фиксации метрик больше не жизнеспособны.
Ошибка 1. «Исторический» инструктаж, или Надежда на вечную память
Суть подхода: Сотрудник проходит вводный инструктаж при приеме на работу. Ему показывают презентацию на 50 слайдов, заставляют расписаться в бумажном журнале, и ИБ-служба вычеркивает его из списка забот до следующего года (или навсегда).
Аналитическая реальность: Главное концептуальное требование Приказа №117 — это непрерывность и актуальность. Любой пассивный навык деградирует в течение 2–3 месяцев. Если пользователь не сталкивается с контролируемым стрессом (учебными атаками) регулярно, его бдительность падает до нуля.
К тому же ландшафт угроз меняется быстрее, чем компания обновляет статические регламенты. Сегодня злоумышленники практически не используют топорный фишинг со сломанным синтаксисом. В тренде:
- Атаки через Telegram с использованием ИИ-дипфейков голоса топ-менеджеров.
- Таргетированный фишинг (Spear Phishing), имитирующий внутренние кадровые перестановки или запросы от ФНС.
- Смешанные атаки через QR-коды (Quishing).
Если ваша система обучения не обновляется в режиме реального времени и не тестирует сотрудника каждые несколько недель, для инспектора ФСТЭК она юридически ничтожна. Вы не докажете актуальность знаний команды.
Ошибка 2. Попытка оцифровать хаос через Excel (Ручной микроменеджмент)
Суть подхода: ИБ-департамент пытается честно выполнить требования, но делает это дедовскими методами: списки сотрудников выгружаются из Active Directory, тесты рассылаются вручную, а результаты сводятся в гигантские Excel-матрицы силами выгорающих аналитиков.
Аналитическая реальность: Для выполнения новых требований регулятора вам необходимы сквозные и верифицируемые метрики. Инспектор может запросить динамику изменения двух показателей за последние два квартала:
- Click Rate (CR) — процент сотрудников, перешедших по фишинговым ссылкам.
- Reporting Rate (RR) — процент тех, кто не просто удалил письмо, а отправил легитимный репорт в службу ИБ или SOC.
Попытка собирать и валидировать эти метрики вручную на выборке хотя бы от 300–500 сотрудников превращает ИБ-отдел в кадровое агентство. Вместо мониторинга реальных инцидентов штатные специалисты тонут в рутине: выясняют, почему бухгалтер Иванова не прошла тест, и вручную перенаправляют ссылки. В итоге данные получаются фрагментарными и легко ставятся под сомнение любой жесткой проверкой.
Ошибка 3. Стерильная теория без «контрольных закупок»
Суть подхода: Обучение сводится к чтению нормативной базы и прохождению предсказуемых тестов. Вопросы в стиле «Можно ли открывать письма от неизвестных адресатов?» содержат очевидные ответы, которые сотрудники щелкают на автопилоте, не включая голову.
Аналитическая реальность: Приказ №117 прямо указывает на необходимость оценки практических навыков. В реальных условиях ИБ-департаменты сталкиваются с эффектом «профессиональной слепоты»: на тесте сотрудник отвечает правильно, но в условиях реального рабочего цейтнота и психологического давления (например, письмо с пометкой «СРОЧНО, ШТРАФ ИФНС») нажимает на ссылку.
Если ИБ-служба не проводит регулярные, адаптивные симуляции атак (Phishing Simulations), она не имеет объективных данных о защищенности периметра. Безопасность — это не знание номеров приказов, это сформированная мышечная память. На проверке инспектор имеет полное право попросить продемонстрировать отчеты по учениям. Если учений не было — критерий соответствия требованиям не выполнен.
Ошибка 4. Политическая сегрегация обучения («VIP-иммунитет»)
Суть подхода: Система обучения и тренировок разворачивается на линейный персонал, но из нее сознательно исключаются топ-менеджеры, совет директоров и ключевые руководители направлений, чтобы «не отвлекать их от бизнеса» и «не портить отношения».
Аналитическая реальность: С точки зрения киберпреступников, топ-менеджмент — это цель №1 (Whale-Phishing). Именно они обладают максимальными правами доступа к критической информации, бюджетам и конфиденциальным данным. Атака на руководителя часто легитимизирует последующие атаки на подчиненных — когда главный бухгалтер получает распоряжение якобы от генерального директора.
С точки зрения ФСТЭК, защищенность информационной системы оценивается как комплексный показатель. Если из контура непрерывного контроля выведена группа пользователей (причем самая критичная для бизнеса), вся система SA (Security Awareness) признается нерелевантной. Перед требованиями регулятора все должности равны.
Ошибка 5. Имитация автоматизации при отсутствии методологии
Суть подхода: Покупка или сборка «на коленке» простейшего софта для рассылки спама без выстроенной методологии обучения. ИБ-отдел запускает одну и ту же фишинговую кампанию на всю компанию одновременно.
Аналитическая реальность: Такой подход не создает кибериммунитет, а лишь генерирует ложную статистику. Если 500 человек одновременно получают одинаковое учебное письмо, включается «эффект курилки»: первые три человека кликают, понимают, что это проверка, и предупреждают весь отдел. В результате ИБ-директор видит красивый отчет с нулевым Click Rate, который не имеет ничего общего с реальностью.
Автоматизация должна быть умной и адаптивной. Система должна:
- Распределять отправку писем случайным образом во времени.
- Подбирать сложность шаблонов индивидуально (если сотрудник никогда не кликает — усложнять задачу; если кликает постоянно — отправлять на базовую переподготовку).
- Автоматически генерировать отчетность, защищенную от внутренних манипуляций, которую можно напрямую показать инспектору.
Главный квест: Что скрывают пункты 56 и 57 Приказа №117?
Мы подробно разобрали системные управленческие ошибки, но главный вызов для ИБ-сообщества лежит в плоскости юридической и технической интерпретации конкретных требований. Наибольшее количество вопросов у CISO вызывают именно пункты 56 и 57. За их сухими формулировками скрывается жесткое требование к построению сквозной экосистемы: от периодичности контроля до жесткой привязки результатов обучения к общей модели угроз компании.
Как перевести эти пункты с бюрократического языка регулятора на язык понятных технических алгоритмов? Как развернуть полноценный Security Awareness, который закроет требования ФСТЭК с первого раза, но при этом не сожрет ресурсы ИБ-команды и не превратится в очередной инструмент генерации бессмысленных отчетов?
Эту механику процесса без коммерческой воды и общих фраз разберут эксперты компаний АйТи Новация и Secure-T на совместном практическом вебинаре.
В программе детального разбора:
- Юридический перевод: Попунктный разбор требований 56–57 с примерами того, что именно будет искать и проверять инспектор ФСТЭК.
- Архитектура автоматизации: Как выстроить процесс непрерывных симуляций, который адаптируется под профиль каждого сотрудника без участия человека.
- Доказательная база для регулятора: Шаблоны отчетов, метрики и графики динамики кибериммунитета, которые снимают любые вопросы проверяющих органов.
📆 15 июля в 11:00 (МСК) 🌐 Онлайн-трансляция
Каждому участнику вебинара будет предоставлен практический фреймворк по развитию киберосведомленности, адаптированный под новые нормативные реалии.