Документы по информационной безопасности для энергетической компании в Севастополе
Территориальная сетевая организация в Севастополе внедряет телемеханику и дистанционное управление подстанциями. Юрист получает запрос от ИТ-подразделения: «Нам нужны документы по ИБ, иначе не пройдём проверку». Руководитель спрашивает: «Мы обязаны всё это делать? И кто нам это подготовит без миллионных затрат?». Знакомая ситуация — энергетика и ТЭК относятся к сферам критической информационной инфраструктуры, поэтому набор требований шире, чем у обычной коммерческой компании.
Из этой статьи вы узнаете, какие документы по информационной безопасности действительно обязательны для энергетической компании и предприятия ТЭК, какие нормы их требуют, кто будет проверять, и как получить комплект без лишних расходов. Отдельно разберём пример территориальной сетевой организации и покажем, где проходит граница между документами, которые мы готовим «под ключ», и работами, которые выполняет только лицензиат ФСТЭК.
Коротко
- Обязательные документы для энергетики и ТЭК: политика обработки ПДн, локальные акты по целям обработки, приказ об ответственном за ПДн, формы согласий, уведомление в РКН; при категорировании КИИ — акт категорирования, сведения во ФСТЭК (187-ФЗ, 152-ФЗ, ПП 127).
- Для значимых объектов КИИ дополнительно требуются ОРД по приказам ФСТЭК № 235 и № 239, план реагирования на инциденты по приказу ФСБ № 547 — их готовит лицензиат ФСТЭК (Указ Президента № 250).
- Документы утверждает руководитель организации или уполномоченное им лицо. Согласование с РКН или ФСТЭК для ОРД не требуется, кроме отдельных случаев (модель угроз для ГИС).
- Контролируют: Роскомнадзор — ПДн, ФСТЭК — КИИ и ГИС, Ростехнадзор/Минэнерго — отраслевой надзор, ЦБ — если есть платёжные операции (по фактуре).
- С 01.03.2027 для значимых объектов КИИ вводится расчёт показателя защищённости (Кзи) раз в 6 месяцев и уровня зрелости (Узи) раз в 3 года — появятся новые документы.
Какие документы по ИБ обязательны: энергетическая компания или предприятие ТЭК
Энергетика и топливно-энергетический комплекс прямо названы в пункте 8 статьи 2 Федерального закона № 187-ФЗ как сферы критической информационной инфраструктуры. Это значит, что автоматизированные системы управления технологическими процессами (АСУ ТП), системы диспетчерского управления, телемеханика и учёт электроэнергии могут быть отнесены к объектам КИИ. При этом обязательность документов зависит от статуса объекта: присвоена ли категория значимости или нет.
Для объектов, которым категория не присвоена, применяются требования по защите персональных данных (152-ФЗ) — они обязательны для любой организации, обрабатывающей ПДн работников и потребителей. Для значимых объектов КИИ дополнительно действуют приказы ФСТЭК № 235 и № 239, приказ ФСБ № 547, а с 01.03.2027 — изменения по Кзи и Узи. Приказ Минэнерго России от 26.12.2023 № 1215 устанавливает дополнительные требования к безопасности значимых объектов электроэнергетики при дистанционном управлении.
| Документ | Обязателен? | Основание |
|---|---|---|
| Политика обработки персональных данных (публикуется на сайте) | Да, для любого оператора ПДн | ч. 2 ст. 18.1 152-ФЗ, штраф за отсутствие — ч. 3 ст. 13.11 КоАП (30–60 тыс. ₽ для юрлиц) |
| Локальные акты по целям обработки ПДн (положение об обработке ПДн, положение о ПДн работников) | Да, для оператора — юрлица | п. 2 ч. 1 ст. 18.1 152-ФЗ, ТК РФ ст. 86–88 |
| Приказ о назначении ответственного за организацию обработки ПДн | Да, для юрлица | ст. 22.1 152-ФЗ, п. 1 ч. 1 ст. 18.1 152-ФЗ |
| Формы согласий на обработку ПДн (отдельными документами) | Да, если обработка не подпадает под исключения | ст. 9 152-ФЗ, с 01.09.2025 согласие оформляется отдельно от иных документов |
| Уведомление в РКН об обработке ПДн | Да, если обработка не исключительно бумажная | ст. 22 152-ФЗ, штраф за неподачу — ч. 10 ст. 13.11 КоАП (100–300 тыс. ₽ для юрлиц) |
| Акт категорирования объекта КИИ, сведения во ФСТЭК | Да, если система подпадает под типовой отраслевой объект КИИ | ст. 7 187-ФЗ, ПП 127, перечень типовых объектов (распоряжение 360-р) |
| ОРД по безопасности значимых объектов КИИ (политика, регламенты, инструкции, план мероприятий) | Да, только для значимых объектов | приказы ФСТЭК № 235 (раздел IV) и № 239 (п. 12 «б», 12.2) |
| План реагирования на компьютерные инциденты | Да, для значимых объектов | приказ ФСБ № 547 от 30.01.2026 |
| Регламент дистанционного управления (для электроэнергетики) | Рекомендуется; обязателен, если значимый объект и внедрено дистанционное управление | приказ Минэнерго № 1215 (дополнительные требования), практика |
| Положение о коммерческой тайне (если вводите режим) | Нет, это право; но если вводите — все меры обязательны | ст. 10 98-ФЗ |
Состав комплекта для вашей организации
Ниже — типовой состав документов для энергетической компании, работающей с персональными данными и имеющей системы, потенциально относящиеся к КИИ. Мы сознательно разделили документы на два контура: правовой (под ключ готовит МелданаСБ) и технический/ОРД по КИИ (выполняет партнёр-лицензиат ФСТЭК или специалисты заказчика под методическим сопровождением).
| Документ | Что в нём | Кто утверждает / кого знакомить |
|---|---|---|
| Политика обработки ПДн (для сайта и внутренняя) | Цели, категории субъектов и данных, сроки, порядок уничтожения, меры защиты | Руководитель; публикуется на сайте, знакомить всех работников |
| Положение об обработке ПДн работников | Порядок обработки, передачи, доступа, хранения, уничтожения данных сотрудников | Руководитель; ознакомить всех работников под роспись |
| Приказ об ответственном за организацию обработки ПДн | Назначение, обязанности, контакты | Руководитель; довести до ответственного |
| Формы согласий на обработку ПДн (потребители, работники, контрагенты) | Отдельные документы с перечнем данных, целей, сроков, прав субъекта | Руководитель; применять при сборе ПДн |
| Поручения на обработку ПДн (для подрядчиков, биллинговых сервисов) | Перечень поручений, обязанности обработчика, требования к защите | Руководитель; подписать с каждым обработчиком |
| Регламент ответов на запросы субъектов ПДн и порядок уничтожения | Сроки, процедуры, акты уничтожения | Руководитель; ответственный за ПДн |
| ОРД по безопасности значимых объектов КИИ (политика, регламенты по группам мер, инструкции, план мероприятий) | Состав и структура системы безопасности, правила работы, действия при инцидентах, ежегодный план и отчёт | Руководитель субъекта КИИ; готовит лицензиат ФСТЭК; знакомить работников в части касающейся |
| Регламент дистанционного управления и удалённого доступа | Порядок доступа, аутентификация, журналирование, запреты на личные устройства | Руководитель; для значимых объектов — в составе ОРД по 235/239 или отдельным локальным актом |
| Положение о коммерческой тайне, перечень сведений, NDA | Гриф, учёт доступа, обязательства работников, условия для контрагентов | Руководитель; под роспись все работники с доступом |
Важно: ОРД по значимым объектам КИИ и технические документы (модель угроз, оценка эффективности для ИСПДн) не входят в правовой пакет, который мы готовим под ключ. Для них мы предлагаем методическое сопровождение — шаблоны, указания, консультации, проверку. Сами документы разрабатывает и утверждает специалист заказчика либо привлекается партнёр-лицензиат ФСТЭК, если это необходимо по Указу № 250.
Кто проверяет и что смотрят
Контроль за документами и выполнением требований распределён между несколькими ведомствами. Для энергетической компании в Севастополе наиболее вероятны проверки со стороны Роскомнадзора (персональные данные) и ФСТЭК России (критическая информационная инфраструктура), а также отраслевой надзор Минэнерго или Ростехнадзора, если объект поднадзорен им. Если компания оказывает платёжные услуги, вопросы могут быть у Банка России.
- Роскомнадзор: запрашивает политику обработки ПДн, локальные акты, приказ об ответственном, документы об ознакомлении работников, сведения об уведомлении, акты уничтожения.
- ФСТЭК: для значимых объектов КИИ — наличие ОРД, плана мероприятий, отчётов, актов внутреннего контроля, соблюдение приказов 235/239/547; с 01.03.2027 — расчёты Кзи и Узи.
- Минэнерго/Ростехнадзор: отраслевые требования к безопасности, включая выполнение приказа № 1215 о дистанционном управлении.
- Банк России: если компания подпадает под финансовый рынок, проверяет выполнение положений 851-П, 821-П и ГОСТ Р 57580.
Типовые вопросы на проверке:
- «Покажите политику обработки персональных данных и подтверждение её публикации на сайте».
- «Кто назначен ответственным за организацию обработки ПДн? Где приказ?»
- «Есть ли акт категорирования объектов КИИ? Направляли ли сведения во ФСТЭК?»
- «Для значимого объекта: где ОРД, ежегодный план мероприятий и отчёт?»
- «Как организовано дистанционное управление подстанциями? Есть ли регламент и журналы доступа?»
- «Уничтожаются ли персональные данные по достижении целей? Предъявите акты уничтожения».
Как мы готовим комплект
Для энергетических компаний мы работаем в две параллельные линии: правовой контур по ПДн и коммерческой тайне (под ключ) и организационная подготовка к выполнению требований КИИ (с партнёром-лицензиатом). Процесс выглядит так:
| Этап | Что делаем | Результат |
|---|---|---|
| 1. Опросный лист | Направляем DOCX-анкету о деятельности, системах, обработке ПДн, контрагентах, статусе КИИ. При необходимости созвон | Заполненная анкета, первичная картина |
| 2. Разбор процессов и целей обработки | Анализируем цели обработки ПДн, бизнес-процессы, системы, потоки данных, признаки КИИ | Перечень целей обработки, предварительное заключение |
| 3. Проекты документов | Готовим пакет правовых документов по ПДн (политика, положения, приказ, согласия, поручения, регламенты) и при необходимости — режим коммерческой тайны | Проекты документов, адаптированные под процессы |
| 4. Согласование с вами | Обсуждаем правки, уточняем роли, даты, наименования | Итоговые версии документов |
| 5. Утверждение и ознакомление | Руководитель утверждает приказы; мы даём шаблоны листов ознакомления и инструкции | Подписанные документы, листы ознакомления |
| 6. Памятка по поддержанию | Передаём чек-лист: когда пересматривать, как актуализировать, что подавать в РКН | Инструкция, снижающая риск ошибок |
| Партнёр-лицензиат ФСТЭК | Если выявлен статус субъекта КИИ или значимого объекта — подключаем партнёра с лицензией ТЗКИ. Он готовит ОРД по 235/239, план реагирования, помогает с категорированием | Документы по КИИ, соответствующие требованиям регулятора |
Особенности, о которых забывают
- ✓ КИИ — это не только генерация. Даже сетевая организация с парой подстанций может попасть в перечень типовых объектов (распоряжение № 360-р), если системы телемеханики или учёта соответствуют типам. Проверьте, не требуется ли категорирование.
- ✓ Дистанционное управление. Приказ Минэнерго № 1215 действует с 2024 года для значимых объектов электроэнергетики. Если вы только внедряете телемеханику, сразу проектируйте регламент удалённого доступа в составе ОРД.
- ✓ ПДн потребителей. Энергосбытовые компании обрабатывают паспортные данные, адреса, показания счётчиков. Это требует отдельных согласий и политики, размещённой на сайте. Штраф за отсутствие политики — 30–60 тыс. ₽, а за утечку может доходить до миллионов.
- ✓ Подрядчики и доступ к системам. Если к вашим АСУ ТП или биллингу имеют доступ сторонние организации, нужно поручение на обработку ПДн и условия о соблюдении ваших регламентов в договорах. Для значимых объектов — дополнительно оценка уровня зрелости подрядчика (с 01.03.2027).
- ✓ Бумажные журналы. Неавтоматизированная обработка ПДн (например, в абонентских отделах) требует мест хранения, перечня лиц с доступом и типовых форм. Это часто упускают из виду.
Разбор на примере: территориальная сетевая организация
Условный пример для наглядности — не реальный заказчик
| Организация | Территориальная сетевая организация, обслуживает 40 тыс. абонентов, 12 подстанций, внедряет телемеханику |
| Применимые требования | 152-ФЗ (ПДн работников и потребителей), 187-ФЗ (вероятный субъект КИИ), приказ Минэнерго 1215 (после присвоения категории), 98-ФЗ (коммерческая тайна) |
| Документов в комплекте | Правовой пакет ПДн — 12 документов; режим КТ — 5 документов; ОРД по КИИ — 14 документов (готовились с партнёром) |
| Что делали с партнёром-лицензиатом | Категорирование, ОРД по 235/239, план реагирования, подготовка к проверке ФСТЭК |
| Срок | 9 рабочих дней на правовой пакет, 6 недель на ОРД по КИИ с привлечением лицензиата |
Как работали:
- 1. Заполнили опросный лист, указали системы телемеханики, объём обрабатываемых ПДн, наличие бумажных журналов.
- 2. Провели разбор: выяснили, что системы диспетчерского управления подпадают под типовые объекты КИИ из распоряжения 360-р.
- 3. Подключили партнёра-лицензиата для категорирования и подготовки ОРД; наша команда параллельно готовила правовой пакет ПДн.
- 4. Партнёр разработал ОРД, мы проверили юридическую чистоту и связку с политикой ПДн.
- 5. Руководитель утвердил все документы, работники ознакомлены под роспись, в РКН подано уведомление.
Что будет без документов
Ответственность наступает не за сам факт «нет папки с бумагами», а за нарушение конкретных требований. Разберём основные составы.
- ПДн (ст. 13.11 КоАП): неопубликованная политика — юрлица 30–60 тыс. ₽; обработка без законных оснований — 150–300 тыс. ₽; согласие оформлено не отдельно — до 700 тыс. ₽; утечка персональных данных — от 1 млн до 20 млн ₽ (оборотный штраф до 500 млн ₽).
- КИИ (ст. 13.12.1 КоАП): нарушение требований к значимым объектам — юрлица 50–100 тыс. ₽; нарушение порядка информирования об инцидентах — 100–500 тыс. ₽.
- Непредставление сведений во ФСТЭК (ст. 19.7.15 КоАП): штраф для юрлиц 50–100 тыс. ₽.
- Отсутствие лицензии при выполнении работ по ТЗКИ (ст. 13.13 КоАП): если компания привлекла нелицензиата для защиты КИИ или ИСПДн, возможен штраф 10–20 тыс. ₽ с конфискацией.
- Трудовые споры: без листа ознакомления с режимом коммерческой тайны не получится уволить работника за разглашение по п. 6 «в» ст. 81 ТК РФ.
Прямого штрафа «за отсутствие комплекта ОРД» в КоАП нет, но на практике отсутствие документов квалифицируется как невыполнение мер по защите, что влечёт предписания и штрафы. А при утечке ПДн отсутствие документов об оценке вреда и регламентов реагирования усугубляет положение.
Чем поможем и сколько это стоит
Мы готовим для энергетических компаний правовой пакет по персональным данным и режим коммерческой тайны под ключ. Техническую часть по КИИ выполняет партнёр-лицензиат, а мы координируем процесс и проверяем стыки документов.
- Политика обработки ПДн (для сайта и внутренняя), положение об обработке ПДн, положение о ПДн работников
- Приказ об ответственном за организацию обработки ПДн
- Формы согласий отдельными документами (работники, абоненты, контрагенты)
- Поручения на обработку ПДн подрядчикам
- Регламент ответов на запросы субъектов и порядок уничтожения
- Подготовка уведомления в РКН
- Режим коммерческой тайны: положение, перечень сведений, приказ, обязательства, гриф, журналы
- Регламент удалённого доступа (правовая часть) — рекомендательный, в составе пакета
| Вариант | Рынок | МелданаСБ | Срок |
|---|---|---|---|
| Правовой пакет ПДн (политика, положения, приказ, согласия, поручения, регламенты) | от 10–20 тыс. ₽ (нижний сегмент) до 50–100 тыс. ₽ (средний) | от 19 900 ₽ | 5–7 рабочих дней |
| Режим коммерческой тайны (положение, перечень, приказ, обязательства, гриф, журналы) | по запросу (часто включено в юруслуги) | от 14 900 ₽, в составе — со скидкой | 5 рабочих дней |
| Методическое сопровождение модели угроз (ИСПДн) | 19–25 тыс. ₽ | от 12 900 ₽ | 5–7 рабочих дней |
| ОРД по КИИ, категорирование, план реагирования | цены не публикуются, обычно по запросу | по запросу (с партнёром-лицензиатом) | от 4–6 недель |
Цена ниже рынка за счёт отработанных типовых решений и дистанционного формата. Документы готовит специалист, который адаптирует их под ваши процессы, а не отдаёт пустой шаблон. Вы получаете тот же правовой результат, что при заказе у крупного консультанта, но без оплаты офисных расходов и длинных цепочек согласования.
Подготовим документы под вашу организацию
✓ Срок: правовой пакет ПДн — от 5 рабочих дней
✓ Цена: от 19 900 ₽, фиксируется в договоре
✓ Документы учитывают ваши цели обработки и процессы, а не скопированы
Рассчитать комплект документовЧастые вопросы
Мы сетевая организация из Севастополе. Обязаны ли мы категорировать объекты КИИ?
Что требует приказ Минэнерго № 1215?
Нужны ли отдельные согласия на обработку ПДн потребителей электроэнергии?
Подрядчик обслуживает наши АСУ ТП. Какие документы от него требовать?
Может ли МелданаСБ подготовить ОРД по КИИ для нашей компании?
Для получения детальной консультации заполните опросный лист по ссылке на странице опросных листов. Также полезно изучить нормативную базу и страницу услуги по документам по персональным данным. Задать вопрос можно через контакты.
Документы по ИБ для разных организаций и отраслей
- Малый бизнес и ИП
- Компания — оператор ПДн
- Коммерческая тайна
- Удалённая работа и подрядчики
- Госучреждение и ГИС
- Субъект КИИ и значимые объекты
- Медицина
- Образование
- Банки и финорганизации
- Промышленность
- Торговля и e-commerce
- Связь и провайдеры
- Транспорт и логистика
- ЖКХ и управляющие компании
- ИТ-компании, SaaS, интеграторы
Документы по ИБ шаг за шагом
