В Беларуси обновили обзор требований законодательства в сфере кибербезопасности. Документ объединяет действующие требования к защите информационных систем — от обычных корпоративных ресурсов до критически важных объектов.
Для бизнеса это хороший повод проверить, соответствует ли текущая система защиты актуальным требованиям. В зависимости от того, какие данные обрабатывает компания и к какой категории относится её информационная инфраструктура, отличаются и обязательные меры защиты.
Разберём главное без сложных юридических формулировок: кого касаются требования, что необходимо обеспечить и какая ответственность предусмотрена за нарушения.
Какие требования действуют для разных информационных систем
Уровень защиты зависит от ценности информации и значимости самой системы. Чем выше потенциальные последствия киберинцидента, тем серьёзнее требования.
1. Системы с общедоступной информацией
Даже если система не хранит персональные, банковские или другие ограниченные данные, оставлять её без защиты нельзя.
Причина проста: плохо защищённый сайт, сервер или компьютер подрядчика может стать точкой входа для дальнейшей атаки. Через скомпрометированную инфраструктуру злоумышленники могут проводить DDoS-атаки, распространять вредоносное ПО или рассылать фишинговые сообщения.
Что необходимо обеспечить:
- заменить стандартные пароли и учётные данные;
- разграничить права доступа;
- своевременно устанавливать обновления ПО и средств защиты;
- использовать межсетевое экранирование и средства обнаружения и предотвращения вторжений;
- обеспечить антивирусную защиту;
- собирать и хранить журналы событий.
То есть даже для систем с открытой информацией речь идёт уже не о желательных мерах безопасности, а о конкретном наборе требований.
2. Системы с персональными и другими ограниченными данными
Если организация обрабатывает персональные данные, коммерческую, банковскую, служебную или другую информацию ограниченного распространения, требования становятся строже.
В этом случае необходимо создание аттестованной системы защиты информации (СЗИ).
Это не установка одного средства защиты, а полноценный процесс: необходимо определить категорию информации, спроектировать и создать СЗИ, провести её аттестацию, а затем регулярно контролировать эффективность защиты.
3. Критически важные объекты информатизации
Самые строгие требования распространяются на критически важные объекты информатизации (КВОИ).
К ним могут относиться системы, от которых зависит работа промышленности, энергетики, банков, транспорта, связи и других значимых сфер. Нарушение их работы способно привести уже не только к потерям отдельной компании, но и к серьёзным последствиям для государства.
Для владельцев таких объектов предусмотрены дополнительные требования, включая создание системы информационной безопасности в установленные сроки, наличие подразделения или ответственного за защиту информации и ежегодный аудит.
Кому нужен центр кибербезопасности
Отдельное внимание в новых требованиях уделено постоянному мониторингу и реагированию на киберинциденты.
Организации, включённые в установленный Советом Министров перечень, должны создать собственный центр кибербезопасности либо воспользоваться услугами аттестованного центра.
Задача такого центра — круглосуточно контролировать события безопасности и оперативно реагировать на угрозы. При киберинцидентах среднего или высокого уровня информация должна быть передана в национальный центр обеспечения кибербезопасности и реагирования на киберинциденты в установленный срок.
Что изменилось в ответственности
С 19 июня 2026 года в КоАП появились отдельные статьи за нарушение требований по кибербезопасности, в том числе для критически важных объектов информатизации.
Для юридических лиц штрафы могут составлять от 20 до 1000 базовых величин — размер зависит от категории объекта и последствий нарушения.
При этом важно понимать нюанс: согласно обзору, ответственность связана не просто с формальным отсутствием той или иной меры защиты. Штрафные санкции применяются, если невыполнение требований привело к киберинциденту высокого уровня.
Что стоит проверить компании уже сейчас
Первый вопрос — к какой категории относится ваша информационная инфраструктура и какие данные в ней обрабатываются. От этого зависит дальнейший набор требований.
После этого имеет смысл проверить:
- соответствует ли текущая система защиты обязательным требованиям;
- актуальны ли программное обеспечение и средства защиты;
- корректно ли настроены права доступа;
- ведётся ли сбор и необходимое хранение журналов событий;
- требуется ли создание и аттестация СЗИ;
- относится ли организация к числу тех, кому необходим центр кибербезопасности;
- выполняются ли специальные требования, если объект относится к КВОИ.
Такой аудит позволяет увидеть не только формальные несоответствия законодательству, но и реальные слабые места инфраструктуры.
Как мы можем помочь
Требования законодательства определяют, что должно быть защищено, но конкретный набор технологий зависит от инфраструктуры, данных и задач каждой организации.
Как системный интегратор, мы можем провести анализ текущей инфраструктуры и подобрать решения под требования законодательства и реальные риски компании.
Мы помогаем с проектированием и созданием систем защиты информации, подбором и внедрением средств информационной безопасности, серверного и сетевого оборудования, систем хранения данных, а также решений физической безопасности — СКУД и видеонаблюдения.
В результате компания получает не набор разрозненных продуктов, а комплексную систему защиты, соответствующую требованиям законодательства и задачам бизнеса.
