
В вакансиях требуют «информационную безопасность», вендоры продают «информационную защиту», аудиторы проверяют «защиту информации». Иногда речь об одном и том же, иногда — о принципиально разных вещах, и путаница начинается уже на первом слайде презентации. Разложим понятия и стандарты по полочкам — так, как это нужно в реальной работе, а не в глянцевом буклете.
Три термина, которые все путают
Формальные определения в России зафиксированы в ГОСТ Р 50922-2006 «Защита информации. Основные термины и определения». Там защита информации — это деятельность, направленная на предотвращение утечки защищаемой информации, несанкционированного и непреднамеренного воздействия на неё. Ключевое слово — деятельность. Это процесс: меры, регламенты, средства.
Информационная безопасность по тому же ГОСТу — состояние защищённости информации, при котором обеспечены её конфиденциальность, доступность и целостность. То есть это не набор действий, а состояние, к которому вы стремитесь. Международный ГОСТ Р ИСО/МЭК 27000 говорит примерно то же: information security — сохранение конфиденциальности, целостности и доступности информации.
А вот «информационная защита» — термин ненормативный. В стандартах и законах вы его как определение не найдёте. На практике это собирательное название всего комплекса мер — правовых, организационных, технических. Когда вендор пишет на лендинге «комплексная информационная защита», он обычно имеет в виду DLP, SIEM и антивирус в одной коробке. Проверять надо не название, а то, какие именно меры закрываются.
Отдельно стоит кибербезопасность. В западной традиции (NIST, ISO/IEC 27032) это защита киберпространства и всего, что в нём работает: сетей, устройств, данных, людей. Защита информации уже, она про саму информацию как объект. Практический вывод: если подрядчик обещает «кибербезопасность», уточните, входят ли туда физическая защита носителей, HR-процессы при увольнении и юридическая работа с инцидентами.

Триада CIA и что к ней добавили
Классическая модель — конфиденциальность, целостность, доступность:
- Конфиденциальность — доступ к данным только у тех, кому он положен.
- Целостность — данные не изменены и не потеряны ни случайно, ни намеренно.
- Доступность — системы и данные доступны тогда, когда нужны бизнесу.
В российской практике к триаде часто добавляют наблюдаемость — способность обнаружить инцидент — и юридическую значимость, то есть умение доказать, кто и что сделал. ГОСТ Р 57580.1-2017 для финансовых организаций оперирует понятием уровня соответствия, а приказы ФСТЭК прямо требуют регистрации событий безопасности и контроля целостности. Проще говоря: если вы не логируете, вы не защищаете, а надеетесь.
Базовые термины, без которых не пройдёт разговор с аудитором
Дальше — словарь, который стоит держать в голове. Все эти слова встречаются в моделях угроз и актах классификации.
- Актив — то, что имеет ценность и нуждается в защите: база данных, исходники, репутация, оборудование.
- Угроза — потенциальная возможность нанести ущерб активу.
- Уязвимость — слабость, через которую угроза реализуется.
- Риск — сочетание вероятности реализации угрозы и размера ущерба.
- Модель нарушителя — описание того, кто и с какими возможностями может атаковать: от любопытного сотрудника до группы с ресурсами спецслужб.
- Модель угроз — перечень актуальных угроз с оценкой, какие из них вы закрываете, а какие сознательно принимаете.
- ИСПДн, ГИС, ЗО КИИ — типы информационных систем, которые определяют, какие требования ФСТЭК и ФСБ к вам применяются.
- СЗИ — система или средство защиты информации: конкретный технический комплекс, реализующий меры.
Полезный тест на понимание: риск — это не уязвимость, а уязвимость — не угроза. Уязвимость без угрозы риска не создаёт, угроза без уязвимости — тоже.
Российская регуляторика: что реально обязательно
Если вы работаете в РФ, набор стандартов диктует закон, а не мода. Основные точки опоры:
- 152-ФЗ «О персональных данных» — обработка ПДн. Регулятор — Роскомнадзор, требования к защите — постановление Правительства № 1119 и приказ ФСТЭК № 21.
- 187-ФЗ «О безопасности КИИ» — критическая информационная инфраструктура. Категорирование, значимые объекты, требования из приказов ФСТЭК № 239 и № 235, а также приказов ФСБ № 378.
- Приказы ФСТЭК № 17 и № 117 — защита информации в государственных информационных системах. Приказ № 117 от 14.03.2023 пришёл на смену № 17, поэтому актуальную редакцию сверяйте на сайте ФСТЭК, а не по чужим презентациям.
- Приказ ФСТЭК № 21 — состав организационных и технических мер для систем обработки ПДн.
- ГОСТ Р 57580.1-2017 — безопасность финансовых технологий, де-факто обязателен для банков и платёжных сервисов через требования Банка России.
Не пытайтесь применять все документы сразу. Сначала определите тип системы и категорию значимости — от этого зависит большая часть требований.
Международные стандарты: что взять полезного
ISO/IEC 27001 — это про управление, а не про технологии. Он требует построить СУИБ: определить область, оценить риски, внедрить меры, измерять их работу и улучшать. Шаблон мер — в ISO/IEC 27002, методика оценки рисков — в ISO/IEC 27005.
NIST CSF 2.0 в редакции 2024 года удобен как язык общения с бизнесом: шесть функций — Govern, Identify, Protect, Detect, Respond, Recover. Сертификация не требуется, и он хорошо ложится на дорожную карту.
Если нужна конкретика по мерам, смотрите CIS Controls — приоритизированный набор из 18 групп, от инвентаризации железа до управления доступом. PCI DSS обязателен только при работе с платёжными картами. В российском контуре безболезненно приживаются как раз NIST CSF и CIS Controls: они не противоречат ФСТЭК, а помогают расставить порядок действий.
Как это выглядит на практике: пять шагов
- Инвентаризация. Без списка активов, систем и потоков данных любой документ по ИБ — художественная литература.
- Классификация. ПДн, ГИС, КИИ, коммерческая тайна — от этого зависит регуляторная нагрузка.
- Модель угроз и оценка рисков. Что реально может случиться, что за это будет и что мы с этим делаем.
- Меры и средства. Сначала организационные — права, регламенты, резервные копии, патч-менеджмент, — и только потом технические. Обратный порядок самая дорогая ошибка новичка.
- Мониторинг и реагирование. Логи, SIEM, регулярные проверки, план реакции на инцидент и уведомление регулятора в установленный срок.
Чек-лист на первую неделю
- Определите письменно, какие законы и приказы применимы к вашим системам.
- Соберите реестр активов и информационных систем.
- Назначьте ответственного за ИБ, даже если эту роль совмещает sysadmin.
- Включите базовое: резервные копии с проверкой восстановления, 2FA на админских аккаунтах, централизованный сбор логов.
- Заведите регламент: что делать при утечке и кого уведомлять.
- Проверьте сроки уведомления регуляторов: по актуальным на 2025 год поправкам ответственность за утечки ужесточилась вплоть до оборотных штрафов.
Вывод
Информационная безопасность — это состояние, защита информации — процесс, а «информационная защита» — маркетинговый зонтик, под которым может скрываться что угодно. Стандарты нужны не для галочки: 152-ФЗ, приказы ФСТЭК и ISO 27001 отвечают на разные вопросы про то, что мы защищаем и от кого. Начните с инвентаризации и классификации, закройте базу вроде бэкапов и 2FA, а уже потом выбирайте SIEM и DLP. И читайте первоисточники: сайт ФСТЭК и текст закона надёжнее любого вебинара.