
«Поставьте нам информационную безопасность», — говорит директор. «Нужна кибербезопасность», — пишет заказчик в ТЗ. «А мы уже защитили информацию», — отчитывается подрядчик. Все трое говорят о разном, и это не фигура речи. За годы в ИБ я убедился: терминологическая каша обходится дороже, чем кажется. Под видом «кибербезопасности» закупают не то железо, под видом «защиты информации» не выполняют требования регуляторов — а потом удивляются штрафам. Давайте разберёмся, чем защита информации отличается от информационной безопасности и кибербезопасности и почему эти слова нельзя подставлять друг вместо друга.
Защита информации: определение из закона
Начну с термина, у которого в России есть чёткое юридическое определение. Федеральный закон № 149-ФЗ «Об информации, информационных технологиях и о защите информации» в статье 16 определяет защиту информации как принятие правовых, организационных и технических мер, направленных на:
- обеспечение защиты информации от неправомерного доступа, уничтожения, модифицирования, блокирования, копирования, предоставления и распространения;
- соблюдение конфиденциальности информации ограниченного доступа;
- реализацию права на доступ к информации.
То есть защита информации — это деятельность, а не состояние и не «наличие антивируса». Конкретные меры: пароли и шифрование, замки и СКУД, регламенты и подписи о неразглашении. Объект защиты — сама информация, в любом виде: на бумаге, в базе данных, в голове сотрудника. ГОСТ Р 50922-2006 формулирует ещё короче: защита информации — деятельность по предотвращению утечки, несанкционированного доступа и искажения информации.
Триада CIA — фундамент, который никто не отменял
В основе любой защиты информации лежат три свойства:
- конфиденциальность — доступ только для тех, кому положено;
- целостность — данные не искажены и не подменены;
- доступность — данные доступны, когда нужны.
Утечка персональных данных клиентов — нарушение конфиденциальности. Подмена файла конфигурации на сервере — целостности. DDoS-атака на интернет-магазин в чёрную пятницу — доступности. Если нарушено хотя бы одно свойство, защита информации не сработала — независимо от того, сколько денег потрачено на «комплексную безопасность».

Информационная безопасность: состояние, а не набор галочек
Информационная безопасность — понятие шире. Если защита информации отвечает на вопрос «что делать», то ИБ — на вопрос «в каком состоянии мы находимся». ГОСТ Р 53114-2008 определяет информационную безопасность как состояние защищённости информации и поддерживающей её инфраструктуры от случайных и преднамеренных воздействий.
Ключевое слово — состояние. ИБ включает не только технические меры, но и:
- управление рисками: оценку, приоритизацию и осознанное принятие остаточного риска;
- политики и регламенты: кто, что и как имеет право делать;
- людей: обучение, осведомлённость, противодействие социальной инженерии;
- процессы: реагирование на инциденты, управление изменениями, контроль конфигураций;
- физическую безопасность: доступ в помещения, охрану, защиту от краж.
В этой картине защита информации — одна из составляющих ИБ, её «инженерная» часть. ИБ — про управление и состояние, защита информации — про конкретные меры.
Кибербезопасность: технический спецназ
Кибербезопасность — самый узкий из трёх терминов, хотя на слуху он чаще всех. Речь о защите цифровой среды: сетей, серверов, приложений, облаков, IoT-устройств. Кибербезопасность борется с угрозами из киберпространства: вредоносным ПО, эксплойтами, фишингом, атаками на приложения и инфраструктуру.
Любопытный факт: в российском законодательстве нет устоявшегося определения «кибербезопасности». Термин пришёл из международной практики — NIST, ISO/IEC 27032, документы ENISA. Наши регуляторы оперируют «защитой информации» и «информационной безопасностью». Поэтому когда в ТЗ пишут «кибербезопасность», а потом приходит проверка ФСТЭК, начинается веселье: технически вы ничего не нарушили, но требования регулятора описаны в других терминах и другими мерами.
Кибербезопасность не про бумажные архивы и не про замок на серверной. Она про сетевые экраны, EDR, SIEM, WAF, сканеры уязвимостей и управление доступом в цифровых системах.
Где проходит граница: сравнение в двух словах
- Объект: защита информации — данные на любых носителях; ИБ — данные плюс инфраструктура, процессы и люди; кибербезопасность — цифровые системы и данные внутри них.
- Методы: защита информации — правовые, организационные и технические меры; ИБ — управление рисками, политики, обучение; кибербезопасность — технические средства защиты, мониторинг и реагирование.
- Регулирование: защита информации — 149-ФЗ, требования ФСТЭК и ФСБ; ИБ — ГОСТы и стандарты (ГОСТ Р 53114, ISO 27001); кибербезопасность — международные практики.
- Типичные угрозы: защита информации — утечка, кража, искажение данных; ИБ — риски любого характера, включая человеческий фактор; кибербезопасность — вредоносное ПО, взломы, DDoS, фишинг.
Примеры из практики: где заканчивается одно и начинается другое
- Замок на двери серверной и СКУД — защита информации. Кибербезопасностью это не назовёшь: угроза физическая, а не из сети.
- Фишинговая рассылка с вредоносным вложением — кибербезопасность: угроза пришла из цифровой среды.
- Утечка бумажных архивов с персональными данными — защита информации и нарушение 152-ФЗ, но не кибербезопасность.
- Настройка SIEM и мониторинг событий — кибербезопасность.
- Обучение сотрудников и регламент работы с данными ограниченного доступа — ИБ в широком смысле.
- Аттестация информационной системы по требованиям ФСТЭК — защита информации в регуляторном смысле.
Один инцидент обычно бьёт по всем уровням сразу. Утечка данных через открытый S3-бакет: это и кибербезопасность (неверно настроенное облачное хранилище), и защита информации (нарушена конфиденциальность), и провал ИБ (не сработал процесс контроля конфигураций).
Три заблуждения, из-за которых всё путается
«Кибербезопасность — просто модное название защиты информации». Нет. Это подмножество, которое покрывает только цифровую среду. Бумажный документооборот и физический доступ она не закрывает.
«ИБ — это про антивирус». Нет. Антивирус — одна техническая мера. ИБ — состояние, которое создаётся политиками, процессами и людьми. Можно купить самый дорогой EDR и всё равно провалить ИБ из-за отсутствия регламента инцидентов.
«Защита информации нужна только госкомпаниям». Нет. 152-ФЗ о персональных данных касается почти любой компании, которая собирает данные клиентов, — то есть почти всех. Другой вопрос, насколько глубокие меры требуются.
Почему путаница терминов стоит денег
Казалось бы, какая разница, как называть? Огромная. Если заказчик пишет в ТЗ «кибербезопасность», а на самом деле ему нужно выполнить требования 152-ФЗ и ФСТЭК, он получит отличный технический стек, но не получит аттестацию и документы, которые ждёт регулятор. Деньги потрачены, проверка провалена.
Если компания считает, что «у нас есть защита информации», имея в виду антивирусы, а за риски и политики не отвечает никто — это ИБ, которой фактически нет. Инцидент случится не из-за отсутствия антивируса, а из-за отсутствия процесса.
И обратная сторона: вендор, продающий «кибербезопасность как сервис», честно закрывает сетевые угрозы, но не отвечает за бумажный документооборот и человеческий фактор. Если руководитель этого не понимает, он переоценивает реальный уровень защищённости компании.
Вывод: как говорить, чтобы вас понимали
- Защита информации — термин российского законодательства: любые правовые, организационные и технические меры по защите данных. Используйте его, когда речь о 152-ФЗ, ФСТЭК, аттестации.
- Информационная безопасность — состояние защищённости плюс управленческий контур: риски, политики, люди, процессы.
- Кибербезопасность — техническая дисциплина про защиту цифровой среды от атак.
- В ТЗ, договорах и отчётах всегда уточняйте, какой смысл вы вкладываете в термин. Один лишний абзац с определениями сэкономит месяцы переделок.
- Не покупайте «серебряные пули»: ни один EDR не заменит регламенты, а ни один регламент не заменит нормальный мониторинг.
Начните с терминов — это самый дешёвый способ сэкономить бюджет на безопасности. А когда термины сойдутся, переходите к сути: оценивайте риски, закрывайте дыры и проверяйте, что меры реально работают, а не просто куплены.