forumСоздать тему

Сказали «вам нужна информационная безопасность» — с чего начать компании из 10 человек?

MMerve A***Участник
Должность
Полевой торговый представитель
Отрасль
Медицинские услуги
Тип организации
Компания на 120 человек
Дата регистрации
янв. 2025 г.
Сообщение
280
#1

У нас в Москве логистическая консалтинговая компания из 10 человек. На прошлой неделе мы дошли до стадии договора с крупным корпоративным клиентом, но они замялись, увидев в форме проверки безопасности, что у нас в компании нет процессов информационной безопасности. Сказали: «Без вашей политики информационной безопасности и базовых мер мы не можем интегрироваться в наши системы».

Честно говоря до сих пор мы ничего особенного не настраивали кроме базовых антивирусов на офисных компьютерах и общей облачной папки. Бюджета нанять отдельного специалиста по кибербезопасности у нас нет на этом этапе мы можем выделить максимум около 100 000 рублей.

Что вообще означает информационная безопасность компании на практике? Какие шаги нам предпринять командой из 10 человек без огромных бюджетов и какой минимальный стандарт устроит корпоративного клиента?

BBurak U***Участник
Должность
Директор по маркетингу
Отрасль
Строительство
Тип организации
бутиковое агентство
Дата регистрации
июль 2025 г.
Сообщение
67
Самый полезный#2

Короткий ответ: информационная безопасность компании — это совокупность правил и технических мер, предотвращающих попадание ваших данных в руки посторонних, их удаление или изменение. Для команды из десяти человек это не покупка дорогих серверов, а ограничение прав доступа, обязательная двухфакторная аутентификация и создание письменной базовой процедуры.

Ваш корпоративный клиент на самом деле ищет не огромный центр безопасности, а подтверждение того, что вы управляете риском утечки по халатности. Начать можно с шагов с нулевой стоимостью: 1) Сделайте двухфакторную аутентификацию обязательной без исключений для корпоративной почты и облачных систем. 2) Немедленно запретите использование общих паролей; у каждого сотрудника должен быть свой аккаунт, а доступ уволенных сотрудников должен закрываться сразу. 3) Закройте открытые доступы в облачных папках и настройте ролевой доступ, чтобы к данным клиентов имели доступ только соответствующие люди.

На технической стороне держите включёнными обновления операционной системы на компьютерах и бесплатно включите шифрование диска стандартными системными средствами. Определите политику резервного копирования: еженедельно делайте зашифрованную резервную копию клиентских данных в отдельном месте.

И напоследок, выделенный вами бюджет в 100 000 рублей можно потратить на привлечение независимого специалиста для подготовки базовой внутренней инструкции по безопасности и соглашения о конфиденциальности, обобщающих эти правила. Когда вы представите клиенту эти процедуры и покажете, что сотрудники с ними ознакомлены под подпись, вы спокойно пройдёте проверки.

ÜÜlkü A***Новый участникУчастник сообщества
Дата регистрации
июль 2026 г.
Сообщение
70
#3

Шифрование диска должно быть первым шагом. Включите локальное шифрование операционной системы на всех ноутбуках в офисе. Если сотрудник забудет устройство в кафе, договоры и данные внутри останутся зашифрованными. Также ограничьте подключение USB-накопителей через групповые политики, это бесплатно и отсекает половину утечек на корню.

HHakan V***Участник
Должность
Аналитик данных
Тип организации
региональный дилер
Дата регистрации
апр. 2024 г.
Сообщение
104
#4

Внимательно изучите форму которую прислал клиент. Обычно корпоративные компании копируют стандартные опросники по безопасности и рассылают всем подряд. Многие пункты можно смягчить для мелких поставщиков. Прежде чем сразу тратить 100 000 рублей, спросите у представителя по закупкам, какие из них обязательны, а какие носят рекомендательный характер.

SSinan B***Эксперт
Должность
Продакт-менеджер
Отрасль
Медиа и издательское дело
Тип организации
компания с двумя филиалами
Дата регистрации
апр. 2025 г.
Сообщение
223
#5

Мы в прошлом году столкнулись с похожим запросом в нашей команде из 12 человек. Заплатили внешнему консультанту по безопасности 70 000 рублей, и он подготовил базовую матрицу доступа, двухфакторную аутентификацию и инструкцию для сотрудников на одну страницу. Крупный клиент увидел этот документ и скриншоты внедрения и дал добро.

SSevilУчастник
Должность
Учебное заведение
Тип организации
сеть магазинов
Дата регистрации
май 2024 г.
Сообщение
88
#6

В понедельник первым делом начните использовать менеджер паролей. Не давайте сотрудникам заходить в общие панели с паролями, сохранёнными в браузере, или с простыми паролями. Введите правило: пароли должны быть сложными и обновляться раз в три месяца.

TTülay Y***Ветеран
Должность
Заведующий складом
Отрасль
Охранные услуги
Тип организации
компания в составе холдинга
Дата регистрации
авг. 2025 г.
Сообщение
12
#7

Ваш клиент — госкомпания или частный сектор? Если вы собираетесь подключаться напрямую через API к частной базе данных с персональными данными, может быть, они требуют по законодательству локально лицензированное защитное ПО или сертификацию?

FFadimeНовый участник
Должность
Производитель продуктов питания
Тип организации
компания в составе холдинга
Дата регистрации
сент. 2024 г.
Сообщение
42
#8

Да не пугайтесь вы. Нам тоже когда впервые сказали показалось что понадобятся серверы и железо на сотни тысяч рублей. На деле всё это больше про офисную дисциплину чем про технику. Даже правило «каждый пользуется своим аккаунтом и не оставляет экран открытым за столом» убережёт вас от кучи рисков.

MMurat Z***Участник
Должность
Полевой торговый представитель
Отрасль
стекло
Тип организации
сеть магазинов
Дата регистрации
янв. 2025 г.
Сообщение
27
#9

чтоб ни одного почтового аккаунта не осталось без двухфакторки. клиент на самом деле боится что если у вашего сотрудника взломают почту оттуда фишинг приетит в их внутреннюю сеть. закройте это остальное разрулится легко.

KKoray B***УчастникУчастник сообщества
Дата регистрации
июль 2024 г.
Сообщение
87
#10

Запрос корпоративных компаний на информационную безопасность обычно вытекает из процедур управления рисками третьих сторон. В подготовленной вами политике информационной безопасности должно быть чётко по пунктам расписано, как обрабатываются данные, где хранятся, кто имеет к ним доступ и как осуществляются процессы уничтожения данных.

PPerihan T***Новый участникУчастник сообщества
Дата регистрации
июнь 2026 г.
Сообщение
203
#11

Посмотрю с другой стороны, я на стороне поставщика. То, что делают все, не значит, что это правильно.

Процесс, по которому не ведется учет, не улучшается, потому что вы не знаете, что именно улучшать. Удачи.

SSultan K***Участник
Должность
Логистическое планирование
Отрасль
Оптовая торговля продуктами питания
Тип организации
стартап на ранней стадии
Дата регистрации
дек. 2025 г.
Сообщение
105
#12

Ответ выше точно передал суть вопроса. Спешка в решениях оборачивается исправлениями через полгода.

Проверено опытом.

TTaner D***Участник
Должность
Стажер
Отрасль
Пластик
Тип организации
компания из 20 человек
Дата регистрации
февр. 2026 г.
Сообщение
5
#13

Именно так, и при этом об этом мало кто знает. Главное не цифра, а то, на основе чего она получена.

Если не зафиксировать это письменно с самого начала потом возникнут споры. Интересно, есть ли те кто делает иначе.

SSelin V***Ветеран
Должность
Операционный директор
Отрасль
Право
Тип организации
компания в составе холдинга
Дата регистрации
февр. 2022 г.
Сообщение
21

Doki · Обучение по распознаванию фишинга · 2023

#14

Я сталкивался с тем же. Забытые тестовые среды становятся входом в систему чаще чем продакшн.

Пишите если есть вопросы, отвечу по мере возможности.

OOkan T***ВетеранУчастник сообщества
Дата регистрации
янв. 2023 г.
Сообщение
7
#15

Поделюсь своим опытом. Ошибка сделанная на стороне информационная безопасность компании, обычно исправима, но дорого.

Я бы пошел этим путем.

YYiğitУчастник
Должность
Видеопродакшн
Дата регистрации
май 2024 г.
Сообщение
88
#16

об этом многго говорят но у нас так никогда не было. кстати все кто торопится с информационная безопасность компании спотыкаются на одном и том же.

если напишете результт здесь, это поможет и другим.

KKader Y***Новый участник
Должность
Директор по качеству
Отрасль
ИТ-услуги
Тип организации
бутиковое агентство
Дата регистрации
июнь 2026 г.
Сообщение
126

Doki · Настройка резервного копирования · 2026

#17

Спасибо за ваш пост. Ответ сильно зависит от отрасли, универсального правила нет.

Конечно, если ваша ситуация отличается всё меняется.

HHavva K***Участник
Должность
Редактор контента
Отрасль
Упаковка
Тип организации
производство
Дата регистрации
окт. 2022 г.
Сообщение
2
#18

у меня та же ситуация, поэтому и спрашиваю. ответ сильно зависит от отраси универсального правила нет.

проверено опытом.

YYasemin E***УчастникУчастник сообщества
Дата регистрации
март 2026 г.
Сообщение
2
#19

Давайте разделим понятия их путают... ну если путь уведомления длинный, уведомление не приходит; а не пришедшее уведомление — это поздно обнаруженный инцидент.

Исправьте, если я ошибаюсь.

ÖÖmer O***Участник
Должность
Полевой торговый представитель
Отрасль
ПО
Тип организации
индивидуальный предприниматель
Дата регистрации
февр. 2023 г.
Сообщение
135
#20

Здесь нужно провести различие. Изменение платежных данных никогда не подтверждается через тот же канал.

Удачи.

Написать ответ