О компании: Разрабатываем ИИ-сервисы под задачи бизнеса

ИБ для бюджета

Информационная безопасность для бюджетных организаций

Школы, больницы, вузы, администрации: ограниченный штат, реальные проверки и жёсткая нормативная база. Раздел о том, как бюджетной организации выстроить защиту информации без выдуманных бюджетов и лишних покупок.

Опубликовано: 18 сентября 2026 · Обновлено: 19 сентября 2026

Быстрый ответ

Информационная безопасность бюджетной организации — раздел о требованиях и штрафах: защита персональных данных, аттестация, КИИ и переход на отечественное ПО. Ориентиры цены ошибки: утечка ПДн 1–10 тыс. субъектов — 3–5 млн ₽ (420-ФЗ), уведомление РКН — 24 часа; нарушение правил эксплуатации объектов КИИ с 20.04.2026 — до 500 тыс. ₽ юридическим лицам; ЗО КИИ — планы замещения по 58-ФЗ и дедлайн 01.01.2028.

Сразу к делу

Бюджетная организация обычно обязана решать четыре блока задач. Первый — персональные данные: 152-ФЗ, определение уровня защищённости ИСПДн и меры по приказу ФСТЭК № 21; с 30.05.2025 за утечки работают штрафы по 420-ФЗ от 30.11.2024. Второй — если организация признана субъектом КИИ: категорирование значимых объектов, сроки и планы замещения иностранного ПО (базовый дедлайн перехода — 01.01.2028). Третий — аттестация ГИС и ИСПДн по приказу № 77. Четвёртый — закупки: всё оборудование и услуги проходят через 44-ФЗ или 223-ФЗ.

Карта требований

БлокЧто проверяютОснование
Персональные данныеУровень защищённости, меры, уведомления152-ФЗ; приказ ФСТЭК № 21
Штрафы за утечки ПДнУведомление РКН, объёмы утечки420-ФЗ от 30.11.2024 (КоАП, ст. 13.11)
КИИКатегорирование, защищённость, ГосСОПКА187-ФЗ
Иностранное ПО на ЗО КИИИсключения и планы замещения58-ФЗ от 07.04.2025, в силе с 01.09.2025
Аттестация системАттестаты, испытательные лабораторииПриказ ФСТЭК № 77 от 29.04.2021
ГИСТребования с 01.03.2026Приказ ФСТЭК № 117 от 11.04.2025

Ориентир по ответственности: нарушение требований к защите информации в сфере КИИ для юридических лиц — штраф до 500 тыс. рублей по статье 13.12.1 КоАП; с 20.04.2026 действуют составы за нарушение правил эксплуатации объектов КИИ (76-ФЗ и 77-ФЗ от 09.04.2026).

Что уже опубликовано

МатериалПрименение
Чек-лист комплаенсаБыстрая самопроверка ИИ-проектов организации
Аттестация ИСПДнРаздел об аттестации систем учреждений
Нормативная база ИБАктуальные редакции законов и приказов
Импортозамещение в ИТРеестр ПО, планы замещения, дедлайны
Навигатор по госзакупкамКак закупить услуги ИБ по 44-ФЗ
Экосистема ВЫШКА CloudРоссийские инструменты для работы и общения
Эксплуатация ВКСВидеосвязь учреждения под контролем
SOC и мониторинг ИБНаблюдение за событиями безопасности

Новые материалы раздела

и ещё несколько тематических разборов готовится.

Как не потратить лишнего

Правило экономии: половина требований закрывается организационными мерами — документами, регламентами, обучением — и только половина покупками. Начинать стоит с инвентаризации: список систем, данных и имеющихся документов объясняет, чего в защите не хватает, лучше любого аудита на глазок.

Коротко о главном

ПараметрЗначение
Штраф за утечку ПДн (1–10 тыс. субъектов)3–5 млн ₽ для юрлиц, 420-ФЗ от 30.11.2024
Уведомление РКН об утечке24 часа на первичное, 72 часа на итоги расследования
КИИ: штраф юрлицамдо 500 тыс. ₽, ст. 13.12.1 КоАП
Нарушение правил эксплуатации объектов КИИ76-ФЗ и 77-ФЗ от 09.04.2026, в силе с 20.04.2026
Иностранное ПО на ЗО КИИс 01.09.2025 — только исключения или план замещения; базовый дедлайн 01.01.2028
Малые закупкидо 600 тыс. ₽ за контракт (п. 4 ч. 1 ст. 93 44-ФЗ)

Читать дальше

Частые вопросы бюджетных организаций

С 30.05.2025 работают штрафы по 420-ФЗ от 30.11.2024: например, при первой утечке данных 1–10 тыс. субъектов юридическое лицо платит от 3 до 5 млн рублей, при 10–100 тыс. субъектов — от 5 до 10 млн. Отдельные составы — за неуведомление Роскомнадзора об утечке в течение 24 часов.

Если организация не разрабатывает фундаментальные модели от 1 млрд параметров — новых обязанностей закон не добавляет. Использование готовых ИИ-сервисов урегулировано другими актами: 152-ФЗ для персональных данных и внутренними регламентами.

Базовый дедлайн — 01.01.2028: запрет развёртывания новых зарубежных программно-аппаратных комплексов и переход на отечественное ПО по правилам 58-ФЗ. С 01.09.2025 иностранное ПО на ЗО КИИ допускается только по исключениям или планам замещения.

Обязательность зависит от типа системы и обрабатываемой информации: государственные информационные системы и ряд ИСПДн проходят аттестацию по приказу ФСТЭК № 77. Точный перечень требований определяет оператор системы по нормативной базе — разборы этого вопроса готовятся в разделе.

Через стандартные механизмы 44-ФЗ: конкурентные процедуры или малые закупки до 600 тысяч рублей у единственного поставщика. Для описания предмета закупки используются позиции КТРУ — навигатор по закупкам собран в отдельном разделе сайта.

Нужна помощь с ИБ и защитой ИИ?

Аудит ИИ-использования, реестр ИИ-активов, регламент и контроли — приведём ИИ-контур в соответствие требованиям до того, как его проверят.

Или напишите напрямую: sales@vyshka.cloud

Следующий шаг

Проверить ваш ИИ-контур

Начните с чек-листа ИИ-комплаенса — бесплатно, без звонков. Дальше по результатам: аудит, реестр активов, регламент.

Обсудить защиту ИИ Чек-лист ИИ-комплаенса

Материал носит информационный характер. Статусы и редакции нормативных актов меняются — сверяйте актуальные версии на pravo.gov.ru, fstec.gov.ru и в официальных публикациях. Актуально на: 18.09.2026. Материал не является юридической консультацией.