В связи с большим количеством входящих звонков просим направлять обращения через онлайн-форму на сайте
КПИБ Комитет по информационной
и правовой безопасности
+7 (812) 240-81-66 Пн–Пт 8:00–17:00

Инструкция по антивирусной защите ИСПДн

Документ для администратора: где именно должна стоять антивирусная защита, как часто обновляются базы, кто и по какой заявке добавляет исключения и что делают при срабатывании. Мера, которая есть у всех и работает не у всех.

Приказ ФСТЭК отводит антивирусной защите всего две меры — реализовать и обновлять базы. Это самая короткая группа требований во всём документе, и при этом одна из самых трудоёмких в ежедневной работе.
Статусобязательный при наличии ИСПДн Основаниест. 19 152-ФЗ, меры АВЗ.1 и АВЗ.2 приказа ФСТЭК № 21 Публичностьвнутренний Кто утверждаетруководитель организации Периодичностьпересмотр при смене средства защиты Обновленоиюль 2026
Содержание
01Зачем нужен документ 02Чем грозит отсутствие 03Как ещё называют этот документ 04Что должно быть в документе 05Требования законодательства 06Связи в комплекте 07Когда обновлять 08Что спросит проверяющий 09Разбор эксперта 10Частые вопросы
01 Назначение

Зачем нужен документ

Антивирусная защита — редкая мера, которую не приходится никому объяснять. Её внедряют раньше, чем появляются документы, и обычно раньше, чем кто-то произносит словосочетание «персональные данные». Поэтому вопрос «есть ли у вас антивирус» почти всегда получает положительный ответ, и почти всегда этот ответ ничего не значит.

Значение имеет другое: где именно защита установлена и из чего она выключена. Установить программу на рабочие места и забыть про файловый сервер — обычная история. Вывести из проверки каталог учётной системы, потому что она стала медленно работать, — ещё более обычная. В обоих случаях защита формально есть, а место, где лежат данные, оказывается ровно тем местом, которое не проверяется.

Инструкция нужна, чтобы это перестало быть вопросом памяти одного администратора. Она фиксирует охват: какие узлы обязаны быть под защитой; режим: что проверяется постоянно, а что по расписанию; порядок обновления баз; правила работы с исключениями и, наконец, действия при срабатывании. Последнее особенно важно: обнаруженная вредоносная программа — это не техническая неприятность, а событие, которое может оказаться началом утечки.

Приказ ФСТЭК формулирует требование к антивирусной защите шире, чем привычное «ловить вирусы»: обнаружение программ и информации, предназначенных для несанкционированного уничтожения, блокирования, изменения, копирования данных или нейтрализации средств защиты, — и реагирование на обнаружение. Программа, крадущая пароли, и программа, отключающая защиту, попадают в это определение так же, как классический вирус.
02 Ответственность

Чем грозит отсутствие

Отдельного наказания за отсутствие инструкции по антивирусной защите в кодексе нет. Отвечать придётся за результат — за утечку, которая началась с заражения. Это самый массовый сценарий утечки в организациях любого размера: не взлом периметра, а открытое вложение и программа, спокойно собравшая содержимое сетевых папок.

ч. 12 ст. 13.11 КоАП РФ — утечка данных 1 000–10 000 субъектов
Юридическое лицо3 000 000 – 5 000 000 ₽
Должностное лицо200 000 – 400 000 ₽
Граждане100 000 – 200 000 ₽
Тот же состав разбирается в карточке технологического процесса обработки и защиты данных, и повтор здесь осознанный: закон не делит утечки по способу, вилка считается только по числу пострадавших. Разница в ракурсе. Там состав стоит за описание процесса в целом — как в организации всё устроено. Здесь — за конкретный канал, через который данные уходят чаще всего.
Вилка растёт вместе с масштабом. До десяти тысяч субъектов — сумма выше; от десяти до ста тысяч — от 5 до 10 млн для юридического лица; свыше ста тысяч — от 10 до 15 млн.
Повтор переводит штраф в оборотный. Вторая утечка после наказания за первую — от 1 до 3 % годовой выручки, не менее 20 млн и не более 500 млн рублей.
Шифровальщик — это тоже утечка, а не только простой. Современные программы-вымогатели сначала выгружают данные наружу и только потом шифруют, чтобы иметь второй рычаг давления. Организация видит остановку работы и занимается восстановлением, а обязанность уведомить регулятора возникает по другому основанию — из-за передачи данных, которую заметили не сразу.
Срок на уведомление идёт от установления факта. Двадцать четыре часа на уведомление и семьдесят два на результаты расследования отсчитываются от момента, когда факт установлен, а не от момента, когда закончился аврал с восстановлением систем.
03 Синонимы и поисковые названия

Как ещё называют этот документ

Инструкция по антивирусной защите — образец
Как составить регламент антивирусной защиты организации
Антивирусная защита ИСПДн 152-ФЗ
Меры АВЗ приказ ФСТЭК 21
Порядок обновления антивирусных баз в организации
Нужен ли сертифицированный антивирус для персональных данных
Что делать при обнаружении вредоносной программы
Правила добавления исключений в антивирус
Разграничение с соседями по комплекту. Эта инструкция адресована администратору: охват защиты, режимы проверки, обновления, исключения. Правила поведения работника — не открывать вложения, не подключать чужие носители, сообщать о подозрительном — живут в инструкции пользователя и в памятке. Действия после того, как заражение признано инцидентом, описаны в регламенте реагирования. Здесь — только та часть, за которую отвечает техническая служба.
04 Обязательное содержание

Что должно быть в документе

Требований к структуре нет, но проверяется документ по одному признаку: можно ли по нему установить, какой узел сети остался без защиты и почему.

Охват защиты. Перечень типов узлов, на которых средство обязательно: рабочие места, файловые серверы, серверы приложений и баз данных, почтовый шлюз, терминальные серверы, виртуальные машины. Отдельно — узлы, где защита не устанавливается, с обоснованием и компенсирующей мерой.
Режимы проверки. Что проверяется в реальном времени, что по расписанию, с какой периодичностью выполняется полная проверка и в какое время суток, чтобы она не срывалась из-за нагрузки.
Порядок обновления баз. Мера АВЗ.2 вынесена в приказе отдельно, и не случайно: устаревшая база означает, что защита работает вчерашним знанием. Указывается периодичность, источник обновлений и порядок для узлов без выхода в интернет.
Контроль состояния. Кто и как часто проверяет, что агенты живы, базы свежие, а проверки действительно выполняются. Без этого пункта документ описывает намерение, а не практику.
Правила работы с исключениями. Кто вправе добавить каталог или процесс в исключения, по чьей заявке, на какой срок и кто пересматривает список. Бессрочных исключений быть не должно.
Действия при срабатывании. Что делает администратор: изоляция узла, сохранение сведений, оценка того, какие данные были доступны заражённой машине, порядок передачи события на разбор.
Порядок при отключении защиты. Случаи, когда средство выключается для работ, кто это согласует и как фиксируется обратное включение.
Ответственные и роли. Кто администрирует средство, кто контролирует, кто принимает решение об изоляции узла в рабочее и нерабочее время.
Приказ ФСТЭК требует применять средства защиты, прошедшие оценку соответствия, когда это необходимо для нейтрализации актуальных угроз. Класс средства зависит от уровня защищённости: для четвёртого уровня достаточно шестого класса, для первого требуется не ниже четвёртого. Вывод о том, нужна ли сертификация в вашем случае, делается по модели угроз, а не по общему правилу.
05 Правовая база

Требования законодательства

ч. 1 ст. 19 152-ФЗобязанность принимать меры защиты данных
ч. 4 ст. 19 152-ФЗсостав мер устанавливает ФСТЭК России
п. 8.6 приказа ФСТЭК № 21обнаружение программ и информации для несанкционированного уничтожения, блокирования, изменения, копирования данных или нейтрализации средств защиты, а также реагирование на обнаружение
мера АВЗ.1реализация антивирусной защиты
мера АВЗ.2обновление базы признаков вредоносных компьютерных программ
п. 4 приказа ФСТЭК № 21средства защиты, прошедшие оценку соответствия
п. 12 приказа ФСТЭК № 21классы средств защиты по уровням защищённости
ч. 3.1 ст. 21 152-ФЗуведомление регулятора 24 часа и 72 часа
Обе меры группы входят в базовый набор для всех четырёх уровней защищённости — то есть антивирусная защита обязательна для любого оператора с информационной системой, независимо от объёма обрабатываемых данных. Различается только требуемый класс средства и глубина проработки: организация с четвёртым уровнем защищённости обходится существенно меньшим, чем оператор с первым, но обойтись вовсе не может ни та, ни другая.
06 Связи в комплекте

Как связан с другими документами

Антивирусная защита стоит на стыке технической и человеческой части комплекта: обязанности администратора описаны здесь, обязанности работника — в соседних документах, а последствия срабатывания уходят дальше по цепочке.

Инструкция пользователя — вторая половина защиты. Инструкция пользователя ИСПДн описывает то, что не закрывается техникой: не открывать вложения от незнакомых отправителей, не отключать защиту, сообщать о странном поведении системы.
Управление событиями — получатель срабатываний. Инструкция по управлению событиями ИБ определяет, при каких признаках срабатывание перестаёт быть рутиной и уходит в разбор как инцидент.
План действий при утечке — следующий шаг. План действий при утечке включается, когда выяснилось, что заражённая машина имела доступ к данным.
Модель угроз — обоснование состава мер. Модель угроз отвечает на вопрос, нужны ли сертифицированные средства и какого класса: это решение выводится из актуальных угроз, а не из общих соображений.
Защита машинных носителей — смежный канал. Инструкция по защите машинных носителей закрывает заражение через съёмные носители, которое антивирус ловит только при включённой проверке подключаемых устройств.
07 Актуализация

Когда обновлять документ

Документ живёт вместе с инфраструктурой: каждое изменение состава систем меняет охват защиты, а значит, и содержание инструкции.

Сменилось средство антивирусной защиты
Меняются консоль, порядок обновления, названия режимов и способ выдачи исключений — инструкция переписывается почти целиком.
Появились новые серверы или сервисы
Каждый новый узел либо попадает под защиту, либо получает обоснованное исключение с компенсирующей мерой. Третьего варианта нет.
Организация перешла на удалённую работу
Домашние машины и личные устройства меняют периметр: проверка обновления баз на узлах вне сети становится отдельной задачей.
Сработала защита на значимом узле
Разбор срабатывания почти всегда показывает пробел — в охвате, в режиме или в списке исключений. Правку вносить сразу, пока причина известна.
Пересматривается список исключений
Плановая ревизия исключений — сама по себе повод обновить документ: часть записей окажется бессрочной, часть — относящейся к давно удалённым системам.
Изменился уровень защищённости системы
Переопределение уровня меняет требования к классу средства защиты, а иногда и необходимость сертификации.
08 Проверка

Что спросит проверяющий

Проверяют здесь не документ, а консоль управления. Вопросы короткие, ответы видны сразу, и именно поэтому тема неудобная.

Покажите список узлов и состояние агентов. Первый вопрос. Сколько машин в сети и сколько под защитой — цифры должны совпадать или расходиться объяснимо.
Когда обновлялись базы на самом отстающем узле. Средний показатель по организации не интересен; интересен худший. Сервер, не обновлявшийся полгода, перевешивает сотню исправных рабочих мест.
Покажите список исключений. Самый неприятный пункт. Каталог учётной системы или сетевая папка обмена в исключениях — прямой вопрос о том, кто и когда это решил и какой мерой закрыт возникший пробел.
Когда последний раз выполнялась полная проверка. Расписание может быть настроено, а задача — годами падать по таймауту. Проверяется по отчётам, а не по настройкам.
Что было при последнем срабатывании. Просят показать журнал обнаружений и рассказать, чем закончился разбор последней находки на значимом узле. Ответ «удалено автоматически» достаточен для рядового случая и недостаточен для сервера с данными.
Кто может отключить защиту. Если локальный администратор на рабочем месте способен выключить средство без следа, техническая мера превращается в добровольную.
09 Разбор эксперта

Разбор эксперта

Я почти никогда не встречал организацию без антивируса. Зато регулярно встречаю организации, у которых из проверки выключено самое ценное. Механика всегда одинаковая: учётная система начала тормозить, кто-то предположил, что виновата проверка файлов, каталог вывели из-под контроля «на пару дней, пока разберёмся». Разбираться никто не стал — стало работать быстрее, и вопрос закрылся сам. Через год этот каталог остаётся единственным местом в сети, куда защита не заглядывает, и помнит об этом ровно один человек, который к тому времени уже уволился.

Поэтому я советую относиться к списку исключений как к списку рисков, а не как к технической настройке. Каждое исключение должно иметь заявку, автора, причину и срок. Срок — обязательно: бессрочное исключение через год перестаёт быть решением и становится дырой, о которой никто не знает. Ревизию списка достаточно проводить раз в полгода, и почти всегда она приносит находки — записи про системы, которых уже нет, и про проблемы, которых давно не существует.

Третье, о чём стоит помнить: срабатывание антивируса на сервере с данными — это не техническая уборка, а событие, требующее решения. Программа удалена, но вопрос остаётся: что она успела сделать до удаления и к каким данным имела доступ заражённая машина. Ответ на него ищут в журналах, а не в отчёте средства защиты. Организация, у которой эти два вопроса записаны в инструкции как обязательные, проходит разбор инцидента совсем иначе, чем та, где всё закончилось строчкой «угроза нейтрализована».

Что мы советуем при подготовке комплекта

Начните с инвентаризации узлов: выпишите всё, что работает в сети, и отметьте, где защита стоит. Разрыв между этими списками и есть настоящее содержание документа. Заведите правило: исключение выдаётся по заявке, на срок и с указанием компенсирующей меры. Отдельно опишите узлы без выхода в интернет — обновление баз на них выпадает чаще всего. Пропишите, что делает администратор при срабатывании на сервере с данными, включая оценку доступного этой машине объёма. И проверьте, что рядовой пользователь не может выключить защиту на своём рабочем месте.

Александр КеллерманнАлександр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасностиПодробнее об эксперте
10 Частые вопросы

Частые вопросы

Обязателен ли сертифицированный антивирус для персональных данных?

Не всегда. Приказ ФСТЭК требует применять средства, прошедшие оценку соответствия, когда это необходимо для нейтрализации актуальных угроз. Вывод делается по модели угроз и уровню защищённости: для четвёртого уровня требуется класс не ниже шестого, для первого — не ниже четвёртого. Если необходимость из модели угроз не следует, обязанность применять сертифицированное средство не возникает автоматически.

Нужен ли антивирус на серверах Linux?

Требование приказа сформулировано без привязки к операционной системе: защита должна обеспечивать обнаружение вредоносных программ в информационной системе. Файловый сервер под управлением Linux, раздающий документы рабочим местам, — обычный источник заражения, даже если сама система не является целью.

Как часто обновлять базы?

Приказ периодичность не задаёт, но выделяет обновление баз в отдельную меру. Практика — автоматическое обновление не реже раза в сутки, для узлов без выхода в интернет — отдельный порядок с внутреннего источника. Ключевое, что проверяется, — не настройка, а фактическая дата баз на самом отстающем узле.

Можно ли добавлять каталоги в исключения?

Можно, если это осознанное решение с обоснованием, сроком и компенсирующей мерой. Проблема не в самих исключениях, а в том, что они выдаются устно и навсегда. Каталог с базой персональных данных в бессрочных исключениях — сочетание, которое при разборе инцидента объяснить будет нечем.

Кто отвечает за антивирусную защиту?

Администрирование обычно лежит на технической службе, контроль — на ответственном за обеспечение безопасности персональных данных. Разделение этих ролей полезно: иначе один человек и настраивает защиту, и подтверждает, что она работает.

Что делать при обнаружении вредоносной программы на сервере с данными?

Изолировать узел, сохранить сведения о срабатывании, оценить, к каким данным машина имела доступ, и передать событие на разбор как возможный инцидент. Автоматическое удаление закрывает техническую сторону и не отвечает на главный вопрос — что программа успела передать наружу.

Считается ли заражение шифровальщиком утечкой?

Часто да. Современные программы-вымогатели сначала выгружают данные, а потом шифруют, чтобы иметь дополнительный рычаг. Организация видит остановку работы, а обязанность уведомить регулятора возникает из-за передачи данных — и обнаружить эту передачу можно только по журналам.

Связанные документы

Все документы комплекта

Антивирусная защита ИСПДн — одна из 139 позиций комплекта

Эксперты Комитета разрабатывают комплект под фактическую деятельность организации. Проверьте бесплатно, какие документы обязательны для вас, — по ИНН, за минуту.

или по телефону +7 (812) 240-81-66
КПИБ Комитет по информационной
и правовой безопасности
Заказать звонок Пн–Пт 8:00–17:00 · перезвоним в рабочее время
Не заполнено
RU
Заявка принята

Специалисты Комитета перезвонят вам в рабочее время: Пн–Пт 8:00–17:00 (МСК)

Сайт использует файлы cookie и средство интернет-статистики Яндекс.Метрика для персонализации и удобства пользователей. Продолжая, вы соглашаетесь с политикой в отношении обработки персональных данных.