ЦВД
3 сентября 2026 г. 23 мин

Как обеспечить контролируемость процессов управления организационно-распорядительными документами (ОРД) и активами

Управление информационной безопасностью в организации требует не только применения технических средств защиты, но и выстроенных организационных процессов. Политики, регламенты, приказы, сведения об информационных системах и данные технического мониторинга должны использоваться в связанном контексте.

На практике эти сведения часто распределены между разными системами. Организационно-распорядительные документы хранятся отдельно, сведения об информационных системах ведутся в собственных реестрах, а технические данные поступают из SIEM и других средств мониторинга. В результате специалисту приходится вручную сопоставлять информацию и определять, к какой системе относится выявленная проблема и какие организационные действия необходимо выполнить.

Актуальные изменения регуляторных требований дополнительно повышают значение управляемых процессов ИБ. Например, вступивший в силу в 2026 году Приказ ФСТЭК №117 развивает процессный подход к организации деятельности по защите информации: от планирования и проведения мероприятий до оценки состояния защиты и совершенствования.

Однако требования конкретного приказа – только один из возможных сценариев применения. Основная задача заключается в обеспечении управляемости процессов ИБ независимо от конкретного регулятора или типа информационной системы.

В этой статье мы разберём, как выстроить контролируемый процесс управления организационно-распорядительными документами (ОРД), информационными системами и активами на базе Directum RX.

Хотите навести порядок в документах и активах? Читайте дальше.


Полная цифровая трансформация
Единая платформа для управления всеми бизнес‑процессами компании
Экосистема Directum
Экосистема Directum

ОРД – не папка с файлами, а система документов

Организационно-распорядительные документы – это система документов, которые устанавливают правила, процедуры и ответственность в области защиты информации. Без чёткой иерархии и структуры эти документы превращаются в формальные бумаги, не имеющие практической ценности.

В контролируемом процессе ОРД – это документы, которые должны оставаться актуальными и использоваться в реальных процессах информационной безопасности.

Иерархия документов по информационной безопасности

На практике документы информационной безопасности удобно организовывать по уровням – от общих принципов и требований к конкретным действиям исполнителей.

Первый уровень – политика информационной безопасности. Это стратегический документ, отражающий позицию организации в области информационной безопасности. Политика определяет цели, принципы и основные направления защиты информации и является основой для нижестоящих документов.

Второй уровень – стандарты и регламенты. Это документы, касающиеся отдельных аспектов информационной безопасности. Они устанавливают требования и порядок организации процессов по конкретным направлениям. Примеры: регламент управления доступом, стандарт антивирусной защиты, регламент реагирования на инциденты, регламент резервного копирования.

Третий уровень – инструкции и методики. Это подробные указания для исполнителей по выполнению конкретных действий: методика проведения проверки, инструкция по выполнению отдельных операций, порядок действий при выявлении инцидента.

Такая иерархия является удобным способом построения системы документации. Конкретный состав ОРД определяется применимыми нормативными требованиями и внутренними правилами организации.

Распорядительные документы и документы соответствия

Отдельную категорию составляют распорядительные документы – приказы, распоряжения, указания. Они используются для принятия и закрепления конкретных организационных решений.

Например:

  • приказ о назначении ответственного за информационную безопасность; 
  • распоряжение о вводе в эксплуатацию средства защиты; 
  • приказ о проведении проверки; 
  • распоряжение об организации отдельного процесса ИБ. 

Кроме того, в процессах информационной безопасности используются документы, подтверждающие отдельные характеристики или результаты: лицензии, сертификаты, акты, аттестаты и другие документы в зависимости от применимых требований.

Как организовано хранение ОРД в Directum RX

В решении «Информационная безопасность» для Directum RX предусмотрен Реестр организационно-распорядительных документов, предназначенный для централизованного хранения и актуализации ОРД в области информационной безопасности.

Отдельно используется справочник «Регламенты и стандарты ИБ», позволяющий структурировать нормативную базу и использовать её в связанных процессах.

Для нормативных документов могут учитываться вид документа, регулятор, категория применения, даты, статус актуальности, основание обязательности и другие предусмотренные сведения.

В решении также предусмотрен процесс ознакомления сотрудников с ОРД, поэтому документ становится не просто файлом в хранилище, а объектом организационного процесса.

Активы – объекты технического контекста процессов ИБ

Управление активами в широком понимании информационной безопасности включает инвентаризацию оборудования, программного обеспечения и других значимых объектов.

Однако применительно к решению «Информационная безопасность» необходимо разделять общее понятие Asset Management и сущность «Актив», реализованную в Directum RX.

Что такое активы в информационной безопасности

В широком понимании актив – это объект, имеющий ценность для организации и требующий защиты. Это могут быть информационные системы, серверы, рабочие станции, программное обеспечение, данные и другие объекты.

В решении «Информационная безопасность» понятие «Актив» используется уже.

Справочник «Активы» содержит сведения об объектах, поступающих из подключённых источников мониторинга и используемых в процессах ИБ.

Например, при интеграции с SIEM такими объектами выступают агенты, связанные с контролируемыми узлами инфраструктуры.

Для решения важен не сам технический учёт всего оборудования организации, а возможность определить, к какому объекту и информационной системе относятся поступившие сведения мониторинга.

Почему учёт активов критичен для безопасности

Средство мониторинга может обнаружить техническую проблему, но для дальнейшей организационной обработки необходимо определить её контекст.

Специалисту важно понимать:

  • на каком контролируемом объекте выявлена проблема; 
  • к какой информационной системе относится объект; 
  • какие сведения поступили из источника мониторинга; 
  • требуется ли организационная обработка; 
  • кто должен выполнять дальнейшие действия. 

Именно для этого сведения об активах используются в решении.

Важно: Directum RX не выполняет автоматическое обнаружение активов (Asset Discovery), не сканирует сеть и не является CMDB.

Техническим источником сведений остаётся SIEM или другая внешняя система мониторинга. Directum RX использует полученные данные в организационных процессах ИБ.

Что должно включать управление активами как контролируемый процесс

Если рассматривать полный процесс Asset Management, он может включать обнаружение, инвентаризацию, категоризацию, технический жизненный цикл и другие задачи.

В решении реализуется только та часть работы с активами, которая необходима для организационных процессов ИБ.

Идентификация. Объект идентифицируется на основании сведений внешнего источника. Для этого используется идентификатор во внешней системе.

Источник данных. Сохраняется информация о системе, из которой получены сведения об активе.

Связь с информационной системой. Актив используется в контексте соответствующей информационной системы.

Состояние. Для актива учитывается его состояние в рамках реализованной модели.

Использование в процессах ИБ. Актив становится контекстом для нарушений требований по защите информации и других связанных процессов.

Таким образом, техническое обнаружение выполняется специализированной системой, а Directum RX использует результат для дальнейшей организационной работы.

Как реализовано управление активами в Directum RX

В текущей реализации правильнее говорить не о полноценном Asset Management, а об учёте активов в контексте процессов информационной безопасности.

Справочник «Информационные системы» используется для ведения сведений об информационных системах организации.

Справочник «Активы» содержит объекты, поступающие из внешних источников мониторинга. Для актива учитываются сведения, необходимые для его идентификации и использования в процессах ИБ:

  • наименование; 
  • источник данных; 
  • идентификатор во внешней системе; 
  • информационная система; 
  • состояние. 

Например, при интеграции с SIEM актив может соответствовать агенту, через который средство мониторинга контролирует конкретный узел.

Таким образом формируется связь:

Источник мониторинга → актив / агент → информационная система → нарушение → организационная обработка.

Важно: Directum RX не является мастер-системой по техническим активам организации. Источником технических сведений остаётся SIEM или другая внешняя система. RX использует эти сведения для организации процессов ИБ.

Связь между активами и документами – основа контролируемого процесса

Документы и активы существуют не изолированно.

Политика информационной безопасности определяет общие правила защиты. Регламенты устанавливают порядок выполнения процессов. Инструкции описывают действия персонала.

Информационные системы определяют организационный объект управления, а активы позволяют дополнить его техническим контекстом, полученным из средств мониторинга.

Итоговая цель – связать эти элементы в управляемом процессе, который реализуется в решении «Информационная безопасность» для Directum RX.

Проблема разрозненности

В большинстве организаций документы и технические сведения существуют в разных системах.

Политики, регламенты и приказы могут находиться в системе электронного документооборота. Сведения об информационных системах – в отдельных реестрах. Технические данные – в SIEM, средствах мониторинга и других специализированных системах.

Само наличие нескольких систем не является проблемой – каждая из них решает свою задачу.

Проблема возникает, когда между техническими данными и организационными процессами нет необходимого контекста.

SIEM может показать проблему на конкретном агенте, но дальше организации необходимо определить:

  • к какой информационной системе относится объект; 
  • требуется ли зарегистрировать нарушение; 
  • кто отвечает за дальнейшую работу; 
  • какие мероприятия необходимо выполнить; 
  • каким должен быть результат. 

Требования регуляторов к документации и активам

Нормативные требования являются важной частью организационных процессов ИБ, но не единственной причиной их автоматизации.

Законы, приказы регуляторов, ГОСТ, отраслевые требования и внутренние документы организации определяют применимые правила защиты информации.

Одним из актуальных примеров является Приказ ФСТЭК №117, предусматривающий процессный подход к организации деятельности по защите информации: планирование, проведение мероприятий, оценку состояния защиты и совершенствование.

При этом трёхуровневая структура документации «политика → стандарты и регламенты → инструкции и методики» является методическим подходом к организации ОРД, а не буквальным требованием Приказа №117.

Основная ценность решения – не автоматизация отдельного приказа, а создание управляемого организационного контура ИБ, в котором могут использоваться различные нормативные основания.

Решение – единая платформа

Directum RX обеспечивает единое пространство для организации связанных процессов информационной безопасности.

Организационно-распорядительные документы ведутся в Реестре ОРД и используются в предусмотренных организационных процессах, включая ознакомление сотрудников.

Регламенты и стандарты ИБ позволяют структурировать нормативную базу и использовать её в проверках, мероприятиях и других процессах.

Информационные системы выступают объектами организационного управления и позволяют сформировать контекст процессов ИБ.

Активы представляют объекты, сведения о которых получены из внешних источников мониторинга. Например, при интеграции с SIEM это могут быть агенты, связанные с контролируемыми узлами.

Нарушения требований по защите информации могут регистрироваться по результатам автоматизированного мониторинга, проверок, аудитов и других источников.

Средства защиты информации учитываются в отдельном Реестре СЗИ.

Проверки и аудиты позволяют организовать контроль выполнения требований и зафиксировать результаты.

В результате специализированные технические системы продолжают отвечать за обнаружение и мониторинг, а Directum RX организует последующую работу:

Источник → объект → информационная система → выявленный факт → ответственный → действие → контроль → результат.

Ключевое преимущество: прослеживаемость

Все элементы используются в связанном организационном контексте.

Например, если средство мониторинга передало сведения о проблеме на конкретном агенте, в Directum RX можно сохранить связь с активом и соответствующей информационной системой и организовать дальнейшую обработку выявленного нарушения.

При этом решение не выполняет универсальный автоматический анализ всех зависимостей.

В текущей версии нет механизма, который при изменении актива автоматически определяет все ОРД, СЗИ, проверки и другие объекты, требующие пересмотра.

Ценность заключается в другом – специалист получает связанный контекст и историю процесса, необходимые для принятия решения.

Вместо разрозненных документов, технических данных и таблиц формируется единая точка управления организационными процессами ИБ.

Проблемы ручного управления – потеря контроля

Переход от ручного учёта к автоматизированному процессу – это не только вопрос удобства.

По мере роста количества документов, информационных систем, данных мониторинга и связанных процессов специалистам становится всё сложнее вручную сопоставлять информацию и контролировать дальнейшие действия.

Проблемы ручного управления

Разрозненность данных. Документы находятся в одних системах, технические сведения – в других, информация об ответственных – в третьих. Для принятия решения специалисту приходится вручную собирать контекст.

Проблемы с актуализацией. Изменяются информационные системы, внутренние процессы и нормативные требования. Документация должна пересматриваться в соответствии с установленным в организации порядком.

Ручной труд. Специалисты тратят время на поиск информации, сопоставление объектов и подготовку данных вместо анализа и организации защитных мероприятий.

Отсутствие прослеживаемости. Если процесс ведётся в таблицах и переписке, сложно определить, кто принял решение, какие действия были назначены и чем завершилась работа.

Автоматизация позволяет перенести эту работу в контролируемый процесс и сохранить её историю.

Как Directum RX связывает ОРД и активы в единый процесс

Автоматизация на базе Directum RX создаёт организационный контур, где документы, информационные системы и сведения, полученные от средств мониторинга, могут использоваться в связанных процессах.

Что должна давать автоматизированная система

Централизованное хранение организационно-распорядительных документов. Реестр ОРД позволяет хранить документы и использовать их в процессах ИБ.

Работу с нормативной базой. Справочник «Регламенты и стандарты ИБ» позволяет классифицировать нормативные документы и использовать их как основание для связанных процессов.

Ознакомление сотрудников. ОРД могут направляться сотрудникам для ознакомления в рамках предусмотренного процесса.

Ведение сведений об информационных системах. Информационная система выступает одним из основных объектов организационного контекста ИБ.

Учёт активов из источников мониторинга. Directum RX использует сведения об объектах, полученные из внешних систем. Техническое обнаружение и мониторинг выполняются специализированными средствами.

Связь с нарушениями. Сведения мониторинга могут использоваться для регистрации и дальнейшей обработки нарушений требований по защите информации.

Прослеживаемость процесса. Сохраняется организационный контекст: объект, ответственный, действия и результат.

Практический результат – основа для управления

Рассмотрим пример.

SIEM контролирует инфраструктуру через установленные агенты. При выявлении проблемы средство мониторинга формирует технические данные.

В Directum RX соответствующий агент представлен как актив и связан с информационной системой.

Далее решение позволяет организовать работу уже на организационном уровне:

  • определить объект, к которому относятся поступившие сведения; 
  • зарегистрировать нарушение требований по защите информации; 
  • назначить ответственного; 
  • определить необходимые действия; 
  • контролировать выполнение мероприятий; 
  • сохранить результат и историю процесса. 

Получается понятное разделение ответственности: SIEM отвечает на вопрос «что происходит на контролируемом объекте?». Directum RX помогает ответить на вопрос «что организация должна с этим сделать и как проконтролировать результат?»

Стандарты и регуляторы – не самоцель, а часть процесса

Система организационно-распорядительных документов и связанных процессов ИБ не строится на пустом месте.

Она учитывает законодательство, требования регуляторов, стандарты и внутренние документы организации.

При этом нормативная база должна выступать основанием для процессов, а не единственным смыслом их автоматизации.

Основные стандарты для построения системы управления информационной безопасностью

Ниже приведены примеры документов, которые могут использоваться при организации процессов ИБ. Конкретный набор определяется областью деятельности организации и применимыми требованиями.

Стандарт / документ

Назначение

Применение в контексте ОРД и процессов ИБ

ГОСТ Р ИСО/МЭК 27001

Требования к системе менеджмента информационной безопасности

Используется как методическая основа для построения системы управления ИБ

ГОСТ Р ИСО/МЭК 27002

Практики и меры информационной безопасности

Используется при разработке внутренних требований и регламентов

ГОСТ Р ИСО/МЭК 27005

Управление рисками информационной безопасности

Может использоваться как методическая основа процессов оценки рисков

ГОСТ Р 59547-2021

Мониторинг информационной безопасности

Может учитываться при организации процессов мониторинга

ГОСТ Р 59548-2022

Регистрация событий безопасности

Используется как методический источник при организации работы с событиями

ГОСТ Р 56545-2015

Сведения об уязвимостях

Может использоваться в процессах работы с информацией об уязвимостях

ГОСТ Р 59709-2022

Терминология в области компьютерных инцидентов

Помогает унифицировать терминологию внутренних документов и процессов

Кроме стандартов, нормативная база организации может включать федеральные законы, постановления Правительства, приказы ФСТЭК России, ФСБ России и другие применимые документы.

Как Directum RX помогает работать со стандартами

В Directum RX справочник «Регламенты и стандарты ИБ» позволяет структурировать нормативную базу, используемую подразделением информационной безопасности.

В нём могут учитываться:

  • код и наименование документа; 
  • тип нормативного документа; 
  • регулятор; 
  • даты утверждения и вступления в силу; 
  • статус; 
  • категория применения; 
  • основание обязательности; 
  • другие предусмотренные характеристики. 

Нормативная база может использоваться в связанных процессах, например при организации проверок и мероприятий ИБ.

Таким образом, Directum RX обеспечивает не только хранение сведений о нормативных документах, но и их использование в повседневной работе подразделения информационной безопасности.

ОРД и активы – две стороны одной медали управления информационной безопасностью

Организационные документы определяют правила работы. Информационные системы задают объект управления. Активы из средств мониторинга дают технический контекст происходящего.

Вместе эти сведения позволяют организовать связанный процесс.

Не нужно переносить в Directum RX всю техническую инфраструктуру и превращать его в CMDB или SIEM.

Специализированные средства продолжают выполнять свои задачи:

SIEM и средства мониторинга – обнаруживают технические события и состояние контролируемых объектов.

Directum RX – организует дальнейшую работу подразделения ИБ: регистрацию, ответственных, действия, документы, контроль и результат.

Ключевые выводы статьи

Организационно-распорядительные документы – это система, а не разрозненные файлы. Политики, регламенты, инструкции и распорядительные документы должны использоваться в реальных процессах ИБ.

Активы в решении – это не полноценный Asset Management. Они используются для представления объектов, сведения о которых поступают из внешних источников мониторинга. Например, такими объектами могут быть агенты SIEM.

Информационная система формирует организационный контекст. Она позволяет связать контролируемый объект с процессами информационной безопасности.

Документы и технические сведения должны использоваться в связанном процессе. Техническая система обнаруживает проблему, а Directum RX помогает организовать дальнейшие действия.

Регуляторные требования – часть процесса, а не его единственная цель. Приказ ФСТЭК №117, другие приказы, законы, стандарты и внутренние документы могут выступать нормативным основанием для процессов.

Автоматизация на базе Directum RX обеспечивает единую точку управления организационными процессами ИБ. Специалист получает связанный контекст от объекта и выявленного факта до ответственного, действия и результата.

Что вы получите, внедрив управление ОРД и активами на базе Directum RX

  • Порядок вместо разрозненных документов – ОРД используются в управляемом информационном контуре. 
  • Связь с техническим мониторингом – активы позволяют использовать в RX контекст объектов, поступающих из внешних систем. 
  • Контекст информационной системы – технический объект можно рассматривать в контексте соответствующей ИС. 
  • Управляемую обработку нарушений – технические сведения переходят в организационную работу ответственных. 
  • Прослеживаемость – можно восстановить объект, основание, ответственного, действия и результат. 
  • Поддержку проверок и других процессов ИБ – нормативная база и объекты используются в связанных процессах. 
  • Эффективность команды – меньше ручного сопоставления информации из документов, технических систем и таблиц. 

Часто задаваемые вопросы по управлению ОРД и активами в информационной

Что такое организационно-распорядительные документы (ОРД) в информационной безопасности?

Организационно-распорядительные документы в информационной безопасности – это документы, которые устанавливают правила, процедуры, полномочия и ответственность в области защиты информации.

К ним относятся политики, положения, регламенты, инструкции, методики, приказы, распоряжения и другие внутренние документы.

Конкретный состав документации определяется применимыми требованиями и принятой в организации системой управления ИБ.

Какие документы должны быть в системе ОРД по ИБ?

Универсального набора, одинакового для всех организаций, нет.

Состав ОРД зависит от типа организации, обрабатываемой информации, используемых информационных систем и применимых нормативных требований.

Как правило, система включает политики верхнего уровня, регламенты отдельных процессов, инструкции для исполнителей и необходимые распорядительные документы.

Чем политика информационной безопасности отличается от регламента?

Политика информационной безопасности определяет общие цели, принципы и направления защиты информации.

Регламент устанавливает порядок выполнения конкретного процесса: например, управления доступом, реагирования на инциденты, резервного копирования или управления уязвимостями.

Упрощённо: политика отвечает на вопрос «каких принципов мы придерживаемся?», а регламент – «как организован конкретный процесс?»

Что такое управление активами в информационной безопасности?

В широком смысле управление активами включает идентификацию, учёт и организацию защиты значимых для организации объектов.

В решении «Информационная безопасность» реализован не полноценный Asset Management, а учёт активов, необходимых для процессов ИБ.

Активы могут поступать из внешнего источника мониторинга. Например, при интеграции с SIEM активом может выступать агент, связанный с контролируемым узлом и соответствующей информационной системой.

Как связаны ОРД и активы в системе информационной безопасности?

ОРД определяют правила и порядок выполнения процессов защиты информации.

Активы дают технический контекст – позволяют определить объект, к которому относятся сведения, полученные от системы мониторинга.

Информационная система связывает этот технический объект с организационным контекстом.

В результате может формироваться последовательность:

ОРД / нормативная база → информационная система ← актив / агент ← средство мониторинга.

При выявлении проблемы:

Средство мониторинга → актив → информационная система → нарушение → организационная обработка.

Какие стандарты регулируют управление ОРД и активами в России?

Единого документа, определяющего всю систему ОРД и управления активами для любой организации, нет.

В зависимости от области применения используются федеральные законы, постановления Правительства, приказы регуляторов, национальные и международные стандарты и внутренние документы организации.

Стандарты серии ISO/IEC 27000 и соответствующие национальные стандарты могут использоваться как методическая база при построении процессов управления информационной безопасностью.

Какие требования предъявляет Приказ ФСТЭК №117 к документации и активам?

Приказ ФСТЭК №117 является одним из нормативных документов, устанавливающих требования к организации защиты информации в определённой области его применения.

Он предусматривает управляемый цикл деятельности по защите информации, включающий планирование, проведение мероприятий, оценку состояния защиты и совершенствование.

При этом Приказ №117 не является основой всей архитектуры решения «Информационная безопасность».

Решение может использоваться для организации процессов, связанных с различными нормативными требованиями, внутренними политиками и задачами подразделения ИБ.

Что даёт автоматизация управления ОРД и активами на базе Directum RX?

Directum RX позволяет централизованно работать с ОРД, структурировать нормативную базу, организовывать ознакомление сотрудников с документами, вести сведения об информационных системах и использовать данные об активах из внешних источников мониторинга в связанных процессах ИБ.

При этом Directum RX не заменяет SIEM, CMDB или Asset Discovery.

Технические системы отвечают за обнаружение и мониторинг. Directum RX – за организационную обработку полученной информации, работу ответственных, документы, действия, контроль и результат.

Хотите навести порядок в документах и активах информационной безопасности?

Свяжитесь с нами для консультации и демонстрации решения «Информационная безопасность».

Мы покажем, как Directum RX помогает централизованно управлять организационно-распорядительными документами, использовать сведения об информационных системах и активах в контексте процессов ИБ и связывать данные технического мониторинга с дальнейшей организационной работой.

Телефон: +7 (499) 703-35-27
Email: cvd@centrvd.ru


Подбор решения за 60 секунд
Ответьте на 4 коротких вопроса, и мы бесплатно подберём для вас оптимальное решение на базе Directum RX