БЛОК №2.Работа со служебной информацией ограниченного распространения, содержащейся в паспорте безопасности объекта (территории)
Паспорт безопасности объекта
Тема 2.1.Анализ разделов: Исходные данные об объекте, Моделирование угроз, Оценка уязвимости, Мероприятия по защите. Выявление критической уязвимой информации (схемы коммуникаций, места хранения ценностей, посты охраны).
Тема 2.2.Практикум: Прочтение готового паспорта. Выделение маркером или составление перечня сведений, которые следует скрывать от широкого круга сотрудников.
Тема 2.3.Правила пересылки паспорта на согласование в уполномоченные органы. Реестры сопровождения.
Мы завершили первый модуль, посвященный нормативно-правовому регулированию. Мы изучили иерархию законов, разобрали Постановление Правительства № 1233, познакомились с отраслевыми приказами и судебной практикой. Теперь у нас есть прочный фундамент.
Сегодня мы открываем паспорт безопасности. Буквально — представляем его перед собой. И начинаем работать с ним как аналитики, как эксперты, как лица, ответственные за защиту информации.
Постановка проблемы.
Представьте ситуацию. Вам приносят на утверждение паспорт безопасности объекта. Толстая папка, сорок-пятьдесят страниц текста, схемы, приложения, подписи, печати. Вы открываете ее. Что вы видите? Где здесь важное, а где — формальность? Где та информация, ради которой на документ ставят гриф «Для служебного пользования»? Что злоумышленник вынесет в первую очередь, если получит доступ к папке? И что мы, наоборот, обязаны опубликовать в открытом доступе согласно закону?
Сегодня мы научимся «читать» паспорт безопасности профессионально. Мы разберем четыре ключевых раздела, которые есть в любом паспорте — независимо от того, школа это, музей, стадион или торговый центр.
Раздел первый — исходные данные об объекте. Это паспортная часть, анкетные данные здания и организации.
Раздел второй — моделирование угроз. Это творческая часть, где разработчик описывает, кто, как и зачем может напасть на объект.
Раздел третий — оценка уязвимости. Это диагностическая часть, где выявляются слабые места.
Раздел четвертый — мероприятия по защите. Это предписывающая часть, план действий.
После разбора каждого раздела мы будем делать остановку и задавать вопрос: «Что здесь является критической информацией, подлежащей защите?». Мы научимся отделять зерна от плевел, секретные сведения от открытых.
РАЗДЕЛ «ИСХОДНЫЕ ДАННЫЕ ОБ ОБЪЕКТЕ»
1.1. Назначение раздела и его место в структуре.
Раздел «Исходные данные» (в некоторых формах он называется «Общие сведения об объекте») — это визитная карточка объекта. Он отвечает на вопросы: «Что это за место?», «Кто здесь работает?», «Сколько здесь людей?», «Что здесь находится?».
Этот раздел заполняется на основании правоустанавливающих документов, технических паспортов Бюро технической инвентаризации, выписок из Единого государственного реестра недвижимости, штатного расписания.
1.2. Структура раздела.
Я перечислю типовые позиции, которые присутствуют в паспортах всех ведомств. Запоминайте их как обязательный минимум.
Позиция первая. Полное наименование объекта.
Не сокращенно, не «Школа № 5», а именно полное наименование в соответствии с уставом: «Муниципальное автономное общеобразовательное учреждение “Средняя общеобразовательная школа номер пять”». Здесь же — организационно-правовая форма, идентификационный номер налогоплательщика, основной государственный регистрационный номер.
Позиция вторая. Место нахождения.
Юридический адрес и фактический адрес. Если объект территориально распределенный (несколько корпусов, филиалов), указываются все адреса.
Позиция третья. Ведомственная принадлежность.
Кто является учредителем? Кому подчиняется организация? Например: «Учредитель — Управление образования Администрации города N».
Позиция четвертая. Характеристика зданий и сооружений.
- Год постройки;
- Этажность;
- Общая площадь (квадратных метров);
- Материал стен и перекрытий;
- Наличие подвальных помещений, чердаков, технических этажей;
- Наличие отдельно стоящих сооружений на территории.
Позиция пятая. Кадровый состав и посетители.
- Общая численность работников (штатных единиц);
- Среднесписочная численность;
- Максимальное количество посетителей в день (час);
- Наличие арендаторов и субарендаторов.
Позиция шестая. Наличие критических элементов и потенциально опасных участков.
Это очень важная строка. Здесь указывается, есть ли на объекте:
- Газовое оборудование (котельные, газгольдеры);
- Химически опасные вещества;
- Радиационные источники;
- Взрывчатые материалы;
- Легковоспламеняющиеся жидкости.
Позиция седьмая. Наличие культурных ценностей (для музеев, библиотек, архивов).
Сведения об особо ценных экспонатах, страховой оценке коллекций.
1.3. Анализ: что здесь является критической информацией?
Теперь включаем аналитический режим.
Какая информация из этого раздела должна быть защищена?
Какая информация может быть открытой?
Давайте рассуждать.
Открытая информация (может публиковаться, может запрашиваться гражданами):
- Полное наименование организации, адрес, ведомственная принадлежность — это общедоступные сведения, они есть на сайте.
- Год постройки, этажность — техническая характеристика, не секрет.
- Общая численность работников — как правило, открытые данные.
Критическая информация (подлежит защите, требует грифа «Для служебного пользования»):
Первое. Наличие и точное расположение подвалов, чердаков, технических этажей.
Злоумышленник, изучая паспорт безопасности, ищет пути скрытого проникновения. Технические этажи, люки на кровлю, незапертые подвалы — это потенциальные точки входа. Если в паспорте написано: «Здание имеет подвал площадью 200 квадратных метров, вход через люк в подсобном помещении первого этажа» — эта информация должна быть закрыта.
Второе. Максимальное количество посетителей.
Это сведения для планирования теракта. Чем больше людей, тем больше потенциальных жертв. Если паспорт указывает, что торговый центр в час пик вмещает 10 000 человек, эта информация не для открытого доступа.
Третье. Наличие критических элементов и опасных веществ.
Сведения о том, что в школе есть газовая котельная, а в соседнем крыле — химическая лаборатория, являются прямым руководством для диверсии. Это абсолютно закрытая информация.
Четвертое. Сведения об арендаторах.
Если в здании арендует помещение банк, а в соседнем крыле — ювелирный магазин, раскрытие этой информации в совокупности со схемами прохода создает угрозу.
1.4. Типичные ошибки при заполнении раздела.
Ошибка первая. Избыточная детализация.
Паспорт безопасности — не технический паспорт БТИ. Не нужно перечислять номера всех комнат и их площадь. Это перегружает документ и создает излишние риски.
Ошибка вторая. Отсутствие информации об арендаторах.
Часто указывают только основное учреждение, забывая про арендаторов. А арендатор — это отдельный субъект со своими рисками и своей охраной.
Ошибка третья. Публикация раздела в открытом доступе.
Я сталкивался с ситуациями, когда организации вывешивали на сайт полностью сканированный паспорт безопасности, включая раздел «Исходные данные» с пометкой «Для служебного пользования». Это прямое нарушение, которое влечет ответственность по статье 13.14.
РАЗДЕЛ «МОДЕЛИРОВАНИЕ ВОЗМОЖНЫХ ТЕРРОРИСТИЧЕСКИХ УГРОЗ»
2.1. Назначение и правовая основа.
Раздел «Моделирование угроз» (в некоторых формах — «Моделирование возможных террористических угроз», «Перечень потенциальных угроз») — это интеллектуальное ядро паспорта безопасности.
Этот раздел отвечает на вопрос: «Что может случиться с объектом?».
Правовая основа — Постановление Правительства Российской Федерации от 25 марта 2015 года номер 272, которое ввело понятие «моделирование террористических угроз» как обязательный элемент паспорта безопасности для мест массового пребывания.
2.2. Перечень типовых угроз.
Независимо от ведомства, все паспорта безопасности содержат следующие категории угроз:
Угроза номер один. Захват заложников.
Сценарий: вооруженное проникновение на объект, удержание людей, выдвижение требований.
Угроза номер два. Взрыв.
Сценарий: закладка взрывного устройства, взрыв автомобиля на прилегающей территории, пронос взрывчатки в сумке.
Угроза номер три. Поджог.
Сценарий: поджог снаружи, поджог внутри, использование легковоспламеняющихся жидкостей.
Угроза номер четыре. Наезд транспортного средства.
Сценарий: прорыв автомобиля на пешеходную зону, таран ворот.
Угроза номер пять. Применение беспилотных летательных аппаратов.
Сценарий: сброс взрывного устройства с дрона, разведывательный полет. Эта угроза появилась в формах паспортов относительно недавно, после 2020 года.
Угроза номер шесть. Химическая, биологическая, радиационная угроза.
Для объектов с опасными производствами.
2.3. Методология оценки угроз.
Для каждой угрозы в паспорте должны быть проставлены две характеристики:
Вероятность реализации.
Высокая, средняя, низкая. Критерии определения вероятности должны быть обоснованы. Например: угроза наезда транспортного средства высокая, если объект расположен вдоль оживленной трассы и не имеет защитных ограждений.
Возможный ущерб.
Количество возможных жертв, размер материального ущерба, утрата культурных ценностей, нарушение деятельности.
2.4. Критическая информация в разделе моделирования угроз.
Этот раздел практически полностью является служебной информацией ограниченного распространения. Почему?
Потому что моделирование угроз — это карта возможностей злоумышленника. Если злоумышленник получит этот раздел, он узнает:
- Какие сценарии нападения разработчики паспорта считают наиболее опасными;
- Какие сценарии они считают наименее вероятными (значит, там слабая защита);
- Какие уязвимости выявлены на этапе моделирования.
Особо ценные сведения:
Первое. Перечень актуальных угроз.
Само перечисление того, чего боится объект, является тактической информацией.
Второе. Критерии вероятности.
Если в паспорте написано: «Угроза захвата заложников оценивается как низкая в связи с наличием двух постов охраны на входах и системой контроля доступа», злоумышленник понимает: если нейтрализовать посты охраны, угроза станет высокой.
Третье. Оценка ущерба.
Сведения о том, какие именно ценности могут быть утрачены, сколько людей может погибнуть, какие процессы остановятся.
2.5. Пример опасной формулировки.
Рассмотрим реальный пример из паспорта безопасности одного из объектов.
Цитата: «Угроза поджога через чердачное помещение оценивается как низкая, поскольку доступ на чердак осуществляется через металлическую дверь, оборудованную замком. Ключи от чердака находятся у завхоза и в дежурной части охраны».
Казалось бы, констатация факта. Но для злоумышленника это руководство к действию: «Нужно либо украсть ключи у завхоза, либо проникнуть в дежурную часть».
Вывод: при моделировании угроз нельзя детализировать меры защиты. Достаточно констатировать наличие или отсутствие системы, без указания мест хранения ключей, кодов доступа, алгоритмов действий охраны.
2.6. Типичные ошибки.
Ошибка первая. Формальное моделирование.
Разработчик просто копирует перечень угроз из другого паспорта, не учитывая специфику объекта. Например, для сельской школы с периметральным ограждением и одним входом пишут угрозу «Прорыв транспортного средства», хотя физически прорваться некуда.
Ошибка вторая. Излишняя детализация.
Мы уже разобрали это на примере.
Ошибка третья. Отсутствие анализа изменения угроз.
Угрозы меняются. Паспорт безопасности пятилетней давности может не учитывать беспилотные летательные аппараты или дроны-камикадзе. При актуализации паспорта раздел моделирования должен пересматриваться в первую очередь.
РАЗДЕЛ «ОЦЕНКА УЯЗВИМОСТИ ОБЪЕКТА»
3.1. Определение и назначение.
Оценка уязвимости — это диагностика. Если моделирование угроз отвечает на вопрос «Что может случиться?», то оценка уязвимости отвечает на вопрос «Почему это может случиться? Какие наши слабые места позволят этому случиться?».
В паспортах безопасности, разработанных по новым формам (2019–2024 годы), оценка уязвимости обычно выделена в отдельный раздел или подраздел. В старых формах она может быть интегрирована в раздел «Мероприятия по защите» или «Анализ состояния защищенности».
3.2. Структура раздела.
Подраздел первый. Анализ периметра и территории.
- Наличие и состояние ограждения;
- Освещенность территории в темное время суток;
- Контрольно-пропускные пункты, шлагбаумы, ворота;
- Озеленение (возможность скрытого подхода);
- Прилегающая территория (парковки, стройки, лесополосы).
Подраздел второй. Анализ конструктивной уязвимости зданий.
- Состояние входных групп;
- Наличие запасных выходов, их запирание и охрана;
- Остекление (ударопрочное, обычное);
- Возможность проникновения через кровлю, подвал, технические шахты.
Подраздел третий. Анализ системы охраны.
- Физическая охрана (количество, вооруженность, размещение постов);
- Технические средства охраны (видеонаблюдение, сигнализация, контроль доступа);
- Реагирование на тревогу (время прибытия группы быстрого реагирования).
Подраздел четвертый. Анализ уязвимости персонала и посетителей.
- Наличие пропускного режима;
- Порядок допуска посетителей;
- Проведение инструктажей и учений.
Подраздел пятый. Выводы.
Перечень выявленных уязвимостей с ранжированием по степени критичности.
3.3. Критическая информация в разделе оценки уязвимости.
Этот раздел — абсолютный приоритет защиты. Если злоумышленник получит оценку уязвимости, он получит готовый план нападения.
Что именно нужно защищать?
Первое. Перечень уязвимостей.
Каждая позиция вида «Отсутствует ограждение с северной стороны», «Камера видеонаблюдения на входе не работает», «Запасной выход загроможден мебелью» — это прямое указание, куда наносить удар.
Второе. Схемы расположения уязвимых мест.
Если к тексту прилагаются графические схемы с отметками «зона слабой видимости», «мертвая зона камер», «неосвещаемый участок» — это высшая степень секретности в рамках грифа «Для служебного пользования».
Третье. Время реагирования.
Если в паспорте указано: «Время прибытия группы быстрого реагирования составляет 15–20 минут», злоумышленник знает, что у него есть 15 минут для совершения действий до прибытия силовиков.
3.4. Пример из практики: ошибка с «мертвыми зонами».
Приведу пример, который стал предметом судебного разбирательства в 2022 году.
Объект — крупный торговый центр. В паспорте безопасности в разделе «Оценка уязвимости» была приведена подробная схема с наложением зон обзора камер видеонаблюдения. На схеме были четко обозначены «мертвые зоны» — участки, не попадающие в объективы. Схема имела гриф «Для служебного пользования».
Один из сотрудников охраны, увольняясь, сфотографировал эту схему на телефон. По мотивам личной неприязни он разместил схему в городском паблике с подписью: «Вот где можно спрятаться в этом ТЦ». Схема стала вирусной.
Последствия: административное дело по статье 13.14 в отношении сотрудника, дисциплинарное взыскание начальнику охраны. Но главное — торгцентру пришлось срочно менять всю систему видеонаблюдения, добавлять камеры, перекрывать «мертвые зоны». Ущерб составил несколько миллионов рублей.
Вывод: никогда, ни при каких обстоятельствах не включайте в паспорт безопасности схемы с обозначением «мертвых зон» и зон слабой видимости. Эта информация должна храниться отдельно, в документации оператора видеонаблюдения, и быть доступна только узкому кругу лиц.
3.5. Баланс между полнотой информации и безопасностью.
У законного требования возникает противоречие. С одной стороны, оценка уязвимости должна быть полной и объективной. С другой стороны, излишняя детализация делает паспорт бомбой замедленного действия.
Как соблюсти баланс?
Правило первое. Описывайте уязвимости обобщенно. Вместо «Отсутствует камера на северо-западном углу» пишите «Недостаточная плотность покрытия систем видеонаблюдения по периметру».
Правило второе. Не привязывайте уязвимости к конкретным точкам на схеме в открытой части паспорта. Схемы с уязвимостями — отдельное приложение с особым учетом.
Правило третье. Используйте словесное описание, избегайте точных координат.
РАЗДЕЛ «МЕРОПРИЯТИЯ ПО ЗАЩИТЕ»
4.1. Назначение раздела.
Этот раздел — план действий. Он отвечает на вопрос: «Что мы будем делать, чтобы устранить уязвимости и предотвратить угрозы?».
Раздел является связующим звеном между паспортом безопасности и программой (планом) мероприятий по антитеррористической защищенности.
4.2. Структура раздела.
Часть первая. Инженерно-технические мероприятия.
- Установка и модернизация систем видеонаблюдения;
- Установка систем контроля доступа;
- Укрепление ограждения;
- Установка противотаранных устройств;
- Оснащение помещения тревожными кнопками.
Часть вторая. Организационные мероприятия.
- Разработка локальных актов;
- Назначение ответственных лиц;
- Проведение инструктажей и учений;
- Взаимодействие с правоохранительными органами.
Часть третья. Кадровые мероприятия.
- Увеличение численности охраны;
- Повышение квалификации персонала;
- Проверка сотрудников частных охранных предприятий.
Часть четвертая. Сроки и ответственные.
Таблица: наименование мероприятия, срок исполнения, ответственное лицо, отметка о выполнении.
4.3. Критическая информация в разделе мероприятий.
Здесь нужно быть очень осторожными.
Что подлежит защите?
Первое. Конкретные сроки выполнения мероприятий.
Если в паспорте написано: «Установка системы контроля доступа будет завершена до 1 декабря 2025 года», это означает, что до 1 декабря 2025 года объект уязвим. Эта информация для злоумышленников — окно возможностей.
Второе. Сведения о технических характеристиках закупаемого оборудования.
Типы камер, их разрешение, производитель, места установки. Это закрытая информация.
Третье. Распределение ответственности.
Кто конкретно отвечает за тот или иной участок работы. Злоумышленник может воздействовать на конкретное ответственное лицо (шантаж, подкуп).
Что может быть открытым?
Общий перечень направлений работ без детализации: «Модернизация системы видеонаблюдения», «Усиление пропускного режима». Эта информация может публиковаться в отчетах о выполнении государственного задания.
4.4. Взаимосвязь разделов.
Очень важный момент. Четыре раздела, которые мы сегодня рассматриваем, — это логическая цепочка:
Исходные данные (кто мы, что у нас есть) → Моделирование угроз (что нам угрожает) → Оценка уязвимости (почему мы уязвимы перед этими угрозами) → Мероприятия (что мы делаем, чтобы стать неуязвимыми).
Если хотя бы одно звено выпадает, паспорт безопасности теряет смысл. Нельзя написать мероприятия, не оценив уязвимости. Нельзя оценить уязвимости, не смоделировав угрозы. Нельзя моделировать угрозы, не зная исходных данных.
ВЫЯВЛЕНИЕ КРИТИЧЕСКОЙ УЯЗВИМОЙ ИНФОРМАЦИИ: ПРАКТИЧЕСКАЯ МЕТОДИКА
5.1. Три критерия отнесения информации к критической.
Как на практике, глядя в паспорт безопасности, определить, что этот абзац нужно закрыть грифом, а этот можно оставить открытым?
Предлагаю использовать три критерия:
Критерий первый. Оружейный принцип.
Может ли эта информация быть использована как оружие или как инструкция к совершению преступления? Если да — информация критическая.
Пример: схема расположения камер. Злоумышленник с этой схемой знает, где спрятаться. Информация критическая.
Пример: общая площадь здания. Сама по себе не является оружием. Информация некритическая.
Критерий второй. Принцип уязвимости.
Раскрывает ли эта информация слабые места объекта? Если да — критическая.
Пример: «В подвале отсутствует охрана, дверь не запирается». Это прямое указание на слабое место. Критическая.
Пример: «В здании имеется подвал». Это констатация факта без оценки защищенности. Может быть некритической (в совокупности с другими данными становится критической).
Критерий третий. Принцип персонализации.
Содержит ли информация сведения о конкретных людях, их привычках, маршрутах, графике работы? Если да — критическая (как персональные данные и как тактическая информация).
Пример: «Обход территории осуществляется сторожем Ивановым И.И. каждый час, маршрут обхода проложен по периметру». Критическая информация.
Пример: «На объекте организовано круглосуточное дежурство сторожей». Общая информация.
5.2. Перечень особо ценной информации (практический чек-лист).
Я составлю для вас перечень того, что в паспорте безопасности должно быть защищено в первую очередь. Запомните эти пункты.
Категория «Абсолютно критично, защищать обязательно»:
- Схемы и планы(ситуационные, поэтажные, эвакуации, охраны) в любом виде.
- Места хранения ценностей(кассы, склады, экспозиции, серверные).
- Посты охраны(их расположение, количество сотрудников на посту, наличие оружия).
- Уязвимые места(неосвещенные участки, неработающие камеры, незапертые входы).
- Время реагирования сил охраны и экстренных служб.
- Коды доступа, пароли, ключи(никогда не включать в паспорт!).
- Сведения о конкретных недостатках системы безопасности с указанием мест.
Категория «Критично, защищать желательно»:
- Точное количество сотрудников и посетителей.
- Наличие опасных веществ и оборудования.
- Моделирование конкретных сценариев нападения.
- Сроки устранения недостатков.
- Ответственные лица (фамилии, должности).
Категория «Может быть открыто»:
- Наименование организации, адрес, ведомственная принадлежность.
- Общая площадь, этажность (без детализации).
- Общие сведения о наличии охраны (без детализации).
- Нормативные правовые акты, во исполнение которых разработан паспорт.
- Лист согласования (без подписей — только факт согласования).
5.3. Практическое упражнение.
Давайте мысленно проведем анализ одной фразы.
Фрагмент паспорта: «Объект оборудован системой видеонаблюдения, состоящей из 12 камер. Из них 8 камер установлены внутри здания, 4 камеры — снаружи. Запись ведется в круглосуточном режиме, архивация составляет 30 суток».
Применяем критерии.
Оружейный принцип: можно ли использовать как оружие? Частично. Злоумышленник знает общее количество камер, но не знает их расположение. Риск средний.
Принцип уязвимости: раскрывает ли слабые места? Нет, конкретных слабых мест не указано.
Принцип персонализации: нет.
Вывод: информация не является особо критичной, но в совокупности с другими данными может быть опасна. Лучше оставить гриф, чем снять.
А теперь другая фраза.
*Фрагмент паспорта: «Камера номер 5, расположенная на северном фасаде здания, не функционирует в связи с выходом из строя. Ремонт запланирован на 2-й квартал»*.
Оружейный принцип: прямое руководство к действию. «Идите к северному фасаду, там камера не работает».
Принцип уязвимости: абсолютное указание на слабое место.
Вывод: информация критическая, требует немедленного закрытия и, по возможности, удаления из открытой части паспорта.
ЗАКЛЮЧЕНИЕ. ПАМЯТКА ДЛЯ СЛУШАТЕЛЯ
Мы провели глубокий анализ четырех ключевых разделов паспорта безопасности. Мы научились не просто читать, а видеть за текстом и схемами — риски, уязвимости и, главное, информацию, которую нужно защищать.
Запомните пять главных правил работы с паспортом безопасности:
Правило первое. Паспорт безопасности — это документ ограниченного доступа. Гриф «Для служебного пользования» должен стоять на обложке и на обороте последнего листа. Это не обсуждается.
Правило второе. Наибольшую опасность представляют графические приложения. Схемы охраны, схемы расположения камер, схемы уязвимостей — это то, что злоумышленник украдет в первую очередь. Работайте с ними отдельно, учитывайте каждый экземпляр.
Правило третье. Раздел «Моделирование угроз» и «Оценка уязвимости» не предназначены для широкого круга читателей. Доступ к ним должен быть ограничен даже внутри организации. Не каждый сотрудник охраны обязан знать, где у объекта «мертвая зона».
Правило четвертое. Мероприятия по защите должны быть реалистичными. Бессмысленно писать в паспорте то, что не будет выполнено. Во-первых, это подрывает доверие проверяющих. Во-вторых, создает ложное ощущение безопасности.
Правило пятое. Паспорт безопасности — живой документ. Он должен актуализироваться при изменении угроз, при реконструкции здания, при смене собственника. Нельзя положить паспорт в сейф и забыть о нем на пять лет.
Домашнее задание (к следующему семинару):
- Возьмите паспорт безопасности вашего объекта (или макет, если паспорта еще нет).
- Откройте раздел «Исходные данные».
- Найдите в нем три позиции, которые, по вашему мнению, являются критической информацией, и три позиции, которые могут быть открытыми.
- Составьте короткую аналитическую записку (полстраницы) с обоснованием.
Мы с вами на прошлом занятии подробно разобрали структуру паспорта безопасности. Мы прошли по всем разделам: исходные данные, моделирование угроз, оценка уязвимости, мероприятия по защите. Мы говорили о том, какая информация является критической, а какая — относительно открытой.
Сегодня мы меняем формат. Мы убираем лекционные слайды и берем в руки документ. Вернее, я беру в руки документ, а вы — мысленно или на своих рабочих местах — работаете вместе со мной.
Цель нашего практикума — выработать навык быстрой и безошибочной идентификации сведений, которые нельзя показывать широкому кругу сотрудников. Навык, который должен стать автоматическим.
Мы будем действовать по следующему алгоритму:
Шаг первый. Берем реальный (обезличенный, но приближенный к реальности) паспорт безопасности.
Шаг второй. Последовательно проходим по всем разделам.
Шаг третий. В каждом разделе находим позиции, которые:
- либо прямо запрещено относить к служебной информации (пункт 1.3 Постановления № 1233) — их мы оставляем открытыми;
- либо являются критическими, подлежат обязательной защите;
- либо находятся в «серой зоне» — требуют коллегиального решения.
Шаг четвертый. Фиксируем эти позиции. В реальной работе вы будете делать пометки маркером в рабочем экземпляре паспорта либо составлять отдельный перечень сведений ограниченного распространения.
Шаг пятый. Обосновываем каждое решение. Почему это скрываем? Почему это открываем? На каком основании?
ЗНАКОМСТВО С ДОКУМЕНТОМ. (РАЗБОР ПРИМЕРА)
Уважаемые коллеги, РАССМОТРИМ ПРИМЕР-ОБРАЗЕЦ. В методическом материале (на основе вашего документа) паспорт безопасности муниципального бюджетного общеобразовательного учреждения «Средняя школа № 8» города Энска.
Общая характеристика документа:
- Вид объекта: общеобразовательная организация.
- Форма паспорта: утверждена Приказом Министерства просвещения Российской Федерации от 4 ноября 2022 года номер 977.
- Дата утверждения: 15 января 2024 года.
- Наличие грифа: на титульном листе в правом верхнем углу стоит штамп «Для служебного пользования. Экземпляр единственный».
- Объем: 42 листа (текстовая часть) + 8 листов графические приложения.
- Состояние: действующий, актуальный, согласован с территориальными органами Федеральной службы безопасности и Федеральной службы войск национальной гвардии.
Задание номер один (вводное).
Не открывая паспорт, не читая его содержание. Только глядя на обложку и титульный лист. Какие недостатки в оформлении вы уже видите?
Обратите внимание: гриф проставлен, номер экземпляра указан — «Экземпляр единственный». Это правильно. Но где отметка на обороте последнего листа? Мы открываем последнюю страницу текстовой части. Пусто. А пункт 1.5 Постановления Правительства № 1233 требует наличия пометки и на обороте последнего листа. Формальное нарушение. Не критичное, но показатель невнимательности исполнителя.
Вывод: даже оформление обложки требует проверки.
АНАЛИЗ РАЗДЕЛА «ОБЩИЕ СВЕДЕНИЯ ОБ ОБЪЕКТЕ»
Читаем вслух. Фиксируем внимание на ключевых пунктах.
Пункт 1.1. Полное наименование организации.
Муниципальное бюджетное общеобразовательное учреждение «Средняя общеобразовательная школа номер 8».
Пункт 1.2. Адрес места нахождения.
Юридический адрес: город Энск, улица Ленина, дом 15.
Фактический адрес: совпадает.
Пункт 1.3. Учредитель.
Управление образования Администрации города Энска.
Пункт 1.4. Характеристика здания.
Год постройки — 1985.
Этажность — 3 этажа.
Наличие подвала — подвал имеется, вход из торца здания со стороны хозяйственного двора.
Наличие чердака — чердачное помещение, доступ через люк на третьем этаже в рекреации.
Общая площадь — 5 670 квадратных метров.
Пункт 1.5. Кадровый состав и посетители.
Штатная численность работников — 98 человек.
Среднесписочная численность — 94 человека.
Максимальное количество обучающихся в одну смену — 650 человек.
Максимальное количество посетителей в день (родители, гости) — до 200 человек.
Пункт 1.6. Наличие критических элементов.
На территории школы расположена газовая котельная (отдельно стоящее здание). Котельная обслуживает школу и два близлежащих жилых дома.
Иные опасные вещества и материалы отсутствуют.
Пункт 1.7. Сведения об арендаторах.
В здании школы арендуют помещения:
- Общество с ограниченной ответственностью «Спорт+» (спортивная секция) — цокольный этаж, помещения 1–4.
- Индивидуальный предприниматель Петрова И.И. (буфет) — первый этаж, помещение 12.
Перед нами стандартный блок исходных данных. Ваша задача — мысленно взять маркер и выделить те позиции, которые, на ваш взгляд, должны быть защищены, не подлежат разглашению и не должны становиться известными широкому кругу сотрудников.
Позиция «Наличие подвала с указанием места входа».
Это абсолютно критическая информация. Почему? Подвал — уязвимое место. Указание точного места входа («торец здания со стороны хозяйственного двора») — это прямая навигация для злоумышленника. Такую информацию нельзя включать в открытый паспорт. Если она необходима для служебного использования, она должна быть закрыта грифом. Вывод: красный маркер, скрывать обязательно.
Позиция «Наличие чердака с указанием места доступа».
Аналогично. Люк в рекреации третьего этажа — конкретное место. Это информация ограниченного доступа. Вывод: красный маркер.
Позиция «Максимальное количество обучающихся и посетителей».
650 детей плюс 200 взрослых — 850 человек в пиковые часы. Это сведения о концентрации людей. Сами по себе цифры не являются оружием, но они позволяют оценить масштаб возможных жертв. В режимных учреждениях такие данные закрываются. Для школы — скорее «серая зона». Я рекомендую оставить гриф. Вывод: желтый маркер (требует решения руководителя).
Позиция «Наличие газовой котельной».
Это критический элемент. Котельная — объект повышенной опасности. Но сам факт наличия котельной на территории школы — это информация, которую нельзя скрыть полностью. Она есть в открытых реестрах, ее видно с улицы. Однако в паспорте безопасности не нужно уточнять: «обслуживает школу и два жилых дома». Это избыточно. Вывод: красный маркер на детализацию.
Позиция «Сведения об арендаторах».
Очень тонкий момент. Наименование арендатора (ООО «Спорт+», ИП Петрова И.И.) — не секрет. Вывески висят. Но связка: «цокольный этаж, помещения 1–4» — это информация о планировке. Если злоумышленник знает, что в цоколе спортивная секция, а над ней буфет, он понимает логику помещений. Вывод: адреса арендуемых помещений — красный маркер, наименования арендаторов — без грифа.
Итог по разделу:
Из 15 строк раздела «Общие сведения» минимум 5 позиций должны быть либо удалены из общедоступного описания, либо однозначно закрыты грифом «Для служебного пользования». Еще 2–3 позиции находятся в «серой зоне» и требуют письменного решения руководителя.
АНАЛИЗ РАЗДЕЛА «МОДЕЛИРОВАНИЕ ТЕРРОРИСТИЧЕСКИХ УГРОЗ»
Читаем фрагменты.
Фрагмент 3.1. Перечень актуальных угроз.
«По результатам анализа оперативной обстановки на территории муниципального образования город Энск для объекта определены следующие актуальные террористические угрозы:
- Угроза захвата заложников (вероятность — средняя, ущерб — высокий).
- Угроза взрыва с использованием самодельного взрывного устройства (вероятность — средняя, ущерб — высокий).
- Угроза поджога (вероятность — низкая, ущерб — средний).
- Угроза наезда транспортного средства (вероятность — низкая, ущерб — средний).
- Угроза применения беспилотных летательных аппаратов (вероятность — низкая, ущерб — высокий)».
Фрагмент 3.2. Обоснование вероятности угроз.
«Угроза захвата заложников оценивается как средняя в связи с наличием в шаговой доступности (300 метров) отдела полиции и круглосуточным постом охраны на входе. В то же время открытость территории (отсутствие сплошного ограждения с северной стороны) повышает риск реализации данной угрозы.
Угроза поджога оценивается как низкая, поскольку здание имеет каменные стены и негорючие перекрытия. Возможен поджог мусорных контейнеров на прилегающей территории».
Фрагмент 3.3. Оценка ущерба.
«При реализации угрозы взрыва с использованием самодельного взрывного устройства мощностью до 1 кг в тротиловом эквиваленте в зоне поражения могут оказаться до 50 человек. Материальный ущерб составит ориентировочно 5–7 миллионов рублей».
Этот раздел почти полностью состоит из сведений, которые злоумышленник хотел бы получить. Ваше задание: выделите те формулировки, которые являются особо опасными, которые нельзя оставлять в документе даже с грифом «Для служебного пользования» без дополнительной маскировки.
Первое. Таблица с оценкой вероятности.
Сам факт, что угроза поджога оценена как «низкая», а угроза захвата заложников — как «средняя», не является секретом. Но если злоумышленник видит, что угроза поджога низкая из-за негорючих перекрытий, он понимает: поджигать бессмысленно, надо искать другие пути. Вывод: обоснование вероятности — красный маркер, особенно привязка к конструктивным особенностям.
Второе. Привязка к месту.
«Отсутствие сплошного ограждения с северной стороны». Это прямое указание на уязвимость. Это не просто информация, это готовый план проникновения. Вывод: красный маркер. Не должно быть в паспорте в таком виде. Допустимо: «Недостаточная степень периметральной защиты» без указания сторон света.
Третье. Моделирование мощности взрывного устройства.
«Мощностью до 1 кг в тротиловом эквиваленте… зона поражения до 50 человек… ущерб 5–7 миллионов». Зачем эта информация в паспорте? Для кого она? Для злоумышленника — это техническое задание: «Заложи 1 кг, получишь 50 трупов и 7 миллионов ущерба». Вывод: абсолютно недопустимая формулировка. Ущерб должен оцениваться в категориях «высокий», «средний», «низкий». Конкретные цифры — грубая ошибка.
Четвертое. Угроза беспилотных летательных аппаратов.
Сама по себе угроза актуальна. Но в паспорте школы не указаны меры противодействия. Просто констатация. Информация мало полезная для злоумышленника, но бесполезная и для обороны. Вывод: серая зона. Можно оставить общую фразу.
Промежуточный итог:
Раздел «Моделирование угроз» в том виде, в котором он представлен, содержит минимум четыре грубые ошибки, делающие паспорт опасным для его владельца. Такой раздел должен быть переписан.
АНАЛИЗ РАЗДЕЛА «ОЦЕНКА УЯЗВИМОСТИ»
Это самый чувствительный раздел. Здесь разработчик честно перечисляет все недостатки объекта.
Цитата 4.1. Уязвимости периметра.
«1. Отсутствует ограждение с северной стороны участка (со стороны лесопарковой зоны). Протяженность неогражденного участка — 120 метров.
2. Освещение периметра недостаточное: из 15 опор освещения работают 11, 4 опоры требуют замены светильников.
3. Калитка запасного выхода со стороны хозяйственного двора оборудована навесным замком, ключ хранится в тумбочке сторожа в открытом доступе».
Цитата 4.2. Уязвимости системы видеонаблюдения.
«На объекте установлено 16 камер видеонаблюдения. При анализе покрытия выявлены следующие недостатки:
- Камера номер 3 (северный фасад) не работает.
- Камера номер 7 (вход в столовую) имеет угол обзора 60 градусов, не контролирует подход со стороны лестницы.
- Камера номер 12 (хозяйственный двор) направлена на ворота, не контролирует калитку.
- Архивация видеозаписей составляет 7 суток, что недостаточно для проведения оперативно-розыскных мероприятий».
Цитата 4.3. Уязвимости пропускного режима.
«Пропускной режим осуществляется сторожем (1 человек в смену). Документирование посетителей не ведется (журнал учета посетителей отсутствует). Турникеты на входе не установлены».
Цитата 4.4. Уязвимости персонала.
«Персонал не имеет навыков действий при вооруженном нападении. Тренировки по эвакуации проводятся 1 раз в год формально. Инструктажи по антитеррористической защищенности проводятся без фиксации в журнале».
Вопрос к аудитории:
Коллеги, перед нами полный диагностический лист. Если этот документ попадет не в те руки, объект становится абсолютно беззащитным. Ваша задача: разделите эти уязвимости на три категории.
Категория А. Подлежит безусловному закрытию, не распространяется даже внутри организации без служебной необходимости.
Категория Б. Может быть известна ограниченному кругу сотрудников (директор, ответственный за безопасность, начальник охраны).
Категория В. Может быть открытой информацией.
Пауза 3–4 минуты. Групповая работа (можно в парах).
Разбор и комментарии лектора:
Категория А (абсолютно закрыто):
- Протяженность неогражденного участка — 120 метров.
Цифра + привязка к стороне света. Это не просто уязвимость, это точные координаты для проникновения. Вывод: удалить из паспорта цифру и сторону света.Оставить: «Недостаточная степень периметральной защиты». - Номер неработающей камеры и ее расположение.
«Камера номер 3, северный фасад, не работает». Злоумышленник приходит к северному фасаду и спокойно совершает противоправные действия. Вывод: нельзя указывать номера камер в связке с их состоянием.Максимум: «Требуется ремонт отдельных элементов системы видеонаблюдения». - Место хранения ключа от калитки.
«Ключ хранится в тумбочке сторожа в открытом доступе». Это не просто уязвимость, это вопиющее нарушение. Но писать об этом в паспорте — значит создавать инструкцию для кражи ключа. Вывод: факт нарушения фиксируется в акте проверки, но в паспорте указывается обобщенно: «Ненадлежащее хранение ключей от запасных выходов».
Категория Б (ограниченный доступ внутри организации):
- Недостаточное освещение (4 неработающие опоры).
Эта информация нужна начальнику хозяйственной службы для планирования ремонта. Она не должна быть общедоступной, но для узкого круга сотрудников допустима. Вывод: желтый маркер. - Архивация 7 суток.
Это технический параметр. Злоумышленник, зная срок хранения архива, может планировать время нападения так, чтобы записи не сохранились к моменту расследования. Информация ограниченного доступа, но не критическая. Вывод: желтый маркер. - Отсутствие турникетов и журнала посетителей.
Это, скорее, организационные недостатки. Они очевидны при входе в школу. Скрыть их невозможно. Но в паспорте лучше указать без детализации: «Требуется усиление пропускного режима». Вывод: серая зона, ближе к желтому.
Категория В (относительно открытая):
- Формальность тренировок и инструктажей.
Это информация для проверяющих и для руководителя. Для злоумышленника она мало полезна. Но публиковать ее в открытом доступе все равно не следует. Вывод: внутренняя служебная информация, но не критическая.
Важный методический вывод:
Раздел «Оценка уязвимости» нельзя писать в стиле «откровенного признания». Каждая фраза должна быть взвешена на весах: «А не навредит ли это нам, если документ утечет?». Лучше написать обобщенно и провести детальный разбор уязвимостей в отдельном, еще более закрытом документе (акте обследования, служебной записке).
АНАЛИЗ РАЗДЕЛА «МЕРОПРИЯТИЯ ПО ЗАЩИТЕ»
Раздел оформлен в виде таблицы.
|
№ |
Мероприятие |
Срок |
Ответственный |
Отметка |
|
1 |
Установить ограждение с северной стороны |
До 01.09.2024 |
Зам. директора по АХЧ |
|
|
2 |
Заменить неработающие светильники на 4 опорах |
До 01.06.2024 |
Зам. директора по АХЧ |
|
|
3 |
Отремонтировать камеру номер 3 |
До 01.04.2024 |
Контрагент по договору |
|
|
4 |
Приобрести и установить турникет на входе |
До 01.09.2024 |
Контрактный управляющий |
|
|
5 |
Провести внеплановый инструктаж с охраной |
01.03.2024 |
Ответственный за АТЗ |
|
|
6 |
Заменить навесной замок на калитке на врезной |
До 01.05.2024 |
Зам. директора по АХЧ |
В этой таблице есть как минимум три позиции, которые нельзя оставлять в таком виде в документе с грифом «Для служебного пользования». Найдите их.
Ошибка первая. Конкретные сроки.
«До 01.09.2024», «До 01.06.2024». Если злоумышленник узнает, что ограждение будет установлено только в сентябре, у него есть «окно возможностей» с января по август. В паспорте безопасности не должно быть точных календарных дат завершения мероприятий. Допустимо: «III квартал 2024 года», «II квартал 2024 года». Или вообще без привязки к сезону: «В течение 2024 года».
Ошибка вторая. Привязка камеры к номеру.
«Отремонтировать камеру номер 3». Мы уже говорили: номер камеры и ее расположение — закрытая информация. В паспорте должно быть написано: «Восстановление работоспособности системы видеонаблюдения на северном фасаде». Без номера.
Ошибка третья. Детализация по замку.
«Заменить навесной замок на калитке на врезной». Злоумышленник читает и понимает: сейчас замок навесной, его легко сбить. Значит, до мая можно пользоваться калиткой. Вывод: должно быть написано: «Модернизация запорных устройств запасных выходов».
Дополнительное замечание:
В графе «Ответственный» указаны должности, но не фамилии. Это правильно. Фамилии — персональные данные, их в паспорте безопасности быть не должно. Только должности.
АНАЛИЗ ГРАФИЧЕСКИХ ПРИЛОЖЕНИЙ
В паспорте безопасности школы №8 есть три графических приложения:
Приложение 1. Ситуационный план (масштаб 1:2000).
Приложение 2. Поэтажные планы здания с экспликацией помещений.
Приложение 3. Схема размещения технических средств охраны.
Вопрос к аудитории:
Коллеги, не имея перед глазами самих схем, а только зная их названия, скажите: какие из этих приложений представляют наибольшую угрозу при утечке?
Ответ очевиден: Приложение 3.
Разбор:
Приложение 1. Ситуационный план.
На нем обозначены: здание школы, стадион, хозяйственный двор, котельная, прилегающие улицы, остановки общественного транспорта. Это информация, которая есть в открытых картах (Яндекс.Карты, Google Maps). Само по себе приложение не является секретным. Вывод: может быть открытым, но в составе паспорта закрыто общим грифом.
Приложение 2. Поэтажные планы.
Вот здесь сложнее. Поэтажный план с экспликацией помещений — это точная информация о расположении кабинетов, лестниц, выходов. Для обычного посетителя это навигация. Для злоумышленника — тактическая карта. Вывод: поэтажные планы должны быть закрыты. Доступ к ним — только для служебной необходимости.
Приложение 3. Схема размещения технических средств охраны.
Это «золотая жила» для злоумышленника. На схеме обозначены:
- места установки камер с номерами и направлениями обзора;
- места установки тревожных кнопок;
- посты охраны;
- маршруты патрулирования;
- контрольно-следовые полосы (если есть).
Вывод: Приложение 3 — документ высшей степени защиты в рамках грифа «Для служебного пользования». Его экземпляры должны быть учтены отдельно, доступ к нему должен быть ограничен максимум 3–5 сотрудниками. В идеале — хранить отдельно от основного паспорта.
СОСТАВЛЕНИЕ ИТОГОВОГО ПЕРЕЧНЯ
Мы провели полный анализ паспорта безопасности. Теперь давайте систематизируем результат.
Что мы должны сделать по итогам такой работы?
Мы должны составить Перечень сведений, содержащихся в паспорте безопасности, подлежащих защите (ограничению в распространении).
Это внутренний документ, который утверждается руководителем организации. Он нужен для того, чтобы:
- Четко понимать, что именно мы защищаем.
- Исключить споры с сотрудниками: «А я не знал, что это секретно».
- Иметь основание для проставления грифа «Для служебного пользования» на конкретных разделах.
Примерная форма такого перечня
УТВЕРЖДАЮ
Директор МБОУ «СОШ № 15»
_________________ И.О. Фамилия
«__» ___________ 202 г.
ПЕРЕЧЕНЬ
сведений ограниченного распространения, содержащихся в паспорте безопасности объекта
|
№ |
Наименование сведений (раздел, пункт, лист) |
Основание для ограничения |
Степень ограничения |
|
1 |
Пункт 1.4. Наличие подвала и чердака, места входов/доступа |
Служебная необходимость, Постановление Правительства РФ № 1233 |
Доступ только директору и ответственному за АТЗ |
|
2 |
Пункт 1.6. Наличие газовой котельной на территории |
Служебная необходимость |
Доступ ограничен |
|
3 |
Пункт 3.2. Оценка уязвимости (полностью) |
Прямое указание на уязвимости |
Доступ строго по списку |
|
… |
… |
… |
… |
ЗАКЛЮЧЕНИЕ. ДОМАШНЕЕ ЗАДАНИЕ
Мы сегодня проделали работу, которую каждый из вас будет выполнять регулярно. Мы взяли готовый документ, прошли по нему маркером и выделили то, что нельзя показывать широкому кругу сотрудников.
Давайте зафиксируем пять главных правил, которые мы вывели сегодня эмпирическим путем:
Правило первое.
Любая информация, содержащая привязку к месту (сторона света, номер кабинета, этаж, ориентир) в сочетании с недостатком или уязвимостью, является критической. Ее надо либо маскировать (обобщать), либо удалять.
Правило второе.
Числа и даты в паспорте безопасности — источник риска. Количество камер, протяженность участков, сроки выполнения работ, суммы ущерба. По возможности заменяйте числа на качественные категории: «высокий», «достаточный», «в плановом порядке».
Правило третье.
Схемы охраны и видеонаблюдения — отдельный учет. Они не должны лежать в общем деле вместе с паспортом. Храните их в сейфе, выдавайте под подпись, уничтожайте при утрате актуальности.
Правило четвертое.
Не пишите в паспорте очевидных инструкций для злоумышленника. Фраза «ключ хранится в тумбочке» — это инструкция. Фраза «камера не работает» — это приглашение. Фраза «ограждение отсутствует с северной стороны» — это план проникновения.
Правило пятое.
После составления паспорта проведите его ревизию. Представьте, что документ попал к человеку с преступными намерениями. Прочитайте его глазами этого человека. Что бы вы использовали? Где бы вы увидели слабые места? Все, что вы нашли, — подлежит исправлению.
Домашнее задание (практическое):
- Возьмите паспорт безопасности вашей организации (или любой доступный вам макет).
- Проведите полный постраничный анализ по методике, которую мы использовали сегодня.
- Составьте проект Перечня сведений ограниченного распространения (не менее 10–15 позиций).
- Подготовьте предложения по корректировке текста паспорта: как переписать «опасные» формулировки в «безопасные».
Мы с вами прошли большой путь. Мы научились анализировать структуру паспорта безопасности, выявлять в нем критическую информацию, отделять открытые сведения от тех, что подлежат защите. Мы уже почти готовы к тому, чтобы паспорт безопасности стал полноценным документом.
Но есть один этап, который часто недооценивают. И именно на этом этапе происходит максимальное количество утечек информации и нарушений режима служебной тайны.
Этот этап — согласование паспорта безопасности в уполномоченных органах.
Обратите внимание на парадокс. Паспорт безопасности с грифом «Для служебного пользования» лежит в сейфе руководителя. Доступ к нему имеют два-три человека. Все правила соблюдены. Но когда приходит время направлять паспорт на согласование в Федеральную службу безопасности и в Федеральную службу войск национальной гвардии, происходит сбой. Паспорт отправляют простой почтой, вкладывают в обычный конверт без грифа, забывают составить сопроводительное письмо, не регистрируют отправление в исходящем журнале.
А ведь именно в этот момент документ покидает защищенную среду вашей организации. Он попадает в почтовую службу, в экспедицию ведомства, в канцелярию. Риск утраты, несанкционированного доступа, ознакомления посторонних лиц возрастает многократно.
Цель сегодняшнего занятия — свести эти риски к нулю. Мы разберем:
Первое. Правовые основания направления паспорта на согласование: кто требует, зачем, в какие сроки.
Второе. Подготовку паспорта к отправке: что вкладывать, как оформлять, как заверять.
Третье. Порядок физической пересылки: разрешенные и запрещенные каналы связи.
Четвертое. Реестры сопровождения и журналы учета: как доказать, что вы отправили документ, и как подтвердить, что адресат его получил.
Пятое. Типичные ошибки и ответственность за нарушение правил пересылки служебной информации ограниченного распространения.
Мы разберем эту тему настолько подробно, чтобы после лекции каждый из вас мог самостоятельно, без помощи юриста, организовать процесс согласования паспорта безопасности.
ПРАВОВЫЕ ОСНОВАНИЯ И СУБЪЕКТЫ СОГЛАСОВАНИЯ
1.1. Почему согласование обязательно?
Уважаемые коллеги, давайте зафиксируем аксиому: паспорт безопасности объекта не вступает в силу до момента его согласования с уполномоченными органами. Утверждение руководителем организации без подписей представителей Федеральной службы безопасности и Росгвардии — это лишь проект паспорта, а не действующий документ.
Правовая база:
Постановление Правительства Российской Федерации от 25 марта 2015 года номер 272 «Об утверждении требований к антитеррористической защищенности мест массового пребывания людей». Пункт 17: «Паспорт безопасности подлежит согласованию с территориальными органами Федеральной службы безопасности и Федеральной службы войск национальной гвардии Российской Федерации».
Постановление Правительства Российской Федерации от 2 августа 2019 года номер 1006 «Об утверждении требований к антитеррористической защищенности объектов (территорий) Министерства просвещения Российской Федерации». Пункт 26: «Паспорт безопасности объекта (территории) составляется в двух экземплярах и подлежит согласованию с руководителем территориального органа Федеральной службы безопасности и руководителем территориального органа Федеральной службы войск национальной гвардии Российской Федерации».
Аналогичные нормы есть во всех отраслевых требованиях — культура, спорт, здравоохранение, транспорт.
Вывод: согласование — не право, а обязанность. Без него паспорт считается недействительным, а отсутствие утвержденного паспорта является основанием для привлечения к административной ответственности по статье 20.35 Кодекса об административных правонарушениях.
1.2. Субъекты согласования: перечень и компетенция.
Кто именно должен подписать ваш паспорт?
Первый субъект. Территориальный орган Федеральной службы безопасности.
Как правило, это Управление Федеральной службы безопасности по субъекту Российской Федерации (краю, области, республике) либо отдел (отделение) в муниципальном образовании.
Федеральная служба безопасности оценивает паспорт с точки зрения угроз национальной безопасности, проверяет достоверность сведений об объекте, анализирует моделирование угроз.
Второй субъект. Территориальный орган Федеральной службы войск национальной гвардии.
Это Управление Росгвардии по субъекту Российской Федерации, Отдел вневедомственной охраны, Центр лицензионно-разрешительной работы.
Росгвардия оценивает паспорт с точки зрения физической защиты объекта, достаточности сил и средств охраны, соответствия пропускного режима.
Третий субъект (в отдельных случаях). Министерство Российской Федерации по делам гражданской обороны, чрезвычайным ситуациям и ликвидации последствий стихийных бедствий.
Согласование с МЧС требуется не всегда, а только если объект имеет категорию по гражданской обороне, если на объекте используются опасные вещества или если этого требуют ведомственные приказы. Например, для объектов здравоохранения с химически опасными компонентами согласование с МЧС обязательно.
Четвертый субъект (редкие случаи). Иные органы.
Например, для объектов культурного наследия — согласование с органами охраны памятников. Для объектов транспортной инфраструктуры — с Федеральным агентством железнодорожного транспорта, Росавиацией и т.д.
1.3. Количество экземпляров.
Пункт 26 Постановления Правительства номер 1006 прямо указывает: паспорт безопасности составляется в двух экземплярах.
Первый экземпляр остается в организации.
Второй экземпляр направляется на согласование и после подписания хранится в уполномоченном органе либо возвращается в организацию (в зависимости от ведомственных инструкций).
На практике я рекомендую изготавливать три экземпляра:
- первый — для организации;
- второй — для Федеральной службы безопасности;
- третий — для Росгвардии.
Если МЧС также требует свой экземпляр — готовьте четвертый экземпляр.
Важно: каждый экземпляр должен быть идентичным, иметь одинаковый гриф «Для служебного пользования» и порядковый номер экземпляра. На первом экземпляре пишем «Экземпляр номер 1», на втором — «Экземпляр номер 2», на третьем — «Экземпляр номер 3». Перекрестное копирование недопустимо.
ПОДГОТОВКА ПАСПОРТА К ОТПРАВКЕ
2.1. Проверка комплектности.
Перед отправкой паспорта на согласование необходимо провести контрольную проверку. Я рекомендую использовать чек-лист.
Чек-лист подготовки паспорта к согласованию:
- Титульный лист.
- Наименование объекта — полностью, без сокращений.
- Гриф утверждения — подпись руководителя, дата, печать (при наличии).
- Гриф ограничения доступа — «Для служебного пользования. Экземпляр номер __».
- Место для подписей согласующих органов — должно быть предусмотрено на титульном листе или на отдельном листе согласования.
- Текстовая часть.
- Все разделы заполнены.
- Отсутствуют пустые графы.
- Отсутствуют формулировки, прямо указывающие на уязвимости (мы учились этому на прошлом занятии).
- Страницы пронумерованы, скреплены.
- Графические приложения.
- Ситуационный план.
- Поэтажные планы.
- Схемы охраны (если включены в состав паспорта).
- Подписи исполнителя и дата на каждом приложении.
- Лист согласования (отдельный документ или часть паспорта).
- Должны быть предусмотрены графы для подписи представителя Федеральной службы безопасности (с расшифровкой, датой, печатью).
- Графы для подписи представителя Росгвардии.
- Графа для отметки о регистрации входящего документа (заполняется в ведомстве).
2.2. Заверение копий.
Если вы направляете не оригинал, а копию паспорта (что нежелательно, но допустимо в некоторых случаях), копия должна быть заверена надлежащим образом.
Как правильно заверить копию документа с грифом «Для служебного пользования»?
- На каждом листе копии проставляется штамп «Копия верна» или делается отметка «Верно».
- Ставится подпись руководителя организации или уполномоченного должностного лица (начальника отдела кадров, ответственного за делопроизводство).
- Указывается должность, фамилия, инициалы и дата заверения.
- Проставляется печать организации (для заверения копий документов используется печать для документов или гербовая печать, если это государственное учреждение).
- На титульном листе копии обязательно проставляется гриф «Для служебного пользования» и номер экземпляра.
Нельзя отправлять на согласование незаверенные копии, ксерокопии низкого качества, сброшюрованные на скорую руку.
2.3. Сопроводительное письмо.
Паспорт безопасности никогда не направляется в уполномоченный орган «самотеком», без сопроводительного письма.
Сопроводительное письмо — это официальный документ, который:
- подтверждает факт направления паспорта;
- фиксирует дату отправки;
- содержит перечень направляемых документов;
- содержит просьбу о согласовании (или уведомление о направлении на согласование);
- подписывается руководителем организации.
Структура сопроводительного письма:
Шапка:
В правом верхнем углу — наименование должности, фамилия и инициалы руководителя территориального органа (ФСБ, Росгвардии), его адрес.
Заголовок: О направлении паспорта безопасности объекта.
Текст:
«Уважаемый [Имя Отчество]!
В соответствии с требованиями Постановления Правительства Российской Федерации от 2 августа 2019 года номер 1006 направляю Вам на согласование паспорт безопасности муниципального бюджетного общеобразовательного учреждения «Средняя общеобразовательная школа №8» города Энска в двух экземплярах.
Приложение:
- Паспорт безопасности объекта (территории) МБОУ «СОШ № 8» на 42 листах в 2 экз.
- Копия правоустанавливающих документов на здание на 5 листах в 1 экз.
Директор МБОУ «СОШ №8» _______________ И.О. Фамилия».
Важнейшее правило: на сопроводительном письме также проставляется гриф «Для служебного пользования», если в тексте письма содержится информация о направлении документов ограниченного доступа. Само письмо может не содержать секретных сведений, но факт наличия у организации паспорта безопасности и факт его направления на согласование — это служебная информация. Не афишируйте ее без необходимости.
КАНАЛЫ ПЕРЕСЫЛКИ: РАЗРЕШЕННЫЕ И ЗАПРЕЩЕННЫЕ
3.1. Общий принцип.
Постановление Правительства Российской Федерации от 3 ноября 1994 года номер 1233, пункт 3.6, устанавливает: пересылка документов с пометкой «Для служебного пользования» осуществляется только фельдъегерской связью, специальной связью, заказными почтовыми отправлениями или нарочным.
Никакой электронной почты, никаких мессенджеров, никаких факсов, никаких курьерских служб, не имеющих лицензии на перевозку документов ограниченного доступа.
Давайте разберем каждый разрешенный канал.
3.2. Фельдъегерская связь и специальная связь.
Это самый защищенный, но и самый сложный в организации канал.
Фельдъегерская связь — это система Государственной фельдъегерской службы Российской Федерации. Она предназначена для доставки особо важных, секретных и совершенно секретных документов. Для документов с грифом «Для служебного пользования» использование фельдъегерской связи необязательно, но допустимо.
Специальная связь — это ФГУП «Главный центр специальной связи» (ФГУП ГЦСС). Эта служба доставляет документы всех степеней секретности, включая «Для служебного пользования».
Если ваша организация имеет договор с ФГУП ГЦСС, вы можете отправлять паспорт безопасности через них. Это дорого, но надежно. Учитывается каждый конверт, фиксируется вес, вручение адресату подтверждается уведомлением.
3.3. Заказные почтовые отправления.
Для подавляющего большинства организаций основной канал — заказное письмо с уведомлением о вручении и описью вложения.
Важно: не «простое», не «ценное», а именно заказное. Заказное письмо имеет регистрируемый номер, по которому можно отследить его путь на сайте Почты России. Уведомление о вручении возвращается отправителю и служит доказательством того, что документ получен адресатом.
Опись вложения — это документ, в котором перечислено, что именно вы отправляете. Опись составляется в двух экземплярах, подписывается отправителем, заверяется почтовым работником. Один экземпляр остается у отправителя, второй вкладывается в конверт.
Что писать в описи?
Ни в коем случае не пишите «Паспорт безопасности с грифом ДСП». Пишите обобщенно: «Документация по антитеррористической защищенности», «Материалы по объекту», «Паспорт объекта» (без указания грифа). Это снижает риск привлечения внимания.
3.4. Доставка нарочным.
Нарочный — это сотрудник организации, которому доверяется физическая доставка пакета документов в уполномоченный орган.
Требования к нарочному:
- Нарочный должен иметь доверенность на право представлять интересы организации (простая письменная форма, заверенная подписью руководителя и печатью).
- Нарочный должен быть включен в перечень лиц, допущенных к работе с документами ограниченного доступа, либо иметь разовое распоряжение руководителя.
- Нарочный обязан получить подпись принимающего лица на втором экземпляре сопроводительного письма или в реестре передачи документов.
Запрещено передавать документы с грифом «Для служебного пользования» через третьих лиц, случайных курьеров, водителей такси, сотрудников, не имеющих отношения к организации.
3.5. Категорический запрет.
Запомните раз и навсегда.
Запрещено направлять паспорт безопасности и любые другие документы с грифом «Для служебного пользования»:
- По открытой электронной почте.Яндекс.Почта, ru, Gmail, Rambler, корпоративная почта без средств криптографической защиты — всё это запрещено. Письмо может быть перехвачено, прочитано, переслано. Даже если вы уверены в защищенности канала, нормативный акт запрещает пересылку.
- Через мессенджеры.WhatsApp, Telegram, Viber, Signal. Даже если вы отправляете «просто спросить» или «посмотреть». Это прямое нарушение, которое легко фиксируется и доказывается.
- Через факсимильную связь.Факс — это открытый канал. Документ становится доступным всем, кто подключен к линии.
- С неопознанными курьерами.Любая передача документов без документального оформления и подтверждения личности получателя.
- С использованием облачных хранилищ.Яндекс.Диск, Google Диск, Облако ru. Загрузка паспорта в облако равносильна публикации.
3.6. Ответственность за нарушение правил пересылки.
Если будет установлено, что паспорт безопасности направлен на согласование по открытому каналу связи, это квалифицируется как нарушение установленного порядка обращения со служебной информацией ограниченного распространения.
Ответственность:
- Для должностного лица, принявшего решение о такой отправке, — административный штраф по статье 13.14 Кодекса об административных правонарушениях до ста тысяч рублей.
- Для юридического лица — до пятисот тысяч рублей.
- Для работника, осуществившего отправку, — дисциплинарное взыскание вплоть до увольнения.
Кроме того, факт отправки документа по открытым каналам может быть расценен как утрата контроля над служебной информацией, что потребует проведения служебного расследования и, возможно, уведомления правоохранительных органов.
РЕЕСТРЫ СОПРОВОЖДЕНИЯ И УЧЕТ ОТПРАВЛЕНИЙ
4.1. Понятие и назначение реестра сопровождения.
Реестр сопровождения — это внутренний учетный документ организации, в котором фиксируются факты передачи документов ограниченного доступа за пределы организации.
В Постановлении Правительства номер 1233 термин «реестр сопровождения» прямо не используется, но пункт 5.5 устанавливает: «Передача документов с пометкой “Для служебного пользования” от одного исполнителя другому, а также отправка их за пределы организации осуществляется с обязательной отметкой в учетных формах».
Учетные формы — это журналы и реестры.
4.2. Виды учетных документов.
Первый вид. Журнал учета документов с грифом «Для служебного пользования».
В этом журнале регистрируется сам паспорт безопасности как документ постоянного хранения. Присваивается входящий номер, фиксируется количество листов, наличие приложений, дата постановки на учет.
Второй вид. Реестр (журнал) отправки документов.
В этом реестре фиксируется каждый факт отправки паспорта или его копий за пределы организации — на согласование, в вышестоящую организацию, на экспертизу.
Третий вид. Разносная книга (журнал выдачи документов).
В этом журнале фиксируется выдача паспорта сотрудникам организации во временное пользование.
4.3. Структура реестра сопровождения (отправки).
Я рекомендую использовать следующую форму.
РЕЕСТР
отправки документов с пометкой «Для служебного пользования»
№ |
Дата |
Наименование документа |
Кол-во листов |
Кол-во экз. |
Куда направлен |
Способ отправки |
Исх. номер |
Подпись отправителя |
Отметка о получении |
Пояснения по заполнению:
Графа 1. Порядковый номер записи. Нумерация ведется с начала года или нарастающим итогом.
Графа 2. Дата отправки. Число, месяц, год.
Графа 3. Наименование документа. «Паспорт безопасности МБОУ СОШ № 15 (экз. № 2)». Без лишних деталей.
Графа 4. Количество листов. Общее количество листов в документе. Например, «42».
Графа 5. Количество экземпляров. «1 экз.», «2 экз.».
Графа 6. Куда направлен. «УФСБ России по Энской области», «Управление Росгвардии по Энской области».
Графа 7. Способ отправки. «Заказное письмо с уведомлением», «Нарочным», «ФГУП ГЦСС».
Графа 8. Исходящий номер. Номер сопроводительного письма.
Графа 9. Подпись отправителя. Подпись сотрудника, сформировавшего отправление.
Графа 10. Отметка о получении. Заполняется после возврата уведомления о вручении: номер почтового идентификатора, дата получения, подпись принявшего (если передавали нарочным).
4.4. Документирование передачи нарочным.
Если вы передаете паспорт нарочным, порядок действий следующий:
- Нарочный получает пакет документов под подпись в журнале выдачи.
- Нарочный прибывает в уполномоченный орган, сдает пакет в канцелярию (экспедицию).
- Сотрудник канцелярии ставит на втором экземпляре сопроводительного письма:
- входящий номер документа;
- дату получения;
- свою подпись с расшифровкой;
- штамп канцелярии (если имеется).
- Второй экземпляр сопроводительного письма с отметкой о получении возвращается нарочному и подшивается в дело организации.
Это и есть доказательство того, что документ доставлен и принят адресатом.
4.5. Документирование отправки почтой.
При отправке почтой доказательством являются:
- Квитанция об отправке заказного письма(выдается в почтовом отделении). В квитанции указан уникальный штрих-код — почтовый идентификатор.
- Опись вложения(заверенный почтой экземпляр).
- Уведомление о вручении(возвращается отправителю через 2–4 недели).
Все эти документы должны храниться вместе с копией сопроводительного письма в отдельном деле «Переписка по вопросам антитеррористической защищенности».
4.6. Типичные ошибки при ведении реестров.
Ошибка первая. Реестр ведется нерегулярно, записи делаются «задним числом». При проверке это легко выявляется.
Ошибка вторая. В реестре не указывается способ отправки. Непонятно, как именно ушел документ.
Ошибка третья. Отсутствуют отметки о получении. Документ ушел, но подтверждения его вручения нет.
Ошибка четвертая. Реестр не имеет грифа ограничения доступа. Сам реестр является документом «Для служебного пользования», поскольку содержит сведения о факте и способах отправки закрытых документов.
ВЗАИМОДЕЙСТВИЕ С УПОЛНОМОЧЕННЫМИ ОРГАНАМИ
5.1. Сроки согласования.
Нормативные акты устанавливают сроки рассмотрения паспорта безопасности уполномоченными органами.
Общее правило: не более 30 рабочих дней с даты поступления документов в ведомство.
На практике сроки могут варьироваться:
- Федеральная служба безопасности — до 30 дней;
- Росгвардия — до 30 дней;
- МЧС — до 30 дней.
Если паспорт направлен одновременно в несколько органов, срок исчисляется для каждого самостоятельно.
5.2. Возможные результаты рассмотрения.
Вариант первый. Положительное заключение.
Паспорт согласован. На титульном листе (или листе согласования) проставлена подпись уполномоченного должностного лица, расшифровка, дата, гербовая печать. Один экземпляр паспорта возвращается в организацию (если это предусмотрено), либо организация получает письменное уведомление о согласовании.
Вариант второй. Отказ в согласовании.
Уполномоченный орган направляет мотивированный отказ. В отказе указываются недостатки паспорта:
- неполнота сведений;
- неверная категория объекта;
- отсутствие необходимых приложений;
- несоответствие требованиям нормативных актов.
Вариант третий. Возврат на доработку.
Паспорт возвращается с замечаниями. Организация устраняет замечания и направляет паспорт повторно.
Вариант четвертый. Запрос дополнительной информации.
Уполномоченный орган запрашивает дополнительные документы (например, правоустанавливающие документы на земельный участок, акты предыдущих проверок). Срок рассмотрения приостанавливается до предоставления запрошенных сведений.
5.3. Действия организации после получения подписанного паспорта.
Итак, паспорт согласован. Подписи Федеральной службы безопасности и Росгвардии стоят. Что дальше?
- Снять копии с подписанных листов согласования (для рабочих нужд).
- Поместить оригинал паспорта в дело. Дело должно храниться в металлическом шкафу (сейфе) у ответственного лица.
- Внести запись в журнал учета документов «Для служебного пользования»: «Паспорт согласован, поставлен на учет».
- Ознакомить сотрудников, имеющих допуск, с утвержденным паспортом под подпись в листе ознакомления.
Никогда не передавайте единственный экземпляр паспорта с подписями согласующих органов на руки сотрудникам без оформления выдачи. Если документ утратят, восстановить подписи будет крайне сложно.
5.4. Особенности взаимодействия с Федеральной службой безопасности.
Федеральная служба безопасности предъявляет повышенные требования к учету и пересылке документов. В некоторых территориальных органах существует практика личного приема паспортов безопасности только уполномоченными сотрудниками организации по предварительной записи.
Рекомендация: перед направлением паспорта свяжитесь с канцелярией (секретариатом) территориального органа Федеральной службы безопасности и уточните:
- Порядок подачи документов (почта, нарочный, через окно приема).
- Необходимое количество экземпляров.
- Требования к оформлению сопроводительного письма.
- Наличие ведомственных инструкций, ужесточающих общие правила.
5.5. Особенности взаимодействия с Росгвардией.
В системе Росгвардии согласование паспортов безопасности часто осуществляют Центры лицензионно-разрешительной работы. Здесь важно учитывать, что сотрудники Росгвардии оценивают прежде всего физическую защиту объекта и соответствие частного охранного предприятия (если оно привлечено) требованиям законодательства.
Если у вас заключен договор с частным охранным предприятием, к паспорту рекомендуется приложить копию договора и копию лицензии охранного предприятия (с обезличенными данными, если необходимо).
ТИПИЧНЫЕ НАРУШЕНИЯ И ОТВЕТСТВЕННОСТЬ
6.1. Топ-5 нарушений при согласовании паспорта безопасности.
Нарушение номер один.
Паспорт направляется на согласование по электронной почте. Это самое распространенное нарушение. Специалист по безопасности думает: «Так быстрее, так удобнее, согласующий орган сам разберется». Разбираться будет прокуратура.
Нарушение номер два.
Паспорт направляется в единственном экземпляре. Уполномоченный орган не имеет права оставить себе единственный экземпляр. Возникает задержка, путаница, риск утраты.
Нарушение номер три.
Отсутствует сопроводительное письмо. Паспорт приходит по почте в конверте без пояснений. Канцелярия не понимает, что с ним делать. Документ зависает.
Нарушение номер четыре.
Не ведутся реестры отправки. Организация не может доказать, что паспорт был направлен. При проверке контролирующие органы фиксируют отсутствие паспорта, хотя он уже месяц находится на согласовании.
Нарушение номер пять.
Гриф «Для служебного пользования» не проставлен на конверте. Конверт с паспортом передается нарочным без опознавательных знаков. Сотрудник канцелярии может вскрыть конверт в присутствии посторонних, достать документ с грифом, создать угрозу разглашения.
6.2. Ответственность за нарушения при согласовании.
Повторю тезис, который вы должны запомнить:
Нарушение правил пересылки и передачи документов с грифом «Для слусоюзнопользования» на согласование квалифицируется по статье 13.14 Кодекса об административных правонарушениях.
Размеры штрафов мы уже называли.
Но есть и другая сторона. Если в процессе пересылки документ был утрачен, и в нем содержались сведения, составляющие служебную информацию ограниченного распространения, назначается служебное расследование. По результатам расследования возможна дисциплинарная ответственность вплоть до увольнения работника, допустившего утрату.
Кроме того, утрата паспорта безопасности должна быть зафиксирована в учетных формах. Восстановление утраченного экземпляра требует повторного прохождения всей процедуры согласования заново.
ПРАКТИЧЕСКИЕ РЕКОМЕНДАЦИИ. ПАМЯТКА
ПАМЯТКА
по направлению паспорта безопасности на согласование
Подготовительный этап:
- Изготовьте необходимое количество экземпляров паспорта (минимум 2, оптимально 3–4).
- Проверьте комплектность каждого экземпляра.
- Убедитесь, что на титульном листе и обороте последнего листа проставлен гриф «Для служебного пользования» и номер экземпляра.
- Подготовьте сопроводительное письмо на бланке организации. Укажите точный перечень направляемых документов.
- Заверьте копии, если направляете не оригиналы.
Этап отправки:
- Выберите разрешенный канал связи: заказное письмо с описью и уведомлением; нарочный; фельдъегерская/спецсвязь.
- Составьте опись вложения (для почты) или реестр передачи (для нарочного).
- Зарегистрируйте отправление в реестре отправки документов «Для служебного пользования».
- Упакуйте документы в плотный конверт. На конверте — гриф «Для служебного пользования» (если позволяют правила почтовой службы) либо отметка «Лично» и «В собственные руки».
- Отправьте/передайте документы.
Этап контроля:
- Отслеживайте движение отправления (по трек-номеру).
- Получите уведомление о вручении или второй экземпляр сопроводительного письма с отметкой.
- Подшейте полученные подтверждения в дело «Переписка по вопросам АТЗ».
- Внесите отметку о получении в реестр отправки.
Этап получения согласованного паспорта:
- При получении подписанного паспорта проверьте наличие всех подписей и печатей.
- Зарегистрируйте полученный экземпляр в журнале учета.
- Обеспечьте его хранение в сейфе.
- Снимите рабочие копии для использования в текущей деятельности (при необходимости).
ЗАКЛЮЧЕНИЕ
Сегодня мы разобрали тему, которая находится на стыке делопроизводства, режима секретности и административного права. Мы говорили о том, как не потерять паспорт безопасности на пути к согласованию и как не получить штраф вместо подписи.
Три главных вывода:
Вывод первый. Согласование паспорта безопасности — обязательная процедура. Без подписей Федеральной службы безопасности и Росгвардии паспорт не имеет юридической силы, а организация находится в зоне риска привлечения к ответственности.
Вывод второй. Пересылка документов с грифом «Для служебного пользования» жестко регламентирована. Нарушение правил пересылки — самостоятельное правонарушение, наказуемое по статье 13.14 Кодекса об административных правонарушениях.
Вывод третий. Каждый шаг движения паспорта должен быть задокументирован. Реестры сопровождения, журналы отправки, уведомления о вручении — это не бюрократия, а доказательство вашей добросовестности. При утрате документа эти записи станут основой для служебного расследования.
Домашнее задание:
- Проверьте, как в вашей организации организована отправка документов с грифом «Для служебного пользования». Есть ли утвержденный реестр (журнал) отправки? Ведутся ли в нем записи?
- Изучите требования территориальных органов Федеральной службы безопасности и Росгвардии в вашем регионе к приему документов на согласование. Возможно, у них есть особенности, которые нужно учесть.
- Подготовьте проект локального акта «Порядок направления документов с грифом “Для служебного пользования” на согласование в уполномоченные органы».