Главная/ Нормативно-правовые акты РБ по защите информации — справочник

Нормативно-правовые акты РБ по защите информации — справочник

Государственные и коммерческие организации в Беларуси, которые работают с информацией ограниченного распространения — персональными данными, служебной тайной, данными государственных и критически важных информационных систем, — обязаны<span class="excerpt-hellip"> […]</span>

Редакция от 9 сентября 2026

Государственные и коммерческие организации в Беларуси, которые работают с информацией ограниченного распространения — персональными данными, служебной тайной, данными государственных и критически важных информационных систем, — обязаны соблюдать ряд законов, указов и ведомственных актов. Этот раздел — справочник по ключевым НПА в сфере информационной безопасности (ИБ), технической и криптографической защиты информации (ТКЗИ) и защиты персональных данных (ПДн): что регулирует каждый акт, кого касается и какая ответственность предусмотрена за нарушения.

Коротко (для быстрого ответа): защита информации в Беларуси регулируется комплексом НПА: базовый Закон №455-З «Об информации», Указ №40 о кибербезопасности, Указ №449 о защите информации (ввёл понятие КВОИ), Приказ ОАЦ №66 (действующая редакция 2026 г.) — классификация информационных систем и порядок аттестации СЗИ, Закон №99-З о персональных данных, стандарты СТБ 34.101 для криптографии. За нарушение защиты ПДн — штрафы по ст. 23.7 КоАП.

Закон «Об информации, информатизации и защите информации» (№455-З)

Закон Республики Беларусь от 10.11.2008 №455-З, принят Национальным собранием РБ. Актуальная редакция — с изменениями, внесёнными Законом №209-З от 10.10.2022.

Базовый (рамочный) закон, который определяет само понятие информации, информационных ресурсов и информации ограниченного распространения, права и обязанности их обладателей, а также общие принципы защиты информации в стране. На нём строятся все более узкие акты — указы и приказы ОАЦ, регулирующие конкретные механизмы защиты.

Касается всех юридических и физических лиц, которые создают, хранят, обрабатывают или распространяют информацию, а также государственных органов, регулирующих эту сферу.

Первоисточник: Национальный правовой интернет-портал pravo.by.

Как связано с услугами Genesis: закон — правовая основа для КСЗИ (комплексной системы защиты информации) и для аттестации информационных систем аттестация СЗИ.

Указ Президента РБ «О совершенствовании государственного регулирования в области защиты информации» (№449)

Указ Президента Республики Беларусь от 09.12.2019 №449.

Указ ввёл в оборот понятие критически важных объектов информатизации (КВОИ) и актуализировал систему технической и криптографической защиты информации (ТКЗИ). Он же — «родительский» акт для Приказа ОАЦ №66, который детализирует конкретные требования к защите систем.

Касается государственных органов и организаций, эксплуатирующих информационные системы, которые отнесены к КВОИ или обрабатывают информацию ограниченного распространения.

Первоисточник: pravo.by.

Как связано с услугами Genesis: определяет объекты, для которых обязательна аттестация СЗИ СЗИ и построение КСЗИ.

Указ Президента РБ «О кибербезопасности» (№40)

Указ Президента Республики Беларусь от 14.02.2023 №40.

Формирует национальную систему кибербезопасности Беларуси и регулирует защиту критической информационной инфраструктуры. Устанавливает общие требования к обеспечению кибербезопасности для государственных органов и субъектов информационных отношений, работающих с критически важными системами.

Касается государственных органов, владельцев критической информационной инфраструктуры и операторов информационных систем, подпадающих под действие указа.

Первоисточник: pravo.by.

Как связано с услугами Genesis: базовая нормативная рамка для КСЗИ и консультаций по кибербезопасности аттестация СЗИ.

Приказ ОАЦ №66 (в редакции приказов № 98 и № 102 2026 г.)

Приказ Оперативно-аналитического центра при Президенте Республики Беларусь от 20.02.2020 №66 «Об утверждении Положения о порядке технической и криптографической защиты информации и Положения о порядке аттестации систем защиты информации». Действующая редакция — с учётом приказов ОАЦ № 98 от 27.05.2026 и № 102 от 29.05.2026 (разбор: что изменил приказ №98) (зарегистрированы в Национальном реестре правовых актов: №98 — 28.05.2026, 10-2/6263; №102 — 02.06.2026, 10-1/6268).

Это ключевой ведомственный акт для практической ИБ: он вводит классификацию информационных систем (10 классов — от 4-ин до 3-дсп, в зависимости от типа информации и подключения к открытым каналам передачи данных), устанавливает обязательные и рекомендуемые меры защиты для каждого класса (идентификация/аутентификация, антивирусная защита, межсетевое экранирование, криптографическая защита, аудит событий, резервное копирование), а также порядок аттестации систем защиты информации: аттестат выдаётся сроком на 5 лет, аттестация специализированной организацией занимает не более 180 календарных дней. В действующей редакции приказа № 66 (с изменениями приказов № 98 и № 102 2026 г.) для информационных систем классов 3-бг и 3-дсп обязательна ежегодная оценка эффективности защищённости — тестирование на проникновение (п. 7.17 перечня требований, приложение 1 к Положению о ТКЗИ); для остальных восьми классов эта мера рекомендуемая. При аттестации систем 3-го класса испытания проводятся с использованием средств тестирования на проникновение — сетевого сканера, сканера уязвимостей и сканера уязвимостей веб-приложений (п. 8 Положения об аттестации). После аттестации владелец любой аттестованной системы не реже одного раза в год проводит инструктажи и анализ эффективности применения системы защиты информации с пересмотром применяемых мер (п. 19 Положения о ТКЗИ); результаты оформляются документом произвольной формы, который утверждает руководитель организации.

Касается государственных информационных систем, систем, обрабатывающих персональные данные и служебную информацию ограниченного распространения, а также критически важных объектов информатизации — ввод таких систем в эксплуатацию возможен только после аттестации СЗИ.

Первоисточник: oac.gov.by (официальный текст с приложениями), pravo.by/etalonline.by (регистрационный номер).

Как связано с услугами Genesis: прямая правовая основа услуги аттестация СЗИ СЗИ и построения КСЗИ под требования конкретного класса системы.

Закон «О защите персональных данных» (№99-З)

Закон Республики Беларусь от 07.05.2021 №99-З, в силе с 15.11.2021.

Регулирует сбор, обработку, хранение и передачу персональных данных физических лиц, устанавливает права субъектов ПДн (согласие на обработку, доступ к своим данным, их изменение и удаление) и обязанности операторов и уполномоченных лиц по их защите. Уполномоченный орган по защите ПДн — Национальный центр защиты персональных данных (НЦЗПД).

Касается любых организаций, которые собирают или обрабатывают персональные данные — сотрудников, клиентов, посетителей сайта.

Первоисточник: pravo.by.

Как связано с услугами Genesis: правовая основа услуги защита персональных данных — приведение процессов обработки ПДн в соответствие требованиям закона, часто как часть КСЗИ.

СТБ 34.101 — государственные стандарты криптографической защиты

Серия государственных стандартов Республики Беларусь (СТБ) 34.101.xx, утверждена Госстандартом РБ. Включает, в частности: СТБ 34.101.31 (алгоритм шифрования belt), СТБ 34.101.45 (алгоритм ЭЦП и хэширования bign), СТБ 34.101.77 (алгоритм bash), СТБ 34.101.27-2022 (требования к средствам криптографической защиты информации, СКЗИ).

Стандарты устанавливают требования к алгоритмам шифрования, электронной цифровой подписи и хэш-функциям, которые должны применяться в средствах криптографической защиты информации на территории Беларуси — использование несертифицированной криптографии в аттестуемых системах не допускается.

Касается разработчиков и пользователей средств криптографической защиты информации (СКЗИ), в первую очередь — систем, подлежащих обязательной аттестации.

Первоисточник: Госстандарт Республики Беларусь (реестр ТНПА).

Как связано с услугами Genesis: обязательный технический элемент при аттестация СЗИ СЗИ и построении КСЗИ.

Статья 23.7 КоАП РБ «Нарушение законодательства о защите персональных данных»

Кодекс Республики Беларусь об административных правонарушениях (Закон от 06.01.2021 №91-З), статья 23.7.

Устанавливает административную ответственность за нарушения в сфере обработки персональных данных:

  • ч. 1 — умышленные незаконные сбор, обработка, хранение или предоставление ПДн физлица либо нарушение его прав, связанных с обработкой ПДн — штраф до 50 базовых величин (для физлица-нарушителя);
  • ч. 2 — те же деяния, совершённые лицом, которому ПДн стали известны в связи с профессиональной или служебной деятельностью — штраф от 4 до 100 базовых величин;
  • ч. 3 — умышленное незаконное распространение персональных данных физлиц — штраф до 200 базовых величин (для физлица-нарушителя);
  • ч. 4 — несоблюдение мер по обеспечению защиты персональных данных — штраф: для физлица 2–10 БВ, для ИП 10–25 БВ, для юридического лица 20–50 базовых величин.

Важно для организаций: ответственность именно юридического лица предусмотрена частью 4 статьи — за несоблюдение мер защиты ПДн (20–50 БВ), а не по частям 1–3, которые адресованы физическим лицам-нарушителям (например, сотруднику, допустившему утечку).

Первоисточник: pravo.by/etalonline.by (текст КоАП РБ).

Как связано с услугами Genesis: обоснование риска для услуги защита персональных данных и КСЗИ — несоблюдение мер защиты ПДн влечёт прямую административную ответственность организации.

Статьи 23.11 и 23.12 КоАП РБ — ответственность за нарушение требований кибербезопасности

Закон Республики Беларусь от 15.04.2026 № 138-З «Об изменении кодексов по вопросам административной ответственности» (Национальный реестр 5-2/3224, опубликован 18.04.2026). Дополнил Кодекс об административных правонарушениях двумя статьями, которые действуют с 19 июня 2026 года, и переименовал главу 23 — теперь она «…в области связи, информации и кибербезопасности».

Статья 23.11 адресована собственникам (владельцам) информационных систем и объектов информационной инфраструктуры. Штрафы на юридическое лицо: от 20 до 100 базовых величин, если объект эксплуатируется без системы защиты информации и нарушены требования по кибербезопасности (ч. 1); от 25 до 125 базовых величин, если система защиты информации есть, но требования по технической и криптографической защите не выполняются (ч. 2); от 40 до 200 базовых величин за эксплуатацию информационной системы без системы защиты информации, когда её применение обязательно (ч. 3). Часть 4 — для центров кибербезопасности, не выполнивших требования к таким центрам: от 20 до 600 базовых величин на юридическое лицо.

Статья 23.12 касается владельцев критически важных объектов информатизации: от 50 до 250 базовых величин за нарушение требований технической и криптографической защиты информации на таком объекте, от 100 до 500 — если причинён ущерб национальным интересам, от 150 до 750 — если объект вовремя не отнесён к критически важным и не защищён, и до 1000 базовых величин при ущербе национальным интересам (части 1–4).

Общее условие всех этих составов — наступление киберинцидента высокого уровня. Сам по себе факт отсутствия аттестации административного штрафа по данным статьям не влечёт: основанием для ответственности он становится тогда, когда инцидент уже произошёл. Протоколы по статьям 23.11 и 23.12 составляет Национальный центр обеспечения кибербезопасности и реагирования на киберинциденты (статья 3.30 ПИКоАП в редакции того же закона).

Касается любой организации, чья информационная система по приказу ОАЦ № 66 подлежит защите и аттестации (персональные данные, служебная информация ограниченного распространения, государственные информационные системы), владельцев критически важных объектов информатизации и организаций, создавших центр кибербезопасности. Статью 23.7 о персональных данных закон № 138-З не изменил.

Первоисточник: pravo.by, Закон № 138-З (регистрационный номер 5-2/3224); контрольный текст Кодекса об административных правонарушениях на etalonline.by.

Как связано с услугами Genesis: аттестованная система защиты информации документально подтверждает, что владелец выполнил требования законодательства по технической и криптографической защите информации — основания частей 2 и 3 статьи 23.11 при этом отпадают. Профильные услуги: аттестация СЗИ и комплексное обеспечение информационной безопасности.

Лицензирование деятельности по защите информации: приказ ОАЦ № 103

Приказ Оперативно-аналитического центра при Президенте Республики Беларусь от 29.05.2026 № 103 «О критериях оценки степени риска» (Национальный реестр 10-1/6269, опубликован 05.06.2026, действует с 06.06.2026). Заменил приказ ОАЦ от 03.03.2018 № 22.

Документ адресован не владельцам информационных систем, а самим лицензиатам: он задаёт балльные критерии, по которым ОАЦ отбирает организации, выполняющие работы по технической и криптографической защите информации, на выборочные проверки соблюдения лицензионных требований. Баллы начисляются за виды работ по лицензии (проектирование, создание и аттестация систем защиты информации — до 12 баллов, работы по критически важным объектам — до 15), по 15 баллов за каждое выявленное за три года нарушение лицензионного законодательства, а безупречная история за тот же срок баллы снижает вдвое по каждому виду работ.

Для заказчика практический смысл такой: качество работ аттестующей организации контролирует не только его собственная приёмка, но и регулятор, выдавший лицензию. Проверить действующую лицензию исполнителя — стандартный шаг при выборе подрядчика; лицензия и сертификаты Genesis Systems опубликованы на сайте.

Первоисточник: oac.gov.by (официальный текст приказа), pravo.by (регистрационный номер 10-1/6269).

Актуальные редакции

АктПоследняя редакцияДата
Закон №455-З «Об информации…»с изм. Закона №209-З10.10.2022
Указ Президента РБ №449действующая редакция09.12.2019
Указ Президента РБ №40 «О кибербезопасности»действующая редакция14.02.2023
Приказ ОАЦ №66в ред. Приказа ОАЦ №102 (рег. №10-1/6268) — действующая, с 07.07.202629.05.2026
Приказ ОАЦ №98изменения в Приказ №66 (рег. №10-2/6263), в силе с 01.07.202627.05.2026
Приказ ОАЦ №259предыдущая редакция Приказа №66 (рег. №7/5889), нормы с 01.03.202510.12.2024
Закон №99-З «О защите персональных данных»действующая редакция, в силе с 15.11.202107.05.2021
СТБ 34.101.27 (СКЗИ)действующая редакция2022
КоАП РБ, ст. 23.7Закон №91-З06.01.2021

Материалы носят справочный и ознакомительный характер и не являются юридической консультацией; для принятия правовых решений обращайтесь к первоисточникам (pravo.by, etalonline.by, oac.gov.by) или к юристу.

ООО «Дженезис Системс»
УНП 193616691 · 220035, г. Минск, пр-т Машерова 76а
Тел: +375 (17) 336‑07‑67 · +375 (29) 692‑09‑25
E‑mail: info@genesis-systems.by