Специалист по информационной безопасности защищает данные и IT-системы компании: настраивает средства защиты, следит за событиями в сети, разбирает инциденты и готовит документы, которых требуют закон и проверяющие органы. Работа ближе к системному администрированию и юридической аккуратности, чем к образу хакера: в случайной выборке из 107 вакансий hh.ru с этим названием пентест упоминается в трёх, а регламенты и другие документы в 71.
| Коротко о профессии | |
|---|---|
| Что делает | Обслуживает СЗИ и антивирусы, разбирает инциденты, ищет уязвимости, пишет регламенты и модели угроз |
| Где работает | В выборке есть госорганы и бюджетные учреждения, заводы и энергетические компании, банки, IT-компании |
| Вакансии | 744 со словами «специалист по информационной безопасности» в названии, без опыта 55, hh.ru на 5 октября 2026 |
| Зарплата джуна | 90 416 ₽ на руки, Хабр Карьера на 5 октября 2026 |
| Обучение | Колледж, вуз по направлению «Информационная безопасность» или профессиональная переподготовка |
- Кто такой специалист по информационной безопасности
- Чем занимается специалист по информационной безопасности
- Как проходит рабочий день
- Направления в информационной безопасности
- Что должен знать и уметь специалист по информационной безопасности
- Технические знания и навыки
- Нормативная база
- Английский язык и личные качества
- Нужен ли профильный диплом
- Зарплата специалиста по информационной безопасности
- Карьера и рост в профессии
- Как стать специалистом по информационной безопасности
- После школы
- Из системного администратора
- Из разработки
- С нуля через курсы
- Плюсы и сложности профессии
- Частые вопросы о профессии специалиста по информационной безопасности
- Чем информационная безопасность отличается от кибербезопасности?
- Можно ли стать специалистом по ИБ без профильного диплома?
- Можно ли работать удалённо?
- Нужно ли уметь программировать?
- Какой код ОКЗ у специалиста по информационной безопасности?
Кто такой специалист по информационной безопасности
Информационная безопасность (ИБ) отвечает за три вещи: чтобы данные не попали к посторонним, чтобы их не испортили и чтобы система работала, когда она нужна. Беречь нужно персональные данные клиентов, коммерческую тайну, бухгалтерию, производственные системы. Словом «кибербезопасность» называют защиту от кибератак через интернет и внутреннюю сеть. Информационная безопасность шире: она включает ещё бумажные документы, права доступа сотрудников и требования регуляторов.
У Минтруда профессия называется иначе. Профстандарт 06.033 «Специалист по защите информации в автоматизированных системах» утверждён приказом Минтруда России от 14.09.2022 № 525н и действует с 1 марта 2023 года до 1 марта 2029 года. В нём четыре уровня: техник по защите информации со средним профессиональным образованием, специалист или инженер по защите информации с бакалавриатом в области информационной безопасности, ведущий специалист или руководитель отдела систем защиты информации с магистратурой или специалитетом, главный специалист с тем же образованием и стажем.
Системный администратор и специалист по информационной безопасности работают с одной инфраструктурой, и в небольшой компании это может быть один человек: одна компания прямо делит обязанности на 60 % информационной безопасности и 40 % системного администрирования.
Чем занимается специалист по информационной безопасности
Обязанности зависят от работодателя, но ядро повторяется. В нашей выборке из 107 вакансий:
| Тема | Упоминают, из 107 |
|---|---|
| Документы: регламенты, политики, инструкции, модели угроз | 71 |
| Сети: протоколы, межсетевые экраны, VPN | 59 |
| Инциденты: выявление, анализ, расследование | 58 |
| Средства защиты информации (СЗИ), в том числе криптографические | 57 |
| Антивирусы и EDR (системы обнаружения угроз на компьютерах и серверах) | 55 |
| Поиск и устранение уязвимостей | 52 |
| Защита персональных данных по 152-ФЗ | 45 |
| Критическая информационная инфраструктура (КИИ) | 43 |
| SIEM, система сбора и анализа событий безопасности | 42 |
| DLP, система против утечек данных | 28 |
Типичный набор задач виден у предприятия из государственного промышленного холдинга, которое платит специалисту 130 000 ₽ на руки: мониторинг средств обеспечения информационной безопасности, выявление инцидентов и подготовка необходимых документов, построение защиты объектов КИИ, «включая документационное сопровождение (разработка регламентов, приказов, инструкций)», работа с регуляторами и повышение уровня знаний сотрудников. Обучение и инструктажи сотрудников есть в 21 из 107.

Как проходит рабочий день
Специалист разбирает события: что зафиксировала SIEM, какие срабатывания у антивируса, кто пытался войти с чужого адреса, не уходят ли данные наружу через почту и флешки. Часть срабатываний ложная, но проверять приходится каждое, чтобы не пропустить настоящую попытку взлома. Параллельно идут плановые дела: аудит прав, отзыв доступа у уволенного сотрудника, контроль обновлений на серверах, разбор отчёта сканера и список уязвимостей для администраторов. К ним добавляются модель угроз, правила реагирования на инциденты и ответы на проверки, а один работодатель отдельно пишет про «отслеживание новых типов атак».
Если случился инцидент, план дня пропадает. Компания из выборки перечисляет, с чем сталкивается её специалист: «вирусы, фишинг, подозрительные входы, сбои доступа». Нужно понять, что произошло, остановить распространение, восстановить данные из резервной копии и записать, как не допустить повторения. Встречаются и сменные графики: начинающему специалисту московского госпредприятия предлагают «2/2 с ночными сменами».
Направления в информационной безопасности
Узкие направления в сфере информационной безопасности, число вакансий и зарплаты:
| Направление | Чем занимается | Вакансий с таким названием на hh.ru | Медиана Хабр Карьеры |
|---|---|---|---|
| Администратор ИБ (администратор безопасности) | Настраивает СЗИ, антивирусы, межсетевые экраны | 23 | 132 750 ₽ |
| Аналитик центра мониторинга (SOC-аналитик) | Смотрит поток событий в реальном времени, отделяет действия злоумышленников от ложных срабатываний, реагирует на инциденты | 76 со словом SOC | 133 333 ₽ |
| Пентестер (тестирование на проникновение), его ещё называют этичным хакером | По договору с заказчиком атакует его системы, ищет уязвимости и пишет отчёт о слабых местах | 39 | 166 666 ₽ |
| Безопасная разработка (AppSec, DevSecOps) | Проверяет код и сборки приложений на уязвимости | 110 | 231 083 ₽ |
| Соответствие требованиям (комплаенс) | Готовит компанию к проверкам: КИИ, персональные данные, банковские стандарты | 6 | в калькуляторе нет такой специализации |
| Архитектор ИБ | Проектирует архитектуру безопасности целиком | 53 | 306 833 ₽ |
Медианы на руки с премией, Хабр Карьера на 5 октября 2026 года; счёт по названию вакансии, hh.ru на ту же дату, вся Россия. Комплаенс отдельной должностью называют редко, но ФСТЭК упомянут в 41 из 107, КИИ в 43: эта работа спрятана внутри обычной должности специалиста.
Пентест выглядит самым притягательным направлением, но для старта подходит плохо: на всю страну 39 вакансий с таким названием, без опыта из них 3. Мы бы начинали с администрирования СЗИ или мониторинга. Там больше мест для новичков: без опыта на hh.ru 49 вакансий «специалист по защите информации» и 7 со словом SOC.

Что должен знать и уметь специалист по информационной безопасности
Технические знания и навыки
Основа профессии сетевые технологии и операционные системы. Сети упомянуты в 59 из 107, Linux в 54, Windows и Active Directory (служба учётных записей Windows) в 40. Компания, которая берёт новичка без опыта, перечисляет ровно это: понимать модель OSI, знать Windows и Linux «на уровне начинающего администратора», разбираться в TCP/IP, DNS, DHCP, VLAN и маршрутизации. Базовые знания Python или SQL там «будет плюсом».
Дальше идут инструменты: российские СЗИ, криптографические средства (СКЗИ), межсетевые экраны, системы обнаружения и предотвращения вторжений (IDS/IPS), SIEM и DLP. Учить инструменты по конкретным названиям до работы смысла мало: на месте дадут то, что купила компания. На учебном стенде можно поставить свободные аналоги межсетевого экрана, IDS/IPS и SIEM и проверить, какую атаку они замечают.
Программирование в этой профессии нужно меньше, чем думают: Python, Bash или PowerShell для автоматизации упомянуты в 9 из 107. Например, одна компания ищет специалиста, чтобы «автоматизировать ИБ-задачи на Python, Bash и PowerShell» и анализировать сетевой трафик. Искусственный интеллект пока встречается редко: ИИ, нейросети или ML упомянуты в 5 из 107.
Нормативная база
Специалист должен знать 152-ФЗ «О персональных данных», 187-ФЗ о безопасности критической информационной инфраструктуры, приказы ФСТЭК (например, № 21 о мерах безопасности персональных данных и № 239 о значимых объектах КИИ), а в банке ещё стандарты Банка России. В выборке персональные данные или 152-ФЗ упомянуты в 45 вакансиях из 107, ФСТЭК в 41, ФСБ в 22.
Английский язык и личные качества
Допуск к государственной тайне упоминают в 6 из 107. Английский язык как требование указан в 12 из 107, обычно на уровне чтения документации или A1-B1, уровень B2 только в двух. Из личных качеств работодатели называют внимательность, ответственность и аналитическое мышление. Ещё пригодится умение спокойно объяснять: безопаснику приходится запрещать коллегам привычные вещи, например подключать чужие флешки.

Нужен ли профильный диплом
В информационной безопасности диплом весит больше, чем в программировании, и у этого есть юридическая причина. Чтобы получить лицензию ФСТЭК на техническую защиту конфиденциальной информации, компания по постановлению Правительства № 79 должна держать в штате руководителя и не менее двух инженеров с высшим образованием по ИБ и стажем от 3 лет либо с другим высшим образованием, стажем от 5 лет и профессиональной переподготовкой по ИБ объёмом не менее 360 аудиторных часов. Профстандарт 06.033 тоже указывает для специалиста бакалавриат в этой области.
В вакансиях это видно. Высшее образование упомянуто в 75 из 107, образование или переподготовка в области ИБ в 58, обычно с вариантом «или ИТ». Банк пишет: «Высшее техническое образование в области информационной безопасности либо курсы переподготовки по ИБ не менее 512 часов ОБЯЗАТЕЛЬНО». Цифра 512 часов есть в шести из 107. Короткий курс без диплома о переподготовке такие требования не закрывает. Если выбираете программы обучения для смены профессии, проверяйте, какой документ выдают и сколько в курсе часов.
Зарплата специалиста по информационной безопасности
По данным Хабр Карьеры на 5 октября 2026 года, медиана специалиста по информационной безопасности 147 500 ₽ на руки с премией по 475 анкетам. По IT в целом там же 185 833 ₽.
| Грейд | Медиана, ₽ на руки | Анкет |
|---|---|---|
| Стажёр | 59 374 | 37 |
| Джун | 90 416 | 108 |
| Мидл | 166 666 | 221 |
| Сеньор | 233 333 | 56 |
| Лид | 355 000 | 53 |
На hh.ru в вакансиях без опыта картина скромнее: зарплату указали 43 из 55 работодателей, середина нижних границ вилок 60 000 ₽ в месяц (часть сумм на руки, часть до вычета налогов). В 14 из них меньше 50 000 ₽, от 100 000 ₽ только в шести. Государственные и муниципальные организации разместили 33 из 55 таких вакансий (четыре из них одна вакансия в разных городах): налоговые инспекции, казначейство, больницы. Как зарплаты меняются по грейдам и городам в целом по IT, разобрано в статье сколько зарабатывают программисты.
Карьера и рост в профессии
Путь по профстандарту выглядит так: техник по защите информации, специалист или инженер, ведущий специалист или руководитель отдела систем защиты информации, главный специалист или руководитель отдела исследований и разработок. Для главного специалиста со специалитетом или магистратурой стандарт требует не меньше пяти лет в защите информации, из них три года на руководящих должностях. Внутри категорий для перехода выше нужен год в предыдущей. Для следующего грейда мы бы показывали в резюме проекты: запуск SIEM или DLP, защиту объектов КИИ.
С опытом специалист выбирает: углубиться в мониторинг и расследования утечек данных и атак, уйти в безопасную разработку, в пентест или в управление рисками и комплаенс. У архитекторов ИБ (306 833 ₽) и AppSec-инженеров (231 083 ₽) медианы на Хабр Карьере заметно выше, чем у универсального специалиста.

Как стать специалистом по информационной безопасности
После школы
Прямой путь: колледж по специальности 10.02.05 «Обеспечение информационной безопасности автоматизированных систем» (квалификация «техник по защите информации», 3 года 10 месяцев после 9 класса или 2 года 10 месяцев после 11 класса) или программа бакалавриата 10.03.01 «Информационная безопасность», 4 года очно. Родителям школьника полезно знать: для лицензии ФСТЭК компании нужны в штате минимум двое инженеров с высшим образованием, поэтому техник со средним профессиональным в этот минимум не входит. Сравнение сроков разных путей есть в статье сколько учиться на программиста.
Из системного администратора
Самый короткий путь. Админ уже знает сети, Windows, Linux и как живёт инфраструктура, ему не хватает знания СЗИ и нормативной базы. Встречаются смешанные вакансии без опыта: налоговая инспекция ищет сотрудника в отдел информационной безопасности и информационных технологий, который администрирует локальную сеть, помогает пользователям и формирует «отчеты по анализу событий информационной безопасности». Такие вакансии ищите в госсекторе: из 55 вакансий без опыта 33 у государственных и муниципальных организаций.
Из разработки
Разработчику ближе всего безопасная разработка: анализ кода, проверка зависимостей на известные уязвимости, проверка того, как приложение хранит пароли и данные пользователей. Вакансий DevSecOps и AppSec на hh.ru 110, но без опыта из них только 3.
С нуля через курсы
Войти в профессию с нуля реально, но мы бы закладывали на это не меньше года до первой работы.
- Сети и администрирование Linux и Windows на уровне, который требует вакансия новичка из примера выше.
- Домашняя лаборатория: несколько виртуальных машин, на которых вы ставите антивирус и межсетевой экран, собираете логи и сами атакуете свои же системы.
- Нормативная база: 152-ФЗ, 187-ФЗ, профильные приказы ФСТЭК.
- Диплом о профессиональной переподготовке, если целитесь в госсектор, банки или лицензиатов ФСТЭК.
- Соревнования CTF (командные задачи на поиск уязвимостей) и стажировки, которые потом можно показать в резюме.
Тренируйтесь только на своих стендах и учебных площадках. Попытка «проверить» чужой сайт без договора с владельцем может подпадать под статью 272 УК РФ о неправомерном доступе к компьютерной информации, а создание, использование и распространение вредоносных программ наказывается по статье 273. Общий план входа в IT разобран в статье как стать программистом с нуля, а как описать стенд и стажировку, в материале про резюме программиста.

Плюсы и сложности профессии
| Что радует | Что тяжело |
|---|---|
| Работодатели из многих отраслей: банки, промышленность, госсектор, IT | Вход в профессию без опыта узкий: 55 вакансий из 744 |
| Рост от джуна к мидлу на Хабр Карьере почти вдвое: 90 416 и 166 666 ₽ | Много документов и проверок, особенно в КИИ и госсекторе |
| Знания сетей и систем пригодятся в соседних IT-профессиях | Встречаются графики с ночными сменами |
| Можно уйти в узкое направление: мониторинг, пентест, безопасная разработка | Удалённых вакансий мало |
Сравнить информационную безопасность с другими направлениями помогает список профессий в IT с описанием и зарплатами.

Частые вопросы о профессии специалиста по информационной безопасности
Чем информационная безопасность отличается от кибербезопасности?
По объёму: кибербезопасность входит в информационную безопасность. В вакансиях термины смешивают: дистрибьютор электротехники ищет «специалиста по кибербезопасности» и поручает ему политику информационной безопасности, положение о коммерческой тайне и систему против утечек (DLP). Поэтому при поиске работы смотрите на список обязанностей.
Можно ли стать специалистом по ИБ без профильного диплома?
Можно, но часть вакансий закроется. В нашей выборке образование или переподготовка в области информационной безопасности упомянуты в 58 из 107, обычно с вариантом «или ИТ». С дипломом другого вуза и переподготовкой по ИБ можно откликаться туда, где в требованиях стоит «или профессиональная переподготовка».
Можно ли работать удалённо?
Редко. На 5 октября 2026 года на hh.ru из 744 вакансий специалиста по информационной безопасности удалённых 63, а среди 55 вакансий без опыта две, одна из них стажировка за 30 000 ₽.
Нужно ли уметь программировать?
Для универсальной должности не обязательно: скрипты на Python, Bash или PowerShell упомянуты в 9 из 107. Для безопасной разработки, анализа вредоносных программ и автоматизации мониторинга код нужен.
Какой код ОКЗ у специалиста по информационной безопасности?
Профстандарт 06.033 относит специалиста и инженера по защите информации к коду ОКЗ 2523 «Специалисты по компьютерным сетям», техника по защите информации к 3513, ведущего специалиста к 2512, главного специалиста к 1213.








