Документы по персональным данным (152-ФЗ)
Минимальный и максимальный перечень документов для оператора — от политик до журналов уничтожения. Отмечайте выполненные пункты и сохраняйте результат в Word.
1. Зачем нужен перечень документов
Оператор персональных данных обязан не только соблюдать 152-ФЗ, но и подтверждать это документами: при проверке Роскомнадзора, при запросах субъектов данных и при внутренних аудитах.
Универсального «одного списка для всех» не существует — состав пакета зависит от масштаба компании, категорий обрабатываемых данных и используемых информационных систем. Ниже — два ориентира:
- Минимальный перечень — базовый набор для большинства коммерческих операторов.
- Максимальный перечень — расширенный пакет для организаций с повышенными требованиями и подготовки к проверкам.
2. Интерактивный чек-лист документов
| ✓ | № | Наименование документа | Краткое описание |
|---|---|---|---|
| 1.1 | Политика в отношении обработки персональных данных | Основополагающий публичный документ. Размещается на сайте. Описывает цели, перечень данных, правовые основания, сроки хранения, права субъектов. | |
| 1.2 | Положение об обработке ПДн (внутренний) | Внутренний ЛНА, регулирующий все процессы обработки внутри компании. Детализирует Политику с учётом структуры и ответственных лиц. |
| ✓ | № | Наименование документа | Краткое описание |
|---|---|---|---|
| 2.1 | Согласие на обработку ПДн (для сотрудников) | Подписывается при приёме на работу. Содержит перечень данных, цели, сроки, возможность отзыва. | |
| 2.2 | Согласие на обработку ПДн (клиенты/контрагенты) | Форма для получения согласия от третьих лиц. Может быть отдельным документом или частью договора (чекбокс). | |
| 2.3 | Согласие на распространение ПДн | Отдельный документ (ст. 10.1) — если компания планирует делать данные общедоступными. Строгая форма с перечнем категорий. | |
| 2.4 | Поручение на обработку ПДн | Заключается с контрагентами (аутсорсинг, IT-поддержка, курьеры). Прописываются обязательства по конфиденциальности. |
| ✓ | № | Наименование документа | Краткое описание |
|---|---|---|---|
| 3.1 | Уведомление об обработке ПДн (форма) | Направляется в РКН до начала обработки. Содержит сведения об операторе, целях, мерах защиты. | |
| 3.2 | Ответ на запрос РКН (шаблоны) | Пакет для предоставления по требованию надзорного органа: копии ЛНА, согласий, договоров поручения. | |
| 3.3 | Журнал учета обращений субъектов | Фиксирует запросы граждан о выдаче данных, отзывы согласий. Срок хранения — не менее 5 лет. |
| ✓ | № | Наименование документа | Краткое описание |
|---|---|---|---|
| 4.1 | Приказ о назначении ответственного за обработку ПДн | Назначает лицо, ответственное за организацию обработки (для юрлиц обязательно). Прописываются обязанности. | |
| 4.2 | Перечень информационных систем ПДн (ИСПДн) | Перечислены все системы (1С, CRM, Excel, облака), где хранятся ПДн. Для каждой — уровень защищённости. | |
| 4.3 | Модель угроз безопасности ПДн | Разрабатывается лицензированной организацией. Описывает актуальные угрозы (взлом, утечка). | |
| 4.4 | Акты классификации ИСПДн | Определяет тип системы (государственная/корпоративная) и уровень защищённости (1–4). |
| ✓ | № | Наименование документа | Краткое описание |
|---|---|---|---|
| 5.1 | Перечень лиц, имеющих доступ к ПДн | Внутренний документ, утверждённый руководителем. Фиксирует должности, имеющие доступ к ПДн. | |
| 5.2 | Обязательство о неразглашении ПДн (NDA) | Подписывается сотрудниками с доступом. Содержит обязательство соблюдать конфиденциальность. | |
| 5.3 | Правила уничтожения ПДн | ЛНА, регламентирующий уничтожение по достижении цели, отзыву согласия. Описывает акты уничтожения. | |
| 5.4 | Журнал уничтожения ПДн | Фиксирует факты уничтожения носителей или данных из баз с датой, основанием и подписью комиссии. |
| ✓ | № | Наименование документа | Краткое описание |
|---|---|---|---|
| 6.1 | Уведомление о трансграничной передаче | Направляется в РКН, если данные передаются в страны не из «белого списка». | |
| 6.2 | Правовые основания для передачи в иностранные юрисдикции | Договоры с иностранными контрагентами, содержащие требования о конфиденциальности. |
| ✓ | № | Наименование документа | Краткое описание |
|---|---|---|---|
| 7.1 | Программа обучения сотрудников (инструктаж) | Регламентирует порядок вводного и периодического инструктажа по работе с ПДн. | |
| 7.2 | Журнал регистрации инструктажей | Подтверждение ознакомления сотрудников с нормативными документами. Подписи и даты. |
| ✓ | № | Наименование документа | Краткое описание |
|---|---|---|---|
| 1.1 | Приказ об организации обработки ПДн | «Стартовый» приказ: назначает ответственных, утверждает перечень локальных актов, ставит задачи. | |
| 1.2 | План (дорожная карта) мероприятий | Содержит шаги, сроки и ответственных за разработку документов, внедрение СЗИ, обучение. | |
| 1.3 | Приказ о назначении лица, ответственного за организацию обработки | Обязательное назначение (ст. 22.1). Фиксируется должность, полномочия, место в структуре. | |
| 1.4 | Приказ о создании экспертной комиссии (по защите ПДн) | Для периодической оценки защищённости, классификации ИСПДн и уничтожения носителей. |
| ✓ | № | Наименование документа | Краткое описание |
|---|---|---|---|
| 2.1 | Политика в отношении обработки ПДн (публичный документ) | Основной публичный документ для клиентов и посетителей сайта. Обязателен для размещения. | |
| 2.2 | Положение об обработке и защите ПДн (внутренний базовый) | Детально регламентирует все процессы: от сбора до уничтожения, распределение ответственности. | |
| 2.3 | Положение об особенностях обработки ПДн без средств автоматизации | Регламентирует работу с бумажными носителями, места хранения, учёт и уничтожение (Постановление № 687). | |
| 2.4 | Положение об обработке ПДн в информационных системах (ИСПДн) | Единые требования к обработке в IT-системах, правам доступа и администрированию. |
| ✓ | № | Наименование документа | Краткое описание |
|---|---|---|---|
| 3.1 | Перечень лиц (должностей), допущенных к обработке ПДн | Утверждённый список сотрудников, которым доступ к ПДн необходим (принцип минимизации). | |
| 3.2 | Перечень информационных систем ПДн (ИСПДн) | Реестр всех баз, программ и серверов, где хранятся ПДн. Фиксирует назначение и администратора. | |
| 3.3 | Обязательство о неразглашении ПДн (NDA) | Подписывается сотрудниками с доступом. Обязательство соблюдать конфиденциальность. | |
| 3.4 | Изменения в должностные инструкции и трудовые договоры | Внесение обязанностей по соблюдению режима защиты ПДн в ДИ и договоры ГПХ. |
| ✓ | № | Наименование документа | Краткое описание |
|---|---|---|---|
| 4.1 | Модель угроз безопасности ПДн | Ключевой документ, разрабатываемый лицензированной организацией. Описывает актуальные угрозы для ИСПДн. | |
| 4.2 | Акт классификации информационной системы | Определяет тип системы и уровень защищённости (УЗ-1 … УЗ-4). | |
| 4.3 | Акт определения уровня защищённости ПДн | Оформляет результаты оценки уровня защищённости согласно Приказу ФСТЭК № 21. | |
| 4.4 | Политика (регламент) парольной защиты | Требования к длине, сложности паролей, периодичности смены, хранению и блокировке. | |
| 4.5 | Инструкция администратора безопасности ИСПДн | Настройка СЗИ, мониторинг событий, реагирование на инциденты. | |
| 4.6 | Схема внешних и внутренних потоков ПДн | Графическое или табличное описание движения данных: откуда, кому, трансграничная передача. |
| ✓ | № | Наименование документа | Краткое описание |
|---|---|---|---|
| 5.1 | Журнал учета обращений субъектов ПДн | Фиксирует запросы граждан о выдаче информации или отзыве согласий (срок ответа 10 дней). | |
| 5.2 | Журнал учета машинных носителей ПДн | Учёт съемных носителей (флешки, диски, ноутбуки), выдача, возврат, уничтожение. | |
| 5.3 | Журнал учета мероприятий по контролю (внутренних проверок) | Фиксирует результаты плановых и внеплановых проверок эффективности мер защиты. | |
| 5.4 | Журнал учета инцидентов (компьютерных атак) | Регистрация НСД, сбоев СЗИ, утечек для реагирования (24/72 часа). |
| ✓ | № | Наименование документа | Краткое описание |
|---|---|---|---|
| 6.1 | Согласие на обработку ПДн (модульное) | Привязано к конкретной цели. Позволяет субъекту выбирать (реклама, аналитика, заказ). | |
| 6.2 | Согласие на распространение ПДн | Отдельный документ (ст. 10.1) для публикации фото/видео, передачи данных партнёрам. | |
| 6.3 | Поручение на обработку ПДн (договор с обработчиком) | Заключается с подрядчиками (аутсорсеры, облачные сервисы, курьеры). | |
| 6.4 | Согласие на трансграничную передачу | Отдельное согласие (или пункт) при передаче в страны не из «белого списка». |
| ✓ | № | Наименование документа | Краткое описание |
|---|---|---|---|
| 7.1 | Уведомление об обработке ПДн (входящее) | Подтверждение включения в Реестр операторов. Подаётся до начала обработки (ст. 22). | |
| 7.2 | Уведомление об изменении сведений | При смене адреса, целей обработки, места хранения баз данных. | |
| 7.3 | Уведомление о трансграничной передаче | Направляется в РКН до начала передачи за рубеж (кроме стран СЕРЕА/«белый список»). | |
| 7.4 | Ответы на запросы РКН (шаблоны) | Комплект писем и описей для предоставления документов по требованию регулятора. |
| ✓ | № | Наименование документа | Краткое описание |
|---|---|---|---|
| 8.1 | Положение о порядке уничтожения ПДн | Регламентирует уничтожение по отзыву согласия, истечению срока хранения. Определяет способ. | |
| 8.2 | Акт об уничтожении ПДн | Подтверждает факт уничтожения носителя или записи в базе. Составляется комиссией. | |
| 8.3 | Положение о порядке обезличивания ПДн | Для организаций, передающих обезличенные данные для статистики. Описывает методы (замена, маскировка). |
| ✓ | № | Наименование документа | Краткое описание |
|---|---|---|---|
| 9.1 | Регламент реагирования на инциденты (IRP) | Пошаговая инструкция при утечке или взломе: блокировка, уведомление РКН (24 ч), расследование. | |
| 9.2 | Программа (план) обучения сотрудников | Периодичность и порядок инструктажей и проверки знаний по защите ПДн. | |
| 9.3 | Журнал регистрации инструктажей | Подтверждение ознакомления сотрудников с локальными актами под подпись. |
3. Как компания МАСО ИТ помогает
МАСО ИТ проводит обучение по защите персональных данных и сопровождает организации при подготовке к требованиям 152-ФЗ и приказов ФСТЭК. Специалисты помогают:
- сформировать актуальный перечень документов под вашу модель обработки;
- разобрать типовые ошибки при оформлении согласий и политик;
- подготовить сотрудников к роли ответственного за обработку ПДн.
Нужна помощь с пакетом документов по 152-ФЗ? Запишитесь на консультацию — разберём ваш кейс на практике.
4. FAQ
Какой минимальный набор документов нужен оператору ПДн?
Чем отличается максимальный перечень от минимального?
Нужно ли уведомлять Роскомнадзор об обработке ПДн?
Можно ли использовать один шаблон политики для всех компаний?
Об авторе
Халяпин Владислав — эксперт в области информационной безопасности и преподаватель МАСО ИТ. Имеет практический опыт внедрения систем защиты информации и сопровождения операторов персональных данных.
Страница автора: https://maso-it.ru/author
Нужно привести документы по 152-ФЗ в порядок и обучить ответственных сотрудников?
Запишитесь на консультацию по курсам →