1. Зачем нужен перечень документов

Оператор персональных данных обязан не только соблюдать 152-ФЗ, но и подтверждать это документами: при проверке Роскомнадзора, при запросах субъектов данных и при внутренних аудитах.

Универсального «одного списка для всех» не существует — состав пакета зависит от масштаба компании, категорий обрабатываемых данных и используемых информационных систем. Ниже — два ориентира:

  • Минимальный перечень — базовый набор для большинства коммерческих операторов.
  • Максимальный перечень — расширенный пакет для организаций с повышенными требованиями и подготовки к проверкам.
Совет: используйте чек-лист ниже как рабочий инструмент — отмечайте готовые документы, фиксируйте пробелы и выгружайте результат для согласования с юристом или DPO.

2. Интерактивный чек-лист документов

Выполнено: 0 / 0
1. Политики и стратегические документы
Наименование документаКраткое описание
1.1Политика в отношении обработки персональных данныхОсновополагающий публичный документ. Размещается на сайте. Описывает цели, перечень данных, правовые основания, сроки хранения, права субъектов.
1.2Положение об обработке ПДн (внутренний)Внутренний ЛНА, регулирующий все процессы обработки внутри компании. Детализирует Политику с учётом структуры и ответственных лиц.
2. Документы по категориям субъектов (сотрудники, клиенты)
Наименование документаКраткое описание
2.1Согласие на обработку ПДн (для сотрудников)Подписывается при приёме на работу. Содержит перечень данных, цели, сроки, возможность отзыва.
2.2Согласие на обработку ПДн (клиенты/контрагенты)Форма для получения согласия от третьих лиц. Может быть отдельным документом или частью договора (чекбокс).
2.3Согласие на распространение ПДнОтдельный документ (ст. 10.1) — если компания планирует делать данные общедоступными. Строгая форма с перечнем категорий.
2.4Поручение на обработку ПДнЗаключается с контрагентами (аутсорсинг, IT-поддержка, курьеры). Прописываются обязательства по конфиденциальности.
3. Документы для Роскомнадзора и уведомления
Наименование документаКраткое описание
3.1Уведомление об обработке ПДн (форма)Направляется в РКН до начала обработки. Содержит сведения об операторе, целях, мерах защиты.
3.2Ответ на запрос РКН (шаблоны)Пакет для предоставления по требованию надзорного органа: копии ЛНА, согласий, договоров поручения.
3.3Журнал учета обращений субъектовФиксирует запросы граждан о выдаче данных, отзывы согласий. Срок хранения — не менее 5 лет.
4. Организационно-распорядительная документация
Наименование документаКраткое описание
4.1Приказ о назначении ответственного за обработку ПДнНазначает лицо, ответственное за организацию обработки (для юрлиц обязательно). Прописываются обязанности.
4.2Перечень информационных систем ПДн (ИСПДн)Перечислены все системы (1С, CRM, Excel, облака), где хранятся ПДн. Для каждой — уровень защищённости.
4.3Модель угроз безопасности ПДнРазрабатывается лицензированной организацией. Описывает актуальные угрозы (взлом, утечка).
4.4Акты классификации ИСПДнОпределяет тип системы (государственная/корпоративная) и уровень защищённости (1–4).
5. Документы по обеспечению безопасности (режим конфиденциальности)
Наименование документаКраткое описание
5.1Перечень лиц, имеющих доступ к ПДнВнутренний документ, утверждённый руководителем. Фиксирует должности, имеющие доступ к ПДн.
5.2Обязательство о неразглашении ПДн (NDA)Подписывается сотрудниками с доступом. Содержит обязательство соблюдать конфиденциальность.
5.3Правила уничтожения ПДнЛНА, регламентирующий уничтожение по достижении цели, отзыву согласия. Описывает акты уничтожения.
5.4Журнал уничтожения ПДнФиксирует факты уничтожения носителей или данных из баз с датой, основанием и подписью комиссии.
6. Документы по трансграничной передаче (если актуально)
Наименование документаКраткое описание
6.1Уведомление о трансграничной передачеНаправляется в РКН, если данные передаются в страны не из «белого списка».
6.2Правовые основания для передачи в иностранные юрисдикцииДоговоры с иностранными контрагентами, содержащие требования о конфиденциальности.
7. Обучение и контроль
Наименование документаКраткое описание
7.1Программа обучения сотрудников (инструктаж)Регламентирует порядок вводного и периодического инструктажа по работе с ПДн.
7.2Журнал регистрации инструктажейПодтверждение ознакомления сотрудников с нормативными документами. Подписи и даты.
Важное примечание: Состав пакета зависит от статуса организации. Для микро-предприятий допускается упрощённый порядок. Для операторов, использующих ГИС или спецкатегории (биометрия, здоровье), перечень расширяется за счёт аттестации, СКЗИ и строгой модели угроз.
Блок 1. Организационно-распорядительные документы (Запуск системы)
Наименование документаКраткое описание
1.1Приказ об организации обработки ПДн«Стартовый» приказ: назначает ответственных, утверждает перечень локальных актов, ставит задачи.
1.2План (дорожная карта) мероприятийСодержит шаги, сроки и ответственных за разработку документов, внедрение СЗИ, обучение.
1.3Приказ о назначении лица, ответственного за организацию обработкиОбязательное назначение (ст. 22.1). Фиксируется должность, полномочия, место в структуре.
1.4Приказ о создании экспертной комиссии (по защите ПДн)Для периодической оценки защищённости, классификации ИСПДн и уничтожения носителей.
Блок 2. Политики и основополагающие локальные акты
Наименование документаКраткое описание
2.1Политика в отношении обработки ПДн (публичный документ)Основной публичный документ для клиентов и посетителей сайта. Обязателен для размещения.
2.2Положение об обработке и защите ПДн (внутренний базовый)Детально регламентирует все процессы: от сбора до уничтожения, распределение ответственности.
2.3Положение об особенностях обработки ПДн без средств автоматизацииРегламентирует работу с бумажными носителями, места хранения, учёт и уничтожение (Постановление № 687).
2.4Положение об обработке ПДн в информационных системах (ИСПДн)Единые требования к обработке в IT-системах, правам доступа и администрированию.
Блок 3. Документы по разграничению доступа и кадровому учёту
Наименование документаКраткое описание
3.1Перечень лиц (должностей), допущенных к обработке ПДнУтверждённый список сотрудников, которым доступ к ПДн необходим (принцип минимизации).
3.2Перечень информационных систем ПДн (ИСПДн)Реестр всех баз, программ и серверов, где хранятся ПДн. Фиксирует назначение и администратора.
3.3Обязательство о неразглашении ПДн (NDA)Подписывается сотрудниками с доступом. Обязательство соблюдать конфиденциальность.
3.4Изменения в должностные инструкции и трудовые договорыВнесение обязанностей по соблюдению режима защиты ПДн в ДИ и договоры ГПХ.
Блок 4. Документы по технической защите информации (ТЗКИ)
Наименование документаКраткое описание
4.1Модель угроз безопасности ПДнКлючевой документ, разрабатываемый лицензированной организацией. Описывает актуальные угрозы для ИСПДн.
4.2Акт классификации информационной системыОпределяет тип системы и уровень защищённости (УЗ-1 … УЗ-4).
4.3Акт определения уровня защищённости ПДнОформляет результаты оценки уровня защищённости согласно Приказу ФСТЭК № 21.
4.4Политика (регламент) парольной защитыТребования к длине, сложности паролей, периодичности смены, хранению и блокировке.
4.5Инструкция администратора безопасности ИСПДнНастройка СЗИ, мониторинг событий, реагирование на инциденты.
4.6Схема внешних и внутренних потоков ПДнГрафическое или табличное описание движения данных: откуда, кому, трансграничная передача.
Блок 5. Учётные и контрольные журналы
Наименование документаКраткое описание
5.1Журнал учета обращений субъектов ПДнФиксирует запросы граждан о выдаче информации или отзыве согласий (срок ответа 10 дней).
5.2Журнал учета машинных носителей ПДнУчёт съемных носителей (флешки, диски, ноутбуки), выдача, возврат, уничтожение.
5.3Журнал учета мероприятий по контролю (внутренних проверок)Фиксирует результаты плановых и внеплановых проверок эффективности мер защиты.
5.4Журнал учета инцидентов (компьютерных атак)Регистрация НСД, сбоев СЗИ, утечек для реагирования (24/72 часа).
Блок 6. Основания обработки (Согласия и договоры)
Наименование документаКраткое описание
6.1Согласие на обработку ПДн (модульное)Привязано к конкретной цели. Позволяет субъекту выбирать (реклама, аналитика, заказ).
6.2Согласие на распространение ПДнОтдельный документ (ст. 10.1) для публикации фото/видео, передачи данных партнёрам.
6.3Поручение на обработку ПДн (договор с обработчиком)Заключается с подрядчиками (аутсорсеры, облачные сервисы, курьеры).
6.4Согласие на трансграничную передачуОтдельное согласие (или пункт) при передаче в страны не из «белого списка».
Блок 7. Документы для взаимодействия с Роскомнадзором
Наименование документаКраткое описание
7.1Уведомление об обработке ПДн (входящее)Подтверждение включения в Реестр операторов. Подаётся до начала обработки (ст. 22).
7.2Уведомление об изменении сведенийПри смене адреса, целей обработки, места хранения баз данных.
7.3Уведомление о трансграничной передачеНаправляется в РКН до начала передачи за рубеж (кроме стран СЕРЕА/«белый список»).
7.4Ответы на запросы РКН (шаблоны)Комплект писем и описей для предоставления документов по требованию регулятора.
Блок 8. Документы по уничтожению и обезличиванию
Наименование документаКраткое описание
8.1Положение о порядке уничтожения ПДнРегламентирует уничтожение по отзыву согласия, истечению срока хранения. Определяет способ.
8.2Акт об уничтожении ПДнПодтверждает факт уничтожения носителя или записи в базе. Составляется комиссией.
8.3Положение о порядке обезличивания ПДнДля организаций, передающих обезличенные данные для статистики. Описывает методы (замена, маскировка).
Блок 9. Процедуры реагирования и обучения
Наименование документаКраткое описание
9.1Регламент реагирования на инциденты (IRP)Пошаговая инструкция при утечке или взломе: блокировка, уведомление РКН (24 ч), расследование.
9.2Программа (план) обучения сотрудниковПериодичность и порядок инструктажей и проверки знаний по защите ПДн.
9.3Журнал регистрации инструктажейПодтверждение ознакомления сотрудников с локальными актами под подпись.
Важное примечание: Универсального перечня для всех не существует. Состав документов зависит от масштаба, используемых систем и категорий обрабатываемых данных.

3. Как компания МАСО ИТ помогает

МАСО ИТ проводит обучение по защите персональных данных и сопровождает организации при подготовке к требованиям 152-ФЗ и приказов ФСТЭК. Специалисты помогают:

  • сформировать актуальный перечень документов под вашу модель обработки;
  • разобрать типовые ошибки при оформлении согласий и политик;
  • подготовить сотрудников к роли ответственного за обработку ПДн.

Нужна помощь с пакетом документов по 152-ФЗ? Запишитесь на консультацию — разберём ваш кейс на практике.

4. FAQ

Какой минимальный набор документов нужен оператору ПДн?
Как минимум: политика обработки ПДн, внутреннее положение, согласия субъектов, приказ о назначении ответственного, перечень ИСПДн и документы для взаимодействия с Роскомнадзором.
Чем отличается максимальный перечень от минимального?
Максимальный перечень включает модель угроз, акты классификации, регламенты реагирования на инциденты, журналы уничтожения и расширенный пакет для проверок РКН.
Нужно ли уведомлять Роскомнадзор об обработке ПДн?
В большинстве случаев — да, до начала обработки. Исключения предусмотрены ст. 22 152-ФЗ (например, обработка без средств автоматизации при соблюдении условий).
Можно ли использовать один шаблон политики для всех компаний?
Нет. Политика и положение должны отражать реальные цели обработки, категории данных, сроки хранения и используемые системы. Шаблон — только отправная точка.

Об авторе

Халяпин Владислав — эксперт в области информационной безопасности и преподаватель МАСО ИТ. Имеет практический опыт внедрения систем защиты информации и сопровождения операторов персональных данных.

Страница автора: https://maso-it.ru/author

Нужно привести документы по 152-ФЗ в порядок и обучить ответственных сотрудников?

Запишитесь на консультацию по курсам →