Также: оценка вреда ПДн, акт оценки вреда, оценка вреда по 152-ФЗ
Оценка вреда субъектам персональных данных – документированный анализ того, какой вред может причинить им нарушение закона оператором, и сопоставление этого вреда с принимаемыми мерами.
Закон прямо называет оценку вреда одной из мер оператора (п. 5 ч. 1 ст. 18.1 152-ФЗ): вред нужно оценить и соотнести с принимаемыми мерами. Оценку проводят для каждой цели обработки и информационной системы, при изменении состава данных, после инцидента. Результат помогает расставить приоритеты защиты: для специальных категорий данных и массовых баз вред выше, чем для контактов работников.
- Составить перечень нарушений закона, возможных у оператора: неправомерный доступ, утечка, обработка без основания, недостоверные данные, неисполнение прав субъекта.
- Определить для каждого нарушения степень вреда по шкале и критериям, которые заданы требованиями уполномоченного органа.
- Сопоставить вред с принимаемыми мерами: какие меры снижают вероятность и последствия нарушения и чего не хватает.
- Оформить результаты актом оценки вреда, подписанным комиссией, и утвердить его.
- Пересматривать оценку при изменении целей, состава данных и систем, а также после инцидентов.
Акт оценки вреда по каждой цели обработки или системе: перечень нарушений, степень вреда и сопоставление с мерами; приказ о комиссии; при необходимости – план усиления мер.
Комиссия оператора: ответственный за организацию обработки ПДн, юрист, представители владельцев процессов и ИБ. Консультант помогает с методикой и формулировками, но оценку принимает оператор, и подписывают ее его уполномоченные лица.
Оценка вреда – мера по п. 5 ч. 1 ст. 18.1 152-ФЗ: ее проводят в соответствии с требованиями, которые устанавливает уполномоченный орган по защите прав субъектов ПДн (Роскомнадзор). Требования утверждены приказом уполномоченного органа.
Для ИСПДн вывод о степени вреда помогает обосновать, почему выбраны именно такие меры приказа ФСТЭК № 21 и почему они достаточны. Оценка вреда не заменяет модель угроз и не определяет уровень защищенности ПДн, но должна быть согласована с ними по логике.
- Применение именно установленных уполномоченным органом критериев и шкалы, а не собственной произвольной методики.
- Конкретность: нарушения и последствия описаны для вашей организации, а не общими фразами.
- Связка с мерами: в акте видно, какие меры снижают вред и достаточны ли они.
- Подписание акта лицами, которые отвечают за обработку, и порядок хранения акта.
- Контроль качества: оценка не копирует чужой акт и учитывает разные цели обработки.
Наличие акта оценки вреда по каждой цели или системе, соответствие критериям уполномоченного органа, подписи комиссии, связь выводов с реализованными мерами, пересмотр при изменениях. Типичные ошибки: единый акт на все цели, шаблон без названия организации, вывод о низком вреде без обоснования для баз со специальными категориями данных.
Примеры (3)
- Клиника с данными о здоровье оценивает вред от утечки и обосновывает усиленные меры защиты.
- Рекрутинговая платформа оценивает вред от обработки резюме и данных кандидатов без законного основания.
- Школа проводит оценку при внедрении нового сервиса учета посещаемости.
Связанные понятия
Источники (2)
Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все мероприятия
Материал: Школа персональных данных № 1. Обновлено 02.10.2026