Мероприятия ИБ
Оценка вреда субъектам персональных данных
Формат: внешняя услуга или внутренняя работаПериодичность: по событию

Также: оценка вреда ПДн, акт оценки вреда, оценка вреда по 152-ФЗ

Оценка вреда субъектам персональных данных – документированный анализ того, какой вред может причинить им нарушение закона оператором, и сопоставление этого вреда с принимаемыми мерами.

Зачем нужно и когда требуется

Закон прямо называет оценку вреда одной из мер оператора (п. 5 ч. 1 ст. 18.1 152-ФЗ): вред нужно оценить и соотнести с принимаемыми мерами. Оценку проводят для каждой цели обработки и информационной системы, при изменении состава данных, после инцидента. Результат помогает расставить приоритеты защиты: для специальных категорий данных и массовых баз вред выше, чем для контактов работников.

Что входит
  • Составить перечень нарушений закона, возможных у оператора: неправомерный доступ, утечка, обработка без основания, недостоверные данные, неисполнение прав субъекта.
  • Определить для каждого нарушения степень вреда по шкале и критериям, которые заданы требованиями уполномоченного органа.
  • Сопоставить вред с принимаемыми мерами: какие меры снижают вероятность и последствия нарушения и чего не хватает.
  • Оформить результаты актом оценки вреда, подписанным комиссией, и утвердить его.
  • Пересматривать оценку при изменении целей, состава данных и систем, а также после инцидентов.
Результат и документы

Акт оценки вреда по каждой цели обработки или системе: перечень нарушений, степень вреда и сопоставление с мерами; приказ о комиссии; при необходимости – план усиления мер.

Кто выполняет и кого привлекают

Комиссия оператора: ответственный за организацию обработки ПДн, юрист, представители владельцев процессов и ИБ. Консультант помогает с методикой и формулировками, но оценку принимает оператор, и подписывают ее его уполномоченные лица.

Основание и требования

Оценка вреда – мера по п. 5 ч. 1 ст. 18.1 152-ФЗ: ее проводят в соответствии с требованиями, которые устанавливает уполномоченный орган по защите прав субъектов ПДн (Роскомнадзор). Требования утверждены приказом уполномоченного органа.

В ИСПДн

Для ИСПДн вывод о степени вреда помогает обосновать, почему выбраны именно такие меры приказа ФСТЭК № 21 и почему они достаточны. Оценка вреда не заменяет модель угроз и не определяет уровень защищенности ПДн, но должна быть согласована с ними по логике.

Как выбирать исполнителя и как организовать внутри
  • Применение именно установленных уполномоченным органом критериев и шкалы, а не собственной произвольной методики.
  • Конкретность: нарушения и последствия описаны для вашей организации, а не общими фразами.
  • Связка с мерами: в акте видно, какие меры снижают вред и достаточны ли они.
  • Подписание акта лицами, которые отвечают за обработку, и порядок хранения акта.
  • Контроль качества: оценка не копирует чужой акт и учитывает разные цели обработки.
Что проверяет аудитор

Наличие акта оценки вреда по каждой цели или системе, соответствие критериям уполномоченного органа, подписи комиссии, связь выводов с реализованными мерами, пересмотр при изменениях. Типичные ошибки: единый акт на все цели, шаблон без названия организации, вывод о низком вреде без обоснования для баз со специальными категориями данных.

Примеры (3)
  • Клиника с данными о здоровье оценивает вред от утечки и обосновывает усиленные меры защиты.
  • Рекрутинговая платформа оценивает вред от обработки резюме и данных кандидатов без законного основания.
  • Школа проводит оценку при внедрении нового сервиса учета посещаемости.
Связанные понятия
Документыакт оценки вредаприказ о комиссии
Ролиответственный за организацию обработки ПДнюрист
Источники (2)

Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все мероприятия

Материал: Школа персональных данных № 1. Обновлено 02.10.2026

02.10.2026