Мероприятия ИБ
Внутренний контроль обработки и защиты персональных данных
Формат: внутренняя работаПериодичность: ежегодно

Также: внутренний контроль ПДн, плановые проверки по ПДн, внутренний аудит ПДн

Внутренний контроль – регулярные плановые проверки самой организации: выполняет ли она закон о ПДн, свои локальные акты и меры защиты, с отчетом руководителю и устранением замечаний.

Зачем нужно и когда требуется

Внутренний контроль и (или) аудит – мера оператора по п. 4 ч. 1 ст. 18.1 152-ФЗ, а осуществление внутреннего контроля входит в обязанности ответственного за организацию обработки ПДн (п. 1 ч. 4 ст. 22.1). Контроль выявляет нарушения раньше регулятора: работники нарушают правила доступа, документы устарели, подрядчик получил данные без поручения. Регулярность нужна, потому что процессы и системы меняются.

Что входит
  • Утвердить положение о внутреннем контроле и план проверок на год: что проверяется, как часто и кто проверяет.
  • Подготовить программу и чек-листы по направлениям: правовые основания, документы, допуск и доступ, носители и помещения, технические меры, обращения субъектов, подрядчики.
  • Провести проверки: просмотр документов и журналов, интервью, осмотр помещений и рабочих мест, выборочная проверка настроек систем.
  • Оформить акты проверок и перечень замечаний с ответственными за устранение.
  • Проконтролировать устранение: повторная проверка закрытых замечаний.
  • Доложить руководителю о результатах и обновить план по итогам года.
Результат и документы

План проверок, акты и отчеты по ним, перечень замечаний со статусом устранения, годовой отчет руководителю. После инцидентов – внеплановые проверки с актами.

Кто выполняет и кого привлекают

Ответственный за организацию обработки ПДн вместе с комиссией из представителей ИТ, ИБ, кадров и юристов. Проверяющий не должен проверять собственную работу. Внешних специалистов приглашают для независимого аудита и технической части.

Основание и требования

Внутренний контроль закреплен п. 4 ч. 1 ст. 18.1 152-ФЗ. Периодичность и форму закон не задает: оператор определяет их в положении и плане. Для ИСПДн закон отдельно называет контроль за принимаемыми мерами защиты и уровнем защищенности (п. 9 ч. 2 ст. 19), а приказ ФСТЭК № 21 требует оценки эффективности мер не реже одного раза в 3 года.

В ИСПДн

В ИСПДн в контроль входят проверки реализованных мер приказа ФСТЭК № 21: права доступа, журналы событий, антивирусная защита, обновления, резервные копии, учет носителей, конфигурации. Оценка эффективности мер проводится не реже одного раза в 3 года, остальные проверки – по плану оператора.

Как организовать внутри
  • Независимость: проверяющий не проверяет собственную работу; при необходимости привлекается сотрудник другого подразделения или внешний специалист.
  • Программа и чек-листы под ваши процессы, а не типовой список вопросов.
  • Единый реестр замечаний с ответственными и статусом: видно, что исправлено, а что нет.
  • Баланс плановых и внеплановых проверок: после изменений систем, инцидентов и жалоб.
  • Отчет руководителю с выводами и решением по ресурсам: контроль не заканчивается актом.
Что проверяет аудитор

Положение и план проверок на год; акты проведенных проверок по плану; реестр замечаний и подтверждения их устранения; отчеты руководителю; наличие внеплановых проверок после инцидентов. Типичные ошибки: план есть, проверок нет; акты одинаковые из года в год; замечания не отслеживаются.

Примеры (3)
  • Ответственный за ПДн раз в квартал проверяет, как отдел кадров хранит личные дела и кто имеет доступ к шкафам.
  • ИТ-отдел ежеквартально сверяет права доступа в информационной системе с приказом о допуске и закрывает лишние учетные записи.
  • После переезда офиса проводится внеплановая проверка помещений и мест хранения носителей.
Связанные понятия
Документыположение о внутреннем контролеплан проверокакт проверкиреестр замечаний
Ролиответственный за организацию обработки ПДнспециалист по ИБ
Соседние мероприятияаудит соответствия закону о персональных данныхвнешний ответственный за обработку персональных данныхоценка поставщиков и подрядчиков по защите персональных данных
Источники (2)

Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все мероприятия

Материал: Школа персональных данных № 1. Обновлено 02.10.2026

02.10.2026