Мероприятия ИБ
Разработка пакета документов по персональным данным
Формат: внешняя услуга или внутренняя работаПериодичность: разово

Также: документы по ПДн, комплект документов по 152-ФЗ, локальные акты по ПДн, политика обработки ПДн

Пакет документов по персональным данным – набор политик, локальных актов, перечней и журналов, которыми оператор закрепляет цели и порядок обработки ПДн и подтверждает меры защиты при проверке.

Зачем нужно и когда требуется

Закон требует от оператора-юридического лица издать документ, определяющий политику в отношении обработки ПДн, и локальные акты по вопросам обработки, а также обеспечить неограниченный доступ к политике (ст. 18.1 152-ФЗ). Без документов невозможно доказать, что требования выполняются. Пакет нужен при запуске бизнеса, при появлении новых целей обработки или информационной системы, после аудита с выявленными пробелами и при реорганизации.

Что входит
  • Определить цели обработки и для каждой цели: категории ПДн и субъектов, способы, сроки обработки и хранения, порядок уничтожения.
  • Подготовить политику в отношении обработки ПДн и опубликовать ее, в том числе на сайте оператора.
  • Подготовить локальные акты: положение об обработке и защите ПДн, порядок обработки обращений субъектов, порядок реагирования на инциденты, порядок уничтожения ПДн, правила доступа в помещения и к системам.
  • Подготовить перечни и приказы: перечень ПДн, перечень информационных систем, назначение ответственного, перечень лиц с допуском, комиссия по уровню защищенности.
  • Подготовить формы и шаблоны: согласия, поручения обработки, обязательство о неразглашении, акты уничтожения, журналы.
  • Подготовить документы по защите: акт уровня защищенности, модель угроз, описание системы защиты, инструкции пользователей и администраторов.
  • Ознакомить работников под подпись, назначить владельцев документов и порядок их пересмотра.
Результат и документы

Утвержденный комплект документов с реестром всех документов, версиями и владельцами, листы ознакомления работников, опубликованная политика. Часто в комплект входит чек-лист соответствия документов требованиям закона.

Кто выполняет и кого привлекают

Разработкой занимаются юрист или консультант по ПДн совместно с ответственным за организацию обработки ПДн; технические документы готовит специалист по ИБ или интегратор. Внешние исполнители готовят проекты, но приказы и акты утверждает руководитель оператора, а содержание должно отражать реальные процессы.

Основание и требования

Основу составляют ст. 18.1 152-ФЗ (политика, локальные акты, процедуры предотвращения и выявления нарушений), ст. 19 (меры защиты), ст. 22.1 (ответственный за организацию обработки) и ст. 6 (поручение обработки другому лицу). Документы и локальные акты не могут содержать положения, ограничивающие права субъектов ПДн. Единого перечня названий документов закон не задает: состав определяет оператор.

В ИСПДн

Для ИСПДн в пакет входят документы по защите: акт определения уровня защищенности, модель угроз, описание системы защиты и перечень реализованных мер приказа ФСТЭК № 21, инструкции администратора и пользователей, правила доступа, учет носителей и журналы событий.

Как выбирать исполнителя и как организовать внутри
  • Документы описывают реальные процессы организации; шаблон из интернета без адаптации – главная причина претензий при проверке.
  • Связность: цели в политике, перечни, согласия и поручения совпадают между собой и с формами на сайте.
  • Реестр документов с версиями, владельцами и датами пересмотра.
  • Передача исходных файлов в редактируемом виде и обучение ответственного, чтобы обновлять документы без подрядчика.
  • Проверка опубликованной политики: она доступна, актуальна и соответствует собираемым данным.
Что проверяет аудитор

Наличие и актуальность политики (опубликована и соответствует реальным целям), локальных актов, перечней, приказов и листов ознакомления; согласованность документов между собой и с фактической обработкой (формы на сайте, договоры, реальные системы); работоспособность процедур – журналы заполняются, обращения регистрируются. Типичные ошибки: политика с названием другой компании, перечень ПДн не совпадает с реальностью, нет документов по технической защите.

Примеры (3)
  • Стартап с мобильным приложением готовит политику, согласия и поручение обработки облачному провайдеру перед запуском.
  • Производственная компания после аудита заменяет набор шаблонов документами, привязанными к реальным процессам кадров и бухгалтерии.
  • Сеть клиник добавляет документы по новой информационной системе записи на прием и обновляет перечни.
Связанные понятия
Документыполитика в отношении обработки ПДнположение об обработке и защите ПДнперечень ПДнсогласие на обработку ПДн
Ролиюристответственный за организацию обработки ПДн
Источники (2)

Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все мероприятия

Материал: Школа персональных данных № 1. Обновлено 02.10.2026

02.10.2026