Мероприятия ИБ
Оценка поставщиков и подрядчиков по защите персональных данных
Формат: внешняя услуга или внутренняя работаПериодичность: по событию

Также: оценка подрядчиков по ПДн, оценка поставщиков по информационной безопасности, проверка контрагентов по ПДн, vendor assessment

Оценка поставщиков и подрядчиков – проверка перед договором и в ходе работы того, как исполнитель обрабатывает данные оператора и какие меры защиты применяет.

Зачем нужно и когда требуется

Оператор вправе поручить обработку ПДн другому лицу на основании договора (ст. 6 152-ФЗ), но ответственность перед субъектом за действия этого лица несет оператор. Поэтому слабая защита у подрядчика становится проблемой оператора. Оценку проводят перед выбором облака, колл-центра, бухгалтерского или маркетингового сервиса, интегратора с доступом к системам, а затем регулярно и при существенных изменениях у поставщика.

Что входит
  • Составить реестр поставщиков и подрядчиков, которые получают ПДн или доступ к системам, и разделить их по типу доступа и объему данных.
  • Определить требования к исполнителю: меры защиты, конфиденциальность, места хранения, субподрядчики.
  • Направить опросник и запросить подтверждающие документы: политику, описание мер защиты, результаты проверок, сертификаты.
  • Проверить документы, для критичных подрядчиков провести аудит на месте или удаленно и оценить остаточный риск.
  • Заключить или обновить поручение обработки: перечень данных и действий, цели, конфиденциальность, требования к безопасности, уведомление об инцидентах, право запросить подтверждающие документы.
  • Периодически переоценивать подрядчиков и при изменениях: смена субподрядчика, инцидент, расширение состава данных.
Результат и документы

Реестр подрядчиков с оценкой риска, заполненные опросники и подтверждающие документы, заключение по каждому подрядчику (допустить, допустить с условиями, отказать), договоры и поручения обработки, график переоценки.

Кто выполняет и кого привлекают

Оценку проводят специалист по ИБ и ответственный за ПДн вместе с юристом и службой закупок; технические вопросы решает ИТ. Внешнего специалиста привлекают для аудита критичных подрядчиков. Подрядчик обязан предоставить документы и ответить на вопросы.

Основание и требования

Ст. 6 152-ФЗ: поручение обработки другому лицу допускается на основании договора и, по общему правилу, с согласия субъекта; в поручении определяют перечень ПДн, перечень действий, цели обработки, обязанность соблюдать конфиденциальность и обеспечивать безопасность, требования к защите по ст. 19. Исполнитель по запросу оператора обязан предоставлять документы, подтверждающие принятые меры. Ответственность перед субъектом за действия исполнителя несет оператор.

В ИСПДн

Если подрядчик имеет доступ к ИСПДн, его работа должна учитываться в модели угроз, а права доступа – соответствовать мерам приказа ФСТЭК № 21: управление доступом (УПД), идентификация и аутентификация (ИАФ), регистрация событий (РСБ), контроль удаленного доступа, управление конфигурацией (УКФ). Для облачной ИСПДн нужно разграничить ответственность оператора и провайдера.

Как выбирать исполнителя и как организовать внутри
  • Критерии оценки: объем и категории данных, тип доступа (хранение, чтение, администрирование), наличие субподрядчиков, места хранения.
  • Опросник с проверяемыми вопросами и запросом документов, а не отметки «да» и «нет».
  • Типовой набор условий в договоре: конфиденциальность, безопасность, уведомление об инцидентах, право проверки, возврат и уничтожение данных.
  • Для критичных подрядчиков – выездной или удаленный аудит; для остальных – проверка по документам.
  • План переоценки: смена субподрядчика, инцидент, расширение состава данных.
Что проверяет аудитор

Реестр подрядчиков; наличие поручений обработки с обязательными условиями; подтверждающие документы и результаты оценки; согласие субъекта там, где оно требуется; контроль доступа подрядчика к системам; реакция на изменения. Типичные ошибки: подрядчик с доступом к данным без поручения обработки; оценка проведена при подписании договора и не повторялась; облачный провайдер не учтен в модели угроз.

Примеры (3)
  • Интернет-магазин выбирает платформу рассылок: запрашивает описание мер безопасности и место хранения данных, оформляет поручение обработки.
  • Клиника проверяет облачную медицинскую систему: права доступа, журналы, шифрование, порядок удаления данных.
  • Компания передает расчет заработной платы на аутсорсинг и оценивает бухгалтерскую фирму по перечню данных и мерам защиты.
Связанные понятия
Документыдоговор поручения обработкиопросник поставщикареестр поставщиков
Ролиспециалист по ИБюристответственный за организацию обработки ПДн
Соседние мероприятияаудит соответствия закону о персональных данныхвнутренний контроль обработки и защиты персональных данныхразработка пакета документов по персональным данным
Источники (2)

Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все мероприятия

Материал: Школа персональных данных № 1. Обновлено 02.10.2026

02.10.2026