В связи с большим количеством входящих звонков просим направлять обращения через онлайн-форму на сайте
КПИБ Комитет по информационной
и правовой безопасности
+7 (812) 240-81-66 Пн–Пт 8:00–17:00

Акт оценки вреда, который может быть причинён субъектам персональных данных

Документ, которым оператор фиксирует степень вреда, который может быть причинён людям в случае нарушения закона о персональных данных. Обязателен для всех операторов и составляется по правилам, установленным Роскомнадзором.

Вопреки названию, никакой экспертной оценки от оператора не требуется. Степень вреда определяется по закрытым перечням: организация смотрит, попадает ли её деятельность в один из перечисленных случаев, и записывает результат.
Статусобязательный для всех операторов Основаниеп. 5 ч. 1 ст. 18.1 152-ФЗ, приказ РКН № 178 Публичностьвнутренний Кто утверждаетответственный за обработку либо комиссия Периодичностьприказом не установлена Обновленоиюль 2026
Содержание
01Зачем нужен документ 02Чем грозит отсутствие 03Как ещё называют этот документ 04Что должно быть в документе 05Требования законодательства 06Связи в комплекте 07Когда обновлять 08Что спросит проверяющий 09Разбор эксперта 10Частые вопросы
01 Назначение

Зачем нужен документ

Закон обязывает оператора оценивать вред, который может быть причинён людям при нарушении правил обработки, и соотносить этот вред с принимаемыми мерами. Требование звучит как приглашение к вольному сочинению, поэтому Роскомнадзор закрыл вопрос отдельным приказом: он задаёт три степени вреда, перечисляет случаи, при которых каждая из них применяется, и описывает, что должно быть в акте.

Практический смысл документа не в самой бумаге, а в её последствиях. Степень вреда — это отправная точка для разговора о соразмерности мер: организация, которая признала высокую степень и защищается на минимальном уровне, сама зафиксировала разрыв между риском и тем, что она делает. Именно так акт и читают при проверке.

Второе практическое следствие — управленческое. Перечни случаев составлены не по объёму базы и не по отрасли, а по характеру действий с данными: обработка биометрии для установления личности, спецкатегорий, данных несовершеннолетних, обезличивание ради скоринга, поручение обработки иностранному лицу, сбор через базы за рубежом. Прочитав перечень, руководитель обычно впервые видит, какие именно решения бизнеса закон считает опасными для людей.

Оценку проводит ответственный за организацию обработки персональных данных либо комиссия, образованная оператором. Выбор между ними приказом не ограничен: в небольшой организации достаточно ответственного, в крупной удобнее комиссия — те же люди, что определяют уровень защищённости систем.
02 Ответственность

Чем грозит отсутствие

Отдельного штрафа за отсутствие акта оценки вреда в кодексе нет — отвечать придётся по общей норме о невыполнении обязанностей оператора. Но у документа есть вторая, более дорогая сторона: он входит в стандартный запрос при проверке, и его отсутствие сразу показывает, что перечень мер выполнялся формально.

ч. 1 ст. 13.11 КоАП РФ — обработка с нарушением установленных требований
Юридическое лицо150 000 – 300 000 ₽
Должностное лицо50 000 – 100 000 ₽
Граждане10 000 – 15 000 ₽
Акт оценки вреда запрашивают вместе с политикой и правилами внутреннего контроля — это три документа, которые показывают, работает ли у оператора система обязанностей или существует только комплект файлов. Ответ «оценку не проводили, потому что вред нашим клиентам причинён быть не может» проверяющего не устраивает: приказ не спрашивает мнение оператора, он даёт перечень.
Признание высокой степени без усиления мер работает против оператора. Акт становится собственным признанием: риск известен, соразмерных мер нет.
Занижение степени видно по перечню. Достаточно посмотреть, есть ли в организации медицинские сведения, вход по биометрии или передача обработки иностранному подрядчику — сопоставление занимает минуту.
При нескольких подходящих случаях действует более высокая степень. Это прямое правило приказа, и попытка выбрать «среднее по организации» ему противоречит.
03 Синонимы и поисковые названия

Как ещё называют этот документ

Акт оценки вреда субъектам персональных данных — образец
Оценка вреда по приказу Роскомнадзора № 178
Как составить акт оценки вреда ПДн
Форма акта оценки вреда 152-ФЗ
Определение степени вреда субъекту персональных данных
Акт оценки потенциального вреда — что писать
Высокая, средняя и низкая степень вреда ПДн
Оценка вреда персональные данные — кто проводит
Документ часто путают с оценкой рисков информационной безопасности и с моделью угроз. Разница принципиальная: модель угроз отвечает на вопрос, что может случиться с системой, а акт оценки вреда — какой ущерб понесёт человек, если закон будет нарушен. Считаются они по разным правилам и разными людьми, и подменять один документ другим нельзя.
04 Обязательное содержание

Что должно быть в документе

Здесь редкий для комплекта случай: состав акта задан нормативно, а не сложившейся практикой. Приказ перечисляет пять обязательных элементов, и их отсутствие — это уже формальное нарушение требований к документу.

Сведения об операторе. Наименование организации или фамилия, имя и отчество предпринимателя, а также адрес оператора.
Дата издания акта. День, когда документ подписан и введён в действие.
Дата проведения оценки. Отдельный реквизит: оценка и оформление могут разойтись во времени, и приказ требует показать обе даты.
Кто проводил оценку. Фамилия, имя, отчество, должность и подпись каждого, кто участвовал, — ответственного за организацию обработки либо членов комиссии.
Степень вреда. Одна из трёх — высокая, средняя или низкая, — со ссылкой на конкретный подпункт приказа, из которого она выведена.
Приказ допускает электронную форму: акт, подписанный электронной подписью, равнозначен бумажному с собственноручной подписью. А вот обоснования — почему выбрана именно эта степень — в перечне реквизитов нет. Формально его можно не писать, практически без него акт бесполезен: через год никто не вспомнит, какие именно операции сравнивали с перечнем.
05 Правовая база

Требования законодательства

п. 5 ч. 1 ст. 18.1 152-ФЗобязанность оценивать вред и соотносить его с мерами
приказ РКН № 178 от 27.10.2022требования к оценке вреда, действует до 01.03.2029
п. 2 приказа № 178три степени вреда и закрытые перечни случаев
п. 4 приказа № 178пять обязательных реквизитов акта
п. 6 приказа № 178при нескольких степенях применяется более высокая
ч. 1 ст. 13.11 КоАПобработка с нарушением установленных требований
Что относится к высокой степени: обработка биометрии для установления личности; обработка специальных категорий — здоровье, судимость, национальность, религиозные и политические взгляды, интимная жизнь; обработка данных несовершеннолетних по договору вне случаев, предусмотренных законом; обезличивание, в том числе для скоринговых исследований и прогнозирования поведения потребителей; поручение обработки данных граждан России иностранному лицу; сбор с использованием баз данных за пределами страны.
Средняя степень — распространение данных на своём сайте и предоставление их неограниченному кругу лиц, обработка в дополнительных целях помимо первоначальной, прямые контакты с потребителем по чужой базе, сбор согласия через веб-форму без дальнейшей идентификации человека, согласие с правом обработки в несовместимых между собой целях. Низкая — ведение общедоступных источников и назначение ответственным за обработку лица, не состоящего в штате.
06 Связи в комплекте

Как связан с другими документами

Акт стоит на входе организационного контура: он не описывает процессы, а квалифицирует их — и от его результата зависит, насколько убедительно выглядит всё остальное.

Перечень данных — исходник для сверки. Перечень ПДн показывает, есть ли в организации специальные категории и биометрия, — а это прямые признаки высокой степени вреда.
Политика — публичное отражение тех же операций. Политика описывает цели и категории данных; расхождение между ней и актом заметно сразу.
Регламент обезличивания — частый источник высокой степени. Обезличивание ради оценочных и прогнозных исследований прямо названо в перечне высокой степени, хотя интуитивно воспринимается как снижение риска.
Локализация и поручения за рубеж. Локализация связана с двумя случаями перечня: сбор через зарубежные базы и поручение обработки иностранному лицу.
Внутренний контроль — механизм пересмотра. Правила внутреннего контроля удобное место, чтобы закрепить сверку акта с фактической деятельностью.
07 Актуализация

Когда обновлять документ

Периодичность приказом не установлена — это стоит сказать прямо, потому что рынок уверенно продаёт «ежегодную оценку вреда». Пересматривать акт нужно не по календарю, а когда меняется деятельность: степень выводится из операций, а не из даты.

Появились специальные категории или биометрия
Начали собирать медицинские справки, ввели вход по лицу или отпечатку — деятельность попала в перечень высокой степени.
Запустили скоринг или прогнозные исследования
Обезличивание ради оценочных исследований и прогнозирования поведения потребителей прямо названо в перечне высокой степени вреда.
Передали обработку иностранному подрядчику
Поручение обработки данных граждан России иностранному лицу — отдельный случай высокой степени, независимо от объёма передаваемого.
Начали собирать данные через зарубежный сервис
Сбор с использованием баз данных за пределами страны меняет и степень вреда, и картину по локализации.
Открыли данные для неограниченного круга лиц
Публикация на сайте и предоставление неограниченному кругу — случай средней степени, даже если данных немного.
Сменился ответственный или состав комиссии
Акт подписывают конкретные люди с указанием должностей; при смене подписантов документ переиздаётся.
08 Проверка

Что спросит проверяющий

Акт проверяют не на красоту формулировок, а на сопоставимость с реальной деятельностью и на наличие пяти реквизитов.

Есть ли акт вообще. Оценка вреда входит в перечень обязанностей оператора, и её отсутствие — самостоятельное замечание, не требующее разбора по существу.
Все ли реквизиты на месте. Две даты — издания и проведения оценки, адрес оператора, должности и подписи проводивших, сама степень. Отсутствие любого фиксируется формально.
Совпадает ли степень с деятельностью. Проверяющий сверяет перечень случаев из приказа с тем, что видит в политике, перечне данных и договорах с подрядчиками.
Соразмерны ли меры. Признанная высокая степень при минимальном наборе защиты — самый неудобный для оператора сюжет: разрыв зафиксирован его собственным документом.
Кто подписал. Оценку проводит ответственный за организацию обработки либо комиссия. Акт за подписью системного администратора вызывает вопрос о том, как вообще устроено распределение обязанностей.
09 Разбор эксперта

Разбор эксперта

Главное недоразумение вокруг этого документа — ожидание методологии. Слово «оценка» настраивает на матрицы вероятности и ущерба, на баллы и коэффициенты. Ничего этого в приказе нет: там три списка конкретных случаев, и работа оператора сводится к честному сопоставлению своей деятельности с ними. Организации, которые заказывают «методику оценки вреда», покупают решение задачи, которую регулятор уже решил за них.

Самый частый сюрприз — обезличивание. В голове у бизнеса обезличивание снижает риск: имена убрали, значит стало безопаснее. А в перечне высокой степени оно стоит рядом с биометрией и данными о здоровье, причём именно в сочетании со скорингом и прогнозированием поведения потребителей. Логика регулятора понятна: обезличенный массив легко переоткрывается, а решения по нему принимаются в отношении живых людей. Компании, строящие аналитику на клиентской базе, обычно узнают об этом из акта, который сами и подписали.

Третье, о чём предупреждаю: не завышайте степень «на всякий случай». В отличие от уровня защищённости, где завышение стоит денег на технику, здесь оно стоит дороже — вы своими руками создаёте документ, в котором написано, что вред может быть высоким. Дальше любой вопрос о мерах будет задаваться от этой планки. Если высокой степени по перечню нет — не выдумывайте её из осторожности.

Что мы советуем при подготовке комплекта

Сверяйте перечень случаев не с представлением о своей компании, а с реальными операциями: посмотрите договоры с подрядчиками, формы на сайте, аналитические выгрузки, кадровые документы. Пишите обоснование, даже если приказ его не требует, — через год оно спасёт от повторной работы. И привяжите пересмотр акта к запуску новых продуктов и сервисов, а не к календарю: именно там появляются новые случаи из перечня.

Александр КеллерманнАлександр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасностиПодробнее об эксперте
10 Частые вопросы

Частые вопросы

Обязателен ли акт оценки вреда для коммерческой организации?

Да. Оценка вреда входит в перечень мер, которые оператор обязан принимать, а требования к ней установлены приказом Роскомнадзора № 178 и распространяются на всех операторов, а не только на государственные органы.

Сколько степеней вреда предусмотрено?

Три: высокая, средняя и низкая. Для каждой в приказе перечислены конкретные случаи. Если деятельность попадает сразу в несколько, применяется более высокая степень.

Что должно быть в акте?

Пять элементов: сведения об операторе с адресом, дата издания акта, дата проведения оценки, фамилии, должности и подписи проводивших оценку, а также сама степень вреда со ссылкой на подпункт приказа.

Кто проводит оценку и подписывает акт?

Ответственный за организацию обработки персональных данных либо комиссия, образованная оператором. Приказ допускает оба варианта, выбор остаётся за организацией.

Как часто нужно пересматривать акт?

Периодичность приказом не установлена. Разумный подход — пересматривать при изменении деятельности: появлении спецкатегорий или биометрии, запуске скоринга, передаче обработки иностранному подрядчику, начале публикации данных.

Можно ли оформить акт в электронном виде?

Да. Акт, подписанный электронной подписью, признаётся равнозначным бумажному документу с собственноручной подписью — это прямо предусмотрено приказом.

Чем оценка вреда отличается от модели угроз?

Модель угроз описывает, что может произойти с информационной системой и кто может на неё воздействовать. Акт оценки вреда отвечает на другой вопрос: какой ущерб понесёт человек, если требования закона будут нарушены. Один документ не заменяет другой.

Связанные документы

Все документы комплекта

Акт оценки вреда — одна из 139 позиций комплекта

Эксперты Комитета разрабатывают комплект под фактическую деятельность организации. Проверьте бесплатно, какие документы обязательны для вас, — по ИНН, за минуту.

или по телефону +7 (812) 240-81-66
КПИБ Комитет по информационной
и правовой безопасности
Заказать звонок Пн–Пт 8:00–17:00 · перезвоним в рабочее время
Не заполнено
RU
Заявка принята

Специалисты Комитета перезвонят вам в рабочее время: Пн–Пт 8:00–17:00 (МСК)

Сайт использует файлы cookie и средство интернет-статистики Яндекс.Метрика для персонализации и удобства пользователей. Продолжая, вы соглашаетесь с политикой в отношении обработки персональных данных.