В связи с большим количеством входящих звонков просим направлять обращения через онлайн-форму на сайте
КПИБ Комитет по информационной
и правовой безопасности
+7 (812) 240-81-66 Пн–Пт 8:00–17:00

Акт проведения внутренней проверки условий обработки персональных данных

Итоговый документ внутренней проверки: фиксирует, что именно проверялось, что выявлено и в какие сроки это должно быть устранено. Единственное доказательство того, что внутренний контроль в организации не только описан, но и проводится.

Правила говорят, как проверять, план — когда, чек-лист — что смотреть. Все три документа существуют до проверки. Акт появляется после неё и потому оказывается единственным свидетельством, что она вообще была.
Статусобязательный при проведении контроля Основаниеп. 4 ч. 1 ст. 18.1 152-ФЗ, п. 17 ПП РФ № 1119 Публичностьвнутренний Кто утверждаетруководитель организации Периодичностьне реже 1 раза в 3 года Обновленоиюль 2026
Содержание
01Зачем нужен документ 02Чем грозит отсутствие 03Как ещё называют этот документ 04Что должно быть в документе 05Требования законодательства 06Связи в комплекте 07Когда обновлять 08Что спросит проверяющий 09Разбор эксперта 10Частые вопросы
01 Назначение

Зачем нужен документ

Внутренний контроль соответствия обработки персональных данных требованиям закона — прямая обязанность оператора. Обязанность эта процедурная: её нельзя исполнить однократно и забыть, она подтверждается только регулярными действиями. Акт и есть форма такого подтверждения — документ с датой, составом проверяющих, перечнем проверенного и результатом.

Отсюда практическое правило: без акта проверки не было. Утверждённые правила внутреннего контроля показывают намерение, план — расписание, а состоялась ли проверка в мае прошлого года, видно только по акту. Это тот случай, когда документ не описывает порядок, а фиксирует факт.

Есть и вторая функция, ради которой акт стоит писать всерьёз. Проверка выявляет дефекты: у трёх работников нет обязательства о неразглашении, доступ уволенного не закрыт, согласия собраны по устаревшей форме, журнал не заполняется четвёртый месяц. Если всё это перечислено в акте вместе со сроками и ответственными, документ становится рабочим планом. Если написано «нарушений не выявлено» — организация потратила время и не получила ничего.

Внутренний контроль проводится не реже одного раза в три года — это норма постановления № 1119, конкретные сроки оператор определяет сам. Проводить можно силами организации или привлечь лицензиата по технической защите конфиденциальной информации; в обоих случаях результат оформляется актом.
02 Ответственность

Чем грозит отсутствие

Отдельного состава за отсутствие акта внутренней проверки в кодексе нет — и это надо сказать прямо. Отвечать придётся за невыполнение самой обязанности по внутреннему контролю, а её разбор мы вынесли в соседнюю карточку, чтобы не повторять одно и то же дважды.

Смотрите карточку правил внутреннего контроля — там разобрана общая норма о невыполнении требований к организации обработки и приведены суммы. Здесь важнее другое: риск от акта в основном не штрафной.
Три года — верхняя граница, а не норма. Постановление № 1119 требует контроля не реже одного раза в три года. Если последний акт датирован четырёхлетней давностью, обязанность не исполнена, и спорить тут не о чем.
Стопка одинаковых актов опаснее их отсутствия. Три акта подряд с формулировкой «нарушений не выявлено» при живых нарушениях — это документально зафиксированный формальный подход. При разборе инцидента такие акты цитируют против оператора.
Невыполненные пункты своих же актов. Организация сама записала несоответствие, сама назначила срок, срок прошёл. Это худшая позиция в разговоре с проверяющим: нарушение известно, признано и не устранено.
Акты запрашивают вместе с правилами и планом. Три документа сверяются между собой: описанная процедура, расписание и следы фактических проверок. Разрыв между ними виден мгновенно.
03 Синонимы и поисковые названия

Как ещё называют этот документ

Акт внутренней проверки обработки персональных данных — образец
Как составить акт проверки условий обработки ПДн
Акт внутреннего контроля 152-ФЗ
Форма акта проверки соблюдения требований к защите ПДн
Отчёт о результатах внутренней проверки персональных данных
Акт самопроверки по персональным данным
Кто подписывает акт внутренней проверки ПДн
Акт аудита обработки персональных данных в организации
Слова «проверка», «контроль» и «аудит» в этой теме означают почти одно и то же: закон говорит о внутреннем контроле и (или) аудите соответствия обработки требованиям, не разделяя их жёстко. Разница скорее в масштабе — аудитом обычно называют привлечение внешнего исполнителя, проверкой и контролем — собственные силы. Итоговый документ в любом случае один: акт.
04 Обязательное содержание

Что должно быть в документе

Форма акта нормативно не установлена — здесь оператор свободнее, чем, например, в акте оценки вреда, где состав реквизитов задан приказом. Свобода означает, что за полноту отвечает сам оператор, и полнота проверяется по одному признаку: можно ли через год восстановить по акту, что именно делали.

Основание проверки. Приказ или план внутреннего контроля, во исполнение которого проводится проверка. Без него акт выглядит инициативной запиской.
Период и дата проведения. Когда проверка проводилась и какой период деятельности охвачен — это разные вещи, и обе нужны.
Состав проверяющих. Фамилии, должности, роль каждого. Если привлекался внешний исполнитель — реквизиты договора и лицензии.
Что проверялось. Перечень процессов, систем, подразделений и документов, попавших в проверку. Формулировка «проверено соблюдение требований 152-ФЗ» бесполезна: непонятно, что смотрели.
Выявленные несоответствия. Главная часть акта. Каждое — отдельным пунктом, с описанием факта, а не оценки: не «слабый контроль доступа», а «доступ к системе кадрового учёта сохранён у двух уволенных работников».
Сроки и ответственные за устранение. К каждому несоответствию — дата и фамилия. Пункт без срока не будет выполнен, это правило без исключений.
Выводы и подписи. Итоговая оценка соответствия, подписи всех проверяющих, отметка об ознакомлении ответственного за организацию обработки, утверждение руководителем.
Отдельно стоит предусмотреть раздел о статусе несоответствий из предыдущего акта: устранено, не устранено, устранено частично. Это превращает разрозненные проверки в процесс и снимает главный дефект жанра — повторение одних и тех же замечаний из года в год.
05 Правовая база

Требования законодательства

п. 4 ч. 1 ст. 18.1 152-ФЗвнутренний контроль и (или) аудит соответствия обработки
ч. 2 ст. 18.1 152-ФЗдокументы представляются регулятору по запросу
п. 17 ПП РФ № 1119контроль не реже 1 раза в 3 года, сроки определяет оператор
п. 17 ПП РФ № 1119привлечение лицензиата по защите конфиденциальной информации
ст. 19 152-ФЗмеры по обеспечению безопасности — предмет проверки
приказ ФСТЭК № 21состав мер, соответствие которым проверяется в ИСПДн
Два ориентира по срокам, которые часто путают. Три года из постановления № 1119 — это про контроль выполнения требований к защите данных в информационных системах. Обязанность внутреннего контроля по закону о персональных данных сроками не ограничена вовсе: там сказано, что оператор его осуществляет, а с какой частотой — решает сам в своих правилах. Практика простая: указать периодичность в правилах, соблюдать её и не выходить за трёхлетнюю границу.
06 Связи в комплекте

Как связан с другими документами

Акт замыкает контур внутреннего контроля и одновременно запускает следующий цикл: его выводы становятся входом для плана мероприятий и приказов.

Правила — процедура. Правила внутреннего контроля описывают, кто проверяет, что именно и по какой процедуре; акт составляется по этим правилам и ссылается на них.
План — расписание. План внутреннего контроля задаёт сроки и охват; акт закрывает конкретный пункт плана.
Чек-лист — рабочий инструмент. Чек-лист заполняется в ходе проверки и удобно прикладывается к акту как приложение: тогда видно не только вывод, но и путь к нему.
План мероприятий — продолжение. План мероприятий пополняется пунктами из акта: несоответствие без места в плане обычно не устраняется.
Приказ о вводе комплекта — точка отсчёта. Приказ о вводе ОРД определяет, какие документы действуют; проверка сверяет фактическую работу именно с ними, а не с абстрактными требованиями.
07 Актуализация

Когда обновлять документ

Акт не обновляют — он привязан к дате и остаётся в архиве как есть. Обновляется типовая форма акта, а сами проверки проводятся заново по событиям и по расписанию.

Подошёл плановый срок
Периодичность из правил внутреннего контроля, но не реже одного раза в три года по постановлению № 1119.
Введена новая информационная система
Проверять систему через три года после запуска поздно: несоответствия успевают закрепиться в рабочих привычках.
Произошёл инцидент
Внеплановая проверка после утечки или подозрения на неё — отдельный акт, в котором проверяется не инцидент, а условия обработки, сделавшие его возможным.
Изменились обязанности или структура
Смена ответственного, реорганизация, передача процессов на аутсорсинг — повод проверить, что распределение доступов и обязательств пережило перестройку.
Обновилось законодательство
Появление новых требований делает предыдущий акт неполным: он проверял соответствие редакции, которой больше нет.
Не устранены пункты прошлого акта
Истёк срок устранения — нужна повторная проверка именно по этим пунктам, иначе предыдущий акт остаётся незакрытым.
08 Проверка

Что спросит проверяющий

Акты внутренних проверок читают в связке: сначала смотрят, есть ли они вообще, потом — что в них написано, и только потом сверяют с фактическим состоянием дел.

Дата последнего акта. Первый вопрос и самый быстрый. Просрочка за три года — нарушение, не требующее дальнейшего разбора.
Соответствие плану и правилам. Проверка проведена в объёме, который сама организация себе назначила? Урезанный охват при полном плане показывает, что процедура не работает.
Содержательность выводов. «Нарушений не выявлено» при живых дефектах — плохой ответ. Акт с пятью выявленными и устранёнными несоответствиями выглядит намного лучше, чем безупречный.
Судьба выявленных пунктов. Проверяющий берёт прошлогодний акт и спрашивает, что стало с каждым пунктом. Отсутствие ответа хуже, чем само несоответствие.
Кто проверял. Если проверку проводил тот же человек, который отвечает за обработку и за её организацию, возникает вопрос о независимости контроля — особенно в организациях, где есть кому поручить это иначе.
Подписи и утверждение. Акт без подписи руководителя — черновик, а не документ; на него нельзя сослаться как на исполнение обязанности.
09 Разбор эксперта

Разбор эксперта

Акт внутренней проверки — редкий документ, качество которого измеряется количеством найденных проблем. Все остальные бумаги комплекта тем лучше, чем меньше к ним вопросов. Здесь наоборот: акт, в котором ничего не нашли, почти всегда означает, что и не искали. Я советую относиться к нему как к диагностике, а не к экзамену — тогда он приносит пользу организации, а не только закрывает обязанность.

Вторая типичная беда — акт без последствий. Несоответствия перечислены, а дальше пусто: нет сроков, нет фамилий, нет упоминания в плане мероприятий. Через три года новая проверка переписывает тот же список. Я предлагаю простое правило: каждый пункт акта должен иметь дату и ответственного, а первым разделом следующего акта обязан быть отчёт о судьбе предыдущих пунктов. Это превращает отдельные проверки в процесс, и именно так их и хотят видеть при проверке.

Третье — независимость. В небольшой организации проверку проводит тот же человек, который отвечает за обработку персональных данных, и это неизбежно: больше некому. Но если в компании есть служба внутреннего аудита, юрист или отдельный безопасник — использовать их стоит. Проверка самого себя даёт предсказуемый результат, и опытный проверяющий это видит по составу комиссии в первую же минуту.

Что мы советуем при подготовке комплекта

Заведите типовую форму акта заранее, до первой проверки: тогда состав разделов не придётся придумывать в спешке. Прикладывайте к акту заполненный чек-лист — он показывает объём работы. Формулируйте несоответствия фактами, а не оценками, и к каждому ставьте срок и фамилию. И храните акты в одном месте со всей историей: последовательность из трёх актов, где видно, как список замечаний сокращается, — лучшее доказательство работающей системы защиты данных.

Александр КеллерманнАлександр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасностиПодробнее об эксперте
10 Частые вопросы

Частые вопросы

Как часто нужно проводить внутреннюю проверку?

Периодичность оператор устанавливает сам в правилах внутреннего контроля, но контроль выполнения требований к защите данных в информационных системах проводится не реже одного раза в три года — это норма постановления Правительства № 1119. На практике удобнее ежегодная проверка.

Есть ли утверждённая форма акта?

Нет, форма нормативно не установлена. Оператор разрабатывает её сам, обычно в составе правил внутреннего контроля. Ориентир полноты простой: по акту через год должно быть понятно, что именно проверяли и чем закончилось.

Кто должен подписывать акт?

Все, кто проводил проверку, — с указанием должностей. Ответственный за организацию обработки знакомится с актом, руководитель утверждает. Если привлекался внешний исполнитель, в акте указываются реквизиты договора.

Можно ли поручить проверку сторонней организации?

Да. Постановление № 1119 прямо допускает привлечение на договорной основе юридических лиц и предпринимателей, имеющих лицензию на деятельность по технической защите конфиденциальной информации. Результат оформляется тем же актом.

Что писать, если нарушений действительно нет?

Тогда это нужно показать: перечислить, что именно проверялось, какими способами и на каких выборках. Вывод об отсутствии несоответствий убедителен только вместе с описанием проделанной работы.

Нужно ли направлять акт в Роскомнадзор?

По собственной инициативе — нет, это внутренний документ. Но по запросу регулятора документы, подтверждающие выполнение обязанностей оператора, представляются, и акты внутренних проверок в такой запрос попадают регулярно.

Чем акт отличается от чек-листа самопроверки?

Чек-лист — рабочий инструмент: по нему проверяют и в нём делают пометки. Акт — итоговый документ с датой, подписями и решениями. Чек-лист удобно прикладывать к акту приложением, но заменить акт он не может.

Связанные документы

Все документы комплекта

Акт внутренней проверки — одна из 139 позиций комплекта

Эксперты Комитета разрабатывают комплект под фактическую деятельность организации. Проверьте бесплатно, какие документы обязательны для вас, — по ИНН, за минуту.

или по телефону +7 (812) 240-81-66
КПИБ Комитет по информационной
и правовой безопасности
Заказать звонок Пн–Пт 8:00–17:00 · перезвоним в рабочее время
Не заполнено
RU
Заявка принята

Специалисты Комитета перезвонят вам в рабочее время: Пн–Пт 8:00–17:00 (МСК)

Сайт использует файлы cookie и средство интернет-статистики Яндекс.Метрика для персонализации и удобства пользователей. Продолжая, вы соглашаетесь с политикой в отношении обработки персональных данных.