В связи с большим количеством входящих звонков просим направлять обращения через онлайн-форму на сайте
КПИБ Комитет по информационной
и правовой безопасности
+7 (812) 240-81-66 Пн–Пт 8:00–17:00

Инструкция ответственного за обеспечение безопасности персональных данных в ИСПДн

Документ, который описывает работу человека, отвечающего за техническую сторону защиты данных: средства защиты, доступы, инциденты. И — что важнее — задаёт объём его прав, потому что больше этого не делает ни одна норма.

У этой должности есть особенность, обратная соседней. Ответственному за организацию обработки закон прямо обеспечил подчинение руководителю. Здесь такой нормы нет нигде: полномочия существуют ровно в том объёме, в каком их напишет сама организация.
Статусобязательный с 3-го уровня защищённости Основаниеп. 14 ПП РФ № 1119, ст. 19 152-ФЗ Публичностьвнутренний Кто утверждаетруководитель организации Периодичностьпересмотр при изменении уровня защищённости или состава ИСПДн Обновленоиюль 2026
Содержание
01Зачем нужен документ 02Чем грозит отсутствие 03Как ещё называют этот документ 04Что должно быть в документе 05Требования законодательства 06Связи в комплекте 07Когда обновлять 08Что спросит проверяющий 09Разбор эксперта 10Частые вопросы
01 Назначение

Зачем нужен документ

В комплекте документов по защите данных есть две ответственные должности, и их постоянно путают между собой. Первая отвечает за законность обработки: есть ли основание, собрано ли согласие, не истёк ли срок хранения, ответили ли человеку на его обращение. Вторая — за сохранность: работают ли средства защиты, кому открыт доступ, что происходит при инциденте. Эта инструкция — про вторую.

Появляется должность не сразу. Требования к защите различаются по уровням защищённости, и для самого низкого, четвёртого, назначения не требуется вовсе — достаточно режима в помещениях, сохранности носителей, утверждённого перечня допущенных лиц и средств защиты там, где они нужны. Обязанность назначить должностное лицо, ответственное за обеспечение безопасности данных в информационной системе, появляется начиная с третьего уровня. А на первом уровне одного человека уже мало: там требуется структурное подразделение либо возложение этих функций на одно из существующих.

Отсюда практический вывод, который экономит и деньги, и споры: необходимость этой инструкции выводится не из закона напрямую, а из акта определения уровня защищённости. Сначала определяется уровень — потом становится понятно, нужен ли отдельный ответственный, хватит ли совмещения или пора создавать подразделение. Организации, которые идут в обратном порядке, обычно либо назначают человека без необходимости, либо обнаруживают на проверке, что при их уровне назначения было мало.

Но главную работу документ делает в другом месте. Ни 152-ФЗ, ни постановление о требованиях к защите, ни приказ регулятора по составу мер не говорят, кому этот человек подчиняется, что он вправе требовать и может ли он что-либо остановить. Везде сказано ровно одно: назначено должностное лицо. Значит, объём его полномочий целиком определяется этой инструкцией — и того, чего в ней не написано, у него попросту нет.
02 Ответственность

Чем грозит отсутствие

Своего состава у самой инструкции нет — наказывают не за документ, а за результат, ради предотвращения которого должность и создаётся. Средняя вилка по числу пострадавших выбрана здесь не случайно: она и есть измеритель того, работала эта функция или числилась. Состав повторяется с несколькими карточками комплекта, и это осознанно — закон дал за утечку одну норму, разведение идёт по содержанию.

ч. 13 ст. 13.11 КоАП РФ — утечка данных 10 000–100 000 субъектов
Юридическое лицо5 000 000 – 10 000 000 ₽
Должностное лицо300 000 – 500 000 ₽
Граждане200 000 – 300 000 ₽
Почему для этой карточки взята вилка по числу пострадавших. Попадание в ту или иную вилку решается не в момент инцидента, а задолго до него — и решается ровно теми вопросами, которые ведёт ответственный за безопасность. Разделены ли системы между собой или всё лежит в одной базе. Удаляются ли данные по истечении срока хранения или копятся десять лет. Кто может выгрузить весь массив одним запросом и остаётся ли от этого след. Инцидент только вскрывает то, что было построено раньше: масштаб утечки задаёт архитектура, а не злоумышленник.
Разбор инцидента всегда доходит до вопроса о полномочиях. Если выяснится, что ответственный видел проблему и не имел права ничего сделать, это не смягчает положение организации — это доказывает, что функция была декоративной.
Сутки на уведомление регулятора текут с момента обнаружения. Согласование того, кто вправе отключить сервис, съедает эти часы быстрее всего остального. Право на экстренные меры, записанное заранее, — это буквально сэкономленные часы срока.
Совмещение с администратором системы бьёт по расследованию. Когда настраивает и проверяет один человек, при инциденте он одновременно единственный, кто разбирается, и первый, к кому есть вопросы. Независимой оценки не остаётся.
Уровень защищённости определяет не только меры, но и штат. При первом уровне отсутствие подразделения — самостоятельное нарушение требований к защите, и обнаруживается оно сверкой акта определения уровня с приказами по организации.
03 Синонимы и поисковые названия

Как ещё называют этот документ

Инструкция ответственного за безопасность ПДн — образец
Как составить обязанности ответственного за безопасность ИСПДн
Ответственный за обеспечение безопасности персональных данных 152-ФЗ
Администратор безопасности ИСПДн инструкция
ПП 1119 назначение ответственного за безопасность
С какого уровня защищённости нужен ответственный за безопасность
Права ответственного за безопасность при инциденте
Ответственный за обработку и ответственный за безопасность — разница
Чем этот документ отличается от трёх соседних. Приказ о назначении называет фамилию и дату. Инструкция ответственного за организацию обработки — про законность: основания, согласия, сроки, обращения людей. Инструкция пользователя ИСПДн написана для того, кого ограничивают. Эта инструкция написана для того, кто ограничивает: она задаёт не только обязанности, но и права — единственный документ комплекта, где объём полномочий приходится определять самим, потому что нормы об этом молчат. В обиходе должность часто зовут администратором безопасности, хотя в документах такого термина нет.
04 Обязательное содержание

Что должно быть в документе

Обязанности здесь пишутся легко — их подсказывает состав мер защиты. Трудность в другом: без раздела о правах и без порядка действий при инциденте документ превращается в перечень пожеланий. Ниже — состав, который выдерживает и проверку, и реальный инцидент.

Место в организации и подчинённость. Кому подотчётен, кого письменно извещает о нарушениях, кто вправе отменить его решение. Норм на этот счёт нет, поэтому пункт обязателен: он и есть источник независимости должности.
Зона ответственности. Перечень информационных систем, за безопасность которых человек отвечает, с указанием уровня защищённости каждой. Формулировка «за все системы организации» неисполнима и на разборе всегда оборачивается против самого работника.
Работа со средствами защиты. Контроль установки, настроек и режима работы, участие в приёмке новых средств, согласование изменений. Отдельно — что происходит, когда изменение вносят без согласования.
Управление доступом. Согласование заявок на доступ, контроль соответствия прав матрице доступа, регулярная сверка учётных записей с кадровым составом, порядок блокировки при увольнении.
Действия при инциденте — по шагам и по часам. Кого оповещает, что фиксирует, какие меры принимает немедленно и по чьему решению, кто участвует в разборе. Здесь же — участие в подготовке уведомлений регулятору в сутки и в трое суток.
Права, без которых обязанности не работают. Требовать объяснения и документы от любого подразделения, получать доступ к журналам и настройкам, приостанавливать обработку или отключать сегмент при явной угрозе, инициировать внеплановую проверку защищённости, ставить задачи администраторам систем.
Что человек делать НЕ вправе. Не менее важный пункт: он же защищает и самого ответственного. Например, самостоятельно предоставлять доступ к данным, изменять состав обрабатываемых сведений, единолично уничтожать носители или журналы.
Отчётность и взаимодействие. Периодический отчёт руководителю, обмен информацией со вторым ответственным — за организацию обработки, порядок работы с подрядчиком, если защита передана на сторону.
Замещение. Кто исполняет обязанности в отпуске и на больничном. Инцидент не согласовывает время с графиком отпусков, а часы срока идут.
Раздел о правах — единственное место во всём комплекте, где организация пишет норму за законодателя. Проверьте его на исполнимость простым способом: прочитайте каждый пункт обязанностей и спросите, каким правом из соседнего раздела он обеспечен. Обязанность без парного права — это заранее подготовленное объяснение, почему ничего не было сделано.
05 Правовая база

Требования законодательства

ч. 1 ст. 19 152-ФЗобязанность оператора принимать меры для защиты данных от неправомерного доступа, уничтожения, изменения и распространения
п. 2 ч. 2 ст. 19 152-ФЗприменение организационных и технических мер, необходимых для выполнения требований к защите
п. 13 ПП РФ № 1119требования 4-го уровня защищённости: режим в помещениях, сохранность носителей, перечень допущенных лиц, средства защиты. Назначения ответственного не требует
п. 14 ПП РФ № 11193-й уровень: дополнительно назначается должностное лицо (работник), ответственное за обеспечение безопасности ПДн в информационной системе
п. 15 ПП РФ № 11192-й уровень: доступ к содержанию электронного журнала сообщений только тем работникам, кому он нужен для выполнения обязанностей
п. 16 ПП РФ № 11191-й уровень: автоматическая регистрация изменения полномочий по доступу и создание структурного подразделения, ответственного за безопасность, либо возложение функций на существующее подразделение
ст. 21 152-ФЗсроки устранения нарушений и блокирования данных — работа, в которой ответственный за безопасность обеспечивает техническую часть
Ни одна из перечисленных норм не описывает ни подчинённость этого работника, ни его права. Сравните с частью 2 статьи 22.1, где для второй ответственной должности прямо сказано: указания получает непосредственно от исполнительного органа и подотчётен ему. Здесь такой опоры нет, и это не пробел в вашем понимании нормы — это действительно пробел в регулировании, который организация закрывает своим документом.
06 Связи в комплекте

Как связан с другими документами

Эта инструкция стоит в центре технической части комплекта: она называет человека, который приводит в действие всё остальное, и получает от соседних документов свою зону ответственности.

Уровень защищённости решает, нужна ли должность вообще. Акт определения уровня защищённости — отправная точка: с третьего уровня назначение обязательно, с первого одного человека уже недостаточно. Инструкцию логично готовить после акта, а не до него.
Приказ назначает, инструкция даёт полномочия. Приказ о назначении ответственного за безопасность фиксирует фамилию. Без инструкции остаётся человек с ответственностью и без прав — самая неудачная из возможных конструкций.
Вторая ответственная роль — соседняя, но другая. Инструкция ответственного за организацию обработки закрывает законность обработки. Двум ответственным нужен рабочий контакт: вопрос «есть ли основание хранить этот массив» решает один, а «кто к нему имеет доступ» — другой.
Пользователь — тот, кого ограничивают. Инструкция пользователя ИСПДн описывает правила для рядового работника. Эта — для того, кто эти правила устанавливает и проверяет. Документы зеркальны и в паре читаются лучше всего.
Инцидент — момент истины для полномочий. Регламент реагирования на инциденты описывает процедуру, а инструкция отвечает на вопрос, кто внутри этой процедуры вправе принять решение немедленно, не собирая совещание.
Контроль защищённости — его основной инструмент. Инструкция по контролю защищённости задаёт процедуру технических проверок; ответственный за безопасность — тот, кто их инициирует и отвечает за судьбу находок.
07 Актуализация

Когда обновлять документ

Документ устаревает не от времени, а от изменений в информационных системах — и чаще всего расхождение обнаруживается ровно тогда, когда оно уже стоило дорого.

Изменился уровень защищённости
Пересмотр уровня меняет и требования к штату: переход к первому уровню требует уже подразделения, а не одного работника. Инструкция правится следом за актом.
Появилась новая информационная система
Зона ответственности перечислена поимённо, значит, новая система в неё сама не попадёт. Пока её нет в перечне, за неё формально не отвечает никто.
Сменился работник
Переиздаётся приказ, новый работник знакомится под подпись и принимает дела: учётные записи администраторов, журналы, незакрытые находки проверок.
Защита передана подрядчику
Часть функций уходит на сторону — нужно заново описать, что осталось внутри, кто ставит задачи исполнителю и кто принимает работу.
Произошёл инцидент
Разбор почти всегда показывает, какого права не хватило в первые часы. Это лучший из возможных материалов для правки раздела о полномочиях.
Изменились требования к составу мер
Новые меры защиты означают новые обязанности по контролю. Инструкция, ссылающаяся на прежний состав мер, перестаёт совпадать с реальной работой.
08 Проверка

Что спросит проверяющий

Проверка этой должности почти всегда идёт от документов к системе и обратно: инструкцию читают, чтобы понять, что человек обязан был делать, а потом смотрят, подтверждается ли это состоянием техники.

Какой у вас уровень защищённости и что из этого следует. Сверка акта определения уровня с приказами по организации занимает минуту и сразу показывает, соответствует ли штат требованиям.
Покажите инструкцию и подпись об ознакомлении. Документ без подписи означает, что обязанности не доведены. Отдельно спросят, знакомили ли заново после последних изменений.
За какие системы вы отвечаете. Если в инструкции написано «за все», следующий вопрос будет про конкретную систему, о которой работник, скорее всего, не слышал.
Что вы вправе сделать при инциденте прямо сейчас. Самый показательный вопрос всей темы. Ответ «доложить руководителю и ждать решения» проверяющий услышит как признание того, что реагирования в организации нет.
Кто настраивает средства защиты и кто это проверяет. Если один и тот же человек, вопрос о независимости контроля прозвучит обязательно — и особенно жёстко после инцидента.
Когда в последний раз сверялись учётные записи. Активные учётки уволившихся — находка, которая встречается почти в каждой проверке и относится прямо к зоне ответственности этой должности.
Кто исполнял обязанности во время отпуска. Если никто, то за этот период за безопасность систем формально не отвечал никто, и это фиксируется отдельно.
09 Разбор эксперта

Разбор эксперта

Самая частая конструкция, которую я вижу в этой инструкции, выглядит так: две страницы обязанностей, полстраницы ответственности и ни строчки о правах. Человек обязан контролировать средства защиты, но не вправе требовать от администратора настройки. Обязан обеспечивать разграничение доступа, но заявки подписывает не он. Обязан реагировать на инцидент, но отключить ничего не может. Такой документ не защищает организацию и не защищает работника: при разборе он превращается в перечень того, что человек был должен и не сделал. Я всегда советую проверять инструкцию простым сопоставлением — против каждой обязанности должно стоять право, которым она обеспечена. Если права нет, обязанность нужно либо убрать, либо дописать право.

Второе — про экстренные полномочия. Никакая норма не даёт ответственному за безопасность права остановить обработку, и это нужно закрыть самим. Формулировка, которая работает: при выявлении признаков неправомерного доступа ответственный вправе немедленно приостановить обработку в затронутом сегменте или ограничить доступ к нему, с одновременным уведомлением руководителя. Ключевое слово — «одновременным»: не «по согласованию», а «с уведомлением». Разница в одном слове, а на практике это разница между часом и сутками. Руководители обычно соглашаются легче, чем ожидают: их пугает не право отключить, а отсутствие ясности, кто это право применит и по каким признакам. Признаки стоит перечислить прямо в документе.

И третье — про совмещение. В небольших организациях ответственным за безопасность почти всегда становится системный администратор, и другого варианта часто просто нет. Но у этой конструкции есть цена, и её нужно понимать заранее: человек проверяет собственные настройки, а при инциденте оказывается одновременно единственным следователем и первым подозреваемым. Полностью развести роли маленькая организация не может, зато может развести их частично: раз в год приглашать внешнюю проверку защищённости, а разбор серьёзного инцидента поручать не тому, кто систему настраивал. Это не идеально, но это лучше, чем ситуация, в которой у объяснения происшествия нет ни одного независимого источника.

Что мы советуем при подготовке комплекта

Сначала акт определения уровня защищённости — потом решение, нужна ли должность и достаточно ли одного человека. Перечислите системы поимённо, а не формулировкой «все информационные системы организации». Обязательно напишите раздел о правах и сверьте его с разделом обязанностей построчно. Отдельным пунктом дайте право на экстренную приостановку обработки с уведомлением руководителя, а не с его предварительным согласием, и перечислите признаки, при которых оно применяется. И пропишите замещение: инцидент во время отпуска ответственного — обычное дело, а срок уведомления регулятора при этом не останавливается.

Александр КеллерманнАлександр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасностиПодробнее об эксперте
10 Частые вопросы

Частые вопросы

С какого уровня защищённости нужен ответственный за безопасность?

С третьего. Для четвёртого уровня требования ограничиваются режимом в помещениях, сохранностью носителей, перечнем допущенных лиц и средствами защиты там, где они необходимы. С третьего уровня добавляется назначение должностного лица, а с первого требуется уже структурное подразделение либо возложение этих функций на существующее.

Можно ли совместить с ответственным за организацию обработки?

Запрета нет, и в небольших организациях так делают часто. Но предметы разные: один отвечает за законность обработки, другой за её техническую защиту. Совмещение оправданно, только если у человека есть обе компетенции; иначе одна из ролей исполняется формально.

Кому подчиняется ответственный за безопасность?

Норма на этот счёт отсутствует — в отличие от ответственного за организацию обработки, для которого закон прямо установил подчинение исполнительному органу. Поэтому подчинённость и порядок письменных извещений определяются самой инструкцией, и оставлять этот пункт незаполненным нельзя.

Вправе ли он отключить систему при инциденте?

Только если это право прямо записано в инструкции. Ни одна норма такого полномочия не даёт. Рабочая формулировка — право приостановить обработку в затронутом сегменте с одновременным уведомлением руководителя, а не по предварительному согласованию с ним.

Может ли эту роль выполнять подрядчик?

Часть функций защиты передать по договору можно, но ответственность оператора перед законом при этом не переходит. Ответственным назначается работник оператора, а в инструкции описывается, что именно выполняет исполнитель, кто ставит ему задачи и кто принимает результат.

Чем эта инструкция отличается от инструкции пользователя ИСПДн?

Адресатом и направлением. Инструкция пользователя написана для того, кого ограничивают: что можно и чего нельзя рядовому работнику. Эта — для того, кто ограничения устанавливает, контролирует их соблюдение и отвечает за состояние защиты в целом.

Нужен ли отдельный документ, если есть должностная инструкция?

Формально достаточно и должностной. Отдельный документ удобнее тем, что не зависит от кадровых перестановок и показывается проверяющему целиком — без остальных трудовых обязанностей работника, к персональным данным отношения не имеющих.

Связанные документы

Все документы комплекта

Инструкция ответственного за безопасность ИСПДн — одна из 139 позиций комплекта

Эксперты Комитета разрабатывают комплект под фактическую деятельность организации. Проверьте бесплатно, какие документы обязательны для вас, — по ИНН, за минуту.

или по телефону +7 (812) 240-81-66
КПИБ Комитет по информационной
и правовой безопасности
Заказать звонок Пн–Пт 8:00–17:00 · перезвоним в рабочее время
Не заполнено
RU
Заявка принята

Специалисты Комитета перезвонят вам в рабочее время: Пн–Пт 8:00–17:00 (МСК)

Сайт использует файлы cookie и средство интернет-статистики Яндекс.Метрика для персонализации и удобства пользователей. Продолжая, вы соглашаетесь с политикой в отношении обработки персональных данных.