В связи с большим количеством входящих звонков просим направлять обращения через онлайн-форму на сайте
КПИБ Комитет по информационной
и правовой безопасности
+7 (812) 240-81-66 Пн–Пт 8:00–17:00

Инструкция по идентификации и аутентификации пользователей ИСПДн

Документ о том, как информационная система убеждается, что за клавиатурой именно тот человек: правила именования учётных записей, требования к паролям, порядок блокировки и разблокировки, работа со вторым фактором и запрет общих учёток.

Учётная запись — это личность. Общая учётка не ослабляет защиту, а обнуляет журналирование: события пишутся исправно, но привязать их не к кому, и расследование становится невозможным при полностью рабочих логах.
Статусобязательный как мера защиты Основаниеч. 2 ст. 19 152-ФЗ, ПП 1119, приказ ФСТЭК № 21 (ИАФ) Публичностьвнутренний Кто утверждаетруководитель организации (приказом) Обновленоиюль 2026
Содержание
01Зачем нужен документ 02Чем грозит отсутствие 03Как ещё называют этот документ 04Что должно быть в документе 05Требования законодательства 06Связи в комплекте 07Когда обновлять 08Что спросит проверяющий 09Разбор эксперта 10Частые вопросы
01 Назначение

Зачем нужен документ

Все остальные меры защиты исходят из того, что система знает, кто перед ней. Права выданы конкретному человеку, события журнала записаны на конкретного человека, ответственность наступает для конкретного человека. Идентификация и аутентификация — тот механизм, который превращает «кто-то» в «он», и от его качества зависит, работают ли остальные документы комплекта вообще.

Инструкция описывает этот механизм словами: как заводятся учётные записи, каким требованиям отвечает пароль, что происходит при неудачных попытках входа, когда запись блокируется и кто её разблокирует. Главный её пункт — запрет общих учётных записей, и это не педантизм.

Общая учётка не ослабляет защиту постепенно, она отключает целый слой сразу. Пока под именем «kassa» работают шесть человек посменно, журнал регистрации событий продолжает исправно писать: вход выполнен, выгрузка сделана, запись изменена. Но ответа на вопрос «кем» в этом журнале нет и появиться не может. Организация узнаёт об этом в худший момент — когда данные уже утекли и надо понять, через кого.

Норма связывает две вещи одной фразой: ч. 2 ст. 19 152-ФЗ требует установить правила доступа к данным и обеспечить регистрацию и учёт всех действий с ними. Без идентификации вторая половина требования не выполняется, сколько бы событий система ни писала — поэтому перечень регистрируемых событий без этой инструкции наполовину бесполезен.
02 Ответственность

Чем грозит отсутствие

Отдельной санкции за общие учётные записи нет. Есть последствие: инцидент, который невозможно локализовать. Пока неизвестно, чья именно сессия выгрузила данные, организация вынуждена исходить из худшего сценария — а он считается по числу субъектов в системе.

ч. 13 ст. 13.11 КоАП РФ — утечка данных 10 000–100 000 субъектов
Юридическое лицо5 000 000 – 10 000 000 ₽
Должностное лицо300 000 – 500 000 ₽
Граждане200 000 – 300 000 ₽
Обратите внимание на связку со сроками: с момента обнаружения инцидента у оператора 24 часа на первичное уведомление и 72 часа на результаты расследования. Расследование, которое начинается с вопроса «а кто вообще работал под этой учёткой», в 72 часа не укладывается почти никогда.
Общая учётка стирает границу между работником и посторонним. Пароль, который знают шестеро, через полгода знает и седьмой — уволившийся.
Учётная запись уволенного — типовая находка проверки. Список активных записей против списка работающих людей расходится почти всегда.
Подрядчик под учёткой сотрудника — худший вариант. Действия внешнего человека записываются на работника, который об этом не знает и отвечает.
03 Синонимы и поисковые названия

Как ещё называют этот документ

Инструкция по идентификации и аутентификации образец
Парольная политика организации по 152-ФЗ
Инструкция по парольной защите ИСПДн
Правила управления учётными записями пользователей
Требования к паролям персональные данные
Положение о парольной защите информационной системы
Порядок аутентификации пользователей ИСПДн
Меры ИАФ приказ ФСТЭК 21
Часто этот документ называют парольной политикой, но пароль — только один из способов аутентификации. Инструкция описывает механизм целиком: идентификатор (кто заявляет о себе), фактор проверки (чем подтверждает) и порядок действий при сбое проверки. Второй фактор и биометрия ложатся в ту же структуру.
04 Обязательное содержание

Что должно быть в документе

Критерий полноты: администратор может завести и заблокировать учётную запись строго по тексту, ни разу не спросив, «а как у нас принято».

Правило именования учётных записей. Одна запись — один человек, идентификатор связан с фамилией. Прямой запрет общих и обезличенных записей с указанием, что делать со сменной работой: отдельная запись каждому, а не одна на смену.
Порядок создания записи. Основание — приказ о предоставлении доступа и матрица; заявка от руководителя; срок исполнения. Без основания запись не заводится, даже если человек уже вышел на работу.
Требования к паролю. Минимальная длина, состав символов, запрет словарных и повторяющихся, срок действия. Длина работает лучше сложности: двенадцать символов надёжнее восьми со спецсимволами и запоминаются легче.
Первичный пароль и его смена. Выдаётся на один вход, меняется пользователем немедленно, факт выдачи фиксируется в журнале.
Блокировка при неудачных попытках. Число попыток, время блокировки, кто и на каком основании разблокирует — с проверкой личности обратившегося, иначе процедура сама становится каналом атаки.
Второй фактор, если применяется. Для удалённого доступа и привилегированных записей — что используется и что делать при утрате устройства.
Привилегированные учётные записи. Администраторские — отдельно: персональные, не для повседневной работы, с усиленными требованиями.
Блокировка при увольнении и переводе. Срок — день прекращения трудовых отношений, а не «когда дойдут руки». Именно этот пункт чаще всего нарушается.
Действия при компрометации. Пароль назвали по телефону, записали, увидели — немедленная смена и сообщение ответственному.
05 Правовая база

Требования законодательства

ч. 2 ст. 19 152-ФЗправила доступа и регистрация всех действий с данными
ст. 19 152-ФЗорганизационные и технические меры защиты
ПП РФ № 1119требования по уровням защищённости ИСПДн
приказ ФСТЭК № 21меры ИАФ — идентификация и аутентификация
приказ ФСТЭК № 21меры УПД — управление доступом субъектов
ч. 3.1 ст. 21 152-ФЗуведомление об инциденте в 24 и 72 часа
ч. 13 ст. 13.11 КоАПутечка данных, санкция по числу субъектов
Формулировка нормы важнее её номера: закон требует не «внедрить пароли», а обеспечить регистрацию и учёт действий, совершаемых с персональными данными. Учёт действий предполагает, что действие принадлежит кому-то конкретному. Отсюда и вырастает запрет общих учётных записей — не из инструкции вендора, а из текста закона.
06 Связи в комплекте

Как связан с другими документами

Документ стоит между решением о доступе и его следами: слева — кому разрешили, справа — что записал журнал.

Приказ и матрица — основание для учётной записи. Матрица доступа определяет объём прав, эта инструкция — как эти права привязываются к личности.
Инструкция пользователя — обязанности по паролю. Инструкция пользователя повторяет короткое правило (не сообщать, не записывать, сменить первичный), технические требования остаются здесь — чтобы не расходились две редакции.
Регистрируемые события — то, ради чего всё это. Перечень регистрируемых событий описывает, что писать в журнал; идентификация отвечает за то, чтобы записи принадлежали людям.
Управление доступом — процедура для администратора. Инструкция по управлению доступом описывает согласование и выдачу прав, эта — механику проверки личности.
Реагирование — сценарий компрометации. Регламент реагирования начинается с блокировки скомпрометированной записи, и порядок этой блокировки должен быть описан здесь.
07 Актуализация

Когда обновлять документ

Инструкция живёт ровно столько, сколько не меняется способ входа. Любое изменение здесь — повод перечитать текст целиком.

Появился удалённый доступ
Вход извне контролируемой зоны требует отдельного раздела: второй фактор, ограничение по адресам, порядок при утрате устройства.
Внедрили вторую систему или облачный сервис
Учётные записи расползаются по системам. Либо единый вход, либо описанный порядок для каждой системы — иначе блокировка при увольнении сработает не везде.
Обнаружились общие учётные записи
Самый частый повод для правки. Общая запись расщепляется на персональные, а в инструкцию добавляется прямой запрет с описанием сменной работы.
Инцидент с компрометацией пароля
Сценарий, который сработал, попадает в текст: как именно узнали пароль и что теперь запрещено делать.
Появились подрядчики с доступом
Внешним людям — собственные временные записи со сроком действия, а не работа под учёткой сотрудника.
Изменились технические возможности системы
Появилась поддержка второго фактора или блокировки — требования подтягиваются до возможностей, иначе документ описывает вчерашнюю систему.
08 Проверка

Что спросит проверяющий

Здесь проверка почти всегда техническая: смотрят не текст, а список учётных записей в системе и сравнивают с кадровыми документами.

Есть ли общие учётные записи. Первый вопрос и первая находка. Записи вида «kassa», «admin», «buh» видны в списке сразу.
Совпадает ли список записей со списком работников. Активная запись уволенного — нарушение, которое видно без всякой экспертизы.
Когда пароли менялись в последний раз. Даты последней смены показывают, работает ли требование или живёт только в тексте.
Есть ли основание у каждой записи. Приказ, заявка, строка в матрице. Запись без основания — доступ, который никто не выдавал.
Как разблокируют пользователя. Проверяют, подтверждается ли личность обратившегося: звонок «это Иванов, сбросьте пароль» без проверки — готовый сценарий социальной инженерии.
Кто имеет привилегированные права. Число администраторов и персональность их записей; общая административная учётка — отдельная претензия.
09 Разбор эксперта

Разбор эксперта

Общие учётные записи — самая дорогая экономия из всех, что мы встречаем. Заводят их всегда из лучших побуждений: сменная работа на кассе, три человека на ресепшене, склад, где компьютер один на всех. Логика понятная — незачем плодить записи. Проблема в том, что вместе с записями исчезает и возможность что-либо выяснить. Журнал продолжает писать события, система работает штатно, и до первого инцидента всё выглядит благополучно. А при инциденте оказывается, что за полгода под этой записью работали шестеро, двое из них уже уволились, и вопрос «кто выгрузил базу» не имеет ответа даже теоретически.

Второе, о чём стоит подумать заранее, — требования к паролю. Мы часто видим инструкции, где написано: двенадцать символов, обязательные спецсимволы, смена раз в тридцать дней. Выглядит строго, а результат предсказуем: пароли переезжают на бумажки под клавиатурой и превращаются в последовательность вида «Январь2026!», «Февраль2026!». Требование, которое человек не может выполнить по-честному, он выполняет формально, и защита становится хуже, чем была. Мы советуем делать ставку на длину вместо частой смены: длинная фраза запоминается, а менять её имеет смысл при подозрении на компрометацию, а не по календарю.

И третье — блокировка при увольнении. Формально это одна строка в инструкции, практически — единственная мера, которая закрывает сценарий с бывшим работником, а он в статистике инцидентов держится стабильно высоко. Привязывайте блокировку к дню прекращения трудовых отношений и делайте её обязанностью конкретного человека, а не общим пожеланием: доступ, который никто персонально не обязан снять, не снимается годами.

Что мы советуем при подготовке комплекта

Запретите общие учётные записи прямо в тексте и опишите, как быть со сменной работой — иначе запрет обойдут в первый же день. Ставьте на длину пароля, а не на частую смену и обилие спецсимволов. Привяжите блокировку записи ко дню увольнения и назначьте ответственного за это действие поимённо. И обязательно опишите проверку личности при разблокировке — иначе процедура восстановления доступа сама станет самым удобным входом для посторонних.

Александр КеллерманнАлександр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасностиПодробнее об эксперте
10 Частые вопросы

Частые вопросы

Можно ли использовать одну учётную запись на смену?

Нет. Персональная запись каждому работнику смены — иначе журнал регистрации событий перестаёт что-либо доказывать, а требование об учёте действий с данными не выполняется.

Какой длины должен быть пароль?

Закон конкретной длины не задаёт, её устанавливает оператор. Рабочий ориентир — от двенадцати символов; длина даёт больше стойкости, чем обязательные спецсимволы, и не выталкивает пароль на бумагу.

Нужно ли заставлять менять пароль раз в месяц?

Практика показывает обратный эффект: частая смена порождает предсказуемые последовательности. Разумнее длинный пароль с обязательной сменой при подозрении на компрометацию и при первом входе.

Обязателен ли второй фактор?

Для внутренней работы в большинстве случаев нет. Для удалённого доступа и для администраторских записей — настоятельно рекомендуется: именно эти два сценария дают наибольшие последствия при компрометации.

Когда блокировать учётную запись уволенного?

В день прекращения трудовых отношений. Отсрочка «пока передаёт дела» означает, что человек без обязательств продолжает работать с данными.

Как быть с подрядчиками?

Отдельные временные записи со сроком действия и своим объёмом прав. Работа подрядчика под учёткой сотрудника перекладывает ответственность на работника.

Что делать, если пароль скомпрометирован?

Немедленно сменить и сообщить ответственному. Дальше — оценка, был ли доступ к данным: если был, включается порядок уведомления с суточным сроком.

Можно ли администратору знать пароль пользователя?

Не должен. Администратор выдаёт первичный пароль, пользователь меняет его при первом входе — с этого момента секрет известен только одному человеку, и это фиксируется журналом выдачи.

Связанные документы

Все документы комплекта

Инструкция по идентификации и аутентификации — одна из 139 позиций комплекта

Эксперты Комитета разрабатывают комплект под фактическую деятельность организации. Проверьте бесплатно, какие документы обязательны для вас, — по ИНН, за минуту.

или по телефону +7 (812) 240-81-66
КПИБ Комитет по информационной
и правовой безопасности
Заказать звонок Пн–Пт 8:00–17:00 · перезвоним в рабочее время
Не заполнено
RU
Заявка принята

Специалисты Комитета перезвонят вам в рабочее время: Пн–Пт 8:00–17:00 (МСК)

Сайт использует файлы cookie и средство интернет-статистики Яндекс.Метрика для персонализации и удобства пользователей. Продолжая, вы соглашаетесь с политикой в отношении обработки персональных данных.