В связи с большим количеством входящих звонков просим направлять обращения через онлайн-форму на сайте
КПИБ Комитет по информационной
и правовой безопасности
+7 (812) 240-81-66 Пн–Пт 8:00–17:00

Инструкция по контролю (анализу) защищённости персональных данных

Документ о проверке самой системы защиты: работают ли средства, которые уже куплены и установлены, устранены ли известные уязвимости, не разошлись ли настройки с тем, что было при внедрении.

Остальные проверки комплекта смотрят на людей и документы: соблюдают ли правила, подписаны ли обязательства, ведутся ли журналы. Эта — единственная, которая смотрит на технику и спрашивает, делает ли она то, за что заплачено.
Статусобязательный при наличии ИСПДн Основаниест. 19 152-ФЗ, меры АНЗ.1–АНЗ.5 приказа ФСТЭК № 21 Публичностьвнутренний Кто утверждаетруководитель организации Периодичностьоценка эффективности не реже 1 раза в 3 года Обновленоиюль 2026
Содержание
01Зачем нужен документ 02Чем грозит отсутствие 03Как ещё называют этот документ 04Что должно быть в документе 05Требования законодательства 06Связи в комплекте 07Когда обновлять 08Что спросит проверяющий 09Разбор эксперта 10Частые вопросы
01 Назначение

Зачем нужен документ

Система защиты персональных данных строится один раз: определяется уровень защищённости, выбирается набор мер, закупаются и настраиваются средства, подписывается приказ о вводе в эксплуатацию. После этого она считается работающей — и дальше живёт своей жизнью, о которой никто специально не спрашивает.

А жизнь эта состоит из мелких изменений. Вышло обновление, закрывающее уязвимость, но его не поставили. Средство защиты перевели в режим наблюдения на время миграции и не вернули обратно. Появились новые учётные записи, часть из них — с лишними правами. Кто-то отключил одну из проверок, чтобы ускорить работу системы. Каждое изменение по отдельности выглядит невинно, а вместе они означают, что фактическая защищённость больше не равна той, которая была при внедрении.

Инструкция по контролю защищённости описывает, как эту разницу находить: какие проверки проводятся, с какой периодичностью, кем и что делается с результатами. Приказ ФСТЭК формулирует смысл группы мер прямо — систематические мероприятия по анализу защищённости системы и тестированию работоспособности системы защиты. Ключевое слово «систематические»: разовая проверка при внедрении требование не закрывает.

Отдельно стоит развести две нормы с одинаковым сроком, которые постоянно путают. Постановление № 1119 требует контроля ВЫПОЛНЕНИЯ требований не реже одного раза в три года — это про соблюдение правил. Приказ ФСТЭК требует оценки ЭФФЕКТИВНОСТИ принятых мер, тоже не реже одного раза в три года, — а это уже про то, работают ли меры на самом деле. Требования могут выполняться формально при нулевой эффективности.
02 Ответственность

Чем грозит отсутствие

Своего состава у этой инструкции нет. Но именно у неё особая связь с самым тяжёлым наказанием во всей статье — оборотным штрафом, потому что он назначается не за утечку, а за повторную утечку. То есть за то, что причину первой так и не нашли.

ч. 15 ст. 13.11 КоАП РФ — повторная утечка персональных данных
Юридическое лицо1–3 % выручки, не менее 20 млн ₽
Должностное лицо800 000 – 1 200 000 ₽
Граждане400 000 – 600 000 ₽
Верхняя граница оборотного штрафа — 500 млн рублей, нижняя — 20 млн, и считается он от выручки за календарный год, предшествующий году выявления нарушения. Для кредитных организаций базой служит размер собственных средств. Ключевое здесь не арифметика, а условие наступления: между первой утечкой и второй у организации был период, за который она могла найти и закрыть слабое место. Контроль защищённости — единственная процедура, которая этим занимается.
Мелкие «бумажные» наказания работают на оборотный штраф. При назначении наказания по этой части отягчающим обстоятельством прямо учитываются прежние постановления по частям 1–11 той же статьи, а также по статьям 13.6 и 13.12. Штраф за неопубликованную политику в 30 тысяч рублей через два года становится аргументом в деле на сотни миллионов.
Неустранённая уязвимость — это не «вероятность», а расписание. Известная уязвимость в системе, доступной из интернета, эксплуатируется массово и без разбора. Вопрос не в том, попробуют ли, а в том, когда.
Регулятор смотрит на промежуток между инцидентами. Что было сделано после первого случая — главный вопрос второго разбора. Наличие отчётов о проверках защищённости и закрытых по ним заявок отвечает на него документально.
Средство защиты в режиме наблюдения не защищает. Формально мера реализована, средство сертифицировано и установлено. Фактически оно только фиксирует события, ничего не блокируя, — и при разборе это выясняется сразу.
03 Синонимы и поисковые названия

Как ещё называют этот документ

Инструкция по контролю защищённости — образец
Как составить порядок анализа защищённости ИСПДн
Контроль защищённости персональных данных 152-ФЗ
Меры АНЗ приказ ФСТЭК 21
Оценка эффективности мер защиты раз в три года
Как часто проверять защищённость информационной системы
Сканирование уязвимостей ИСПДн порядок проведения
Контроль обновлений средств защиты информации
Чем этот документ отличается от внутреннего контроля. Внутренний контроль проверяет соблюдение требований: собраны ли согласия, подписаны ли обязательства, ведутся ли журналы, знают ли работники правила. Контроль защищённости проверяет технику: закрыты ли уязвимости, установлены ли обновления, работают ли средства защиты в заданном режиме, нет ли лишних учётных записей. Первое делает юрист или кадровик, второе — администратор или внешний исполнитель с лицензией.
04 Обязательное содержание

Что должно быть в документе

Инструкция удобно строится по пяти мерам группы, которые задаёт приказ, — тогда видно, что ни одно направление проверки не выпало.

Поиск и устранение уязвимостей. Мера АНЗ.1. Как выявляются уязвимости — сканированием, по бюллетеням производителей, по банку данных угроз ФСТЭК; с какой периодичностью; в какие сроки устраняются в зависимости от опасности. Отдельно — порядок для того, что устранить нельзя.
Контроль установки обновлений. Мера АНЗ.2, включая обновления самих средств защиты. Кто отслеживает выход обновлений, кто проверяет их установку и как подтверждается, что обновление действительно применено.
Проверка работоспособности и настроек средств защиты. Мера АНЗ.3. Работает ли средство в заданном режиме, не переведено ли в наблюдение, совпадают ли настройки с утверждёнными при вводе в эксплуатацию.
Контроль состава технических средств и программ. Мера АНЗ.4. Появление в сети незарегистрированного оборудования или программ означает, что фактический периметр шире описанного.
Проверка учётных записей и прав. Мера АНЗ.5: правила смены паролей, заведение и удаление учётных записей, соблюдение разграничения доступа. Учётные записи уволившихся — самая частая находка любой такой проверки.
Периодичность и триггеры. Что проверяется ежемесячно, что ежеквартально, а что — при изменениях в системе. Отдельно фиксируется оценка эффективности мер не реже одного раза в три года.
Кто проводит. Собственные силы или лицензиат по технической защите конфиденциальной информации. Приказ допускает и то, и другое.
Оформление результатов. Форма отчёта, порядок постановки задач на устранение, сроки и контроль исполнения. Проверка без выхода в заявки превращается в чтение отчётов сканера.
Если часть мер базового набора реализовать технически невозможно, приказ разрешает применить компенсирующие меры — но требует обосновать их применение. Обоснование стоит держать рядом с этой инструкцией: при проверке спросят не только что сделано вместо, но и почему этого достаточно.
05 Правовая база

Требования законодательства

ч. 1 ст. 19 152-ФЗобязанность принимать меры защиты данных
п. 8.8 приказа ФСТЭК № 21контроль уровня защищённости путём систематических мероприятий по анализу защищённости системы и тестированию работоспособности системы защиты
мера АНЗ.1выявление, анализ и оперативное устранение уязвимостей
мера АНЗ.2контроль установки обновлений, включая обновления средств защиты
мера АНЗ.3контроль работоспособности, настроек и функционирования средств защиты
мера АНЗ.5контроль правил паролей, учётных записей и разграничения доступа
п. 6 приказа ФСТЭК № 21оценка эффективности мер — самостоятельно или лицензиатом, не реже 1 раза в 3 года
п. 10 приказа ФСТЭК № 21компенсирующие меры и обоснование их применения
Пункт 11 приказа добавляет ещё одно требование, о котором обычно не вспоминают. Если в модели угроз к актуальным отнесены угрозы первого или второго типа — то есть связанные с недекларированными возможностями в системном или прикладном программном обеспечении — дополнительно применяются проверка программ на отсутствие недекларированных возможностей и тестирование системы на проникновение. Иначе говоря, необходимость тестирования на проникновение выводится не из моды и не из бюджета, а из модели угроз конкретной организации.
06 Связи в комплекте

Как связан с другими документами

Этот документ проверяет то, что построено другими документами комплекта, и возвращает им обратную связь.

Модель угроз — точка отсчёта. Модель угроз определяет, какие угрозы актуальны, а значит, что именно проверять и нужно ли тестирование на проникновение.
Внутренний контроль — соседняя, но другая проверка. Правила внутреннего контроля занимаются соблюдением требований людьми и полнотой документов; здесь проверяется техническое состояние средств защиты. Документы дополняют друг друга и не заменяют.
Управление событиями — источник наблюдений. Инструкция по управлению событиями ИБ даёт материал для проверки: отключения средств защиты, изменения прав, неудачные входы — всё это видно в журналах раньше, чем в отчёте сканера.
Управление доступом — предмет проверки по мере АНЗ.5. Инструкция по управлению доступом задаёт правила, а контроль защищённости сверяет с ними фактические учётные записи и права.
План мероприятий — куда уходят находки. План мероприятий пополняется задачами по устранению: уязвимость без срока и ответственного остаётся уязвимостью.
07 Актуализация

Когда обновлять документ

Сама инструкция меняется редко, а вот проверки по ней должны запускаться не только по календарю, но и по событиям — иначе система успевает измениться между двумя плановыми проверками.

Наступил срок оценки эффективности
Не реже одного раза в три года по приказу ФСТЭК. Это верхняя граница, а не рекомендуемая периодичность: между проверками система меняется полностью.
Введена новая система или изменена архитектура
Новый сервис, переезд в облако, новый сегмент сети — проверка защищённости проводится до ввода в эксплуатацию, а не через три года после.
Опубликована критическая уязвимость
Выход бюллетеня по используемому продукту — повод для внеплановой проверки именно этого направления, а не для ожидания планового срока.
Произошёл инцидент
После утечки проверка защищённости обязательна: она ищет причину. Отсутствие такой проверки между двумя инцидентами — прямой путь к оборотному штрафу.
Обновлена модель угроз
Изменение перечня актуальных угроз меняет состав проверок, а появление угроз первого или второго типа добавляет тестирование на проникновение.
Сменилось средство защиты или его версия
Настройки после миграции почти никогда не переносятся полностью — расхождение находится только целенаправленной проверкой.
08 Проверка

Что спросит проверяющий

Разговор по этой теме быстро уходит от документа к системе. Инструкцию читают, чтобы узнать, что организация обещала делать, а дальше сверяют с фактом.

Когда последний раз проводилась оценка эффективности мер. Если с ввода системы в эксплуатацию прошло больше трёх лет и оценки не было, требование приказа не выполнено, и разбираться дальше не нужно.
Покажите отчёт последней проверки и судьбу находок. Отчёт без выхода в задачи означает, что уязвимости известны и не устранены. Это худшая позиция: нарушение зафиксировано самой организацией.
Даты обновлений средств защиты. Средство, не обновлявшееся с момента установки, — типовая находка. Отговорка про сертификат разбирается отдельно и обычно не выдерживает проверки.
В каком режиме работают средства защиты. Наблюдение вместо блокировки, отключённые модули, исключённые из контроля узлы — всё это видно в консоли за минуту.
Список учётных записей. Активные учётки уволившихся, общие записи без владельца, администраторские права у рядовых пользователей — проверка по мере АНЗ.5, которая почти всегда даёт результат.
Кто проводит проверки. Если это тот же человек, который настраивал систему защиты, вопрос о независимости возникнет обязательно — особенно после инцидента.
09 Разбор эксперта

Разбор эксперта

Самое живучее заблуждение в этой теме звучит так: сертифицированное средство защиты нельзя обновлять, иначе слетит сертификат. Логика кажется убедительной, поэтому средство годами остаётся на той версии, под которую выдан документ, и спокойно накапливает публично известные уязвимости. Получается парадокс: организация бережёт бумагу о защищённости ценой самой защищённости. На деле производители выпускают обновления в рамках поддержки сертифицированных версий, статус проверяется по реестру ФСТЭК, и правильный ответ — обновляться по линии производителя и фиксировать это, а не отказываться от обновлений вовсе.

Второе, что я вижу постоянно, — средство защиты в режиме наблюдения. Его перевели туда при внедрении, чтобы не мешало, или во время миграции, чтобы не ломало процессы, и не вернули обратно. Формально мера реализована: средство закуплено, установлено, числится в системе защиты. Фактически оно ведёт летопись событий и не препятствует ни одному из них. Проверка занимает две минуты в консоли, а обнаруживается такая ситуация обычно уже при разборе инцидента, когда выясняется, что защита всё видела и ничего не остановила.

И третье — про периодичность. Три года из приказа ФСТЭК читают как рекомендацию, а это верхняя граница. За три года меняется всё: состав систем, персонал, версии программ, набор актуальных угроз. Я советую разделить проверки по частоте: контроль учётных записей и обновлений — ежемесячно, потому что это дёшево и приносит находки каждый раз; настройки средств защиты — ежеквартально; полную оценку эффективности — раз в год, а не раз в три года. Разница в трудозатратах невелика, разница в результате принципиальная, и именно она отделяет первую утечку от второй.

Что мы советуем при подготовке комплекта

Разнесите проверки по частоте, а не сваливайте всё в одну трёхлетнюю процедуру. Заведите правило: у каждой найденной уязвимости есть срок устранения, зависящий от опасности, и ответственный. Отдельно опишите порядок для того, что устранить нельзя, — с компенсирующей мерой и обоснованием, как того требует приказ. Проверьте прямо сейчас две вещи, они дают результат почти всегда: дату последнего обновления средств защиты и список активных учётных записей на предмет уволившихся. И не поручайте проверку тому же человеку, который систему защиты настраивал.

Александр КеллерманнАлександр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасностиПодробнее об эксперте
10 Частые вопросы

Частые вопросы

Как часто нужно проверять защищённость?

Приказ ФСТЭК задаёт только нижнюю планку: оценка эффективности принятых мер — не реже одного раза в три года. Периодичность отдельных проверок оператор устанавливает сам. Рабочая схема: учётные записи и обновления — ежемесячно, настройки средств защиты — ежеквартально, полная оценка — ежегодно.

Обязательно ли привлекать лицензиата?

Нет. Приказ разрешает проводить оценку эффективности как самостоятельно, так и с привлечением на договорной основе организации или предпринимателя с лицензией на техническую защиту конфиденциальной информации. Выбор за оператором.

Нужно ли тестирование на проникновение?

Оно требуется дополнительно, если в модели угроз к актуальным отнесены угрозы первого или второго типа — связанные с недекларированными возможностями в программном обеспечении. Ответ выводится из модели угроз конкретной организации, а не из общего правила.

Можно ли обновлять сертифицированное средство защиты?

Да, в порядке, предусмотренном производителем для сертифицированной версии. Отказ от обновлений ради сохранения сертификата — распространённая ошибка: средство остаётся формально соответствующим и фактически уязвимым, а мера АНЗ.2 прямо требует контроля установки обновлений, включая обновления самих средств защиты.

Чем это отличается от внутреннего контроля обработки?

Предметом. Внутренний контроль проверяет, соблюдаются ли требования людьми и документами. Контроль защищённости проверяет технику: уязвимости, обновления, настройки, учётные записи. Это разные процедуры с разными исполнителями, и одна не заменяет другую.

Что делать, если уязвимость нельзя устранить?

Применить компенсирующую меру и обосновать её достаточность — такой порядок прямо предусмотрен приказом. Обоснование оформляется письменно и хранится вместе с документами системы защиты: при проверке спросят не только что сделано взамен, но и почему этого достаточно.

Нужен ли отдельный документ или можно включить в правила внутреннего контроля?

Технически можно объединить, но исполнители у этих проверок разные: одну ведёт юридическая или кадровая служба, другую — техническая. Разделение обычно оказывается практичнее, потому что каждый документ читает тот, кто по нему работает.

Связанные документы

Все документы комплекта

Контроль защищённости ПДн — одна из 139 позиций комплекта

Эксперты Комитета разрабатывают комплект под фактическую деятельность организации. Проверьте бесплатно, какие документы обязательны для вас, — по ИНН, за минуту.

или по телефону +7 (812) 240-81-66
КПИБ Комитет по информационной
и правовой безопасности
Заказать звонок Пн–Пт 8:00–17:00 · перезвоним в рабочее время
Не заполнено
RU
Заявка принята

Специалисты Комитета перезвонят вам в рабочее время: Пн–Пт 8:00–17:00 (МСК)

Сайт использует файлы cookie и средство интернет-статистики Яндекс.Метрика для персонализации и удобства пользователей. Продолжая, вы соглашаетесь с политикой в отношении обработки персональных данных.