В связи с большим количеством входящих звонков просим направлять обращения через онлайн-форму на сайте
КПИБ Комитет по информационной
и правовой безопасности
+7 (812) 240-81-66 Пн–Пт 8:00–17:00

Инструкция по управлению доступом к ИСПДн

Внутренний документ о том, как человек получает доступ к системе, как этот доступ меняется при переводе и как закрывается при увольнении. Отвечает на вопрос «по какой процедуре у вас появляются и исчезают учётные записи».

Перечень и матрица описывают состояние: кто допущен и с какими правами. Инструкция описывает переход из состояния в состояние — и именно на переходах теряются права: выдали быстро, забрать забыли.
Статусобязательный при обработке ПДн в ИСПДн Основаниест. 19 152-ФЗ, приказ ФСТЭК № 21 Публичностьвнутренний Кто утверждаетруководитель приказом Обновленоиюль 2026
Содержание
01Зачем нужен документ 02Чем грозит отсутствие 03Как ещё называют этот документ 04Что должно быть в документе 05Требования законодательства 06Связи в комплекте 07Когда обновлять 08Что спросит проверяющий 09Разбор эксперта 10Частые вопросы
01 Назначение

Зачем нужен документ

Доступ в организации почти всегда выдают быстро: человек вышел на работу, ему нужно начинать, администратор заводит учётную запись за десять минут. Проблема не в этом, а в обратном движении: когда доступ перестаёт быть нужным, никто не спешит, потому что от этого никому не становится удобнее. Инструкция существует, чтобы у закрытия доступа был такой же понятный повод, срок и ответственный, как у его выдачи.

Документ описывает жизненный цикл учётной записи целиком: заявка → согласование → выдача → изменение → отзыв. Для каждого шага — кто инициирует, кто согласует, кто исполняет и в какой срок. Отдельно фиксируются два события, на которых чаще всего теряются права: перевод внутри организации и увольнение.

Практический смысл документа виден на простом вопросе: сколько времени проходит от момента, когда человек написал заявление об уходе, до момента, когда его учётная запись перестала работать. Если ответ звучит как «когда админ вспомнит», это не организационная мелочь, а открытый вход в систему с персональными данными, о котором знает бывший работник и не знает никто больше.

Инструкция описывает процедуру, а состояние — соседние документы: перечень допущенных и матрица доступа. Каждая выполненная по инструкции заявка меняет их содержимое — в этом и состоит связка: процедура без реестров ничего не обновляет, реестры без процедуры устаревают.
02 Ответственность

Чем грозит отсутствие

Штрафа за саму инструкцию нет. Есть штраф за то, что происходит, когда её нет: незакрытая учётная запись уволенного — это неправомерный доступ к персональным данным, то есть инцидент. С момента его обнаружения начинают идти часы на уведомление Роскомнадзора, и просрочка наказывается отдельно от самой утечки.

ч. 11 ст. 13.11 КоАП РФ — неуведомление об утечке или просрочка
Юридическое лицо1 000 000 – 3 000 000 ₽
Должностное лицо400 000 – 800 000 ₽
Граждане50 000 – 100 000 ₽
Сроки жёсткие: сообщить о факте — 24 часа, о результатах внутреннего расследования — 72 часа. И это отдельная санкция, которая не поглощается штрафом за саму утечку: организация отвечает и за то, что данные ушли, и за то, что не сообщила вовремя. Инструкция здесь работает на опережение — она не даёт появиться событию, о котором придётся уведомлять.
Самый частый сценарий — уволенный с рабочей почтой. Доступ остался, человек зашёл через месяц из дома. Формально это неправомерный доступ, и вопрос проверяющего будет не «как так вышло», а «когда вы это заметили и кому сообщили».
Общая учётная запись обнуляет разбирательство. Если под записью «менеджер» работают четверо, установить, кто именно выгрузил базу, нельзя — а значит, нельзя ни привлечь виновного, ни доказать, что утечки не было.
Отсутствие процедуры видно по датам. Приказ об увольнении от первого числа и запись в журнале блокировки от двадцатого — это готовый вывод о том, что управления доступом в организации нет.
03 Синонимы и поисковые названия

Как ещё называют этот документ

Инструкция по управлению доступом к информационным системам
Порядок предоставления доступа к ИСПДн
Регламент управления учётными записями
Положение о разграничении доступа к персональным данным
Порядок предоставления и отзыва прав доступа
Инструкция администратора безопасности по управлению доступом
Правила работы с учётными записями пользователей
Заявка на предоставление доступа к ИСПДн (приложение)
Не путать с инструкцией пользователя ИСПДн: та адресована работнику и объясняет, как ему вести себя в системе — не передавать пароль, блокировать экран, сообщать об инцидентах. Эта адресована тем, кто доступ выдаёт: администратору, кадрам, руководителям подразделений и ответственному за безопасность.
04 Обязательное содержание

Что должно быть в документе

Критерий полноты простой: по инструкции можно провести любую заявку от первой подписи до записи в журнале, ни разу не спросив «а как у нас принято».

Роли участников. Кто инициирует заявку (обычно руководитель подразделения), кто согласует (ответственный за безопасность ПДн), кто исполняет (администратор ИСПДн), кто проверяет. Одно лицо не должно и запрашивать, и выдавать себе права.
Форма заявки. Кому, к какой системе, какая роль из матрицы, на какой срок, основание. Готовый бланк приложением — иначе заявки будут приходить в мессенджере и теряться.
Сроки в часах, а не «в разумный срок». Выдача — например, один рабочий день после согласования. Отзыв при увольнении — в день прекращения трудового договора, до выдачи трудовой книжки. Экстренная блокировка при подозрении на инцидент — немедленно, без согласований.
Правило персональности. Учётная запись принадлежит человеку, передача пароля запрещена, общие записи не создаются. Если техническая необходимость в общей записи есть, для неё отдельно назначается владелец.
Сервисные и технологические записи. Интеграции, обмен, резервное копирование — у каждой такой записи должен быть человек-владелец и минимальные права, иначе они живут вечно и никем не проверяются.
Порядок при переводе. Права пересматриваются полностью, а не дополняются: прежняя роль снимается, новая выдаётся заново.
Периодический пересмотр. Раз в квартал или полугодие руководители подтверждают, что их людям по-прежнему нужны выданные права. Без подтверждения — права снимаются.
Журнал заявок и учёт выполнения. Дата заявки, согласования, выдачи, отзыва. Это единственное доказательство, что процедура работает не только на бумаге.
Ссылка на парольную политику. Требования к паролям, их смене и блокировке при неуспешных попытках — отдельным документом, чтобы не переписывать их в каждой инструкции.
05 Правовая база

Требования законодательства

ст. 19 152-ФЗмеры защиты, включая разграничение доступа
приказ ФСТЭК № 21управление учётными записями и правами пользователей
ПП РФ № 1119уровни защищённости, требования к доступу в ИСПДн
ч. 3.1 ст. 21 152-ФЗуведомление об инциденте: 24 часа и 72 часа
ч. 11 ст. 13.11 КоАПнеуведомление об утечке или просрочка
ст. 90 ТК РФограничение доступа работников к данным других работников
Прямого требования «иметь инструкцию по управлению доступом» в законе нет — есть требование обеспечить разграничение доступа и управлять учётными записями. Проверяющий смотрит не на наличие файла, а на воспроизводимость: просит показать, как выдавался доступ конкретному работнику и как он закрывался у конкретного уволенного. Если оба ответа находятся в документах и журналах — требование выполнено.
06 Связи в комплекте

Как связан с другими документами

Инструкция — двигатель контура доступа: она приводит в движение всё, что описано в соседних документах.

Матрица — источник ролей для заявки. В матрице записано, какие роли вообще бывают; заявка выбирает роль оттуда, а не описывает права словами.
Перечень допущенных — результат исполнения. Каждая выданная и отозванная заявка меняет перечень лиц: это и есть механизм его актуализации.
Приказ — основание применять процедуру. Приказ вводит матрицы в действие, инструкция описывает, как по ним работать.
Журнал инцидентов — куда уходит нарушение процедуры. Доступ, который не закрыли вовремя и которым воспользовались, попадает в журнал инцидентов со всеми сроками уведомления.
Ответственный за безопасность — согласующее звено. Приказ о назначении даёт полномочия тому, кто визирует заявки.
07 Актуализация

Когда обновлять документ

Сама процедура меняется редко — обычно её правят, когда меняется техника или выясняется, что описанный порядок никто не выполняет.

Новая система или сервис
Появился облачный сервис, куда данные попадают через интеграцию, — в инструкции должно быть сказано, кто согласует такой доступ и кто владеет ключом.
Смена администратора
Уходит человек, который держал всё в голове. Перед его уходом инструкция проверяется на полноту: сможет ли преемник провести заявку по написанному.
Появился удалённый доступ
VPN, работа из дома, подрядчик с внешним подключением — отдельная процедура с ограничением по времени и обязательным пересмотром.
Инцидент или близкий к нему случай
Каждый разбор заканчивается вопросом, какого шага не хватило в процедуре. Правка инструкции — самый дешёвый результат расследования.
Изменились сроки в кадровых процессах
Электронные трудовые, дистанционное увольнение — момент прекращения договора сдвигается, и правило «блокировать в день увольнения» надо перепривязать.
Плановая ревизия
Раз в год: сверить описанное с фактическим, посмотреть журнал заявок и убедиться, что периодический пересмотр прав действительно проводился.
08 Проверка

Что спросит проверяющий

Инструкцию проверяют не чтением, а восстановлением истории: берут конкретного человека и просят показать путь его доступа от заявки до блокировки.

Покажите заявку на доступ. По выборочному работнику: кто просил, кто согласовал, какая роль выдана. Устный ответ «ему нужно по работе» означает, что процедуры нет.
Когда заблокированы записи уволенных. Сверяют дату приказа об увольнении с датой блокировки. Разрыв в недели — находка, за которой следует вопрос об инцидентах.
Есть ли общие учётные записи. Просят список пользователей системы. Записи вида «касса», «склад», «менеджер» — прямое нарушение персональности.
Кто владеет сервисными записями. Учётные записи интеграций часто заводились подрядчиком и никому не принадлежат — типичная слепая зона.
Проводился ли пересмотр прав. Просят подтверждения руководителей за последний период. Их отсутствие означает, что права только накапливаются.
Кто может выдать доступ сам себе. Проверяют разделение ролей: администратор не должен согласовывать собственные заявки.
09 Разбор эксперта

Разбор эксперта

Инструкции по управлению доступом почти всегда пишут со стороны выдачи: подробная процедура заявки, согласований, форм. А отзыв умещается в одну строку — «при увольнении доступ прекращается». Между тем именно отзыв — то место, где всё ломается, потому что у него нет естественного заказчика: выдачи требует сам работник и его руководитель, а отзыва не требует никто. Мы советуем писать инструкцию наоборот, начиная с прекращения доступа: это единственный способ не оставить его одной фразой.

Второе — привязка к кадровым событиям, а не к доброй воле. Работающая схема выглядит так: кадры оформляют увольнение и в тот же день направляют уведомление администратору, а блокировка учётной записи включается в обходной лист наравне со сдачей пропуска и техники. Тогда доступ закрывается не потому, что кто-то помнит про инструкцию, а потому, что без этой отметки не закрывается сам процесс увольнения. Ровно тот же приём работает и с переводом — только там в чек-листе стоит не «заблокировать», а «пересмотреть полностью».

И то, что вскрывается на любой проверке: периодический пересмотр прав. Пункт про него есть почти везде, а подтверждений — почти нигде, потому что он сформулирован как обязанность абстрактной службы безопасности. Работает он только тогда, когда подтверждать нужно руководителю подразделения по короткому списку своих людей, с простым правилом: не подтвердил в срок — права снимаются. Тогда пересмотр перестаёт быть ритуалом и начинает реально сокращать накопленное.

Что мы советуем при подготовке комплекта

Пишите инструкцию от отзыва к выдаче, а не наоборот. Ставьте сроки в часах и днях, а не «в разумный срок» — иначе проверить исполнение нечем. Встройте блокировку в обходной лист увольнения и в чек-лист перевода: процедура должна держаться на кадровом процессе, а не на памяти администратора. Запретите общие учётные записи прямым пунктом и назовите владельцев сервисных. И заведите журнал заявок — без него исполнение инструкции недоказуемо.

Александр КеллерманнАлександр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасностиПодробнее об эксперте
10 Частые вопросы

Частые вопросы

В какой срок закрывать доступ при увольнении?

В день прекращения трудового договора, до выдачи документов. Технически это блокировка учётной записи; удаление может быть позже, чтобы сохранить данные и следы действий. Разрыв между приказом и блокировкой — первое, что находят при проверке.

Можно ли согласовывать заявки в мессенджере?

Можно, если переписка сохраняется и по ней восстанавливается, кто и что согласовал. Практичнее завести простую форму и журнал: в мессенджере согласования теряются ровно тогда, когда их просят показать.

Нужна ли инструкция, если в организации пять человек?

Нужна, но короткая. Даже в маленькой организации есть момент увольнения и есть администратор, который что-то выдаёт. Две страницы с ролями, сроками и запретом общих записей закрывают вопрос.

Что делать с общими учётными записями, если без них никак?

Назначить владельца, ограничить права минимумом, задокументировать причину и пересматривать необходимость на каждой ревизии. Общая запись — всегда временное решение с известным сроком, а не норма.

Как быть с доступом подрядчиков?

Отдельная процедура: доступ выдаётся на срок действия договора, с явной датой окончания и обязательной проверкой закрытия. Правовое основание передачи данных — поручение обработки, а не сама заявка.

Кто должен согласовывать доступ — руководитель или служба безопасности?

Обычно оба: руководитель подтверждает деловую необходимость, ответственный за безопасность — соответствие матрице и принципу минимальных прав. Важнее не количество подписей, а то, чтобы запрашивающий и выдающий были разными людьми.

Как часто пересматривать выданные права?

Раз в квартал для систем со спецкатегориями и критичными данными, раз в полгода — для остальных. Ключевое условие: пересмотр подтверждает руководитель подразделения по своим людям, а не служба безопасности «в целом».

Связанные документы

Все документы комплекта

Инструкция по управлению доступом к ИСПДн — одна из 139 позиций комплекта

Эксперты Комитета разрабатывают комплект под фактическую деятельность организации. Проверьте бесплатно, какие документы обязательны для вас, — по ИНН, за минуту.

или по телефону +7 (812) 240-81-66
КПИБ Комитет по информационной
и правовой безопасности
Заказать звонок Пн–Пт 8:00–17:00 · перезвоним в рабочее время
Не заполнено
RU
Заявка принята

Специалисты Комитета перезвонят вам в рабочее время: Пн–Пт 8:00–17:00 (МСК)

Сайт использует файлы cookie и средство интернет-статистики Яндекс.Метрика для персонализации и удобства пользователей. Продолжая, вы соглашаетесь с политикой в отношении обработки персональных данных.