В связи с большим количеством входящих звонков просим направлять обращения через онлайн-форму на сайте
КПИБ Комитет по информационной
и правовой безопасности
+7 (812) 240-81-66 Пн–Пт 8:00–17:00

Перечень персональных данных, обрабатываемых в ИСПДн

Таблица, в которой по каждой информационной системе перечислено, чьи данные в ней обрабатываются, какие именно поля, с какой целью и на каком основании. Исходные данные для уровня защищённости и главный инструмент проверки на избыточность.

Перечень собирается не по памяти, а выгрузкой: список полей из каждой системы, а затем ответ на вопрос, зачем каждое поле нужно. Поле, которому не нашлось цели, выгоднее удалить, чем защищать.
Статусобязательный при обработке ПДн Основаниеч. 5 ст. 5, ст. 19 152-ФЗ Публичностьвнутренний Кто утверждаетруководитель приказом Обновленоиюль 2026
Содержание
01Зачем нужен документ 02Чем грозит отсутствие 03Как ещё называют этот документ 04Что должно быть в документе 05Требования законодательства 06Связи в комплекте 07Когда обновлять 08Что спросит проверяющий 09Разбор эксперта 10Частые вопросы
01 Назначение

Зачем нужен документ

Перечень ПДн — это инвентаризация данных. Не описание того, как организация относится к обработке (это делает политика), и не список систем (это перечень ИСПДн), а конкретная таблица: система, категория субъектов, поля, цель, основание, срок хранения. Всё, что дальше делает организация с защитой данных, считается по этой таблице.

Практическая ценность перечня в двух вещах. Во-первых, из него берутся параметры для определения уровня защищённости: категория данных и число субъектов. Во-вторых, он единственный документ, который показывает избыточность. Пока поля разбросаны по системам, «лишнее» невидимо; собранные в таблицу, они бросаются в глаза — особенно графа «цель», которую нечем заполнить.

Отсюда правило составления: перечень заполняется от систем, а не от шаблона. Открыть кадровую программу и выписать реальные поля карточки работника; открыть CRM и выписать поля клиента; посмотреть, что на самом деле пишет форма с сайта в базу. Перечень, переписанный из типового образца, описывает не организацию, а образец.

Перечень утверждается приказом руководителя и живёт как приложение к нему. Отдельно от приказа перечень — рабочий черновик.
02 Ответственность

Чем грозит отсутствие

Санкции за сам факт отсутствия перечня в КоАП нет. Наказывают за то, что без перечня обнаруживается: обработку данных без цели и сверх необходимого объёма — по ч. 1 ст. 13.11.

ч. 1 ст. 13.11 КоАП РФ
Юридическое лицо150 000 – 300 000 ₽
Должностное лицо50 000 – 100 000 ₽
Граждане10 000 – 15 000 ₽
Отдельный сюжет — сроки хранения. Данные, которые давно должны были быть уничтожены, продолжают лежать в системах именно потому, что срок нигде не записан. Перечень с графой срока превращает уничтожение в процедуру, а его отсутствие — в бессрочное хранение, которое противоречит ч. 7 ст. 5 152-ФЗ.
Уровень защищённости не определить. Категория данных и число субъектов — входные параметры ПП РФ № 1119. Без них акт определения уровня заполняется наугад, а за ним наугад выбираются и технические меры.
Избыточные поля становятся ущербом при утечке. Объём утечки считают по тому, что фактически лежало в базе. Лишняя графа увеличивает и ущерб субъектам, и ответственность оператора.
Основание обработки нечем подтвердить. Если в перечне не указано, на чём держится обработка каждой категории — согласие, договор, требование закона, — проверяющий считает, что основания нет.
03 Синонимы и поисковые названия

Как ещё называют этот документ

Перечень персональных данных
Перечень обрабатываемых персональных данных
Перечень категорий персональных данных
Состав обрабатываемых персональных данных
Реестр персональных данных организации
Перечень ПДн работников и клиентов
Таблица персональных данных по информационным системам
Список персональных данных, обрабатываемых в ИСПДн
Формулировка «реестр персональных данных» в поиске встречается часто, но в 152-ФЗ такого документа нет: реестр — это открытый реестр операторов, который ведёт Роскомнадзор. Внутренний документ организации называется перечнем.
04 Обязательное содержание

Что должно быть в документе

Жёстко заданной формы у перечня нет — есть набор граф, без которых он не выполняет своей функции. Проверка простая: по заполненной строке должно быть возможно определить уровень защищённости и ответить, законна ли обработка.

Информационная система. Строки группируются по системам из перечня ИСПДн: кадровая программа, бухгалтерия, CRM, видеонаблюдение, СКУД, сайт. Один сводный список на организацию не даёт определить уровни по отдельности.
Категория субъектов. Работники, кандидаты, клиенты, контрагенты — физические лица, посетители, представители по доверенности. Отдельно отмечаются несовершеннолетние: для их данных нужно согласие законного представителя.
Перечень данных построчно. Не «анкетные данные», а конкретно: ФИО, дата рождения, паспортные данные, адрес регистрации, телефон, электронная почта, ИНН, СНИЛС, должность, размер оплаты труда, изображение, отпечаток.
Категория данных по закону. Обычные, специальные (ст. 10), биометрические (ст. 11), разрешённые субъектом для распространения (ст. 10.1). Именно эта графа определяет и уровень защищённости, и требования к основанию.
Цель обработки. Своя для каждой категории данных, а не одна на всю систему. Графа, которую нечем заполнить, — прямое указание на избыточное поле.
Правовое основание. Согласие, исполнение договора, требование Трудового кодекса, обязанность по закону. Со ссылкой на конкретную норму или на типовую форму согласия, а не общей формулировкой «152-ФЗ».
Объём: число субъектов. До 100 тысяч или более — параметр, от которого по ПП РФ № 1119 меняется уровень защищённости. Указывается ориентировочно, но указывается обязательно.
Срок хранения и порядок уничтожения. Сколько данные хранятся после достижения цели и что происходит дальше. Без этой графы уничтожение в срок невозможно организовать, а бессрочное хранение противоречит закону.
Место обработки и хранения. Свой сервер, облако, конкретная страна размещения баз данных. Нужно и для локализации, и для модели угроз.
05 Правовая база

Требования законодательства

ч. 4 ст. 5 152-ФЗобрабатываются только данные, отвечающие целям обработки
ч. 5 ст. 5 152-ФЗсодержание и объём данных не должны быть избыточны
ч. 7 ст. 5 152-ФЗпо достижении цели данные уничтожаются или обезличиваются
ст. 10 152-ФЗспециальные категории — здоровье, судимость, убеждения
ст. 10.1 152-ФЗданные, разрешённые субъектом для распространения
ст. 11 152-ФЗбиометрические данные — отдельный режим и согласие
ПП РФ № 1119категория данных и число субъектов задают уровень защищённости
Ключевая связка, из-за которой перечень нельзя заполнить приблизительно: категория данных плюс число субъектов дают уровень защищённости, а уровень задаёт обязательный набор технических мер по приказу ФСТЭК № 21. Ошибка в графе категории превращается в ошибку в составе средств защиты.
06 Связи в комплекте

Как связан с другими документами

Перечень ПДн — расчётная база технического контура. С ним сверяются документы и выше, и ниже по цепочке.

Приказ об утверждении. Приказ вводит перечень в действие и назначает ответственного за его актуальность.
Согласия и основания. Каждая категория данных в перечне должна иметь основание. Если это согласие, оно берётся из типовой формы согласия, и состав данных в согласии обязан совпадать с перечнем.
Политика и уведомление в РКН. Политика и уведомление называют категории данных публично — расхождение с перечнем видно без выхода на место.
07 Актуализация

Когда обновлять документ

Перечень пересматривают по событию — и раз в год сплошной сверкой с содержимым систем: поля добавляются без объявления.

Изменился состав полей
Новая графа в кадровой карточке, новое поле в форме заявки, новый отчёт с дополнительными данными. Строка перечня правится до начала обработки.
Новая категория субъектов
Начали работать с несовершеннолетними, с представителями по доверенности, с подрядчиками — физическими лицами. Для каждой категории свои основания.
Появились спецкатегории или биометрия
Медосмотры, справки о судимости, вход по лицу или отпечатку. Требуют отдельного основания и меняют уровень защищённости.
Изменился объём субъектов
База клиентов перешагнула 100 тысяч — по ПП РФ № 1119 это другой уровень защищённости. Графу объёма проверяют вместе с ростом бизнеса.
Изменились сроки хранения
Новые требования по срокам или пересмотр внутренних правил. Одновременно проверяется, уничтожаются ли данные, у которых срок уже вышел.
Ревизия на избыточность
Плановая проверка в рамках внутреннего контроля: по каждому полю подтверждается цель, поля без цели удаляются из систем и из перечня.
08 Проверка

Что спросит проверяющий

Перечень ПДн проверяют сопоставлением с реальностью: с содержимым систем, с формами сбора и с тем, что заявлено публично.

Совпадает ли перечень с содержимым базы. Просят открыть карточку работника или клиента и сверяют поля со строкой перечня. Поле, которое есть в системе, но отсутствует в перечне, — обработка вне описанного состава.
Есть ли основание у каждой категории. По каждой строке спрашивают, на чём держится обработка. Если это согласие — просят показать форму и сверяют состав данных в ней с перечнем.
Соответствует ли объём субъектов уровню защищённости. Число субъектов в перечне сравнивают с актом определения уровня. Расхождение означает, что уровень определён по неверным исходным данным.
Выполняются ли сроки хранения. Спрашивают, когда последний раз уничтожались данные с истёкшим сроком, и просят акт. Графа срока в перечне без фактического уничтожения работает против организации.
Отражены ли спецкатегории и биометрия. Наличие медосмотров, справок или биометрического доступа проверяют по факту, а не по перечню. Если факт есть, а в перечне нет — вывод об усиленных требованиях делается сразу.
09 Разбор эксперта

Разбор эксперта

Перечень ПДн — тот документ, где сразу видно, готовила организация комплект сама «по образцу» или разбиралась в своих процессах. В типовом образце в графе данных стоит «фамилия, имя, отчество, паспортные данные, адрес». В реальной кадровой системе полей вдвое больше, и половина из них появилась потому, что так было удобно кому-то три года назад.

Мы всегда просим сделать одну простую вещь: выгрузить структуру полей из каждой системы и положить рядом с перечнем. Это занимает час у администратора и обычно обнаруживает данные, о которых руководство не знало, — комментарии в CRM с диагнозами клиентов, приложенные сканы паспортов, графу «дети» в кадровой таблице. Дальше по каждому полю тот же вопрос: цель, основание, срок хранения.

Отдельно про сроки хранения. Это самая пропускаемая графа перечня, и она же самая полезная. Пока срок не записан, данные хранятся вечно, и любая утечка касается не только действующих клиентов, но и всех, кто ушёл за десять лет. Записанный срок превращает уничтожение в рутину и заметно уменьшает объём того, что вообще может утечь.

Что мы советуем при подготовке комплекта

Делайте перечень отдельными блоками по системам и не пытайтесь свести всё в одну таблицу на страницу: уровни защищённости у систем разные, и разбивка понадобится всё равно. Обязательно заполняйте графы объёма субъектов и срока хранения — их пропускают чаще всего, а спрашивают почти всегда. И проведите ревизию на избыточность до того, как перечень будет утверждён: сокращать состав данных задним числом сложнее, чем не вносить лишнее сразу.

АКАлександр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасности
10 Частые вопросы

Частые вопросы

Какие графы в перечне обязательны?

Жёстко установленной формы нет, но по строке должно быть возможно определить уровень защищённости и законность обработки. Минимум: система, категория субъектов, состав данных, категория данных по закону, цель, основание, объём субъектов, срок хранения.

Считаются ли ФИО и номер телефона персональными данными?

Да, если по ним можно определить конкретного человека, а в связке ФИО с телефоном это обычно так. Отдельный номер телефона без привязки к личности спорнее, но в перечне такие поля всё равно описывают: они хранятся вместе с остальными.

Как определить число субъектов, если точной цифры нет?

Достаточно порядка величины и порога: до 100 тысяч субъектов или более — именно этот порог влияет на уровень защищённости по ПП РФ № 1119. Оценку берут из выгрузки базы и указывают как ориентировочную.

Нужно ли включать данные контрагентов — индивидуальных предпринимателей?

Да, если обрабатываются данные физического лица: ФИО, паспортные данные, адрес, телефон. Статус ИП не превращает эти сведения в сведения о юридическом лице.

Что писать в графе «основание», если обработка идёт по трудовому договору?

Ссылку на конкретную норму — Трудовой кодекс и обязанности работодателя по кадровому учёту. Формулировка «на основании 152-ФЗ» основанием не является: закон регулирует обработку, а не разрешает её сам по себе.

Нужен ли отдельный перечень на каждую информационную систему?

Отдельные документы не нужны, но разбивка по системам внутри перечня обязательна: уровень защищённости определяется для каждой системы, и без разбивки исходных данных для этого нет.

Как перечень связан с уничтожением данных?

Через графу срока хранения: она задаёт момент, когда данные должны быть уничтожены или обезличены по ч. 7 ст. 5 152-ФЗ. Перечень без сроков делает уничтожение непроверяемым, а хранение — бессрочным.

Связанные документы

Все документы комплекта

Перечень ПДн в ИСПДн — одна из 139 позиций комплекта по 152-ФЗ

Эксперты Комитета разрабатывают комплект под фактическую деятельность организации. Проверьте бесплатно, какие документы обязательны для вас, — по ИНН, за минуту.

или по телефону +7 (812) 240-81-66
КПИБ Комитет по информационной
и правовой безопасности
Заказать звонок Пн–Пт 8:00–17:00 · перезвоним в рабочее время
Не заполнено
RU
Заявка принята

Специалисты Комитета перезвонят вам в рабочее время: Пн–Пт 8:00–17:00 (МСК)

Сайт использует файлы cookie и средство интернет-статистики Яндекс.Метрика для персонализации и удобства пользователей. Продолжая, вы соглашаетесь с политикой в отношении обработки персональных данных.