В связи с большим количеством входящих звонков просим направлять обращения через онлайн-форму на сайте
КПИБ Комитет по информационной
и правовой безопасности
+7 (812) 240-81-66 Пн–Пт 8:00–17:00

План мероприятий по защите персональных данных в ИСПДн

Документ, который переводит требования к защите информационной системы в конкретные работы со сроками, ответственными и стоимостью. Единственный в комплекте, где организация пишет не о том, что у неё есть, а о том, чего ещё нет.

Именно поэтому план мероприятий чаще всех прочих документов оказывается пустым: признавать разрыв письменно неуютно. А без разрыва он и не нужен.
Статусобязательный при обработке ПДн в ИСПДн Основаниеч. 1 ст. 18.1, ч. 2 ст. 19 152-ФЗ Публичностьвнутренний Кто утверждаетруководитель организации Обновленоиюль 2026 Периодичностьпересмотр не реже раза в год
Содержание
01Зачем нужен документ 02Чем грозит отсутствие 03Как ещё называют этот документ 04Что должно быть в документе 05Требования законодательства 06Связи в комплекте 07Что спросит проверяющий 08Разбор эксперта 09Частые вопросы
01 Назначение

Зачем нужен документ

У комплекта документов по персональным данным есть общее свойство: все они написаны в настоящем времени. Политика описывает, как обработка устроена. Инструкции — как работают люди. Перечни фиксируют, что есть в системе. Всё это утверждения о состоянии, и подразумевается, что состояние достигнуто.

План мероприятий устроен наоборот. Это единственный документ, который говорит о том, чего в организации ещё нет: средство защиты не закуплено, сегментирование не выполнено, резервное копирование не настроено, обучение не проведено. Каждый пункт плана — признание разрыва между требованием и фактом, снабжённое сроком, ответственным и, если делать честно, стоимостью.

Отсюда двойственность документа, из-за которой его так часто пишут формально. С одной стороны, план — письменное свидетельство того, что организация чему-то не соответствует. С другой — единственное доказательство того, что несоответствие ей известно и управляемо. Разница в отношении регулятора к этим двум ситуациям огромная: одно дело организация, которая не знает о своих пробелах, другое — та, что назвала их сама и назначила даты.

Не путать с планом внутреннего контроля: тот проверяет то, что уже внедрено, а этот строит то, чего ещё нет. Источник пунктов — модель угроз и акт определения уровня защищённости.
02 Ответственность

Чем грозит отсутствие

Отдельного наказания за отсутствие плана мероприятий закон не устанавливает — говорим прямо. Но у документа есть режим, в котором он становится юридически острым: когда план составлен во исполнение предписания по итогам проверки. С этого момента невыполнение собственных сроков перестаёт быть внутренним делом.

ч. 1 ст. 19.5 КоАП РФ — невыполнение в срок законного предписания
Юридическое лицо10 000 – 20 000 ₽
Должностное лицо1 000 – 2 000 ₽ либо дисквалификация до 3 лет
Граждане300 – 500 ₽
Сумма здесь скромная, и она не главное. Главное — дисквалификация в санкции для должностного лица и то, что невыполненное предписание почти всегда влечёт повторную проверку. К ней организация приходит уже с историей: было предписание, был план, сроки прошли, работы не выполнены. Дальше разговор идёт не о наличии документов, а о добросовестности.
Пустой план хуже отсутствующего. Документ, где все мероприятия сформулированы как «поддержание в актуальном состоянии» и «постоянно», прямо сообщает проверяющему, что планирования нет, но есть имитация.
Просроченный пункт — готовая находка. План с датами проверяется быстрее любого другого документа: смотрят срок и спрашивают результат. Три просроченных пункта из пяти закрывают вопрос о зрелости процессов.
Без плана нечем ответить на вопрос «почему у вас этого нет». Отсутствие меры при наличии плана — этап работы. Отсутствие меры без плана — просто отсутствие меры.
03 Синонимы и поисковые названия

Как ещё называют этот документ

План мероприятий по защите персональных данных — образец
План внедрения мер защиты ИСПДн
Как составить план работ по 152-ФЗ
План мероприятий по устранению нарушений в обработке ПДн
План мероприятий: сроки, ответственные и отметка о выполнении
План защиты информации в информационной системе — сроки и ответственные
Что писать в плане мероприятий по защите ПДн
План мероприятий по результатам модели угроз
Планов в комплекте три, и путают их постоянно. План мероприятий — что мы построим и к какому сроку. План внутреннего контроля — что и когда мы будем проверять в уже построенном. План действий при утечке — что мы сделаем, когда случится инцидент. Первый смотрит вперёд, второй — по кругу, третий ждёт в ящике. Совмещать их в одном документе — верный способ не выполнить ни один.
04 Обязательное содержание

Что должно быть в документе

Форма плана свободная, но у каждого пункта обязателен один и тот же минимум.

Мероприятие в проверяемой формулировке. Не «совершенствование системы защиты», а «сегментировать сеть, отделив серверы ИСПДн от общей сети». Пункт, исполнение которого нельзя подтвердить или опровергнуть, в план не ставится.
Основание пункта. Откуда взялась мера: строка модели угроз, требование приказа ФСТЭК для вашего уровня защищённости, результат внутреннего контроля, пункт предписания. Без основания план превращается в список пожеланий.
Срок с конкретной датой. Кварталы допустимы, «постоянно» и «по мере необходимости» — нет. Постоянные работы живут в регламентах, а не в плане.
Ответственный по должности. Один на пункт. Двое ответственных за одно мероприятие означают, что его никто не сделает.
Потребность в ресурсах. Хотя бы отметка «требует закупки» или «силами штатных специалистов». План без ресурсной оценки не доживает до бюджета следующего года и потому не выполняется.
Отметка о выполнении. Дата и чем подтверждено: акт, приказ, настройка, протокол. Именно эта графа делает план документом, а не намерением.
Порядок пересмотра. Не реже раза в год и внеочередно — при изменении состава ИСПДн, уровня защищённости, по итогам проверки или инцидента.
05 Правовая база

Требования законодательства

ч. 1 ст. 18.1 152-ФЗоператор самостоятельно определяет состав и перечень мер, необходимых и достаточных для исполнения обязанностей
ч. 2 ст. 19 152-ФЗмеры защиты применяются по результатам определения угроз и уровня защищённости
ПП РФ № 1119уровень защищённости задаёт обязательный состав мер
приказ ФСТЭК № 21конкретные меры по группам для каждого уровня
ч. 1 ст. 19.5 КоАПневыполнение предписания в срок: ЮЛ 10–20 тыс ₽, для должностного лица возможна дисквалификация
Формулировка «оператор самостоятельно определяет состав и перечень мер» работает в обе стороны. Она даёт свободу — жёсткого списка работ никто не навязывает. Но она же означает, что защищаться ссылкой на отсутствие прямого требования не выйдет: раз состав мер определяете вы, то и обосновывать его достаточность тоже вам. План мероприятий и есть это обоснование, разложенное во времени.
06 Связи в комплекте

Как связан с другими документами

План — точка, где результаты обследования превращаются в работы.

Модель угроз — источник пунктов. Модель угроз называет актуальные угрозы; план отвечает, чем и к какому сроку каждая закрывается.
Уровень защищённости задаёт обязательный минимум. Акт определения УЗ фиксирует уровень, из него следует состав мер приказа ФСТЭК — и всё, чего пока нет, становится строками плана.
Внутренний контроль поставляет новые пункты. Несоответствия, найденные по плану внутреннего контроля, не остаются в акте проверки, а переезжают сюда со сроком и ответственным.
Инцидент меняет приоритеты. После срабатывания плана действий при утечке разбор всегда даёт две-три меры, которые надо внедрить, — они идут во внеочередной пересмотр плана мероприятий.
07 Проверка

Что спросит проверяющий

План проверяют быстрее прочих документов: у него есть даты, и это готовый инструмент проверки.

Покажите исполнение по пунктам с прошедшим сроком. Первый и главный вопрос. Ответ на него даёт картину зрелости процессов за две минуты.
Откуда взялись мероприятия. Сверяют план с моделью угроз и актом об уровне защищённости. План, не связанный ни с тем, ни с другим, показывает, что документы делались независимо друг от друга и, скорее всего, взяты из разных типовых комплектов.
Соответствует ли план вашему уровню защищённости. Меры для более высокого уровня в плане — не заслуга: спрашивать исполнение будут по тому, что написано у вас, а не по тому, что требует закон.
Кто ответственный и работает ли он до сих пор. Пункты, закреплённые за уволившимися, — частая находка, и она означает, что план не пересматривался.
Когда план пересматривался. Документ, утверждённый три года назад и ни разу не менявшийся, при живой информационной системе не отражает ничего.
08 Разбор эксперта

Разбор эксперта

С планом мероприятий связан очень человеческий страх, и его стоит назвать вслух. Написать «средства защиты не установлены, срок — четвёртый квартал» кажется опасным: получается, мы сами письменно признались, что не соответствуем. Поэтому план сплошь и рядом заполняют формулировками вроде «поддержание системы защиты в актуальном состоянии — постоянно». Логика понятна, вывод из неё неверный. Проверяющий видит такой документ насквозь, и вместо аккуратной организации перед ним оказывается та, что имитирует планирование.

На практике работает ровно обратное. Признанный и датированный разрыв — это позиция, а не слабость. Мы много раз наблюдали, как разговор менялся после фразы «да, этой меры пока нет, вот пункт плана, вот срок, вот кто отвечает, вот выделенные деньги». Организация, которая знает свои дыры и закрывает их по графику, и организация, у которой всё прекрасно на бумаге, находятся по разные стороны от понятия добросовестности. Второй набор документов разваливается на первом же уточняющем вопросе.

И совет, который экономит больше всего денег и нервов: не берите план из типового комплекта, не сверив его со своим уровнем защищённости. Мы регулярно видим у компаний с третьим уровнем планы с мерами, положенными первому, — просто потому, что готовый документ выглядел солиднее. Итог обидный: спрашивать с вас будут по вашему же документу. Вы сами себе подняли планку, а закон её не поднимал, и объяснить, почему собственный план не выполняется, потом нечем. План должен быть скучнее, чем хочется, и выполнимее, чем красиво.

Что мы советуем при подготовке комплекта

Составляйте план после модели угроз и акта об уровне защищённости, а не параллельно им, и в каждом пункте оставляйте ссылку на основание. Формулируйте мероприятия так, чтобы исполнение можно было подтвердить документом или настройкой. Ставьте конкретные даты и по одному ответственному на пункт. Отметьте, что требует денег, — иначе план не попадёт в бюджет и не будет выполнен. Заведите графу отметки о выполнении со ссылкой на подтверждение. И пересматривайте не реже раза в год, а также после каждой проверки, инцидента и изменения состава информационных систем.

Александр КеллерманнАлександр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасностиПодробнее об эксперте
09 Частые вопросы

Частые вопросы

Чем план мероприятий отличается от плана внутреннего контроля?

План мероприятий отвечает, что мы построим и к какому сроку, — он про то, чего ещё нет. План внутреннего контроля отвечает, что и когда мы будем проверять в уже работающем. Совмещать их в одном документе не стоит: у них разная логика и разная периодичность.

Обязателен ли план мероприятий по закону?

Прямой нормы, называющей документ именно так, нет. Есть обязанность оператора самостоятельно определить состав и перечень необходимых мер и применять меры по результатам определения угроз и уровня защищённости. План — способ показать, что эта работа ведётся, а не декларируется.

Можно ли писать в плане «постоянно» или «по мере необходимости»?

Лучше не надо. Постоянные работы — это регламенты и инструкции, а план состоит из мероприятий с датой завершения. Документ, где все сроки бессрочные, читается как имитация планирования и проверяется соответственно.

Что делать, если срок по пункту прошёл, а мероприятие не выполнено?

Зафиксировать причину и перенести срок решением руководителя, а не молча переписать дату. Перенос с обоснованием — управляемая ситуация; тихо изменённая дата при наличии старой редакции документа выглядит гораздо хуже просрочки.

Откуда брать пункты плана?

Из модели угроз, акта определения уровня защищённости и требований приказа ФСТЭК для этого уровня, а также из результатов внутреннего контроля и разбора инцидентов. Пункт без основания — пожелание, а не мероприятие.

Нужно ли указывать в плане деньги?

Хотя бы отметкой о потребности в закупке. Мероприятие, требующее оборудования или лицензий и не попавшее в бюджет, не выполняется никогда — и именно такие пункты кочуют из плана в план годами.

Как часто пересматривать план?

Не реже раза в год, а внеочередно — при изменении состава информационных систем или уровня защищённости, по итогам проверки, предписания или инцидента. План, не менявшийся несколько лет, при живой инфраструктуре ничего не отражает.

Связанные документы

Все документы комплекта

План мероприятий по защите ПДн — одна из 139 позиций комплекта

Эксперты Комитета разрабатывают комплект под фактическую деятельность организации. Проверьте бесплатно, какие документы обязательны для вас, — по ИНН, за минуту.

или по телефону +7 (812) 240-81-66
КПИБ Комитет по информационной
и правовой безопасности
Заказать звонок Пн–Пт 8:00–17:00 · перезвоним в рабочее время
Не заполнено
RU
Заявка принята

Специалисты Комитета перезвонят вам в рабочее время: Пн–Пт 8:00–17:00 (МСК)

Сайт использует файлы cookie и средство интернет-статистики Яндекс.Метрика для персонализации и удобства пользователей. Продолжая, вы соглашаетесь с политикой в отношении обработки персональных данных.