В связи с большим количеством входящих звонков просим направлять обращения через онлайн-форму на сайте
КПИБ Комитет по информационной
и правовой безопасности
+7 (812) 240-81-66 Пн–Пт 8:00–17:00

План внутреннего контроля обработки и защиты персональных данных

График проверок на период: какие мероприятия, в какие сроки, кто отвечает и где отметка о выполнении. Документ, который переводит правила контроля из намерения в расписание с датами.

План — не декларация, а рабочий инструмент. Его ценность в двух графах, которые заполняются по факту: «дата выполнения» и «результат». Без них план проверяет сам себя, а не обработку.
Статусприложение к правилам внутреннего контроля Основаниеп. 4 ч. 1 ст. 18.1, п. 17 ПП № 1119 Периодобычно календарный год Кто утверждаетруководитель организации Обновленоиюль 2026
Содержание
01Зачем нужен документ 02Чем грозит отсутствие 03Что должно быть в документе 04Требования законодательства 05Связи в комплекте 06Что спросит проверяющий 07Разбор эксперта 08Частые вопросы
01 Назначение

Зачем нужен документ

Правила внутреннего контроля описывают, как проверять, но не отвечают на вопрос «когда». План закрывает именно его: он раскладывает контрольные мероприятия по календарю, назначает каждому ответственного и оставляет место для отметки о выполнении. Без плана контроль остаётся благим намерением — все знают, что проверять надо, но конкретная проверка не привязана ни к дате, ни к человеку и потому не происходит.

У этой позиции комплекта есть особенность, заметная уже по названию: план охватывает контроль и обработки, и защиты — то есть обе процедуры сразу. Организационный контроль по ст. 18.1 (основания, согласия, сроки, обращения) и технический по ПП № 1119 (меры безопасности в ИСПДн) сводятся в один график. Это удобно как единое расписание, но требует аккуратности: у двух контролей разная периодичность, и в плане это должно быть видно.

Практический смысл плана — в двух графах, которые заполняются постфактум: «дата фактического выполнения» и «результат». Именно они превращают документ из декларации в доказательство. План, где все мероприятия расписаны, но ни одно не отмечено как выполненное, при проверке работает против оператора: он показывает, что организация сама себе назначила контроль и сама же его не провела.

Порядок проверок описывают Правила внутреннего контроля — план является приложением к ним. Правила отвечают на вопрос «как», план — на вопрос «когда и кто».
02 Ответственность

Чем грозит отсутствие

Отдельного штрафа за отсутствие плана нет — как и за отсутствие самого внутреннего контроля, всё идёт по общей ч. 1 ст. 13.11. Значение плана в другом: он либо доказывает, что контроль ведётся системно, либо своим отсутствием показывает обратное.

ч. 1 ст. 13.11 КоАП РФ
Юридическое лицо150 000 – 300 000 ₽
Должностное лицо50 000 – 100 000 ₽
Граждане10 000 – 15 000 ₽
План без отметок о выполнении — признак формальности. Расписанные, но не проведённые мероприятия доказывают, что контроль существует на бумаге. Это первое, что видно при сверке плана с актами проверок.
Расхождение плана с фактом хуже отсутствия плана. Если план обещает ежеквартальную проверку, а актов нет, нарушены собственные документы организации — аргумент, который проверяющий использует охотно.
Единый план держит два контроля в поле зрения. Организации проводят организационный контроль и забывают про технический (или наоборот). План, где оба вида мероприятий на одной странице, не даёт одному из них выпасть.
03 Обязательное содержание

Что должно быть в документе

План — это таблица мероприятий с датами и ответственными, а не текст. Ниже графы, без которых он не выполняет свою функцию.

Период планирования. Обычно календарный год. Утверждается до его начала, чтобы проверки шли по расписанию, а не задним числом.
Перечень контрольных мероприятий. Что проверяется: основания обработки и согласия, сроки хранения и уничтожения, актуальность Политики и уведомления РКН, работа с обращениями, доступ работников, договоры с обработчиками, а также технические меры защиты в ИСПДн.
Вид контроля по каждому мероприятию. Организационный (по ст. 18.1) или технический (по ПП № 1119). Разметка нужна, потому что у них разная периодичность: организационный — по решению оператора, технический — не реже раза в три года.
Плановые сроки. Квартал или месяц проведения каждого мероприятия. Именно срок отличает план от простого перечня.
Ответственный за мероприятие. Конкретное лицо, а не подразделение: у каждой проверки должен быть исполнитель.
Отметка о выполнении. Фактическая дата и реквизиты акта или отчёта. Эта графа заполняется по ходу года и превращает план в доказательство.
Результат и корректирующие действия. Что выявлено и что с этим сделано — либо прямо в плане, либо ссылкой на план устранения несоответствий.
Отметка об ознакомлении и утверждении. Подпись руководителя и ознакомление ответственных исполнителей.
04 Правовая база

Требования законодательства

п. 4 ч. 1 ст. 18.1 152-ФЗвнутренний контроль соответствия обработки
п. 1 ч. 4 ст. 22.1 152-ФЗконтроль организует ответственный
п. 17 ПП РФ № 1119контроль защиты в ИСПДн — не реже 1 раза в 3 года
ПП РФ № 211для гос/муниципальных органов перечень мер утверждён
ч. 1 ст. 13.11 КоАПсанкция общая; своего состава у плана нет
Обязанность вести именно «план» закон прямо не называет — он требует проводить контроль. Но контроль без графика на практике не проводится, а единственный способ доказать его системность — план с отметками о выполнении. Для государственных и муниципальных органов плановость контроля закреплена жёстче через ПП № 211.
05 Связи в комплекте

Как связан с другими документами

Правила внутреннего контроля — документ, приложением к которому является план. Правила задают порядок, план — расписание его применения на период.
Приказ о назначении ответственного за организацию обработки ПДн — назначает того, кто отвечает за составление и исполнение плана в организационной части.
Положение о порядке работ по защите ПДн — источник технической части плана: оценка эффективности мер и контроль защиты в ИСПДн идут из него, и их сроки план сводит с организационными.
Акты и отчёты о проверках — то, на что план ссылается в графе «отметка о выполнении». План планирует, акты фиксируют результат.
План устранения несоответствий — продолжение плана контроля: найденное в ходе проверок закрывается по отдельному графику с датами и ответственными.
Раздела об актуализации у этой карточки нет намеренно: план сам по себе — инструмент актуализации. Его не пересматривают по событию, а составляют заново на каждый период; поводы для внеплановых мероприятий описаны в правилах контроля.
06 Проверка

Что спросит проверяющий

План смотрят вместе с актами: сходятся ли обещанные мероприятия с проведёнными.

Есть ли план на текущий период. Отсутствие плана при наличии правил контроля означает, что порядок описан, но не применяется.
Заполнена ли графа выполнения. План с плановыми сроками, но без отметок о фактическом проведении — главный признак, что контроль формален.
Совпадают ли отметки с актами. Дату «выполнено» сверяют с реальным актом проверки. Отметка без подтверждающего документа не считается.
Покрыты ли оба контроля. Проверяют, есть ли в плане и организационные, и технические мероприятия, и выдержана ли для технических трёхлетняя периодичность.
Что сделано с выявленным. По результатам мероприятий смотрят корректирующие действия — план без последствий работает против оператора.
07 Разбор эксперта

Разбор эксперта

План внутреннего контроля — документ, который живёт или умирает в одной графе. Если «отметка о выполнении» заполняется по ходу года, план работает: он показывает ритм проверок и служит доказательством системности. Если эта графа пустая, план превращается в улику — организация письменно запланировала контроль и письменно его не провела. Второй вариант мы встречаем чаще первого.

Отдельно стоит сказать про совмещение двух контролей. Название позиции — «обработки и защиты» — подталкивает свести всё в один план, и это правильно, но с оговоркой. Организационный контроль хочется проводить хотя бы раз в год, технический закон разрешает раз в три года. Если не разметить мероприятия по видам, весь план незаметно сползает к трёхлетнему ритму, и организационная часть проверяется непозволительно редко. Разметка по видам и разные плановые сроки решают это на месте.

И практическое: план полезнее, когда он короткий и висит на виду у ответственного, а не лежит подшитым в папке. Десяток строк с датами и фамилиями, заполняемых в течение года, приносят больше пользы, чем детальный документ на двадцать страниц, который открывают один раз — при утверждении.

Что мы советуем при подготовке комплекта

Составляйте план на год таблицей: мероприятие, вид контроля, срок, ответственный, отметка о выполнении, результат. Технические мероприятия размечайте отдельно и выдерживайте для них трёхлетний минимум, организационные ставьте чаще. И заведите привычку закрывать графу выполнения сразу после проверки — именно эта дисциплина, а не качество формулировок, отличает работающий контроль от бумажного.

АКАлександр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасности
08 Частые вопросы

Частые вопросы

Обязателен ли отдельный план или хватит правил контроля?

Закон требует проводить контроль, а не иметь именно план. Но контроль без графика на практике не проводится, а системность нужно доказать. Отдельный план с отметками о выполнении — самый наглядный способ показать проверяющему, что проверки идут по расписанию, а не появляются задним числом.

На какой период составлять план?

Обычно на календарный год, с утверждением до его начала. Технические мероприятия при этом планируются с учётом трёхлетнего минимума из ПП № 1119 — они могут попадать не в каждый годовой план, но должны быть видны в горизонте трёх лет.

Как в одном плане совместить контроль обработки и защиты?

Разметить мероприятия по видам и задать им разные сроки. Организационный контроль ставится чаще (как правило, ежегодно), технический — не реже раза в три года. Без такой разметки план сползает к общему трёхлетнему ритму, и организационная часть проверяется слишком редко.

Что делать, если запланированную проверку не провели в срок?

Зафиксировать перенос с причиной и провести при первой возможности. Молча оставить пустую графу хуже: при сверке плана с актами это выглядит как невыполнение собственного документа. Систематические переносы — сигнал, что план оторван от ресурсов.

Кто утверждает и подписывает план?

Утверждает руководитель организации, готовит ответственный за организацию обработки. Исполнители мероприятий знакомятся с планом под подпись — иначе ответственность за конкретную проверку ни на кого не ложится.

Нужно ли хранить прошлогодние планы?

Да. Планы прошлых периодов с заполненными отметками о выполнении — это и есть доказательство, что контроль ведётся не первый год. Их хранят вместе с актами проверок в течение установленного организацией срока.

Входит ли оценка эффективности мер защиты в этот план?

Да, её удобно включать как техническое мероприятие: оценка эффективности по приказу ФСТЭК № 21 проводится не реже раза в три года, и в едином плане она встаёт рядом с остальным техническим контролем. Так один документ показывает, что и организационная, и техническая часть проверяются по расписанию.

Связанные документы

Все документы комплекта

План контроля — одна из 139 позиций комплекта по 152-ФЗ

Эксперты Комитета разрабатывают комплект под фактическую деятельность организации. Проверьте бесплатно, какие документы обязательны для вас, — по ИНН, за минуту.

или по телефону +7 (812) 240-81-66
КПИБ Комитет по информационной
и правовой безопасности
Заказать звонок Пн–Пт 8:00–17:00 · перезвоним в рабочее время
Не заполнено
RU
Заявка принята

Специалисты Комитета перезвонят вам в рабочее время: Пн–Пт 8:00–17:00 (МСК)

Сайт использует файлы cookie и средство интернет-статистики Яндекс.Метрика для персонализации и удобства пользователей. Продолжая, вы соглашаетесь с политикой в отношении обработки персональных данных.