В связи с большим количеством входящих звонков просим направлять обращения через онлайн-форму на сайте
КПИБ Комитет по информационной
и правовой безопасности
+7 (812) 240-81-66 Пн–Пт 8:00–17:00

Положение о комиссии по определению уровня защищённости персональных данных

Документ, который превращает разовый сбор подписей в постоянно действующий орган: состав, полномочия, порядок работы и периодичность заседаний комиссии, определяющей уровни защищённости информационных систем.

Закон комиссию не требует. Но если организация её создала, положение обязательно: без него неясно, сколько подписей достаточно и вправе ли комиссия что-либо решать.
Статусобязателен при создании комиссии Основаниест. 18.1, ст. 19 152-ФЗ Публичностьвнутренний Кто утверждаетруководитель организации Обновленоиюль 2026
Содержание
01Зачем нужен документ 02Чем грозит отсутствие 03Как ещё называют этот документ 04Что должно быть в документе 05Требования законодательства 06Связи в комплекте 07Когда обновлять 08Что спросит проверяющий 09Разбор эксперта 10Частые вопросы
01 Назначение

Зачем нужен документ

Комиссию обычно создают приказом и на этом останавливаются. Через полгода выясняется, что никто не помнит, сколько человек должно участвовать в заседании, вправе ли комиссия требовать сведения у ИТ-службы, что делать при разногласиях и кто собирает её при появлении новой системы. Положение отвечает на эти вопросы заранее.

Ключевая мысль документа — комиссия постоянная, а не разовая. Уровень защищённости не определяется один раз навсегда: подключается новый сервис, растёт клиентская база, появляются медицинские справки или биометрический вход. Каждое такое событие требует решения, и организации выгоднее иметь работающий орган, чем каждый раз собирать людей заново и заново объяснять им предмет.

Отдельная функция положения — дать комиссии права. Определить тип актуальных угроз невозможно без сведений об архитектуре, а объём субъектов — без выгрузки из систем. Если положение прямо обязывает подразделения предоставлять такие данные по запросу комиссии, работа занимает часы. Если нет — недели переписки, и в итоге решение принимается по приблизительным данным.

Персональный состав закрепляется отдельно — приказом о комиссии: так при смене работников переиздаётся только приказ, а положение остаётся неизменным.
02 Ответственность

Чем грозит отсутствие

Положение относится к организации обработки данных, поэтому его отсутствие квалифицируют по общей норме. Практический вред другой: комиссия без правил работы принимает решения, которые легко оспорить.

ч. 1 ст. 13.11 КоАП РФ
Юридическое лицо150 000 – 300 000 ₽
Должностное лицо50 000 – 100 000 ₽
Граждане10 000 – 15 000 ₽
Уязвимость здесь процедурная, но последствия содержательные. Если не установлен кворум, любое решение комиссии можно поставить под сомнение формально — не разбирая, верно ли определён уровень. А следом под вопросом оказывается весь состав мер защиты, который на этом уровне построен.
Комиссия без прав не получит данных. Определение уровня требует сведений от ИТ, кадров и коммерческой службы. Без закреплённой обязанности их предоставлять комиссия работает с тем, что дали.
Без периодичности комиссия собирается один раз. Дальше акты устаревают вместе с системами, и организация обнаруживает это на проверке.
Размытая ответственность. Когда неясно, кто председатель и кто отвечает за созыв, не собирается никто — при формально существующей комиссии.
03 Синонимы и поисковые названия

Как ещё называют этот документ

Положение о комиссии по классификации ИСПДн
Положение о комиссии по определению УЗ ИСПДн
Регламент работы комиссии по уровню защищённости
Положение о постоянно действующей комиссии по защите ПДн
Порядок работы комиссии по определению уровня защищённости
Положение о комиссии по обследованию информационных систем
Положение о комиссии по вопросам защиты персональных данных
Положение о рабочей группе по определению УЗ
В организациях часто заводят одну комиссию на все смежные задачи: определение уровня защищённости, уничтожение данных, разбор инцидентов. Так делать можно, но в комплекте документов эти комиссии описаны отдельно — у них разные состав, полномочия и ритм работы. Если объединяете, объедините и положения, чтобы не осталось трёх документов про один орган.
04 Обязательное содержание

Что должно быть в документе

Положение отвечает на пять вопросов: зачем комиссия, кто в ней, что она вправе, как работает и как оформляет решения. Всё остальное — необязательная обвязка.

Задачи комиссии. Определение уровня защищённости по каждой ИСПДн, пересмотр уровней при изменении параметров, участие в рассмотрении новых систем до ввода в эксплуатацию.
Состав и роли. Председатель, секретарь, члены — по должностям, а не по фамилиям: персональный состав живёт в приказе. Обычно это ответственный за организацию обработки, специалист по ИТ, ответственный за безопасность, представители подразделений, работающих с данными.
Права комиссии. Запрашивать у подразделений сведения о системах, данных и архитектуре; привлекать специалистов и внешних экспертов; знакомиться с договорами на ИТ-сервисы. Ключевой раздел: без прав комиссия бессильна.
Обязанности членов. Участвовать в заседаниях, изучать материалы заранее, обосновывать позицию. Пункт, который отличает работающий орган от подписывающего.
Порядок созыва и периодичность. Плановые заседания — не реже раза в год; внеочередные — при появлении новой системы, изменении параметров или пересмотре модели угроз. Кто созывает и в какой срок.
Кворум и порядок принятия решений. Сколько членов должно участвовать, как принимается решение, чей голос решающий при равенстве, как фиксируется особое мнение.
Оформление результатов. Протокол заседания и акты по каждой системе, сроки их подготовки, кто утверждает. Требования к самим актам описаны отдельно.
Хранение документов. Где хранятся протоколы и акты, сколько и кто отвечает. Через два года именно протокол объяснит принятое решение.
05 Правовая база

Требования законодательства

ст. 18.1 152-ФЗоператор самостоятельно определяет состав необходимых мер
ст. 19 152-ФЗобязанность обеспечивать безопасность данных при обработке
ПП РФ № 1119уровни защищённости определяются для каждой ИСПДн
приказ ФСТЭК № 21состав мер защиты под установленный уровень
ч. 1 ст. 13.11 КоАПневыполнение требований к организации обработки
Требования создавать комиссию в законодательстве нет — и это стоит держать в голове, чтобы не плодить лишнюю бюрократию. Организация из десяти человек с одной кадровой программой прекрасно обходится единоличным актом. Комиссия оправдана там, где систем много, данные чувствительные или решение затрагивает несколько служб.
06 Связи в комплекте

Как связан с другими документами

Положение — организационная рамка, внутри которой живут акты по конкретным системам.

Приказ о комиссии — персональный состав. Приказ назначает конкретных людей и переиздаётся при кадровых изменениях, тогда как положение остаётся прежним.
Акт комиссии — результат работы. Акт ссылается на положение: именно им определяется, достаточно ли подписей под решением.
Перечень ИСПДн — предмет рассмотрения. Перечень систем задаёт список объектов: по каждому нужен свой акт, а значит, и рассмотрение.
Внутренний контроль — ритм. Плановое заседание комиссии удобно привязать к плану внутреннего контроля: так у сверки появляется дата и ответственный.
07 Актуализация

Когда обновлять документ

Положение — документ долгоживущий: оно описывает орган, а не людей, поэтому меняется редко и по конкретным поводам.

Изменились задачи комиссии
Комиссии передали смежные вопросы — уничтожение данных, разбор инцидентов. Либо расширяется положение, либо создаётся отдельный орган со своим.
Изменилась структура организации
Появились филиалы или новые подразделения с собственными системами — меняется состав по должностям и порядок созыва.
Не выдерживается периодичность
Если комиссия по факту не собирается, положение либо нереалистично, либо не исполняется. Первое лечится правкой, второе — приказом.
Изменились требования регуляторов
Правки в подзаконных актах по защите данных могут изменить предмет рассмотрения — например, состав параметров, которые комиссия обязана оценивать.
Комиссия признана избыточной
Организация сократилась или число систем уменьшилось — положение отменяется, и уровень определяется единолично. Это нормальное решение, а не отступление.
08 Проверка

Что спросит проверяющий

Положение проверяют через работу комиссии: спрашивают, когда она собиралась и что решала.

Когда было последнее заседание. Положение с ежегодной периодичностью и единственный протокол трёхлетней давности — готовый вывод о том, что орган существует только на бумаге.
Соответствует ли фактический состав положению. Сверяют требования положения по должностям с приказом и с тем, кто реально подписывал акты.
Установлен ли кворум и соблюдался ли он. Первый формальный вопрос к любому коллегиальному решению; при отсутствии кворума решение не рассматривают по существу.
Есть ли права на получение сведений. Спросят, как комиссия получала данные об архитектуре и объёмах. Если полномочий нет, обоснованность решений сомнительна.
Все ли системы рассмотрены. Число актов сверяется с перечнем ИСПДн. Нерассмотренная система означает, что комиссия работает выборочно.
09 Разбор эксперта

Разбор эксперта

Первое, что я советую честно себе ответить: нужна ли вам комиссия вообще. Закон её не требует. Для небольшой организации с одной-двумя системами это лишний механизм — единоличного акта достаточно, и он не хуже. Комиссия оправдана, когда систем много, есть спецкатегории данных или решение реально затрагивает несколько служб. Создавать орган, который соберётся один раз, только чтобы в комплекте была ещё одна бумага, — плохая идея: неработающая комиссия хуже её отсутствия.

Если комиссия нужна, самый важный раздел положения — права. Мы регулярно видим красивые положения, где расписаны заседания и кворум, но нет ни слова о том, что подразделения обязаны предоставлять сведения. В результате комиссия не может получить от ИТ-службы схему сети, а от коммерческой службы — реальное число клиентов в базе, и уровень определяется по данным «примерно». Один абзац про обязанность предоставлять сведения по запросу меняет ситуацию радикально.

Третье наблюдение — про ритм. Пишите в положении реалистичную периодичность: раз в год плюс внеочередные заседания по событию. Ежеквартальные заседания выглядят солидно ровно до первой проверки, когда выяснится, что за два года прошло одно. Требование, которое организация не выполняет, работает против неё сильнее, чем скромное требование, которое соблюдается.

Что мы советуем при подготовке комплекта

Описывайте состав по должностям, а персональный — в приказе: тогда при увольнении достаточно переиздать приказ. Обязательно закрепите право комиссии запрашивать сведения у подразделений и обязанность подразделений их предоставлять. Ставьте выполнимую периодичность и привязывайте плановое заседание к внутреннему контролю. И укажите, что новая информационная система рассматривается комиссией до ввода в эксплуатацию, а не после — это единственный способ не догонять уровни задним числом.

Александр КеллерманнАлександр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасностиПодробнее об эксперте
10 Частые вопросы

Частые вопросы

Обязана ли организация создавать такую комиссию?

Нет. Ни 152-ФЗ, ни постановление № 1119 комиссию не требуют — уровень защищённости определяет оператор. Комиссия становится обязательной только после того, как организация сама её создала приказом и закрепила положением.

Когда комиссия действительно нужна?

Когда информационных систем несколько, обрабатываются специальные категории данных или биометрия, либо решение требует знаний нескольких служб сразу. Для небольшой организации с одной программой достаточно единоличного акта.

Кого включать в состав?

По должностям: ответственного за организацию обработки данных как председателя, специалиста по ИТ, ответственного за безопасность, представителей подразделений, работающих с данными, при необходимости юриста. Персональный состав закрепляется приказом.

Чем положение отличается от приказа о комиссии?

Положение описывает орган: задачи, полномочия, порядок работы — и меняется редко. Приказ назначает конкретных людей и переиздаётся при кадровых изменениях. Разделение избавляет от переписывания положения при каждом увольнении.

Какую периодичность заседаний установить?

Реалистичную: не реже раза в год планово плюс внеочередные заседания при появлении новой системы, изменении параметров или пересмотре модели угроз. Ежеквартальные заседания в положении при фактически одном за два года работают против организации.

Можно ли объединить эту комиссию с комиссией по уничтожению данных?

Можно, если состав и ритм работы совпадают. Тогда объединяются и положения — иначе в комплекте останутся два документа про один и тот же орган с разными правилами.

Что даёт комиссии право запрашивать сведения?

Только само положение: закон таких полномочий не устанавливает. Пункт об обязанности подразделений предоставлять сведения по запросу комиссии — самый практически важный в документе, без него решения принимаются по приблизительным данным.

Связанные документы

Все документы комплекта

Положение о комиссии по УЗ — одна из 139 позиций комплекта

Эксперты Комитета разрабатывают комплект под фактическую деятельность организации. Проверьте бесплатно, какие документы обязательны для вас, — по ИНН, за минуту.

или по телефону +7 (812) 240-81-66
КПИБ Комитет по информационной
и правовой безопасности
Заказать звонок Пн–Пт 8:00–17:00 · перезвоним в рабочее время
Не заполнено
RU
Заявка принята

Специалисты Комитета перезвонят вам в рабочее время: Пн–Пт 8:00–17:00 (МСК)

Сайт использует файлы cookie и средство интернет-статистики Яндекс.Метрика для персонализации и удобства пользователей. Продолжая, вы соглашаетесь с политикой в отношении обработки персональных данных.