В связи с большим количеством входящих звонков просим направлять обращения через онлайн-форму на сайте
КПИБ Комитет по информационной
и правовой безопасности
+7 (812) 240-81-66 Пн–Пт 8:00–17:00

Положение о порядке организации и проведении работ по защите персональных данных

Документ, который задаёт порядок работ по защите данных в информационных системах: кто, в какой последовательности и на основании чего определяет угрозы, выбирает меры, внедряет их и проверяет, что они работают.

Это не пересказ требований ФСТЭК, а описание собственного процесса организации. Положение, переписанное из приказа № 21 без привязки к своим системам, ролям и срокам, не отвечает ни на один вопрос проверяющего.
Статусобязательный при обработке ПДн в ИСПДн Основаниест. 19 152-ФЗ, приказ ФСТЭК № 21 Публичностьвнутренний, не публикуется Кто утверждаетруководитель организации — приказом Обновленоиюль 2026
Содержание
01Зачем нужен документ 02Чем грозит отсутствие 03Как ещё называют этот документ 04Что должно быть в документе 05Требования законодательства 06Связи в комплекте 07Когда обновлять 08Что спросит проверяющий 09Разбор эксперта 10Частые вопросы
01 Назначение

Зачем нужен документ

Требования к защите данных в информационных системах разбросаны по трём уровням регулирования: закон говорит, что безопасность должна обеспечиваться (ст. 19), постановление Правительства № 1119 задаёт четыре уровня защищённости, приказ ФСТЭК № 21 расписывает, какие меры нужны для каждого уровня. Ни один из этих документов не отвечает на вопрос, как конкретная организация всё это делает: кто определяет угрозы, в какой момент выбираются меры, кто принимает работы, что происходит при появлении новой системы. Этот пробел и закрывает положение.

По сути документ описывает жизненный цикл защиты: обследование информационных систем и учёт того, где вообще обрабатываются данные → определение уровня защищённости → определение актуальных угроз → выбор мер и проектирование системы защиты → внедрение и настройка → оценка эффективности принятых мер → эксплуатация с контролем → вывод системы из эксплуатации и уничтожение данных. Каждый этап получает ответственного и документ, которым этап закрывается.

Практическая ценность здесь не в соответствии как таковом. Организация, у которой порядок описан, при появлении нового сервиса знает, что делать: определить, попадает ли он под ИСПДн, пересмотреть уровень, дополнить модель угроз, оценить достаточность мер. Организация без положения каждый раз решает это заново и обычно не решает вовсе — новый сервис просто запускается, а документы остаются от прошлой конфигурации.

Не путать с Политикой обработки ПДн: та публичная и отвечает на вопрос «что и зачем мы обрабатываем», а это положение — внутреннее и отвечает на вопрос «как мы это защищаем».
02 Ответственность

Чем грозит отсутствие

Прямого штрафа за отсутствие именно этого положения нет — как и по большинству внутренних документов, нарушение идёт по общей ч. 1 ст. 13.11 КоАП. Но у него есть вторая, куда более дорогая проекция: положение — это то, чем оператор доказывает, что меры по ст. 19 он вообще принимал. При утечке этот вопрос становится ключевым.

ч. 1 ст. 13.11 КоАП РФ
Юридическое лицо150 000 – 300 000 ₽
Должностное лицо50 000 – 100 000 ₽
Граждане10 000 – 15 000 ₽
Суммы по утечкам с 30 мая 2025 года несопоставимы с этими: по ч. 12–14 ст. 13.11 штраф для юридического лица считается по числу пострадавших субъектов — от 3 до 5 млн ₽ (1–10 тыс. субъектов), от 5 до 10 млн ₽ (10–100 тыс.) и от 10 до 15 млн ₽ (более 100 тыс.). За специальные категории и биометрию — от 10 до 20 млн ₽. Именно поэтому качество технического контура перестало быть формальностью.
Нет положения — нет процесса. Отсутствие документа почти всегда означает, что оценка эффективности не проводилась, модель угроз не пересматривалась, а новые системы вводились в эксплуатацию без анализа. Это уже не один эпизод.
Положение «из интернета» проверку не проходит. Текст, скопированный из приказа № 21, не содержит ни перечня своих систем, ни ролей, ни сроков — на вопрос «покажите, как у вас это устроено» отвечать им нечем.
Смягчающее обстоятельство при инциденте. Документированный порядок работ и следы его исполнения — то, чем оператор показывает добросовестность. Отсутствие процесса, наоборот, читается как безразличие к защите.
03 Синонимы и поисковые названия

Как ещё называют этот документ

Положение о защите персональных данных в ИСПДн
Положение об организации работ по защите ПДн
Регламент работ по защите персональных данных
Положение о системе защиты персональных данных
Порядок проведения работ по обеспечению безопасности ПДн
Положение по технической защите персональных данных
Положение о защите информации в информационных системах
Положение о порядке обработки и защиты ПДн
Последнее название — «о порядке обработки и защиты» — обозначает попытку собрать в один документ организационный и технический контуры. Так делают, и это не ошибка, но при проверке такой документ приходится защищать дважды: и перед Роскомнадзором по части обработки, и по части мер безопасности.
04 Обязательное содержание

Что должно быть в документе

Состав положения нормативно не задан — его определяет оператор. Ниже то, без чего документ не выполняет свою функцию: описать порядок, а не пересказать требования.

Область действия. Перечень информационных систем, на которые положение распространяется, либо ссылка на утверждённый перечень ИСПДн. Без этого непонятно, что именно защищается.
Роли и полномочия. Кто отвечает за безопасность в ИСПДн, кто администрирует средства защиты, кто согласует ввод новых систем, кто принимает решение о привлечении лицензиата. Роли должны совпадать с приказами о назначении.
Порядок определения уровня защищённости. Кто и на основании чего готовит акт, как часто уровень пересматривается, что служит поводом для пересмотра.
Порядок определения актуальных угроз. Кто разрабатывает модель угроз, какой методикой пользуется, когда её обновляют.
Порядок выбора и внедрения мер. Как базовый набор мер для своего уровня адаптируется под систему, как принимаются компенсирующие меры, если требуемую применить невозможно.
Оценка эффективности. Кто проводит, в какой форме оформляется результат и с какой периодичностью — приказ ФСТЭК № 21 требует не реже одного раза в три года, оператор вправе делать это чаще.
Порядок эксплуатации. Управление доступом, учёт машинных носителей, резервное копирование и восстановление, контроль защищённости, обновления.
Реагирование на инциденты. Кто фиксирует, кто расследует, в какие сроки и кому докладывает — включая уведомление Роскомнадзора при утечке.
Ввод и вывод систем из эксплуатации. Что делается перед запуском новой ИСПДн и что — при выводе: уничтожение данных, отзыв доступов, вывод носителей.
Контроль исполнения. Периодичность внутренних проверок и форма, в которой их результаты доводятся до руководителя.
05 Правовая база

Требования законодательства

ч. 1 ст. 19 152-ФЗобязанность принимать меры для защиты данных
ч. 2 ст. 19 152-ФЗчем достигается безопасность — от угроз до контроля мер
ч. 4 ст. 19 152-ФЗсостав мер устанавливают ФСТЭК и ФСБ России
ПП РФ № 1119, п. 13–16четыре уровня защищённости и требования к каждому
приказ ФСТЭК № 21состав и содержание мер по уровням защищённости
п. 6 приказа ФСТЭК № 21оценка эффективности — не реже одного раза в 3 года
п. 7 приказа ФСТЭК № 21для государственных ИС применяется приказ ФСТЭК № 17
ч. 1 ст. 13.11 КоАПсанкция за непринятие мер
Оценку эффективности оператор проводит либо сам, либо привлекая юридическое лицо или предпринимателя с лицензией ФСТЭК на техническую защиту конфиденциальной информации. Сам факт «мы поставили антивирус» оценкой не является: нужен документ с результатом, и именно его спрашивают. Трёхлетний срок — минимум, а не рекомендация.
06 Связи в комплекте

Как связан с другими документами

Положение — рамка, внутри которой живут все технические документы комплекта. Оно задаёт порядок, а они фиксируют результат каждого этапа.

Акт определения уровня защищённости — результат первого этапа. Уровень определяет объём мер и, в частности, обязательность назначения ответственного за безопасность.
Модель угроз — результат этапа определения актуальных угроз. Тип угроз влияет на уровень защищённости, поэтому эти два документа всегда смотрят вместе.
Приказ о назначении ответственного за обеспечение безопасности ПДн в ИСПДн — назначает того, кто исполняет описанный здесь порядок. Положение без ответственного и ответственный без положения одинаково нерабочие.
Перечень ИСПДн и матрицы доступа — определяют область действия и то, кто к каким данным допущен.
Журналы учёта машинных носителей и событий ИБ — рабочие следы эксплуатации. По ним видно, исполняется порядок или существует на бумаге.
Приказ о вводе в действие комплекта ОРД по защите ПДн — вводит положение в действие. Документ без утверждения приказом формально не действует, и это первое, что смотрят.
07 Актуализация

Когда обновлять документ

Появилась новая информационная система
Новый сервис, CRM, кадровая или медицинская система — проверяется, попадает ли она под положение, и при необходимости пересматриваются уровень и меры.
Изменился уровень защищённости
Выросло число субъектов, добавились специальные категории или биометрия — уровень может подняться, а вместе с ним и обязательный набор мер.
Обновилась модель угроз
Смена типа актуальных угроз, новые технологии, переход в облако — модель угроз пересматривается, за ней подтягиваются меры и порядок их применения.
Прошло три года с оценки эффективности
Минимальная периодичность из п. 6 приказа ФСТЭК № 21. Дата предыдущей оценки — естественная точка отсчёта для планового пересмотра положения.
Сменились средства защиты или подрядчик
Меняются процедуры эксплуатации и контроля, а иногда и роли — раздел об эксплуатации перестаёт соответствовать действительности.
Произошёл инцидент
Разбор инцидента почти всегда показывает, где порядок описан неточно: кто фиксирует, кто расследует, в какие сроки уведомляется Роскомнадзор.
08 Проверка

Что спросит проверяющий

По этому документу вопросы задают и Роскомнадзор, и ФСТЭК, но разные. Первый смотрит, принимались ли меры вообще и как это подтверждается; второй — насколько состав мер соответствует уровню защищённости.

Чем утверждено положение. Приказ о вводе в действие с датой — первое, что смотрят. Документ без утверждения не действует.
Совпадает ли область действия с реальностью. Перечень систем в положении сверяют с тем, что фактически эксплуатируется. Забытая система, где обрабатываются данные, — типовая находка.
Когда проводилась оценка эффективности. Спрашивают документ с результатом и дату. Если прошло больше трёх лет, требование п. 6 приказа № 21 не выполнено, независимо от состояния защиты по факту.
Кто и когда пересматривал модель угроз. Модель пятилетней давности при выросшей инфраструктуре — повод усомниться в актуальности всех мер.
Есть ли следы эксплуатации. Журналы учёта носителей, событий ИБ, инцидентов, заявки на доступ. Порядок без следов исполнения считается неисполненным.
Как принимались компенсирующие меры. Если требуемая мера не применена, должно быть обоснование и описание того, чем она заменена.
09 Разбор эксперта

Разбор эксперта

Это тот документ, который чаще всего пишут «под комплект» и почти никогда — под себя. Признак виден сразу: в положении есть все пятнадцать групп мер из приказа № 21 и ни одного названия собственной информационной системы. Такой текст защищает ровно до первого вопроса «а как это устроено у вас».

Второе — про порядок появления документов. Правильная последовательность: сначала обследование и перечень систем, затем уровень защищённости, затем модель угроз, и только потом положение, которое всё это связывает. На практике порядок обратный: сначала покупают комплект, потом пытаются подогнать под него реальность. Формально требования закрываются, но при появлении новой системы механизм не срабатывает, потому что его никто не проектировал под конкретную организацию.

Третье — про оценку эффективности. Трёхлетний срок из п. 6 приказа № 21 знают все, а дату последней оценки не помнит почти никто. Это самая дешёвая для проверяющего находка: вопрос один, ответ либо есть документом, либо его нет. Мы советуем ставить дату следующей оценки прямо в положение — тогда она живёт в документе, а не в чьей-то памяти.

Что мы советуем при подготовке комплекта

Пишите положение последним из технических документов и коротко: область действия, роли, этапы, сроки, формы закрывающих документов. Всё, что можно вынести в перечни и журналы, выносите — их проще поддерживать в актуальном состоянии. И заложите в текст ежегодный пересмотр перечня систем: именно он устаревает быстрее всего, а за ним автоматически устаревает вся защита.

АКАлександр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасности
10 Частые вопросы

Частые вопросы

Обязательно ли отдельное положение или хватит политики?

Политика — публичный документ об обработке данных, положение — внутренний о защите информационных систем. Закон не требует именно такого названия, но требует, чтобы меры по ст. 19 принимались и подтверждались. На практике удобнее держать их раздельно: у них разные адресаты и разная периодичность пересмотра.

Нужно ли положение, если все системы четвёртого уровня?

Да. Уровень влияет на состав мер, а не на обязанность их принимать. При четвёртом уровне положение просто короче: меньше обязательных мер, но порядок определения угроз, эксплуатации и оценки эффективности нужен так же.

Кто должен разрабатывать положение — ИТ или юристы?

Практика показывает, что в одиночку не выходит ни у тех, ни у других. Область действия и меры описывает ИБ или ИТ, сроки, роли и порядок утверждения — юрист или ответственный за организацию обработки. Утверждает руководитель приказом.

Можно ли передать защиту подрядчику и не писать положение?

Нет. Подрядчик выполняет работы, но обязанность принимать меры остаётся на операторе, и порядок работ — это его внутренний документ. В положении, наоборот, стоит описать, что делает подрядчик, кто принимает у него работы и как это оформляется.

Как часто проводить оценку эффективности?

Не реже одного раза в три года — это минимум из п. 6 приказа ФСТЭК № 21. Проводит оператор самостоятельно либо привлекает организацию с лицензией ФСТЭК на техническую защиту конфиденциальной информации. После существенных изменений в системе оценку разумно делать раньше срока.

Нужна ли аттестация информационной системы?

Для негосударственных ИСПДн аттестация не обязательна — требуется оценка эффективности принятых мер. Для государственных информационных систем действует приказ ФСТЭК № 17, и там требования к аттестации свои.

Что делать, если требуемую меру применить невозможно?

Приказ № 21 допускает компенсирующие меры: если базовая мера неприменима, разрабатывается замена, нейтрализующая те же угрозы, с обоснованием. Порядок принятия таких решений и стоит описать в положении — иначе каждое отклонение выглядит как невыполненное требование.

Связанные документы

Все документы комплекта

Положение — одна из 139 позиций комплекта по 152-ФЗ

Эксперты Комитета разрабатывают комплект под фактическую деятельность организации. Проверьте бесплатно, какие документы обязательны для вас, — по ИНН, за минуту.

или по телефону +7 (812) 240-81-66
КПИБ Комитет по информационной
и правовой безопасности
Заказать звонок Пн–Пт 8:00–17:00 · перезвоним в рабочее время
Не заполнено
RU
Заявка принята

Специалисты Комитета перезвонят вам в рабочее время: Пн–Пт 8:00–17:00 (МСК)

Сайт использует файлы cookie и средство интернет-статистики Яндекс.Метрика для персонализации и удобства пользователей. Продолжая, вы соглашаетесь с политикой в отношении обработки персональных данных.