В связи с большим количеством входящих звонков просим направлять обращения через онлайн-форму на сайте
КПИБ Комитет по информационной
и правовой безопасности
+7 (812) 240-81-66 Пн–Пт 8:00–17:00

Правила обработки персональных данных в информационных системах

Документ, который переводит язык закона на язык конкретных систем: какие действия с персональными данными происходят в каждой из них, кто их выполняет, что при этом разрешено и что запрещено.

Правила обработки часто путают с документами по защите ИСПДн. Защита отвечает на вопрос, как система охраняется от угроз. Правила — на вопрос, что с данными внутри неё вообще происходит и по каким основаниям.
Статусобязательный при обработке в ИСПДн Основаниеп. 2 ч. 1 ст. 18.1 152-ФЗ Публичностьвнутренний документ, не публикуется Кто утверждаетруководитель организации — приказом Обновленоиюль 2026
Содержание
01Зачем нужен документ 02Чем грозит отсутствие 03Как ещё называют этот документ 04Что должно быть в документе 05Требования законодательства 06Связи в комплекте 07Когда обновлять 08Что спросит проверяющий 09Разбор эксперта 10Частые вопросы
01 Назначение

Зачем нужен документ

Закон описывает обработку как перечень действий: сбор, запись, систематизация, накопление, хранение, уточнение, извлечение, использование, передача, обезличивание, блокирование, удаление, уничтожение. Организация мыслит иначе — процессами: принять сотрудника, оформить заказ, ответить на обращение. Правила обработки нужны для того, чтобы эти два языка совпали: по каждой информационной системе становится видно, какие юридические действия в ней фактически совершаются и кем.

Именно перевод и даёт документу практическую ценность. Пока обработка описана процессами, из виду выпадают операции, которые никто не считает обработкой: выгрузка в таблицу перед совещанием, копия базы для тестирования новой версии, отчёт, отправленный по почте подрядчику. С точки зрения закона каждая из них — полноценное действие с персональными данными, у которого должно быть основание и правило.

Второе назначение — границы допустимого. Правила прямо называют, что в системе делать нельзя: выгружать за пределы контура без разрешения, использовать боевые данные в тестовой среде, передавать доступ коллеге, хранить локальные копии на рабочих станциях. Запреты в этом документе работают лучше, чем в любом другом, потому что привязаны к конкретной системе и конкретной операции.

Не путать с документами по защите ИСПДн. Положение о порядке организации работ по защите отвечает на вопрос, как система охраняется: какие меры внедрены, кто их поддерживает, как проверяется результат. Правила обработки отвечают на другой вопрос — что с данными в этой системе происходит и на каком основании. Разные предметы, и смешивать их в одном документе не стоит.
02 Ответственность

Чем грозит отсутствие

Собственного состава у отсутствия правил обработки в кодексе нет — ответственность наступает по общей норме. Но настоящая цена этого документа не в штрафе за его отсутствие, а в том, что без него организация не контролирует операции, за каждую из которых наказывают отдельно.

ч. 1 ст. 13.11 КоАП РФ
Юридическое лицо150 000 – 300 000 ₽
Должностное лицо50 000 – 100 000 ₽
Граждане10 000 – 15 000 ₽
Реальный риск концентрируется не здесь. Данные, покинувшие контур системы, — самый частый источник утечек, а составы об утечках устроены по числу пострадавших и начинаются для организаций с миллионов рублей. Выгруженный файл, попавший наружу, обсуждается уже по этим частям статьи, и то, что сама система была защищена, положения не меняет.
Обработка сверх заявленной цели видна по системам. Если в системе происходят действия, которых нет ни в политике, ни в уведомлении регулятору, расхождение обнаруживается при первом же сопоставлении.
Отсутствие правил снимает вопрос о вине работника. Сотрудник, выгрузивший базу, нарушил порядок только тогда, когда порядок существовал и был до него доведён. Без документа претензия адресуется исключительно организации.
Хранение без срока — нарушение, которое копится. Данные, которые должны были быть удалены, остаются в системах годами, и обнаруживается это на проверке в виде записей о людях, отношения с которыми закончились давно.
03 Синонимы и поисковые названия

Как ещё называют этот документ

Правила обработки персональных данных в ИСПДн образец
Порядок обработки персональных данных в информационных системах
Как описать обработку персональных данных в информационной системе
Регламент работы с персональными данными в CRM
Правила выгрузки персональных данных из информационной системы
Чем правила обработки отличаются от положения о защите ИСПДн
Порядок доступа и действий пользователей с ПДн в системе
Обработка персональных данных с использованием средств автоматизации
Соседние по названию документы стоит различать. Правила обработки — про действия с данными в системах. Правила обработки без использования средств автоматизации — про бумажные носители и картотеки, там свой порядок. Положение о порядке работ по защите ИСПДн — про меры безопасности. Инструкция пользователя — тот же предмет, что и здесь, но изложенный для конкретного работника и подписываемый им под роспись.
04 Обязательное содержание

Что должно быть в документе

Состав закон не фиксирует. Рабочий ориентир: по каждой системе должно быть понятно, какие данные в ней есть, какие действия с ними допустимы, кто их выполняет и что происходит с данными в конце.

Перечень информационных систем. Какие системы обрабатывают персональные данные, для каких целей, чьи данные в них попадают. Основа, без которой остальное описывать не на чем.
Состав действий по каждой системе. Что именно происходит: ввод, изменение, поиск, выгрузка, передача во внешние системы, архивирование, удаление. Язык здесь — юридический, привязанный к конкретным операциям интерфейса.
Основания и цели. На каком основании обрабатываются данные в каждой системе и в каких пределах. Обработка сверх заявленной цели — самое частое расхождение между документами и реальностью.
Правила доступа. Как предоставляется и отзывается доступ, как он связан с должностью и что происходит при переводе или увольнении. Детализация — в матрице доступа, в правилах — принцип.
Порядок выгрузок и копий. Самый важный раздел на практике: кто вправе выгружать данные, в каком объёме, куда, с чьего разрешения, где выгрузка хранится и когда уничтожается.
Тестовые и резервные среды. Допустимо ли использовать реальные данные для тестирования, кто имеет доступ к копиям, как долго они живут. По умолчанию разумный ответ — обезличивание перед переносом в тестовую среду.
Передача во внешние системы. Какие интеграции существуют, что уходит наружу, кому и на каком основании. Каждая интеграция — передача данных со своими требованиями.
Сроки хранения и уничтожение. Когда данные удаляются из системы, кто это делает, чем подтверждается и как поступают с резервными копиями.
Запреты. Прямой перечень того, что делать нельзя: пересылать выгрузки на личную почту, хранить копии на личных устройствах, передавать учётные записи, использовать боевые данные в демонстрациях.
05 Правовая база

Требования законодательства

п. 3 ст. 3 152-ФЗобработка — любое действие с персональными данными
п. 2 ч. 1 ст. 18.1 152-ФЗиздание документов, определяющих порядок обработки
п. 5 ч. 1 ст. 5 152-ФЗобъём и содержание данных соответствуют целям
п. 7 ч. 1 ст. 5 152-ФЗхранение не дольше, чем требует цель
ч. 4 ст. 21 152-ФЗуничтожение по достижении цели обработки
ст. 19 152-ФЗмеры защиты при обработке в информационных системах
ПП РФ № 1119уровни защищённости и требования к системам
приказ ФСТЭК № 21состав мер защиты под установленный уровень
ч. 1 ст. 13.11 КоАПобщий состав; своего у документа нет
Обязанность издать документы, определяющие порядок обработки, стоит в перечне мер оператора отдельной строкой — наряду с назначением ответственного и внутренним контролем. То есть закон требует не абстрактного соблюдения правил, а именно их наличия в письменном виде. Для организации с несколькими системами один документ на все обычно удобнее, чем отдельные правила под каждую.
06 Связи в комплекте

Как связан с другими документами

Положение о порядке работ по защите ПДн в ИСПДн — парный документ с другим предметом. Оно про защиту системы, эти правила — про обработку в ней. Вместе они закрывают вопрос целиком, по отдельности каждый оставляет половину.
Перечень ПДн, обрабатываемых в ИСПДн — состав данных, над которыми совершаются описанные здесь действия. Правила ссылаются на перечень, а не переписывают его.
Матрица доступа — детализация правил доступа по ролям. В правилах закрепляется принцип, в матрице — кто и что конкретно может.
Приказ о вводе ИСПДн в эксплуатацию — момент, с которого правила начинают действовать для новой системы. Появление системы вне этого порядка означает, что она обрабатывает данные вне описанных правил.
Инструкция пользователя ИСПДн — то же содержание, изложенное для работника и подписываемое им. Правила адресованы организации, инструкция — человеку; без второй первая до исполнителей не доходит.
Документы об уничтожении — подтверждают исполнение той части правил, которая касается сроков хранения. Именно её проверяют чаще всего.
07 Актуализация

Когда обновлять документ

Введена новая система
Новая CRM, кадровый портал, сервис заявок — добавляется в перечень вместе с составом действий, основаниями и сроками. Ввод в эксплуатацию без этого шага выводит систему за рамки описанного порядка.
Появилась новая интеграция
Обмен с внешней системой — это передача данных. Каждая новая интеграция требует описания: что уходит, кому и на каком основании.
Изменился состав обрабатываемых данных
Новые поля в карточке клиента или анкете кандидата меняют и перечень, и оценку соответствия объёма данных заявленным целям.
Изменились роли и структура
Реорганизация, новые подразделения, передача функций на аутсорсинг — правила доступа пересматриваются вслед за этим, а не спустя год.
Инцидент или утечка через выгрузку
Практически всегда показывает, что разрешённый порядок выгрузок не совпадал с фактическим. Правки вносятся по итогам разбора, вместе с техническими ограничениями.
08 Проверка

Что спросит проверяющий

Проверка по этому документу почти всегда идёт от системы к бумаге, а не наоборот: смотрят, что происходит в системе, и сверяют с тем, что написано.

Перечень систем и что в них лежит. Просят показать все системы, где есть персональные данные. Системы, о которых вспомнили в процессе разговора, — плохой признак сам по себе.
Совпадают ли цели с заявленными. Сверяют обработку в системах с политикой и с уведомлением регулятору. Данные, собираемые «на всякий случай», видны именно здесь.
Кто имеет доступ и почему. Проверяют список учётных записей на предмет уволенных, подрядчиков и общих логинов.
Как контролируются выгрузки. Спрашивают, кто может выгрузить базу целиком и остаётся ли от этого след. Отсутствие ответа означает, что контроля нет.
Что происходит по истечении сроков. Просят показать записи о людях, отношения с которыми давно закончились, и объяснить, почему данные ещё в системе.
Используются ли реальные данные в тестовых средах. Вопрос, который задают всё чаще, и ответ «да, копируем боевую базу» закрывает разговор не в пользу организации.
09 Разбор эксперта

Разбор эксперта

Этот документ единственный в комплекте, который заставляет посмотреть на обработку так, как на неё смотрит закон, — через действия, а не через процессы. Разница кажется схоластической ровно до первого разбора. Организация уверенно перечисляет: принимаем сотрудников, ведём клиентов, отвечаем на обращения. Задаёшь другой вопрос — какие действия с данными выполняются в вашей системе за неделю — и выясняется, что там есть ежедневная выгрузка в таблицу для руководителя, копия базы на тестовом сервере, автоматическая отправка списков подрядчику и архив, куда складывается всё, что удаляют из основной системы. Ни одна из этих операций в процессном описании не видна, и ни одна не была описана как обработка.

Самое дорогое здесь — выгрузки. Организация покупает средства защиты, настраивает разграничение доступа, иногда аттестует систему, а потом сотрудник выгружает базу в файл и отправляет себе на почту, чтобы поработать вечером. В этот момент данные оказываются за пределами всего защищённого контура: файл лежит в почтовом ящике, на домашнем компьютере, в мессенджере. Мы видели инциденты, где система была защищена безупречно, а утечка произошла из выгрузки полугодовой давности, о которой никто не помнил. Формально система не была скомпрометирована — фактически утекла вся база.

Поэтому правило, которое я советую закладывать сразу: выгрузка — не обычная операция, а исключение с разрешением, сроком жизни и местом хранения. Кто вправе выгружать, в каком объёме, куда сохраняет, когда удаляет. И, если система позволяет, подкреплять это техническим ограничением, а не только текстом, — право выгружать базу целиком нужно двум-трём людям, а не всем, у кого есть доступ к разделу. Отдельный пункт — тестовые среды: перенос боевых данных в тестовую систему должен быть либо запрещён, либо сопровождаться обезличиванием. Это одно из немногих требований, которое разработчики принимают спокойно, если объяснить его до, а не после инцидента.

Что мы советуем при подготовке комплекта

Соберите полный перечень систем — включая те, что появились без участия ИТ-службы: таблицы общего доступа, сервисы рассылок, кадровые платформы. По каждой системе выпишите действия языком закона, а не интерфейса. Отдельным разделом опишите выгрузки: кто, что, куда, на какой срок — это единственная часть документа, которая реально снижает риск. Запретите использование боевых данных в тестовых средах или потребуйте обезличивания. Пропишите сроки хранения по каждой системе и назначьте ответственного за удаление. И проследите, чтобы правила не пересказывали положение о защите ИСПДн: у них разный предмет, и дублирование делает бесполезными оба.

Александр КеллерманнАлександр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасностиПодробнее об эксперте
10 Частые вопросы

Частые вопросы

Чем правила обработки отличаются от положения о защите ИСПДн?

Предметом. Правила обработки описывают, что происходит с данными в системе: какие действия совершаются, кем, на каком основании и сколько данные хранятся. Положение о порядке работ по защите отвечает на вопрос, как система защищена от угроз. Это соседние документы, и один не заменяет другой.

Нужны ли отдельные правила под каждую систему?

Не обязательно. Организации с несколькими системами обычно делают один документ, внутри которого каждая система описана отдельным блоком: перечень данных, действия, основания, доступ, сроки. Отдельные правила имеет смысл заводить для систем с принципиально иным режимом — например, для биометрической.

Считается ли выгрузка в таблицу обработкой персональных данных?

Да. Извлечение и последующее использование данных — полноценные действия, а полученный файл остаётся персональными данными со всеми требованиями к ним. Разница только в том, что за пределами системы он не защищён ничем из того, что внедрено внутри неё.

Можно ли использовать реальные данные для тестирования?

Юридически это обработка в новой среде с новым кругом доступа, и обосновать её целью почти невозможно. Правильное решение — обезличивание данных перед переносом в тестовую среду. Если это по каким-то причинам невозможно, тестовая среда должна защищаться наравне с боевой, что обычно дороже обезличивания.

Кто должен готовить этот документ — юрист или ИТ?

Вместе. Юрист знает, как называются действия в терминах закона и какие основания требуются; ИТ знает, что фактически происходит в системах. Документ, написанный одной стороной, либо не совпадает с реальностью, либо не совпадает с законом.

Нужны ли правила, если все данные в одной программе бухгалтерии?

Да, но объём будет небольшим: одна система, понятный состав данных, ограниченный круг пользователей. Даже в этом случае стоит описать выгрузки и сроки хранения — именно они создают риск, а не сама программа.

Как связаны правила обработки и инструкция пользователя?

Правила адресованы организации и описывают порядок целиком. Инструкция — выжимка для конкретного работника, которую он подписывает. Без инструкции правила остаются документом, о котором исполнители не знают, а претензии за их нарушение предъявить невозможно.

Связанные документы

Все документы комплекта

Правила обработки в ИСПДн — одна из 139 позиций комплекта по 152-ФЗ

Эксперты Комитета разрабатывают комплект под фактическую деятельность организации. Проверьте бесплатно, какие документы обязательны для вас, — по ИНН, за минуту.

или по телефону +7 (812) 240-81-66
КПИБ Комитет по информационной
и правовой безопасности
Заказать звонок Пн–Пт 8:00–17:00 · перезвоним в рабочее время
Не заполнено
RU
Заявка принята

Специалисты Комитета перезвонят вам в рабочее время: Пн–Пт 8:00–17:00 (МСК)

Сайт использует файлы cookie и средство интернет-статистики Яндекс.Метрика для персонализации и удобства пользователей. Продолжая, вы соглашаетесь с политикой в отношении обработки персональных данных.