В связи с большим количеством входящих звонков просим направлять обращения через онлайн-форму на сайте
КПИБ Комитет по информационной
и правовой безопасности
+7 (812) 240-81-66 Пн–Пт 8:00–17:00

Правила осуществления внутреннего контроля соответствия обработки персональных данных

Внутренняя процедура самопроверки: организация сама, до прихода Роскомнадзора, сверяет свою обработку данных с законом и собственными документами. Мера, которая превращает комплект бумаг в работающую систему.

Внутренний контроль соответствия обработки (по ст. 18.1) и контроль защиты в ИСПДн (по ПП № 1119) — разные процедуры с разной периодичностью. Их постоянно сливают в один документ, и тогда не работает ни один.
Статусобязательная мера оператора Основаниеп. 4 ч. 1 ст. 18.1, п. 1 ч. 4 ст. 22.1 Периодичностьзаконом не установлена — задаёт оператор Кто утверждаетруководитель организации — приказом Обновленоиюль 2026
Содержание
01Зачем нужен документ 02Чем грозит отсутствие 03Как ещё называют этот документ 04Что должно быть в документе 05Требования законодательства 06Связи в комплекте 07Когда обновлять 08Что спросит проверяющий 09Разбор эксперта 10Частые вопросы
01 Назначение

Зачем нужен документ

Комплект документов по 152-ФЗ — это фотография соответствия на день его составления. Через полгода появляются новые сотрудники с доступом к данным, новый подрядчик, новая форма на сайте, новая цель обработки, — и фотография перестаёт совпадать с реальностью. Внутренний контроль нужен для того, чтобы этот разрыв обнаруживала сама организация, а не проверяющий. Закон прямо относит его к обязательным мерам оператора (п. 4 ч. 1 ст. 18.1), а правила описывают, как эта мера исполняется.

По сути это регламент самопроверки: что проверяем, кто проверяет, по какому чек-листу, что делаем с найденными несоответствиями и как об этом узнаёт руководитель. Организует контроль ответственный за организацию обработки — для него это прямая обязанность по п. 1 ч. 4 ст. 22.1, а не добрая воля.

Практическая ценность документа не в самом факте его наличия, а в том, что он заставляет регулярно смотреть на неудобные места: собираются ли согласия там, где нужны; не хранятся ли данные уволенных дольше срока; отвечают ли на обращения вовремя; совпадает ли реальная обработка с тем, что заявлено в Политике и в уведомлении РКН. Организация без контроля узнаёт ответы на эти вопросы в худший момент — из акта проверки.

Не путать с контролем защиты в ИСПДн: тот про технические меры безопасности по ПП № 1119 и проводится не реже раза в три года. Здесь речь про соответствие всей обработки закону и внутренним документам — это разные процедуры, см. раздел 06.
02 Ответственность

Чем грозит отсутствие

Своего состава у «непроведения внутреннего контроля» в КоАП нет — нарушение идёт по общей ч. 1 ст. 13.11. Но настоящая цена отсутствия контроля не в этом штрафе, а в том, что без него копятся все остальные нарушения, каждое со своей санкцией.

ч. 1 ст. 13.11 КоАП РФ
Юридическое лицо150 000 – 300 000 ₽
Должностное лицо50 000 – 100 000 ₽
Граждане10 000 – 15 000 ₽
Контроль — это мера, которая экономит на других статьях. Именно он находит вовремя то, за что штрафуют отдельно: отсутствие согласия там, где оно требуется (ч. 2 ст. 13.11), просроченные ответы субъектам (ч. 4 и 5), устаревшие сведения в реестре операторов (ч. 3), а с 30 мая 2025 года — и риски утечки, где суммы измеряются миллионами (ч. 12–14).
Отсутствие контроля обнаруживается через его результаты. Проверяющий не штрафует за то, что не было проверок, — он находит несоответствия, которые контроль обязан был выявить, и вопрос «а вы сами это проверяли?» звучит риторически.
Документ без следов исполнения не считается. Правила есть, а актов проверок, чек-листов и отчётов руководителю нет — значит, контроль существует только на бумаге. Это ровно то, что проверяющий отмечает первым.
Контроль — аргумент о добросовестности. Организация, которая сама находила и устраняла несоответствия, выглядит принципиально иначе, чем та, у которой нарушения копились годами без единой проверки.
03 Синонимы и поисковые названия

Как ещё называют этот документ

Правила внутреннего контроля обработки персональных данных
Порядок проведения внутреннего контроля соответствия обработки ПДн
Регламент внутреннего аудита персональных данных
Положение о внутреннем контроле обработки ПДн
Порядок внутренних проверок соответствия требованиям 152-ФЗ
Методика внутреннего контроля персональных данных
Правила самообследования оператора персональных данных
Регламент контроля соответствия обработки ПДн
Слово «аудит» в названиях встречается наравне с «контролем» — закон в п. 4 ч. 1 ст. 18.1 использует формулу «внутренний контроль и (или) аудит», то есть считает их взаимозаменяемыми для этой цели. Внешний аудит с привлечением сторонней организации — вариант исполнения той же меры, а не отдельная обязанность.
04 Обязательное содержание

Что должно быть в документе

Правила должны отвечать на пять вопросов: что проверяем, кто, как часто, по какому чек-листу и что делаем с найденным. Без последнего пункта контроль превращается в формальность: несоответствия находят, но не устраняют.

Предмет контроля. Перечень того, что проверяется: основания обработки и наличие согласий, соблюдение сроков хранения и уничтожения, актуальность Политики и уведомления РКН, работа с обращениями субъектов, доступ работников к данным, договоры с обработчиками, ознакомление сотрудников.
Кто проводит. Ответственный за организацию обработки либо комиссия под его руководством. Для объективности проверяющий не должен контролировать собственный участок — этот конфликт стоит развести.
Периодичность. Законом не установлена, поэтому оператор задаёт её сам: как правило, плановый контроль раз в год плюс внеплановый по событию. Важно зафиксировать конкретный срок, а не формулировку «периодически».
Основания внепланового контроля. Жалоба субъекта, инцидент, запрос Роскомнадзора, существенное изменение обработки, смена ответственного — события, при которых проверка проводится вне графика.
Порядок проведения и чек-лист. Как оформляется проверка, по каким пунктам идёт сверка. Чек-лист — сердцевина документа: именно он делает контроль воспроизводимым, а не зависящим от памяти проверяющего.
Оформление результатов. Акт или отчёт с перечнем выявленных несоответствий, их причинами и оценкой. Результат должен быть документом, а не устным «вроде всё нормально».
Устранение несоответствий. Кто, что и в какой срок исправляет, кто контролирует устранение. Без плана корректирующих действий проверка бессмысленна.
Отчётность руководителю. В какой форме и в какой срок результаты доводятся до руководителя организации — это замыкает контроль на того, кто отвечает за оператора в целом.
05 Правовая база

Требования законодательства

п. 4 ч. 1 ст. 18.1 152-ФЗвнутренний контроль и (или) аудит соответствия обработки
п. 1 ч. 4 ст. 22.1 152-ФЗвнутренний контроль организует ответственный
п. 5 ч. 1 ст. 18.1 152-ФЗоценка вреда субъектам — смежная мера, часто с контролем
п. 17 ПП РФ № 1119контроль защиты в ИСПДн — не реже 1 раза в 3 года (иной предмет)
ПП РФ № 211для гос/муниципальных органов перечень мер, включая контроль, утверждён
ч. 1 ст. 13.11 КоАПсанкция общая; своего состава у контроля нет
Закон не устанавливает периодичность внутреннего контроля соответствия обработки — это подтверждают и разъяснения. Отсюда частая ошибка: «раз срок не назван, можно не проводить». На деле мера обязательна, а свобода касается только частоты: оператор сам назначает разумный интервал и фиксирует его в правилах. Трёхлетний срок из ПП № 1119 относится к другому контролю — техническому, за защитой в ИСПДн.
06 Связи в комплекте

Как связан с другими документами

План внутреннего контроля — приложение к этим правилам: график проверок на период с датами, участками и ответственными. Правила задают порядок, план — расписание.
Приказ о назначении ответственного за организацию обработки ПДн — назначает того, кто контроль организует. Внутренний контроль — прямая обязанность ответственного по п. 1 ч. 4 ст. 22.1, а не отдельное поручение.
Политика обработки ПДн — один из объектов сверки: контроль проверяет, совпадает ли реальная обработка с тем, что заявлено публично.
Контроль защиты в ИСПДн (по ПП № 1119) — соседняя, но иная процедура: технические меры безопасности, не реже раза в три года, часто с лицензиатом ФСТЭК. Внутренний контроль соответствия и он дополняют друг друга, но смешивать их в одном регламенте — ошибка: у них разные предмет и периодичность.
Журналы обращений, учёта носителей, событий ИБ — материал для проверки: контроль сверяет записи в них с реальностью и между собой.
Оценка вреда субъектам — смежная мера п. 5 ч. 1 ст. 18.1, которую удобно проводить в те же сроки, что и плановый контроль.
07 Актуализация

Когда обновлять документ

Изменился состав обработки
Новые цели, категории данных, информационные системы — расширяется и предмет проверки, чек-лист дополняется соответствующими пунктами.
Сменился ответственный или структура
Правила завязаны на роли; после кадровых изменений сверяются с приказами о назначении и с тем, кто теперь проводит контроль.
Изменилось законодательство
Появление новых обязанностей оператора означает новые пункты для проверки — например, оценка вреда и обязанность уведомлять об инцидентах добавились сравнительно недавно.
Проверка выявила системную проблему
Если контроль регулярно находит одно и то же, дело не в исполнителях, а в процессе — правила и чек-лист корректируются, чтобы закрыть источник.
Была внешняя проверка
Замечания Роскомнадзора — готовый список того, что во внутреннем контроле проверялось недостаточно тщательно.
08 Проверка

Что спросит проверяющий

По внутреннему контролю проверяют не наличие красивого регламента, а следы реальных проверок: проводились ли они, что нашли и что с этим сделали.

Акты и отчёты за последний период. Первым делом просят показать результаты проверок. Правила без единого акта означают, что контроль не проводился.
Что находили и как устраняли. Наличие выявленных несоответствий — не минус, а признак работающего контроля. Минус — если их находили, но не устраняли: тогда видно, что проверка формальна.
Кто проводил контроль. Сверяют с приказом о назначении ответственного и смотрят, не проверял ли человек сам себя.
Доводились ли результаты до руководителя. Отчёт руководителю замыкает ответственность на оператора в целом; его отсутствие превращает контроль во внутреннюю переписку без последствий.
Соответствует ли периодичность собственным правилам. Если правила обещают контроль раз в год, а последний акт двухлетней давности, нарушены собственные документы организации.
09 Разбор эксперта

Разбор эксперта

Внутренний контроль — тот редкий документ комплекта, который приносит пользу не проверяющему, а самой организации, и именно поэтому его чаще всего не исполняют. Правила пишут, приказом утверждают, а дальше ни одной проверки не проводят: пока Роскомнадзор не пришёл, кажется, что и незачем. Между тем контроль — единственная мера, которая ловит проблему, пока она дешёвая.

Самая частая путаница здесь — с контролем защиты в ИСПДн. Их сливают в один документ, потому что оба называются «контроль». Но у них разный предмет: один про соответствие всей обработки закону, другой про технические меры безопасности; и разная периодичность: у первого её нет вовсе, у второго — не реже раза в три года. Слитый регламент обычно наследует трёхлетний срок и в итоге проверяет обработку раз в три года, что для организационной части непозволительно редко.

Третье — про то, что контроль без корректирующих действий бессмыслен. Мы регулярно видим акты, где несоответствия аккуратно перечислены из года в год и из года в год не устраняются. Такой контроль хуже, чем никакого: он документально подтверждает, что организация о нарушениях знала и ничего не делала. Ценность не в том, чтобы найти, а в том, чтобы закрыть найденное и это зафиксировать.

Что мы советуем при подготовке комплекта

Сделайте контроль лёгким и регулярным, а не тяжёлым и разовым. Короткий чек-лист на полторы страницы, плановая проверка раз в год, внеплановая — по событию, обязательный план устранения с датами. Разведите его с контролем защиты в ИСПДн: это разные проверки, и удобнее вести их по отдельным регламентам, чем спорить потом, что имелось в виду. И привяжите к контролю оценку вреда — их логично делать одновременно.

АКАлександр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасности
10 Частые вопросы

Частые вопросы

Как часто нужно проводить внутренний контроль?

Периодичность внутреннего контроля соответствия обработки законом не установлена — оператор определяет её сам и фиксирует в правилах. На практике берут плановую проверку раз в год плюс внеплановые по событию. Трёхлетний срок из ПП № 1119 относится к другому контролю — за защитой данных в информационных системах.

Чем внутренний контроль отличается от контроля защиты в ИСПДн?

Предметом и основанием. Внутренний контроль по п. 4 ч. 1 ст. 18.1 проверяет соответствие всей обработки закону и внутренним документам: основания, согласия, сроки, ответы субъектам. Контроль по п. 17 ПП № 1119 — про технические меры безопасности в информационных системах, проводится не реже раза в три года. Это две разные процедуры, и смешивать их в одном документе не стоит.

Кто должен проводить внутренний контроль?

Организует его ответственный за организацию обработки — для него это прямая обязанность по п. 1 ч. 4 ст. 22.1. Проводить может он сам или комиссия под его руководством. Важно, чтобы проверяющий не контролировал собственный участок работы — иначе теряется смысл проверки.

Можно ли привлечь стороннюю организацию?

Да. Закон говорит о «внутреннем контроле и (или) аудите» — внешний аудит с привлечением специализированной организации засчитывается как исполнение той же меры. Ответственность за проведение при этом остаётся на операторе.

Что делать с результатами проверки?

Оформить актом или отчётом, составить план устранения выявленных несоответствий с ответственными и сроками, проконтролировать устранение и довести результаты до руководителя. Контроль без корректирующих действий не имеет смысла и при внешней проверке работает против оператора.

Обязателен ли внутренний контроль для небольшой компании?

Да, это мера из перечня ст. 18.1, обязательного для всех операторов. Для небольшой организации она просто короче: чек-лист компактнее, проверку проводит сам ответственный. Отсутствие обязанности назначать ответственного у ИП контроль не отменяет — проводит его сам предприниматель.

Нужен ли отдельный план или достаточно правил?

Правила задают порядок, план — конкретный график проверок на период. Их удобно держать раздельно: правила меняются редко, а план составляется на каждый год заново. Формально можно совместить, но при проверке отдельный план нагляднее показывает, что контроль действительно ведётся по расписанию.

Связанные документы

Все документы комплекта

Правила контроля — одна из 139 позиций комплекта по 152-ФЗ

Эксперты Комитета разрабатывают комплект под фактическую деятельность организации. Проверьте бесплатно, какие документы обязательны для вас, — по ИНН, за минуту.

или по телефону +7 (812) 240-81-66
КПИБ Комитет по информационной
и правовой безопасности
Заказать звонок Пн–Пт 8:00–17:00 · перезвоним в рабочее время
Не заполнено
RU
Заявка принята

Специалисты Комитета перезвонят вам в рабочее время: Пн–Пт 8:00–17:00 (МСК)

Сайт использует файлы cookie и средство интернет-статистики Яндекс.Метрика для персонализации и удобства пользователей. Продолжая, вы соглашаетесь с политикой в отношении обработки персональных данных.