В связи с большим количеством входящих звонков просим направлять обращения через онлайн-форму на сайте
КПИБ Комитет по информационной
и правовой безопасности
+7 (812) 240-81-66 Пн–Пт 8:00–17:00

Приказ о назначении ответственного за обеспечение безопасности ПДн в ИСПДн

Приказ, которым организация назначает сотрудника, отвечающего за защиту данных внутри информационных систем. В отличие от ответственного за организацию обработки, обязателен не для всех операторов — а начиная с третьего уровня защищённости.

Уровень защищённости определяется актом до издания приказа, а не наоборот. Пока уровень не определён, неизвестно даже то, обязателен ли приказ в принципе.
Статусобязательный с 3-го уровня защищённости Основаниеп. 14 ПП РФ от 01.11.2012 № 1119 Публичностьвнутренний, не публикуется Кто утверждаетруководитель организации Обновленоиюль 2026
Содержание
01Зачем нужен документ 02Чем грозит отсутствие 03Как ещё называют этот документ 04Что должно быть в документе 05Требования законодательства 06Связи в комплекте 07Когда обновлять 08Что спросит проверяющий 09Разбор эксперта 10Частые вопросы
01 Назначение

Зачем нужен документ

Требования к защите персональных данных в информационных системах устроены ступенчато: чем выше уровень защищённости, тем больше обязательных условий. Четвёртый уровень — это режим помещений, сохранность носителей, утверждённый перечень допущенных лиц и, если нужны для нейтрализации актуальных угроз, средства защиты с оценкой соответствия. Третий уровень добавляет ровно одно требование — назначенное должностное лицо, отвечающее за безопасность данных в системе. Этот приказ и есть выполнение того самого требования.

Логика понятна: до третьего уровня защита держится на настройках и организационном режиме, а с третьего закон требует персональной фигуры, которая за состояние защиты отвечает. Не отдела, не подрядчика по договору, а конкретного работника оператора. Первый уровень идёт дальше и требует уже структурного подразделения либо возложения этих функций на существующее подразделение целиком.

Отсюда следует порядок действий, который часто выполняют в обратную сторону. Сначала определяется уровень защищённости — актом, на основании категорий данных, числа субъектов и типа актуальных угроз. И только потом видно, обязателен ли приказ. Организация, у которой приказ есть, а акта нет, не может объяснить, почему назначение сделано именно так, а организация с актом на четвёртый уровень нередко издаёт приказ добровольно — и это нормальное решение, но по собственной инициативе, а не по требованию.

Ответственный за безопасность в ИСПДн и ответственный за организацию обработки — разные роли с разными основаниями. Первая живёт в ПП № 1119 и касается защиты информационной системы, вторая — в ст. 22.1 152-ФЗ и касается законности обработки как таковой. Совмещение возможно, смешение — нет.
02 Ответственность

Чем грозит отсутствие

Отдельного состава за неназначение ответственного за безопасность в КоАП нет: нарушение квалифицируется по общей ч. 1 ст. 13.11 как обработка персональных данных в случаях, не предусмотренных законодательством. Организация обрабатывает данные в системе третьего уровня, не выполнив обязательное для этого уровня условие.

ч. 1 ст. 13.11 КоАП РФ
Юридическое лицо150 000 – 300 000 ₽
Должностное лицо50 000 – 100 000 ₽
Граждане10 000 – 15 000 ₽

Повторно в течение года по ч. 1.1 — для юридических лиц от 300 000 до 500 000 ₽. Индивидуальный предприниматель по ч. 1 отвечает как должностное лицо, а по ч. 1.1 — уже как юридическое (примечание 1 к статье).

Проверяют не приказ, а связку. Первым запрашивают акт определения уровня защищённости: он показывает, обязателен ли приказ. Дальше сверяют, назначен ли человек и делает ли он что-то в действительности.
Отсутствие акта усугубляет. Без него оператор не может доказать даже то, что у него четвёртый уровень и приказ не требовался. По умолчанию считается, что требование не выполнено.
Подрядчик не заменяет назначение. Договор с интегратором или аутсорсингом ИБ — это мера, но п. 14 говорит о должностном лице (работнике) оператора. Внешний специалист приказом не назначается.
Инцидент проявляет всё разом. Утечка запускает проверку, в которой выясняется, кто отвечал за безопасность системы. Отсутствие ответственного здесь усиливает позицию надзора по всем остальным эпизодам.
03 Синонимы и поисковые названия

Как ещё называют этот документ

Приказ о назначении ответственного за безопасность персональных данных
Приказ об ответственном за безопасность ПДн в ИСПДн
Приказ о назначении администратора безопасности ИСПДн
Приказ о назначении ответственного за защиту персональных данных
Приказ о назначении ответственного по информационной безопасности
Приказ по 1119 о назначении должностного лица
Приказ о назначении ответственного за эксплуатацию ИСПДн
Приказ о возложении обязанностей по обеспечению безопасности ПДн
«Администратор безопасности» — не синоним, а соседняя роль: она описывает того, кто настраивает и эксплуатирует средства защиты. Ответственный по п. 14 отвечает за состояние безопасности системы в целом. В небольших организациях это один человек, но обязанности в документах лучше разделять — иначе непонятно, за что с него спрос.
04 Обязательное содержание

Что должно быть в документе

Формы приказа нормативные акты не задают. Значимо другое: из документа должно быть видно, к каким именно системам относится назначение и на каком основании оно сделано.

Основание. Ссылка на п. 14 ПП РФ № 1119 и на акт определения уровня защищённости с его датой и номером — приказ должен быть привязан к установленному уровню, иначе непонятно, откуда взялась обязанность.
ФИО и должность назначаемого. Работник оператора, а не представитель подрядчика.
Перечень информационных систем. Если ИСПДн несколько и уровни у них разные, в приказе указывается, за какие именно системы отвечает назначенный. Формулировка «за все ИСПДн организации» допустима, но тогда перечень должен быть утверждён отдельным документом и актуален.
Обязанности либо отсылка к инструкции. Контроль состояния защиты, управление доступом, работа со средствами защиты информации, участие в расследовании инцидентов, контроль машинных носителей — состав определяет оператор исходя из принятых мер по ст. 19.
Права. Пункт, который пропускают: без права требовать сведения от подразделений и приостанавливать обработку при угрозе безопасности роль превращается в номинальную.
Порядок замещения на период отсутствия. Для третьего уровня и выше это существенно — требование сформулировано как постоянное состояние, а не как разовое действие.
Ознакомление под подпись и дата вступления в силу. Дата не раньше даты акта об уровне защищённости.
Подпись руководителя и пункт о контроле исполнения.
05 Правовая база

Требования законодательства

ст. 19 152-ФЗмеры по обеспечению безопасности персональных данных
п. 13 ПП РФ № 1119требования 4-го уровня: режим, носители, перечень лиц, СЗИ
п. 14 ПП РФ № 11193-й уровень: назначение ответственного за безопасность в ИСПДн
п. 16 «б» ПП РФ № 11191-й уровень: требуется структурное подразделение
ч. 1, ч. 1.1 ст. 13.11 КоАПсанкция; отдельного состава для назначения нет
Ступенчатость легко читается по самому тексту постановления: каждый следующий уровень формулируется как «помимо требований, предусмотренных предыдущим пунктом». Поэтому для 1-го и 2-го уровней назначение тоже обязательно — оно наследуется от третьего, а на первом дополнительно требуется подразделение.
06 Связи в комплекте

Как связан с другими документами

Этот приказ — не самостоятельная бумага, а звено технического контура. Его смысл считывается только вместе с документами, которые определяют систему и её уровень.

Акт определения уровня защищённости — источник обязанности. Уровень 3 и выше делает приказ обязательным; уровень 4 оставляет его на усмотрение оператора. Без акта приказ повисает в воздухе.
Перечень ИСПДн — определяет, за что именно отвечает назначенный. Появилась новая система — либо она попадает в зону действия приказа, либо нужен новый приказ.
Инструкция ответственного за обеспечение безопасности ПДн в ИСПДн — раскрывает обязанности до периодичности и формы отчётности.
Приказ о назначении ответственного за организацию обработки ПДн — вторая роль. Первая отвечает на вопрос «законно ли мы обрабатываем», вторая — «защищена ли система, в которой мы это делаем».
Модель угроз — определяет тип актуальных угроз, а он влияет на уровень защищённости и, следовательно, на обязательность этого приказа.
Журнал регистрации инцидентов ИБ — основной рабочий след назначенного. Пустой журнал при действующем приказе — типовой повод для вопроса.
07 Актуализация

Когда обновлять документ

Изменился уровень защищённости
Пересмотр акта — самая частая причина. Переход с 4-го на 3-й делает приказ обязательным, обратный переход обязанность снимает, но действующий приказ не отменяет автоматически.
Появилась или выведена из эксплуатации ИСПДн
Правится перечень систем в приказе либо издаётся новый — зона ответственности должна совпадать с фактическим составом систем.
Ответственный уволился или сменил должность
Новый приказ без разрыва во времени. Для 3-го уровня и выше отсутствие назначенного означает несоответствие требованиям всё это время.
Изменилась модель угроз
Смена типа актуальных угроз меняет уровень защищённости, а значит и статус приказа. Проверять их нужно вместе, а не по отдельности.
Организация выросла до 1-го уровня
Одного назначения уже мало: п. 16 «б» требует структурного подразделения либо возложения функций по обеспечению безопасности на существующее подразделение.
Сменился подрядчик по защите информации
Приказ не переиздаётся — ответственный остаётся работником оператора, но обязанности по контролю за подрядчиком стоит уточнить в инструкции.
08 Проверка

Что спросит проверяющий

Покажите акт определения уровня защищённости. С него начинается разговор: он задаёт, какие требования к организации вообще применимы.
Кто назначен и за какие системы. Сверяется с перечнем ИСПДн. Расхождение «в перечне пять систем, в приказе три» — готовое замечание.
Работник это или подрядчик. П. 14 говорит о должностном лице (работнике). Назначение представителя обслуживающей организации требование не закрывает.
Что назначенный делает на практике. Просят журнал инцидентов, следы контроля доступа, документы по средствам защиты, отчёты руководителю. Приказ без единого следа деятельности читается как формальность.
Как обеспечивается непрерывность. Кто исполняет обязанности в отпуске и на больничном — требование сформулировано как постоянное.
Знает ли он актуальную модель угроз. Вопрос задают ему лично; ответ показывает, реальная это роль или запись в приказе.
09 Разбор эксперта

Разбор эксперта

Этот приказ чаще других издают «на всякий случай» — и в этом нет ничего плохого, кроме одного: его издают вместо акта определения уровня защищённости, а не после него. В результате организация выполняет требование, обязательность которого сама себе не доказала, и при этом не выполняет то, с чего весь технический контур начинается.

Второе наблюдение — про выбор человека. Ответственным за безопасность назначают того, кто ближе к технике, и это правильно. Но у него почти никогда нет двух вещей: прав и времени. Права нужны, чтобы требовать сведения от подразделений и останавливать обработку при угрозе; время — чтобы этим вообще заниматься. Если ни того, ни другого приказ не даёт, роль существует только на бумаге, и это видно по пустым журналам.

Третье — про подрядчиков. Передать защиту на аутсорсинг можно и часто нужно, но требование п. 14 остаётся на операторе: назначается работник. Практичная схема — внутренний ответственный, который принимает работы и ведёт документы, и внешняя команда, которая эксплуатирует средства защиты. Когда внутреннего звена нет, при инциденте выясняется, что со стороны оператора отвечать за состояние защиты некому.

Что мы советуем при подготовке комплекта

Издавайте приказ в связке с актом об уровне защищённости и перечнем ИСПДн, одним пакетом и одной датой. При четвёртом уровне приказ не обязателен — но если систем несколько и они растут, лучше назначить сразу: переход на третий уровень происходит незаметно, обычно вместе с новым сервисом или новой категорией данных.

АКАлександр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасности
10 Частые вопросы

Частые вопросы

Обязателен ли приказ при четвёртом уровне защищённости?

Нет. П. 13 ПП № 1119 требований о назначении не содержит — они появляются в п. 14 для третьего уровня. При четвёртом приказ издаётся по решению оператора, и это разумно, если систем несколько или уровень может измениться.

Можно ли назначить одного человека и за обработку, и за безопасность?

Можно. Закон не запрещает совмещение, и в небольших организациях так и делают. Разводить стоит документы: разные основания (ст. 22.1 152-ФЗ и п. 14 ПП № 1119) и разные обязанности, иначе при проверке приходится объяснять, что имелось в виду.

Можно ли назначить сотрудника подрядчика?

Нет. П. 14 говорит о должностном лице (работнике) — назначается работник оператора. Подрядчик привлекается договором, но требование о назначении закрывается только внутренним приказом.

Нужно ли сообщать о назначении в Роскомнадзор?

Нет. В уведомлении указывается ответственный за организацию обработки (п. 7.1 ч. 3 ст. 22 152-ФЗ). Ответственный за безопасность в ИСПДн — фигура внутренняя, в реестр операторов не попадает.

Что делать, если ИСПДн несколько с разными уровнями?

Либо назначить одного ответственного за все системы и вести актуальный перечень ИСПДн, либо развести зоны в приказе. Требование п. 14 применяется к системам третьего уровня и выше, но на практике удобнее покрывать назначением все.

Нужен ли приказ, если ИСПДн вообще нет?

Требования ПП № 1119 касаются обработки в информационных системах. Если обработка ведётся без средств автоматизации, применяются правила ПП РФ № 687, и назначение ответственного за безопасность в ИСПДн теряет предмет. На практике ИСПДн есть почти всегда: бухгалтерская программа и кадровый учёт — это уже ИСПДн.

Отменяет ли приказ ответственность руководителя?

Нет. Назначение распределяет обязанности внутри организации, но субъектом административной ответственности остаётся оператор — юридическое лицо, а должностное лицо отвечает наряду с ним.

Связанные документы

Все документы комплекта

Приказ — одна из 139 позиций комплекта по 152-ФЗ

Эксперты Комитета разрабатывают комплект под фактическую деятельность организации. Проверьте бесплатно, какие документы обязательны для вас, — по ИНН, за минуту.

или по телефону +7 (812) 240-81-66
КПИБ Комитет по информационной
и правовой безопасности
Заказать звонок Пн–Пт 8:00–17:00 · перезвоним в рабочее время
Не заполнено
RU
Заявка принята

Специалисты Комитета перезвонят вам в рабочее время: Пн–Пт 8:00–17:00 (МСК)

Сайт использует файлы cookie и средство интернет-статистики Яндекс.Метрика для персонализации и удобства пользователей. Продолжая, вы соглашаетесь с политикой в отношении обработки персональных данных.