В связи с большим количеством входящих звонков просим направлять обращения через онлайн-форму на сайте
КПИБ Комитет по информационной
и правовой безопасности
+7 (812) 240-81-66 Пн–Пт 8:00–17:00

Приказ о вводе информационной системы персональных данных в эксплуатацию

Приказ, которым информационная система с персональными данными официально принимается в работу. Не первый шаг, а последний: к моменту его подписания уровень защищённости определён, меры внедрены, а их эффективность уже оценена.

Оценка эффективности мер защиты проводится ДО ввода системы в эксплуатацию, а не после. Приказ, подписанный раньше, чем готов акт оценки, ставит телегу впереди лошади — и это видно при первой же проверке.
Статусобязательный при эксплуатации ИСПДн Основаниеп. 4 ч. 2 ст. 19 152-ФЗ Публичностьвнутренний Кто утверждаетруководитель организации Обновленоиюль 2026
Содержание
01Зачем нужен документ 02Чем грозит отсутствие 03Как ещё называют этот документ 04Что должно быть в документе 05Требования законодательства 06Связи в комплекте 07Когда обновлять 08Что спросит проверяющий 09Разбор эксперта 10Частые вопросы
01 Назначение

Зачем нужен документ

Ввести информационную систему с персональными данными в эксплуатацию — значит официально признать, что она готова к работе и защищена так, как требует её уровень защищённости. Приказ фиксирует этот момент: с указанной в нём даты система считается эксплуатируемой, а вся выстроенная вокруг неё защита — действующей. Название вводит в заблуждение своей простотой: кажется, что это первый шаг, с которого система начинает жить. На деле это последний шаг длинной цепочки.

Цепочка такая: обследование и отнесение системы к ИСПДн → определение уровня защищённости актом → разработка модели угроз → выбор и внедрение мер защиты → оценка их эффективности → и только потом ввод в эксплуатацию. Закон прямо требует, чтобы оценка эффективности принимаемых мер проводилась до ввода системы в эксплуатацию (п. 4 ч. 2 ст. 19). Приказ о вводе опирается на её результат, а не предшествует ему.

Практический смысл приказа — провести черту между «система настраивается» и «система работает с реальными данными под полной защитой». До этой черты допустимы тестовые режимы и неполные меры; после — система обрабатывает персональные данные, и любой пробел в защите становится нарушением. Приказ, подписанный до готовности защиты, эту черту размывает и лишает организацию возможности сказать «здесь мы ещё настраивались».

Не путать с приказом о вводе в действие ОРД: тот вводит ДОКУМЕНТЫ, этот — СИСТЕМУ. Первый про юридическую силу бумаг, второй про готовность конкретной ИСПДн к работе. Их легко перепутать по названию, но у них разные предмет и основание.
02 Ответственность

Чем грозит отсутствие

Своего состава у «ввода без приказа» или «ввода до оценки эффективности» в КоАП нет — нарушение идёт по общей ч. 1 ст. 13.11. Но за ним обычно тянется большее: эксплуатация системы без оценённой защиты означает, что данные обрабатываются в незащищённой должным образом ИСПДн, а это уже про риск утечки со штрафами иного порядка.

ч. 1 ст. 13.11 КоАП РФ
Юридическое лицо150 000 – 300 000 ₽
Должностное лицо50 000 – 100 000 ₽
Граждане10 000 – 15 000 ₽
Настоящая цена — не этот штраф, а последствия эксплуатации незащищённой системы. С 30 мая 2025 года утечка из ИСПДн наказывается по ч. 12–14 ст. 13.11 суммами от 3 до 15 млн ₽ по числу пострадавших, а за специальные категории и биометрию — до 20 млн. Приказ о вводе, опирающийся на реальную оценку эффективности, — часть доказательства, что оператор сделал всё требуемое до запуска.
Ввод раньше оценки эффективности — нарушение порядка. Закон требует оценку до ввода. Приказ, датированный раньше акта оценки, прямо противоречит этой последовательности и виден при сверке дат.
Эксплуатация без приказа — серая зона. Система фактически работает с данными, но момент, с которого к ней применимы все требования, не зафиксирован. Организация не может сослаться ни на тестовый режим, ни на завершённую подготовку.
Забытая система. Самая частая находка — ИСПДн, которую ввели в работу де-факто (запустили новый сервис), но не провели через контур: без акта УЗ, без оценки, без приказа. Формально её как будто нет, а данные в ней обрабатываются.
03 Синонимы и поисковые названия

Как ещё называют этот документ

Приказ о вводе информационной системы персональных данных в эксплуатацию
Приказ о приёмке ИСПДн в эксплуатацию
Приказ о вводе в эксплуатацию системы защиты персональных данных
Приказ о завершении работ по защите ИСПДн
Акт ввода ИСПДн в эксплуатацию
Приказ о начале эксплуатации информационной системы ПДн
Приказ о принятии ИСПДн в промышленную эксплуатацию
Приказ о готовности ИСПДн к эксплуатации
Часть форм оформляется не приказом, а актом ввода в эксплуатацию — по содержанию это одно и то же признание готовности системы. Крупные организации делают акт приёмочной комиссии плюс приказ; небольшим достаточно приказа руководителя со ссылкой на акт оценки эффективности.
04 Обязательное содержание

Что должно быть в документе

Приказ короткий, но его ценность — в ссылках на то, что готово: он должен подтверждать, что система прошла весь контур до ввода.

Идентификация системы. Наименование ИСПДн, назначение, состав, а лучше — ссылка на карточку системы из перечня ИСПДн. Приказ должен вводить конкретную систему, а не «информационные системы организации» вообще.
Уровень защищённости. Ссылка на акт определения уровня защищённости — он задаёт, какой набор мер требовался для этой системы.
Основание готовности защиты. Ссылка на акт оценки эффективности принятых мер (для государственных систем — на аттестат соответствия). Это ключевой реквизит: он подтверждает, что оценка проведена до ввода, как требует п. 4 ч. 2 ст. 19.
Дата ввода в эксплуатацию. С какого числа система считается эксплуатируемой. Не раньше даты акта оценки эффективности.
Ответственный за безопасность системы. Ссылка на приказ о назначении ответственного за обеспечение безопасности ПДн в ИСПДн — с ввода система переходит под его контроль.
Перечень допущенных лиц или ссылка на него. Кто работает в системе — этот документ требуется уже с четвёртого уровня защищённости.
Поручения по эксплуатации. Запуск процедур из положения о порядке работ: резервное копирование, контроль доступа, учёт носителей, реагирование на инциденты.
Подпись руководителя. Систему вводит в эксплуатацию единоличный исполнительный орган либо приёмочная комиссия с последующим утверждением.
05 Правовая база

Требования законодательства

ч. 1 ст. 19 152-ФЗобязанность защищать данные при обработке
п. 4 ч. 2 ст. 19 152-ФЗоценка эффективности мер — ДО ввода ИСПДн в эксплуатацию
приказ ФСТЭК № 21состав мер и оценка эффективности для негосударственных ИСПДн
ПП РФ № 1119уровни защищённости — задают требуемый объём мер
приказ ФСТЭК № 17для государственных ИС — аттестация системы защиты
ч. 1 ст. 13.11 КоАПсанкция общая; своего состава у приказа нет
Ключевое слово в п. 4 ч. 2 ст. 19 — «до ввода в эксплуатацию». Оценка эффективности не завершает эксплуатацию и не проводится «когда дойдут руки»: она предшествует запуску. Для государственных систем действует более строгий режим приказа № 17 с обязательной аттестацией; для негосударственных ИСПДн достаточно оценки эффективности в свободной форме — протокола испытаний и акта. Путать аттестацию и оценку эффективности не стоит: для бизнеса обязательна вторая.
06 Связи в комплекте

Как связан с другими документами

Приказ о вводе ИСПДн — вершина технического контура: он ссылается почти на все документы, которые ему предшествовали.

Акт определения уровня защищённости — первое звено: без него неизвестно, какой объём мер требовался, а значит, нечего и вводить.
Акт оценки эффективности принятых мер — прямое основание приказа. Оценка проводится до ввода (п. 4 ч. 2 ст. 19), и приказ на неё опирается.
Положение о порядке работ по защите ПДн — описывает сам порядок ввода в эксплуатацию как один из этапов жизненного цикла системы.
Приказ о назначении ответственного за обеспечение безопасности ПДн в ИСПДн — с ввода система переходит под контроль назначенного; для третьего уровня и выше он должен быть назначен к этому моменту.
Модель угроз и перечень ИСПДн — модель обосновывает выбранные меры, перечень фиксирует саму систему как объект защиты.
Приказ о вводе в действие ОРД — соседний по названию, но иной по предмету: вводит документы, а не систему. В комплекте они стоят рядом и их важно не смешивать.
07 Актуализация

Когда обновлять документ

Изменился состав или назначение системы
Существенная модернизация ИСПДн, новые модули, новые категории данных — повод пересмотреть уровень защищённости, а возможно, и заново провести оценку эффективности перед продолжением эксплуатации.
Изменился уровень защищённости
Вырос объём обработки или изменились угрозы — уровень поднимается, требуется дооснащение мерами и новая оценка эффективности, после чего ввод подтверждается заново.
Система выводится из эксплуатации
Оформляется отдельным приказом о выводе: уничтожаются данные, отзываются доступы, выводятся носители. Молча прекратить эксплуатацию нельзя — останется незакрытый ввод.
Прошёл срок оценки эффективности
Оценка эффективности повторяется не реже раза в три года (приказ ФСТЭК № 21). Сам приказ о вводе при этом не переиздаётся, но его основание должно оставаться актуальным.
Миграция системы
Перенос ИСПДн в другую инфраструктуру или в облако меняет условия защиты — фактически это ввод в эксплуатацию в новых условиях со своей оценкой.
08 Проверка

Что спросит проверяющий

Чем подтверждён ввод. Приказ о вводе в эксплуатацию с датой — документ, замыкающий технический контур. Его отсутствие при работающей системе означает эксплуатацию вне установленного порядка.
Проведена ли оценка эффективности до ввода. Сверяют дату акта оценки с датой приказа. Оценка после ввода или её отсутствие — прямое нарушение п. 4 ч. 2 ст. 19.
Соответствует ли ввод уровню защищённости. Смотрят акт УЗ и проверяют, что к моменту ввода внедрён требуемый для этого уровня объём мер.
Назначен ли ответственный за безопасность. Для третьего уровня и выше он должен быть к моменту ввода — иначе система запущена без обязательной фигуры.
Все ли работающие системы прошли ввод. Перечень ИСПДн сверяют с реально эксплуатируемыми сервисами. Система, работающая без приказа о вводе, — типовая находка.
09 Разбор эксперта

Разбор эксперта

Главная ошибка с этим приказом — восприятие его как старта, а не финиша. Логика «сначала введём систему в эксплуатацию, потом займёмся защитой» кажется естественной для ИТ, но прямо противоречит закону: оценка эффективности мер должна быть проведена до ввода. Приказ, датированный раньше акта оценки, — это не мелкая неаккуратность, а перевёрнутая последовательность, которую проверяющий видит по датам за минуту.

Вторая частая история — путаница аттестации и оценки эффективности. Компании либо пугаются слова «аттестация» и считают защиту неподъёмной, либо, наоборот, заказывают дорогую аттестацию там, где она не нужна. Для государственных систем действует приказ № 17 с обязательной аттестацией; для обычного бизнеса достаточно оценки эффективности в свободной форме — протокола и акта. Разграничение экономит и деньги, и нервы.

Третье — забытые системы. Приказ о вводе есть у той ИСПДн, о которой вспомнили при подготовке комплекта. А новый сервис, запущенный маркетингом или разработкой полгода спустя, живёт вне контура: без акта УЗ, без оценки, без ввода. Формально его как будто нет, а персональные данные в нём обрабатываются. Ловит это внутренний контроль — если в перечне ИСПДн есть строка «сверка с фактически эксплуатируемыми системами».

Что мы советуем при подготовке комплекта

Стройте технический контур в правильном порядке и вводите систему последним шагом: акт УЗ → модель угроз → меры → оценка эффективности → приказ о вводе. Дату приказа ставьте не раньше даты акта оценки. И встройте в процесс запуска новых сервисов обязательную проверку «это ИСПДн?»: дешевле провести систему через контур на старте, чем объяснять проверяющему, почему она полгода работала с данными вне всякой защиты.

АКАлександр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасности
10 Частые вопросы

Частые вопросы

Когда проводится оценка эффективности мер — до или после ввода?

До ввода системы в эксплуатацию. Это прямо установлено п. 4 ч. 2 ст. 19 152-ФЗ: обеспечение безопасности достигается в том числе оценкой эффективности принимаемых мер до ввода ИСПДн в эксплуатацию. Приказ о вводе опирается на результат оценки, а не предшествует ей.

Нужна ли аттестация информационной системы?

Для государственных информационных систем — да, по приказу ФСТЭК № 17. Для негосударственных ИСПДн аттестация не обязательна: достаточно оценки эффективности принятых мер в свободной форме, которая оформляется протоколом испытаний и актом.

Чем этот приказ отличается от приказа о вводе в действие ОРД?

Предметом. Приказ о вводе ОРД придаёт юридическую силу документам — политике, положениям, правилам. Приказ о вводе ИСПДн принимает в эксплуатацию конкретную информационную систему. Первый про бумаги, второй про систему; их легко спутать по названию, но основания у них разные.

Нужен ли приказ, если система маленькая?

Да, если в ней обрабатываются персональные данные. Размер системы влияет на объём мер и уровень защищённости, но не на обязанность зафиксировать момент ввода в эксплуатацию. Бухгалтерская программа и кадровый учёт — это уже ИСПДн.

Что делать с системой, которую давно эксплуатируют без приказа?

Провести её через контур постфактум: определить уровень защищённости, разработать модель угроз, проверить внедрённые меры, провести оценку эффективности и оформить ввод. Это не идеально с точки зрения последовательности, но закрывает пробел — хуже оставлять систему вне всякого контура.

Кто подписывает приказ о вводе ИСПДн?

Руководитель организации. В крупных организациях ввод оформляет приёмочная комиссия актом, а руководитель утверждает его приказом. Для небольших достаточно приказа руководителя со ссылкой на акт оценки эффективности.

Нужно ли переоформлять приказ после плановой оценки эффективности?

Нет, сам приказ о вводе переиздавать не требуется — система остаётся введённой. Но основание должно оставаться актуальным: оценка эффективности повторяется не реже раза в три года, и её свежий акт подтверждает, что защита по-прежнему соответствует требованиям.

Связанные документы

Все документы комплекта

Приказ о вводе ИСПДн — одна из 139 позиций комплекта по 152-ФЗ

Эксперты Комитета разрабатывают комплект под фактическую деятельность организации. Проверьте бесплатно, какие документы обязательны для вас, — по ИНН, за минуту.

или по телефону +7 (812) 240-81-66
КПИБ Комитет по информационной
и правовой безопасности
Заказать звонок Пн–Пт 8:00–17:00 · перезвоним в рабочее время
Не заполнено
RU
Заявка принята

Специалисты Комитета перезвонят вам в рабочее время: Пн–Пт 8:00–17:00 (МСК)

Сайт использует файлы cookie и средство интернет-статистики Яндекс.Метрика для персонализации и удобства пользователей. Продолжая, вы соглашаетесь с политикой в отношении обработки персональных данных.