В связи с большим количеством входящих звонков просим направлять обращения через онлайн-форму на сайте
КПИБ Комитет по информационной
и правовой безопасности
+7 (812) 240-81-66 Пн–Пт 8:00–17:00

Приказ об оценке вреда субъектам персональных данных

Приказ, которым руководитель запускает процедуру оценки вреда: назначает того, кто её проводит, устанавливает срок и события для повторной оценки и — самое редкое — определяет, что организация делает с полученной степенью вреда.

Закон требует не только оценить вред, но и соотнести его с принимаемыми мерами. Требования Роскомнадзора описывают только первую половину — как определить степень. Вторую половину оператор организует сам, и делается это именно этим приказом.
Статусобязательный Основаниеп. 5 ч. 1 ст. 18.1 152-ФЗ, приказ РКН № 178 Публичностьвнутренний Кто утверждаетруководитель организации Периодичностьустанавливается оператором Обновленоиюль 2026
Содержание
01Зачем нужен документ 02Чем грозит отсутствие 03Как ещё называют этот документ 04Что должно быть в документе 05Требования законодательства 06Связи в комплекте 07Когда обновлять 08Что спросит проверяющий 09Разбор эксперта 10Частые вопросы
01 Назначение

Зачем нужен документ

Оценка вреда — одна из мер, которые закон прямо перечисляет в списке обязанностей оператора. Формулировка нормы при этом устроена хитрее, чем кажется: она требует оценку вреда и соотношение этого вреда с принимаемыми мерами. То есть обязанностей на самом деле две, и вторая идёт в том же предложении, что и первая.

Требования Роскомнадзора закрывают только первую. Они подробно объясняют, кто проводит оценку, по каким признакам определяется степень вреда и как оформляется акт. О том, что делать с полученной степенью, там не сказано ни слова — и это не пробел регулятора, а сознательное разделение: состав и перечень мер оператор определяет самостоятельно, значит, и сопоставление вреда с мерами он организует сам. Организовать это можно ровно одним способом — приказом.

Отсюда назначение документа. Он превращает разовое мероприятие в процедуру: называет исполнителя, задаёт события, после которых оценку повторяют, устанавливает форму результата и — главное — говорит, чем всё заканчивается. Правильный финал процедуры не «акт подшит в папку», а решение руководителя: степень вреда такая-то, принимаемые меры ей соответствуют либо не соответствуют, в последнем случае — вот что делаем и в какой срок.

Без приказа оценка почти всегда превращается в один документ, изготовленный при внедрении комплекта. Через полгода организация запускает новое направление, подключает новый сервис, начинает собирать данные, которых раньше не собирала, — а акт продолжает описывать организацию, которой уже нет. Формально мера принята: акт есть, дата стоит. Фактически обязанность не исполняется с того дня, как изменилась деятельность.

Периодичность оценки нормативно не установлена — ни законом, ни требованиями Роскомнадзора. Это означает не «можно один раз», а «срок устанавливает оператор». Пустое место в норме заполняется приказом, и заполнять его лучше не только календарём, но и перечнем событий: степень вреда меняется от смены деятельности, а не от наступления декабря.
02 Ответственность

Чем грозит отсутствие

Отдельного штрафа за неизданный приказ об оценке вреда в законодательстве нет, и мы говорим об этом прямо: приписывать документу чужую санкцию — плохой способ объяснить его ценность. Цена отсутствия считается здесь в две ступени, и вторая дороже первой на два порядка.

Первая ступень — сама оценка как невыполненная мера. Проверяющий не спрашивает про приказ, он спрашивает про акт: проведена ли оценка вреда, кем и когда. Если акта нет, речь идёт о непринятии мер, необходимых и достаточных для выполнения обязанностей оператора, — с суммами от 150 до 300 тысяч рублей для организации. Этот состав разобран в парной карточке акта оценки вреда, здесь мы его не дублируем. Приказ в этой ступени играет вспомогательную роль: он объясняет, почему акт вообще появился и почему он именно такой.

Вторая ступень начинается после утечки — и вот здесь документ работает против организации или на неё. Акт со степенью вреда — это письменная оценка последствий, сделанная самим оператором до события. Если в акте стоит высокая степень, а перечень мер с момента подписания не менялся, организация своей рукой изготовила доказательство: о высоком вреде знали, соотношение с мерами не проводили, ничего не изменили. Суммы на этой ступени считаются по числу пострадавших: от 3 до 5 миллионов рублей при утечке данных от тысячи до десяти тысяч субъектов, от 5 до 10 миллионов — до ста тысяч субъектов, от 10 до 15 миллионов — свыше ста тысяч.

Есть и третья, отложенная цена, о которой редко думают. При назначении наказания за повторные утечки — те самые оборотные штрафы от одного до трёх процентов выручки — отягчающим обстоятельством прямо названо наличие у оператора прежних наказаний по большинству частей статьи 13.11 и по «технической» статье о защите информации. То есть каждый ранее выписанный штраф в 150 тысяч рублей однажды может подорожать в сотни раз, оставаясь при этом строкой в чужом деле.

Оценка без приказа не имеет исполнителя. Требования допускают два варианта — ответственный за организацию обработки либо комиссия. Пока выбор не сделан приказом, оценку не проводит никто, потому что она никому не поручена.
Степень вреда — это заявление о рисках, сделанное заранее. Его читают не только при проверке: он всплывает в разбирательстве по инциденту, в переписке с регулятором и в гражданском иске субъекта.
Устаревший акт хуже отсутствующего. Отсутствие акта — формальное нарушение. Акт, описывающий деятельность двухлетней давности, — это документ, из которого видно, что процедура была и её забросили.
Соотношение вреда и мер не проверяется отдельно, но всплывает постоянно. Вопрос «почему при высокой степени вреда у вас те же меры, что были при низкой» задаётся не по чек-листу, а по логике — и ответа на него обычно нет.
03 Синонимы и поисковые названия

Как ещё называют этот документ

Приказ об оценке вреда субъектам ПДн образец
Как составить приказ о проведении оценки вреда 152-ФЗ
Приказ РКН 178 оценка вреда порядок проведения
Кто проводит оценку вреда — ответственный или комиссия
Как часто проводить оценку вреда субъектам персональных данных
Приказ о назначении комиссии по оценке вреда форма
Оценка вреда и соотношение с принимаемыми мерами
Степень вреда субъектам ПДн высокая средняя низкая приказ
Два документа комплекта посвящены оценке вреда, и путают их постоянно, хотя работают они в разное время и отвечают на разные вопросы. Акт оценки потенциального вреда — это результат: в нём зафиксирована степень вреда, реквизиты оператора, дата проведения оценки и подписи тех, кто её проводил; акт показывают проверяющему как доказательство того, что мера принята. Приказ — это правило, по которому акт появляется: кто проводит оценку, в какой срок, по каким событиям её повторяют и что организация делает с результатом. Один акт без приказа выглядит как разовое мероприятие, приказ без акта — как намерение; работают они только вместе.
04 Обязательное содержание

Что должно быть в документе

Приказ короткий — полторы страницы, вся ценность в точности формулировок. Переписывать в него признаки степеней вреда из требований Роскомнадзора не нужно: они не меняются от того, что их процитировали, и только удлиняют документ. Обязательны шесть смысловых блоков.

Кто проводит оценку. Требования дают выбор: ответственный за организацию обработки персональных данных либо комиссия. Выбор делается один раз и записывается прямо — «оценку проводит», а не «оценка проводится». Если выбрана комиссия, тут же перечисляется её состав, и здесь важнее не должности, а осведомлённость: в комиссии должен быть человек, знающий, какие направления деятельности организация запускает в ближайшие месяцы.
Срок первой оценки. Конкретная дата или число дней с момента издания приказа. Формулировка «в течение месяца» без точки отсчёта превращает срок в необязательный.
События, после которых оценка повторяется. Самый содержательный пункт и самый редкий. Новая цель обработки, новая категория данных, начало обработки специальных категорий или биометрии, передача обработки подрядчику, существенное увеличение числа субъектов, инцидент — каждое из этих событий меняет степень вреда независимо от календаря.
Периодичность на случай, когда событий не было. Год — разумный ориентир, но в приказе он должен стоять рядом с событиями, а не вместо них. Обязанность повторять оценку по календарю закон не устанавливает, оператор берёт этот срок на себя сам — и дальше отвечает за его соблюдение по собственному документу.
Форма результата и срок оформления. Результат оформляется актом; в приказе имеет смысл назвать срок, в который акт должен быть подписан после проведения оценки, — иначе оценка проведена в апреле, а акт датирован ноябрём.
Что делать с полученной степенью. Тот самый второй элемент нормы. Формулировка может быть простой: после подписания акта ответственный в такой-то срок сопоставляет степень вреда с перечнем принимаемых мер и письменно сообщает руководителю о достаточности мер либо о необходимости их изменить. Без этого пункта приказ описывает половину обязанности.
Порядок хранения и доступа к акту. Где лежит, кто вправе получить копию, включается ли акт в комплект документов, предъявляемых при проверке. Мелочь, которая экономит время в день запроса.
Отмена прежнего приказа. Если приказ переиздаётся, прежняя редакция признаётся утратившей силу прямо в тексте — иначе в организации одновременно действуют два разных порядка проведения одной процедуры.
Отдельно про комиссию. Её выбирают, потому что она выглядит солиднее, а потом обнаруживают, что собрать трёх занятых руководителей ради часовой процедуры сложнее, чем провести саму оценку. Комиссия оправданна там, где деятельность разнородна и один человек физически не знает всех процессов: холдинг, сеть филиалов, организация с медицинским и кадровым направлением одновременно. В остальных случаях оценку быстрее и честнее поручить ответственному за организацию обработки — он и так обязан знать состав обрабатываемых данных.
05 Правовая база

Требования законодательства

п. 5 ч. 1 ст. 18.1 152-ФЗоценка вреда по требованиям уполномоченного органа и соотношение вреда с принимаемыми мерами
абз. 2 ч. 1 ст. 18.1 152-ФЗсостав и перечень мер оператор определяет самостоятельно
приказ РКН № 178, п. 1оценку проводит ответственный за организацию обработки либо комиссия
приказ РКН № 178, п. 2три степени вреда — высокая, средняя, низкая; перечни случаев закрытые
приказ РКН № 178, п. 3результаты оценки оформляются актом
приказ РКН № 178, п. 6если подходит несколько степеней — применяется более высокая
ст. 22.1 152-ФЗответственный за организацию обработки персональных данных
ст. 19 152-ФЗмеры защиты определяются с учётом вреда, который может быть причинён
В этом списке важно то, чего в нём нет. Требования Роскомнадзора действуют с марта 2023 года и рассчитаны до марта 2029-го, но периодичность оценки в них не установлена: нет ни «ежегодно», ни «не реже одного раза в три года», ни привязки к каким-либо событиям. Не описан там и второй элемент нормы — сопоставление степени вреда с мерами. Оба пробела заполняются локальным актом оператора, и это ровно тот случай, когда приказ не дублирует закон, а достраивает его до исполнимой процедуры.
06 Связи в комплекте

Как связан с другими документами

Приказ стоит в начале короткой цепочки: он запускает процедуру, акт фиксирует её результат, а дальше степень вреда расходится по документам, где решается вопрос о достаточности мер.

Результат процедуры. Акт оценки потенциального вреда — прямое следствие этого приказа. В акте есть обязательные реквизиты, и один из них — сведения о лицах, проводивших оценку; именно приказ делает их уполномоченными.
Исполнитель. Приказ о назначении ответственного за организацию обработки определяет человека, которому чаще всего и поручают оценку. Два приказа стоит сверить: если ответственный сменился, а приказ об оценке ссылается на прежнего, процедура повисает.
Куда попадает результат. Правила внутреннего контроля и план внутреннего контроля — естественное место, где степень вреда превращается в проверяемый пункт: соответствуют ли меры заявленной степени.
Что именно сопоставляется с вредом. Модель угроз и акт определения уровня защищённости описывают принимаемые меры на техническом уровне. Соотношение вреда и мер делается по ним, а не по общим рассуждениям о защищённости.
Источник исходных данных. Перечень обрабатываемых персональных данных и цели обработки — то, по чему сверяются признаки степени. Оценка, сделанная без этого перечня, опирается на память, а память в таких вопросах подводит.
07 Актуализация

Когда обновлять документ

Приказ переиздают редко, а вот процедуру, которую он запускает, приходится повторять регулярно. События, после которых прежняя оценка перестаёт быть достоверной:

Появилась новая цель обработки
Запуск нового продукта, программы лояльности, скоринга, видеонаблюдения с распознаванием. Признаки степени вреда привязаны к тому, чем организация занимается, поэтому новая цель — главное событие для переоценки.
Начата обработка новой категории данных
Специальные категории, биометрия, данные несовершеннолетних. Это те случаи, при которых степень вреда меняется скачком, а не постепенно.
Обработка передана подрядчику
Появление лица, обрабатывающего данные по поручению, меняет картину рисков: меры принимает один, отвечает перед субъектом другой. Оценку имеет смысл повторить до подписания договора, а не после.
Существенно выросло число субъектов
Слияние, покупка клиентской базы, массовый набор персонала. Число субъектов на степень вреда прямо не влияет, но влияет на цену последствий — и именно здесь сопоставление вреда с мерами обычно и даёт другой ответ.
Произошёл инцидент
После утечки или утраты носителя оценка проводится заново: организация уже знает, каким вред бывает на практике, и прежний акт этого знания не учитывает.
Сменился ответственный или состав комиссии
Приказ переиздаётся с указанием нового исполнителя. Процедура, привязанная к уволившемуся человеку, не работает, даже если сам порядок описан идеально.
08 Проверка

Что спросит проверяющий

Проверяют не приказ, а связку «приказ — акт — меры». Вопросы идут по цепочке, и рвётся она обычно на последнем звене.

Проведена ли оценка вообще. Первый вопрос — про акт. Приказ предъявляют вторым, чтобы объяснить, кто и на каком основании проводил оценку.
Кто проводил и уполномочен ли он. Фамилии в акте сверяют с приказом. Расхождение — частая находка: приказ называет одного человека, акт подписан другим, потому что первый был в отпуске.
Когда проводилась оценка и что изменилось с тех пор. Дату акта сопоставляют с датами других документов: с уведомлением в реестре операторов, с перечнем целей обработки, с приказами о вводе новых систем.
Совпадает ли степень с деятельностью. Признаки степеней закрытые, поэтому проверка здесь арифметическая: организация обрабатывает специальные категории, а в акте стоит низкая степень — расхождение видно сразу.
Что сделано после оценки. Самый неудобный вопрос и самый редкий по подготовленности. Если приказ содержит пункт о сопоставлении вреда с мерами, ответ есть в виде служебной записки или протокола; если не содержит — ответить нечем.
Как организация узнаёт, что пора переоценивать. Проверяющий спрашивает не про календарь, а про механизм: кто и в какой момент сообщает ответственному, что запущено новое направление.
09 Разбор эксперта

Разбор эксперта

Оценка вреда — самая недооценённая процедура комплекта, и виновата в этом её собственная простота. Признаки степеней закрытые, считать ничего не надо, акт делается за час — организация проходит эту точку не задумываясь и переходит к документам, которые кажутся серьёзнее. А между тем в норме стоит союз «и»: оценка вреда и соотношение вреда с принимаемыми мерами. Из тысяч комплектов, которые мы видели, второй элемент присутствует в единицах. Причина понятна: требования Роскомнадзора его не описывают, а всё, что не описано, в комплектах обычно отсутствует.

Практический смысл второго элемента лучше всего виден на примере. Организация проводит оценку, получает высокую степень вреда — скажем, потому что обрабатывает данные для скоринга или ведёт медицинское направление. Дальше ничего не происходит: меры остаются теми же, что были неделю назад, когда никто ещё не знал, что степень высокая. Через год случается утечка. И у следствия — а также у регулятора и у представителя субъектов в суде — появляется прекрасный документ: собственный акт оператора, где чёрным по белому написано, что вред высокий. Дальше вопрос ставится очень просто: вы знали и не сделали ничего. Отвечать на него нечем, потому что документа о сопоставлении вреда с мерами нет.

Обратный случай встречается реже, но он и есть правильный. В приказе стоит пункт: после подписания акта ответственный в десятидневный срок сопоставляет степень вреда с перечнем принимаемых мер и письменно сообщает руководителю. Это страница текста, в которой сказано: степень высокая, из мер, соответствующих такой степени, отсутствуют такие-то, предлагается сделать то-то к такому-то сроку. Дальше руководитель либо соглашается, либо принимает риск письменно. С этого момента у организации есть не бумага, а управленческое решение, и разговаривать с ней после инцидента будут совсем иначе. Стоит эта страница текста один рабочий день в год.

Что мы советуем при подготовке комплекта

Не переписывайте в приказ признаки степеней вреда — они есть в требованиях регулятора и от цитирования не становятся понятнее. Потратьте это место на три вещи: назовите исполнителя поимённо, перечислите события, после которых оценка повторяется, и добавьте пункт о сопоставлении степени вреда с принимаемыми мерами со сроком и адресатом сообщения. Отдельно проверьте, что событие «запуск нового направления» кто-то обязан заметить: чаще всего этот пункт вписывают в приказ, но не назначают того, кто сообщает о самом событии, и процедура снова остаётся ждать календаря.

Александр КеллерманнАлександр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасностиПодробнее об эксперте
10 Частые вопросы

Частые вопросы

Обязателен ли отдельный приказ об оценке вреда?

Закон требует проводить оценку и соотносить её с мерами, но формы организации этой работы не устанавливает. На практике приказ — самый короткий способ выполнить требование: он назначает исполнителя и срок, без которых процедура не запускается. Допустимо и включить эти положения в другой локальный акт, например в правила внутреннего контроля.

Как часто нужно проводить оценку вреда?

Периодичность нормативно не установлена — ни законом, ни требованиями Роскомнадзора. Оператор определяет её сам. Разумная конструкция: раз в год плюс внеочередная оценка по событиям — новая цель обработки, новая категория данных, передача обработки подрядчику, инцидент.

Кто должен проводить оценку — один человек или комиссия?

Требования допускают оба варианта: ответственный за организацию обработки персональных данных либо комиссия. Комиссия оправданна там, где деятельность разнородна и один человек не знает всех процессов. В остальных случаях единоличная оценка проводится быстрее и потому действительно проводится.

Что такое соотношение вреда и принимаемых мер?

Это вторая половина обязанности из той же нормы: определив степень вреда, оператор должен сопоставить её с тем, что он делает для защиты данных, и ответить себе, достаточно ли этого. Порядок такого сопоставления нигде не описан, поэтому его устанавливает сам оператор — обычно пунктом в приказе о сроке и форме письменного сообщения руководителю.

Нужно ли подавать акт оценки вреда в Роскомнадзор?

Нет, направлять акт в уполномоченный орган по своей инициативе не требуется. Он хранится у оператора и предъявляется по запросу — при проверке или при разбирательстве по инциденту.

Влияет ли количество субъектов на степень вреда?

На саму степень — нет: она определяется по закрытым перечням признаков деятельности. На выводы, которые делаются после оценки, — да: при равной степени вреда организация с базой в сто тысяч человек и организация с базой в двести человек приходят к разным решениям о достаточности мер.

Можно ли объединить приказ об оценке вреда с другими приказами?

Технически можно — например, включить его в общий приказ о вводе в действие комплекта документов. Практически удобнее держать отдельно: процедура повторяется по своим событиям, и переиздавать из-за неё объёмный сводный приказ неудобно.

Что делать, если оценка дала высокую степень вреда?

Ровно то, ради чего норма и написана: сопоставить степень с принимаемыми мерами и решить, достаточны ли они. Решение оформляется письменно — служебной запиской ответственного и резолюцией руководителя. Высокая степень сама по себе не нарушение; нарушением она становится в связке с неизменившимися мерами.

Связанные документы

Все документы комплекта

Приказ об оценке вреда субъектам ПДн — одна из 139 позиций комплекта

Эксперты Комитета разрабатывают комплект под фактическую деятельность организации. Проверьте бесплатно, какие документы обязательны для вас, — по ИНН, за минуту.

или по телефону +7 (812) 240-81-66
КПИБ Комитет по информационной
и правовой безопасности
Заказать звонок Пн–Пт 8:00–17:00 · перезвоним в рабочее время
Не заполнено
RU
Заявка принята

Специалисты Комитета перезвонят вам в рабочее время: Пн–Пт 8:00–17:00 (МСК)

Сайт использует файлы cookie и средство интернет-статистики Яндекс.Метрика для персонализации и удобства пользователей. Продолжая, вы соглашаетесь с политикой в отношении обработки персональных данных.