В связи с большим количеством входящих звонков просим направлять обращения через онлайн-форму на сайте
КПИБ Комитет по информационной
и правовой безопасности
+7 (812) 240-81-66 Пн–Пт 8:00–17:00

Приказ об утверждении перечня информационных систем персональных данных

Приказ, которым организация фиксирует список всех своих информационных систем, где обрабатываются персональные данные. Карта территории, без которой невозможно ни определить уровни защищённости, ни построить защиту.

Перечень ИСПДн — отправная точка всего технического контура. Ошибка в нём не локальна: пропущенная система означает пропущенный уровень защищённости, непостроенную модель угроз и невведённую в эксплуатацию ИСПДн разом.
Статусобязательный при обработке ПДн в ИСПДн Основаниест. 19 152-ФЗ, ПП РФ № 1119 Публичностьвнутренний Кто утверждаетруководитель организации Обновленоиюль 2026
Содержание
01Зачем нужен документ 02Чем грозит отсутствие 03Как ещё называют этот документ 04Что должно быть в документе 05Требования законодательства 06Связи в комплекте 07Когда обновлять 08Что спросит проверяющий 09Разбор эксперта 10Частые вопросы
01 Назначение

Зачем нужен документ

Весь технический контур защиты строится вокруг конкретных информационных систем: для каждой определяется уровень защищённости, под каждую пишется модель угроз, каждая вводится в эксплуатацию. Но прежде чем что-то определять, нужно ответить на простой вопрос — какие вообще системы в организации обрабатывают персональные данные. Перечень ИСПДн и есть этот ответ, а приказ его утверждает и делает официальным.

Информационная система персональных данных — это не только специализированный софт. Бухгалтерская программа, кадровая система, CRM, электронная почта, система видеонаблюдения, пропускная система, сайт с формой обратной связи — всё это ИСПДн, если в них обрабатываются данные людей. Организации почти всегда недооценивают их число: перечень, где значатся «1С и сайт», а по факту систем полтора десятка, — типичная картина.

Ценность перечня в его полноте, а не в существовании. Пропущенная система — это не мелкий недочёт: для неё не определён уровень защищённости, не построена модель угроз, она не введена в эксплуатацию и не защищена, но данные в ней обрабатываются. Одна строка, забытая в перечне, тянет за собой сразу несколько невыполненных требований.

Перечень ИСПДн — карта, модель угроз — то, от чего эту карту защищают. Следующий шаг после перечня: для перечисленных систем определяются уровни защищённости и строится модель угроз. Без полного перечня оба шага заведомо неполны.
02 Ответственность

Чем грозит отсутствие

Своего состава у «отсутствия перечня» в КоАП нет — нарушение идёт по общей ч. 1 ст. 13.11. Но перечень — фундамент: его неполнота автоматически означает пробелы во всём, что на нём стоит.

ч. 1 ст. 13.11 КоАП РФ
Юридическое лицо150 000 – 300 000 ₽
Должностное лицо50 000 – 100 000 ₽
Граждане10 000 – 15 000 ₽
Опаснее штрафа то, что скрывается за неполным перечнем. Необнаруженная ИСПДн — это необеспеченная защита, а утечка из незащищённой системы наказывается по ч. 12–14 ст. 13.11 суммами от 3 до 15 млн ₽ по числу пострадавших. Полный перечень — первый барьер против этого сценария: нельзя защитить то, о существовании чего не знаешь.
Забытая ИСПДн — самая частая находка. Проверяющий сверяет перечень с реально работающими сервисами: новый маркетинговый инструмент, облачная CRM, мессенджер для заявок. Система, которой нет в перечне, обрабатывает данные вне всякого контура.
Неполный перечень обрушивает всё, что на нём стоит. Если система не перечислена, для неё нет ни уровня защищённости, ни модели угроз, ни ввода в эксплуатацию. Одно упущение проявляется как цепочка нарушений.
Перечень «для галочки» виден сразу. Список из двух строк у организации с развитой инфраструктурой — сигнал, что обследование не проводилось, а перечень составлен по памяти.
03 Синонимы и поисковые названия

Как ещё называют этот документ

Перечень информационных систем персональных данных
Приказ об утверждении списка ИСПДн
Реестр информационных систем персональных данных
Перечень ИСПДн организации
Приказ об определении информационных систем персональных данных
Список систем обработки персональных данных
Перечень эксплуатируемых ИСПДн
Приказ об утверждении перечня информационных систем ПДн
«Перечень ИСПДн» и «перечень ПДн, обрабатываемых в ИСПДн» — разные документы, которые путают. Первый отвечает на вопрос «какие системы», второй — «какие данные в них». Оба нужны, но это две разные позиции комплекта с разным содержанием.
04 Обязательное содержание

Что должно быть в документе

Перечень — таблица систем. По каждой должно быть видно достаточно, чтобы определить её уровень защищённости и место в контуре защиты.

Наименование системы. Как её называют в организации: «1С:Бухгалтерия», «CRM Битрикс24», «СКУД», «система видеонаблюдения». Понятное имя, а не обезличенное «ИСПДн № 1».
Назначение и цели обработки. Зачем система нужна и какие цели обработки персональных данных в ней реализуются — это связывает перечень с политикой и уведомлением РКН.
Категории субъектов и данных. Чьи данные обрабатываются (работники, клиенты, посетители) и какие категории — обычные, специальные, биометрия. От этого напрямую зависит уровень защищённости.
Объём обработки. Ориентировочное число субъектов — параметр, входящий в определение уровня защищённости по ПП № 1119.
Тип системы и размещение. Локальная или распределённая, на своих серверах или в облаке, с подключением к сетям общего пользования или без. Влияет на модель угроз и меры защиты.
Уровень защищённости. Ссылка на акт определения уровня для каждой системы либо графа с его значением. Перечень — удобное место свести уровни всех систем воедино.
Ответственный. Кто отвечает за безопасность каждой системы, если ответственных несколько.
Основание включения и дата. Когда система введена в перечень — чтобы отслеживать актуальность.
05 Правовая база

Требования законодательства

ч. 1 ст. 18.1 152-ФЗоператор определяет состав мер, необходимых и достаточных
ч. 1 ст. 19 152-ФЗобязанность защищать данные при обработке в системах
ПП РФ № 1119уровень защищённости определяется для каждой ИСПДн
приказ ФСТЭК № 21меры защиты — по каждой системе исходя из её уровня
ч. 1 ст. 13.11 КоАПсанкция общая; своего состава у перечня нет
Прямой нормы «оператор обязан вести перечень ИСПДн» в законе нет. Но обязанность определить уровень защищённости существует для каждой информационной системы, а определить его можно, только предварительно перечислив все системы. Перечень — не самоцель, а неизбежный первый шаг: без него требование ПП № 1119 невыполнимо в принципе.
06 Связи в комплекте

Как связан с другими документами

Перечень ИСПДн — корень технического контура. Почти каждый технический документ отталкивается от него.

Акт определения уровня защищённости — составляется для каждой системы из перечня. Нет системы в перечне — нет и акта, а значит, неизвестен объём мер.
Модель угроз — строится для перечисленных систем. Полнота перечня напрямую определяет полноту модели угроз.
Приказ о вводе ИСПДн в эксплуатацию — вводит в работу конкретную систему из перечня. Эксплуатируемая, но не перечисленная система — прямое противоречие.
Положение о порядке работ по защите ПДн — описывает порядок ведения перечня и его актуализации как часть жизненного цикла систем.
Перечень ПДн, обрабатываемых в ИСПДн — соседний документ про данные, а не про системы. Вместе они дают полную картину: какие системы и что в них.
Уведомление в Роскомнадзор и Политика — цели обработки из перечня должны согласовываться с заявленными в уведомлении и описанными в политике.
07 Актуализация

Когда обновлять документ

Появилась новая система с ПДн
Новый сервис, CRM, облачный инструмент, чат-бот — включается в перечень, для него определяется уровень защищённости и строится модель угроз. Это самый частый и самый пропускаемый повод.
Система выведена из эксплуатации
Исключается из перечня приказом; молча удалить строку нельзя — нужен след, что система выведена, а данные из неё уничтожены.
Изменился состав данных или число субъектов
Рост объёма обработки, новые категории данных или биометрия могут поднять уровень защищённости системы — перечень обновляется вместе с актом УЗ.
Миграция или реорганизация инфраструктуры
Перенос системы в облако или объединение нескольких систем меняет их описание и условия защиты.
Плановая инвентаризация
Даже без явных событий перечень стоит сверять с реальностью хотя бы раз в год: системы появляются и меняются быстрее, чем о них сообщают ответственному.
08 Проверка

Что спросит проверяющий

Полон ли перечень. Главный вопрос. Перечень сверяют с реально работающими системами: бухгалтерия, кадры, CRM, почта, видеонаблюдение, СКУД, сайт. Отсутствие очевидной системы — сразу замечание.
Определён ли уровень для каждой системы. По каждой строке проверяют наличие акта определения уровня защищённости.
Соответствуют ли цели обработки политике и уведомлению. Цели из перечня сверяют с заявленными в РКН и описанными в политике — расхождения выдают необновлённые документы.
Актуален ли перечень. Дату последнего обновления сверяют с появлением новых сервисов. Перечень двухлетней давности при активном развитии — повод усомниться в остальном.
Чем утверждён. Приказ об утверждении с датой; перечень без утверждения — рабочий черновик, а не действующий документ.
09 Разбор эксперта

Разбор эксперта

Перечень ИСПДн обманчиво прост: таблица на страницу, казалось бы, что тут сложного. Вся сложность — в полноте. Мы почти никогда не встречаем перечень, который с первого раза покрывает все системы. Забывают видеонаблюдение, пропускную систему, облачные сервисы, которые подключил один отдел, форму обратной связи на сайте, рассылочный сервис. Каждая такая система обрабатывает персональные данные и каждая выпадает из-под защиты, если её нет в перечне.

Отсюда практический вывод: перечень нельзя составить по памяти, его нужно собрать обследованием. Пройти по подразделениям, посмотреть, какие программы реально используются, какие сервисы оплачиваются, где хранятся клиентские базы и кадровые документы. Это скучная работа, но именно она отличает рабочий перечень от формального, и именно её результат проверяющий видит за пару вопросов.

И главное про жизненный цикл: перечень устаревает быстрее любого другого документа комплекта. Бизнес подключает новые инструменты постоянно, и почти никогда не сообщает об этом ответственному за защиту данных. Поэтому перечень без механизма регулярной сверки обречён отставать от реальности. Мы советуем встроить проверку «не появилось ли новых систем» во внутренний контроль — это дешёвая страховка от самой дорогой находки.

Что мы советуем при подготовке комплекта

Соберите перечень обследованием, а не по памяти: обойдите подразделения и выпишите все системы, где всплывают персональные данные, включая неочевидные — видеонаблюдение, СКУД, облачные сервисы, сайт. Заведите в перечне графу с уровнем защищённости, чтобы он сразу связывался с актами УЗ. И привяжите ежегодную сверку перечня к плану внутреннего контроля — новые системы появляются тихо, а отвечать за них приходится.

АКАлександр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасности
10 Частые вопросы

Частые вопросы

Что считается информационной системой персональных данных?

Любая совокупность персональных данных в базах и обрабатывающих их технических средств. На практике это почти любая используемая программа с данными людей: бухгалтерия, кадры, CRM, электронная почта, видеонаблюдение, СКУД, сайт с формой обратной связи. Специализированный софт для этого не требуется.

Обязательно ли вести отдельный перечень ИСПДн?

Прямой нормы «вести перечень» в законе нет, но определить уровень защищённости нужно для каждой системы, а сделать это без их перечисления невозможно. Поэтому перечень — обязательный первый шаг, даже если формально он так не назван.

Чем перечень ИСПДн отличается от перечня ПДн?

Перечень ИСПДн отвечает на вопрос «какие у нас системы», перечень ПДн — «какие данные в них обрабатываются». Это два разных документа: первый про системы, второй про содержимое. Оба входят в комплект.

Нужно ли включать в перечень облачные сервисы?

Да. Если в облачном сервисе обрабатываются персональные данные, это ИСПДн независимо от того, что инфраструктура чужая. Более того, использование облака обычно означает поручение обработки, которое оформляется отдельным договором с соответствующими условиями.

Считается ли видеонаблюдение информационной системой ПДн?

Как правило, да: изображение человека, позволяющее его идентифицировать, — персональные данные, а система видеонаблюдения их обрабатывает и хранит. Её регулярно забывают включить в перечень, и это одна из самых частых находок при проверке.

Как часто обновлять перечень?

По событию — при появлении или выводе системы — и планово, хотя бы раз в год сверкой с реально работающими сервисами. Перечень устаревает быстрее других документов, потому что новые инструменты подключаются без уведомления ответственного за защиту данных.

Кто должен составлять перечень?

Ответственный за организацию обработки или за безопасность в ИСПДн, но собрать его в одиночку по памяти нельзя — нужна инвентаризация с участием подразделений, которые знают, какие системы реально используются. Утверждает перечень руководитель приказом.

Связанные документы

Все документы комплекта

Перечень ИСПДн — одна из 139 позиций комплекта по 152-ФЗ

Эксперты Комитета разрабатывают комплект под фактическую деятельность организации. Проверьте бесплатно, какие документы обязательны для вас, — по ИНН, за минуту.

или по телефону +7 (812) 240-81-66
КПИБ Комитет по информационной
и правовой безопасности
Заказать звонок Пн–Пт 8:00–17:00 · перезвоним в рабочее время
Не заполнено
RU
Заявка принята

Специалисты Комитета перезвонят вам в рабочее время: Пн–Пт 8:00–17:00 (МСК)

Сайт использует файлы cookie и средство интернет-статистики Яндекс.Метрика для персонализации и удобства пользователей. Продолжая, вы соглашаетесь с политикой в отношении обработки персональных данных.