В связи с большим количеством входящих звонков просим направлять обращения через онлайн-форму на сайте
КПИБ Комитет по информационной
и правовой безопасности
+7 (812) 240-81-66 Пн–Пт 8:00–17:00

Приказ об утверждении перечня лиц с доступом к персональным данным

Приказ, которым руководитель утверждает список работников, допущенных к персональным данным, и превращает его в границу: всё, что делает человек за её пределами, организация вправе назвать неправомерным доступом.

Список допущенных читают как разрешение, а работает он как доказательство. Пока перечня нет, ответить на вопрос «а имел ли он право это видеть» нечем — ни в разбирательстве по инциденту, ни в споре с работником.
Статусобязательный Основаниеп. 13 ПП РФ № 687, ст. 19 152-ФЗ Публичностьвнутренний Кто утверждаетруководитель организации Обновленоиюль 2026
Содержание
01Зачем нужен документ 02Чем грозит отсутствие 03Как ещё называют этот документ 04Что должно быть в документе 05Требования законодательства 06Связи в комплекте 07Когда обновлять 08Что спросит проверяющий 09Разбор эксперта 10Частые вопросы
01 Назначение

Зачем нужен документ

Требование установить перечень лиц, обрабатывающих персональные данные либо имеющих к ним доступ, стоит в постановлении Правительства рядом с требованием определить места хранения — и это соседство не случайно. Обе нормы решают одну задачу: сделать так, чтобы в любой момент можно было ответить, где данные и у кого они. Перечень отвечает на вторую половину вопроса.

Организации читают этот список как разрешительный документ: вот люди, которым мы разрешили. Практическая ценность у него обратная. Утверждённый перечень нужен не для того, чтобы разрешать, а для того, чтобы уметь доказать, что кому-то было нельзя. Пока списка нет, любой доступ внутри организации — просто доступ: работник открыл базу, посмотрел данные, выгрузил их себе. Назвать это неправомерным не получится, потому что не с чем сравнить.

Момент, когда эта разница становится осязаемой, всегда один и тот же — разбирательство. Данные ушли наружу, круг тех, кто имел к ним доступ, нужно установить, и первый документ, который спрашивают, — перечень допущенных. Он работает сразу в трёх местах: в переписке с регулятором, где надо описать причины и объём инцидента; в разговоре с работником, которому организация предъявляет претензию; в суде, если дело дойдёт до взыскания. Во всех трёх случаях без приказа позиция организации звучит одинаково беспомощно: доступ был у многих, ограничений мы не устанавливали.

Из этого следует и второе назначение документа — внутренняя граница вместо внешней. Защита от посторонних строится на замках и паролях, а защита от своих — только на том, что кому-то из своих было сказано «нельзя». Перечень и есть то место, где это «нельзя» произносится письменно и адресно, а приказ придаёт ему силу локального акта.

Перечень охватывает не только тех, кто работает с данными в информационных системах. Требование постановления написано про доступ к носителям, а значит, в список попадают и те, кто держит бумагу: делопроизводитель, архивариус, работник ресепшена с журналом посетителей, кассир с ведомостями. Списки допущенных к системам и к бумаге в организациях почти никогда не совпадают.
02 Ответственность

Чем грозит отсутствие

Утечки через своих устроены не так, как внешние атаки: у них нет взлома, нет следов проникновения и почти никогда нет технической аномалии. Есть человек, который открыл то, что ему было открыто, и унёс то, что смог выгрузить. Объём при этом определяется не изобретательностью, а тем, к чему у него был доступ, — и если доступ выдавался по должности, а не по задаче, объём равен базе целиком.

ч. 13 ст. 13.11 КоАП РФ — утечка данных 10 000–100 000 субъектов
Юридическое лицо5 000 000 – 10 000 000 ₽
Должностное лицо300 000 – 500 000 ₽
Граждане200 000 – 300 000 ₽
Ступень здесь взята выше, чем в соседней карточке про матрицу доступа, и это осознанно. Части 12, 13 и 14 описывают одно нарушение и различаются только числом пострадавших, поэтому выбор ступени — это выбор реалистичного сценария. Матрица нарезает права по ролям и объектам: она отвечает, к каким именно таблицам, полям и операциям допущен пользователь, и утечка через неверную роль обычно ограничена этим фрагментом. Перечень допущенных оперирует человеком целиком: он говорит, что этот работник вправе работать с персональными данными, — и человек, попавший в такой список без разграничения по задачам, видит базу, а не её часть.

Вторая часть цены не считается в рублях. Неправомерный доступ к персональным данным — это инцидент, а значит, включаются сроки: сутки на уведомление регулятора о самом факте и трое на результаты внутреннего расследования. Расследование при этом должно ответить, кто имел доступ и на каком основании. Организация без утверждённого перечня начинает собирать эту информацию в первые сутки инцидента — то есть тогда, когда времени на неё уже нет.

Неправомерность нечем подтвердить. Если список допущенных не утверждён, доступ работника к данным формально ничем не ограничен. Претензия к нему повисает, а объяснение регулятору сводится к тому, что ограничений не было.
Уволенный в списке — письменное подтверждение допуска. Организация сама зафиксировала, что человек имеет право работать с данными, и не отменила это, когда он перестал быть работником.
Доступ по должности множит объём. «Весь отдел продаж» в перечне означает, что при уходе одного менеджера с базой отвечать придётся за всех клиентов, а не за его клиентов.
Подрядчики выпадают из конструкции. Приказом можно допустить работника; для приходящего бухгалтера, аутсорсинговой поддержки или архивной компании правовой механизм другой — поручение обработки и договор.
03 Синонимы и поисковые названия

Как ещё называют этот документ

Приказ о перечне лиц с доступом к персональным данным образец
Как составить список допущенных к обработке ПДн
Приказ о допуске работников к персональным данным форма
Кто должен входить в перечень лиц с доступом к ПДн
Список сотрудников допущенных к обработке персональных данных 152-ФЗ
Что делать с перечнем допущенных при увольнении работника
Перечень лиц имеющих доступ к материальным носителям ПП 687
Приказ об утверждении списка лиц с доступом к базе данных
В кластере доступа четыре документа, и путаница между ними стоит дороже обычного, потому что они кажутся взаимозаменяемыми. Перечень лиц с доступом к персональным данным — содержательная часть: фамилии, должности, основание допуска, объём. Матрица доступа пользователей отвечает на другой вопрос — к каким объектам и с какими правами: чтение, запись, выгрузка. Инструкция по управлению доступом описывает процедуру: как доступ запрашивается, согласуется и, главное, отзывается. Этот приказ утверждает перечень и делает его обязательным — до него список остаётся служебной таблицей, на которую нельзя сослаться ни в одном споре.
04 Обязательное содержание

Что должно быть в документе

Приказ занимает страницу, перечень идёт приложением. Ценность документа определяется двумя графами — основанием допуска и объёмом — и одним пунктом о том, как список меняется.

Фамилия, имя, отчество и должность. Поимённо. Формулировка «работники отдела кадров» удобна тем, что не требует переиздания, и вредна тем же самым: при разбирательстве она означает, что доступ был у всех, кто когда-либо числился в отделе.
Основание допуска. Не «в силу должностных обязанностей», а указание на конкретную функцию: ведёт кадровое делопроизводство, оформляет договоры с клиентами, начисляет заработную плату. Эта графа отвечает на главный вопрос проверки — почему именно этот человек.
Объём доступа. К каким категориям данных допущен: данные работников, данные клиентов, специальные категории, биометрия. Общий допуск «ко всем персональным данным организации» выдают редко и почти всегда напрасно.
Форма доступа. Информационные системы, материальные носители или и то и другое. Требование постановления написано про доступ к носителям, и бумажная часть в перечнях выпадает чаще всего.
Срок допуска, если он временный. Стажёр, работник на замещении, проектная команда. Дата окончания в строке избавляет от необходимости помнить об отзыве.
Порядок изменения перечня. Ключевой пункт. Включение и исключение отдельного лица — отдельным приказом со ссылкой на основной, а не переизданием всего списка. Перечень, который можно поменять только целиком, меняться не будет.
Кто и по какому событию инициирует изменение. Кадровая служба при приёме, переводе, увольнении и уходе в длительный отпуск; руководитель подразделения — при изменении функций. Без назначенного инициатора список живёт до первой кадровой перестановки.
Периодическая сверка. Раз в полгода или в год перечень сверяется с кадровым составом и с фактическими учётными записями в системах. Пункт короткий, а находит он больше, чем любая проверка со стороны.
Про подрядчиков стоит сказать отдельно, потому что здесь чаще всего ошибаются в самой конструкции. Приказом организация допускает своих работников — это акт работодателя. Приходящий бухгалтер, аутсорсинговая техподдержка, архивная компания и подрядчик по обслуживанию систем допускаются иначе: договором и поручением обработки, где определены перечень действий, цели и обязанность соблюдать конфиденциальность. Вписывать их фамилии в приказ бессмысленно: работодателем организация им не является, и никаких обязанностей этот приказ на них не возлагает.
05 Правовая база

Требования законодательства

п. 13 ПП РФ № 687по каждой категории данных должен устанавливаться перечень лиц, осуществляющих обработку либо имеющих доступ к носителям
ст. 19 152-ФЗмеры по обеспечению безопасности, включая ограничение доступа к персональным данным
приказ ФСТЭК № 21управление доступом субъектов доступа к объектам доступа как обязательная группа мер
ч. 3.1 ст. 21 152-ФЗнеправомерный доступ к данным — инцидент: уведомление уполномоченного органа в течение 24 и 72 часов
ст. 88 ТК РФпередача персональных данных работника внутри организации — в соответствии с локальным актом
ст. 90 ТК РФответственность за нарушение норм о персональных данных работника
ст. 24 152-ФЗответственность за нарушение требований законодательства о персональных данных
Статья 88 Трудового кодекса добавляет к этой конструкции важную деталь, о которой вспоминают редко. Передача данных работника внутри организации должна осуществляться в соответствии с локальным нормативным актом — то есть круг лиц, которым эти данные могут передаваться, организация обязана определить сама. Для кадровых данных перечень допущенных является не только мерой защиты по закону о персональных данных, но и требованием трудового законодательства, а нарушение здесь затрагивает права конкретного работника, который вправе спросить, кто и на каком основании видел его документы.
06 Связи в комплекте

Как связан с другими документами

Приказ стоит в центре кластера доступа: он утверждает состав допущенных, а соседние документы отвечают, к чему именно и по какой процедуре этот доступ предоставляется.

Содержание списка. Перечень лиц с доступом к персональным данным — приложение к этому приказу: фамилии, должности, основания и объём допуска. Приказ вводит его в действие и определяет порядок изменения.
К чему именно допущен. Матрица доступа пользователей и приказ об утверждении матриц доступа переводят допуск в конкретные права: роли, объекты, операции. Перечень без матрицы даёт допуск без границ.
Как доступ выдаётся и отзывается. Инструкция по управлению доступом к ИСПДн и приказ о предоставлении доступа описывают процедуру. Отзыв учётной записи и исключение из перечня — два разных действия, и делать надо оба.
Чем подкрепляется обязанность молчать. Обязательство о неразглашении персональных данных подписывается теми, кто попал в перечень. Список без обязательств оставляет допуск, но не создаёт запрета.
Доступ к бумаге. Перечень персональных данных без средств автоматизации и инструкция ответственного за безопасность носителей показывают вторую половину доступа — ту, что не проходит через учётные записи и потому не отзывается нажатием кнопки.
07 Актуализация

Когда обновлять документ

Этот перечень устаревает быстрее всех остальных документов комплекта, потому что меняется он не от решений по защите данных, а от кадровых событий в другом отделе.

Работник уволен
Исключение из перечня делается в день увольнения, одновременно с отзывом учётных записей и возвратом носителей. Разрыв между этими действиями — самая частая находка при проверке и самый частый канал утечки.
Работник переведён на другую должность
Перевод меняет функции, а вместе с ними — основание допуска. Классическая ошибка: новый доступ выдали, старый оставили, и человек накопил права двух должностей сразу.
Принят новый работник
Включение в перечень оформляется до первого рабочего дня с данными, а не после. Иначе первые недели работы формально проходят вне списка допущенных.
Длительное отсутствие работника
Отпуск по уходу за ребёнком, длительная болезнь, командировка на другой объект. Доступ на это время приостанавливается: активная учётная запись отсутствующего человека — удобный инструмент для тех, кто остался.
Изменились функции подразделения
Передали направление другому отделу, объединили службы, вывели процесс на аутсорс. Основания допуска у целой группы людей меняются одновременно.
Проведена сверка с кадровым составом
Плановая сверка перечня со штатным расписанием и с фактическими учётными записями. Она почти всегда находит расхождения — и именно ради этого проводится.
08 Проверка

Что спросит проверяющий

Перечень допущенных проверяют встречной сверкой с двумя источниками — кадровыми документами и техническими списками пользователей. Совпадают все три редко.

Сверка со штатным расписанием. Фамилии из перечня сопоставляют с действующими работниками. Уволенный или переведённый в списке — находка, которая закрывает вопрос об управлении доступом целиком.
Сверка с учётными записями. Выгрузка пользователей информационной системы сравнивается с перечнем. Расхождение бывает в обе стороны, и обе плохи: доступ без основания и основание без доступа.
Основание допуска по каждой строке. Пустая или общая графа означает, что принцип необходимости не применялся и список составлен по принципу «весь отдел».
Кто допущен к специальным категориям. Данные о здоровье, сведения о судимости, биометрия — доступ к ним проверяют отдельно и требуют обоснования по каждому имени.
Доступ к бумажным носителям. Спрашивают, кто вправе брать дела из шкафа и архива. Здесь перечни обычно и заканчиваются: про системы написано, про бумагу — нет.
Что происходит при увольнении. Просят показать последнее увольнение и проследить цепочку: приказ об увольнении, отзыв доступа, возврат носителей, исключение из перечня. Разрыв между датами виден сразу.
09 Разбор эксперта

Разбор эксперта

Ценность этого документа лучше всего видна в ситуации, ради которой его обычно не составляют. Из организации уходит менеджер и уносит клиентскую базу. Дальше начинается разговор, в котором у компании есть ровно один вопрос: имел ли он право её выгружать. Если перечня допущенных нет, ответ неутешительный — формально ограничений не было, доступ ему предоставила сама организация, объём доступа никак не определён, обязательство о неразглашении, если и подписано, ссылается на несуществующий список. Претензия рассыпается ещё до того, как дойдёт до юриста. Если перечень есть и в нём написано, что этот работник допущен к данным клиентов своего направления для целей обслуживания договоров, разговор идёт совсем иначе: есть граница, есть основание допуска, есть выход за него.

Отсюда же следует, почему перечень «по подразделениям» — плохая идея, хотя её выбирают из лучших побуждений: чтобы не переиздавать приказ каждую неделю. Строка «работники отдела продаж» защищает организацию ровно до момента, когда потребуется установить круг лиц, имевших доступ. В этот момент она означает, что доступ был у всех, кто когда-либо числился в отделе, включая уволившихся полгода назад. Правильное решение не в том, чтобы отказаться от поимённого списка, а в том, чтобы менять его по одной строке: включение и исключение работника — отдельным коротким приказом со ссылкой на основной. Переиздание всего перечня нужно один раз в год, при плановой сверке.

И самое неприятное, что мы регулярно видим в комплектах, — уволенные в действующем перечне. Это не просто устаревшая бумага: это документ, которым организация письменно подтверждает, что человек, с которым она больше не связана трудовыми отношениями, допущен к персональным данным. При инциденте такой перечень предъявлять опаснее, чем не предъявлять ничего. Лечится это одним пунктом в приказе: исключение из перечня включается в обходной лист наравне с возвратом пропуска и техники. Кадровая служба закрывает увольнение — значит, строка уже исключена, а учётная запись заблокирована. Пять минут работы, которые в день разбирательства стоят дороже всего остального комплекта.

Что мы советуем при подготовке комплекта

Составляйте перечень поимённо и с указанием функции, из-за которой человеку нужен доступ, — эта графа отвечает почти на все вопросы проверки. Обязательно разделяйте доступ к информационным системам и к бумажным носителям: это разные множества людей. В текст приказа внесите порядок точечного изменения списка и назначьте инициатора — кадровую службу при кадровых событиях, руководителя подразделения при изменении функций. И встройте исключение из перечня в процедуру увольнения: документ, в котором остаются бывшие работники, работает против организации сильнее, чем его отсутствие.

Александр КеллерманнАлександр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасностиПодробнее об эксперте
10 Частые вопросы

Частые вопросы

Обязателен ли перечень лиц с доступом к персональным данным?

Да. Постановление № 687 прямо требует, чтобы по каждой категории данных устанавливался перечень лиц, осуществляющих обработку либо имеющих доступ к носителям. Кроме того, ограничение доступа входит в обязательные меры защиты, а для данных работников круг лиц, которым они передаются внутри организации, должен определяться локальным актом по трудовому законодательству.

Можно ли указывать должности вместо фамилий?

Формально допустимо, практически невыгодно. Строка «работники отдела кадров» при разбирательстве означает, что доступ был у всех, кто числился в отделе, включая уволившихся. Поимённый список сложнее вести, но только он позволяет установить круг лиц на конкретную дату.

Нужно ли включать в перечень подрядчиков и приходящих специалистов?

Нет, для них конструкция другая. Приказом организация допускает своих работников; сторонние лица обрабатывают данные по поручению оператора на основании договора, где определены перечень действий, цели и обязанность соблюдать конфиденциальность.

Что делать при увольнении работника?

Исключить его из перечня в день увольнения, одновременно заблокировав учётные записи и приняв носители. Удобнее всего встроить это в обходной лист: тогда исключение происходит автоматически, а не по памяти ответственного.

Нужно ли переиздавать приказ при каждом кадровом изменении?

Не обязательно, и лучше так не делать. Практичнее заранее предусмотреть в приказе порядок точечного изменения: включение или исключение отдельного лица оформляется коротким приказом со ссылкой на основной, а полный перечень переутверждается раз в год по итогам сверки.

Чем перечень отличается от матрицы доступа?

Перечень отвечает на вопрос, кто вправе работать с персональными данными и на каком основании. Матрица — на вопрос, к каким объектам и с какими правами: чтение, изменение, удаление, выгрузка. Первый документ определяет круг лиц, второй нарезает этот круг по системам и операциям.

Надо ли включать в перечень руководителя организации?

Если он фактически работает с персональными данными — да, на общих основаниях. Должность сама по себе допуска не даёт: основанием остаётся функция, для выполнения которой нужны данные.

Как часто сверять перечень с реальностью?

Не реже раза в год, а лучше совмещать сверку с мероприятиями внутреннего контроля. Сверять нужно с двумя источниками сразу — со штатным расписанием и с выгрузкой учётных записей из информационных систем: расхождения находятся именно между ними.

Связанные документы

Все документы комплекта

Приказ о перечне лиц с доступом к ПДн — одна из 139 позиций комплекта

Эксперты Комитета разрабатывают комплект под фактическую деятельность организации. Проверьте бесплатно, какие документы обязательны для вас, — по ИНН, за минуту.

или по телефону +7 (812) 240-81-66
КПИБ Комитет по информационной
и правовой безопасности
Заказать звонок Пн–Пт 8:00–17:00 · перезвоним в рабочее время
Не заполнено
RU
Заявка принята

Специалисты Комитета перезвонят вам в рабочее время: Пн–Пт 8:00–17:00 (МСК)

Сайт использует файлы cookie и средство интернет-статистики Яндекс.Метрика для персонализации и удобства пользователей. Продолжая, вы соглашаетесь с политикой в отношении обработки персональных данных.