В связи с большим количеством входящих звонков просим направлять обращения через онлайн-форму на сайте
КПИБ Комитет по информационной
и правовой безопасности
+7 (812) 240-81-66 Пн–Пт 8:00–17:00

Приказ об утверждении перечня персональных данных, обрабатываемых в ИСПДн

Приказ, которым руководитель утверждает состав персональных данных, обрабатываемых в информационных системах организации. Отвечает на вопрос «что именно мы собираем» — и позволяет увидеть, не собираем ли лишнего.

Перечень ИСПДн и перечень ПДн путают чаще любой другой пары в комплекте. Первый отвечает «какие у нас системы», второй — «какие данные в них обрабатываются». Этот приказ утверждает второй.
Статусобязательный при обработке ПДн Основаниеч. 5 ст. 5, ст. 18.1 152-ФЗ Публичностьвнутренний Кто утверждаетруководитель организации Обновленоиюль 2026
Содержание
01Зачем нужен документ 02Чем грозит отсутствие 03Как ещё называют этот документ 04Что должно быть в документе 05Требования законодательства 06Связи в комплекте 07Когда обновлять 08Что спросит проверяющий 09Разбор эксперта 10Частые вопросы
01 Назначение

Зачем нужен документ

Организация почти никогда не может сразу ответить, какие именно данные о людях у неё обрабатываются. Есть ощущение — «ФИО, телефон, что-то по кадрам». Перечень ПДн превращает это ощущение в список: по каждой информационной системе перечислено, чьи данные в ней обрабатываются и какие конкретно поля. Приказ придаёт списку силу локального акта и фиксирует дату, с которой он действует.

Документ решает две задачи, и вторая важнее первой. Первая — формальная: категории обрабатываемых данных нужны, чтобы определить уровень защищённости каждой системы, построить модель угроз и заполнить уведомление в Роскомнадзор. Вторая — управленческая: сведённый в одну таблицу состав данных почти всегда обнаруживает лишнее. Копии паспортов, которые кадры хранят «на всякий случай», поле «дата рождения» в форме заявки, СНИЛС в клиентской базе, куда он попал из шаблона договора.

Поэтому перечень ПДн — единственный документ комплекта, который прямо экономит деньги. Каждое лишнее поле — это данные, которые нужно защищать, хранить, уничтожать в срок и за утечку которых придётся отвечать. Отказ от избыточного поля дешевле любой меры защиты. А обосновать отказ можно только тогда, когда состав данных виден целиком.

Перечень строится «поверх» перечня систем: сначала список ИСПДн, затем по каждой — состав данных. Если систему забыли в перечне ИСПДн, в перечень ПДн она тоже не попадёт, и обрабатываемые в ней данные останутся вне контура.
02 Ответственность

Чем грозит отсутствие

Своего состава у «неутверждённого перечня ПДн» в КоАП нет — нарушение квалифицируют по общей ч. 1 ст. 13.11. Но по этой же части наказывают обработку данных, несовместимую с целями сбора, и обработку избыточных данных, а именно это перечень и обнаруживает.

ч. 1 ст. 13.11 КоАП РФ
Юридическое лицо150 000 – 300 000 ₽
Должностное лицо50 000 – 100 000 ₽
Граждане10 000 – 15 000 ₽
Штраф здесь — не главный риск. Избыточно собранные данные никуда не исчезают: они лежат в системах и попадают в утечку вместе с остальными. Ответственность за утечку считается по числу пострадавших субъектов и по ч. 12–14 ст. 13.11 измеряется миллионами. Каждое лишнее поле в перечне — это добавленная стоимость будущего инцидента.
Расхождение с уведомлением в РКН. В уведомлении об обработке категории данных уже заявлены. Если фактический перечень шире заявленного, проверяющий видит обработку сверх заявленных целей — и это отдельный разговор, помимо неактуального уведомления.
Спецкатегории «в тени». Данные о здоровье, судимости, вероисповедании требуют особого основания по ст. 10, а биометрия — по ст. 11. Если они обрабатываются, но в перечне не выделены, организация не выполняет усиленные требования просто потому, что не заметила их наличия.
Неверный уровень защищённости. Уровень зависит от категории данных и объёма. Ошибка в перечне тянет за собой ошибку в акте определения уровня, а за ней — недостаточный набор технических мер по всей системе.
03 Синонимы и поисковые названия

Как ещё называют этот документ

Приказ об утверждении перечня персональных данных
Приказ об утверждении состава обрабатываемых ПДн
Приказ о перечне персональных данных, обрабатываемых в организации
Приказ об утверждении категорий обрабатываемых персональных данных
Приказ об утверждении перечня обрабатываемых ПДн работников и клиентов
Приказ об утверждении состава и содержания персональных данных
Приказ о перечне ПДн в информационных системах
Приказ об утверждении списка обрабатываемых персональных данных
Не путать с приказом об утверждении перечня ПДн, обрабатываемых без использования средств автоматизации: это отдельная позиция комплекта про бумажную обработку, со своими требованиями по ПП РФ № 687. Здесь речь только о данных в информационных системах.
04 Обязательное содержание

Что должно быть в документе

Приказ короткий — вся фактура в приложении. Но именно в приказе фиксируется дата введения перечня в действие и то, кто отвечает за его актуальность.

Преамбула с основанием. Ссылка на 152-ФЗ и на постановление Правительства № 1119 — из неё видно, что перечень утверждается не «для порядка», а для определения уровней защищённости и состава мер.
Пункт об утверждении перечня. «Утвердить перечень персональных данных, обрабатываемых в информационных системах персональных данных (приложение № 1)» — приложение обязательно нумеруется и подписывается вместе с приказом.
Дата введения в действие. Либо дата приказа, либо отдельная — но указанная явно. Перечень без даты невозможно сопоставить ни с уведомлением в РКН, ни с актами определения уровня защищённости.
Поручение ответственному. Ответственному за организацию обработки ПДн — обеспечить актуализацию перечня при изменении состава обрабатываемых данных. Без этого пункта перечень становится документом без хозяина и устаревает первым.
Ознакомление работников. Указание довести перечень до лиц, допущенных к обработке, с листом ознакомления. Работник, не знающий состава разрешённых к сбору данных, соберёт лишнее из добрых побуждений.
Отмена предыдущей редакции. Если перечень утверждается повторно, старый приказ признаётся утратившим силу — иначе в организации одновременно действуют два разных перечня, и проверяющий выберет тот, который хуже.
Подпись руководителя и приложение. Утверждает первое лицо: перечень касается всей организации и всех подразделений, у ответственного за обработку такой компетенции нет. Приложение № 1 — сам перечень, оформленный таблицей.
05 Правовая база

Требования законодательства

ч. 4 ст. 5 152-ФЗобработке подлежат только данные, отвечающие целям обработки
ч. 5 ст. 5 152-ФЗсодержание и объём данных не должны быть избыточны целям
п. 2 ч. 1 ст. 18.1 152-ФЗоператор издаёт локальные акты по вопросам обработки
ст. 10, ст. 11 152-ФЗособые режимы для спецкатегорий и биометрии
ст. 19 152-ФЗ, ПП РФ № 1119категория и объём данных определяют уровень защищённости
ч. 3 ст. 22 152-ФЗкатегории обрабатываемых данных заявляются в уведомлении в РКН
ч. 1 ст. 13.11 КоАПсанкция за избыточную и несовместимую с целями обработку
Прямой нормы «утвердить приказом перечень ПДн» в законе нет — и это не повод обходиться без него. Обязанность идёт от принципа минимизации: доказать, что объём данных не избыточен целям, можно только предъявив состав данных и цель по каждому полю. Перечень — форма такого доказательства, приказ — его юридическая оболочка.
06 Связи в комплекте

Как связан с другими документами

Перечень ПДн стоит в середине технического контура: он опирается на перечень систем и сам служит исходными данными для всего, что считает уровень защиты.

Перечень ИСПДн — вход. Сначала фиксируется список систем, потом по каждой описывается состав данных. Обратный порядок не работает: данные всегда обрабатываются где-то.
Акт определения уровня защищённости — выход. Категория данных и число субъектов из перечня подставляются в правила ПП РФ № 1119. Изменился перечень — пересматривается уровень.
Модель угроз — выход. Модель угроз описывает, что именно может произойти с конкретными данными. Без состава данных описывать нечего.
07 Актуализация

Когда обновлять документ

Состав данных меняется тише, чем состав систем: новое поле в форме или новая справка в кадровом пакете не выглядят событием, но перечень после них уже неверен.

Новая цель обработки
Запустили рассылку, программу лояльности, видеонаблюдение — появились новые данные и новая цель. Перечень дополняется до начала обработки, а не после.
Новое поле в форме или анкете
Добавили в заявку дату рождения или место работы — состав данных изменился. Это самый частый и самый незаметный триггер.
Новая система или сервис
Подключили CRM, мессенджер для заявок, облачный сервис. Сначала система попадает в перечень ИСПДн, затем в перечень ПДн — со своим составом полей.
Появились спецкатегории или биометрия
Медосмотры, справки о судимости, вход по отпечатку или лицу. Требуют отдельного основания и выделения в перечне.
Ревизия на избыточность
Плановая проверка «зачем нам это поле» в рамках плана внутреннего контроля. Результат — сокращение перечня, а не его рост.
Изменение требований
Правки в 152-ФЗ и подзаконных актах меняют допустимый состав данных и правила по спецкатегориям. Перечень сверяется с новой редакцией.
08 Проверка

Что спросит проверяющий

Перечень ПДн проверяют не чтением, а сверкой: с уведомлением, с формами сбора, с реальным содержимым систем.

Совпадают ли категории с уведомлением в РКН. Первое, что делает проверяющий, — открывает реестр операторов и сравнивает заявленные категории с перечнем. Расхождение видно за минуту и объясняется тяжело.
Есть ли цель у каждого поля. Вопрос «зачем вам дата рождения клиента» задают почти всегда. Ответ «так в программе» означает обработку без цели, то есть избыточность.
Выделены ли спецкатегории и биометрия. Если организация проводит медосмотры или использует вход по отпечатку, а в перечне этого нет, вывод один: усиленные требования не выполняются.
Соответствует ли перечень формам сбора. Анкету на сайте и трудовой договор сверяют с перечнем построчно. Поле, которое собирается, но не описано, — нарушение; описанное, но не собираемое — просто мусор в документе.
Чем утверждён и когда. Приказ с датой и приложением. Перечень без утверждения — черновик, а перечень, датированный годами ранее последних изменений в системах, — сигнал, что документ не поддерживается.
09 Разбор эксперта

Разбор эксперта

За годы аудитов я не встречал организации, у которой перечень ПДн после честной ревизии не стал бы короче. Данные накапливаются сами: кто-то однажды добавил в анкету поле, кто-то попросил копию паспорта для договора, кто-то завёл графу «семейное положение» в кадровой таблице. Никто не собирал лишнее нарочно — просто никто ни разу не смотрел на состав данных целиком.

Мой практический совет: составляйте перечень не от документа, а от вопросов. По каждому полю четыре вопроса — что собираем, зачем, на каком основании, сколько храним. Поле, у которого не находится ответа хотя бы на один, — кандидат на удаление. Это единственный документ комплекта, работа над которым уменьшает нагрузку на организацию: меньше полей — меньше защищать, меньше объяснять, меньше терять при утечке.

Отдельно про копии паспортов. Это самая частая находка и самый показательный пример: кадровому учёту нужны сведения из паспорта, а не его образ, и хранение сканов «для порядка» почти никогда не обосновывается целью. То же с СНИЛС в клиентских базах и с датой рождения в маркетинговых формах. Убрать такое поле — работа на один день, а объяснять его наличие приходится годами.

Что мы советуем при подготовке комплекта

Заполняйте перечень по каждой системе отдельно, а не одной сводной строкой на всю организацию: состав данных в кадрах, в CRM и в видеонаблюдении разный, и уровни защищённости у них тоже разные. Сразу после утверждения сверьте категории с уведомлением в Роскомнадзор — если они расходятся, дешевле подать уточнение, чем объяснять расхождение при проверке. И встройте вопрос «не появилось ли новых полей» в ежегодный внутренний контроль: перечень стареет незаметно.

АКАлександр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасности
10 Частые вопросы

Частые вопросы

Чем перечень ПДн отличается от перечня ИСПДн?

Перечень ИСПДн отвечает на вопрос «какие у нас системы», перечень ПДн — «какие данные в них обрабатываются». Это две разные позиции комплекта: первая описывает инфраструктуру, вторая — содержимое. Оба нужны, и второй строится на первом.

Обязательно ли утверждать перечень приказом?

Прямого требования именно приказа в законе нет, но перечень должен быть введён в действие как локальный акт — с датой и подписью руководителя. Приказ это и делает. Перечень без утверждения проверяющий воспринимает как черновик.

Можно ли обойтись одним перечнем на всю организацию?

Технически да, практически неудобно. Уровень защищённости определяется для каждой системы отдельно, а состав данных в кадровой системе, CRM и видеонаблюдении разный. Сводный перечень без разбивки по системам придётся распутывать при первом же акте определения уровня защищённости.

Что делать, если категории в перечне и в уведомлении РКН расходятся?

Приводить в соответствие. Если фактически обрабатывается больше заявленного — подать уведомление об изменении сведений; если меньше — сократить заявленное. Расхождение проверяется по открытому реестру операторов и обнаруживается первым.

Нужно ли включать в перечень данные, которые обрабатываются на бумаге?

В этот перечень — нет, он про информационные системы. Для бумажной обработки в комплекте есть отдельная позиция: перечень ПДн, обрабатываемых без использования средств автоматизации, со своими требованиями по ПП РФ № 687.

Считается ли избыточным хранение копий паспортов работников?

Как правило, да. Кадровому учёту нужны сведения из паспорта, а не его образ, поэтому хранение сканов и копий требует отдельного обоснования целью, которого обычно не находится. Это одна из самых частых находок при проверке состава данных.

Кто должен готовить перечень?

Ответственный за организацию обработки ПДн, но не в одиночку: состав полей знают кадры, бухгалтерия, продажи и ИТ. Утверждает перечень руководитель — документ касается всех подразделений.

Связанные документы

Все документы комплекта

Приказ об утверждении перечня ПДн — одна из 139 позиций комплекта

Эксперты Комитета разрабатывают комплект под фактическую деятельность организации. Проверьте бесплатно, какие документы обязательны для вас, — по ИНН, за минуту.

или по телефону +7 (812) 240-81-66
КПИБ Комитет по информационной
и правовой безопасности
Заказать звонок Пн–Пт 8:00–17:00 · перезвоним в рабочее время
Не заполнено
RU
Заявка принята

Специалисты Комитета перезвонят вам в рабочее время: Пн–Пт 8:00–17:00 (МСК)

Сайт использует файлы cookie и средство интернет-статистики Яндекс.Метрика для персонализации и удобства пользователей. Продолжая, вы соглашаетесь с политикой в отношении обработки персональных данных.