В связи с большим количеством входящих звонков просим направлять обращения через онлайн-форму на сайте
КПИБ Комитет по информационной
и правовой безопасности
+7 (812) 240-81-66 Пн–Пт 8:00–17:00

Реестр информационных ресурсов с указанием физического размещения

Сводная таблица всех информационных ресурсов организации — систем, сайтов, хранилищ, почты, сервисов — с указанием, где каждый физически размещён, кто им владеет и есть ли в нём персональные данные.

Перечень ИСПДн описывает системы, в которых обработка признана. Реестр ресурсов шире: он ловит места, где данные оказались незаметно, — общие папки, таблицы, мессенджеры, облачные диски.
Статусрекомендуемый; обязателен как часть инвентаризации Основаниест. 18.1, 19 152-ФЗ, приказ ФСТЭК № 21 Публичностьвнутренний Кто утверждаетруководитель приказом Обновленоиюль 2026
Содержание
01Зачем нужен документ 02Чем грозит отсутствие 03Как ещё называют этот документ 04Что должно быть в документе 05Требования законодательства 06Связи в комплекте 07Когда обновлять 08Что спросит проверяющий 09Разбор эксперта 10Частые вопросы
01 Назначение

Зачем нужен документ

Любая работа по защите данных упирается в один вопрос: что вообще есть в организации. Перечень систем отвечает на него частично — туда попадает то, что признано информационной системой: кадровая программа, бухгалтерия, CRM. А данные между тем живут ещё в десятке мест, которые никто системой не считает: общая папка на сервере, таблица со списком клиентов в облаке, переписка в мессенджере, форма заявок на сайте, бот, принимающий обращения.

Реестр информационных ресурсов — инструмент честной инвентаризации. Он перечисляет все ресурсы подряд, а по каждому отвечает на три вопроса: где физически размещён, кто владеет и есть ли внутри персональные данные. Ресурсы без данных остаются в реестре — именно так видно, что их проверяли, а не забыли.

Побочный, но самый ценный результат — обнаружение теневых ресурсов. Практически в каждой организации находится облачный диск, заведённый когда-то одним сотрудником, таблица с базой клиентов, которой пользуется весь отдел, или чат, куда пересылают сканы документов. Эти ресурсы не защищаются, не резервируются и не принадлежат организации юридически — а данных в них бывает больше, чем в официальной системе.

Реестр шире, чем перечень ИСПДн: перечень описывает системы, где обработка признана и оценена, реестр — все ресурсы, включая те, где данные оказались случайно. Часть строк реестра по итогам инвентаризации переезжает в перечень.
02 Ответственность

Чем грозит отсутствие

Ресурс, которого нет в реестре, не имеет владельца, не обновляется и не входит ни в какой контур защиты. Утечка из такого места обнаруживается последней, а данных там обычно накоплено за годы.

ч. 13 ст. 13.11 КоАП РФ — утечка данных 10 000–100 000 субъектов
Юридическое лицо5 000 000 – 10 000 000 ₽
Должностное лицо300 000 – 500 000 ₽
Граждане200 000 – 300 000 ₽
Масштаб теневых ресурсов обычно недооценивают. Таблица «клиенты за всё время», которую ведёт отдел продаж, к третьему году содержит десятки тысяч записей с телефонами и адресами — по числу субъектов это средняя ступень шкалы, а защищена она хуже, чем любая рабочая система.
Забытый сервис продолжает работать. Старый сайт, тестовый портал, сервис рассылок с выгруженной базой: оплата ушла с корпоративной карты, про ресурс забыли, данные остались.
Ресурс, привязанный к личной учётной записи, уходит вместе с человеком. Облачный диск на личной почте сотрудника — юридически не ваш, и вернуть данные после его увольнения не всегда возможно.
Уязвимости живут там, где нет владельца. Обновления ставят на то, за что кто-то отвечает; ресурсы без владельца не обновляются годами.
03 Синонимы и поисковые названия

Как ещё называют этот документ

Инвентаризация информационных ресурсов
Реестр информационных активов
Перечень ИТ-ресурсов организации
Учёт информационных систем и сервисов
Каталог информационных ресурсов
Реестр ресурсов с персональными данными
Инвентаризация активов по 152-ФЗ
Список сервисов, где хранятся данные клиентов
В стандартах по информационной безопасности это называют реестром или инвентаризацией активов. Термин «актив» шире — туда попадает и оборудование, и люди, и процессы. Для комплекта по 152-ФЗ достаточно информационных ресурсов: систем, хранилищ и сервисов, в которых могут оказаться данные.
04 Обязательное содержание

Что должно быть в документе

Реестр ведут таблицей. Критерий полноты: любой сервис, которым пользуются работники для работы, должен находиться в нём одной строкой — независимо от того, есть там персональные данные или нет.

Наименование ресурса. Как его называют внутри организации, чтобы строку опознавали не только в ИТ-отделе.
Тип. Информационная система, сайт, файловое хранилище, почтовый сервис, мессенджер, облачный сервис, бот, мобильное приложение.
Физическое размещение. Собственный сервер с адресом, дата-центр, хостинг, облако с указанием страны. Это то, ради чего реестр и заводят.
Есть ли персональные данные. Да или нет, и если да — какие категории и чьи. Ответ «нет» тоже ценен: он означает, что ресурс проверяли.
Владелец ресурса. Подразделение и конкретный работник. Ресурс без владельца — первый кандидат на отключение.
Кому принадлежит учётная запись. Организации или конкретному человеку. Личные аккаунты в рабочих сервисах переводятся на организацию.
Обслуживающая организация. Подрядчик, договор, есть ли поручение на обработку персональных данных.
Статус. Действует, выводится из эксплуатации, отключён. У отключённых указывают, что стало с данными: перенесены, уничтожены, архив.
05 Правовая база

Требования законодательства

ст. 18.1 152-ФЗоператор определяет объём мер, необходимых для защиты
ст. 19 152-ФЗмеры по защите данных при обработке
приказ ФСТЭК № 21инвентаризация и контроль состава технических средств
ч. 5 ст. 18 152-ФЗлокализация: страна размещения каждого ресурса значима
ч. 7 ст. 5 152-ФЗхранение не дольше, чем требует цель обработки
ч. 13 ст. 13.11 КоАПутечка данных, санкция по числу субъектов
Прямой обязанности вести именно реестр ресурсов в 152-ФЗ нет: закон требует определить необходимые меры и применить их. Но определить меры можно только для того, что известно, поэтому инвентаризация — фактическая точка входа во всю работу. На практике реестр оказывается самым полезным документом комплекта: он единственный, который приносит новую информацию, а не фиксирует известное.
06 Связи в комплекте

Как связан с другими документами

Реестр — источник данных для половины комплекта: из него вырастают перечни, оценка уровня защищённости и сведения о размещении.

Перечень ИСПДн — что признано системой. Перечень систем формируется из строк реестра, в которых есть персональные данные; остальные остаются в реестре как проверенные.
Перечень данных — что внутри. Перечень данных раскладывает содержимое ресурсов по категориям субъектов и составу сведений.
Схема размещения — где копии. Схема размещения углубляет строки реестра до реплик, бэкапов и тестовых сред.
Локализация — страна площадки. Сведения о размещении опираются на графу физического размещения: именно здесь обнаруживаются зарубежные сервисы.
Модель угроз — против чего защищаемся. Модель угроз строится по составу ресурсов: неучтённый ресурс не попадает и в модель.
07 Актуализация

Когда обновлять документ

Реестр — живой рабочий документ, а не разовая справка. Его ценность прямо зависит от того, попадают ли в него новые сервисы в момент подключения.

Подключили новый сервис
Момент, когда строка добавляется дешевле всего. Через полгода никто уже не вспомнит, кто и зачем завёл этот аккаунт.
Появилось новое подразделение или направление
Вместе с ними обычно приходят свои инструменты: маркетинг приносит рассылки и аналитику, продажи — таблицы и мессенджеры.
Вывели систему из эксплуатации
Строку не удалять, а помечать: указать дату отключения и что стало с данными. Удалённая строка через год превращается в вопрос без ответа.
Сменился владелец ресурса
Уволился человек, на чью учётную запись оформлен сервис, — это не только смена владельца, но и риск потери доступа к данным организации.
Инцидент или подозрение на утечку
Первый вопрос при разборе — полный список мест, где были эти данные. Реестр либо даёт ответ за минуту, либо показывает, что его никто не вёл.
Плановая инвентаризация
Раз в полгода: опрос подразделений о том, какими сервисами они пользуются, плюс проверка списаний по корпоративной карте — оба способа находят теневые ресурсы.
08 Проверка

Что спросит проверяющий

Реестр редко запрашивают по названию — его проверяют косвенно, через вопросы о конкретных сервисах.

Спросят про сервисы, видимые снаружи. Форма на сайте, онлайн-чат, аналитика, сервис рассылок: они видны любому и должны быть в реестре с указанием площадки.
Проверят почту и мессенджеры. Где корпоративная почта, используются ли мессенджеры для пересылки документов клиентов, чем это ограничено.
Сверят реестр с перечнем ИСПДн. Ресурс с персональными данными, который есть в реестре, но не попал в перечень, — прямое противоречие в документах.
Уточнят по облачным сервисам. Кому принадлежит учётная запись, в какой стране мощности, заключён ли договор с поручением на обработку.
Спросят про отключённые системы. Что стало с данными старой CRM или прежнего сайта: перенесены, уничтожены или до сих пор лежат у провайдера.
Проверят наличие владельцев. Ресурсы без ответственного — сигнал, что инвентаризация формальная.
09 Разбор эксперта

Разбор эксперта

Реестр ресурсов — единственный документ комплекта, который почти всегда приносит новость. Остальные фиксируют то, что и так известно: кто ответственный, какие меры приняты, как реагировать на инцидент. А инвентаризация регулярно заканчивается фразой «а я и не знал, что у нас это есть». Мы советуем проводить её не через ИТ-отдел, а опросом подразделений: вопрос «каким сервисом вы пользуетесь для работы» даёт совсем другой список, чем вопрос «что у нас на серверах».

Второй приём, который работает безотказно, — выписка по корпоративной карте и счета за год. Подписки на сервисы видны в платежах, даже когда о них никто не помнит: рассылки, конструкторы сайтов, облачные диски, сервисы опросов, планировщики задач. В каждом из них, как правило, лежат имена, телефоны и почта клиентов. Этот способ находит ресурсы, о которых не расскажут ни на одном опросе, потому что человек, их заводивший, давно уволился.

И третье — про личные учётные записи. Очень часто рабочий сервис оформлен на личную почту сотрудника: так было быстрее в момент запуска. Пока человек работает, проблемы нет. При увольнении выясняется, что данные клиентов организации находятся под контролем частного лица, вернуть их можно только по доброй воле, а юридически оператор всё равно отвечает за них. Правило простое: все рабочие сервисы регистрируются на корпоративные адреса, а перевод существующих — отдельная задача, которую стоит закрыть сразу после первой инвентаризации.

Что мы советуем при подготовке комплекта

Собирайте реестр опросом подразделений, а не только силами ИТ: списки получаются разные. Проверьте платежи за год — подписки на сервисы находятся именно там. Указывайте владельца по каждой строке и переводите сервисы с личных учётных записей на корпоративные. Отключённые ресурсы не удаляйте из реестра, а помечайте с указанием судьбы данных.

Александр КеллерманнАлександр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасностиПодробнее об эксперте
10 Частые вопросы

Частые вопросы

Чем реестр отличается от перечня ИСПДн?

Перечень описывает системы, в которых обработка признана и для которых определён уровень защищённости. Реестр шире: в него попадают все информационные ресурсы, включая те, где персональных данных нет или где они оказались случайно. Часть строк реестра по итогам инвентаризации переходит в перечень.

Включать ли ресурсы без персональных данных?

Да, с отметкой «данных нет». Это показывает, что ресурс проверяли, а не забыли, и избавляет от повторной проверки при каждой ревизии.

Нужно ли вносить мессенджеры и корпоративную почту?

Да. Переписка с клиентами содержит их данные, а почтовый сервис имеет вполне конкретное физическое размещение. Это одна из самых частых слепых зон.

Что делать с сервисом, оформленным на личную почту сотрудника?

Переоформить на корпоративную учётную запись организации. Пока этого не сделано, данные организации находятся под контролем частного лица, а ответственность за них всё равно несёт оператор.

Как искать теневые ресурсы?

Три рабочих способа: опрос подразделений, анализ платежей и подписок за год и проверка исходящего трафика или списка сторонних скриптов на сайте. Каждый находит свою часть.

Кто должен вести реестр?

Ведёт ИТ-подразделение или назначенный работник, контролирует ответственный за обеспечение безопасности. Утверждается приказом вместе с остальным комплектом.

Обязателен ли этот документ по закону?

Прямой обязанности вести реестр в 152-ФЗ нет. Но определить необходимые меры защиты можно только для известных ресурсов, поэтому инвентаризация фактически обязательна: без неё остальные документы описывают неполную картину.

Связанные документы

Все документы комплекта

Реестр информационных ресурсов — одна из 139 позиций комплекта

Эксперты Комитета разрабатывают комплект под фактическую деятельность организации. Проверьте бесплатно, какие документы обязательны для вас, — по ИНН, за минуту.

или по телефону +7 (812) 240-81-66
КПИБ Комитет по информационной
и правовой безопасности
Заказать звонок Пн–Пт 8:00–17:00 · перезвоним в рабочее время
Не заполнено
RU
Заявка принята

Специалисты Комитета перезвонят вам в рабочее время: Пн–Пт 8:00–17:00 (МСК)

Сайт использует файлы cookie и средство интернет-статистики Яндекс.Метрика для персонализации и удобства пользователей. Продолжая, вы соглашаетесь с политикой в отношении обработки персональных данных.