В связи с большим количеством входящих звонков просим направлять обращения через онлайн-форму на сайте
КПИБ Комитет по информационной
и правовой безопасности
+7 (812) 240-81-66 Пн–Пт 8:00–17:00

Технологический процесс обработки и защиты персональных данных в ИСПДн

Описание того, что фактически происходит с персональными данными в информационной системе: откуда запись появляется, через чьи руки проходит, где хранится, куда выгружается и чем заканчивается её жизнь.

Из всего комплекта это единственный документ, который ничего не устанавливает. Остальные говорят, как должно быть. Этот — как есть на самом деле, и вся его ценность держится на честности описания.
Статусобязательный для каждой ИСПДн Основаниест. 19 152-ФЗ, ПП РФ № 1119, приказ ФСТЭК № 21 Публичностьвнутренний, ограниченного доступа Кто утверждаетруководитель организации Периодичностьпри каждом изменении системы или процесса Обновленоиюль 2026
Содержание
01Зачем нужен документ 02Чем грозит отсутствие 03Как ещё называют этот документ 04Что должно быть в документе 05Требования законодательства 06Связи в комплекте 07Когда обновлять 08Что спросит проверяющий 09Разбор эксперта 10Частые вопросы
01 Назначение

Зачем нужен документ

Меры защиты выбираются не под организацию и не под отрасль, а под конкретный маршрут данных. Пока неизвестно, где запись появляется, кто её видит, куда она копируется и сколько живёт, любой набор технических средств будет выбран наугад. Технологический процесс — это описание маршрута, из которого дальше выводится всё остальное: модель угроз, уровень защищённости, состав мер, правила доступа.

У документа необычная для комплекта природа. Приказы назначают, положения устанавливают, инструкции обязывают — все они говорят о должном. Технологический процесс не устанавливает ничего: он описывает фактическое положение дел. Поэтому единственный критерий его качества — соответствие реальности, и проверяется он не вычиткой, а сопоставлением с тем, что происходит в организации на самом деле.

Есть и практическая выгода, ради которой документ стоит делать не формально. Описанный маршрут почти всегда обнаруживает лишние звенья: копии, которые никому не нужны, доступы, оставшиеся от прошлых задач, выгрузки, которые делаются по привычке. Сокращение этих звеньев дешевле любых средств защиты и снижает риск сильнее.

Документ составляется по каждой информационной системе из перечня ИСПДн и относится к сведениям ограниченного доступа: подробная карта данных с указанием мест хранения и слабых мест не должна лежать в общей папке.
02 Ответственность

Чем грозит отсутствие

Отдельного штрафа за отсутствие описания технологического процесса нет — цена проявляется в другом месте. Каждый неописанный шаг маршрута остаётся незащищённым, а незащищённый шаг рано или поздно становится точкой утечки. Санкции за утечку привязаны к числу пострадавших субъектов и начинаются с миллионов.

ч. 12 ст. 13.11 КоАП РФ — утечка данных 1 000–10 000 субъектов
Юридическое лицо3 000 000 – 5 000 000 ₽
Должностное лицо200 000 – 400 000 ₽
Граждане100 000 – 200 000 ₽
При разборе инцидента первым делом восстанавливают маршрут данных: откуда утекло, кто имел доступ, была ли эта копия предусмотрена. Если у оператора есть описание технологического процесса, разбор идёт по документу и занимает часы. Если нет — маршрут восстанавливают по показаниям сотрудников, и обычно выясняется, что утечка произошла ровно там, где никто не считал нужным что-либо описывать.
Меры без маршрута выбраны вслепую. Приказ ФСТЭК № 21 задаёт состав мер под уровень защищённости, но применить их нужно к конкретным элементам системы. Без описания процесса непонятно, к каким именно.
Неописанная выгрузка — незащищённая выгрузка. Файл, который сотрудник формирует раз в месяц, не попадает ни в одно техническое требование, потому что о нём не знает служба безопасности.
Расхождение с правилами обработки заметно сразу. Если правила запрещают выгрузку на съёмные носители, а техпроцесс её описывает, организация нарушает собственный документ — и наоборот, умолчание выглядит как сокрытие.
03 Синонимы и поисковые названия

Как ещё называют этот документ

Технологический процесс обработки персональных данных — образец
Как описать технологический процесс обработки ПДн в ИСПДн
Описание процессов обработки персональных данных 152-ФЗ
Схема потоков персональных данных в информационной системе
Регламент технологического процесса обработки ПДн
Карта маршрута данных в ИСПДн
Этапы обработки персональных данных в организации
Технологическая схема обработки и защиты ПДн
В разных организациях документ называют по-разному: технологический процесс, описание процессов обработки, схема потоков данных, карта данных. Названия равнозначны, важнее содержание — маршрут записи по шагам с указанием участников и мест хранения. Не путать с правилами обработки: там нормативный порядок, здесь фактическое описание.
04 Обязательное содержание

Что должно быть в документе

Единой формы нет. Логика простая: пройти по жизни одной записи от появления до уничтожения и на каждом шаге ответить, кто, где, чем и как долго.

Идентификация системы. Наименование ИСПДн, назначение, размещение, уровень защищённости со ссылкой на соответствующий акт.
Источники данных. Откуда запись появляется: форма на сайте, заявление на бумаге, выгрузка от партнёра, интеграция, кадровые документы. По каждому источнику — категории данных и правовое основание.
Этапы обработки. Сбор, запись, систематизация, хранение, уточнение, использование, передача, обезличивание, блокирование, удаление, уничтожение — с указанием, какие из них выполняются и кем.
Участники и роли. Подразделения и должности, которые имеют дело с данными на каждом этапе, со ссылкой на матрицу доступа: кто вводит, кто читает, кто изменяет, кто выгружает.
Места хранения и копии. Основная база, резервные копии, архивы, бумажные носители, локальные файлы. Каждая копия — отдельная строка.
Точки выхода данных. Выгрузки, отчёты, передача подрядчикам, обмен с государственными системами, печать. Здесь скрывается большая часть реальных рисков.
Применяемые меры защиты. На каждом этапе: разграничение доступа, шифрование, регистрация событий, антивирусная защита, физические меры для бумажных носителей.
Сроки хранения и порядок уничтожения. Чем заканчивается жизнь записи и каким документом это оформляется.
Форма изложения — таблица или схема, а не сплошной текст. Маршрут данных плохо читается прозой: таблица «этап — участник — место хранения — мера защиты» делает пробелы видимыми, а именно пробелы и есть цель составления документа.
05 Правовая база

Требования законодательства

ст. 19 152-ФЗобязанность принимать меры безопасности при обработке
ПП РФ № 1119требования к защите ПДн при обработке в информационных системах
приказ ФСТЭК № 21состав мер защиты, применяемых к элементам системы
ПП РФ № 687обработка без средств автоматизации, обособление и носители
ч. 1 ст. 18.1 152-ФЗмеры оператора, включая внутренний контроль
ч. 12–14 ст. 13.11 КоАПутечка: 3–5, 5–10, 10–15 млн ₽ по числу субъектов
Прямого требования «составить технологический процесс» в законе нет — обязанность выводится из другого. Оператор обязан определить угрозы и применить меры, соответствующие уровню защищённости, а сделать это можно только применительно к описанным процессам. Именно поэтому документ спрашивают на проверках и именно поэтому он входит в комплект: без него ни модель угроз, ни выбор мер не имеют опоры.
06 Связи в комплекте

Как связан с другими документами

Технологический процесс стоит в основании технического контура: он поставляет фактуру всем документам, которые описывают защиту.

Правила обработки — нормативный близнец. Правила обработки говорят, как должно быть; техпроцесс — как есть. Расхождение между ними и есть список задач для службы безопасности.
Модель угроз — следующий шаг. Модель угроз строится по описанным этапам: каждая точка маршрута проверяется на возможные способы воздействия.
Уровень защищённости — параметры отсюда. Акт определения УЗ опирается на категории данных и субъектов, которые видны именно из описания процесса.
Матрица доступа — участники. Матрица доступа формализует то, что в техпроцессе описано словами: кто на каком этапе что делает с данными.
Схема размещения — физика. Схема размещения показывает, где расположены хранилища, упомянутые в маршруте, включая резервные копии.
07 Актуализация

Когда обновлять документ

Описание фактического положения дел устаревает быстрее любого регламента: порядок меняют раз в несколько лет, а процессы — каждый квартал.

Изменилась информационная система
Обновление, новый модуль, интеграция с внешним сервисом — маршрут данных изменился, даже если пользователи этого не заметили.
Появился новый источник данных
Запустили форму на сайте, начали принимать заявки через мессенджер, подключили партнёрский канал — в маршруте добавилась точка входа.
Изменился состав участников
Новое подразделение получило доступ, часть функций передана подрядчику, изменилась структура отдела — описание ролей больше не совпадает с реальностью.
Появилась новая выгрузка или отчёт
Самый частый и самый незаметный повод: отчёт для руководства, файл для аудитора, выгрузка для рассылки. Каждая — новая копия данных.
Изменились сроки хранения
Пересмотр сроков меняет конец маршрута и порядок уничтожения, а с ними и соответствующие акты.
Плановая сверка при внутреннем контроле
Технологический процесс — удобный предмет ежегодной проверки: расхождения с реальностью показывают, где документы отстали от жизни.
08 Проверка

Что спросит проверяющий

Этот документ проверяют не чтением, а сопоставлением: описанное сравнивают с тем, что говорят сотрудники и показывает система.

Есть ли описание на каждую систему. Перечень ИСПДн и число описанных процессов должны сходиться; расхождение означает, что часть систем защищается без понимания, что в них происходит.
Совпадает ли описание с рассказом сотрудника. Классический приём: спросить у работника, что он делает с данными, и сравнить с документом. Расхождение обнаруживается за пять минут.
Отражены ли выгрузки и бумажные носители. Документ, где данные существуют только внутри системы, вызывает недоверие сразу: так почти не бывает.
Соответствуют ли меры этапам. Заявленные средства защиты сопоставляются с точками маршрута — где именно применяется разграничение доступа, где регистрация событий, где защита носителей.
Кем и когда утверждён. Описание процесса без даты и подписи руководителя воспринимается как черновик проектной документации, а не как действующий документ оператора.
Как соотносится с моделью угроз. Угрозы должны быть построены по тем же этапам; если модель говорит об одних элементах, а техпроцесс о других, документы делались независимо друг от друга.
09 Разбор эксперта

Разбор эксперта

Этот документ отличается от всех остальных в комплекте одним свойством: его невозможно составить правильно, его можно составить только честно. Приказ можно написать безупречно, ни разу не заглянув в организацию. Технологический процесс — нет: если в нём не описана ежемесячная выгрузка в таблицу, которую делает бухгалтер, документ просто неверен, и никакая аккуратность формулировок этого не исправит.

Отсюда главная ошибка — описывать проектную схему вместо фактической. При внедрении системы рисуется красивая картина: данные вводятся в интерфейсе, хранятся в базе, доступ по ролям. Через год к этой картине приросли отчёты в почте, копия базы у разработчика, файл со списком клиентов на общем диске и печать анкет для архива. Документ, в котором ничего этого нет, опасен не тем, что он неполон, а тем, что он создаёт ложную уверенность: организация думает, что защищает всё, а защищает четверть.

Практический совет по методу составления. Не пишите документ за столом — пройдите маршрут ногами. Сядьте рядом с человеком, который принимает заявки, и посмотрите, что он делает с данными. Спросите бухгалтерию, какие выгрузки они формируют. Уточните у разработчиков, есть ли у них доступ к боевой базе и зачем. Один такой день даёт больше, чем неделя работы с проектной документацией, и почти всегда заканчивается сокращением лишних копий — а это самая дешёвая мера защиты из существующих.

Что мы советуем при подготовке комплекта

Делайте отдельное описание на каждую систему и оформляйте его таблицей или схемой, а не текстом. Обязательно включайте выгрузки, бумажные носители и резервные копии — это те звенья, где происходит большинство утечек. Сверяйте описание с правилами обработки и моделью угроз: три документа должны говорить об одних и тех же этапах. И относитесь к документу как к рабочему инструменту сокращения рисков: каждое лишнее звено, которое вы уберёте после его составления, дешевле любого средства защиты.

Александр КеллерманнАлександр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасностиПодробнее об эксперте
10 Частые вопросы

Частые вопросы

Обязательно ли описывать технологический процесс?

Прямого требования с таким названием в законе нет, но обязанность определить угрозы и применить меры, соответствующие уровню защищённости, выполнима только на основе описания процессов. Поэтому документ входит в комплект и запрашивается при проверках.

Чем технологический процесс отличается от правил обработки?

Правила обработки устанавливают порядок — как должно быть. Технологический процесс описывает фактический маршрут данных — как есть. Первый документ нормативный, второй описательный, и заменять один другим нельзя.

Нужно ли отдельное описание на каждую информационную систему?

Да. Маршруты данных в кадровой системе и в системе продаж разные, участники разные, меры защиты тоже. Общее описание на организацию превращается в набор общих слов и теряет смысл.

Надо ли включать бумажные носители?

Да, если данные существуют на бумаге: анкеты, заявления, распечатки, архивные дела. Для обработки без средств автоматизации действуют собственные требования, и бумажная часть маршрута описывается наравне с электронной.

В каком виде лучше оформлять документ?

Таблицей или схемой. Маршрут данных плохо читается сплошным текстом, а таблица «этап — участник — место хранения — мера защиты» сразу показывает пробелы, ради обнаружения которых документ и составляется.

Как часто его обновлять?

При каждом изменении системы, появлении нового источника данных или новой выгрузки, изменении состава участников и сроков хранения. Плюс плановая сверка при внутреннем контроле.

Можно ли показывать документ подрядчику?

С осторожностью. Подробная карта данных с указанием мест хранения и применяемых мер относится к сведениям ограниченного доступа. Подрядчику передаётся та часть, которая касается его участка работ.

Связанные документы

Все документы комплекта

Технологический процесс — одна из 139 позиций комплекта

Эксперты Комитета разрабатывают комплект под фактическую деятельность организации. Проверьте бесплатно, какие документы обязательны для вас, — по ИНН, за минуту.

или по телефону +7 (812) 240-81-66
КПИБ Комитет по информационной
и правовой безопасности
Заказать звонок Пн–Пт 8:00–17:00 · перезвоним в рабочее время
Не заполнено
RU
Заявка принята

Специалисты Комитета перезвонят вам в рабочее время: Пн–Пт 8:00–17:00 (МСК)

Сайт использует файлы cookie и средство интернет-статистики Яндекс.Метрика для персонализации и удобства пользователей. Продолжая, вы соглашаетесь с политикой в отношении обработки персональных данных.