В связи с большим количеством входящих звонков просим направлять обращения через онлайн-форму на сайте
КПИБ Комитет по информационной
и правовой безопасности
+7 (812) 240-81-66 Пн–Пт 8:00–17:00

Журнал учёта выдачи первичных паролей ИСПДн

Форма, в которой фиксируется передача первичного пароля работнику: кому, когда, кем выдан, каким способом передан и — главное — когда пользователь его сменил.

Выдача первичного пароля — единственная точка, где секрет знают двое. Журнал нужен не ради учёта выдач, а ради того, чтобы у этой точки был конец: строка о смене пароля с датой.
Статусрекомендуемый; обязателен при выдаче паролей администратором Основаниеч. 2 ст. 19 152-ФЗ, приказ ФСТЭК № 21 (ИАФ) Публичностьвнутренний Кто утверждаетадминистратор ИСПДн или ответственный за безопасность (ведение) Обновленоиюль 2026
Содержание
01Зачем нужен документ 02Чем грозит отсутствие 03Как ещё называют этот документ 04Что должно быть в документе 05Требования законодательства 06Связи в комплекте 07Когда обновлять 08Что спросит проверяющий 09Разбор эксперта 10Частые вопросы
01 Назначение

Зачем нужен документ

Персональная учётная запись имеет смысл ровно до тех пор, пока пароль от неё знает один человек. Но начинается любая запись иначе: администратор задаёт первичный пароль и передаёт его работнику. В этот момент секрет знают двое, и все построения о персональной ответственности временно не работают.

Журнал существует, чтобы у этого промежутка была видимая граница. Ключевая графа в нём — не «выдан», а «сменён пользователем»: именно она отмечает момент, с которого действия в системе можно вменить владельцу записи, а не любому из двоих.

Отсюда практический вывод, который часто удивляет: журнал, где есть дата выдачи и нет даты смены, не решает задачу вообще. Он фиксирует начало проблемы и молчит о её окончании — а окончание и есть то, ради чего документ заводили.

Требования к паролям и порядок выдачи описывает инструкция по идентификации и аутентификации, журнал — форма, в которой выполнение этого порядка становится фактом. Документ без журнала остаётся намерением, журнал без документа — таблицей неизвестного назначения.
02 Ответственность

Чем грозит отсутствие

Прямого штрафа за отсутствие журнала нет. Опаснее другое: утечка первичного пароля не оставляет следов и потому не обнаруживается. А необнаруженный инцидент превращается в несостоявшееся уведомление регулятора — и вот за это санкция предусмотрена отдельно.

ч. 11 ст. 13.11 КоАП РФ — неуведомление РКН об установленном факте
Юридическое лицо1 000 000 – 3 000 000 ₽
Должностное лицо400 000 – 800 000 ₽
Граждане50 000 – 100 000 ₽
Логика связки такая. Пароль, переданный в мессенджере или на почту, живёт в переписке неограниченно долго и может быть прочитан кем угодно, кто получит доступ к этой переписке. Такой доступ не порождает ни одного события в системе защиты: вход выполняется штатно, под настоящей учётной записью, с правильным паролем. Организация не узнаёт об инциденте не потому, что плохо смотрит, а потому что смотреть не на что.
Без графы смены пароль остаётся общим. Администратор знает рабочий пароль пользователя — формально запись персональная, фактически нет.
Одинаковый первичный пароль для всех обесценивает журнал. Если новичкам выдают одну и ту же комбинацию, её через месяц знает вся организация.
Канал передачи важнее самой записи. Журнал фиксирует передачу, но не отменяет её последствий: пароль, ушедший в чат, уже утёк.
03 Синонимы и поисковые названия

Как ещё называют этот документ

Журнал выдачи паролей образец
Журнал учёта паролей пользователей ИСПДн
Форма учёта выдачи временных паролей
Журнал регистрации выдачи учётных данных
Учёт выдачи первичных паролей 152-ФЗ
Журнал парольной защиты организации
Ведомость выдачи паролей пользователям
Журнал сброса паролей пользователей
В журнал попадает не только первичная выдача, но и сброс пароля при блокировке или утрате: механика та же — администратор задаёт временное значение, пользователь его меняет. Отдельный журнал под сбросы заводить не нужно, достаточно графы с основанием: первичная выдача или восстановление доступа.
04 Обязательное содержание

Что должно быть в документе

Журнал компактный: семь-восемь граф. Критерий полноты — по строке видно, закрылся ли промежуток совместного знания пароля и когда именно.

Номер записи и дата выдачи. Основа хронологии; по дате потом сверяют с приказом о доступе и датой приёма на работу.
Фамилия и должность пользователя. Кому выдан пароль — с идентификатором учётной записи, а не только с фамилией.
Наименование информационной системы. Если систем несколько, без этой графы журнал через год превращается в загадку.
Основание выдачи. Первичное предоставление доступа по приказу, сброс при блокировке, восстановление после утраты — три разных случая.
Способ передачи. Лично, в запечатанном конверте, через защищённый канал. Графа существует, чтобы передача по почте и в мессенджере выглядела нарушением, а не рутиной.
Подпись пользователя о получении. Подтверждение, что пароль получен именно им, а не оставлен на столе или сказан коллеге.
Дата смены пароля пользователем. Главная графа журнала. Пустая клетка здесь — открытая задача, а не архивная запись.
Подпись выдавшего. Кто именно из администраторов выдал пароль: без этого не отследить, кто ещё знал секрет в промежутке.
Примечание. Куда попадают нештатные ситуации: пароль не сменён в срок, доступ отозван, выдача аннулирована.
Порядок заполнения, срок хранения и ответственного за ведение задаёт отдельная позиция комплекта — «Правила ведения журнала учёта выдачи первичных паролей». Форма и правила её ведения намеренно разнесены: форма меняется редко, правила — при смене ответственного или порядка выдачи.
05 Правовая база

Требования законодательства

ч. 2 ст. 19 152-ФЗправила доступа и регистрация действий с данными
ст. 19 152-ФЗорганизационные и технические меры защиты
ПП РФ № 1119требования по уровням защищённости ИСПДн
приказ ФСТЭК № 21меры ИАФ — управление средствами аутентификации
ч. 3.1 ст. 21 152-ФЗуведомление об инциденте в 24 часа
ч. 11 ст. 13.11 КоАПнеуведомление о факте неправомерного доступа
Отдельной нормы «оператор обязан вести журнал выдачи паролей» в законодательстве нет — есть требование управлять средствами аутентификации. Журнал является простейшим способом показать, что управление существует: без него мера выполняется на словах администратора, с ним — подтверждается строками с датами и подписями.
06 Связи в комплекте

Как связан с другими документами

Журнал замыкает контур учётных записей: три документа пачки описывают правила, этот фиксирует единственный момент, где правила можно нарушить незаметно.

Идентификация и аутентификация — правила выдачи. Инструкция по идентификации и аутентификации задаёт требования к первичному паролю и срок его смены; журнал показывает, соблюдается ли этот срок на практике.
Приказ о доступе — основание для строки. Приказ о предоставлении доступа объясняет, почему пароль вообще выдан: запись в журнале без основания в приказе означает доступ, которого никто не разрешал.
Инструкция пользователя — обязанность сменить. Инструкция пользователя содержит правило о немедленной смене первичного пароля, а журнал — доказательство того, что работник его выполнил.
Регистрируемые события — вторая половина картины. Перечень регистрируемых событий фиксирует входы в систему; сопоставление с журналом выдачи показывает, входил ли кто-то под записью до того, как пользователь сменил пароль.
Реагирование — что делать при компрометации. Регламент реагирования включается, если пароль ушёл не тому: журнал показывает, кому и каким способом он передавался.
07 Актуализация

Когда обновлять документ

Сама форма меняется редко — обычно тогда, когда меняется способ выдачи пароля или состав систем.

Появилась новая информационная система
В журнал добавляется графа системы или заводится отдельный раздел: иначе строки из разных систем смешиваются и теряют смысл.
Изменился способ передачи пароля
Перешли на выдачу через защищённый сервис или одноразовые ссылки — графа способа передачи приводится в соответствие.
Внедрили автоматическую смену при первом входе
Система сама требует сменить пароль — графа смены заполняется по данным системы, а не вручную. Это лучший вариант, но его нужно описать.
Появился второй фактор
Выдача аппаратных средств аутентификации ведётся в собственном журнале; здесь достаточно ссылки, чтобы формы не пересекались.
Сменился ответственный за ведение
Правится не форма, а правила ведения — но проверить закрытые графы при передаче дел обязательно: незакрытые строки достаются преемнику.
Инцидент с компрометацией пароля
Разбирается канал передачи; если пароль ушёл по почте или в чате, способ передачи меняется, а старые выдачи проверяются на смену.
08 Проверка

Что спросит проверяющий

Журнал смотрят не целиком, а выборочно: берут несколько строк и проверяют, чем они заканчиваются.

Заполнена ли графа смены пароля. Первое, куда смотрят. Пустые клетки за прошлый год означают, что пароли до сих пор известны двоим.
Сколько времени проходит между выдачей и сменой. Неделя вместо первого входа — признак, что требование инструкции не работает.
Есть ли основание в приказе. Строка журнала сверяется с приложением к приказу о доступе и с датой приёма на работу.
Каким способом передавались пароли. Записи «по электронной почте» или «в мессенджере» — готовая претензия и повод проверить переписку.
Есть ли подписи обеих сторон. Выдавшего и получившего: журнал без подписи получателя не доказывает, что пароль попал к адресату.
Совпадает ли журнал с событиями системы. Продвинутая проверка: входы под учётной записью до отметки о смене пароля.
Как хранится сам журнал. Он содержит сведения о том, кто и когда получал доступ, поэтому лежать в общей папке на сервере не должен.
09 Разбор эксперта

Разбор эксперта

Журнал выдачи паролей выглядит самой мелкой позицией комплекта, и именно поэтому его заводят формально: три графы, дата, подпись. Между тем он закрывает вполне конкретную дыру. Всё построение с персональными учётными записями держится на утверждении «пароль знает один человек». В момент выдачи это утверждение ложно, и журнал — единственное место, где видно, когда оно снова стало истинным. Если графы о смене нет, то и ответа нет: администратор знает рабочие пароли половины организации, а в журнале это выглядит как порядок.

Второе, что мы советуем продумать заранее, — способ передачи. Здесь работает простая мысль: канал, который сохраняет сообщение, сохраняет и пароль. Письмо остаётся в почтовом ящике, сообщение — в истории чата, и через год оба доступны любому, кто получит доступ к переписке. Причём такая утечка не порождает ни одного подозрительного события: вход выполняется под настоящей записью с правильным паролем. Мы рекомендуем либо личную передачу, либо одноразовые ссылки, которые перестают работать после первого открытия.

И третье — про одинаковые первичные пароли. Соблазн понятный: администратору проще держать в голове одну комбинацию для всех новичков. Результат — секрет, который знает вся организация, причём знает пожизненно, потому что новые люди приходят постоянно. Если делать журнал ради галочки не хочется, начните с этого пункта: уникальный первичный пароль каждому и обязательная смена при первом входе. Дальше журнал уже работает сам.

Что мы советуем при подготовке комплекта

Заводите графу «пароль сменён пользователем» и относитесь к пустым клеткам как к открытым задачам, а не как к архиву. Уникальный первичный пароль каждому работнику. Передача — лично или одноразовой ссылкой, но не письмом и не сообщением в чате. Если система умеет требовать смену пароля при первом входе, включите эту настройку: тогда графа закрывается автоматически, и человеческий фактор из процедуры уходит совсем.

Александр КеллерманнАлександр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасностиПодробнее об эксперте
10 Частые вопросы

Частые вопросы

Обязательно ли вести журнал выдачи паролей?

Прямого требования в законе нет — есть требование управлять средствами аутентификации. Журнал остаётся простейшим способом подтвердить, что управление реально существует, а не описано на бумаге.

Можно ли вести журнал в электронном виде?

Можно, если фиксируются автор записи и дата, а сам файл защищён от редактирования задним числом. Хранить его в общей папке нельзя: журнал показывает, кто и когда получал доступ.

Что делать, если система сама требует смену пароля при первом входе?

Это лучший вариант. Графа смены заполняется по данным системы, а журнал сохраняет остальные сведения: кому, когда и каким способом передан пароль.

Как безопасно передать первичный пароль удалённому работнику?

Одноразовой ссылкой, которая перестаёт работать после открытия, либо по отдельному от логина каналу. Письмо и мессенджер хранят сообщение неограниченно долго — этого достаточно, чтобы считать пароль скомпрометированным.

Нужно ли записывать сам пароль в журнал?

Категорически нет. Журнал фиксирует факт выдачи, а не значение пароля: документ со списком действующих паролей — это уже не мера защиты, а её противоположность.

Как отражать сброс пароля при блокировке?

Той же строкой, но с другим основанием: не первичная выдача, а восстановление доступа. Отдельный журнал заводить не нужно.

Сколько хранить журнал?

Срок оператор устанавливает сам, разумный ориентир — не менее трёх лет: этого хватает, чтобы разобрать инцидент и подтвердить порядок выдачи при проверке.

Что делать с незакрытыми строками за прошлые годы?

Проверить, работают ли ещё эти учётные записи, и принудительно сменить пароли. Незакрытая строка означает, что администратор до сих пор знает рабочий пароль пользователя.

Связанные документы

Все документы комплекта

Журнал учёта выдачи первичных паролей — одна из 139 позиций комплекта

Эксперты Комитета разрабатывают комплект под фактическую деятельность организации. Проверьте бесплатно, какие документы обязательны для вас, — по ИНН, за минуту.

или по телефону +7 (812) 240-81-66
КПИБ Комитет по информационной
и правовой безопасности
Заказать звонок Пн–Пт 8:00–17:00 · перезвоним в рабочее время
Не заполнено
RU
Заявка принята

Специалисты Комитета перезвонят вам в рабочее время: Пн–Пт 8:00–17:00 (МСК)

Сайт использует файлы cookie и средство интернет-статистики Яндекс.Метрика для персонализации и удобства пользователей. Продолжая, вы соглашаетесь с политикой в отношении обработки персональных данных.