ГрамотаИБ ГрамотаИБ

Документы по защите информации: ПДн, ИСПДн, ГИС, КИИ и СКЗИ — какой комплект нужен

Редакция ГрамотаИБ · Опубликовано 25.06.2026 · Обновлено 27.06.2026

Обзор документов по защите информации в разрезе режимов: персональные данные (152-ФЗ), ИСПДн (ПП-1119 и приказ ФСТЭК №21), государственные информационные системы (приказ ФСТЭК №117, ранее №17), критическая информационная инфраструктура (187-ФЗ, ПП-127, приказы №235 и №239) и СКЗИ (ПКЗ-2005, Инструкция ФАПСИ №152, приказ ФСБ №378). Что обязательно у любого оператора, что добавляется при автоматизированной обработке, в ГИС, у субъекта КИИ и при использовании криптографии. Перечни базовые и уточняются по конкретной системе, классу и уровню защищённости.

Один из самых частых вопросов — «какой комплект документов нужен по защите информации». Универсального списка нет: набор зависит от того, какие режимы у вас включены. Персональные данные обрабатывают почти все, ИСПДнИнформационная система персональных данных — Совокупность персональных данных в базах данных и обеспечивающих их обработку информационных технологий и технических средств. появляется при автоматизированной обработке, ГИСГосударственная информационная система — Информационная система, созданная на основании закона или НПА госоргана; меры защиты — по приказу ФСТЭК. — у государственных и муниципальных систем, КИИКритическая информационная инфраструктура — Информационные системы и сети госорганов и организаций ключевых отраслей; режим защиты установлен 187-ФЗ. — у субъектов критической инфраструктуры, а блок СКЗИСредство криптографической защиты информации — Шифровальное (криптографическое) средство; применение и учёт регулируют приказы ФСБ. — как только вы применяете сертифицированную криптографию. Ниже — карта документов по каждому режиму со ссылками на подробные разборы. Главный принцип: документы должны соответствовать реально внедрённым мерам, а не лежать «для галочки».

Обзор: какой режим — какие документы

РежимКогда применяетсяКлючевая нормативка
ПДнПерсональные данные — Любая информация, относящаяся к прямо или косвенно определённому физическому лицу (субъекту ПДн).Обрабатываются персональные данные (практически любой бизнес)152-ФЗ, ПП-687
ИСПДнПДн обрабатываются с использованием средств автоматизацииПП-1119, приказ ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. от 18.02.2013 №21
ГИСГосударственная или муниципальная информационная системаприказ ФСТЭК от 11.04.2025 №117 (ранее №17)
КИИОрганизация — субъект критической информационной инфраструктуры187-ФЗ, ПП-127, приказы ФСТЭК №235 и от 25.12.2017 №239
СКЗИИспользуются сертифицированные средства криптозащитыПКЗ-2005, Инструкция ФАПСИ №152, приказ ФСБФедеральная служба безопасности — Регулятор криптографической защиты информации и взаимодействия с ГосСОПКА. от 10.07.2014 №378

Важно: перечни ниже — базовые ориентиры. Конкретный состав документов зависит от уровня защищённости, класса и категории ваших систем, состава данных и модели угроз, поэтому итоговый комплект уточняется индивидуально.

ПДн — базовый комплект для любого оператора

Это фундамент, который нужен всем, кто обрабатывает персональные данные, даже без информационных систем. По 152-ФЗ и Положению ПП-687 оформляют:

  • Политику обработки персональных данных (публикуемый документ) — см. как её разработать.
  • Приказ о назначении ответственного за организацию обработки ПДн.
  • Положение об обработке и защите ПДн, перечень обрабатываемых данных и целей.
  • Типовые формы согласий — для случаев, когда обработка основана на согласии (согласие не единственное основание по статье 6 152-ФЗ); какие именно нужны, разобрано в статье «Согласие на обработку ПДн».
  • Правила обработки без средств автоматизации (бумажные носители) и журналы учёта — какие именно смотрит регулятор, в материале «Какие журналы проверяет Роскомнадзор».
  • Уведомление об обработке ПДн в Роскомнадзор (с учётом сократившихся исключений статьи 22 152-ФЗ).
  • Поручения на обработку, если данные передаются подрядчикам, — см. «Поручение на обработку ПДн».
  • Оценка вреда, который может быть причинён субъектам ПДн, и документ о внутреннем контроле (аудите) соответствия обработки требованиям (статья 18.1 152-ФЗ).
  • Порядок реагирования на запросы субъектов и порядок уничтожения либо обезличивания ПДн по достижении цели — см. сроки и уничтожение данных.
  • Документы о локализации баз данных с ПДн граждан РФ на территории России (и об условиях трансграничной передачи, если она есть).

ИСПДн — добавляется при автоматизированной обработке

Как только ПДн обрабатываются в информационной системе, к базовому комплекту добавляются документы по ПП-1119 и приказу ФСТЭК №21:

  • Акт определения уровня защищённости ПДн (УЗУровень защищённости персональных данных — Один из четырёх уровней (УЗ-1…УЗ-4) для ИСПДн по постановлению Правительства №1119; определяет состав мер. 1–4) — как его определить, в статье «Уровни защищённости ПДн».
  • Модель угроз безопасности информации.
  • Техническое задание и проектная документация на систему защиты.
  • Приказ о вводе в эксплуатацию, документы оценки эффективности принятых мер.
  • Перечень ИСПДн, назначение администраторов и ответственных за защиту информации, матрица (правила) разграничения доступа.
  • Эксплуатационные регламенты: управление доступом, парольная политика, антивирусная защита, учёт машинных носителей, резервное копирование и восстановление, реагирование на инциденты.

Какие технические меры закрывают требования — в обзоре «Минимальные технические меры для РКН и ФСТЭК».

ГИС — государственные и муниципальные системы

Для государственных информационных систем (приказ ФСТЭК №117, пришёл на смену приказу ФСТЭК России от 11.02.2013 №17) состав похож на ИСПДн, но строже и с обязательной аттестацией:

  • Акт классификации ГИС (класс защищённости К1, К2 или К3) — как он определяется, в статье «Класс защищённости ГИС».
  • Модель угроз, техническое задание и проект системы защиты.
  • Программа и методики аттестационных испытаний, протоколы и заключение, аттестат соответствия требованиям безопасности (для ГИС аттестация обязательна).
  • Приказ о вводе ГИС и системы защиты в эксплуатацию, организационно-распорядительные документы по защите и эксплуатации.

КИИ — для субъектов критической инфраструктуры

Если организация отнесена к субъектам КИИ (187-ФЗ, ПП-127), нужны документы категорирования по всем объектам и — для значимых объектов — система безопасности по приказам ФСТЭК №235 (организация системы безопасности) и №239 (технические меры). Важно различать документы субъекта КИИ и документы значимого объекта: требования №235 и №239 применяются к значимым объектам, а не ко всем объектам субъекта.

  • Приказ о создании комиссии по категорированию, перечень объектов КИИ, акты категорирования (или решения об отсутствии категории по незначимым объектам) и направление сведений во ФСТЭК — порядок в статье «Категорирование КИИ пошагово».
  • Модель угроз и требования к системе безопасности значимых объектов.
  • Организационно-распорядительные документы по обеспечению безопасности ЗОКИИ.
  • Порядок реагирования на компьютерные инциденты и взаимодействия с ГосСОПКАГосударственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак — Система ФСБ для мониторинга и реагирования на компьютерные атаки, прежде всего на объекты КИИ..

СКЗИ — при использовании криптографии

Как только применяются сертифицированные средства криптозащиты (VPN, электронная подпись, шифрование каналов), добавляется блок по ПКЗ-2005 (приказ ФСБ от 09.02.2005 №66), Инструкции ФАПСИ №152 и — для защиты ПДн в ИСПДн — приказу ФСБ №378. Учтите: электронная подпись не всегда требует отдельного аппаратного токена-СКЗИ — может использоваться программное СКЗИ и обычный носитель:

  • Приказ о назначении ответственного за СКЗИ (органа криптографической защиты).
  • Журнал поэкземплярного учёта СКЗИ и ключевых документов.
  • Правила пользования и инструкции, перечень помещений и список допущенных лиц.
  • Акты установки, ввода в эксплуатацию и уничтожения СКЗИ и ключей.

Подробно — в статьях «Учёт и хранение СКЗИ» и «Как хранить токены электронной подписи».

Как не утонуть в документах

Не нужно делать всё сразу и для всех режимов. Сначала определите свой профиль: какие данные обрабатываете, есть ли информационные системы, относитесь ли к ГИС или КИИ, используете ли криптографию. Дальше берите только применимые блоки и следите, чтобы документы отражали реальные меры. Может ли небольшая организация справиться сама — разобрано в статье «Может ли малый бизнес сам выполнить требования РКН, ФСТЭК и ФСБ», а зачем вообще нужна организационная часть — в материале «Зачем нужна бумажная безопасность».

Главное

Комплект документов по защите информации собирается по режимам: базовый блок ПДн нужен всем, ИСПДн добавляется при автоматизации, ГИС и КИИ — для государственных систем и субъектов критической инфраструктуры, СКЗИ — при использовании криптографии. Состав каждого блока задаёт своя нормативка, а документы должны соответствовать внедрённым мерам.

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

Угрозы ИБ для малого бизнеса и как защититься без больших затрат

Характерные угрозы информационной безопасности для малого бизнеса: фишинг, вредоносное ПО во вложениях и человеческий фактор (низкая грамотность сотрудников). Как руководителю повысить защищённость своих ресурсов без серьёзных вложений — типовые организационные и технические меры, которые можно внедрить силами компании и бесплатными или встроенными инструментами.

Личный компьютер для удалённой работы: риски даже при надёжном VPN

Почему надёжный VPN не решает вопрос удалённой работы с личного компьютера сотрудника: VPN защищает канал связи, но не сам компьютер и данные на нём. Разбираем риски неконтролируемого личного ПК (вредоносное ПО, кейлоггеры, оседание персональных данных на диске, доступ третьих лиц), последствия для оператора по 152-ФЗ и как правильно организовать удалённый доступ, чтобы снизить риски.

Как организовать удалённую работу сотрудников: регламенты, инструкции и доступ к 1С

Как правильно организовать дистанционную работу сотрудников с точки зрения оформления и информационной безопасности: какие нужны регламенты и инструкции (положение о дистанционной работе, инструкция по удалённому доступу и ИБ), требования ТК РФ и 152-ФЗ. Кратко о технических решениях для удалённой работы с 1С на сервере организации — терминальный доступ, VPN, веб-клиент, облако.

Требования по ИБ в России и за рубежом: сравнение с GDPR (ЕС) и США

Чем требования по информационной безопасности и защите персональных данных в России отличаются от европейского GDPR и подхода США. Сравнительные таблицы по надзору, локализации данных, уведомлению об утечках и штрафам, разбор уникальности требований Роскомнадзора и ФСТЭК и того, где российский правовой режим строже, а где мягче.