Документы по защите информации: ПДн, ИСПДн, ГИС, КИИ и СКЗИ — какой комплект нужен

Канал в MAX
Редакция ГрамотаИБ · Опубликовано 25.06.2026 · Обновлено 10.08.2026

Обзор документов по защите информации в разрезе режимов: персональные данные (152-ФЗ), ИСПДн (ПП-1119 и приказ ФСТЭК №21), государственные информационные системы (приказ ФСТЭК №117, ранее №17), критическая информационная инфраструктура (187-ФЗ, ПП-127, приказы №235 и №239) и СКЗИ (ПКЗ-2005, Инструкция ФАПСИ №152, приказ ФСБ №378). Что обязательно у любого оператора, что добавляется при автоматизированной обработке, в ГИС, у субъекта КИИ и при использовании криптографии. Перечни базовые и уточняются по конкретной системе, классу и уровню защищённости.

Один из самых частых вопросов — «какой комплект документов нужен по защите информации». Универсального списка нет: набор зависит от того, какие режимы у вас включены. Персональные данные обрабатывают почти все, ИСПДнИнформационная система персональных данных — Совокупность персональных данных в базах данных и обеспечивающих их обработку информационных технологий и технических средств. появляется при автоматизированной обработке, ГИСГосударственная информационная система — Информационная система, созданная на основании закона или НПА госоргана; меры защиты — по приказу ФСТЭК. — у государственных и муниципальных систем, КИИКритическая информационная инфраструктура — Информационные системы и сети госорганов и организаций ключевых отраслей; режим защиты установлен 187-ФЗ. — у субъектов критической инфраструктуры, а блок СКЗИСредство криптографической защиты информации — Шифровальное (криптографическое) средство; применение и учёт регулируют приказы ФСБ. — как только вы применяете сертифицированную криптографию. Ниже — карта документов по каждому режиму со ссылками на подробные разборы. Главный принцип: документы должны соответствовать реально внедрённым мерам, а не лежать «для галочки».

Обзор: какой режим — какие документы

РежимКогда применяетсяКлючевая нормативка
ПДнПерсональные данные — Любая информация, относящаяся к прямо или косвенно определённому физическому лицу (субъекту ПДн).Обрабатываются персональные данные (практически любой бизнес)152-ФЗ, ПП-687
ИСПДнПДн обрабатываются с использованием средств автоматизацииПП-1119, приказ ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. от 18.02.2013 №21
ГИСГосударственная или муниципальная информационная системаприказ ФСТЭК от 11.04.2025 №117 (ранее №17)
КИИОрганизация — субъект критической информационной инфраструктуры187-ФЗ, ПП-127, приказы ФСТЭК №235 и от 25.12.2017 №239
СКЗИИспользуются сертифицированные средства криптозащитыПКЗ-2005, Инструкция ФАПСИ №152, приказ ФСБФедеральная служба безопасности — Регулятор криптографической защиты информации и взаимодействия с ГосСОПКА. от 10.07.2014 №378

Важно: перечни ниже — базовые ориентиры. Конкретный состав документов зависит от уровня защищённости, класса и категории ваших систем, состава данных и модели угроз, поэтому итоговый комплект уточняется индивидуально.

ПДн — базовый комплект для любого оператора

Это фундамент, который нужен всем, кто обрабатывает персональные данные, даже без информационных систем. По 152-ФЗ и Положению ПП-687 оформляют:

  • Политику обработки персональных данных (публикуемый документ) — см. как её разработать.
  • Приказ о назначении ответственного за организацию обработки ПДн.
  • Положение об обработке и защите ПДн, перечень обрабатываемых данных и целей.
  • Типовые формы согласий — для случаев, когда обработка основана на согласии (согласие не единственное основание по статье 6 152-ФЗ); какие именно нужны, разобрано в статье «Согласие на обработку ПДн».
  • Правила обработки без средств автоматизации (бумажные носители) и журналы учёта — какие именно смотрит регулятор, в материале «Какие журналы проверяет Роскомнадзор».
  • Уведомление об обработке ПДн в Роскомнадзор (с учётом сократившихся исключений статьи 22 152-ФЗ).
  • Поручения на обработку, если данные передаются подрядчикам, — см. «Поручение на обработку ПДн».
  • Оценка вреда, который может быть причинён субъектам ПДн, и документ о внутреннем контроле (аудите) соответствия обработки требованиям (статья 18.1 152-ФЗ).
  • Порядок реагирования на запросы субъектов и порядок уничтожения либо обезличивания ПДн по достижении цели — см. сроки и уничтожение данных.
  • Документы о локализации баз данных с ПДн граждан РФ на территории России (и об условиях трансграничной передачи, если она есть).

ИСПДн — добавляется при автоматизированной обработке

Как только ПДн обрабатываются в информационной системе, к базовому комплекту добавляются документы по ПП-1119 и приказу ФСТЭК №21:

  • Акт определения уровня защищённости ПДн (УЗУровень защищённости персональных данных — Один из четырёх уровней (УЗ-1…УЗ-4) для ИСПДн по постановлению Правительства №1119; определяет состав мер. 1–4) — как его определить, в статье «Уровни защищённости ПДн».
  • Модель угроз безопасности информации.
  • Техническое задание и проектная документация на систему защиты.
  • Приказ о вводе в эксплуатацию, документы оценки эффективности принятых мер.
  • Перечень ИСПДн, назначение администраторов и ответственных за защиту информации, матрица (правила) разграничения доступа.
  • Эксплуатационные регламенты: управление доступом, парольная политика, антивирусная защита, учёт машинных носителей, резервное копирование и восстановление, реагирование на инциденты.

Какие технические меры закрывают требования — в обзоре «Минимальные технические меры для РКН и ФСТЭК».

ГИС — государственные и муниципальные системы

Для государственных информационных систем (приказ ФСТЭК №117, пришёл на смену приказу ФСТЭК России от 11.02.2013 №17) состав похож на ИСПДн, но строже и с обязательной аттестацией:

  • Акт классификации ГИС (класс защищённости К1, К2 или К3) — как он определяется, в статье «Класс защищённости ГИС».
  • Модель угроз, техническое задание и проект системы защиты.
  • Программа и методики аттестационных испытаний, протоколы и заключение, аттестат соответствия требованиям безопасности (для ГИС аттестация обязательна).
  • Приказ о вводе ГИС и системы защиты в эксплуатацию, организационно-распорядительные документы по защите и эксплуатации.

КИИ — для субъектов критической инфраструктуры

Если организация отнесена к субъектам КИИ (187-ФЗ, ПП-127), нужны документы категорирования по всем объектам и — для значимых объектов — система безопасности по приказам ФСТЭК №235 (организация системы безопасности) и №239 (технические меры). Важно различать документы субъекта КИИ и документы значимого объекта: требования №235 и №239 применяются к значимым объектам, а не ко всем объектам субъекта.

  • Приказ о создании комиссии по категорированию, перечень объектов КИИ, акты категорирования (или решения об отсутствии категории по незначимым объектам) и направление сведений во ФСТЭК — порядок в статье «Категорирование КИИ пошагово».
  • Модель угроз и требования к системе безопасности значимых объектов.
  • Организационно-распорядительные документы по обеспечению безопасности ЗОКИИ.
  • Порядок реагирования на компьютерные инциденты и взаимодействия с ГосСОПКАГосударственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак — Система ФСБ для мониторинга и реагирования на компьютерные атаки, прежде всего на объекты КИИ..

СКЗИ — при использовании криптографии

Как только применяются сертифицированные средства криптозащиты (VPN, электронная подпись, шифрование каналов), добавляется блок по ПКЗ-2005 (приказ ФСБ от 09.02.2005 №66), Инструкции ФАПСИ №152 и — для защиты ПДн в ИСПДн — приказу ФСБ №378. Учтите: электронная подпись не всегда требует отдельного аппаратного токена-СКЗИ — может использоваться программное СКЗИ и обычный носитель:

  • Приказ о назначении ответственного за СКЗИ (органа криптографической защиты).
  • Журнал поэкземплярного учёта СКЗИ и ключевых документов.
  • Правила пользования и инструкции, перечень помещений и список допущенных лиц.
  • Акты установки, ввода в эксплуатацию и уничтожения СКЗИ и ключей.

Подробно — в статьях «Учёт и хранение СКЗИ» и «Как хранить токены электронной подписи».

Как не утонуть в документах

Не нужно делать всё сразу и для всех режимов. Сначала определите свой профиль: какие данные обрабатываете, есть ли информационные системы, относитесь ли к ГИС или КИИ, используете ли криптографию. Дальше берите только применимые блоки и следите, чтобы документы отражали реальные меры. Может ли небольшая организация справиться сама — разобрано в статье «Может ли малый бизнес сам выполнить требования РКН, ФСТЭК и ФСБ», а зачем вообще нужна организационная часть — в материале «Зачем нужна бумажная безопасность».

Главное

Комплект документов по защите информации собирается по режимам: базовый блок ПДн нужен всем, ИСПДн добавляется при автоматизации, ГИС и КИИ — для государственных систем и субъектов критической инфраструктуры, СКЗИ — при использовании криптографии. Состав каждого блока задаёт своя нормативка, а документы должны соответствовать внедрённым мерам.

Образцы документов по теме

Образец обязанностей ответственного за организацию обработки персональных данных ✦ соберём
Что входит в обязанности ответственного за организацию обработки персональных данных по части 4 статьи 22.1 152-ФЗ: внутренний контроль, доведение требований до работников, работа с обращениями субъектов. Что добавляется локальным актом оператора и как всё это утвердить. Комплект из 2 документа под вашу организацию — 1 000 ₽
Образец положения об обработке и защите персональных данных ✦ соберём
Что должно быть в положении об обработке и защите персональных данных: цели и порядок обработки, основания, доступ работников, обработка в информационных системах и на бумаге, сроки хранения и уничтожение, права субъектов. Чем положение отличается от политики и как его утвердить. Комплект из 5 документов под вашу организацию — 1 000 ₽
Образец журнала учёта предоставления и прекращения доступа к персональным данным ✦ соберём
Какие графы должны быть в журнале учёта доступа работников к персональным данным, зачем он нужен при проверке и как заполняется: объём прав, дата предоставления и дата прекращения доступа при увольнении или переводе. Комплект из 3 документа под вашу организацию — 1 000 ₽
Образец инструкции по идентификации и аутентификации пользователей ИСПДн (ИАФ) ✦ соберём
Что должно быть в инструкции по идентификации и аутентификации пользователей информационной системы персональных данных: уникальные учётные записи, требования к паролям, блокировка при подборе, снятие доступа при увольнении. Группа мер ИАФ приказа ФСТЭК России №21. Комплект из 6 документов под вашу организацию — 1 000 ₽
Образец инструкции по управлению доступом в ИСПДн (УПД) ✦ соберём
Что должно быть в инструкции по управлению доступом к информационной системе персональных данных: правила предоставления и изменения прав, разграничение по должностным обязанностям, пересмотр прав и снятие доступа. Группа мер УПД приказа ФСТЭК России №21. Комплект из 6 документов под вашу организацию — 1 000 ₽
Образец инструкции по регистрации событий безопасности в ИСПДн (РСБ) ✦ соберём
Что должно быть в инструкции по регистрации событий безопасности: состав регистрируемых событий, срок хранения записей, защита журналов от изменения, порядок просмотра и реагирования. Группа мер РСБ приказа ФСТЭК России №21. Комплект из 6 документов под вашу организацию — 1 000 ₽
Образец инструкции по защите технических средств ИСПДн (ЗТС) ✦ соберём
Что должно быть в инструкции по защите технических средств: размещение оборудования, контролируемая зона, доступ в помещения, защита от несанкционированного изменения состава и порядок обслуживания. Группа мер ЗТС приказа ФСТЭК России №21. Комплект из 5 документов под вашу организацию — 1 000 ₽
Образец документа выбора, адаптации и уточнения мер защиты ИСПДн ✦ соберём
Как оформить выбор мер защиты информационной системы персональных данных по приказу ФСТЭК России от 18.02.2013 № 21: базовый набор по уровню защищённости, адаптация, уточнение по модели угроз, дополнение и компенсирующие меры. Комплект из 3 документа под вашу организацию — 1 000 ₽
Образец приказа о создании комиссии по оценке эффективности мер защиты ПДн ✦ соберём
Что должно быть в приказе о комиссии, которая оценивает эффективность принятых мер защиты персональных данных (приказ ФСТЭК России от 18.02.2013 № 21, пункт 6): состав с председателем, задача комиссии, сроки проведения оценки и форма результата. Комплект из 7 документов под вашу организацию — 1 000 ₽
Образец акта оценки эффективности принимаемых мер защиты ПДн ✦ соберём
Что фиксирует акт оценки эффективности мер защиты персональных данных до ввода информационной системы в эксплуатацию (приказ ФСТЭК России от 18.02.2013 № 21, пункт 6): состав комиссии, что проверялось, вывод и выявленные замечания. Комплект из 7 документов под вашу организацию — 1 000 ₽
Образец акта определения уровня защищённости персональных данных ✦ соберём
Что фиксирует акт определения уровня защищённости ПДн в информационной системе: исходные данные классификации (категория данных, объём, масштаб, тип актуальных угроз), установленный уровень и состав комиссии, принявшей решение. Комплект из 2 документа под вашу организацию — 1 000 ₽
Образец акта контроля (анализа) защищённости ИСПДн ✦ соберём
Чем оформляется результат контроля защищённости информационной системы персональных данных: что проверялось и какими средствами, какие недостатки выявлены, что устранено и в какой срок, какой сделан вывод. Комплект из 6 документов под вашу организацию — 1 000 ₽
Образец приказа о вводе информационной системы персональных данных в эксплуатацию ✦ соберём
Что должно быть в приказе о вводе ИСПДн в эксплуатацию: наименование системы и её уровень защищённости, ссылки на модель угроз и акт оценки эффективности мер, ответственные и порядок эксплуатации средств защиты. Готовый документ под вашу организацию — 1 000 ₽
Образец приказа о создании комиссии по определению уровня защищённости ИСПДн ✦ соберём
Что должно быть в приказе о комиссии по определению уровня защищённости персональных данных: состав с председателем, задачи комиссии, порядок оформления результата актом и срок проведения работ. Комплект из 2 документа под вашу организацию — 1 000 ₽
Образец перечня лиц, допущенных к обработке ПДн в информационной системе ✦ соберём
Как оформить перечень работников, допущенных к обработке персональных данных в ИСПДн: какие графы нужны, чем подтверждается допуск и как связать перечень с правами доступа в системе. Комплект из 5 документов под вашу организацию — 1 000 ₽
Образец приказа об установлении границ контролируемой зоны ✦ соберём
Как установить границы контролируемой зоны для информационной системы персональных данных: что считается контролируемой зоной, какие помещения в неё входят, режим пребывания посторонних и порядок пересмотра границ. Готовый документ под вашу организацию — 1 000 ₽
Образец приказа об утверждении матрицы доступа к ресурсам ИСПДн ✦ соберём
Приказ, которым утверждается матрица доступа к ресурсам ИСПДн: назначение ответственного за ведение матрицы и правило, по которому она дальше меняется редакциями — без издания нового приказа при каждом приёме, переводе и увольнении. Комплект из 3 документа под вашу организацию — 1 000 ₽
Образец матрицы доступа к информационной системе персональных данных ✦ соберём
Матрица доступа к ИСПДн: роли и должности, объекты доступа, разрешённые операции с персональными данными и основание доступа. Ведётся редакциями — изменение оформляется заявкой и новой редакцией, а не новым приказом. Комплект из 9 документов под вашу организацию — 1 000 ₽
Образец порядка ведения матрицы доступа к ИСПДн ✦ соберём
Порядок ведения матрицы доступа: термины, ответственный за ведение, основания для изменения, заявка и её форма, оформление новой редакции, лист регистрации изменений, ежегодная сверка прав с матрицей. Комплект из 9 документов под вашу организацию — 1 000 ₽
Образец плана мероприятий по обеспечению защиты персональных данных ✦ соберём
Что включить в годовой план мероприятий по защите персональных данных: контроль настроек средств защиты, обучение работников, проверки, пересмотр модели угроз и уровня защищённости, сроки и ответственные. Комплект из 2 документа под вашу организацию — 1 000 ₽
Образец описания технологического процесса обработки персональных данных ✦ соберём
Как описать технологический процесс обработки персональных данных в информационной системе: стадии от сбора до уничтожения, источники данных, кто и что делает на каждой стадии, какие меры защиты применяются. Комплект из 2 документа под вашу организацию — 1 000 ₽
Образец инструкции администратора безопасности информационной системы ✦ соберём
Что входит в инструкцию администратора безопасности ИСПДн: управление учётными записями и правами, контроль средств защиты, анализ уязвимостей и обновлений, работа с журналами событий, действия при инцидентах. Комплект из 5 документов под вашу организацию — 1 000 ₽
Образец приказа о допуске в помещения, где обрабатываются персональные данные ✦ соберём
Приказ, которым утверждается перечень допущенных в помещения с техническими средствами ИСПДн: ответственный за ведение перечня и правило, по которому перечень дальше меняется редакциями — без нового приказа при каждом приёме и увольнении. Комплект из 2 документа под вашу организацию — 1 000 ₽
Образец перечня лиц, допущенных в помещения с ИСПДн ✦ соберём
Перечень лиц, имеющих право доступа в помещения с техническими средствами ИСПДн: фамилии, должности и помещения, номер редакции, порядок ведения и лист регистрации изменений. Меняется редакциями, а не новым приказом. Комплект из 4 документа под вашу организацию — 1 000 ₽
Образец приказа об утверждении правил внутреннего контроля обработки ПДн ✦ соберём
Что должно быть в приказе об утверждении правил осуществления внутреннего контроля соответствия обработки персональных данных требованиям закона: что утверждается, периодичность проверок, ответственный и порядок отчётности. Комплект из 2 документа под вашу организацию — 1 000 ₽
Образец приказа об утверждении комплекта локальных актов по персональным данным ✦ соберём
Как одним приказом ввести в действие комплект локальных актов по обработке персональных данных: перечень документов приложениями, дата введения, ответственные и признание утратившими силу прежних редакций. Комплект из 19 документов под вашу организацию — 3 000 ₽
Образец приказа о возложении полномочий по обеспечению информационной безопасности ✦ соберём
Что должно быть в приказе по Указу Президента Российской Федерации от 01.05.2022 № 250: возложение полномочий по обеспечению информационной безопасности на заместителя руководителя, определение структурного подразделения по информационной безопасности и его функций. Комплект из 3 документа под вашу организацию — 1 000 ₽
Образец приказа о создании комиссии по классификации государственной информационной системы ✦ соберём
Что должно быть в приказе о комиссии по классификации государственной информационной системы: состав, задача определить класс защищённости по приказу ФСТЭК России от 11.04.2025 № 117, срок и оформление результата актом. Готовый документ под вашу организацию — 3 000 ₽
Образец политики защиты информации государственной информационной системы ✦ соберём
Что входит в политику защиты информации государственной информационной системы: цели и задачи защиты, класс защищённости, состав мер, распределение ответственности, порядок контроля и пересмотра. Комплект из 10 документов под вашу организацию — 3 000 ₽
Образец регламента защиты информации (внутренние стандарты) государственной системы ✦ соберём
Что входит в регламент защиты информации государственной системы: правила работы пользователей и администраторов, управление доступом и обновлениями, резервное копирование, реагирование на инциденты и контроль выполнения правил. Комплект из 10 документов под вашу организацию — 3 000 ₽
Образец порядка контроля уровня защищённости информации в государственной системе ✦ соберём
Как организовать контроль уровня защищённости информации в государственной информационной системе: что проверяется, с какой периодичностью, кто проводит контроль, как оформляются результаты и устраняются недостатки. Комплект из 10 документов под вашу организацию — 3 000 ₽
Образец матрицы доступа к информационным ресурсам государственной системы ✦ соберём
Как оформить матрицу доступа государственной информационной системы: роли и группы пользователей, информационные ресурсы, права доступа, порядок предоставления и отзыва прав, пересмотр матрицы. Комплект из 10 документов под вашу организацию — 3 000 ₽
Образец плана мероприятий по совершенствованию защиты информации ✦ соберём
Что включить в план совершенствования защиты информации государственной системы: устранение выявленных недостатков, развитие средств защиты, обучение персонала, сроки, ответственные и источники финансирования. Комплект из 11 документов под вашу организацию — 3 000 ₽
Образец инструкции администратора безопасности информации государственной системы ✦ соберём
Что входит в инструкцию администратора безопасности государственной системы: управление учётными записями, контроль средств защиты, анализ уязвимостей и обновлений, работа с журналами событий, действия при инцидентах и запреты. Комплект из 10 документов под вашу организацию — 3 000 ₽
Образец приказа об утверждении границ контролируемой зоны и защищаемых помещений ✦ соберём
Как установить границы контролируемой зоны государственной информационной системы и перечень защищаемых помещений: описание границ, режим доступа, требования к помещениям и порядок пересмотра. Комплект из 2 документа под вашу организацию — 3 000 ₽
Образец приказа о вводе государственной информационной системы в эксплуатацию ✦ соберём
Что должно быть в приказе о вводе государственной информационной системы в эксплуатацию: класс защищённости, реквизиты аттестата соответствия, ответственные за эксплуатацию системы и средств защиты, условия обработки информации. Готовый документ под вашу организацию — 3 000 ₽

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

Канал ГрамотаИБ в MAX

Коротко о новых статьях, изменениях законодательства и возможностях сервиса. Полные материалы — на сайте.

Подписаться

Что должен знать сотрудник подразделения информационной безопасности

Перечень знаний специалиста по защите информации: свойства безопасности информации (конфиденциальность, целостность, доступность) и их отражение в российских требованиях, нормативная база по направлениям (персональные данные, государственные системы, КИИ, криптография, электронная подпись), средства защиты и их сертификация, моделирование угроз и управление уязвимостями, реагирование на инциденты и сроки уведомлений, а также инфраструктурный фундамент и требования к квалификации.

Угрозы ИБ для малого бизнеса и как защититься без больших затрат

Характерные угрозы информационной безопасности для малого бизнеса: фишинг, вредоносное ПО во вложениях и человеческий фактор (низкая грамотность сотрудников). Как руководителю повысить защищённость без серьёзных вложений — типовые организационные и технические меры, которые внедряются силами компании и встроенными инструментами, и зачем закреплять правила приказами и инструкциями с ознакомлением под роспись: это дисциплинирует сотрудников, даёт основание предъявить претензии при нарушении и подтверждает регулятору, что меры принимались.

Личный компьютер для удалённой работы: риски даже при надёжном VPN

Почему надёжный VPN не решает вопрос удалённой работы с личного компьютера сотрудника: VPN защищает канал связи, но не сам компьютер и данные на нём. Разбираем риски неконтролируемого личного ПК (вредоносное ПО, кейлоггеры, оседание персональных данных на диске, доступ третьих лиц), последствия для оператора по 152-ФЗ и как правильно организовать удалённый доступ, чтобы снизить риски.

Как организовать удалённую работу сотрудников: регламенты, инструкции и доступ к 1С

Как правильно организовать дистанционную работу сотрудников с точки зрения оформления и информационной безопасности: какие нужны регламенты и инструкции (положение о дистанционной работе, инструкция по удалённому доступу и ИБ), требования ТК РФ и 152-ФЗ. Кратко о технических решениях для удалённой работы с 1С на сервере организации — терминальный доступ, VPN, веб-клиент, облако.