Приказы по 152-ФЗ и приказу ФСТЭК № 21: как не запутаться

Канал в MAX
Редакция ГрамотаИБ · Опубликовано 04.10.2026

Какие внутренние приказы нужны по 152-ФЗ, постановлению № 1119 и приказу ФСТЭК № 21, на какие группы они делятся, как понять, что нужно именно вам, и с чем знакомить каких работников. Таблицы: группы приказов, требования по уровням защищённости, кого с чем знакомить, и пример комплекта для частной клиники.

В организации, которая обрабатывает персональные данные, внутренних приказов набирается много. Запутаться легко, но разобраться проще, чем кажется. Почти все приказы делятся на пять групп: назначения, утверждение правил, комиссии и процедуры, доступ к информационным системам, учёт и обработка без средств автоматизации. За каждой группой стоят конкретные обязанности из закона. Знакомить под подпись всех работников со всеми приказами не нужно: с правилами знакомят тех, кто работает с персональными данными, и каждого — с тем, что касается его работы.

Ниже — откуда берутся приказы, какие они бывают, как понять, какие нужны именно вам, и кого с чем знакомить. Таблицы можно использовать как чек-лист.

Откуда столько приказов

Ни один закон не содержит списка приказов, которые должна издать организация. Закон перечисляет обязанности, а приказ — способ показать, что обязанность выполнена: кто назначен, какие правила действуют и с какого числа. По запросу Роскомнадзора оператор должен представить документы и локальные акты или иначе подтвердить принятые меры (часть 4 статьи 18.1 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных»). Приказ с датой и подписью руководителя — удобный способ показать, кто назначен и какие правила действуют. Но выполнение мер он сам не доказывает: для этого нужны журналы, акты и настройки систем. Одну обязанность можно закрыть одним документом, несколько — общим, а часть обязанностей выполняется настройками и действиями, а не приказами.

Требования к внутренним документам складываются из нескольких актов. Каждый отвечает за свою часть.

АктЧто требуетЧем это обычно оформляют
152-ФЗ, статья 18.1Назначить ответственного, издать политику и локальные акты, вести внутренний контроль, оценить вред, ознакомить или обучить работниковПриказ о назначении ответственного, политика, положение, правила внутреннего контроля, акт оценки вреда, журнал ознакомления
152-ФЗ, статьи 19 и 22.1Принимать меры безопасности; ответственный за организацию обработки ведёт контроль, доводит правила до работников, организует работу с обращениямиОбязанности ответственного, порядок рассмотрения обращений, документы по защите систем
Постановление Правительства РФ от 01.11.2012 № 1119Определить уровень защищённости для каждой информационной системы и выполнить требования этого уровняАкт определения уровня защищённости, перечень лиц с доступом, режим помещений, назначение ответственного за безопасность в системе
Приказ ФСТЭК России от 18.02.2013 № 21Выбрать и реализовать меры защиты под уровень защищённости и актуальные угрозы, оценивать их эффективность не реже раза в три годаДокумент выбора мер, регламенты мер (идентификация, доступ, журналирование, носители), акт оценки эффективности
Постановление Правительства РФ от 15.09.2008 № 687Правила обработки без средств автоматизации, чаще всего на бумаге: раздельное хранение данных для разных целей, места хранения и меры сохранности, перечень лиц с доступом, информирование работников, требования к типовым формамИнструкция по обработке без средств автоматизации, перечень мест хранения и мер сохранности, типовые формы
Приказ Роскомнадзора от 27.10.2022 № 178Оценить вред субъектам; оценку проводит ответственный за организацию обработки или комиссияАкт оценки вреда, при необходимости приказ о комиссии
Приказ Роскомнадзора от 28.10.2022 № 179Подтверждать уничтожение персональных данных актом, а в информационной системе — ещё и выгрузкой из журнала; хранить подтверждения три годаАкт об уничтожении, выгрузка из журнала; комиссию приказ не требует, её создают по желанию

Приказ ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. № 21 сам по себе приказов не перечисляет. Он задаёт меры защиты, а приказ организации закрепляет, кто и как каждую меру выполняет. Подробно о мерах — в разборе приказа ФСТЭК № 21.

Пять групп приказов

Почти любой приказ по персональным данным попадает в одну из пяти групп. Группа подсказывает, зачем приказ нужен и нужен ли он вам.

ГруппаПримеры приказовКакое требование закрываютКому нужны
1. НазначенияО назначении ответственного за организацию обработки; о назначении администратора безопасностиПункт 1 части 1 статьи 18.1 и статья 22.1 152-ФЗ; пункт 14 постановления № 1119 — ответственный за безопасность в системеОтветственный за организацию обработки — каждой организации. Ответственный за безопасность — если у системы УЗУровень защищённости персональных данных — Один из четырёх уровней (УЗ-1…УЗ-4) для ИСПДн по постановлению Правительства №1119; определяет состав мер.-3, УЗ-2 или УЗ-1. Его часто называют администратором безопасности, но обязательного названия должности нет
2. Утверждение правилОб утверждении комплекта локальных актов: политика, положение, правила внутреннего контроля, порядок рассмотрения обращений, инструкцииПункт 2 части 1 статьи 18.1 152-ФЗ; часть 2 той же статьи — обеспечить неограниченный доступ к политике, а при сборе данных через сайт — опубликовать её тамКаждой организации. Утвердить документы можно и без отдельного приказа, но приказ вводит весь комплект с одной даты
3. Комиссии и процедурыО комиссии по оценке вреда, о проведении внутреннего контроля, о комиссии по уничтожению, о комиссии по расследованию инцидентовПункты 4 и 5 части 1 статьи 18.1 152-ФЗ; приказы Роскомнадзора № 178 и № 179Сами процедуры — внутренний контроль, оценка вреда, уничтожение — нужны каждой организации. Комиссии и приказы о них — по выбору: оценку вреда может провести сам ответственный, а уничтожение подтверждает акт
4. Доступ и информационные системыО комиссии по определению уровня защищённости, перечень лиц с доступом, о допуске в помещения, об утверждении матрицы доступа, о комиссии по оценке эффективности, о вводе системы в эксплуатациюПункты 13–16 постановления № 1119; пункты 6 и 8 приказа ФСТЭК № 21Если данные обрабатываются в информационной системе: 1С, CRM, медицинская система, почта с базой клиентов. Состав зависит от уровня защищённости. Комиссии здесь тоже не обязательны: уровень и эффективность мер можно оценить и без них
5. Учёт и обработка без автоматизацииОб утверждении форм журналов, об утверждении инструкции по обработке без автоматизации, об утверждении типовых формПостановление № 687; пункт 5 части 2 статьи 19 152-ФЗ — учёт машинных носителейЕсли есть бумажные документы с персональными данными, распечатки из систем, флешки и диски, типовые бланки

Обязанности первых трёх групп есть у любой организации-оператора, а оформить их можно и меньшим числом приказов. Четвёртая группа — если есть информационная система, а таких почти у всех: достаточно 1С с данными работников. Пятая — по факту: бумажные анкеты, журналы посетителей, распечатки, носители.

Как понять, какие приказы нужны именно вам

Удобнее идти не от списка документов, а от обязанностей. Пять шагов.

  1. Опишите обработку. Какие данные, о ком, для чего, где хранятся: только на бумаге, в информационных системах или и там и там. От этого зависит, нужны ли группы 4 и 5.
  2. Определите уровень защищённости каждой системы. Его определяет оператор по постановлению № 1119; помогает калькулятор уровня защищённости. От уровня зависят требования и, значит, приказы группы 4 (таблица ниже).
  3. Утвердите правила одним приказом. Закон не требует отдельного приказа на каждый документ: документ можно утвердить и подписью руководителя на нём самом. Но удобнее один приказ об утверждении комплекта: он называет все документы в приложениях и вводит их в действие с одной даты. Так проще проверить и сложнее ошибиться в датах.
  4. Разделите общее и системное. Назначения, комиссии и правила издаются один раз на организацию. Перечень допущенных, акт уровня защищённости, акт оценки эффективности — отдельно на каждую систему: в них названа конкретная система.
  5. Назначьте повод для пересмотра. Новая система, новая цель обработки, новый подрядчик, смена ответственного — повод переиздать приказ или внести изменения. Оценка эффективности мер — не реже раза в три года (пункт 6 приказа ФСТЭК № 21).

Что добавляет каждый уровень защищённости по постановлению № 1119. Чем меньше номер уровня, тем строже требования, и они накопительные: УЗ-3 включает всё, что требует УЗ-4, и так далее. Правый столбец — примеры того, как это обычно оформляют.

УровеньЧто добавляется (постановление № 1119)Чем это оформляют
УЗ-4Режим помещений, сохранность носителей, утверждённый руководителем перечень лиц с доступом, средства защиты с оценкой соответствия — если без них не нейтрализовать актуальные угрозы (пункт 13)Приказ о допуске в помещения, перечень лиц с доступом, журнал учёта носителей
УЗ-3Назначен ответственный за обеспечение безопасности персональных данных в системе (пункт 14)Приказ о назначении и инструкция администратора безопасности
УЗ-2Доступ к электронному журналу сообщений — только у тех, кому он нужен по работе (пункт 15)Строка в матрице доступа и в регламенте регистрации событий
УЗ-1Изменение полномочий автоматически пишется в журнал безопасности; создано подразделение по безопасности или его функции возложены на существующее (пункт 16)Приказ о подразделении или о возложении функций, настройка журналирования

Состав технических мер для каждого уровня — в приложении к приказу ФСТЭК № 21. Меры выбирают в четыре этапа: базовый набор для уровня, адаптация под систему, уточнение под актуальные угрозы и дополнение мерами, которых требуют другие нормативные акты (пункт 9). Результат фиксирует документ выбора и адаптации мер.

Нужно ли знакомить всех сотрудников со всеми приказами

Под подпись — нет. 152-ФЗ требует знакомить работников, непосредственно осуществляющих обработку персональных данных: с законодательством о персональных данных, политикой оператора и локальными актами. Вместо ознакомления или вместе с ним возможно обучение (пункт 6 части 1 статьи 18.1 152-ФЗ). Трудовой кодекс РФ требует знакомить работников под подпись с локальными актами, которые непосредственно связаны с их трудовой деятельностью (статья 22). С такими актами знакомят ещё до подписания трудового договора (статья 68).

При этом общие правила должны знать все. Ответственный за организацию обработки доводит до сведения работников оператора законодательство о персональных данных, локальные акты и требования к защите (пункт 2 части 4 статьи 22.1 152-ФЗ). Здесь круг не ограничен теми, кто обрабатывает данные, но и подписи под каждым документом закон не требует: подойдут рассылка, памятка, вводный инструктаж.

Под подпись знакомят всех с одним видом документов. Работников и их представителей знакомят под подпись с документами, которые устанавливают порядок обработки персональных данных работников, а также с их правами и обязанностями в этой области (пункт 8 части 1 статьи 86 Трудового кодекса РФ). Это про данные самих работников, поэтому знакомят каждого — даже того, кто чужие данные не обрабатывает.

КтоС чем знакомитьОснование
РуководительОн сам утверждает документы и подписывает приказы, поэтому отдельная запись обычно не нужна. Если руководитель сам работает с персональными данными, запись в журнале лишней не будет. Ему докладывают результаты внутреннего контроля и оценки вредаОтветственный подотчётен исполнительному органу (часть 2 статьи 22.1 152-ФЗ)
Ответственный за организацию обработкиВесь комплект: политика, положение, правила, порядки, приказы о комиссиях. Он сам доводит правила до остальных работниковСтатья 22.1 152-ФЗ, обязанности ответственного
Ответственный за безопасность в системе (часто его называют администратором безопасности)Документы своей системы: перечень допущенных, матрица доступа, регламенты мер, инструкция администратора, журналы. Обязателен для систем с УЗ-3, УЗ-2 и УЗ-1Пункт 14 постановления № 1119, приказ ФСТЭК № 21
Работники, которые обрабатывают персональные данные в системахПолитика, положение, инструкция пользователя, парольная и антивирусная инструкции, памятка, порядок при инциденте. Работник должен знать, что он включён в перечень допущенныхПункт 6 части 1 статьи 18.1 152-ФЗ
Работники, которые обрабатывают данные без средств автоматизации: бумажные документы, распечаткиТо же плюс инструкция по обработке без средств автоматизации: какие данные они обрабатывают, где хранятся носители, какие правила действуютПункт 6 постановления № 687
Члены комиссий, если комиссии созданыПриказ о создании комиссии и порядок её работы: оценка вреда, уничтожение, оценка эффективности, расследование инцидентовПриказ о комиссии. Приказ Роскомнадзора № 178 допускает оценку вреда комиссией, остальные акты комиссий не требуют
Все работники, включая тех, кто не обрабатывает чужие данныеПод подпись — документ о порядке обработки персональных данных работников и их правах. Общие правила обработки и защиты — доводят до сведения. Если человек бывает в помещениях с системами, но к данным не допущен, — правила доступа в эти помещенияПункт 8 части 1 статьи 86 Трудового кодекса РФ; пункт 2 части 4 статьи 22.1 152-ФЗ; пункт 13 постановления № 1119
Подрядчик или обработчик по поручениюОбщей обязанности знакомить его с вашими приказами нет: его обязательства записывают в поручение на обработку. В поручении — перечень данных и действий, цели, конфиденциальность, требования части 5 статьи 18 и статьи 18.1, предоставление документов по запросу оператора, меры защиты по статье 19 и уведомление об инцидентах по части 3.1 статьи 21. Ознакомить его работников с инструкциями по доступу можно, но поручение это не заменит. Если подрядчик обрабатывает данные без средств автоматизации, его работников информируют о правилах такой обработкиЧасть 3 статьи 6 152-ФЗ; пункт 6 постановления № 687

Знакомить всех со всем не нужно и мало что даёт. Подпись подтверждает, что человек ознакомлен, но не что он понял правила и соблюдает их. Хорошее ознакомление отвечает на вопрос «что этот работник должен делать иначе».

Пример: комплект приказов частной клиники

Разберём на клинике из нашей пошаговой статьи о документах по 152-ФЗ. В ней 45 работников и около 28 000 пациентов. Медицинская информационная система стоит на своём сервере, у неё третий уровень защищённости, если третий тип угроз обоснован. Ещё есть сайт с онлайн-записью, бумажные медицинские карты, кадры и бухгалтерия в 1С, разработчик медицинской системы с удалённым доступом и защищённый канал в государственные системы здравоохранения через средство криптографической защиты.

Сведения о здоровье — специальная категория персональных данных. В медицинских целях клиника обрабатывает их без согласия пациента: это допускает пункт 4 части 2 статьи 10 152-ФЗ, если обработку ведёт лицо, профессионально занимающееся медицинской деятельностью и обязанное хранить врачебную тайну. Это основание не распространяется на все процессы клиники: для онлайн-записи, рассылок и доступа подрядчика основание оценивают отдельно. Поэтому в комплекте особенно важны правила доступа: кто из персонала какую часть карты видит.

ГруппаЧто издаёт клиникаПочему именно так
1. НазначенияО назначении ответственного за организацию обработки — например, заместителя главного врача; о назначении ответственного за безопасность медицинской системы (его часто называют администратором безопасности); о назначении ответственного за работу со СКЗИУ медицинской системы УЗ-3, поэтому ответственный за обеспечение безопасности персональных данных в ней обязателен (пункт 14 постановления № 1119). Работу со средством криптографической защиты организуют по Инструкции, утверждённой приказом ФАПСИ от 13.06.2001 № 152. «Ответственный пользователь СКЗИСредство криптографической защиты информации — Шифровальное (криптографическое) средство; применение и учёт регулируют приказы ФСБ.» — привычное название, а не термин Инструкции: она говорит об органе криптографической защиты, функции которого можно возложить на работника
2. Утверждение правилОдин приказ об утверждении комплекта: политика, положение с целями обработки, правила внутреннего контроля, порядок рассмотрения обращений, инструкции для персоналаЦелей у клиники несколько: медицинская помощь пациентам, онлайн-запись, кадры, подбор персонала. Положение описывает каждую. Через сайт клиника собирает данные для записи, поэтому публикует там политику и сведения о реализуемых требованиях к защите персональных данных и даёт доступ к ним со страниц, где данные собираются (часть 2 статьи 18.1)
3. Комиссии и процедурыО проведении внутреннего контроля, акт оценки вреда, о комиссии по расследованию инцидентов; комиссия по уничтожению — по выборуУтечка сведений о здоровье — самый тяжёлый для клиники инцидент. При неправомерной или случайной передаче, предоставлении, распространении или доступе, которые нарушили права пациентов, клиника уведомляет Роскомнадзор: об инциденте — в течение 24 часов, о результатах расследования — в течение 72 часов. Оба срока считают с момента выявления (часть 3.1 статьи 21 152-ФЗ). Поэтому порядок расследования лучше определить заранее
4. Доступ и информационные системыАкт определения уровня защищённости медицинской системы, перечень лиц с доступом, матрица доступа, допуск в серверную и архив, документ выбора мер, оценка эффективности мерМодель угроз показала общую учётную запись регистратуры и широкие права регистратора. Матрица доступа разводит роли. Например, клиника решает: регистратор видит расписание и контакты, врач — карты своих пациентов, а замещение, консилиум и технический доступ администратора оформляются отдельно
5. Учёт и бумагаИнструкция по обработке без средств автоматизации, перечень мест хранения карт, журнал учёта машинных носителейБумажные карты и согласия хранятся в регистратуре и архиве. По постановлению № 687 для них определяют места хранения и меры сохранности, раздельно хранят документы с разными целями, утверждают перечень допущенных и информируют их о правилах. Журнал выдачи карт постановление прямо не требует, но клиника может его вести как меру сохранности
Криптозащита каналаО допуске работников к работе со СКЗИ, журнал поэкземплярного учёта СКЗИ, инструкция по обращению со СКЗИНужны, если клиника использует средство криптографической защиты. Если канал обслуживает внешняя организация, состав документов определяют вместе с ней: обязанности клиники как оператора остаются. Требования — в Инструкции ФАПСИ № 152 и приказе ФСБ России от 10.07.2014 № 378

Документов в комплекте много, но приказов среди них немного: назначения, утверждение комплекта, внутренний контроль, допуск. Остальное — приложения к приказу об утверждении, перечни, акты и журналы.

Теперь — кого с чем знакомить.

Кто в клиникеС чем знакомитьЧто важно именно здесь
Главный врачОтдельная запись не нужна: он утверждает документы и подписывает приказыЕму докладывают результаты внутреннего контроля, оценки вреда и расследований
Ответственный за организацию обработкиВесь комплектОн доводит правила до остальных и ведёт журнал ознакомления
Ответственный за безопасность медицинской системыПеречень допущенных, матрица доступа, регламенты мер, инструкция администратора безопасности, журналыОн заводит и блокирует учётные записи. Если систему обслуживает подрядчик, эта роль внутри клиники всё равно нужна: подрядчик работает по договору, а не вместо клиники
Врачи и медицинские сёстрыПоложение, инструкция пользователя медицинской системы, парольная и антивирусная инструкции, порядок при инциденте; инструкция по обработке без средств автоматизации — если работают с бумажными картамиОбязанность хранить врачебную тайну у них уже есть, и она не заменяет правил доступа: личная учётная запись, только нужные для работы карты, никаких фото карт в личных мессенджерах
Регистратура и администраторыТо же, плюс порядок рассмотрения обращений пациентов и правила работы с бумажными картами и согласиямиРегистратура первой получает обращения пациентов по их персональным данным и передаёт их ответственному. Почта регистратуры — частый канал утечки, поэтому правила отправки документов им особенно нужны
Архив медицинских картИнструкция по обработке без средств автоматизации, перечень мест хранения, правила выдачи картЕсли клиника ведёт журнал выдачи, в нём видно, кому, когда и на какой срок выдана карта
Кадры и бухгалтерияПоложение (раздел о данных работников), инструкция пользователя 1С, парольная и антивирусная инструкцииДанные работников, включая больничные листы, — тоже персональные данные
Допущенные к средству криптографической защитыИнструкция по обращению со СКЗИ, приказ о допускеПодписи мало. По Инструкции ФАПСИ № 152 пользователей вносят в утверждённый перечень, техническую возможность использования согласуют с лицензиатом, а к работе допускают после обучения и зачётов по заключению комиссии органа криптографической защиты (пункты 19 и 21)
Уборщицы, охрана, водители и другие работники без доступа к даннымПод подпись — документ о порядке обработки персональных данных работников (пункт 8 части 1 статьи 86 Трудового кодекса РФ); правила доступа в помещения, если бывают в серверной или архивеПоложение и инструкции для персонала им подписывать не нужно. Полезна памятка: карты и экраны с данными пациентов не трогают и не фотографируют. Врачебную тайну обязаны хранить и они, если сведения стали им известны при исполнении обязанностей (часть 2 статьи 13 Федерального закона от 21.11.2011 № 323-ФЗ «Об основах охраны здоровья граждан в Российской Федерации»)
Разработчик медицинской системы с удалённым доступомПод подпись в журнал клиники — не обязательноДоступ к картам — отдельный юридический вопрос. Поручение на обработку (часть 3 статьи 6 152-ФЗ) требует своего основания, а сведения, составляющие врачебную тайну, передают третьим лицам только с письменного согласия пациента или в случаях, которые прямо названы в законе (части 3 и 4 статьи 13 Федерального закона № 323-ФЗ). Поэтому удалённый доступ разработчика лучше ограничить технической частью системы, а правила подключения записать в договор: только по заявке, под отдельной учётной записью, с записью в журнал

В этом примере весь комплект знает ответственный за организацию обработки, а документы своей системы — ответственный за её безопасность. Врачи, медсёстры и регистратура подписывают документы, которые касаются их работы с данными. Всех работников под подпись знакомят с документом о порядке обработки их собственных данных.

Как оформить ознакомление

  • Журнал или лист ознакомления. В записи — работник, документ, его номер и дата, дата ознакомления и подпись. Номер и дата нужны, чтобы было видно, с какой редакцией ознакомлен работник. Образец — журнал ознакомления работников с документами по персональным данным.
  • Электронная отметка. Для 152-ФЗ подходит, если по ней можно установить, кто, когда и с какой редакцией ознакомился, и предъявить это при проверке. Но ознакомление по Трудовому кодексу РФ — под роспись: на бумаге или в электронном документообороте с электронной подписью по статьям 22.1–22.3. Простая отметка в интерфейсе подпись не заменяет.
  • Обучение. 152-ФЗ допускает его вместо ознакомления или вместе с ним. Ознакомление под роспись по Трудовому кодексу РФ обучение не заменяет. Результат обучения лучше подтверждать протоколом проверки знаний, например по тесту по 152-ФЗ.
  • Когда повторять. При приёме на работу — до подписания трудового договора, при переводе на должность с доступом к персональным данным и при новой редакции документа.

Чем приказ отличается от положения и инструкции

Путаница в названиях — частая причина ошибок. У каждого вида документа своя работа.

Вид документаЧто этоПример
ПриказРешение руководителя: назначить, утвердить, создать комиссию, ввести в действие. Действует с даты, указанной в нём, а если её нет — с даты подписанияО назначении ответственного
Политика, положение, правила, порядокПостоянные правила для всей организации. Действуют со дня утверждения или с даты, указанной в документе (статья 12 Трудового кодекса РФ). Утвердить можно подписью руководителя на самом документе или приказомПоложение об обработке и защите персональных данных
Инструкция, памяткаПорядок действий для конкретной роли: пользователя, администратора, работника с бумажными документамиИнструкция пользователя ИСПДн
Перечень, матрицаСписок: кто допущен, к чему, куда. Меняется чаще остальных — при приёме и увольненииМатрица доступа
Журнал, актЗапись о том, что правило выполнено: ознакомили, проверили, уничтожили, оценилиАкт оценки вреда

Отсюда простое правило: приказ отвечает на вопрос «кто и с какого числа», положение — «как мы работаем», инструкция — «что делать мне», журнал и акт — «что сделано».

Частые ошибки

  • Знакомить всех со всем. Подписи есть, понимания нет, а проверяющий спросит работника о его собственных обязанностях.
  • Отдельный приказ на каждый документ. Это не ошибка закона, но десяток приказов с разными датами легко рассинхронизировать: положение уже действует, а инструкция к нему ещё нет. Надёжнее один приказ об утверждении комплекта.
  • Одно лицо вместо двух ролей. Ответственный за организацию обработки и ответственный за безопасность в системе — разные роли с разными обязанностями. Совмещать их закон не запрещает. Но если у системы УЗ-3, УЗ-2 или УЗ-1, ответственного за безопасность нужно назначить явно. Подробнее — в статье о ролях ответственных.
  • Приказ без документа. Приказ об утверждении положения, а положения в папке нет, или приказ о комиссии без акта её работы.
  • Документы не про вашу организацию. Скачанный комплект называет чужие системы, цели и должности. Проверка смотрит, совпадает ли написанное с тем, как вы работаете на деле.
  • Подрядчик без поручения. Подпись подрядчика в журнале ознакомления допустима, но его обязательства должны быть записаны в поручении на обработку. Подпись поручение не заменяет.

Частые вопросы

Какие приказы нужны по 152-ФЗ? Закон требует выполнить обязанности, а не издать приказы с определёнными названиями. Обычно оформляют: приказ о назначении ответственного за организацию обработки, утверждение политики и локальных актов, правила внутреннего контроля. Оценку вреда подтверждает акт оценки вреда — его прямо требует приказ Роскомнадзора № 178. Если данные обрабатываются в информационной системе, добавляются документы по постановлению № 1119 и приказу ФСТЭК № 21: уровень защищённости, перечень лиц с доступом, допуск в помещения и другие — в зависимости от уровня.

Какие приказы нужны по приказу ФСТЭК № 21? Приказ № 21 не называет приказы поимённо. Он требует выбрать и реализовать меры защиты под уровень защищённости и оценивать их эффективность не реже раза в три года. На практике это приказы о назначении администратора безопасности, о матрице доступа, о комиссии по оценке эффективности, об утверждении регламентов мер и документ выбора мер.

Нужно ли знакомить всех сотрудников с политикой обработки персональных данных? Обязанности знакомить всех под подпись с политикой нет. С политикой и локальными актами знакомят работников, которые обрабатывают персональные данные (пункт 6 части 1 статьи 18.1 152-ФЗ). Довести общие правила до всех работников — задача ответственного за организацию обработки (пункт 2 части 4 статьи 22.1). К политике обеспечен неограниченный доступ (часть 2 статьи 18.1). Но с документом о порядке обработки персональных данных работников под подпись знакомят каждого работника (пункт 8 части 1 статьи 86 Трудового кодекса РФ).

Можно ли утвердить все документы одним приказом? Да. Отдельный приказ на каждый документ закон не требует. Один приказ может утвердить и ввести в действие весь комплект: политику, положение, правила и инструкции, перечисленные в приложениях. Назначения и комиссии обычно оформляют отдельными приказами: у них свои участники, и меняются они чаще.

Как часто пересматривать приказы? Срока для всех приказов закон не устанавливает. Пересматривайте при изменениях: новая система, цель, подрядчик, смена ответственных. Оценка эффективности мер защиты — не реже раза в три года (пункт 6 приказа ФСТЭК № 21), и контроль выполнения требований постановления № 1119 — с той же периодичностью (пункт 17).

Главное

Приказов много, потому что обязанностей много. Но групп всего пять, и за каждой стоят обязанности из 152-ФЗ, постановления № 1119, приказа ФСТЭК № 21 или актов Роскомнадзора. Идите от обязанностей: опишите обработку, определите уровень защищённости, утвердите правила одним приказом и разделите общее и системное. Под подпись с правилами знакомьте тех, кто работает с персональными данными, и каждого — с тем, что касается его работы. С порядком обработки данных самих работников — всех. Общие правила доводите до всех работников.

Сервис ГрамотаИБ собирает этот комплект по профилю вашей организации и её систем: раскладывает документы по папкам, вводит их в действие одним приказом и готовит журнал ознакомления.

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

Канал ГрамотаИБ в MAX

Коротко о новых статьях, изменениях законодательства и возможностях сервиса. Полные материалы — на сайте.

Подписаться

Приказ Роскомнадзора № 140 вместо № 996: что изменилось в обезличивании данных

Что такое обезличивание персональных данных и когда оно нужно оператору. Чем приказ Роскомнадзора от 19.06.2025 № 140 отличается от приказа от 05.09.2013 № 996: кому адресован, какие методы оставил, какие обязанности добавил. Как выстроить процедуру и какие документы для неё нужны.

Документы по 152-ФЗ для частной клиники: как собрать комплект по шагам

Продолжение разбора «Клиники на Садовой»: после модели угроз — организационно-распорядительные документы. Почему закон не даёт готового перечня, какие документы названы в актах прямо, как вывести комплект из целей обработки, людей, систем, бумажных карт и подрядчика и какой документ закрывает какой сценарий из модели угроз. Со снимками: что берёт на себя готовый комплект в сервисе и что остаётся решить клинике.

Ответственный за организацию обработки ПДн: кого назначить, приказ и обязанности

Практический разбор третьего шага: кто обязан назначать ответственного, можно ли назначить директора, чем эта роль отличается от администратора безопасности, что ответственный обязан делать по части 4 статьи 22.1 и какие два документа оформляются — со снимками экрана.

Политика обработки ПДн шаг за шагом: таблица целей, приказ и публикация

Практический разбор второго шага: что писать в каждой из пяти граф сводной таблицы целей, почему скачанный шаблон подводит на проверке, чем политику вводят в действие и что именно требуется опубликовать вместе с ней — со снимками экрана.