Как контролировать подрядчиков, обрабатывающих персональные данные: договор, аудит и ответственность
Как оператору персональных данных проверить подрядчика до передачи данных и контролировать его во время договора. Разбираем, чем обработчик по поручению отличается от самостоятельного оператора, какие условия части 3 статьи 6 152-ФЗ обязательны, что вынести в требования к защите, как оформить право на аудит, субподрядчиков, уведомление об инцидентах и уничтожение данных, а также когда проверку можно провести своими силами и когда нужен лицензиат ФСТЭК.
Организация может выполнить требования к защите собственной информационной системы персональных данных: определить уровень защищённости, реализовать меры по приказу ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. России №21, ограничить доступ и вести журналы событий. Но затем бухгалтерия получает кадровую выгрузку, колл-центр — базу клиентов, сервис рассылок — телефоны и адреса, а техническая поддержка — удалённый доступ к системе. Вместе с данными появляется новый контур обработки, который оператор не контролирует своими средствами защиты.
Одна строка в договоре о соблюдении Федерального закона №152-ФЗ проблему не решает. Нужно определить роль контрагента, ограничить поручение, проверить защиту до первой передачи и оставить за собой работающие способы контроля. Разберём, как это сделать и обязательно ли привлекать внешнего аудитора.
Почему оператор отвечает и за обработчика
Оператор обязан принимать правовые, организационные и технические меры защиты или обеспечивать их принятие — это следует из статьи 19 Федерального закона от 27.07.2006 №152-ФЗ. Передача обработки не означает передачу ответственности: по части 5 статьи 6 оператор отвечает перед субъектом за действия лица, обрабатывающего данные по его поручению, а обработчик отвечает перед оператором.
На практике утечка у подрядчика затрагивает обе стороны. Обработчик может нарушить договор и закон, но именно оператору придётся устанавливать обстоятельства, исполнять обязанности перед субъектами и обеспечивать уведомление Роскомнадзора. Поэтому договор нужен не только для взыскания убытков после происшествия. Его главная задача — снизить вероятность происшествия и дать оператору сведения в первые часы после него.
Судебная практика: ссылка на подрядчика не освобождает оператора
Практическое значение контроля показал Верховный Суд РФ в постановлении от 21.01.2026 №5-АД25-119-К2. Персональные данные работников Минтруда России и их родственников оказались в открытом доступе после доступа злоумышленника к инфраструктуре подрядной организации. Министерство ссылалось на то, что защиту не обеспечил подрядчик, однако суд этот довод отклонил и оставил в силе штраф по части 1 статьи 13.11 КоАП РФ.
В материалах не было доказательств, что оператор организовал внутренний контроль или аудит соответствия обработки, контролировал меры безопасности и уровень защищённости ИСПДнИнформационная система персональных данных — Совокупность персональных данных в базах данных и обеспечивающих их обработку информационных технологий и технических средств.. Сам факт публикации данных Министерство подтвердило лишь после запроса контролирующего органа. Суд связал ответственность с отсутствием доказанной системы контроля и реагирования. См. карточку дела на сайте Верховного Суда РФ и текст постановления в системе ГАРАНТ.
Из решения не следует, что оператор обязан гарантировать отсутствие любой атаки. Практический вывод уже: нужны доказательства предварительной оценки подрядчика, регулярного контроля и готовности обнаружить инцидент и отреагировать на него. Одной оговорки о договорной ответственности исполнителя недостаточно.
Сначала определить роль контрагента
Не каждый получатель данных является обработчиком по поручению. Критерий — кто определяет цели обработки и что контрагент вправе делать с данными.
- Обработчик по поручению действует для цели оператора и в заданных им пределах. Типичные примеры: аутсорс-бухгалтерия рассчитывает зарплату, колл-центр звонит по сценарию заказчика, облачный провайдер хранит базу, сервис рассылает сообщения клиентам.
- Самостоятельный оператор сам определяет цель или обязан обрабатывать полученные данные по закону. Такой статус могут иметь банк, страховая организация, медицинская организация или иной получатель — в зависимости от конкретной операции и регулирования.
- Смешанная роль возникает, когда для одной операции контрагент исполняет поручение, а для другой действует в собственных целях. Эти потоки нужно описывать раздельно.
Название договора и фраза «стороны являются самостоятельными операторами» сами по себе роль не меняют. Нужно посмотреть на фактическую модель: кто решил, зачем собирать данные, определил их состав, получателей и срок хранения. Если подрядчик использовал переданную базу для собственной рекламы, он вышел за пределы поручения; договорное разрешение обрабатывать данные «любым не запрещённым законом способом» только маскирует отсутствие границ.
До заключения договора полезно составить карточку передачи: получатель, цель, основание, категории субъектов, перечень данных и операций, информационные системы, территория обработки, срок хранения и возможные субподрядчики. Если это именно обработка по заданию оператора, оформляется поручение на обработку персональных данных.
Обязательный минимум поручения
Часть 3 статьи 6 Закона №152-ФЗ требует определить в поручении:
- перечень персональных данных;
- перечень действий (операций) с ними;
- цели обработки;
- обязанность соблюдать конфиденциальность;
- требования части 5 статьи 18 о локализации и статьи 18.1 об организационных мерах;
- обязанность обеспечивать безопасность данных и требования к их защите по статье 19;
- обязанность уведомлять оператора о неправомерной или случайной передаче, предоставлении, распространении или доступе к данным;
- обязанность по запросу оператора предоставлять документы и иную информацию, подтверждающие принятие мер, в том числе до начала обработки.
Последний пункт создаёт основу для контроля подрядчика. Закон прямо требует предусмотреть подтверждение мер, но не даёт оператору безусловного права входить в помещения контрагента, знакомиться со всеми его документами или сканировать сеть. Объём, порядок и способы проверки следует конкретизировать договором.
Ограничить поручение, а не переписать закон
В основном тексте договора удобно закрепить ответственность и порядок взаимодействия, а подробные условия вынести в приложение «Поручение на обработку персональных данных» и приложение «Требования к защите информации». Поручение должно отвечать на практические вопросы:
- чьи данные передаются: работников, кандидатов, клиентов, представителей контрагентов;
- какие поля действительно нужны для цели, без формулировки «и иные данные»;
- разрешены ли только доступ и просмотр или также запись, систематизация, изменение, выгрузка, передача и уничтожение;
- в каких системах, помещениях и на какой территории разрешена обработка;
- можно ли создавать локальные, временные и резервные копии;
- кому из работников подрядчика и по каким ролям предоставляется доступ;
- когда цель считается достигнутой и что происходит с данными после этого.
Стоит прямо запретить исполнителю определять дополнительные цели, объединять полученные данные со своими базами, использовать их в интересах третьих лиц и переносить за пределы согласованного контура. Чем точнее границы, тем проще установить нарушение и технически ограничить доступ.
Какие требования к защите закрепить
Условие «подрядчик обеспечивает безопасность в соответствии с законодательством» трудно проверить. В приложении лучше перечислить применимые и доказуемые требования с учётом состава данных, способа доступа, уровня защищённости и актуальных угроз. Например:
- обработка только в согласованных информационных системах и на учтённых устройствах;
- индивидуальные учётные записи, многофакторная аутентификация для удалённого и привилегированного доступа;
- доступ по принципу минимальных полномочий, его периодический пересмотр и немедленный отзыв при увольнении или смене роли;
- защищённый канал связи и запрет передачи рабочих файлов через личную почту и публичные файлообменники;
- запрет обработки на личных устройствах либо отдельные согласованные требования к таким устройствам;
- антивирусная защита, установка обновлений и управление уязвимостями;
- регистрация действий с данными, защита журналов и согласованный срок их хранения;
- учёт машинных носителей и безопасное уничтожение информации на них;
- резервное копирование, ограничение доступа к копиям и проверка восстановления;
- физическая защита помещений и бумажных документов;
- инструктаж работников, обязательство о конфиденциальности и порядок реагирования на инциденты.
Не все меры приказа ФСТЭК России от 18.02.2013 №21 автоматически применимы к любому подрядчику в одинаковом составе. Сначала определяют границы его ИСПДн, уровень защищённости и актуальные угрозы, затем выбирают и адаптируют меры. Если подрядчик только подключается к системе оператора, нужно отдельно защитить его устройство, канал, учётную запись и возможность выгрузки. Если он получает файл или хранит базу у себя, его инфраструктура становится самостоятельным местом обработки.
Что запросить до передачи данных
Проверка должна предшествовать первой выгрузке или выдаче удалённого доступа. В зависимости от риска у подрядчика можно запросить:
- описание схемы обработки и места размещения баз данных и резервных копий;
- сведения об информационных системах, категориях данных, уровне защищённости и актуальных угрозах;
- приказ о назначении ответственного и перечень ролей, допущенных к данным;
- перечень реализованных организационных и технических мер;
- акт оценки эффективности мер и последний акт периодического контроля;
- сведения о применяемых средствах защиты и поддерживаемых версиях программного обеспечения;
- порядок управления доступом, резервного копирования, реагирования на инциденты и уничтожения;
- сведения о существенных инцидентах за согласованный период и принятых корректирующих мерах;
- перечень субподрядчиков и функций, которые им передаются;
- лицензии ФСТЭК или ФСБФедеральная служба безопасности — Регулятор криптографической защиты информации и взаимодействия с ГосСОПКА., если подрядчик выполняет лицензируемые работы или оказывает соответствующие услуги.
Требовать все внутренние документы целиком не всегда необходимо и безопасно: они могут раскрывать архитектуру защиты или сведения других заказчиков. Подтверждением могут служить заверенная выписка, заполненный опросник с документами-приложениями, демонстрация в закрытом режиме или заключение независимого аудитора. Важно не количество полученных файлов, а возможность проверить существенные утверждения подрядчика.
Как оформить право на аудит
В договоре следует разделить три вида контроля:
- Первичная проверка — до начала обработки: опросник, документы, интервью и устранение критических замечаний.
- Плановая проверка — с установленной периодичностью и после существенных изменений инфраструктуры или цепочки субподрядчиков.
- Внеплановая проверка — после инцидента, обоснованных признаков нарушения либо непредоставления подтверждающих документов.
Условие об аудите должно определять срок уведомления, состав проверяющих, режим конфиденциальности, допустимые помещения и системы, порядок работы с доказательствами и ограничения, защищающие других клиентов подрядчика. Там же устанавливают сроки устранения замечаний, повторную проверку, право временно заблокировать передачу или доступ и право отказаться от договора при критическом нарушении.
Полезно разделить замечания по уровню риска. Например, отсутствие подписи на второстепенной записи устраняется в обычный срок, а общие учётные записи, неподдерживаемая система, передача данных неизвестному субподрядчику или отсутствие возможности сообщить об инциденте требуют остановить обработку до исправления.
Можно ли проверять подрядчика своими силами
Документарную и организационную проверку — можно. Работники оператора вправе анализировать предоставленные документы, проводить интервью, сверять перечни доступов, осматривать согласованные места обработки и проверять исполнение договора. Обязательный независимый аудит подрядчика для обычной негосударственной ИСПДн законом в общем случае не установлен.
Но документарный аудит нужно отличать от профессиональных работ по технической защите конфиденциальной информации. Постановление Правительства РФ от 03.02.2012 №79 относит к лицензируемой деятельности, в частности, услуги по контролю защищённости конфиденциальной информации от несанкционированного доступа и модификации, аттестационные работы и ряд работ со средствами защиты. Если требуется полноценное техническое обследование инфраструктуры другой организации, следует определить, не относится ли оно к лицензируемым услугам, и при необходимости привлечь лицензиата ФСТЭК.
Подключаться к сети подрядчика, запускать сканирование уязвимостей или имитировать атаку без явно выраженного письменного разрешения нельзя. Для технической проверки заранее согласуют адреса и системы, методы, время, допустимую нагрузку, ответственных и порядок остановки испытаний. Безопасный вариант — подрядчик сам проводит предусмотренный для своей ИСПДн контроль и передаёт акт, а оператор привлекает лицензиата для независимой проверки в случаях высокого риска.
Внешний аудитор также не должен получать лишние персональные данные. Если для проверки ему всё же предоставляется доступ к реальным данным или их копиям, необходимо отдельно определить законное основание, роль такого лица, объём доступа, конфиденциальность и последующее уничтожение.
Нужна ли аттестация рабочего места подрядчика
Для обычной негосударственной ИСПДн обязательная аттестация каждого рабочего места подрядчика в общем случае не установлена. Статья 19 Закона №152-ФЗ требует оценить эффективность мер до ввода ИСПДн в эксплуатацию, а Постановление Правительства РФ от 01.11.2012 №1119 предусматривает контроль выполнения требований. Аттестация и оценка эффективности — не одно и то же.
Для государственной информационной системы действует иной режим: сама ГИСГосударственная информационная система — Информационная система, созданная на основании закона или НПА госоргана; меры защиты — по приказу ФСТЭК. подлежит аттестации. При этом рабочее место, которое только подключается к чужой ГИС, не становится её частью автоматически — обязанность аттестации может следовать из границ системы и регламента подключения. Подробнее это различие разобрано в статье про аттестацию рабочего места для подключения к ГИС.
Следовательно, вместо формального требования «предоставить аттестат на каждое АРМАвтоматизированное рабочее место — Рабочее место пользователя с программно-техническими средствами обработки информации.» оператору ИСПДн полезнее установить конкретные меры и запросить доказательства их выполнения. Аттестат или сертификат, если он имеется, учитывается как одно из доказательств, но не заменяет проверку фактической схемы обработки.
Субподрядчики: контролировать всю цепочку
Если основной исполнитель без ведома заказчика передал базу своему облачному провайдеру, специалисту поддержки или региональному колл-центру, фактическая цепочка обработки не совпадает с договорной. В поручении следует предусмотреть:
- запрет субпоручения без предварительного письменного согласия оператора;
- предоставление наименования, адреса, функции и места обработки каждого субподрядчика;
- распространение на него требований не менее строгих, чем требования основного договора;
- право оператора возразить против замены или привлечения нового лица;
- ответственность основного подрядчика за действия всей привлечённой цепочки;
- подтверждение возврата или уничтожения данных у каждого участника после окончания обработки.
Если субподрядчик находится за рубежом или использует зарубежную инфраструктуру, отдельно проверяют локализацию баз данных граждан России и наличие трансграничной передачи по статье 12 Закона №152-ФЗ.
Инцидент: подрядчик должен сообщить раньше, чем истечёт срок оператора
При установлении факта неправомерной или случайной передачи, предоставления, распространения или доступа к ПДнПерсональные данные — Любая информация, относящаяся к прямо или косвенно определённому физическому лицу (субъекту ПДн)., повлёкшего нарушение прав субъектов, оператор направляет первичное уведомление Роскомнадзору в течение 24 часов, а результаты внутреннего расследования — в течение 72 часов. Подрядчик не может занять все эти 24 часа своим внутренним согласованием.
В договоре разумно установить обязанность сообщить о событии немедленно, например не позднее двух-четырёх часов после обнаружения, и передать известные на тот момент сведения:
- время обнаружения и предполагаемый период события;
- затронутые системы, категории данных и субъектов;
- предполагаемый масштаб и последствия;
- принятые меры локализации;
- контакт ответственного за расследование.
Подрядчик должен сохранить журналы и другие цифровые следы, участвовать в расследовании, передавать промежуточные сведения и итоговый отчёт с причинами и корректирующими мерами. Отдельно согласуют публичные сообщения и взаимодействие с субъектами: подрядчик не должен скрывать инцидент, но несогласованные заявления могут исказить сведения, которые оператор направляет регулятору.
Как закончить обработку и не оставить копии
Договор должен описывать не только получение, но и завершение обработки:
- в какой срок блокируются учётные записи и прекращается удалённый доступ;
- какие данные возвращаются оператору;
- когда удаляются рабочие, временные, локальные и тестовые копии;
- как данные удаляются из резервных копий либо изолируются до истечения их цикла хранения;
- каким документом подтверждается уничтожение;
- как оператор вправе проверить результат;
- какие сведения подрядчик обязан хранить по закону и на каком основании.
Нельзя оставлять подрядчику право удерживать персональные данные из-за спора об оплате. Денежные требования разрешаются отдельно, а отсутствие оплаты не создаёт новой цели обработки клиентской или кадровой базы.
Контроль должен соответствовать риску
Одинаковая проверка всех поставщиков превращается либо в формальность, либо в чрезмерную нагрузку. Подрядчиков удобно разделить по риску:
- Высокий: специальные категории или биометрия, большие базы, постоянный привилегированный доступ, размещение всей ИСПДн, возможность массовой выгрузки. Нужны углублённая проверка, технические доказательства и, как правило, независимая оценка.
- Средний: регулярная обработка ограниченного набора обычных ПДн или удалённый доступ без административных полномочий. Подойдут подробный опросник, документы, интервью и периодическая выборочная проверка.
- Низкий: разовая передача минимального набора данных при коротком сроке и техническом запрете копирования. Достаточны базовая проверка, строгие ограничения и подтверждение уничтожения.
Уровень контроля повышают после инцидента, при отказе предоставить подтверждения, существенном изменении инфраструктуры или привлечении нового субподрядчика.
Опросник подрядчика
Опросник оформляют приложением к договору или материалом преддоговорной проверки. Для каждого вопроса нужны поля: ответ, пояснение, подтверждающий документ или демонстрация, замечание, срок и ответственный за устранение. Ответ «да» без доказательства не подтверждает принятие меры.
Роль и границы обработки
- Какова цель обработки и какие операции выполняет подрядчик?
- Какие категории субъектов и точный перечень полей необходимы?
- Используются ли данные для собственных целей или объединяются с другими базами?
- В каких системах, помещениях и странах идёт обработка?
- Создаются ли локальные, временные, тестовые и резервные копии?
- Каков срок обработки и какое событие запускает удаление?
Организация защиты
- Кто назначен ответственным за обработку и безопасность ПДн?
- Какие локальные документы распространяются на поручение?
- Определены ли границы ИСПДн, уровень защищённости и актуальные угрозы?
- Когда проводились оценка эффективности и последний периодический контроль?
- Как работники допускаются к данным, инструктируются и принимают обязательство о конфиденциальности?
- Как выявляются и устраняются нарушения?
Доступ и технические меры
- Используются ли индивидуальные учётные записи и многофакторная аутентификация?
- Кто согласует права, как часто они пересматриваются и когда отзываются?
- Разрешены ли личные устройства, съёмные носители, печать и локальная выгрузка?
- Как защищены удалённые рабочие места и канал связи?
- Как обеспечиваются обновления, антивирусная защита и устранение уязвимостей?
- Какие действия регистрируются, где и сколько хранятся журналы?
- Как обнаруживается аномальная или массовая выгрузка?
- Как защищены резервные копии и когда проверялось восстановление?
Инциденты, субподрядчики и уничтожение
- Какие события признаются инцидентом и может ли подрядчик круглосуточно сообщить о них в договорный срок?
- Как сохраняются журналы и иные доказательства?
- Были ли за последние три года существенные инциденты и какие меры приняты?
- Кто из третьих лиц получает доступ, где находятся их системы и сотрудники?
- Как проверяются субподрядчики и распространяются требования заказчика?
- Как удаляются данные у всей цепочки и чем подтверждается уничтожение рабочих и резервных копий?
Критические признаки: неизвестное место хранения, отсутствие границ ИСПДн, общие учётные записи, неподдерживаемое ПО, невозможность обнаружить выгрузку, несогласованные субподрядчики и отсутствие проверяемого уничтожения. До устранения таких замечаний реальные данные не передают.
Приложения к договору
Приложение 1. Поручение на обработку персональных данных
Таблица: цель, категории субъектов, точный перечень данных, разрешённые операции, способы, системы и места обработки, сроки, возврат и уничтожение. Пример: «Исполнитель обрабатывает ПДн исключительно для цели и в объёме приложения. Дополнительные цели, собственное использование, объединение с иными базами и неуказанные операции запрещены».
Приложение 2. Требования к защите
Для каждой меры указывают требование, способ подтверждения и периодичность контроля: учётные записи, MFA, устройства, канал, журналирование, обновления, резервные копии, носители, помещения и персонал. Пример: «Доступ предоставляется по индивидуальным учётным записям, удалённый и привилегированный доступ защищается MFA, права сверяются не реже раза в квартал».
Приложение 3. Порядок контроля и аудита
Определяют первичную, плановую и внеплановую проверку, формы доказательств, сроки ответа, режим доступа проверяющих, классификацию замечаний и последствия критического нарушения. Активные технические испытания допускаются только по отдельной письменной программе.
Приложение 4. Реагирование на инциденты
Указывают круглосуточные контакты, срок и состав первичного сообщения, обновление сведений, сохранение доказательств и совместное расследование. Пример: «Исполнитель сообщает о событии незамедлительно, но не позднее двух часов после обнаружения. Неполнота первичных сведений не основание задерживать сообщение».
Приложение 5. Реестр субподрядчиков и мест обработки
Для каждого лица указывают наименование, адрес, функцию, категории данных, систему, страну размещения и основание привлечения. Изменение реестра допускается только в согласованном порядке.
Приложение 6. Форма акта возврата и уничтожения
В акте перечисляют наборы данных и системы, дату и способ уничтожения, рабочие, временные и резервные копии, ответственных и сведения, сохраняемые по закону. Для копии в резервном цикле указывают срок окончательного удаления, изоляцию и запрет восстановления для обычной обработки.
Опросник и приложения должны совпадать: выявленное ограничение переносится в поручение или требования к защите, а обещанная мера получает способ подтверждения. Тогда преддоговорная проверка становится контролируемым обязательством.
Чек-лист перед первой передачей
- Определить: обработчик по поручению, самостоятельный оператор или смешанная роль.
- Проверить правовое основание обработки и предоставления данных.
- Минимизировать перечень данных и операции подрядчика.
- Описать системы, устройства, места обработки и возможность создания копий.
- Оформить все обязательные условия части 3 статьи 6 Закона №152-ФЗ.
- Установить конкретные требования к защите и запросить подтверждающие документы.
- Согласовать субподрядчиков, локализацию и трансграничную передачу.
- Закрепить плановые и внеплановые проверки, последствия замечаний.
- Установить короткий срок сообщения об инциденте и состав первичных сведений.
- Определить возврат, уничтожение всех копий и форму подтверждения.
- Только после закрытия критических замечаний передавать данные или открывать доступ.
Главное
Защита собственной ИСПДн не заканчивается на её границе. Если данные получает подрядчик, оператор должен обеспечить принятие мер и иметь доказательства, что поручение исполняется в установленных пределах. Для этого нужны квалификация роли контрагента, точное поручение, приложение с проверяемыми требованиями, предварительная оценка, контроль субподрядчиков, быстрый обмен сведениями об инциденте и подтверждённое уничтожение данных.
Документарную и организационную проверку можно проводить своими силами. Обязательный внешний аудит обычной ИСПДн законом не установлен, но технический контроль чужой инфраструктуры проводится только по письменному разрешению, а лицензируемые услуги по технической защите — лицензиатом ФСТЭК. Обязательная аттестация каждого рабочего места подрядчика не заменяет эту систему и для обычной негосударственной ИСПДн в общем случае не требуется.
Материал носит справочный характер. Роль контрагента, правовое основание передачи, требования к защите и необходимость лицензии определяются с учётом фактической схемы обработки и применимого отраслевого регулирования.