Оценка вреда субъектам персональных данных: приказ Роскомнадзора №178

Канал в MAX
Редакция ГрамотаИБ · Опубликовано 07.07.2026 · Обновлено 10.08.2026

Оценка вреда субъектам персональных данных по приказу Роскомнадзора №178 от 27.10.2022 (в силе с 1 марта 2023 по 1 марта 2029): почему оценивается не тяжесть последствий, а закрытый перечень из 13 обстоятельств обработки, все основания высокой, средней и низкой степени, правило о применении более высокой степени, кто проводит оценку и какие реквизиты обязательны в акте оценки вреда.

Оценка вреда, который может быть причинён субъектам персональных данных, — обязанность оператора по пункту 5 части 1 статьи 18.1 Федерального закона №152-ФЗ. Сама обязанность существует с появления статьи 18.1 в 2011 году; поправками 266-ФЗ в неё добавлено, что оценка проводится в соответствии с требованиями, установленными уполномоченным органом. Эти Требования и утверждены приказом Роскомнадзора от 27.10.2022 №178, который действует с 1 марта 2023 года по 1 марта 2029 года.

Оценивается не тяжесть последствий, а обстоятельства обработки

Самое частое заблуждение — понимать оценку вреда как рассуждение о том, насколько тяжело пострадает человек: угроза жизни и здоровью, дискриминация, имущественный ущерб. Такая логика знакома по оценке воздействия на защиту данных в европейском регулировании, но приказ №178 устроен принципиально иначе.

Приказ содержит закрытый перечень обстоятельств обработки — тринадцать оснований в пункте 2. Оператор сверяет с ними свою деятельность и относит её к одной из трёх степеней. Ни вероятностей, ни балльных шкал, ни экспертных суждений о тяжести последствий приказ не вводит.

Практический вывод: оценка вреда — это сверка по списку, а не эссе о рисках. Если оператор обрабатывает специальные категории персональных данных, степень будет высокой независимо от того, насколько хорошо выстроена защита и насколько мала вероятность утечки.

Кто проводит оценку

По пункту 1 Требований оценку проводит лицо, ответственное за организацию обработки персональных данных, либо комиссия, образуемая оператором. Это альтернатива, а не последовательность: оператор, не назначивший ответственного, вправе образовать комиссию и провести оценку ею. При этом назначить ответственного пункт 1 части 1 статьи 18.1 обязывает оператора, являющегося юридическим лицом: для организации отсутствие такого назначения — самостоятельное нарушение, а индивидуальный предприниматель этой обязанности не несёт и проводит оценку сам либо комиссией. Организациям обе обязанности удобно закрывать в связке — приказом о назначении, а затем актом оценки вреда.

Высокая степень вреда: подпункт 2.1

Шесть оснований:

  1. обработка биометрических персональных данных, которые используются оператором для установления личности субъекта;
  2. обработка специальных категорий персональных данных — о расовой и национальной принадлежности, политических взглядах, религиозных или философских убеждениях, состоянии здоровья, интимной жизни, а также сведений о судимости;
  3. обработка персональных данных несовершеннолетних для исполнения договора, стороной которого либо выгодоприобретателем или поручителем по которому является несовершеннолетний, а также для заключения договора по инициативе несовершеннолетнего или договора, по которому несовершеннолетний будет выгодоприобретателем или поручителем, — в случаях, не предусмотренных законодательством Российской Федерации;
  4. обезличивание персональных данных, в том числе для оценочных (скоринговых) исследований, услуг по прогнозированию поведения потребителей и иных исследований, кроме предусмотренных пунктом 9 части 1 статьи 6 152-ФЗ;
  5. поручение обработки персональных данных граждан Российской Федерации иностранному лицу;
  6. сбор персональных данных с использованием баз данных, находящихся за пределами Российской Федерации.

Первые два основания применяются с оговоркой: исключение составляют случаи, установленные федеральными законами, которые прямо предусматривают цели, порядок и условия такой обработки. Про категории данных и основания их обработки — в статье о видах согласий и категориях ПДн.

Средняя степень вреда: подпункт 2.2

Пять оснований:

  1. распространение персональных данных на официальном сайте оператора либо предоставление их неограниченному кругу лиц, кроме случаев, установленных федеральными законами;
  2. обработка персональных данных в дополнительных целях, отличных от первоначальной цели сбора;
  3. продвижение товаров, работ и услуг прямыми контактами с потенциальным потребителем с использованием баз персональных данных, владельцем которых является иной оператор;
  4. получение согласия через функционал сайта, который не предполагает дальнейшую идентификацию и (или) аутентификацию субъекта, — достаточно отсутствия одного из этих элементов;
  5. получение согласия, содержащего положения о праве обрабатывать персональные данные определённому или неопределённому кругу лиц в целях, несовместимых между собой (часть 2 статьи 5 152-ФЗ).

Четвёртое основание задевает большинство сайтов со стандартной галочкой согласия под формой обратной связи, а второе — почти любую компанию, которая использует контакты клиентов ещё и для рассылок.

Низкая степень вреда: подпункт 2.3

Всего два основания:

  1. ведение общедоступных источников персональных данных, сформированных в соответствии со статьёй 8 152-ФЗ;
  2. назначение ответственным за обработку персональных данных лица, не являющегося штатным сотрудником оператора.

Перечень низкой степени короткий и специфический. Общедоступный источник по статье 8 — это справочник или адресная книга, куда сведения включаются с письменного согласия субъекта, а не любая обработка общедоступных данных.

Если подходит несколько оснований сразу

Пункт 6 Требований отвечает на этот вопрос однозначно: если по итогам оценки установлено, что субъекту могут быть причинены различные степени вреда, применяется более высокая степень. Итог определяется одним сильнейшим сработавшим основанием, а не количеством совпадений.

Поэтому оператор, который ведёт общедоступный справочник (низкая степень) и при этом обрабатывает данные о здоровье работников (высокая), оценивает вред как высокий. Основания низших степеней при этом не исчезают — их разумно перечислить в акте, чтобы показать полноту проведённой сверки.

Сверить свои обстоятельства обработки по всем тринадцати основаниям можно в калькуляторе оценки вреда субъектам ПДн: он выдаёт итоговую степень и показывает, каким подпунктом она установлена.

Акт оценки вреда и его обязательные реквизиты

Унифицированной формы акта приказ не утверждает — шаблона, который нужно было бы воспроизвести буква в букву, не существует. Зато состав сведений обязателен, и это часто упускают. Пункт 3: результаты оценки вреда оформляются актом оценки вреда. Пункт 4 перечисляет, что акт должен содержать:

  • наименование либо фамилию, имя, отчество (при наличии) и адрес оператора;
  • дату издания акта;
  • дату проведения оценки вреда;
  • фамилию, имя, отчество (при наличии) и должность (при наличии) лиц, проводивших оценку, а также их подписи;
  • степень вреда, которая может быть причинена субъекту, — в соответствии с подпунктами 2.1–2.3 пункта 2 Требований.

Последний реквизит означает, что степень указывается именно по основаниям приказа, а не в произвольной шкале: «низкий риск» или «вред незначителен» под требование не подходят. Дословной ссылки на номер подпункта приказ не требует, но назвать его в акте удобно — и проверяющему, и самому оператору сразу видно, чем степень обоснована.

По пункту 5 акт в электронной форме, подписанный электронной подписью по 63-ФЗ, признаётся равнозначным бумажному акту с собственноручной подписью.

Когда пересматривать оценку

Периодичность приказ не устанавливает — обязанности переоценивать вред ежегодно нет. Пересмотр нужен тогда, когда меняются сами обстоятельства из пункта 2: оператор начинает собирать биометрию, публиковать данные на сайте, передавать обработку иностранному подрядчику, использовать данные в дополнительных целях. Разумно также пересматривать акт при изменении требований законодательства и при передаче функций ответственного за обработку другому лицу.

Как оценка связана с защитой и с утечками

Пункт 5 части 1 статьи 18.1 требует не только оценить вред, но и соотнести его с принимаемыми оператором мерами. Высокая степень вреда — аргумент в пользу более строгих организационных и технических мер и более быстрого реагирования на инциденты.

При этом степень вреда и уровень защищённости ИСПДн — разные величины, и одна из другой не выводится. Уровень защищённости определяется по постановлению Правительства №1119 через категорию данных, объём и тип актуальных угроз; степень вреда — по перечню обстоятельств из приказа №178. Совпадение возможно, но это не правило. Так же не стоит смешивать оценку вреда с моделью угроз: там оценивается реализуемость угроз нарушителем, здесь — обстоятельства обработки.

Пригодится оценка и при инциденте. По части 3.1 статьи 21 152-ФЗ в течение 24 часов с момента выявления инцидента оператор уведомляет Роскомнадзор, причём уведомление включает не только факт, но и предполагаемые причины, предполагаемый вред субъектам, принятые меры и сведения о лице для взаимодействия с ведомством. В течение 72 часов направляются результаты внутреннего расследования и, при наличии, сведения о лицах, чьи действия стали причиной инцидента. Готовый вывод о степени вреда экономит время именно в первые сутки. Порядок действий разобран в статье «Утечка персональных данных: алгоритм».

Типичные ошибки

  • Оценивают тяжесть последствий вместо перечня приказа. Пишут рассуждение о рисках для субъекта, хотя приказ требует сверки с закрытым списком обстоятельств обработки.
  • Считают, что результат можно оформить как угодно. Пункты 3 и 4 предписывают именно акт оценки вреда и закрепляют обязательный состав его сведений.
  • Занижают степень. Обрабатывают данные о здоровье или биометрию для установления личности, а вред оценивают как средний или низкий.
  • Берут низшую степень при нескольких основаниях. Пункт 6 требует обратного — применяется более высокая.
  • Путают степень вреда с уровнем защищённости ИСПДнИнформационная система персональных данных — Совокупность персональных данных в базах данных и обеспечивающих их обработку информационных технологий и технических средств.. Это разные классификации по разным нормативным актам.
  • Акт подписывает случайный исполнитель. По пункту 1 оценку проводит ответственный за организацию обработки персональных данных либо комиссия оператора — их подписи и должны стоять в акте.
  • Оформляют один раз и забывают. Обстоятельства обработки меняются, а акт остаётся прежним.

Главное

Оценка вреда по приказу Роскомнадзора №178 — это сверка обработки с тринадцатью основаниями пункта 2 и отнесение её к высокой, средней или низкой степени; при совпадении нескольких оснований применяется более высокая степень. Проводит оценку ответственный за организацию обработки персональных данных либо комиссия оператора, а результат оформляется актом оценки вреда с обязательным составом сведений по пункту 4.

Определить степень по основаниям приказа можно в калькуляторе оценки вреда, а сформировать акт с реквизитами и вести остальные документы по 152-ФЗ — в сервисе ГрамотаИБ.

Образцы документов по теме

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

Канал ГрамотаИБ в MAX

Коротко о новых статьях, изменениях законодательства и возможностях сервиса. Полные материалы — на сайте.

Подписаться

Приказы по 152-ФЗ и приказу ФСТЭК № 21: как не запутаться

Какие внутренние приказы нужны по 152-ФЗ, постановлению № 1119 и приказу ФСТЭК № 21, на какие группы они делятся, как понять, что нужно именно вам, и с чем знакомить каких работников. Таблицы: группы приказов, требования по уровням защищённости, кого с чем знакомить, и пример комплекта для частной клиники.

Приказ Роскомнадзора № 140 вместо № 996: что изменилось в обезличивании данных

Что такое обезличивание персональных данных и когда оно нужно оператору. Чем приказ Роскомнадзора от 19.06.2025 № 140 отличается от приказа от 05.09.2013 № 996: кому адресован, какие методы оставил, какие обязанности добавил. Как выстроить процедуру и какие документы для неё нужны.

Документы по 152-ФЗ для частной клиники: как собрать комплект по шагам

Продолжение разбора «Клиники на Садовой»: после модели угроз — организационно-распорядительные документы. Почему закон не даёт готового перечня, какие документы названы в актах прямо, как вывести комплект из целей обработки, людей, систем, бумажных карт и подрядчика и какой документ закрывает какой сценарий из модели угроз. Со снимками: что берёт на себя готовый комплект в сервисе и что остаётся решить клинике.

Ответственный за организацию обработки ПДн: кого назначить, приказ и обязанности

Практический разбор третьего шага: кто обязан назначать ответственного, можно ли назначить директора, чем эта роль отличается от администратора безопасности, что ответственный обязан делать по части 4 статьи 22.1 и какие два документа оформляются — со снимками экрана.