Оценка вреда субъектам персональных данных: приказ Роскомнадзора №178

Канал в MAX
Редакция ГрамотаИБ · Опубликовано 07.07.2026 · Обновлено 10.08.2026

Оценка вреда субъектам персональных данных по приказу Роскомнадзора №178 от 27.10.2022 (в силе с 1 марта 2023 по 1 марта 2029): почему оценивается не тяжесть последствий, а закрытый перечень из 13 обстоятельств обработки, все основания высокой, средней и низкой степени, правило о применении более высокой степени, кто проводит оценку и какие реквизиты обязательны в акте оценки вреда.

Оценка вреда, который может быть причинён субъектам персональных данных, — обязанность оператора по пункту 5 части 1 статьи 18.1 Федерального закона №152-ФЗ. Сама обязанность существует с появления статьи 18.1 в 2011 году; поправками 266-ФЗ в неё добавлено, что оценка проводится в соответствии с требованиями, установленными уполномоченным органом. Эти Требования и утверждены приказом Роскомнадзора от 27.10.2022 №178, который действует с 1 марта 2023 года по 1 марта 2029 года.

Оценивается не тяжесть последствий, а обстоятельства обработки

Самое частое заблуждение — понимать оценку вреда как рассуждение о том, насколько тяжело пострадает человек: угроза жизни и здоровью, дискриминация, имущественный ущерб. Такая логика знакома по оценке воздействия на защиту данных в европейском регулировании, но приказ №178 устроен принципиально иначе.

Приказ содержит закрытый перечень обстоятельств обработки — тринадцать оснований в пункте 2. Оператор сверяет с ними свою деятельность и относит её к одной из трёх степеней. Ни вероятностей, ни балльных шкал, ни экспертных суждений о тяжести последствий приказ не вводит.

Практический вывод: оценка вреда — это сверка по списку, а не эссе о рисках. Если оператор обрабатывает специальные категории персональных данных, степень будет высокой независимо от того, насколько хорошо выстроена защита и насколько мала вероятность утечки.

Кто проводит оценку

По пункту 1 Требований оценку проводит лицо, ответственное за организацию обработки персональных данных, либо комиссия, образуемая оператором. Это альтернатива, а не последовательность: оператор, не назначивший ответственного, вправе образовать комиссию и провести оценку ею. При этом назначить ответственного пункт 1 части 1 статьи 18.1 обязывает оператора, являющегося юридическим лицом: для организации отсутствие такого назначения — самостоятельное нарушение, а индивидуальный предприниматель этой обязанности не несёт и проводит оценку сам либо комиссией. Организациям обе обязанности удобно закрывать в связке — приказом о назначении, а затем актом оценки вреда.

Высокая степень вреда: подпункт 2.1

Шесть оснований:

  1. обработка биометрических персональных данных, которые используются оператором для установления личности субъекта;
  2. обработка специальных категорий персональных данных — о расовой и национальной принадлежности, политических взглядах, религиозных или философских убеждениях, состоянии здоровья, интимной жизни, а также сведений о судимости;
  3. обработка персональных данных несовершеннолетних для исполнения договора, стороной которого либо выгодоприобретателем или поручителем по которому является несовершеннолетний, а также для заключения договора по инициативе несовершеннолетнего или договора, по которому несовершеннолетний будет выгодоприобретателем или поручителем, — в случаях, не предусмотренных законодательством Российской Федерации;
  4. обезличивание персональных данных, в том числе для оценочных (скоринговых) исследований, услуг по прогнозированию поведения потребителей и иных исследований, кроме предусмотренных пунктом 9 части 1 статьи 6 152-ФЗ;
  5. поручение обработки персональных данных граждан Российской Федерации иностранному лицу;
  6. сбор персональных данных с использованием баз данных, находящихся за пределами Российской Федерации.

Первые два основания применяются с оговоркой: исключение составляют случаи, установленные федеральными законами, которые прямо предусматривают цели, порядок и условия такой обработки. Про категории данных и основания их обработки — в статье о видах согласий и категориях ПДн.

Средняя степень вреда: подпункт 2.2

Пять оснований:

  1. распространение персональных данных на официальном сайте оператора либо предоставление их неограниченному кругу лиц, кроме случаев, установленных федеральными законами;
  2. обработка персональных данных в дополнительных целях, отличных от первоначальной цели сбора;
  3. продвижение товаров, работ и услуг прямыми контактами с потенциальным потребителем с использованием баз персональных данных, владельцем которых является иной оператор;
  4. получение согласия через функционал сайта, который не предполагает дальнейшую идентификацию и (или) аутентификацию субъекта, — достаточно отсутствия одного из этих элементов;
  5. получение согласия, содержащего положения о праве обрабатывать персональные данные определённому или неопределённому кругу лиц в целях, несовместимых между собой (часть 2 статьи 5 152-ФЗ).

Четвёртое основание задевает большинство сайтов со стандартной галочкой согласия под формой обратной связи, а второе — почти любую компанию, которая использует контакты клиентов ещё и для рассылок.

Низкая степень вреда: подпункт 2.3

Всего два основания:

  1. ведение общедоступных источников персональных данных, сформированных в соответствии со статьёй 8 152-ФЗ;
  2. назначение ответственным за обработку персональных данных лица, не являющегося штатным сотрудником оператора.

Перечень низкой степени короткий и специфический. Общедоступный источник по статье 8 — это справочник или адресная книга, куда сведения включаются с письменного согласия субъекта, а не любая обработка общедоступных данных.

Если подходит несколько оснований сразу

Пункт 6 Требований отвечает на этот вопрос однозначно: если по итогам оценки установлено, что субъекту могут быть причинены различные степени вреда, применяется более высокая степень. Итог определяется одним сильнейшим сработавшим основанием, а не количеством совпадений.

Поэтому оператор, который ведёт общедоступный справочник (низкая степень) и при этом обрабатывает данные о здоровье работников (высокая), оценивает вред как высокий. Основания низших степеней при этом не исчезают — их разумно перечислить в акте, чтобы показать полноту проведённой сверки.

Сверить свои обстоятельства обработки по всем тринадцати основаниям можно в калькуляторе оценки вреда субъектам ПДн: он выдаёт итоговую степень и показывает, каким подпунктом она установлена.

Акт оценки вреда и его обязательные реквизиты

Унифицированной формы акта приказ не утверждает — шаблона, который нужно было бы воспроизвести буква в букву, не существует. Зато состав сведений обязателен, и это часто упускают. Пункт 3: результаты оценки вреда оформляются актом оценки вреда. Пункт 4 перечисляет, что акт должен содержать:

  • наименование либо фамилию, имя, отчество (при наличии) и адрес оператора;
  • дату издания акта;
  • дату проведения оценки вреда;
  • фамилию, имя, отчество (при наличии) и должность (при наличии) лиц, проводивших оценку, а также их подписи;
  • степень вреда, которая может быть причинена субъекту, — в соответствии с подпунктами 2.1–2.3 пункта 2 Требований.

Последний реквизит означает, что степень указывается именно по основаниям приказа, а не в произвольной шкале: «низкий риск» или «вред незначителен» под требование не подходят. Дословной ссылки на номер подпункта приказ не требует, но назвать его в акте удобно — и проверяющему, и самому оператору сразу видно, чем степень обоснована.

По пункту 5 акт в электронной форме, подписанный электронной подписью по 63-ФЗ, признаётся равнозначным бумажному акту с собственноручной подписью.

Когда пересматривать оценку

Периодичность приказ не устанавливает — обязанности переоценивать вред ежегодно нет. Пересмотр нужен тогда, когда меняются сами обстоятельства из пункта 2: оператор начинает собирать биометрию, публиковать данные на сайте, передавать обработку иностранному подрядчику, использовать данные в дополнительных целях. Разумно также пересматривать акт при изменении требований законодательства и при передаче функций ответственного за обработку другому лицу.

Как оценка связана с защитой и с утечками

Пункт 5 части 1 статьи 18.1 требует не только оценить вред, но и соотнести его с принимаемыми оператором мерами. Высокая степень вреда — аргумент в пользу более строгих организационных и технических мер и более быстрого реагирования на инциденты.

При этом степень вреда и уровень защищённости ИСПДн — разные величины, и одна из другой не выводится. Уровень защищённости определяется по постановлению Правительства №1119 через категорию данных, объём и тип актуальных угроз; степень вреда — по перечню обстоятельств из приказа №178. Совпадение возможно, но это не правило. Так же не стоит смешивать оценку вреда с моделью угроз: там оценивается реализуемость угроз нарушителем, здесь — обстоятельства обработки.

Пригодится оценка и при инциденте. По части 3.1 статьи 21 152-ФЗ в течение 24 часов с момента выявления инцидента оператор уведомляет Роскомнадзор, причём уведомление включает не только факт, но и предполагаемые причины, предполагаемый вред субъектам, принятые меры и сведения о лице для взаимодействия с ведомством. В течение 72 часов направляются результаты внутреннего расследования и, при наличии, сведения о лицах, чьи действия стали причиной инцидента. Готовый вывод о степени вреда экономит время именно в первые сутки. Порядок действий разобран в статье «Утечка персональных данных: алгоритм».

Типичные ошибки

  • Оценивают тяжесть последствий вместо перечня приказа. Пишут рассуждение о рисках для субъекта, хотя приказ требует сверки с закрытым списком обстоятельств обработки.
  • Считают, что результат можно оформить как угодно. Пункты 3 и 4 предписывают именно акт оценки вреда и закрепляют обязательный состав его сведений.
  • Занижают степень. Обрабатывают данные о здоровье или биометрию для установления личности, а вред оценивают как средний или низкий.
  • Берут низшую степень при нескольких основаниях. Пункт 6 требует обратного — применяется более высокая.
  • Путают степень вреда с уровнем защищённости ИСПДнИнформационная система персональных данных — Совокупность персональных данных в базах данных и обеспечивающих их обработку информационных технологий и технических средств.. Это разные классификации по разным нормативным актам.
  • Акт подписывает случайный исполнитель. По пункту 1 оценку проводит ответственный за организацию обработки персональных данных либо комиссия оператора — их подписи и должны стоять в акте.
  • Оформляют один раз и забывают. Обстоятельства обработки меняются, а акт остаётся прежним.

Главное

Оценка вреда по приказу Роскомнадзора №178 — это сверка обработки с тринадцатью основаниями пункта 2 и отнесение её к высокой, средней или низкой степени; при совпадении нескольких оснований применяется более высокая степень. Проводит оценку ответственный за организацию обработки персональных данных либо комиссия оператора, а результат оформляется актом оценки вреда с обязательным составом сведений по пункту 4.

Определить степень по основаниям приказа можно в калькуляторе оценки вреда, а сформировать акт с реквизитами и вести остальные документы по 152-ФЗ — в сервисе ГрамотаИБ.

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

Канал ГрамотаИБ в MAX

Коротко о новых статьях, изменениях законодательства и возможностях сервиса. Полные материалы — на сайте.

Подписаться

Персональные данные членов семьи работника: когда нужно согласие, а когда нет

Работник указывает детей в анкете, приносит свидетельство о рождении для вычета, оформляет пособие или ДМС на супруга. Разбираем, кто здесь субъект персональных данных, в каких случаях согласие членов семьи не требуется (обязанности работодателя по НК РФ, 255-ФЗ, Трудовому кодексу, воинскому учёту), когда без согласия обрабатывать нельзя, какие ограничения действуют при обработке без согласия, что говорят суды и Роскомнадзор и чем рискует работодатель.

Как контролировать подрядчиков, обрабатывающих персональные данные: договор, аудит и ответственность

Как оператору персональных данных проверить подрядчика до передачи данных и контролировать его во время договора. Разбираем, чем обработчик по поручению отличается от самостоятельного оператора, какие условия части 3 статьи 6 152-ФЗ обязательны, что вынести в требования к защите, как оформить право на аудит, субподрядчиков, уведомление об инцидентах и уничтожение данных, а также когда проверку можно провести своими силами и когда нужен лицензиат ФСТЭК.

С чего начать защиту персональных данных: что требует закон и в каком порядке

Короткое введение для оператора, который начинает с нуля: что закон считает персональными данными и обработкой, почему обязанности возникают у любой организации с работниками, какие требования 152-ФЗ базовые (ответственный, политика и локальные акты, уведомление Роскомнадзора, оценка вреда, ознакомление работников, меры защиты систем) и в каком порядке их разумно закрывать.

Предостережение, запрос или требование Роскомнадзора: как правильно ответить

Что делать оператору персональных данных после письма Роскомнадзора: как отличить предостережение от запроса, требования, предписания и решения о проверке; проверить полномочия и срок, провести внутреннее расследование, подготовить соразмерный ответ и доказательства, устранить нарушение без документов задним числом и обжаловать спорное решение.