Внутренний контроль обработки персональных данных: как часто, какими силами и чем оформлять

Канал в MAX
Редакция ГрамотаИБ · Опубликовано 31.08.2026

Разбор обязанности вести внутренний контроль соответствия обработки персональных данных: что требует пункт 4 части 1 статьи 18.1 Федерального закона от 27.07.2006 № 152-ФЗ, кто проводит проверку, как часто её проводить, что именно проверять и чем оформлять результат. Чем внутренний контроль отличается от оценки эффективности мер защиты и какой комплект документов закрывает требование.

Пункт 4 части 1 статьи 18.1 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» обязывает оператора вести внутренний контроль и (или) аудит соответствия обработки персональных данных самому закону, принятым в соответствии с ним нормативным правовым актам, требованиям к защите, политике оператора и его локальным актам.

Формулировка короткая, и в этом её трудность: закон не говорит ни как часто проверять, ни кто проверяет, ни чем оформлять результат. Разберём по порядку — и в конце соберём комплект документов, которым обязанность закрывается.

Кто обязан и кто проверяет

Обязанность лежит на любом операторе, а не только на государственном органе. Внутри организации её исполняет ответственный за организацию обработки персональных данных: часть 4 статьи 22.1 прямо возлагает на него контроль за соблюдением законодательства оператором и его работниками.

Дальше — выбор оператора:

  • Ответственный сам. Обычный вариант для небольшой организации.
  • Комиссия. Разумно там, где обработка идёт в нескольких подразделениях: кадры, бухгалтерия, продажи, ИТ.
  • Внешний аудитор. Закон допускает и аудит; выбор между своими силами и подрядчиком — вопрос ресурсов, а не соответствия.

Требований к составу проверяющих закон не устанавливает. Работает одно правило здравого смысла: проверяющий не должен оценивать собственную работу. Администратор, который сам раздаёт права доступа, не может быть единственным, кто проверяет, правильно ли они розданы, — такой акт не убедит ни руководителя, ни проверяющего.

Как часто

Для коммерческого оператора периодичность не установлена ни законом, ни подзаконными актами: её определяет сам оператор и закрепляет в своих правилах. Для операторов, являющихся государственными или муниципальными органами, действует постановление Правительства Российской Федерации от 21.03.2012 № 211 — оно называет перечень мер, включая правила внутреннего контроля и периодические проверки условий обработки.

Практика, которая выдерживает проверку и не превращается в бумажный ритуал:

  • планово — не реже одного раза в год, по утверждённому плану;
  • при изменениях — новая цель обработки, новая информационная система, новый обработчик, смена ответственного;
  • внепланово — по обращению субъекта о нарушении правил обработки или после инцидента.

Чего внутренний контроль не заменяет

Его часто путают с оценкой эффективности принятых мер защиты. Это разные обязанности, и закрываются они разными документами.

  • Внутренний контроль — пункт 4 части 1 статьи 18.1. Проверяется соответствие обработки: основания, документы, доступы, сроки, порядок работы с обращениями.
  • Оценка эффективности мер — пункт 4 части 2 статьи 19 и пункт 6 приказа ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. России от 18.02.2013 № 21. Проверяется работоспособность мер защиты в информационной системе, и делается это не реже одного раза в три года.

Ещё один сосед — контроль за принимаемыми мерами и уровнем защищённости (пункт 9 части 2 статьи 19). Он про информационные системы и обычно ведётся вместе с оценкой эффективности.

Что проверять

Состав проверки закон не задаёт, поэтому его надо написать самому — иначе «проверка соответствия» превращается в отписку. Рабочий минимум:

  • обработка ведётся с законным основанием по каждой цели, лишних данных не собирается (статья 5, часть 1 статьи 6);
  • политика утверждена, опубликована и совпадает с тем, как обработка идёт на самом деле (часть 2 статьи 18.1);
  • локальные акты актуальны и введены в действие приказом (пункт 2 части 1 статьи 18.1);
  • ответственный назначен, его обязанности определены (статья 22.1);
  • уведомление в Роскомнадзор подано, сведения в нём соответствуют действительности и обновлялись при изменениях (части 1, 3 и 7 статьи 22);
  • согласия оформлены по требованиям, учитываются, отзыв исполняется (статья 9);
  • работники ознакомлены с законодательством и локальными актами под подпись (пункт 6 части 1 статьи 18.1);
  • доступ ограничен перечнем допущенных лиц и соответствует обязанностям (пункт 8 части 2 статьи 19);
  • обработка по поручению оформлена договором с обязательными условиями (часть 3 статьи 6);
  • базы данных с данными граждан России находятся на территории страны (часть 5 статьи 18);
  • сроки хранения соблюдаются, достигшие цели данные уничтожаются, уничтожение подтверждается (часть 4 статьи 21, приказ Роскомнадзора от 28.10.2022 № 179);
  • обращения субъектов рассматриваются в срок (статьи 14 и 20);
  • порядок действий при утечке определён, сроки уведомления известны исполнителям (часть 3.1 статьи 21);
  • оценка вреда проведена и пересматривалась при изменении обработки (пункт 5 части 1 статьи 18.1, приказ Роскомнадзора от 27.10.2022 № 178);
  • меры защиты приняты, оценка их эффективности проведена в срок (часть 2 статьи 19, пункт 6 приказа ФСТЭК России от 18.02.2013 № 21);
  • материальные носители учитываются, места хранения защищены (постановление Правительства Российской Федерации от 15.09.2008 № 687).

Каждый пункт проверяется наблюдением: открыть документ, реестр, настройку — а не вспомнить, что так было в прошлом году.

Чем оформить

Обязательной формы нет ни у одного из этих документов. Но комплект, который выдерживает проверку, выглядит так:

  • Правила осуществления внутреннего контроля — порядок: кто проверяет, что, как часто, чем оформляется результат. Вводятся в действие приказом руководителя. Что должно быть в правилах.
  • План внутреннего контроля на год — объекты проверки, сроки, исполнители. Разбор плана.
  • Приказ о проведении внутреннего контроля — запускает конкретную проверку: период, кто проводит, программа, срок представления акта. Разбор приказа.
  • Акт о результатах внутреннего контроля — что проверено, что найдено, что с этим делать и в какой срок. Разбор акта.

Отдельного положения о внутреннем контроле заводить не нужно: правила и есть тот документ, который обычно называют положением. Два документа об одном порядке расходятся между собой при первой же правке.

Как заполнять акт

  • Результат по каждому вопросу — «соответствует», «не соответствует» или «не применимо». Пустая графа читается как незаполненная.
  • Замечание по существу. «Нарушений нет» — не замечание; «перечень допущенных лиц не пересматривался с 2024 года, двое уволены» — замечание.
  • Несоответствие — с мерой, сроком и ответственным. Без этого акт превращается в список претензий без адресата.
  • Если нарушений нет, так и напишите: «не выявлены».
  • Утверждение руководителем. Контроль без адресата результата не работает: доклад руководителю и есть смысл процедуры.

Частые ошибки

  • Правила есть, актов нет. Самая частая: порядок утверждён, а ни одной проверки по нему не проведено. Подтвердить исполнение обязанности нечем.
  • Акт без программы. «Проверено соответствие обработки требованиям законодательства. Нарушений не выявлено» — по такому акту невозможно понять, что именно смотрели.
  • Проверяющий проверяет себя. Ответственный оценивает собственную работу и не находит замечаний.
  • Контроль подменяют оценкой эффективности мер. Это разные обязанности с разными основаниями и сроками.
  • Найденное не устраняют. Несоответствие переходит из акта в акт годами — и в глазах проверяющего это хуже, чем отсутствие проверки.

Главное

Внутренний контроль обязателен для любого оператора, но закон оставляет ему свободу: периодичность, состав проверки и форму акта оператор определяет сам и закрепляет в своих правилах. Разумный ориентир — не реже одного раза в год, а также при изменениях в обработке и по обращениям субъектов.

Исполнение подтверждается не правилами, а актами: правила говорят, как проверять, приказ запускает проверку, акт показывает, что она была и чем закончилась. И помните о соседней обязанности: оценка эффективности принятых мер защиты — это отдельная проверка по пункту 4 части 2 статьи 19 и пункту 6 приказа ФСТЭК России от 18.02.2013 № 21, не реже одного раза в три года.

Образцы документов по теме

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

Канал ГрамотаИБ в MAX

Коротко о новых статьях, изменениях законодательства и возможностях сервиса. Полные материалы — на сайте.

Подписаться

Персональные данные членов семьи работника: когда нужно согласие, а когда нет

Работник указывает детей в анкете, приносит свидетельство о рождении для вычета, оформляет пособие или ДМС на супруга. Разбираем, кто здесь субъект персональных данных, в каких случаях согласие членов семьи не требуется (обязанности работодателя по НК РФ, 255-ФЗ, Трудовому кодексу, воинскому учёту), когда без согласия обрабатывать нельзя, какие ограничения действуют при обработке без согласия, что говорят суды и Роскомнадзор и чем рискует работодатель.

Как контролировать подрядчиков, обрабатывающих персональные данные: договор, аудит и ответственность

Как оператору персональных данных проверить подрядчика до передачи данных и контролировать его во время договора. Разбираем, чем обработчик по поручению отличается от самостоятельного оператора, какие условия части 3 статьи 6 152-ФЗ обязательны, что вынести в требования к защите, как оформить право на аудит, субподрядчиков, уведомление об инцидентах и уничтожение данных, а также когда проверку можно провести своими силами и когда нужен лицензиат ФСТЭК.

С чего начать защиту персональных данных: что требует закон и в каком порядке

Короткое введение для оператора, который начинает с нуля: что закон считает персональными данными и обработкой, почему обязанности возникают у любой организации с работниками, какие требования 152-ФЗ базовые (ответственный, политика и локальные акты, уведомление Роскомнадзора, оценка вреда, ознакомление работников, меры защиты систем) и в каком порядке их разумно закрывать.

Предостережение, запрос или требование Роскомнадзора: как правильно ответить

Что делать оператору персональных данных после письма Роскомнадзора: как отличить предостережение от запроса, требования, предписания и решения о проверке; проверить полномочия и срок, провести внутреннее расследование, подготовить соразмерный ответ и доказательства, устранить нарушение без документов задним числом и обжаловать спорное решение.