Образец инструкции по идентификации и аутентификации пользователей ИСПДн (ИАФ)
Меры группы ИАФ отвечают на вопрос «кто именно работает в системе». Без уникальной учётной записи у каждого пользователя ни одна запись журнала событий не доказывает, кто выполнил действие, — поэтому с этой инструкции начинается вся техническая часть защиты.
Собрать комплект под вашу организацию
Реквизиты подставим по ИНН из ЕГРЮЛ/ЕГРИП, содержание — по вашим ответам. Это полный комплект: сам документ и всё, чем он вводится в действие.
- Инструкция по идентификации и аутентификации пользователей ИСПДн (ИАФ) — с вашими реквизитами, в PDF и DOCX
- Приказ об утверждении локальных актов по защите информации — в том же комплекте, без доплаты
- Пояснительная записка: зачем документ нужен, каким актом предусмотрен, что в нём обязательно должно быть и как ввести его в действие
Документ по вашим ответам. Оплата разовая, подписка не нужна.
Что должно быть в документе
- уникальный идентификатор у каждого пользователя и запрет общих учётных записей;
- требования к аутентификации: пароль или иное средство, сложность, срок действия, основания смены;
- обязанность пользователя не раскрывать аутентификационные данные и не хранить их в открытом виде;
- блокировка учётной записи при превышении числа неверных попыток;
- незамедлительная блокировка идентификаторов уволенных и переведённых работников.
Как оформить
- Определите, какие меры группы применимы к вашему уровню защищённости: состав мер задан приказом ФСТЭК России от 18.02.2013 № 21 и уточняется по результатам определения уровня защищённости.
- Опишите в инструкции то, что действительно выполняется: инструкция, которую не соблюдают, на проверке хуже её отсутствия — она доказывает, что порядок установлен и нарушается.
- Утвердите инструкцию приказом об утверждении локальных актов по защите информации — без приказа документ не введён в действие.
- Ознакомьте под подпись работников, которых инструкция касается, и фиксируйте ознакомление в журнале.
- Пересматривайте инструкцию при изменении состава систем, средств защиты или уровня защищённости — иначе она описывает вчерашнюю инфраструктуру.
Шаблон для самостоятельного заполнения
Типовой образец, актуален на 2026 год. Это ориентир — заполните поля в квадратных скобках и адаптируйте под свои процессы. Чтобы собрать документ под ваш профиль, с подстановкой реквизитов и в актуальной редакции, воспользуйтесь сервисом.
УТВЕРЖДЕНА приказом [наименование организации] от «___» __________ 20__ г. № _____ ИНСТРУКЦИЯ по идентификации и аутентификации пользователей информационной системы персональных данных 1. Общие положения 1.1. Инструкция определяет порядок идентификации и аутентификации пользователей ИСПДн [наименование организации] и обязательна для всех пользователей и администраторов. 1.2. Разработана с учётом приказа ФСТЭК России от 18.02.2013 № 21 (группа мер ИАФ). 2. Правила идентификации и аутентификации 2.1. Каждому пользователю присваивается уникальная учётная запись; общие (обезличенные) записи для работы с персональными данными не используются. 2.2. Доступ предоставляется после успешной аутентификации. Требования к паролю: длина не менее [N] символов, [состав символов], срок действия [N] дней, смена при компрометации — незамедлительно. 2.3. Пользователь не сообщает пароль другим лицам и не хранит его в открытом виде. 2.4. При [N] неверных попытках учётная запись блокируется на [срок] и разблокируется [кем и как]. 2.5. Учётные записи уволенных и переведённых работников блокируются в день прекращения оснований доступа. 3. Ответственность 3.1. За нарушение требований работник несёт ответственность в соответствии с законодательством и локальными актами организации. Ответственный за обеспечение безопасности _______________ / _______________ / С инструкцией ознакомлен(а): _____________ / _____________ / «___» ______ 20__ г.
Сформируйте этот документ под свой профиль — с подстановкой реквизитов и без ошибок.
Сформировать в ГрамотаИБЧастые вопросы
Обязательна ли инструкция по ИАФ отдельным документом?
Приказ ФСТЭК России от 18.02.2013 № 21 требует реализовать меры, а не издать документ с конкретным названием. Но порядок должен быть установлен оператором и доведён до пользователей, и отдельная инструкция — самый простой способ это подтвердить.
Можно ли использовать общую учётную запись для отдела?
Нет. Общая запись обезличивает действия: журнал регистрации событий перестаёт указывать на конкретного человека, и меры групп ИАФ и РСБ теряют смысл одновременно.
Собрать комплект под вашу организацию
Реквизиты подставим по ИНН из ЕГРЮЛ/ЕГРИП, содержание — по вашим ответам.
Вы получите 2 документа — всё, чем документ вводится в действие:
- Инструкция по идентификации и аутентификации пользователей ИСПДн (ИАФ) — с вашими реквизитами, в PDF и DOCX
- Приказ об утверждении локальных актов по защите информации — в том же комплекте, без доплаты
В комплекте также:
- Пояснительная записка: зачем документ нужен, каким актом предусмотрен, что в нём обязательно должно быть и как ввести его в действие
Комплект приходит готовым к подписанию: реквизиты организации и ответственные проставлены, приказ ссылается на документ, документ — на приказ. Дописать останется дату и номер приказа — их присваивают при подписании.
Собрать 2 документа — 1 000 ₽Документ по вашим ответам. Оплата разовая, подписка не нужна.
Документы того же комплекта
Все образцы раздела: Инструкции и памятки для сотрудников.
Нормативная основа: Приказ ФСТЭК России №21 (меры защиты ПДн). Подробный разбор — в статье «Документы по защите информации: что и зачем».
Материал носит справочный характер и не заменяет юридическую оценку под конкретную ситуацию.