Образец инструкции по контролю (анализу) защищённости ИСПДн (АНЗ)

Меры группы АНЗ отвечают на вопрос «работает ли защита сейчас». Средства защиты установили однажды, а уязвимости появляются каждую неделю — инструкция задаёт, кто и с какой периодичностью это проверяет и что делает с найденным.

✦ Индивидуальная сборка

Собрать комплект под вашу организацию

Реквизиты подставим по ИНН из ЕГРЮЛ/ЕГРИП, содержание — по вашим ответам. Это полный комплект: сам документ и всё, чем он вводится в действие.

  • Инструкция по контролю (анализу) защищённости персональных данных в ИСПДн (АНЗ) — с вашими реквизитами, в PDF и DOCX
  • Приказ об утверждении локальных актов по защите информации — в том же комплекте, без доплаты
  • Пояснительная записка: зачем документ нужен, каким актом предусмотрен, что в нём обязательно должно быть и как ввести его в действие
Собрать 2 документа — 1 000 ₽

Документ по вашим ответам. Оплата разовая, подписка не нужна.

Что должно быть в документе

  • порядок выявления уязвимостей и источники сведений о них, включая банк данных угроз ФСТЭК России;
  • порядок установки обновлений: оценка, тестирование, срок установки, компенсирующие меры при невозможности;
  • контроль состава средств защиты, их работоспособности и настроек;
  • периодичность проверок и лиц, которые их выполняют;
  • оформление результатов и порядок устранения выявленных недостатков.

Как оформить

  1. Определите, какие меры группы применимы к вашему уровню защищённости: состав мер задан приказом ФСТЭК России от 18.02.2013 № 21 и уточняется по результатам определения уровня защищённости.
  2. Опишите в инструкции то, что действительно выполняется: инструкция, которую не соблюдают, на проверке хуже её отсутствия — она доказывает, что порядок установлен и нарушается.
  3. Утвердите инструкцию приказом об утверждении локальных актов по защите информации — без приказа документ не введён в действие.
  4. Ознакомьте под подпись работников, которых инструкция касается, и фиксируйте ознакомление в журнале.
  5. Пересматривайте инструкцию при изменении состава систем, средств защиты или уровня защищённости — иначе она описывает вчерашнюю инфраструктуру.

Шаблон для самостоятельного заполнения

Скачать .docx

Типовой образец, актуален на 2026 год. Это ориентир — заполните поля в квадратных скобках и адаптируйте под свои процессы. Чтобы собрать документ под ваш профиль, с подстановкой реквизитов и в актуальной редакции, воспользуйтесь сервисом.

УТВЕРЖДЕНА
приказом [наименование организации]
от «___» __________ 20__ г. № _____

ИНСТРУКЦИЯ
по контролю (анализу) защищённости персональных данных в информационной системе

1. Общие положения
1.1. Инструкция определяет порядок контроля защищённости ИСПДн [наименование организации].
1.2. Разработана с учётом приказа ФСТЭК России от 18.02.2013 № 21 (группа мер АНЗ).

2. Правила контроля защищённости
2.1. Уязвимости выявляются [способ: инструментальные средства, сведения банка данных угроз ФСТЭК России, сообщения производителей] с периодичностью [срок].
2.2. Обновления оцениваются на источник и целостность, тестируются [где] и устанавливаются в срок [N]; при невозможности установки применяются компенсирующие меры [какие].
2.3. Состав, работоспособность и настройки средств защиты проверяются [периодичность] лицом [должность].
2.4. Результаты проверок оформляются [чем]; недостатки устраняются в срок [N] с отметкой об устранении.

3. Ответственность
3.1. За нарушение требований работник несёт ответственность в соответствии с законодательством и локальными актами организации.

Ответственный за обеспечение безопасности _______________ / _______________ /
С инструкцией ознакомлен(а): _____________ / _____________ / «___» ______ 20__ г.

Сформируйте этот документ под свой профиль — с подстановкой реквизитов и без ошибок.

Сформировать в ГрамотаИБ

Частые вопросы

Обязательно ли использовать сканер уязвимостей?

Приказ не называет конкретных средств. Важно, чтобы уязвимости выявлялись и устранялись, а порядок был установлен и выполнялся; инструментальные средства делают это дешевле, но не заменяют самого порядка.

Что делать, если обновление нельзя установить?

Зафиксировать причину и применить компенсирующие меры, снижающие риск использования уязвимости. Отсутствие обновления без объяснения и без мер — это и есть нарушение.

✦ Индивидуальная сборка

Собрать комплект под вашу организацию

Реквизиты подставим по ИНН из ЕГРЮЛ/ЕГРИП, содержание — по вашим ответам.

Вы получите 2 документа — всё, чем документ вводится в действие:

  • Инструкция по контролю (анализу) защищённости персональных данных в ИСПДн (АНЗ) — с вашими реквизитами, в PDF и DOCX
  • Приказ об утверждении локальных актов по защите информации — в том же комплекте, без доплаты

В комплекте также:

  • Пояснительная записка: зачем документ нужен, каким актом предусмотрен, что в нём обязательно должно быть и как ввести его в действие

Комплект приходит готовым к подписанию: реквизиты организации и ответственные проставлены, приказ ссылается на документ, документ — на приказ. Дописать останется дату и номер приказа — их присваивают при подписании.

Собрать 2 документа — 1 000 ₽

Документ по вашим ответам. Оплата разовая, подписка не нужна.

Документы того же комплекта

Образец инструктажа по безопасной удалённой работе
Памятка-инструктаж сотруднику по информационной безопасности при удалённой работе: защищённый доступ, запрет сохранять данные на личном устройстве, блокировка экрана, антивирус, сообщение об инцидентах. Для ознакомления под подпись.
Образец инструкции администратора безопасности информационной системы ✦ соберём
Что входит в инструкцию администратора безопасности ИСПДн: управление учётными записями и правами, контроль средств защиты, анализ уязвимостей и обновлений, работа с журналами событий, действия при инцидентах.
Образец инструкции по антивирусной защите ✦ соберём
Инструкция по антивирусной (антивредоносной) защите рабочих мест и серверов: обязательное включённое антивирусное средство с актуальными базами, проверка носителей, действия при обнаружении вредоносного ПО. Основа — приказ ФСТЭК России № 21.
Образец инструкции по защите машинных носителей персональных данных (ЗНИ) ✦ соберём
Что должно быть в инструкции по защите машинных носителей: учёт носителей, маркировка, правила выноса и передачи, хранение, уничтожение и порядок действий при утрате. Группа мер ЗНИ приказа ФСТЭК России №21.

Все образцы раздела: Инструкции и памятки для сотрудников.

Нормативная основа: Приказ ФСТЭК России №21 (меры защиты ПДн). Подробный разбор — в статье «Управление уязвимостями по требованиям ФСТЭК».

Материал носит справочный характер и не заменяет юридическую оценку под конкретную ситуацию.