Образец инструкции по контролю (анализу) защищённости ИСПДн (АНЗ)
Меры группы АНЗ отвечают на вопрос «работает ли защита сейчас». Средства защиты установили однажды, а уязвимости появляются каждую неделю — инструкция задаёт, кто и с какой периодичностью это проверяет и что делает с найденным.
Собрать комплект под вашу организацию
Реквизиты подставим по ИНН из ЕГРЮЛ/ЕГРИП, содержание — по вашим ответам. Это полный комплект: сам документ и всё, чем он вводится в действие.
- Инструкция по контролю (анализу) защищённости персональных данных в ИСПДн (АНЗ) — с вашими реквизитами, в PDF и DOCX
- Приказ об утверждении локальных актов по защите информации — в том же комплекте, без доплаты
- Пояснительная записка: зачем документ нужен, каким актом предусмотрен, что в нём обязательно должно быть и как ввести его в действие
Документ по вашим ответам. Оплата разовая, подписка не нужна.
Что должно быть в документе
- порядок выявления уязвимостей и источники сведений о них, включая банк данных угроз ФСТЭК России;
- порядок установки обновлений: оценка, тестирование, срок установки, компенсирующие меры при невозможности;
- контроль состава средств защиты, их работоспособности и настроек;
- периодичность проверок и лиц, которые их выполняют;
- оформление результатов и порядок устранения выявленных недостатков.
Как оформить
- Определите, какие меры группы применимы к вашему уровню защищённости: состав мер задан приказом ФСТЭК России от 18.02.2013 № 21 и уточняется по результатам определения уровня защищённости.
- Опишите в инструкции то, что действительно выполняется: инструкция, которую не соблюдают, на проверке хуже её отсутствия — она доказывает, что порядок установлен и нарушается.
- Утвердите инструкцию приказом об утверждении локальных актов по защите информации — без приказа документ не введён в действие.
- Ознакомьте под подпись работников, которых инструкция касается, и фиксируйте ознакомление в журнале.
- Пересматривайте инструкцию при изменении состава систем, средств защиты или уровня защищённости — иначе она описывает вчерашнюю инфраструктуру.
Шаблон для самостоятельного заполнения
Типовой образец, актуален на 2026 год. Это ориентир — заполните поля в квадратных скобках и адаптируйте под свои процессы. Чтобы собрать документ под ваш профиль, с подстановкой реквизитов и в актуальной редакции, воспользуйтесь сервисом.
УТВЕРЖДЕНА приказом [наименование организации] от «___» __________ 20__ г. № _____ ИНСТРУКЦИЯ по контролю (анализу) защищённости персональных данных в информационной системе 1. Общие положения 1.1. Инструкция определяет порядок контроля защищённости ИСПДн [наименование организации]. 1.2. Разработана с учётом приказа ФСТЭК России от 18.02.2013 № 21 (группа мер АНЗ). 2. Правила контроля защищённости 2.1. Уязвимости выявляются [способ: инструментальные средства, сведения банка данных угроз ФСТЭК России, сообщения производителей] с периодичностью [срок]. 2.2. Обновления оцениваются на источник и целостность, тестируются [где] и устанавливаются в срок [N]; при невозможности установки применяются компенсирующие меры [какие]. 2.3. Состав, работоспособность и настройки средств защиты проверяются [периодичность] лицом [должность]. 2.4. Результаты проверок оформляются [чем]; недостатки устраняются в срок [N] с отметкой об устранении. 3. Ответственность 3.1. За нарушение требований работник несёт ответственность в соответствии с законодательством и локальными актами организации. Ответственный за обеспечение безопасности _______________ / _______________ / С инструкцией ознакомлен(а): _____________ / _____________ / «___» ______ 20__ г.
Сформируйте этот документ под свой профиль — с подстановкой реквизитов и без ошибок.
Сформировать в ГрамотаИБЧастые вопросы
Обязательно ли использовать сканер уязвимостей?
Приказ не называет конкретных средств. Важно, чтобы уязвимости выявлялись и устранялись, а порядок был установлен и выполнялся; инструментальные средства делают это дешевле, но не заменяют самого порядка.
Что делать, если обновление нельзя установить?
Зафиксировать причину и применить компенсирующие меры, снижающие риск использования уязвимости. Отсутствие обновления без объяснения и без мер — это и есть нарушение.
Собрать комплект под вашу организацию
Реквизиты подставим по ИНН из ЕГРЮЛ/ЕГРИП, содержание — по вашим ответам.
Вы получите 2 документа — всё, чем документ вводится в действие:
- Инструкция по контролю (анализу) защищённости персональных данных в ИСПДн (АНЗ) — с вашими реквизитами, в PDF и DOCX
- Приказ об утверждении локальных актов по защите информации — в том же комплекте, без доплаты
В комплекте также:
- Пояснительная записка: зачем документ нужен, каким актом предусмотрен, что в нём обязательно должно быть и как ввести его в действие
Комплект приходит готовым к подписанию: реквизиты организации и ответственные проставлены, приказ ссылается на документ, документ — на приказ. Дописать останется дату и номер приказа — их присваивают при подписании.
Собрать 2 документа — 1 000 ₽Документ по вашим ответам. Оплата разовая, подписка не нужна.
Документы того же комплекта
Все образцы раздела: Инструкции и памятки для сотрудников.
Нормативная основа: Приказ ФСТЭК России №21 (меры защиты ПДн). Подробный разбор — в статье «Управление уязвимостями по требованиям ФСТЭК».
Материал носит справочный характер и не заменяет юридическую оценку под конкретную ситуацию.