Образец инструкции по управлению доступом в ИСПДн (УПД)

Меры группы УПД отвечают на вопрос «что именно человеку разрешено». Разграничение по должностным обязанностям — требование не техническое, а правовое: обрабатывать данные вправе тот, кому это нужно для работы, и в том объёме, который для работы нужен.

✦ Индивидуальная сборка

Собрать комплект под вашу организацию

Реквизиты подставим по ИНН из ЕГРЮЛ/ЕГРИП, содержание — по вашим ответам. Это полный комплект: сам документ и всё, чем он вводится в действие.

  • Инструкция по управлению доступом в ИСПДн (УПД) — с вашими реквизитами, в PDF и DOCX
  • Приказ об утверждении локальных актов по защите информации — в том же комплекте, без доплаты
  • Пояснительная записка: зачем документ нужен, каким актом предусмотрен, что в нём обязательно должно быть и как ввести его в действие
Собрать 2 документа — 1 000 ₽

Документ по вашим ответам. Оплата разовая, подписка не нужна.

Что должно быть в документе

  • порядок предоставления, изменения и прекращения доступа с указанием, кто принимает решение;
  • разграничение прав по должностным обязанностям и принцип минимальных привилегий;
  • правила работы с привилегированными (административными) учётными записями;
  • периодический пересмотр прав и сверку с фактическими настройками систем;
  • порядок учёта: заявка, приказ или журнал предоставления доступа.

Как оформить

  1. Определите, какие меры группы применимы к вашему уровню защищённости: состав мер задан приказом ФСТЭК России от 18.02.2013 № 21 и уточняется по результатам определения уровня защищённости.
  2. Опишите в инструкции то, что действительно выполняется: инструкция, которую не соблюдают, на проверке хуже её отсутствия — она доказывает, что порядок установлен и нарушается.
  3. Утвердите инструкцию приказом об утверждении локальных актов по защите информации — без приказа документ не введён в действие.
  4. Ознакомьте под подпись работников, которых инструкция касается, и фиксируйте ознакомление в журнале.
  5. Пересматривайте инструкцию при изменении состава систем, средств защиты или уровня защищённости — иначе она описывает вчерашнюю инфраструктуру.

Шаблон для самостоятельного заполнения

Скачать .docx

Типовой образец, актуален на 2026 год. Это ориентир — заполните поля в квадратных скобках и адаптируйте под свои процессы. Чтобы собрать документ под ваш профиль, с подстановкой реквизитов и в актуальной редакции, воспользуйтесь сервисом.

УТВЕРЖДЕНА
приказом [наименование организации]
от «___» __________ 20__ г. № _____

ИНСТРУКЦИЯ
по управлению доступом в информационной системе персональных данных

1. Общие положения
1.1. Инструкция определяет порядок предоставления, изменения и прекращения доступа к ИСПДн [наименование организации].
1.2. Разработана с учётом приказа ФСТЭК России от 18.02.2013 № 21 (группа мер УПД).

2. Правила управления доступом
2.1. Доступ предоставляется на основании [заявки руководителя подразделения / приказа] в объёме должностных обязанностей работника.
2.2. Решение о предоставлении принимает [должность]; настройку выполняет [должность администратора].
2.3. Привилегированные учётные записи выдаются [кому и на каких условиях], их использование фиксируется в журнале регистрации событий.
2.4. Права пересматриваются не реже [периодичность]; результаты пересмотра оформляются [чем].
2.5. Доступ прекращается в день увольнения, перевода или изменения обязанностей работника.

3. Ответственность
3.1. За нарушение требований работник несёт ответственность в соответствии с законодательством и локальными актами организации.

Ответственный за обеспечение безопасности _______________ / _______________ /
С инструкцией ознакомлен(а): _____________ / _____________ / «___» ______ 20__ г.

Сформируйте этот документ под свой профиль — с подстановкой реквизитов и без ошибок.

Сформировать в ГрамотаИБ

Частые вопросы

Чем управление доступом отличается от идентификации?

Идентификация и аутентификация (ИАФ) отвечают, кто вошёл в систему; управление доступом (УПД) — что этому пользователю разрешено делать. Меры дополняют друг друга и по отдельности не работают.

Нужно ли пересматривать права, если состав работников не менялся?

Да. Права накапливаются: человек переходит между задачами, а доступ остаётся. Периодический пересмотр — единственный способ увидеть накопленное, и он же подтверждает контроль принимаемых мер.

✦ Индивидуальная сборка

Собрать комплект под вашу организацию

Реквизиты подставим по ИНН из ЕГРЮЛ/ЕГРИП, содержание — по вашим ответам.

Вы получите 2 документа — всё, чем документ вводится в действие:

  • Инструкция по управлению доступом в ИСПДн (УПД) — с вашими реквизитами, в PDF и DOCX
  • Приказ об утверждении локальных актов по защите информации — в том же комплекте, без доплаты

В комплекте также:

  • Пояснительная записка: зачем документ нужен, каким актом предусмотрен, что в нём обязательно должно быть и как ввести его в действие

Комплект приходит готовым к подписанию: реквизиты организации и ответственные проставлены, приказ ссылается на документ, документ — на приказ. Дописать останется дату и номер приказа — их присваивают при подписании.

Собрать 2 документа — 1 000 ₽

Документ по вашим ответам. Оплата разовая, подписка не нужна.

Документы того же комплекта

Образец инструктажа по безопасной удалённой работе
Памятка-инструктаж сотруднику по информационной безопасности при удалённой работе: защищённый доступ, запрет сохранять данные на личном устройстве, блокировка экрана, антивирус, сообщение об инцидентах. Для ознакомления под подпись.
Образец инструкции администратора безопасности информационной системы ✦ соберём
Что входит в инструкцию администратора безопасности ИСПДн: управление учётными записями и правами, контроль средств защиты, анализ уязвимостей и обновлений, работа с журналами событий, действия при инцидентах.
Образец инструкции по антивирусной защите ✦ соберём
Инструкция по антивирусной (антивредоносной) защите рабочих мест и серверов: обязательное включённое антивирусное средство с актуальными базами, проверка носителей, действия при обнаружении вредоносного ПО. Основа — приказ ФСТЭК России № 21.
Образец инструкции по защите машинных носителей персональных данных (ЗНИ) ✦ соберём
Что должно быть в инструкции по защите машинных носителей: учёт носителей, маркировка, правила выноса и передачи, хранение, уничтожение и порядок действий при утрате. Группа мер ЗНИ приказа ФСТЭК России №21.

Все образцы раздела: Инструкции и памятки для сотрудников.

Нормативная основа: Приказ ФСТЭК России №21 (меры защиты ПДн). Подробный разбор — в статье «Документы по защите информации: что и зачем».

Материал носит справочный характер и не заменяет юридическую оценку под конкретную ситуацию.