Образец плана внутреннего контроля обработки и защиты персональных данных
План превращает правила внутреннего контроля в календарь: что проверяем, когда и кто отвечает. Он утверждается на год и служит доказательством, что контроль ведётся не на словах — по нему проверяющий сверяет акты проверок. Ниже — типовой состав мероприятий, который закрывает основные обязанности оператора.
Собрать документ под вашу организацию
Реквизиты подставим по ИНН из ЕГРЮЛ/ЕГРИП, содержание — по вашим ответам. Вместе с документом даём пояснительную записку: зачем он нужен, чем предусмотрен и как ввести в действие. Начало документа и записка — бесплатно; файлы PDF и DOCX — по запросу.
Сгенерировать индивидуальноЧто должно быть в документе
- год, на который составлен план, и утверждение руководителем;
- перечень мероприятий с указанием объекта контроля, а не общие формулировки «проверка соблюдения законодательства»;
- срок или периодичность по каждому мероприятию;
- ответственного исполнителя по каждому мероприятию;
- проверку локальных актов, состава данных, прав доступа, хранения носителей, мер защиты, обращений субъектов и ознакомления работников;
- условие пересмотра: изменение процессов обработки или состава информационных систем;
- порядок оформления результатов — акты и сроки устранения недостатков.
Как оформить
- Утвердите правила внутреннего контроля — план составляется по ним.
- Разнесите мероприятия по месяцам: контроль, размазанный по «в течение года», не выполняется.
- Назначьте ответственного по каждому мероприятию.
- Утвердите план у руководителя до начала года.
- По каждой проверке оформляйте акт и храните его вместе с планом.
Шаблон для самостоятельного заполнения
Типовой образец, актуален на 2026 год. Это ориентир — заполните поля в квадратных скобках и адаптируйте под свои процессы. Чтобы собрать документ под ваш профиль, с подстановкой реквизитов и в актуальной редакции, воспользуйтесь сервисом.
УТВЕРЖДАЮ [должность руководителя] [наименование оператора] _______________ / [ФИО] / «___» _______ 20__ г. ПЛАН внутреннего контроля соответствия обработки и защиты персональных данных требованиям законодательства на 20__ год [наименование оператора, ИНН, ОГРН] № | Мероприятие (объект контроля) | Срок / периодичность | Ответственный 1 | Проверка актуальности локальных актов по обработке и защите персональных данных | [ежегодно, месяц] | [должность] 2 | Проверка соответствия обработки заявленным целям (неизбыточность состава данных) | [срок] | [должность] 3 | Проверка актуальности перечня лиц, допущенных к обработке, и прав доступа | [срок] | [должность] 4 | Проверка условий хранения материальных носителей и режима доступа в помещения | [срок] | [должность] 5 | Проверка выполнения мер защиты и работоспособности средств защиты информации | [срок] | [должность] 6 | Проверка своевременности рассмотрения обращений субъектов персональных данных | [срок] | [должность] 7 | Проверка ознакомления работников с требованиями законодательства и локальных актов | [срок] | [должность] 8 | [Дополнительное мероприятие под ваши процессы] | [срок] | [должность] Плановые проверки проводятся не реже одного раза в год, а также при изменении процессов обработки персональных данных или состава информационных систем. По результатам проверок оформляются акты (справки); выявленные недостатки устраняются в установленные сроки. Ответственный за организацию обработки персональных данных _______________ / [ФИО] /
Сформируйте этот документ под свой профиль — с подстановкой реквизитов и без ошибок.
Сформировать в ГрамотаИБЧастые вопросы
Обязателен ли план внутреннего контроля?
Прямого требования к плану закон не содержит: он требует внутреннего контроля (пункт 4 части 1 статьи 18.1 Федерального закона от 27.07.2006 № 152-ФЗ). План — способ доказать, что контроль организован, и он же основание для плановых проверок в правилах внутреннего контроля.
На какой срок составляется план?
Обычно на календарный год, с утверждением до его начала. При изменении процессов обработки или состава информационных систем план дополняется внеплановыми проверками.
Что делать с выявленными нарушениями?
Фиксировать в акте, устранять в назначенный срок и проверять устранение при следующей проверке. Акт без отметки об устранении — доказательство известного и неустранённого нарушения.
Нормативная основа: 152-ФЗ «О персональных данных». Подробный разбор — в статье «Аудит информационных систем: ИСПДн, ГИС и КИИ».
Материал носит справочный характер и не заменяет юридическую оценку под конкретную ситуацию.