Образец плана внутреннего контроля обработки и защиты персональных данных

План превращает правила внутреннего контроля в календарь: что проверяем, когда и кто отвечает. Он утверждается на год и служит доказательством, что контроль ведётся не на словах — по нему проверяющий сверяет акты проверок. Ниже — типовой состав мероприятий, который закрывает основные обязанности оператора.

✦ Индивидуальная сборка

Собрать документ под вашу организацию

Реквизиты подставим по ИНН из ЕГРЮЛ/ЕГРИП, содержание — по вашим ответам. Вместе с документом даём пояснительную записку: зачем он нужен, чем предусмотрен и как ввести в действие. Начало документа и записка — бесплатно; файлы PDF и DOCX — по запросу.

Сгенерировать индивидуально

Что должно быть в документе

  • год, на который составлен план, и утверждение руководителем;
  • перечень мероприятий с указанием объекта контроля, а не общие формулировки «проверка соблюдения законодательства»;
  • срок или периодичность по каждому мероприятию;
  • ответственного исполнителя по каждому мероприятию;
  • проверку локальных актов, состава данных, прав доступа, хранения носителей, мер защиты, обращений субъектов и ознакомления работников;
  • условие пересмотра: изменение процессов обработки или состава информационных систем;
  • порядок оформления результатов — акты и сроки устранения недостатков.

Как оформить

  1. Утвердите правила внутреннего контроля — план составляется по ним.
  2. Разнесите мероприятия по месяцам: контроль, размазанный по «в течение года», не выполняется.
  3. Назначьте ответственного по каждому мероприятию.
  4. Утвердите план у руководителя до начала года.
  5. По каждой проверке оформляйте акт и храните его вместе с планом.

Шаблон для самостоятельного заполнения

Скачать .docx

Типовой образец, актуален на 2026 год. Это ориентир — заполните поля в квадратных скобках и адаптируйте под свои процессы. Чтобы собрать документ под ваш профиль, с подстановкой реквизитов и в актуальной редакции, воспользуйтесь сервисом.

УТВЕРЖДАЮ
[должность руководителя]
[наименование оператора]
_______________ / [ФИО] /
«___» _______ 20__ г.

ПЛАН
внутреннего контроля соответствия обработки и защиты персональных данных
требованиям законодательства на 20__ год
[наименование оператора, ИНН, ОГРН]

№ | Мероприятие (объект контроля) | Срок / периодичность | Ответственный
1 | Проверка актуальности локальных актов по обработке и защите персональных данных | [ежегодно, месяц] | [должность]
2 | Проверка соответствия обработки заявленным целям (неизбыточность состава данных) | [срок] | [должность]
3 | Проверка актуальности перечня лиц, допущенных к обработке, и прав доступа | [срок] | [должность]
4 | Проверка условий хранения материальных носителей и режима доступа в помещения | [срок] | [должность]
5 | Проверка выполнения мер защиты и работоспособности средств защиты информации | [срок] | [должность]
6 | Проверка своевременности рассмотрения обращений субъектов персональных данных | [срок] | [должность]
7 | Проверка ознакомления работников с требованиями законодательства и локальных актов | [срок] | [должность]
8 | [Дополнительное мероприятие под ваши процессы] | [срок] | [должность]

Плановые проверки проводятся не реже одного раза в год, а также при изменении процессов обработки персональных данных или состава информационных систем. По результатам проверок оформляются акты (справки); выявленные недостатки устраняются в установленные сроки.

Ответственный за организацию обработки персональных данных
_______________ / [ФИО] /

Сформируйте этот документ под свой профиль — с подстановкой реквизитов и без ошибок.

Сформировать в ГрамотаИБ

Частые вопросы

Обязателен ли план внутреннего контроля?

Прямого требования к плану закон не содержит: он требует внутреннего контроля (пункт 4 части 1 статьи 18.1 Федерального закона от 27.07.2006 № 152-ФЗ). План — способ доказать, что контроль организован, и он же основание для плановых проверок в правилах внутреннего контроля.

На какой срок составляется план?

Обычно на календарный год, с утверждением до его начала. При изменении процессов обработки или состава информационных систем план дополняется внеплановыми проверками.

Что делать с выявленными нарушениями?

Фиксировать в акте, устранять в назначенный срок и проверять устранение при следующей проверке. Акт без отметки об устранении — доказательство известного и неустранённого нарушения.

Нормативная основа: 152-ФЗ «О персональных данных». Подробный разбор — в статье «Аудит информационных систем: ИСПДн, ГИС и КИИ».

Материал носит справочный характер и не заменяет юридическую оценку под конкретную ситуацию.