Образец правил внутреннего контроля соответствия обработки персональных данных
Внутренний контроль — одна из мер, которые оператор обязан принимать (пункт 4 части 1 статьи 18.1 Федерального закона от 27.07.2006 № 152-ФЗ), а для информационных систем он назван прямо в пункте 9 части 2 статьи 19. Правила отвечают на три вопроса: кто проверяет, что проверяет и в какие сроки. Ниже — состав документа и типовой порядок проверок.
Собрать документ под вашу организацию
Реквизиты подставим по ИНН из ЕГРЮЛ/ЕГРИП, содержание — по вашим ответам. Вместе с документом даём пояснительную записку: зачем он нужен, чем предусмотрен и как ввести в действие. Начало документа и записка — бесплатно; файлы PDF и DOCX — по запросу.
Сгенерировать индивидуальноЧто должно быть в документе
- кто организует контроль (ответственный) и кто проводит проверки (комиссия либо сам ответственный у небольшого оператора);
- запрет участия в проверке заинтересованного работника и обязанность соблюдать конфиденциальность;
- порядок плановых проверок: ежегодный план, периодичность и предельный срок проверки — их оператор устанавливает сам, закон их не задаёт;
- основания и срок внеплановой проверки (например, обращение субъекта о нарушении правил обработки) — тоже решение оператора;
- перечень объектов контроля: локальные акты, состав данных, права доступа, хранение носителей, меры защиты, обращения субъектов, ознакомление работников;
- оформление результатов актом и порядок устранения выявленных нарушений;
- доклад руководителю — контроль без адресата результата не работает.
Как оформить
- Определите, кто проводит проверки: комиссия или ответственный — по числу работников.
- Составьте ежегодный план: объекты контроля, сроки, исполнители.
- Утвердите правила приказом вместе с планом проверок.
- Проведите первую проверку и оформите акт — правила без единого акта проверяющий читает как формальность.
- Устраните выявленные несоответствия и зафиксируйте это в следующем акте.
Шаблон для самостоятельного заполнения
Типовой образец, актуален на 2026 год. Это ориентир — заполните поля в квадратных скобках и адаптируйте под свои процессы. Чтобы собрать документ под ваш профиль, с подстановкой реквизитов и в актуальной редакции, воспользуйтесь сервисом.
УТВЕРЖДЕНЫ приказом [наименование оператора] от «___» _______ 20__ г. № ____ ПРАВИЛА осуществления внутреннего контроля соответствия обработки персональных данных требованиям законодательства [наименование оператора, ИНН, ОГРН] 1. Общие положения 1.1. Настоящие Правила определяют порядок внутреннего контроля (аудита) соответствия обработки персональных данных требованиям Федерального закона от 27.07.2006 № 152-ФЗ (пункт 4 части 1 статьи 18.1, пункт 9 части 2 статьи 19) и локальных актов оператора. 1.2. Проводятся плановые и внеплановые проверки условий обработки персональных данных. 2. Организация проверок 2.1. Внутренний контроль организует ответственный за организацию обработки персональных данных. Проверки проводит комиссия, образуемая приказом руководителя; у оператора с малым числом работников функции комиссии выполняет ответственный. 2.2. В проверке не участвует работник, прямо или косвенно заинтересованный в её результатах. 2.3. Члены комиссии обеспечивают конфиденциальность персональных данных, к которым получили доступ в ходе проверки. 3. Плановые проверки 3.1. Проводятся по ежегодному плану, утверждаемому руководителем, не реже одного раза в год, а также при изменении процессов обработки или состава информационных систем. 3.2. В плане по каждой проверке указываются объект контроля, проверяемый период, срок проведения и ответственные исполнители. Срок проверки — не более одного месяца. 4. Внеплановые проверки 4.1. Основание — письменное обращение субъекта персональных данных или его представителя о нарушении правил обработки. Проверка проводится в течение одного месяца со дня поступления обращения. 5. Что проверяется 5.1. Актуальность локальных актов и соответствие обработки заявленным целям. 5.2. Неизбыточность состава обрабатываемых персональных данных. 5.3. Актуальность перечня лиц, допущенных к обработке, и предоставленных им прав доступа. 5.4. Условия хранения материальных носителей и режим доступа в помещения. 5.5. Выполнение мер защиты информации в информационных системах. 5.6. Своевременность рассмотрения обращений субъектов. 5.7. Ознакомление работников с требованиями законодательства и локальных актов. 6. Оформление результатов 6.1. По результатам проверки оформляется акт (справка) с выводами и перечнем выявленных несоответствий. 6.2. Выявленные недостатки устраняются в сроки, установленные руководителем; контроль устранения ведёт ответственный. 6.3. О результатах проверки ответственный докладывает руководителю оператора.
Сформируйте этот документ под свой профиль — с подстановкой реквизитов и без ошибок.
Сформировать в ГрамотаИБЧастые вопросы
Как часто проводить внутренний контроль?
Периодичность закон не устанавливает: оператор определяет её сам. Практика надзора и типовые правила исходят из проверки не реже одного раза в год, а также при изменении процессов обработки или состава информационных систем.
Нужна ли комиссия, если в организации три человека?
Нет. Функции комиссии может выполнять ответственный за организацию обработки персональных данных — важно, чтобы проверяющий не был заинтересован в результатах проверки собственной работы.
Чем подтверждается проведение контроля?
Актом или справкой по результатам проверки с перечнем несоответствий и сроками устранения. Сами правила без актов подтверждают только намерение.
Нормативная основа: 152-ФЗ «О персональных данных». Подробный разбор — в статье «Аудит информационных систем: ИСПДн, ГИС и КИИ».
Материал носит справочный характер и не заменяет юридическую оценку под конкретную ситуацию.