Образец правил внутреннего контроля соответствия обработки персональных данных

Внутренний контроль — одна из мер, которые оператор обязан принимать (пункт 4 части 1 статьи 18.1 Федерального закона от 27.07.2006 № 152-ФЗ), а для информационных систем он назван прямо в пункте 9 части 2 статьи 19. Правила отвечают на три вопроса: кто проверяет, что проверяет и в какие сроки. Ниже — состав документа и типовой порядок проверок.

✦ Индивидуальная сборка

Собрать документ под вашу организацию

Реквизиты подставим по ИНН из ЕГРЮЛ/ЕГРИП, содержание — по вашим ответам. Вместе с документом даём пояснительную записку: зачем он нужен, чем предусмотрен и как ввести в действие. Начало документа и записка — бесплатно; файлы PDF и DOCX — по запросу.

Сгенерировать индивидуально

Что должно быть в документе

  • кто организует контроль (ответственный) и кто проводит проверки (комиссия либо сам ответственный у небольшого оператора);
  • запрет участия в проверке заинтересованного работника и обязанность соблюдать конфиденциальность;
  • порядок плановых проверок: ежегодный план, периодичность и предельный срок проверки — их оператор устанавливает сам, закон их не задаёт;
  • основания и срок внеплановой проверки (например, обращение субъекта о нарушении правил обработки) — тоже решение оператора;
  • перечень объектов контроля: локальные акты, состав данных, права доступа, хранение носителей, меры защиты, обращения субъектов, ознакомление работников;
  • оформление результатов актом и порядок устранения выявленных нарушений;
  • доклад руководителю — контроль без адресата результата не работает.

Как оформить

  1. Определите, кто проводит проверки: комиссия или ответственный — по числу работников.
  2. Составьте ежегодный план: объекты контроля, сроки, исполнители.
  3. Утвердите правила приказом вместе с планом проверок.
  4. Проведите первую проверку и оформите акт — правила без единого акта проверяющий читает как формальность.
  5. Устраните выявленные несоответствия и зафиксируйте это в следующем акте.

Шаблон для самостоятельного заполнения

Скачать .docx

Типовой образец, актуален на 2026 год. Это ориентир — заполните поля в квадратных скобках и адаптируйте под свои процессы. Чтобы собрать документ под ваш профиль, с подстановкой реквизитов и в актуальной редакции, воспользуйтесь сервисом.

УТВЕРЖДЕНЫ
приказом [наименование оператора]
от «___» _______ 20__ г. № ____

ПРАВИЛА
осуществления внутреннего контроля соответствия обработки
персональных данных требованиям законодательства
[наименование оператора, ИНН, ОГРН]

1. Общие положения
1.1. Настоящие Правила определяют порядок внутреннего контроля (аудита) соответствия обработки персональных данных требованиям Федерального закона от 27.07.2006 № 152-ФЗ (пункт 4 части 1 статьи 18.1, пункт 9 части 2 статьи 19) и локальных актов оператора.
1.2. Проводятся плановые и внеплановые проверки условий обработки персональных данных.

2. Организация проверок
2.1. Внутренний контроль организует ответственный за организацию обработки персональных данных. Проверки проводит комиссия, образуемая приказом руководителя; у оператора с малым числом работников функции комиссии выполняет ответственный.
2.2. В проверке не участвует работник, прямо или косвенно заинтересованный в её результатах.
2.3. Члены комиссии обеспечивают конфиденциальность персональных данных, к которым получили доступ в ходе проверки.

3. Плановые проверки
3.1. Проводятся по ежегодному плану, утверждаемому руководителем, не реже одного раза в год, а также при изменении процессов обработки или состава информационных систем.
3.2. В плане по каждой проверке указываются объект контроля, проверяемый период, срок проведения и ответственные исполнители. Срок проверки — не более одного месяца.

4. Внеплановые проверки
4.1. Основание — письменное обращение субъекта персональных данных или его представителя о нарушении правил обработки. Проверка проводится в течение одного месяца со дня поступления обращения.

5. Что проверяется
5.1. Актуальность локальных актов и соответствие обработки заявленным целям.
5.2. Неизбыточность состава обрабатываемых персональных данных.
5.3. Актуальность перечня лиц, допущенных к обработке, и предоставленных им прав доступа.
5.4. Условия хранения материальных носителей и режим доступа в помещения.
5.5. Выполнение мер защиты информации в информационных системах.
5.6. Своевременность рассмотрения обращений субъектов.
5.7. Ознакомление работников с требованиями законодательства и локальных актов.

6. Оформление результатов
6.1. По результатам проверки оформляется акт (справка) с выводами и перечнем выявленных несоответствий.
6.2. Выявленные недостатки устраняются в сроки, установленные руководителем; контроль устранения ведёт ответственный.
6.3. О результатах проверки ответственный докладывает руководителю оператора.

Сформируйте этот документ под свой профиль — с подстановкой реквизитов и без ошибок.

Сформировать в ГрамотаИБ

Частые вопросы

Как часто проводить внутренний контроль?

Периодичность закон не устанавливает: оператор определяет её сам. Практика надзора и типовые правила исходят из проверки не реже одного раза в год, а также при изменении процессов обработки или состава информационных систем.

Нужна ли комиссия, если в организации три человека?

Нет. Функции комиссии может выполнять ответственный за организацию обработки персональных данных — важно, чтобы проверяющий не был заинтересован в результатах проверки собственной работы.

Чем подтверждается проведение контроля?

Актом или справкой по результатам проверки с перечнем несоответствий и сроками устранения. Сами правила без актов подтверждают только намерение.

Нормативная основа: 152-ФЗ «О персональных данных». Подробный разбор — в статье «Аудит информационных систем: ИСПДн, ГИС и КИИ».

Материал носит справочный характер и не заменяет юридическую оценку под конкретную ситуацию.