Образец правил внутреннего контроля соответствия обработки персональных данных

Внутренний контроль — одна из мер, которые оператор обязан принимать (пункт 4 части 1 статьи 18.1 Федерального закона от 27.07.2006 № 152-ФЗ), а для информационных систем он назван прямо в пункте 9 части 2 статьи 19. Правила отвечают на три вопроса: кто проверяет, что проверяет и в какие сроки. Ниже — состав документа и типовой порядок проверок.

✦ Индивидуальная сборка

Собрать комплект под вашу организацию

Реквизиты подставим по ИНН из ЕГРЮЛ/ЕГРИП, содержание — по вашим ответам. Это полный комплект: сам документ и всё, чем он вводится в действие.

Собрать 6 документов — 1 500 ₽

Документ по вашим ответам. Оплата разовая, подписка не нужна: картой или по счёту.

Пока файл не выгружен, деньги возвращаются полностью.

Что должно быть в документе

  • кто организует контроль (ответственный) и кто проводит проверки (комиссия либо сам ответственный у небольшого оператора);
  • запрет участия в проверке заинтересованного работника и обязанность соблюдать конфиденциальность;
  • порядок плановых проверок: ежегодный план, периодичность и предельный срок проверки — их оператор устанавливает сам, закон их не задаёт;
  • основания и срок внеплановой проверки (например, обращение субъекта о нарушении правил обработки) — тоже решение оператора;
  • перечень объектов контроля: локальные акты, состав данных, права доступа, хранение носителей, меры защиты, обращения субъектов, ознакомление работников;
  • оформление результатов актом и порядок устранения выявленных нарушений;
  • доклад руководителю — контроль без адресата результата не работает.

Как оформить

  1. Определите, кто проводит проверки: комиссия или ответственный — по числу работников.
  2. Составьте ежегодный план: объекты контроля, сроки, исполнители.
  3. Утвердите правила приказом вместе с планом проверок.
  4. Проведите первую проверку и оформите акт — правила без единого акта проверяющий читает как формальность.
  5. Устраните выявленные несоответствия и зафиксируйте это в следующем акте.

Шаблон для самостоятельного заполнения

Скачать .docx

Типовой образец, актуален на 2026 год. Это ориентир — заполните поля в квадратных скобках и адаптируйте под свои процессы. Чтобы собрать документ под ваш профиль, с подстановкой реквизитов и в актуальной редакции, воспользуйтесь сервисом.

УТВЕРЖДЕНЫ
приказом [наименование оператора]
от «___» _______ 20__ г. № ____

ПРАВИЛА
осуществления внутреннего контроля соответствия обработки
персональных данных требованиям законодательства
[наименование оператора, ИНН, ОГРН]

1. Общие положения
1.1. Настоящие Правила определяют порядок внутреннего контроля (аудита) соответствия обработки персональных данных требованиям Федерального закона от 27.07.2006 № 152-ФЗ (пункт 4 части 1 статьи 18.1, пункт 9 части 2 статьи 19) и локальных актов оператора.
1.2. Проводятся плановые и внеплановые проверки условий обработки персональных данных.

2. Организация проверок
2.1. Внутренний контроль организует ответственный за организацию обработки персональных данных. Проверки проводит комиссия, образуемая приказом руководителя; у оператора с малым числом работников функции комиссии выполняет ответственный.
2.2. В проверке не участвует работник, прямо или косвенно заинтересованный в её результатах.
2.3. Члены комиссии обеспечивают конфиденциальность персональных данных, к которым получили доступ в ходе проверки.

3. Плановые проверки
3.1. Проводятся по ежегодному плану, утверждаемому руководителем, не реже одного раза в год, а также при изменении процессов обработки или состава информационных систем.
3.2. В плане по каждой проверке указываются объект контроля, проверяемый период, срок проведения и ответственные исполнители. Срок проверки — не более одного месяца.

4. Внеплановые проверки
4.1. Основание — письменное обращение субъекта персональных данных или его представителя о нарушении правил обработки. Проверка проводится в течение одного месяца со дня поступления обращения.

5. Что проверяется
5.1. Актуальность локальных актов и соответствие обработки заявленным целям.
5.2. Неизбыточность состава обрабатываемых персональных данных.
5.3. Актуальность перечня лиц, допущенных к обработке, и предоставленных им прав доступа.
5.4. Условия хранения материальных носителей и режим доступа в помещения.
5.5. Выполнение мер защиты информации в информационных системах.
5.6. Своевременность рассмотрения обращений субъектов.
5.7. Ознакомление работников с требованиями законодательства и локальных актов.

6. Оформление результатов
6.1. По результатам проверки оформляется акт (справка) с выводами и перечнем выявленных несоответствий.
6.2. Выявленные недостатки устраняются в сроки, установленные руководителем; контроль устранения ведёт ответственный.
6.3. О результатах проверки ответственный докладывает руководителю оператора.

Шаблон и собранный комплект — разные вещи

Шаблон выше — бесплатно

  • типовой текст с полями в квадратных скобках;
  • заполняете и правите сами — под свои процессы;
  • приказ о вводе в действие пишете отдельно;
  • за актуальностью следите сами.

Сборка под организацию — 1 500 ₽

  • текст собирается по вашим ответам: разделы, цели, сроки и меры зависят от того, что и как вы обрабатываете;
  • реквизиты и ответственные проставлены, расчёты выполнены;
  • в комплекте 6 документов: документ и всё, чем он вводится в действие;
  • пояснительная записка: кого знакомить, где хранить, когда переиздать;
  • оформление по ГОСТ Р 7.0.97-2025 — печатать и подписывать можно как есть.
Собрать 6 документов — 1 500 ₽

Документ по вашим ответам. Оплата разовая, подписка не нужна: картой или по счёту.

Пока файл не выгружен, деньги возвращаются полностью.

Частые вопросы

Как часто проводить внутренний контроль?

Периодичность закон не устанавливает: оператор определяет её сам. Практика надзора и типовые правила исходят из проверки не реже одного раза в год, а также при изменении процессов обработки или состава информационных систем.

Нужна ли комиссия, если в организации три человека?

Нет. Функции комиссии может выполнять ответственный за организацию обработки персональных данных — важно, чтобы проверяющий не был заинтересован в результатах проверки собственной работы.

Чем подтверждается проведение контроля?

Актом или справкой по результатам проверки с перечнем несоответствий и сроками устранения. Сами правила без актов подтверждают только намерение.

✦ Индивидуальная сборка

Собрать комплект под вашу организацию

Реквизиты подставим по ИНН из ЕГРЮЛ/ЕГРИП, содержание — по вашим ответам. Документы придут в форматах DOCX и PDF, а после оплаты весь комплект можно скачать одним ZIP-архивом.

Вы получите 6 документов — всё, чем документ вводится в действие:

В комплекте также:

  • Пояснительная записка: зачем документ нужен, каким актом предусмотрен, что в нём обязательно должно быть и как ввести его в действие

Комплект приходит готовым к подписанию: реквизиты организации и ответственные проставлены, приказ ссылается на документ, документ — на приказ. Дописать останется дату и номер приказа — их присваивают при подписании.

Собрать 6 документов — 1 500 ₽

Документ по вашим ответам. Оплата разовая, подписка не нужна: картой или по счёту.

Пока файл не выгружен, деньги возвращаются полностью.

Документы того же комплекта

Как заполнить уведомление в Роскомнадзор об обработке ПДн ✦ соберём
Какие сведения указывают в уведомлении об обработке персональных данных (статья 22 152-ФЗ), кому обязательно его подавать и как это сделать бесплатно через Портал персональных данных Роскомнадзора (pd.rkn.gov.ru). Готовый документ под вашу организацию — 700 ₽
Образец акта внутреннего расследования инцидента безопасности персональных данных ✦ соберём
Акт внутреннего расследования инцидента с персональными данными: что установить и зафиксировать, как связан с уведомлениями в Роскомнадзор в течение 24 и 72 часов и какие выводы делает комиссия оператора. Комплект из 2 документа под вашу организацию — 1 000 ₽
Образец акта контроля (анализа) защищённости ИСПДн ✦ соберём
Чем оформляется результат контроля защищённости информационной системы персональных данных: что проверялось и какими средствами, какие недостатки выявлены, что устранено и в какой срок, какой сделан вывод. Комплект из 6 документов под вашу организацию — 1 500 ₽
Образец акта о результатах внутреннего контроля обработки персональных данных ✦ соберём
Чем подтверждается исполнение обязанности вести внутренний контроль: таблица вопросов с результатом, выявленные несоответствия со сроками устранения и вывод о соответствии обработки. По пункту 4 части 1 статьи 18.1 Федерального закона от 27.07.2006 № 152-ФЗ. Комплект из 6 документов под вашу организацию — 1 500 ₽

Все образцы раздела: Персональные данные.

Нормативная основа: 152-ФЗ «О персональных данных». Подробный разбор — в статье «Аудит информационных систем: ИСПДн, ГИС и КИИ».

Материал носит справочный характер и не заменяет юридическую оценку под конкретную ситуацию.