Приказы по информационной безопасности и ПДн: кого и как назначить ответственным в Москве
Когда проверка Роскомнадзора уже на пороге, а в кадровой папке нет ни одного приказа о назначении ответственных за персональные данные, руководитель начинает лихорадочно искать: сколько приказов нужно, кого назначить, можно ли совместить роли и чем это грозит. Особенно остро вопрос встаёт в Москве, где бизнес активно обрабатывает данные клиентов, сотрудников и контрагентов, а требования 152-ФЗ не делают скидок на масштаб компании.
В этой статье разберём, какие приказы по информационной безопасности и ПДн обязательны именно для вашей организации, кого назначать ответственным, как оформить назначения без лишних рисков и где граница между обязательным минимумом и разумной практикой. Вы получите чёткий перечень документов, примеры формулировок и понимание, как не запутаться в ролях.
Коротко
- Для юридического лица обязателен приказ о назначении ответственного за организацию обработки персональных данных (ст. 22.1 152-ФЗ).
- Ответственный за обеспечение безопасности ПДн в информационной системе — отдельная роль, которая обязательна при уровне защищённости 3 и выше (п. 14 ПП № 1119).
- Субъекты критической информационной инфраструктуры дополнительно обязаны назначить заместителя руководителя по ИБ и создать структурное подразделение (Указ № 250).
- Приказ об утверждении политики обработки ПДн и локальных актов обязателен для всех операторов — и юридических лиц, и ИП.
- Приказ о перечне лиц, допущенных к ПДн, обязателен при 4 уровне защищённости, но рекомендуется всем организациям.
Обязательные назначения: кого и на основании чего
Основные роли, связанные с защитой персональных данных и информационной безопасностью, не стоит путать. Одна отвечает за организацию, другая — за техническую безопасность, третья — за стратегический уровень в критической инфраструктуре. Разберём каждую.
Ответственный за организацию обработки ПДн (ст. 22.1 152-ФЗ)
Оператор — юридическое лицо обязан назначить ответственного за организацию обработки персональных данных. Это прямое требование части 1 статьи 22.1 Федерального закона № 152-ФЗ. Такой сотрудник подотчётен исполнительному органу, осуществляет внутренний контроль, доводит до работников требования законодательства и локальных актов, организует приём обращений субъектов ПДн.
Ответственный за организацию обработки ПДн назначается приказом руководителя. Должностные обязанности включаются в должностную инструкцию или сам приказ. Для индивидуальных предпринимателей эта норма напрямую не действует, но меры по ст. 18.1 152-ФЗ ИП всё равно обязан принимать.
Ответственный за обеспечение безопасности ПДн в информационной системе (ПП № 1119)
Если по итогам определения уровня защищённости ваша информационная система персональных данных отнесена к 3, 2 или 1 уровню, появляется дополнительное требование. Пункт 14 постановления Правительства № 1119 обязывает назначить должностное лицо (работника), ответственное за обеспечение безопасности ПДн в этой системе. Это не одно и то же с ответственным за организацию обработки: первый отвечает за процедуры и субъектов, второй — за техническую защиту и выполнение мер безопасности.
При 1 уровне защищённости необходимо также создать структурное подразделение по безопасности ПДн или возложить эти функции на действующее подразделение. При 4 уровне обязателен утверждённый руководителем перечень лиц, допущенных к ПДн.
Заместитель руководителя по ИБ и подразделение ИБ для субъектов КИИ (Указ № 250)
Для юридических лиц, являющихся субъектами критической информационной инфраструктуры, Указ Президента № 250 от 01.05.2022 устанавливает отдельные обязательные назначения. Необходимо назначить заместителя руководителя, ответственного за информационную безопасность, и создать структурное подразделение ИБ. Это требование действует для всех субъектов КИИ, даже если у них нет значимых объектов. Привлекать сторонних исполнителей для работ по ИБ такие организации могут только с лицензией ФСТЭК на техническую защиту конфиденциальной информации.
Перечень приказов: что оформить обязательно, а что рекомендуется
Ниже — сводная таблица основных документов. Статус «обязателен» означает прямое указание закона или подзаконного акта. Статус «рекомендуется» — сложившаяся практика, которая снижает риски проверок и судебных споров.
| Документ | Основание | Статус | Комментарий |
|---|---|---|---|
| Приказ о назначении ответственного за организацию обработки ПДн | ст. 22.1 152-ФЗ | Обязателен для юрлиц | Утверждает руководитель; обязанности включаются в инструкцию |
| Приказ о назначении ответственного за обеспечение безопасности ПДн в ИС | п. 14 ПП № 1119 | Обязателен при УЗ 3 и выше | Отдельная роль от ответственного за организацию обработки |
| Приказ об утверждении перечня лиц, допущенных к ПДн | п. 13 ПП № 1119 | Обязателен при УЗ 4, рекомендуется всем | Фиксирует, кто и к каким данным имеет доступ |
| Приказ об утверждении политики обработки ПДн | ч. 2 ст. 18.1 152-ФЗ | Обязателен для всех операторов | Документ должен быть опубликован или доступен неограниченно |
| Приказ об утверждении локальных актов по обработке ПДн | п. 2 ч. 1 ст. 18.1 152-ФЗ | Обязателен | Положения, порядки, правила для каждой цели обработки |
| Приказ об организации внутреннего контроля и (или) аудита | п. 4 ч. 1 ст. 18.1 152-ФЗ | Обязателен (форма может быть приказом) | Определяет порядок и периодичность контроля |
| Приказ о назначении заместителя руководителя по ИБ (для КИИ) | пп. «а» п. 1 Указа № 250 | Обязателен для субъектов КИИ | Только для организаций из сфер КИИ |
| Приказ о создании структурного подразделения ИБ (для КИИ) | пп. «б» п. 1 Указа № 250 | Обязателен для субъектов КИИ | Положение о подразделении утверждается отдельно |
| Приказ об утверждении правил доступа к ПДн и регистрации действий | п. 8 ч. 2 ст. 19 152-ФЗ | Рекомендуется | Помогает выполнить технические меры и зафиксировать доступ |
Отдельного штрафа «за отсутствие приказа об ответственном» в КоАП нет, но отсутствие документов по ст. 18.1 Роскомнадзор может квалифицировать как нарушение порядка обработки. А за неопубликованную политику ПДн предусмотрен прямой штраф: для юридических лиц по ч. 3 ст. 13.11 КоАП — от 30 000 до 60 000 рублей.
Можно ли совмещать роли ответственных
Да, совмещать можно, и на практике это встречается часто, особенно в небольших компаниях. Закон не запрещает одному сотруднику выполнять функции ответственного за организацию обработки ПДн и ответственного за обеспечение безопасности ПДн в информационной системе. Главное — оформить оба назначения отдельными приказами и зафиксировать обязанности в должностной инструкции.
Ответственный за организацию обработки ПДн
Процедуры, субъекты, внутренний контроль, ответы на обращения. Больше юридическая и организационная работа.
Ответственный за безопасность ПДн в ИС
Технические меры, средства защиты, доступ, журналы, реагирование на инциденты. Требует ИТ-компетенций.
Если совмещаете, убедитесь, что у сотрудника достаточно времени и полномочий. В крупных организациях роли лучше развести, чтобы обеспечить независимый контроль.
Типовые формулировки для приказов
Приказ должен быть конкретным, без общих фраз. Вот рабочие примеры пунктов, которые можно адаптировать под свои процессы.
- Назначение ответственного за организацию обработки: «Назначить ответственным за организацию обработки персональных данных начальника отдела кадров Иванову Анну Сергеевну с 01.10.2026».
- Назначение ответственного за безопасность: «Возложить обязанности по обеспечению безопасности персональных данных при их обработке в информационных системах на системного администратора Петрова Ивана Николаевича».
- Утверждение перечня лиц с доступом: «Утвердить перечень работников, допущенных к обработке персональных данных, согласно приложению № 1 к настоящему приказу».
- Утверждение политики: «Утвердить и ввести в действие Политику обработки персональных данных ООО «Пример» с даты подписания настоящего приказа».
- Для КИИ: «Назначить заместителем генерального директора по информационной безопасности Сидорова Петра Васильевича, ответственным за обеспечение информационной безопасности объектов критической информационной инфраструктуры».
Типовые ошибки при назначении ответственных
- ✗ Назначить ответственным за организацию обработки ПДн внешнего консультанта по договору ГПХ. Как правильно: ответственный должен быть штатным работником, встроенным в процессы. Внешний подрядчик может помогать, но не заменяет назначенное лицо.
- ✗ Считать, что одного приказа об ответственном за организацию обработки достаточно, если у вас ИСПДн с уровнем защищённости 3. Как правильно: при УЗ 3 и выше нужен отдельный приказ об ответственном за обеспечение безопасности ПДн в ИС (п. 14 ПП № 1119).
- ✗ Не утверждать перечень лиц с доступом к ПДн, полагаясь на должностные инструкции. Как правильно: при 4 уровне защищённости перечень обязателен, а для остальных уровней это простой способ показать контроль доступа.
- ✗ Игнорировать требования Указа № 250, если организация попала в реестр субъектов КИИ. Как правильно: субъект КИИ обязан издать приказ о заместителе руководителя по ИБ и создать подразделение ИБ, даже если значимых объектов нет.
- ✗ Утвердить политику обработки ПДн, но не ознакомить сотрудников и не оформить приказ. Как правильно: политика вводится приказом, а работники должны быть ознакомлены под роспись (п. 6 ч. 1 ст. 18.1 152-ФЗ).
Чем поможет МелданаСБ
Мы готовим правовой и организационный пакет документов по персональным данным и информационной безопасности для коммерческих компаний в Москве и по всей России. В пакет входят приказы о назначении ответственных, политика обработки ПДн, положения, формы согласий, правила доступа, регламенты реагирования на запросы и инциденты. Документы адаптируются под ваши процессы на основе опросного листа и утверждаются руководителем заказчика.
Техническую часть по защите информационных систем (определение уровня защищённости, модель угроз, инструкции по средствам защиты) мы сопровождаем методически или организуем через партнёра-лицензиата ФСТЭК. Для субъектов КИИ и государственных учреждений работы по технической защите выполняются только лицензиатом.
| Вариант | Рынок | МелданаСБ | Срок |
|---|---|---|---|
| Правовой пакет по ПДн (политика, положения, приказы, согласия) | от 10–20 тыс. ₽ до 50–100 тыс. ₽ | от 19 900 ₽ | 5–7 рабочих дней |
| Политика ИБ и правила использования ИТ для коммерческой компании | по запросу | в составе комплекта | 5–7 рабочих дней |
| Модель угроз ИСПДн (методическое сопровождение) | 19–25 тыс. ₽ | от 12 900 ₽ | по запросу |
Частые вопросы
Может ли директор назначить себя ответственным за организацию обработки ПДн?
Можно ли совместить роли ответственного за организацию обработки и ответственного за безопасность ПДн?
Можно ли назначить внешнего специалиста ответственным за ПДн?
Индивидуальному предпринимателю нужно издавать приказ об ответственном за ПДн?
Если организация является субъектом КИИ, обязательно ли издавать приказ о заместителе руководителя по ИБ?
Правильно оформленные приказы и локальные акты — это не бюрократия, а рабочая система, которая защищает компанию при проверках, утечках и трудовых спорах. Если нужно подготовить документы с учётом специфики вашей деятельности, обратитесь к нам: комплект документов по информационной безопасности, документы по персональным данным, политика обработки ПДн.
Документы по ИБ для разных организаций и отраслей
- Малый бизнес и ИП
- Компания — оператор ПДн
- Коммерческая тайна
- Удалённая работа и подрядчики
- Госучреждение и ГИС
- Субъект КИИ и значимые объекты
- Медицина
- Образование
- Банки и финорганизации
- Промышленность
- Торговля и e-commerce
- Связь и провайдеры
- Транспорт и логистика
- Энергетика и ТЭК
- ЖКХ и управляющие компании
- ИТ-компании, SaaS, интеграторы
Документы по ИБ шаг за шагом
