Инструкции
Образец 2026 по 152-ФЗ
Обновлено: 30 августа 2026
Инструкция пользователя информационной системы
Инструкция пользователя информационной системы персональных данных адресована каждому сотруднику, у которого есть логин и пароль в системе, где хранятся или обрабатываются ПДн клиентов, учеников или пациентов. Это не общий документ про закон 152-ФЗ, а конкретный набор правил для повседневной работы за компьютером.
Пользователь информационной системы персональных данных — любой сотрудник, которому предоставлен доступ к учётной записи в CRM, электронном журнале, бухгалтерской системе или иной программе, где обрабатываются ПДн. Ему не обязательно разбираться в тонкостях 152-ФЗ, но он обязан соблюдать конкретные технические правила, которые снижают риск утечки данных.
Инструкция утверждается вместе с общей инструкцией по обработке ПДн, но выдаётся отдельно каждому пользователю под подпись при предоставлении доступа к системе. Без ознакомления доступ выдавать не следует — иначе оператору будет сложно доказать, что сотрудник знал о правилах работы.
Отдельный документ удобен и практически: при появлении новой информационной системы или изменении регламента доступа проще обновить одну короткую инструкцию, чем переиздавать объёмный документ по обработке ПДн целиком.
Парольная политика
Базовые правила, которые стоит закрепить в инструкции:
пароль создаётся самим пользователем и не сообщается никому, включая коллег и руководителя;
минимальная длина и сложность пароля устанавливаются регламентом информационной системы; пароль не должен совпадать с логином, датой рождения или другими предсказуемыми данными;
пароль периодически меняется — конкретный срок определяет внутренний регламент организации;
учётная запись строго персональная: работа под чужим логином, даже с разрешения коллеги, не допускается;
при завершении работы за компьютером сессия блокируется вручную или автоматически, если предусмотрена такая настройка.
Если пароль стал известен третьему лицу — даже случайно, например, его увидели через плечо, — пользователь обязан немедленно сменить пароль и сообщить об этом ответственному за обработку ПДн.
Что запрещено при работе с данными
Пользователю информационной системы запрещены действия, которые создают неконтролируемый канал утечки персональных данных, даже если сотрудник не имел злого умысла.
Запрет
В чём риск
Копирование данных за пределы системы
Выгрузка персональных данных на личные носители, отправка на личную почту, сохранение в облачные хранилища вне контролируемых оператором сервисов
Пересылка данных в мессенджеры и личную переписку
Даже для рабочих целей персональные данные не пересылаются через личные аккаунты в мессенджерах — только через согласованные корпоративные каналы
Работа с данными на личных устройствах без согласования
Если организация не предусмотрела политику использования личных устройств, обработка ПДн с личного ноутбука или телефона сотрудника не допускается
Просмотр данных без служебной необходимости
Открытие карточек клиентов или учеников, к которым у пользователя нет отношения по текущей задаче, — нарушение принципа доступа по необходимости
Отдельно стоит закрепить запрет оставлять рабочее место с незаблокированным экраном, на котором открыты персональные данные, — это прямой канал утечки для посторонних лиц в офисе.
Действия при обнаружении инцидента
Инструкция должна давать пользователю чёткий и короткий алгоритм на случай, если он заметил признаки инцидента: подозрительную активность в системе, пропажу данных, случайную отправку информации не тому адресату, компрометацию пароля.
Немедленно сообщить ответственному за обработку ПДн любым доступным способом — устно, по телефону, письмом.
Не пытаться самостоятельно скрыть или исправить последствия инцидента без согласования.
Сохранить имеющиеся доказательства — скриншот, письмо, лог системы, если это возможно технически.
Своевременное сообщение об инциденте со стороны рядового сотрудника критично: чем раньше оператор узнаёт об утечке, тем быстрее он может принять меры и тем меньше объём возможного ущерба для субъектов персональных данных.
Инструкция должна прямо указывать, что сотрудника не накажут за сам факт сообщения об инциденте — иначе люди будут скрывать проблему из страха, а организация узнает об утечке слишком поздно, когда последствия уже нельзя минимизировать.
Ответственность пользователя
Нарушение инструкции пользователем информационной системы может повлечь дисциплинарную ответственность в рамках трудовых отношений — замечание, выговор, вплоть до увольнения при систематических или грубых нарушениях, в зависимости от тяжести проступка и внутренних правил организации.
Отдельно стоит предусмотреть, что при трудоустройстве или предоставлении доступа сотрудник может подписывать обязательство о неразглашении персональных данных, ставших ему известными в связи с исполнением трудовых обязанностей. Это отдельный документ, но логически он тесно связан с инструкцией пользователя.
Важно понимать: перед субъектом персональных данных и регулятором отвечает оператор как юридическое лицо, а не конкретный сотрудник. Но добросовестное соблюдение инструкции пользователем — то, что реально снижает вероятность нарушений и защищает саму организацию.
Частые вопросы
Коротко о том, что обычно спрашивают об этом документе.
Чем инструкция пользователя ИСПДн отличается от общей инструкции по обработке ПДн?
Общая инструкция описывает весь цикл обработки данных в организации — от сбора до уничтожения. Инструкция пользователя короче и уже: она адресована конкретному сотруднику с доступом к информационной системе и описывает технические правила работы — пароли, запреты, действия при инциденте.
Можно ли работать под чужой учётной записью, если своя временно недоступна?
Нет. Учётная запись строго персональная — это нужно и для контроля доступа, и для расследования инцидентов, если они произойдут. При недоступности своей учётной записи сотруднику стоит сообщить об этом ответственному за обработку ПДн или в ИТ-службу, а не использовать чужой логин.
Что делать, если сотрудник случайно отправил данные не тому адресату?
Немедленно сообщить об этом ответственному за обработку ПДн, не пытаясь скрыть ситуацию. Дальнейшие действия — оценка последствий, при необходимости уведомление затронутых лиц и меры по минимизации ущерба — определяет уже ответственный, а не сам сотрудник.
Нужно ли пользователю подписывать инструкцию отдельно от трудового договора?
Да, ознакомление фиксируется отдельно — обычно листом ознакомления или в журнале — в момент предоставления доступа к информационной системе. Это подтверждает, что сотрудник знал о правилах работы до того, как получил доступ к персональным данным.
Может ли сотрудник использовать личный телефон для работы с данными клиентов?
Только если организация прямо предусмотрела такую возможность во внутреннем регламенте и обеспечила соответствующую защиту устройства. Без согласования обработка персональных данных на личных устройствах не допускается.
Подготовим документ под ваш бизнес
Юрист BN Legal соберёт «Инструкция пользователя информационной системы» с вашими реквизитами и проверит остальной комплект по 152-ФЗ.