Skip to content
BN Legal
Инструкции Образец 2026 по 152-ФЗ Обновлено: 30 августа 2026

Инструкция пользователя информационной системы

Инструкция пользователя информационной системы персональных данных адресована каждому сотруднику, у которого есть логин и пароль в системе, где хранятся или обрабатываются ПДн клиентов, учеников или пациентов. Это не общий документ про закон 152-ФЗ, а конкретный набор правил для повседневной работы за компьютером.

Проверить сайт на 152-ФЗ

Кому и зачем нужна отдельная инструкция

Пользователь информационной системы персональных данных — любой сотрудник, которому предоставлен доступ к учётной записи в CRM, электронном журнале, бухгалтерской системе или иной программе, где обрабатываются ПДн. Ему не обязательно разбираться в тонкостях 152-ФЗ, но он обязан соблюдать конкретные технические правила, которые снижают риск утечки данных.

Инструкция утверждается вместе с общей инструкцией по обработке ПДн, но выдаётся отдельно каждому пользователю под подпись при предоставлении доступа к системе. Без ознакомления доступ выдавать не следует — иначе оператору будет сложно доказать, что сотрудник знал о правилах работы.

Отдельный документ удобен и практически: при появлении новой информационной системы или изменении регламента доступа проще обновить одну короткую инструкцию, чем переиздавать объёмный документ по обработке ПДн целиком.

Парольная политика

Базовые правила, которые стоит закрепить в инструкции:

  • пароль создаётся самим пользователем и не сообщается никому, включая коллег и руководителя;
  • минимальная длина и сложность пароля устанавливаются регламентом информационной системы; пароль не должен совпадать с логином, датой рождения или другими предсказуемыми данными;
  • пароль периодически меняется — конкретный срок определяет внутренний регламент организации;
  • учётная запись строго персональная: работа под чужим логином, даже с разрешения коллеги, не допускается;
  • при завершении работы за компьютером сессия блокируется вручную или автоматически, если предусмотрена такая настройка.

Если пароль стал известен третьему лицу — даже случайно, например, его увидели через плечо, — пользователь обязан немедленно сменить пароль и сообщить об этом ответственному за обработку ПДн.

Что запрещено при работе с данными

Пользователю информационной системы запрещены действия, которые создают неконтролируемый канал утечки персональных данных, даже если сотрудник не имел злого умысла.

ЗапретВ чём риск
Копирование данных за пределы системыВыгрузка персональных данных на личные носители, отправка на личную почту, сохранение в облачные хранилища вне контролируемых оператором сервисов
Пересылка данных в мессенджеры и личную перепискуДаже для рабочих целей персональные данные не пересылаются через личные аккаунты в мессенджерах — только через согласованные корпоративные каналы
Работа с данными на личных устройствах без согласованияЕсли организация не предусмотрела политику использования личных устройств, обработка ПДн с личного ноутбука или телефона сотрудника не допускается
Просмотр данных без служебной необходимостиОткрытие карточек клиентов или учеников, к которым у пользователя нет отношения по текущей задаче, — нарушение принципа доступа по необходимости

Отдельно стоит закрепить запрет оставлять рабочее место с незаблокированным экраном, на котором открыты персональные данные, — это прямой канал утечки для посторонних лиц в офисе.

Действия при обнаружении инцидента

Инструкция должна давать пользователю чёткий и короткий алгоритм на случай, если он заметил признаки инцидента: подозрительную активность в системе, пропажу данных, случайную отправку информации не тому адресату, компрометацию пароля.

  1. Немедленно сообщить ответственному за обработку ПДн любым доступным способом — устно, по телефону, письмом.
  2. Не пытаться самостоятельно скрыть или исправить последствия инцидента без согласования.
  3. Сохранить имеющиеся доказательства — скриншот, письмо, лог системы, если это возможно технически.

Своевременное сообщение об инциденте со стороны рядового сотрудника критично: чем раньше оператор узнаёт об утечке, тем быстрее он может принять меры и тем меньше объём возможного ущерба для субъектов персональных данных.

Инструкция должна прямо указывать, что сотрудника не накажут за сам факт сообщения об инциденте — иначе люди будут скрывать проблему из страха, а организация узнает об утечке слишком поздно, когда последствия уже нельзя минимизировать.

Ответственность пользователя

Нарушение инструкции пользователем информационной системы может повлечь дисциплинарную ответственность в рамках трудовых отношений — замечание, выговор, вплоть до увольнения при систематических или грубых нарушениях, в зависимости от тяжести проступка и внутренних правил организации.

Отдельно стоит предусмотреть, что при трудоустройстве или предоставлении доступа сотрудник может подписывать обязательство о неразглашении персональных данных, ставших ему известными в связи с исполнением трудовых обязанностей. Это отдельный документ, но логически он тесно связан с инструкцией пользователя.

Важно понимать: перед субъектом персональных данных и регулятором отвечает оператор как юридическое лицо, а не конкретный сотрудник. Но добросовестное соблюдение инструкции пользователем — то, что реально снижает вероятность нарушений и защищает саму организацию.

Частые вопросы

Коротко о том, что обычно спрашивают об этом документе.

Чем инструкция пользователя ИСПДн отличается от общей инструкции по обработке ПДн?

Общая инструкция описывает весь цикл обработки данных в организации — от сбора до уничтожения. Инструкция пользователя короче и уже: она адресована конкретному сотруднику с доступом к информационной системе и описывает технические правила работы — пароли, запреты, действия при инциденте.

Можно ли работать под чужой учётной записью, если своя временно недоступна?

Нет. Учётная запись строго персональная — это нужно и для контроля доступа, и для расследования инцидентов, если они произойдут. При недоступности своей учётной записи сотруднику стоит сообщить об этом ответственному за обработку ПДн или в ИТ-службу, а не использовать чужой логин.

Что делать, если сотрудник случайно отправил данные не тому адресату?

Немедленно сообщить об этом ответственному за обработку ПДн, не пытаясь скрыть ситуацию. Дальнейшие действия — оценка последствий, при необходимости уведомление затронутых лиц и меры по минимизации ущерба — определяет уже ответственный, а не сам сотрудник.

Нужно ли пользователю подписывать инструкцию отдельно от трудового договора?

Да, ознакомление фиксируется отдельно — обычно листом ознакомления или в журнале — в момент предоставления доступа к информационной системе. Это подтверждает, что сотрудник знал о правилах работы до того, как получил доступ к персональным данным.

Может ли сотрудник использовать личный телефон для работы с данными клиентов?

Только если организация прямо предусмотрела такую возможность во внутреннем регламенте и обеспечила соответствующую защиту устройства. Без согласования обработка персональных данных на личных устройствах не допускается.

Подготовим документ под ваш бизнес

Юрист BN Legal соберёт «Инструкция пользователя информационной системы» с вашими реквизитами и проверит остальной комплект по 152-ФЗ.

Связанные документы

Журналы, реестры и перечни

Перечень персональных данных

Список категорий и видов персональных данных, которые обрабатывает организация, с приказом об утверждении.

Журналы, реестры и перечни

Журнал учёта СКЗИ

Поэкземплярный учёт средств криптографической защиты информации по требованиям ФСБ.

← Ко всем документам по 152-ФЗ

Telegram MAX WhatsApp