Skip to content
BN Legal
Акты и аттестация Образец 2026 по 152-ФЗ Обновлено: 30 августа 2026

Акт оценки вреда субъектам ПДн

Оценка вреда, который может быть причинён субъектам персональных данных в случае нарушения закона 152-ФЗ, — прямое требование части 1 статьи 18.1 этого закона. Оператор обязан не просто декларировать, что данные защищены, а понимать и фиксировать, что произойдёт с конкретным человеком, если его данные утекут, будут утрачены или использованы не по назначению. Акт оценки вреда — документ, в котором эта оценка закреплена письменно.

Проверить сайт на 152-ФЗ

Требование закона и его смысл

Часть 1 статьи 18.1 закона 152-ФЗ обязывает оператора принимать меры, необходимые и достаточные для обеспечения выполнения обязанностей, предусмотренных этим законом, и одной из таких мер называет оценку вреда, который может быть причинён субъектам персональных данных в случае нарушения закона.

Смысл требования не сводится к формальности. Оценка вреда меняет саму логику построения защиты: вместо абстрактного «защитим всё одинаково» оператор понимает, какие данные и какие сценарии их утраты создают наибольший риск для конкретных людей, и выстраивает приоритеты защиты исходя из этого.

Например, утечка телефона и имени клиента интернет-магазина и утечка данных о состоянии здоровья пациента медицинской клиники создают принципиально разный уровень вреда для субъекта, даже если формально оба случая — «утечка персональных данных».

Какие критерии учитываются при оценке

При оценке вреда учитывается совокупность факторов, связанных как с самими данными, так и с последствиями их возможной компрометации.

КритерийЧто учитывается
Категория и чувствительность данныхСпециальные категории (здоровье, судимость, религиозные убеждения), биометрические или общие данные
Объём данныхСколько данных может быть скомпрометировано за один инцидент
Возможные последствияФинансовые потери, репутационный вред, дискриминация, психологический вред, риск мошенничества
Обратимость последствийМожно устранить (сменить пароль) или последствия необратимы (разглашение диагноза, данных ребёнка)
Вероятность реализацииНасколько вероятен негативный сценарий с учётом уже принятых мер защиты

Итог оценки — не абстрактная шкала «низкий / средний / высокий», а обоснованный вывод применительно к конкретным категориям данных, которые обрабатывает оператор, и к конкретным субъектам этих данных.

Как оформляется акт

Единой обязательной формы акта оценки вреда закон не устанавливает, но на практике документ включает несколько обязательных разделов.

Раздел актаЧто в нём указать
Перечень данныхКатегории персональных данных, в отношении которых проводится оценка
Возможные нарушенияУтечка, утрата, неправомерное распространение, изменение или уничтожение данных без законных оснований
Вред по категориямДля каждой категории данных — описание вероятного вреда субъекту и его степени
ВыводыНеобходимые меры защиты, вытекающие из проведённой оценки
РеквизитыДата составления и подпись ответственного лица

Акт оценки вреда логически связан с моделью угроз и с уровнем защищённости информационной системы: там, где вред субъекту оценён как высокий, обычно требуются и более строгие меры технической и организационной защиты. Эти документы стоит рассматривать как единый комплект, а не как независимые друг от друга бумаги.

Кто проводит оценку и когда

Оценку вреда проводит сам оператор персональных данных — как правило, силами ответственного за организацию обработки персональных данных, назначенного в соответствии со статьёй 22.1 закона 152-ФЗ, при необходимости с привлечением специалистов по информационной безопасности и юристов.

Разумно проводить оценку на этапе запуска новой обработки персональных данных — до того, как система начала собирать данные, — чтобы меры защиты закладывались с учётом реального уровня риска, а не достраивались задним числом. Повторная оценка требуется при расширении категорий обрабатываемых данных, изменении целей обработки или после инцидента, который показал, что прежняя оценка вреда не соответствовала действительности.

Связь с другими обязанностями оператора

Оценка вреда субъектам — не изолированное требование, а часть общей системы обязанностей оператора по обеспечению безопасности персональных данных, закреплённых в статьях 18.1, 19 и 21 закона 152-ФЗ. Результаты оценки влияют на несколько последующих решений: какие организационные и технические меры защиты выбрать, как выстроить порядок реагирования на инциденты, какой приоритет придать разным категориям данных при уничтожении по истечении сроков хранения.

При проверке Роскомнадзор оценивает не только формальное наличие документов, но и то, насколько логично они связаны между собой: соответствует ли выбранный набор мер защиты той оценке вреда, которую оператор сам же зафиксировал. Расхождение между «мы оценили вред как высокий» и «применили минимальный набор мер» — типичное основание для замечаний. Внутренне непротиворечивый пакет документов, где каждый следующий документ логично вытекает из предыдущего, проверяющий читает быстрее и с меньшим числом вопросов, чем набор бумаг, собранных по отдельности и никак друг с другом не увязанных.

Частые вопросы

Коротко о том, что обычно спрашивают об этом документе.

Обязателен ли акт оценки вреда для всех операторов персональных данных?

Часть 1 статьи 18.1 закона 152-ФЗ прямо называет оценку вреда одной из мер, которые обязан принять оператор для выполнения требований закона. Обязанность распространяется на всех операторов, форма фиксации результата может различаться, но сама оценка должна быть проведена и документирована.

Чем акт оценки вреда отличается от модели угроз?

Модель угроз описывает, какими способами данные могут быть скомпрометированы. Акт оценки вреда отвечает на другой вопрос — какие последствия наступят для субъекта персональных данных, если это произойдёт. Оба документа взаимосвязаны и вместе формируют основу для выбора мер защиты.

Как оценивается вред для специальных категорий данных, например о здоровье?

Такие данные считаются наиболее чувствительными: их разглашение может привести к дискриминации, репутационному вреду и другим тяжёлым, часто необратимым последствиям для субъекта. Поэтому оценка вреда для специальных категорий данных, как правило, выше, чем для общих контактных данных.

Нужно ли пересматривать акт при изменении состава обрабатываемых данных?

Да. Если компания начинает обрабатывать новую категорию данных или расширяет цели обработки, ранее проведённая оценка вреда перестаёт отражать реальную ситуацию, и её нужно актуализировать вместе с моделью угроз и уровнем защищённости.

Кто в компании должен проводить оценку вреда?

Как правило, эту работу организует ответственный за обработку персональных данных, назначенный по статье 22.1 закона 152-ФЗ, при участии специалистов по информационной безопасности. Для сложных случаев привлекают юристов и внешних консультантов по защите данных.

Подготовим документ под ваш бизнес

Юрист BN Legal соберёт «Акт оценки вреда субъектам ПДн» с вашими реквизитами и проверит остальной комплект по 152-ФЗ.

Связанные документы

Модели угроз и техдокументация

Модель угроз безопасности ПДн

Описывает актуальные угрозы безопасности персональных данных — составляется по методике ФСТЭК.

Журналы, реестры и перечни

Перечень персональных данных

Список категорий и видов персональных данных, которые обрабатывает организация, с приказом об утверждении.

← Ко всем документам по 152-ФЗ

Telegram MAX WhatsApp