Skip to content
BN Legal
Политики и положения Образец 2026 по 152-ФЗ Обновлено: 30 августа 2026

Положение об обеспечении безопасности ПДн

Положение об обеспечении безопасности персональных данных — документ, который описывает конкретные организационные и технические меры, применяемые оператором для защиты ПДн от неправомерного доступа, уничтожения, изменения, блокирования, копирования, распространения. Требование принимать такие меры установлено ст. 19 закона 152-ФЗ. Документ отличается от более общего положения об обработке персональных данных: одно описывает, зачем и как компания собирает и использует данные, другое — как именно она их защищает.

Проверить сайт на 152-ФЗ

Требование статьи 19 закона 152-ФЗ

Статья 19 закона 152-ФЗ обязывает оператора персональных данных принимать необходимые правовые, организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, предоставления, распространения, а также от иных неправомерных действий. Закон не описывает исчерпывающий перечень мер для каждой конкретной организации — конкретный состав зависит от уровня защищённости, который определяется исходя из категорий обрабатываемых данных и характера угроз.

Уровни защищённости персональных данных при их обработке в информационных системах установлены Постановлением Правительства РФ № 1119 от 01.11.2012. От присвоенного уровня зависит объём обязательных мер: чем выше риск для субъектов персональных данных, тем строже требования. Определение уровня защищённости — не разовая формальность, а расчёт, который стоит пересматривать при изменении состава обрабатываемых данных или архитектуры информационной системы.

Какие меры обычно входят в положение

Типовой состав мер, которые организация закрепляет в положении:

Категория мерЧто входит
ОрганизационныеНазначение ответственного за организацию обработки персональных данных, определение перечня лиц, допущенных к обработке, регламентация порядка доступа
ТехническиеПрименение средств защиты информации, разграничение доступа в информационных системах, резервное копирование
КонтрольРегулярная оценка эффективности принимаемых мер защиты, учёт машинных носителей персональных данных
РеагированиеПорядок действий при выявлении неправомерного доступа или иного инцидента с персональными данными

Конкретный набор мер для каждой организации индивидуален и зависит от того, какие персональные данные обрабатываются, в каком объёме и с использованием каких информационных систем.

Чем положение отличается от положения об обработке ПДн

Положение об обработке персональных данных, публикуемое оператором по ст. 18.1 закона 152-ФЗ, — документ, обращённый вовне: он объясняет субъектам персональных данных, какие данные собираются, с какой целью, на каком основании и кому передаются. Положение об обеспечении безопасности — документ преимущественно внутренний: он описывает, какими средствами и мерами оператор эти данные защищает.

На практике оба документа дополняют друг друга, но решают разные задачи: один отвечает на вопрос «что и зачем обрабатывается», другой — на вопрос «как это защищено». Подменять один документ другим нельзя — при проверке Роскомнадзор оценивает выполнение обоих требований отдельно и по разным основаниям закона.

Кому нужен этот документ

Формально обязанность принимать меры по ст. 19 распространяется на любого оператора персональных данных, включая некрупные организации и индивидуальных предпринимателей. Разница в масштабе: небольшая онлайн-школа, обрабатывающая базовые данные учеников — имя, контакты, оплату — нуждается в существенно менее объёмном наборе мер, чем оператор, работающий со специальными категориями данных или большими массивами информации.

Составлять положение «для галочки», без реального соответствия применяемым мерам, рискованно: документ, который описывает меры, фактически не применяемые в организации, скорее навредит при проверке, чем поможет — расхождение между заявленным и реальным состоянием дел обычно вызывает больше вопросов, чем отсутствие документа.

Практический ориентир для малого бизнеса — начинать не с текста документа, а с реального аудита: какие персональные данные обрабатываются, где хранятся, кто имеет к ним доступ. Положение затем описывает уже сложившуюся картину и меры, которые организация действительно готова поддерживать на постоянной основе.

Как поддерживать документ актуальным

Положение стоит пересматривать в следующих случаях:

  1. изменился состав обрабатываемых персональных данных;
  2. сменились информационные системы, в которых обрабатываются данные;
  3. изменился уровень защищённости персональных данных;
  4. по итогам выявленного инцидента с персональными данными.

Полезная практика - вести журнал изменений мер защиты и связывать его с историей редакций положения, чтобы при проверке можно было показать, что документ отражает реальное состояние дел, а не устарел на несколько лет.

Ответственность за актуальность документа обычно возлагается на то же лицо, которое отвечает за организацию обработки персональных данных в целом, эта роль назначается отдельным приказом руководителя. Разумно устанавливать периодичность формального пересмотра, например, раз в год, даже если видимых изменений в бизнесе не произошло, чтобы не полагаться только на память отдельного ответственного сотрудника.

Частые вопросы

Коротко о том, что обычно спрашивают об этом документе.

Обязательно ли принимать меры защиты персональных данных, если компания небольшая?

Да, требования ст. 19 закона 152-ФЗ распространяются на всех операторов персональных данных независимо от размера бизнеса. Объём конкретных мер зависит от уровня защищённости данных, но полностью освобождённых от этой обязанности операторов закон не предусматривает.

Чем положение об обеспечении безопасности ПДн отличается от политики обработки ПДн?

Политика обработки — публичный документ, который объясняет субъектам данных принципы и цели обработки по ст. 18.1 152-ФЗ. Положение об обеспечении безопасности — внутренний документ о конкретных мерах защиты этих данных по ст. 19. Они дополняют друг друга, но не заменяют.

Нужно ли указывать в положении конкретные технические средства защиты?

Обычно да, в общем виде — какие категории средств применяются, для чего именно. Детальные технические настройки конкретных систем защиты, как правило, выносят в отдельные внутренние регламенты, а не в само положение, чтобы не раскрывать избыточные технические подробности.

Кто определяет уровень защищённости персональных данных?

Оператор определяет его самостоятельно на основании категорий обрабатываемых данных, количества субъектов и типа угроз, руководствуясь Постановлением Правительства РФ № 1119. От присвоенного уровня зависит обязательный набор мер защиты.

Может ли положение об обеспечении безопасности ПДн быть частью политики информационной безопасности?

Формально это могут быть как отдельные документы, так и разделы одного более крупного документа — закон не требует строго определённой структуры. Но детализация мер защиты именно персональных данных должна быть достаточной, чтобы отвечать требованиям ст. 19 152-ФЗ.

Подготовим документ под ваш бизнес

Юрист BN Legal соберёт «Положение об обеспечении безопасности ПДн» с вашими реквизитами и проверит остальной комплект по 152-ФЗ.

Связанные документы

Модели угроз и техдокументация

Модель угроз безопасности ПДн

Описывает актуальные угрозы безопасности персональных данных — составляется по методике ФСТЭК.

← Ко всем документам по 152-ФЗ

Telegram MAX WhatsApp