Регламенты и порядки
Образец 2026 по 152-ФЗ
Обновлено: 30 августа 2026
Регламент управления доступом к ИСПДн
Управление доступом (группа мер УПД) — первая и самая обязательная часть технической защиты персональных данных: прежде чем защищаться от внешних угроз, нужно решить, кто и на каких условиях вообще попадает в систему. Регламент фиксирует, как заводятся учётные записи, какие роли существуют и как доступ прекращается, когда сотрудник его больше не должен иметь.
Почему без этого регламента меры защиты не работают
Можно закупить любое защитное программное обеспечение, но если в информационной системе персональных данных (ИСПДн) остаются общие учётные записи «на весь отдел», пароли, которые никто не менял с момента внедрения системы, и бухгалтер с правами администратора «на всякий случай» — вся остальная защита теряет смысл. Управление доступом отвечает на базовый вопрос: кто, к каким данным и на каком основании имеет допуск.
Обязанность оператора принимать меры, необходимые и достаточные для защиты персональных данных, установлена статьёй 19 закона 152-ФЗ. Управление доступом — обозначаемая в требованиях регулятора группа мер УПД — входит в базовый состав почти для любой ИСПДн, независимо от уровня защищённости, определённого по Постановлению Правительства РФ № 1119 от 01.11.2012.
Учётные записи и роли: от общего к персональному
Основной принцип — персональная идентификация каждого пользователя. Общая учётная запись, под которой заходят несколько человек, не позволяет установить, кто именно совершил то или иное действие с данными, а значит делает бессмысленным журналирование событий.
Регламент фиксирует роли, а не должности: администратор системы, оператор ввода данных, пользователь с правом только на просмотр, ответственный за резервное копирование. У одного человека может быть несколько ролей, но каждая роль должна быть описана отдельно, с перечнем доступных действий.
Заявка на создание учётной записи — от кого и в каком виде подаётся.
Согласование выдачи конкретной роли ответственным лицом.
Техническое создание и настройка учётной записи под согласованную роль.
Периодический пересмотр действующих учётных записей на соответствие фактическим задачам.
Принцип минимально необходимых прав
Право доступа выдаётся не «с запасом на будущее», а строго под задачи, которые человек выполняет сейчас. Менеджеру по продажам не нужен доступ к персональным данным уволенных сотрудников, а курьеру — к разделу с медицинскими данными клиентов, даже если технически система это позволяет.
На практике регламент должен закрывать три ситуации сразу: расширение прав при переводе на новую должность, временный доступ на период замещения (отпуск, больничный коллеги) и разграничение прав между сотрудниками одного отдела, если их задачи с персональными данными не совпадают. Для каждой стоит прописать, кто принимает решение и как оно фиксируется — обычно достаточно короткой служебной записки или заявки в учётной системе.
Отзыв доступа: увольнение и смена должности
Самое частое нарушение, которое находят при проверках, — действующая учётная запись уволенного сотрудника. Регламент должен прямо связывать кадровое событие с техническим действием.
Кадровая служба фиксирует событие — увольнение, длительный отпуск, декретный отпуск или перевод в другое подразделение с иным набором данных.
Кадровая служба направляет заявку на отзыв или изменение доступа администратору системы.
Администратор системы блокирует учётную запись полностью либо сужает права — в зависимости от характера события — в заранее оговорённый срок, желательно в день прекращения трудовых отношений или перевода.
Факт блокировки или изменения прав фиксируется во внутреннем списке учётных записей.
Ответственность за инициирование отзыва обычно возлагается на кадровую службу, а за техническое исполнение — на администратора системы; регламент должен назвать обоих поимённо или по должности.
Полезная практика — сверять список действующих учётных записей со штатным расписанием не реже раза в квартал. Такая сверка вылавливает случаи, когда кадровое событие было, а техническое действие по каким-то причинам не выполнили: например, заявку на блокировку забыли передать администратору или он был в отпуске в момент увольнения сотрудника.
Как оформить регламент, если своего ИБ-специалиста нет
Полный набор мер группы УПД, который перечисляет регулятор, рассчитан на системы с высоким уровнем защищённости и развитой ИТ-инфраструктурой. Небольшой компании с одной облачной CRM или бухгалтерской программой не нужен весь перечень — состав мер зависит от уровня защищённости конкретной ИСПДн, и это стоит явно отразить в самом документе: какие меры применяются в полном объёме, а какие — в сокращённом, соразмерном реальным рискам.
Руководителю без ИБ-подготовки достаточно закрыть три вещи: назначить приказом ответственного за учётные записи (даже если это тот же человек, что ведёт бухгалтерию или администрирует сайт), завести простой список «кто и к чему имеет доступ» и синхронизировать его с кадровыми событиями. Это не заменяет полноценный регламент, но делает его исполнимым, а не формальным документом «для проверки».
Частые вопросы
Коротко о том, что обычно спрашивают об этом документе.
Обязателен ли регламент управления доступом для небольшой компании?
Статья 19 закона 152-ФЗ требует от любого оператора принимать меры, необходимые и достаточные для защиты персональных данных, и управление доступом входит в базовый состав таких мер. Объём конкретных мероприятий зависит от уровня защищённости ИСПДн, но сам факт разграничения доступа нужен даже небольшой компании.
Можно ли использовать одну учётную запись на несколько человек?
Это противоречит принципу персональной идентификации, лежащему в основе управления доступом: без персональной учётной записи невозможно установить, кто совершил конкретное действие с данными, и обосновать реагирование на инцидент.
В какой срок нужно отзывать доступ при увольнении сотрудника?
Закон не устанавливает единый календарный срок, но регламент должен фиксировать конкретный внутренний норматив — как правило, блокировка учётной записи в день прекращения трудового договора. Затягивание с отзывом доступа — типичное замечание при проверках.
Нужно ли согласовывать выдачу прав администратора отдельно?
Да, права администратора дают доступ к системным настройкам и данным всех пользователей, поэтому их выдачу стоит согласовывать отдельно от обычных пользовательских прав и ограничивать минимально необходимым кругом сотрудников.
Что проверяет регулятор в части управления доступом?
Обычно проверяют соответствие фактических учётных записей и прав актуальному штату, наличие приказа об ответственном за администрирование доступа, скорость отзыва доступа при увольнении и то, зафиксирован ли сам порядок в локальном документе, а не существует только на словах.
Подготовим документ под ваш бизнес
Юрист BN Legal соберёт «Регламент управления доступом к ИСПДн» с вашими реквизитами и проверит остальной комплект по 152-ФЗ.