Skip to content
BN Legal
Регламенты и порядки Образец 2026 по 152-ФЗ Обновлено: 30 августа 2026

Регламент ограничения программной среды ИСПДн

Ограничение программной среды (группа мер ОПС) — это ответ на простой риск: любая программа, установленная сотрудником без согласования, может открыть путь к персональным данным в обход всех остальных мер защиты. Регламент фиксирует, какое программное обеспечение разрешено использовать в информационной системе персональных данных и как согласуется установка нового.

Проверить сайт на 152-ФЗ

От чего защищает ограничение программной среды

Неучтённая программа — источник как минимум двух рисков. Во-первых, она может содержать вредоносный код или уязвимость, через которую данные утекут наружу без ведома компании. Во-вторых, даже безобидная утилита способна конфликтовать с уже настроенными средствами защиты или создавать дополнительный канал передачи данных, например бесплатный облачный синхронизатор файлов, установленный «для удобства».

Мера ОПС не запрещает сотрудникам работать с нужными программами — она переводит установку и запуск программного обеспечения из режима «каждый решает сам» в режим согласованного и контролируемого процесса. Это часть общего состава мер, необходимых и достаточных для защиты ПДн по статье 19 закона 152-ФЗ.

Белый список: что можно устанавливать

Белый список — это перечень программ, разрешённых к использованию на рабочих местах, которые взаимодействуют с ИСПДн. Всё, что не входит в список, по умолчанию запрещено.

Категория ПОЧто входитУсловие включения
Операционная системаОС и её штатные компонентыТолько заранее одобренная версия
Прикладное ПОCRM, бухгалтерская программа, офисный пакетНеобходимо для рабочих задач сотрудника
Средства защиты информацииАнтивирус, средства криптографической защитыПрименяется, если предусмотрено составом мер защиты ИСПДн
Браузеры и почтовые клиентыКонкретные версии программДействует, пока не запланирован переход на другое решение

Такой подход технически реализуется по-разному — от организационного запрета, закреплённого в регламенте и подтверждённого подписью сотрудника, до технических ограничений на уровне операционной системы, если это оправдано уровнем защищённости системы.

Порядок согласования новой программы

Регламент должен отвечать на практический вопрос сотрудника: что делать, если для работы понадобилась программа, которой нет в списке.

  1. Сотрудник подаёт заявку с указанием цели использования и источника получения программы.
  2. Заявка попадает ответственному за информационную безопасность или ИТ-специалисту.
  3. Программа проверяется на предмет репутации разработчика и минимально необходимых прав доступа.
  4. При положительном решении программа добавляется в белый список с указанием версии.

Отдельно стоит прописать упрощённый порядок для срочных случаев, чтобы регламент не тормозил реальную работу, но и такой порядок должен заканчиваться формальным включением программы в список задним числом, а не молчаливым допуском.

Стоит заранее решить, кто именно вправе давать такое разрешение в срочном порядке — обычно это тот же сотрудник, что согласовывает заявки в обычном режиме, а не любой руководитель отдела. Иначе срочный порядок быстро превращается в лазейку, через которую проходит любое ПО без реальной проверки.

Типичные риски бесконтрольного софта

Пиратское и нелицензионное ПО. Помимо юридических рисков, такие программы чаще содержат встроенные уязвимости и реже получают обновления безопасности.

Портативные программы с флешки. Запускаются в обход установки и потому легко остаются незамеченными при инвентаризации, если она построена только на списке установленных программ.

Облачные сервисы синхронизации файлов личного назначения. Сотрудник копирует туда рабочие документы с персональными данными «чтобы было под рукой», и данные оказываются вне контролируемого периметра компании.

Расширения браузера. Часто устанавливаются в один клик и получают широкие права на просматриваемые страницы, включая формы с персональными данными.

Как внедрить меру без штатного ИБ-отдела

Полный технический контроль программной среды — с автоматическим запретом запуска несогласованных исполняемых файлов — оправдан для систем с высоким уровнем защищённости, который определяется по Постановлению Правительства РФ № 1119 от 01.11.2012. Небольшой компании, где обрабатываются данные ограниченного круга сотрудников или клиентов, обычно достаточно организационной версии меры: письменного перечня разрешённого ПО, приложенного к регламенту, и правила «новую программу — сначала согласовать».

Практический минимум: составить актуальный список того, что реально установлено на рабочих местах с доступом к ИСПДн, сверить его с фактическими задачами сотрудников и закрепить приказом, что установка нового программного обеспечения без согласования запрещена. Дальше список поддерживается по факту согласованных заявок, а не переписывается заново при каждой проверке.

Такой минимальный подход не требует специального программного обеспечения для контроля и подходит компании, где ответственным за ИТ и информационную безопасность выступает один и тот же человек. Со временем, если система усложняется, к организационным мерам добавляются технические — например, ограничение прав на установку программ на уровне операционной системы для рядовых пользователей.

Частые вопросы

Коротко о том, что обычно спрашивают об этом документе.

Что такое ограничение программной среды в контексте защиты персональных данных?

Это группа мер (ОПС), которая ограничивает круг программного обеспечения, разрешённого к использованию на устройствах, взаимодействующих с информационной системой персональных данных, и вводит порядок согласования установки нового ПО.

Нужен ли белый список ПО маленькой компании?

Состав мер зависит от уровня защищённости конкретной ИСПДн. Небольшой компании обычно достаточно организационного, а не технического белого списка — письменного перечня разрешённых программ и порядка их согласования, без автоматических технических блокировок.

Можно ли сотруднику самому установить нужную ему программу?

Только через процедуру согласования, описанную в регламенте: заявка, проверка ответственным лицом и включение программы в белый список. Самовольная установка программного обеспечения — нарушение регламента, даже если сама программа безопасна.

Как быть с бесплатными облачными сервисами для файлов?

Их использование для работы с персональными данными без согласования создаёт риск утечки, поскольку такие сервисы находятся вне контролируемого периметра компании. Регламент должен явно упоминать этот случай и запрещать перенос рабочих данных в несогласованные облачные хранилища.

Что будет, если в компании нет регламента ограничения программной среды?

Формальной санкции за отсутствие именно этого документа закон не называет отдельно, но при проверке отсутствие контроля за программным обеспечением, взаимодействующим с ИСПДн, обычно фиксируется как несоблюдение обязанности принимать необходимые и достаточные меры защиты по статье 19 закона 152-ФЗ.

Подготовим документ под ваш бизнес

Юрист BN Legal соберёт «Регламент ограничения программной среды ИСПДн» с вашими реквизитами и проверит остальной комплект по 152-ФЗ.

Связанные документы

Модели угроз и техдокументация

Техническое задание на СЗИ

ТЗ на систему защиты информации по ГОСТ 34.602: структура и кто разрабатывает.

← Ко всем документам по 152-ФЗ

Telegram MAX WhatsApp