Регламенты и порядки
Образец 2026 по 152-ФЗ
Обновлено: 30 августа 2026
Регламент ограничения программной среды ИСПДн
Ограничение программной среды (группа мер ОПС) — это ответ на простой риск: любая программа, установленная сотрудником без согласования, может открыть путь к персональным данным в обход всех остальных мер защиты. Регламент фиксирует, какое программное обеспечение разрешено использовать в информационной системе персональных данных и как согласуется установка нового.
Неучтённая программа — источник как минимум двух рисков. Во-первых, она может содержать вредоносный код или уязвимость, через которую данные утекут наружу без ведома компании. Во-вторых, даже безобидная утилита способна конфликтовать с уже настроенными средствами защиты или создавать дополнительный канал передачи данных, например бесплатный облачный синхронизатор файлов, установленный «для удобства».
Мера ОПС не запрещает сотрудникам работать с нужными программами — она переводит установку и запуск программного обеспечения из режима «каждый решает сам» в режим согласованного и контролируемого процесса. Это часть общего состава мер, необходимых и достаточных для защиты ПДн по статье 19 закона 152-ФЗ.
Белый список: что можно устанавливать
Белый список — это перечень программ, разрешённых к использованию на рабочих местах, которые взаимодействуют с ИСПДн. Всё, что не входит в список, по умолчанию запрещено.
Категория ПО
Что входит
Условие включения
Операционная система
ОС и её штатные компоненты
Только заранее одобренная версия
Прикладное ПО
CRM, бухгалтерская программа, офисный пакет
Необходимо для рабочих задач сотрудника
Средства защиты информации
Антивирус, средства криптографической защиты
Применяется, если предусмотрено составом мер защиты ИСПДн
Браузеры и почтовые клиенты
Конкретные версии программ
Действует, пока не запланирован переход на другое решение
Такой подход технически реализуется по-разному — от организационного запрета, закреплённого в регламенте и подтверждённого подписью сотрудника, до технических ограничений на уровне операционной системы, если это оправдано уровнем защищённости системы.
Порядок согласования новой программы
Регламент должен отвечать на практический вопрос сотрудника: что делать, если для работы понадобилась программа, которой нет в списке.
Сотрудник подаёт заявку с указанием цели использования и источника получения программы.
Заявка попадает ответственному за информационную безопасность или ИТ-специалисту.
Программа проверяется на предмет репутации разработчика и минимально необходимых прав доступа.
При положительном решении программа добавляется в белый список с указанием версии.
Отдельно стоит прописать упрощённый порядок для срочных случаев, чтобы регламент не тормозил реальную работу, но и такой порядок должен заканчиваться формальным включением программы в список задним числом, а не молчаливым допуском.
Стоит заранее решить, кто именно вправе давать такое разрешение в срочном порядке — обычно это тот же сотрудник, что согласовывает заявки в обычном режиме, а не любой руководитель отдела. Иначе срочный порядок быстро превращается в лазейку, через которую проходит любое ПО без реальной проверки.
Типичные риски бесконтрольного софта
Пиратское и нелицензионное ПО. Помимо юридических рисков, такие программы чаще содержат встроенные уязвимости и реже получают обновления безопасности.
Портативные программы с флешки. Запускаются в обход установки и потому легко остаются незамеченными при инвентаризации, если она построена только на списке установленных программ.
Облачные сервисы синхронизации файлов личного назначения. Сотрудник копирует туда рабочие документы с персональными данными «чтобы было под рукой», и данные оказываются вне контролируемого периметра компании.
Расширения браузера. Часто устанавливаются в один клик и получают широкие права на просматриваемые страницы, включая формы с персональными данными.
Как внедрить меру без штатного ИБ-отдела
Полный технический контроль программной среды — с автоматическим запретом запуска несогласованных исполняемых файлов — оправдан для систем с высоким уровнем защищённости, который определяется по Постановлению Правительства РФ № 1119 от 01.11.2012. Небольшой компании, где обрабатываются данные ограниченного круга сотрудников или клиентов, обычно достаточно организационной версии меры: письменного перечня разрешённого ПО, приложенного к регламенту, и правила «новую программу — сначала согласовать».
Практический минимум: составить актуальный список того, что реально установлено на рабочих местах с доступом к ИСПДн, сверить его с фактическими задачами сотрудников и закрепить приказом, что установка нового программного обеспечения без согласования запрещена. Дальше список поддерживается по факту согласованных заявок, а не переписывается заново при каждой проверке.
Такой минимальный подход не требует специального программного обеспечения для контроля и подходит компании, где ответственным за ИТ и информационную безопасность выступает один и тот же человек. Со временем, если система усложняется, к организационным мерам добавляются технические — например, ограничение прав на установку программ на уровне операционной системы для рядовых пользователей.
Частые вопросы
Коротко о том, что обычно спрашивают об этом документе.
Что такое ограничение программной среды в контексте защиты персональных данных?
Это группа мер (ОПС), которая ограничивает круг программного обеспечения, разрешённого к использованию на устройствах, взаимодействующих с информационной системой персональных данных, и вводит порядок согласования установки нового ПО.
Нужен ли белый список ПО маленькой компании?
Состав мер зависит от уровня защищённости конкретной ИСПДн. Небольшой компании обычно достаточно организационного, а не технического белого списка — письменного перечня разрешённых программ и порядка их согласования, без автоматических технических блокировок.
Можно ли сотруднику самому установить нужную ему программу?
Только через процедуру согласования, описанную в регламенте: заявка, проверка ответственным лицом и включение программы в белый список. Самовольная установка программного обеспечения — нарушение регламента, даже если сама программа безопасна.
Как быть с бесплатными облачными сервисами для файлов?
Их использование для работы с персональными данными без согласования создаёт риск утечки, поскольку такие сервисы находятся вне контролируемого периметра компании. Регламент должен явно упоминать этот случай и запрещать перенос рабочих данных в несогласованные облачные хранилища.
Что будет, если в компании нет регламента ограничения программной среды?
Формальной санкции за отсутствие именно этого документа закон не называет отдельно, но при проверке отсутствие контроля за программным обеспечением, взаимодействующим с ИСПДн, обычно фиксируется как несоблюдение обязанности принимать необходимые и достаточные меры защиты по статье 19 закона 152-ФЗ.
Подготовим документ под ваш бизнес
Юрист BN Legal соберёт «Регламент ограничения программной среды ИСПДн» с вашими реквизитами и проверит остальной комплект по 152-ФЗ.