Акты и аттестация
Образец 2026 по 152-ФЗ
Обновлено: 30 августа 2026
Акт оценки вреда субъектам ПДн
Оценка вреда, который может быть причинён субъектам персональных данных в случае нарушения закона 152-ФЗ, — прямое требование части 1 статьи 18.1 этого закона. Оператор обязан не просто декларировать, что данные защищены, а понимать и фиксировать, что произойдёт с конкретным человеком, если его данные утекут, будут утрачены или использованы не по назначению. Акт оценки вреда — документ, в котором эта оценка закреплена письменно.
Часть 1 статьи 18.1 закона 152-ФЗ обязывает оператора принимать меры, необходимые и достаточные для обеспечения выполнения обязанностей, предусмотренных этим законом, и одной из таких мер называет оценку вреда, который может быть причинён субъектам персональных данных в случае нарушения закона.
Смысл требования не сводится к формальности. Оценка вреда меняет саму логику построения защиты: вместо абстрактного «защитим всё одинаково» оператор понимает, какие данные и какие сценарии их утраты создают наибольший риск для конкретных людей, и выстраивает приоритеты защиты исходя из этого.
Например, утечка телефона и имени клиента интернет-магазина и утечка данных о состоянии здоровья пациента медицинской клиники создают принципиально разный уровень вреда для субъекта, даже если формально оба случая — «утечка персональных данных».
Какие критерии учитываются при оценке
При оценке вреда учитывается совокупность факторов, связанных как с самими данными, так и с последствиями их возможной компрометации.
Критерий
Что учитывается
Категория и чувствительность данных
Специальные категории (здоровье, судимость, религиозные убеждения), биометрические или общие данные
Объём данных
Сколько данных может быть скомпрометировано за один инцидент
Можно устранить (сменить пароль) или последствия необратимы (разглашение диагноза, данных ребёнка)
Вероятность реализации
Насколько вероятен негативный сценарий с учётом уже принятых мер защиты
Итог оценки — не абстрактная шкала «низкий / средний / высокий», а обоснованный вывод применительно к конкретным категориям данных, которые обрабатывает оператор, и к конкретным субъектам этих данных.
Как оформляется акт
Единой обязательной формы акта оценки вреда закон не устанавливает, но на практике документ включает несколько обязательных разделов.
Раздел акта
Что в нём указать
Перечень данных
Категории персональных данных, в отношении которых проводится оценка
Возможные нарушения
Утечка, утрата, неправомерное распространение, изменение или уничтожение данных без законных оснований
Вред по категориям
Для каждой категории данных — описание вероятного вреда субъекту и его степени
Выводы
Необходимые меры защиты, вытекающие из проведённой оценки
Реквизиты
Дата составления и подпись ответственного лица
Акт оценки вреда логически связан с моделью угроз и с уровнем защищённости информационной системы: там, где вред субъекту оценён как высокий, обычно требуются и более строгие меры технической и организационной защиты. Эти документы стоит рассматривать как единый комплект, а не как независимые друг от друга бумаги.
Кто проводит оценку и когда
Оценку вреда проводит сам оператор персональных данных — как правило, силами ответственного за организацию обработки персональных данных, назначенного в соответствии со статьёй 22.1 закона 152-ФЗ, при необходимости с привлечением специалистов по информационной безопасности и юристов.
Разумно проводить оценку на этапе запуска новой обработки персональных данных — до того, как система начала собирать данные, — чтобы меры защиты закладывались с учётом реального уровня риска, а не достраивались задним числом. Повторная оценка требуется при расширении категорий обрабатываемых данных, изменении целей обработки или после инцидента, который показал, что прежняя оценка вреда не соответствовала действительности.
Связь с другими обязанностями оператора
Оценка вреда субъектам — не изолированное требование, а часть общей системы обязанностей оператора по обеспечению безопасности персональных данных, закреплённых в статьях 18.1, 19 и 21 закона 152-ФЗ. Результаты оценки влияют на несколько последующих решений: какие организационные и технические меры защиты выбрать, как выстроить порядок реагирования на инциденты, какой приоритет придать разным категориям данных при уничтожении по истечении сроков хранения.
При проверке Роскомнадзор оценивает не только формальное наличие документов, но и то, насколько логично они связаны между собой: соответствует ли выбранный набор мер защиты той оценке вреда, которую оператор сам же зафиксировал. Расхождение между «мы оценили вред как высокий» и «применили минимальный набор мер» — типичное основание для замечаний. Внутренне непротиворечивый пакет документов, где каждый следующий документ логично вытекает из предыдущего, проверяющий читает быстрее и с меньшим числом вопросов, чем набор бумаг, собранных по отдельности и никак друг с другом не увязанных.
Частые вопросы
Коротко о том, что обычно спрашивают об этом документе.
Обязателен ли акт оценки вреда для всех операторов персональных данных?
Часть 1 статьи 18.1 закона 152-ФЗ прямо называет оценку вреда одной из мер, которые обязан принять оператор для выполнения требований закона. Обязанность распространяется на всех операторов, форма фиксации результата может различаться, но сама оценка должна быть проведена и документирована.
Чем акт оценки вреда отличается от модели угроз?
Модель угроз описывает, какими способами данные могут быть скомпрометированы. Акт оценки вреда отвечает на другой вопрос — какие последствия наступят для субъекта персональных данных, если это произойдёт. Оба документа взаимосвязаны и вместе формируют основу для выбора мер защиты.
Как оценивается вред для специальных категорий данных, например о здоровье?
Такие данные считаются наиболее чувствительными: их разглашение может привести к дискриминации, репутационному вреду и другим тяжёлым, часто необратимым последствиям для субъекта. Поэтому оценка вреда для специальных категорий данных, как правило, выше, чем для общих контактных данных.
Нужно ли пересматривать акт при изменении состава обрабатываемых данных?
Да. Если компания начинает обрабатывать новую категорию данных или расширяет цели обработки, ранее проведённая оценка вреда перестаёт отражать реальную ситуацию, и её нужно актуализировать вместе с моделью угроз и уровнем защищённости.
Кто в компании должен проводить оценку вреда?
Как правило, эту работу организует ответственный за обработку персональных данных, назначенный по статье 22.1 закона 152-ФЗ, при участии специалистов по информационной безопасности. Для сложных случаев привлекают юристов и внешних консультантов по защите данных.
Подготовим документ под ваш бизнес
Юрист BN Legal соберёт «Акт оценки вреда субъектам ПДн» с вашими реквизитами и проверит остальной комплект по 152-ФЗ.