Skip to content
BN Legal
Модели угроз и техдокументация Образец 2026 по 152-ФЗ Обновлено: 30 августа 2026

Паспорт ИСПДн

Паспорт информационной системы персональных данных (ИСПДн) — документ, который описывает саму систему как объект защиты: из чего она состоит, где размещена, какие данные обрабатывает и какие меры защиты в ней применяются. Это своего рода технический портрет системы, без которого сложно управлять её защитой на практике — особенно если в компании таких систем несколько и они отличаются друг от друга.

Проверить сайт на 152-ФЗ

Зачем нужен паспорт информационной системы

Прежде чем защищать систему, нужно точно знать, что именно защищается. На практике даже в небольшой компании информационная система персональных данных часто оказывается сложнее, чем кажется на первый взгляд: данные хранятся не в одном месте, а распределены между CRM, бухгалтерской программой, облачным сервисом и локальными файлами сотрудников.

Паспорт ИСПДн фиксирует это состояние на определённый момент времени в структурированном виде. Он нужен для нескольких практических целей: обосновать выбранный уровень защищённости и набор мер защиты, показать проверяющему органу целостную картину системы, а не разрозненные фрагменты, и дать самой компании инструмент контроля — при изменении системы видно, что именно изменилось по сравнению с зафиксированным состоянием.

Без паспорта другие документы по защите персональных данных — модель угроз, акт определения уровня защищённости, техническое задание на систему защиты — существуют как бы в вакууме, без ясной привязки к конкретной технической реализации.

Из чего состоит документ

Типовой паспорт информационной системы персональных данных включает следующие разделы:

Раздел паспортаЧто фиксирует
Общие сведения о системеНаименование, назначение, дата ввода в эксплуатацию, ответственное подразделение
Состав персональных данныхКатегории данных, категории субъектов, объём
Технический состав системыИспользуемое оборудование, программное обеспечение, средства защиты информации
Топология и размещениеГде физически расположены серверы и рабочие места, есть ли подключение к сетям общего пользования, используются ли облачные сервисы и где расположены их дата-центры
Уровень защищённостиПрисвоенный системе уровень со ссылкой на соответствующий акт определения уровня защищённости
Меры защитыПеречень применяемых организационных и технических мер защиты
Ответственные лицаСведения об ответственных лицах, в том числе об администраторе безопасности, если такая роль выделена отдельно

Размещение данных: локально, в облаке, у подрядчика

Один из самых практически значимых разделов паспорта — где именно физически находятся данные. Это влияет и на оценку рисков, и на юридическую квалификацию отношений с теми, кто предоставляет инфраструктуру.

Если данные обрабатываются в облачном сервисе, паспорт должен отражать, кто выступает оператором, а кто — обработчиком по поручению, на каком основании оформлены эти отношения, и где физически расположены серверы облачного провайдера. Если система работает через подрядчика, обслуживающего ИТ-инфраструктуру компании, это также нужно зафиксировать — вместе со ссылкой на договор, определяющий условия обработки персональных данных таким подрядчиком.

Смешение локальной инфраструктуры, облачных сервисов и подрядных решений в одной системе — обычная ситуация для среднего бизнеса, и именно паспорт даёт возможность увидеть всю эту картину целиком, а не по частям.

Кто ведёт и утверждает паспорт

Паспорт информационной системы разрабатывается и поддерживается в актуальном состоянии ответственным за организацию обработки персональных данных совместно со специалистом, отвечающим за информационную безопасность в компании, если такая роль выделена. Утверждается документ руководителем организации или уполномоченным лицом.

Паспорт — не документ разового составления. Его нужно актуализировать при любом значимом изменении системы: подключении нового сервиса, изменении состава обрабатываемых данных, переносе инфраструктуры к другому провайдеру, смене ответственных лиц. Разумная практика — сверять паспорт с фактическим состоянием системы не реже раза в год и обязательно при подготовке к проверке регулятора.

Связь паспорта с другими документами по защите

Паспорт ИСПДн - центральный технический документ, вокруг которого выстраивается остальной пакет: модель угроз и модель нарушителя анализируют угрозы именно применительно к тому составу системы, который описан в паспорте; акт определения уровня защищённости ссылается на характеристики системы из паспорта; техническое задание на систему защиты формулирует требования исходя из того, что реально нужно защищать.

Если паспорт устарел и не отражает текущее состояние системы, весь остальной пакет документов начинает описывать не ту систему, которая реально работает у оператора: на бумаге одна архитектура, в реальности другая. Это частая причина расхождений, которые выявляются при проверках, потому что паспорт не обновлялся вслед за изменениями в ИТ-инфраструктуре компании.

Поэтому обновление паспорта имеет смысл закрепить как обязательный шаг в регламенте внесения изменений в ИТ-инфраструктуру, а не оставлять на усмотрение отдельного сотрудника, который может просто забыть об этой формальности в текучке рабочих задач.

Частые вопросы

Коротко о том, что обычно спрашивают об этом документе.

Обязателен ли паспорт информационной системы персональных данных по закону?

Прямого требования составлять документ именно с таким названием закон 152-ФЗ не формулирует, но статья 19 закона обязывает оператора принимать необходимые меры защиты, а для этого нужно точно понимать состав и характеристики защищаемой системы. На практике паспорт — общепринятый способ зафиксировать эти сведения.

Нужен ли отдельный паспорт для каждой информационной системы в компании?

Да, если системы отличаются по составу данных, архитектуре или размещению. Объединение разнородных систем в один паспорт оправдано только тогда, когда они действительно идентичны по всем ключевым характеристикам.

Что делать, если данные хранятся в нескольких местах — локально и в облаке?

Паспорт должен отражать все места хранения данных, включая облачные сервисы и инфраструктуру подрядчиков, с указанием оснований для такой обработки — договоров, поручений на обработку персональных данных, статуса каждой из сторон.

Как часто нужно обновлять паспорт информационной системы?

При любом значимом изменении системы — составе данных, технических средствах, размещении, ответственных лицах. Дополнительно стоит сверять паспорт с фактическим состоянием системы не реже раза в год и перед проверкой регулятора.

Кто отвечает за актуальность паспорта ИСПДн?

Ответственность обычно лежит на лице, отвечающем за организацию обработки персональных данных в компании, совместно со специалистом по информационной безопасности, если эта функция выделена отдельно. Утверждает документ руководитель организации.

Подготовим документ под ваш бизнес

Юрист BN Legal соберёт «Паспорт ИСПДн» с вашими реквизитами и проверит остальной комплект по 152-ФЗ.

Связанные документы

Журналы, реестры и перечни

Перечень ИСПДн

Перечень информационных систем персональных данных организации.

Модели угроз и техдокументация

Модель угроз безопасности ПДн

Описывает актуальные угрозы безопасности персональных данных — составляется по методике ФСТЭК.

Модели угроз и техдокументация

Техническое задание на СЗИ

ТЗ на систему защиты информации по ГОСТ 34.602: структура и кто разрабатывает.

Акты и аттестация

Аттестация ИСПДн

Порядок аттестации информационной системы ПДн по требованиям ФСТЭК: документы, сроки, стоимость.

← Ко всем документам по 152-ФЗ

Telegram MAX WhatsApp