Журналы, реестры и перечни
Образец 2026 по 152-ФЗ
Обновлено: 30 августа 2026
Перечень ИСПДн
Прежде чем выстраивать защиту персональных данных, нужно понять, сколько у компании вообще информационных систем, где обрабатываются такие данные, и что это за системы. Перечень информационных систем персональных данных (ИСПДн) — базовый документ, с которого начинается любая содержательная работа по защите: без инвентаризации систем невозможно ни правильно определить уровень защищённости, ни составить осмысленную модель угроз.
На практике руководитель компании нередко полагает, что персональные данные обрабатываются в одной-двух явных системах — например, в CRM и в кадровой программе. При детальной инвентаризации почти всегда обнаруживается больше: данные клиентов хранятся в почте менеджеров, в таблицах бухгалтерии, в мессенджерах службы поддержки, в облачном сервисе для рассылок, в системе видеонаблюдения на входе в офис.
Каждое из этих мест — потенциально отдельная информационная система персональных данных или часть более крупной системы, и для каждой нужно понимать состав данных, категорию субъектов и применяемые меры защиты. Перечень ИСПДн — документ, который фиксирует результат такой инвентаризации в структурированном виде, а не оставляет знание об этом «в головах» отдельных сотрудников.
Без перечня остальные документы по защите персональных данных рискуют покрыть только часть реальной картины — ту, что очевидна на первый взгляд, а не всю совокупность систем, которые компания фактически использует.
Что включает перечень
Типовой перечень информационных систем персональных данных фиксирует по каждой системе:
Поле перечня
Что указывается
Наименование и назначение
Что за система и для какой задачи используется
Подразделение или процесс
Кем и в рамках какого бизнес-процесса используется система
Категории персональных данных
Общие, специальные, биометрические
Категории субъектов
Клиенты, сотрудники, контрагенты, посетители
Объём данных
Примерное количество субъектов, чьи данные обрабатываются
Ответственное лицо
Сотрудник или подразделение, отвечающее за систему
Статус
Действующая система, планируемая к выводу из эксплуатации, вновь создаваемая
Перечень оформляется в виде реестра или таблицы и утверждается руководителем организации либо ответственным за организацию обработки персональных данных, назначенным по статье 22.1 закона 152-ФЗ.
Как проводить инвентаризацию на практике
Разумный порядок инвентаризации - опросить руководителей всех подразделений о том, какие информационные ресурсы они используют в работе с данными клиентов, сотрудников и партнёров, а не полагаться только на список, который есть у ИТ-отдела. ИТ-служба хорошо видит формальные корпоративные системы, но часто не знает про отдельные облачные сервисы, которые подразделение подключило самостоятельно, минуя централизованное согласование.
Источники, которые часто упускают из виду при инвентаризации:
корпоративная почта и файловые хранилища, где сотрудники хранят выгрузки данных;
мессенджеры и чат-боты, через которые общаются с клиентами;
системы видеонаблюдения и контроля доступа в офис;
сервисы аналитики и рекламы на сайте, которые собирают данные посетителей;
облачные CRM и таск-трекеры, подключённые отдельными отделами без участия ИТ.
Связь перечня с остальными документами
Перечень ИСПДн - точка входа для всей последующей работы по защите персональных данных. Для каждой системы из перечня отдельно составляется паспорт с техническими характеристиками, отдельно определяется уровень защищённости и, при необходимости, разрабатывается своя модель угроз, поскольку риски и меры защиты для CRM с данными клиентов и для системы видеонаблюдения в офисе принципиально разные.
Если в перечне какая-то система не отражена, вся дальнейшая работа по её защите просто не начнётся: оператор не сможет определить для неё уровень защищённости или подобрать меры, потому что формально не будет знать о её существовании как объекта защиты. Полнота перечня - не формальность, а фундамент, на котором держится вся остальная документация.
Как поддерживать перечень в актуальном состоянии
Информационные системы компании меняются чаще, чем кажется: подключаются новые сервисы, выводятся из эксплуатации старые, меняются интеграции между системами. Перечень ИСПДн, составленный один раз и не обновляемый, довольно быстро перестаёт отражать реальность и превращается в формальный документ, не приносящий практической пользы.
Рабочая практика — назначить ответственного, который получает уведомление о подключении любого нового сервиса, работающего с данными клиентов или сотрудников, и оперативно вносит его в перечень. Дополнительно стоит проводить полную сверку перечня с фактическим состоянием ИТ-инфраструктуры не реже раза в год, а также перед плановой проверкой регулятора или при подготовке нового договора с крупным контрагентом, который может запросить подтверждение зрелости процессов защиты данных. Такая регулярность превращает перечень из разового отчёта в живой рабочий инструмент, на который можно опираться при любом решении, связанном с новыми сервисами или изменением существующих процессов обработки данных.
Частые вопросы
Коротко о том, что обычно спрашивают об этом документе.
С чего начинается работа по защите персональных данных в компании?
С инвентаризации — составления перечня информационных систем персональных данных. Без понимания, какие системы вообще обрабатывают данные, невозможно ни определить уровень защищённости, ни выбрать адекватные меры защиты для каждой из систем.
Что делать, если обнаружена система, которую подразделение подключило без согласования с ИТ?
Её нужно включить в перечень ИСПДн наравне с остальными, оценить состав обрабатываемых в ней данных и применяемые меры защиты, а затем принять решение — оставить систему в работе с надлежащей защитой или заменить её на согласованное решение.
Нужно ли включать в перечень систему видеонаблюдения в офисе?
Да, если камеры фиксируют изображения людей — сотрудников, посетителей, — это тоже обработка персональных данных, и такая система должна быть отражена в перечне наравне с CRM или кадровой программой.
Как часто нужно обновлять перечень информационных систем?
Идеально — сразу при подключении или выводе из эксплуатации любой системы, работающей с персональными данными. Дополнительно стоит проводить полную сверку не реже раза в год, чтобы перечень не расходился с фактическим состоянием ИТ-инфраструктуры.
Кто отвечает за составление и актуальность перечня ИСПДн?
Как правило, ответственный за организацию обработки персональных данных, назначенный по статье 22.1 закона 152-ФЗ, совместно с ИТ-службой и руководителями подразделений, которые лучше всего знают, какие сервисы реально используются в их работе.
Подготовим документ под ваш бизнес
Юрист BN Legal соберёт «Перечень ИСПДн» с вашими реквизитами и проверит остальной комплект по 152-ФЗ.