Skip to content
BN Legal
Регламенты и порядки Образец 2026 по 152-ФЗ Обновлено: 30 августа 2026

Регламент регистрации событий безопасности

Регистрация событий безопасности (группа мер РСБ) — это журнал, который отвечает на вопрос «кто, когда и что сделал с персональными данными», если что-то пошло не так. Без такого журнала расследовать инцидент и доказать регулятору, что компания действовала добросовестно, практически невозможно: остаются только догадки и слова сотрудников.

Проверить сайт на 152-ФЗ

Зачем нужен журнал, если ничего не случилось

Журнал событий безопасности редко используют в спокойном режиме — его читают, когда уже произошёл инцидент: подозрение на утечку, обращение субъекта персональных данных с претензией, внешняя проверка. В этот момент журнал становится единственным источником фактов: кто заходил в систему, кто выгружал данные, кто менял настройки доступа.

Обязанность вести учёт действий с персональными данными вытекает из общей обязанности оператора обеспечивать их безопасность по статье 19 закона 152-ФЗ. Регламент нужен не для того, чтобы просто «включить логирование», а чтобы заранее решить, какие события важны именно для вашей системы, кто их смотрит и что происходит, если в журнале обнаружено что-то подозрительное.

Какие события фиксировать

Полный перечень событий, который называет регулятор, рассчитан на системы с высоким уровнем защищённости. Для большинства компаний практический минимум выглядит так:

СобытиеЗачем нужно в журнале
Вход и выход пользователя, включая неудачные попытки входаПоказывает, кто и когда обращался к системе, и выявляет попытки подбора доступа
Создание, изменение и удаление учётных записейПозволяет проверить, кто и когда получил или потерял доступ к системе
Изменение прав доступа пользователяФиксирует расширение или сужение полномочий конкретного сотрудника
Доступ к персональным данным особых категорийДаёт возможность отследить обращение к наиболее чувствительным данным
Выгрузка данных за пределы системы — экспорт, печать, отправка по почтеПомогает установить источник возможной утечки
Действия администратора системы и средств защиты информацииКонтролирует изменения, которые способны отключить или ослабить защиту

Каждая запись должна включать, кто, когда и какое действие совершил, а не просто факт «было обращение к базе данных» — обезличенная запись не позволяет расследовать инцидент.

Сколько хранить журналы

Единого срока хранения журналов регистрации событий закон не устанавливает — он определяется внутренним регламентом оператора исходя из практических задач: расследования возможных инцидентов, ответа на обращения субъектов персональных данных, реагирования на запросы регулятора.

На практике разумно ориентироваться на срок, достаточный для того, чтобы обнаружить и расследовать инцидент, который стал очевиден не сразу, — многие компании устанавливают хранение от нескольких месяцев до года в зависимости от объёма и характера обрабатываемых данных. Более короткие сроки увеличивают риск, что к моменту обнаружения проблемы нужные записи уже удалены.

Стоит отдельно решить вопрос защиты самих журналов: если у пользователя есть техническая возможность удалить или отредактировать записи о собственных действиях, ценность журнала как источника фактов резко падает. Регламент должен закреплять, что доступ на изменение и удаление записей есть только у ограниченного круга лиц, не совпадающего с обычными пользователями системы.

Кто анализирует журнал и как часто

Журнал, который никто не читает, выполняет функцию только на бумаге. Регламент должен назвать ответственного за периодический просмотр записей — это не обязательно отдельный специалист по информационной безопасности, в небольшой компании эту роль может выполнять администратор системы или руководитель ИТ-направления по совместительству.

Периодичность выборочного анализа стоит соотнести с реальным объёмом системы: для системы с большим количеством пользователей разумен ежедневный или еженедельный просмотр ключевых событий — неудачных попыток входа, изменений прав доступа; для небольшой системы достаточно ежемесячной сверки. Отдельно нужно прописать, что происходит при обнаружении подозрительной записи: кому она эскалируется и в какой срок.

Что смотрит регулятор в части регистрации событий

При проверке обычно интересуются не только наличием технической возможности вести журнал, но и тем, реально ли она используется: включено ли логирование фактически, соответствует ли перечень фиксируемых событий заявленному в документах, не перезаписываются ли журналы раньше установленного срока хранения.

Типичные замечания при проверке журнала событий:

  • журнал есть, но никто не может объяснить, кто должен его смотреть и что делать с находками;
  • техническое средство логирования настроено «по умолчанию» и фиксирует стандартный набор событий, не соотнесённый с реальными рисками ИСПДн;
  • по записям журнала нельзя быстро определить конкретного пользователя и конкретное действие без ручного сопоставления нескольких источников.

Полезно заранее подготовить короткую выгрузку из журнала за произвольный период и посмотреть на неё глазами проверяющего: понятно ли из записей, кто и что делал, легко ли найти конкретного пользователя и конкретное действие. Если для ответа на простой вопрос приходится вручную сопоставлять несколько разрозненных источников, это повод пересмотреть формат ведения журнала до, а не во время проверки.

Частые вопросы

Коротко о том, что обычно спрашивают об этом документе.

Обязательно ли вести журнал событий безопасности?

Прямая формулировка «журнал событий» в 152-ФЗ не встречается, но обязанность фиксировать действия с персональными данными вытекает из требования статьи 19 закона принимать меры, необходимые и достаточные для их защиты. На практике без такого журнала невозможно расследовать инцидент или ответить на претензию субъекта данных.

Какие события обязательно фиксировать в первую очередь?

Практический минимум — вход и выход пользователей, включая неудачные попытки, изменения учётных записей и прав доступа, а также выгрузку персональных данных за пределы системы. Дальше перечень расширяется исходя из уровня защищённости и специфики конкретной ИСПДн.

Сколько хранить журналы регистрации событий?

Конкретный срок закон не называет, его устанавливает сам оператор во внутреннем регламенте. Ориентир — время, достаточное для расследования инцидента, который может обнаружиться не сразу, обычно от нескольких месяцев до года в зависимости от объёма и характера обрабатываемых данных.

Кто должен анализировать журнал в небольшой компании?

Не обязательно отдельный специалист по информационной безопасности — эту функцию может выполнять администратор системы или ответственный за ИТ по совместительству, если это прямо закреплено в регламенте и назначенное лицо реально просматривает записи с установленной периодичностью.

Что делать, если в журнале найдена подозрительная запись?

Порядок действий должен быть заранее прописан в регламенте: кому эскалируется находка, в какой срок она рассматривается и кто принимает решение о дальнейших мерах, вплоть до уведомления регулятора и субъектов данных, если подтвердится утечка.

Подготовим документ под ваш бизнес

Юрист BN Legal соберёт «Регламент регистрации событий безопасности» с вашими реквизитами и проверит остальной комплект по 152-ФЗ.

Связанные документы

Журналы, реестры и перечни

Журнал учёта СКЗИ

Поэкземплярный учёт средств криптографической защиты информации по требованиям ФСБ.

← Ко всем документам по 152-ФЗ

Telegram MAX WhatsApp