Регламенты и порядки
Образец 2026 по 152-ФЗ
Обновлено: 30 августа 2026
Регламент защиты информационной системы ПДн
Защита информационной системы (группа мер ЗИС) — это меры на уровне сетевой архитектуры: как система персональных данных отделена от остальной сети компании, что стоит на границе между ними и как защищены каналы, по которым данные передаются вовне. Регламент фиксирует эту архитектуру и порядок её изменения.
Во многих небольших компаниях все устройства — от бухгалтерского компьютера до принтера и гостевого Wi-Fi для посетителей — находятся в одной общей сети. Проблема в том, что взлом самого слабого звена, например незащищённого умного устройства или гостевой точки доступа, в такой сети открывает путь ко всему остальному, включая систему с персональными данными.
Сегментация — это разделение сети на изолированные части так, чтобы компрометация одного участка не давала автоматического доступа к другому. Мера входит в состав технических мер, применение которых требует статья 19 закона 152-ФЗ, а её конкретная глубина зависит от уровня защищённости ИСПДн.
Сегментация сети: что и от чего отделять
Практический подход к сегментации для небольшой и средней компании обычно включает как минимум:
выделение сегмента, в котором работает ИСПДн, в отдельную сеть или подсеть;
отделение гостевого доступа в интернет от рабочей сети компании;
ограничение доступа из сегмента ИСПДн к остальной корпоративной сети только теми направлениями, которые реально нужны для работы;
отдельный, более строгий контроль для устройств, которые физически или удалённо подключаются к сегменту ИСПДн.
Регламент должен описывать не абстрактную схему «в идеале», а фактическую топологию сети компании, чтобы по документу можно было понять, где проходят границы сегментов и кто отвечает за их поддержание.
Межсетевое экранирование
Межсетевой экран — устройство или программное средство, которое контролирует, какой трафик разрешён между сегментами сети и внешним миром, по заранее заданным правилам. Регламент должен фиксировать, где именно установлены такие средства, какие правила действуют на границе с сегментом ИСПДн и, что не менее важно, кто и в каком порядке вправе менять эти правила.
Бесконтрольное изменение правил межсетевого экрана — частая причина того, что защита, изначально настроенная корректно, со временем «размывается»: для решения сиюминутной задачи открывается лишнее правило, а закрыть его обратно забывают. Порядок согласования изменений правил стоит связать с общим регламентом управления конфигурацией системы.
Полезно периодически, например раз в квартал, проводить ревизию действующих правил межсетевого экрана: сверять их с реальными задачами, которые они должны обслуживать, и удалять то, что было открыто для давно завершённого проекта или уволенного подрядчика, но так и осталось в конфигурации.
Защита каналов связи
Отдельное направление меры ЗИС — защита персональных данных при их передаче по каналам связи, особенно там, где эти каналы проходят через сети общего пользования, включая интернет. Речь идёт о шифровании соединения при удалённом доступе сотрудников к системе, защищённом протоколе для веб-интерфейсов, через которые вводятся или просматриваются персональные данные, и контролируемом порядке организации удалённого доступа для сотрудников, работающих вне офиса.
Особого внимания требует подключение через публичные сети Wi-Fi и личные устройства сотрудников: если регламент не описывает для них отдельные требования, канал связи фактически остаётся незащищённым, сколько бы средств защиты ни было установлено внутри самой системы.
Взаимодействие с внешними системами и подрядчиками
Многие ИСПДн взаимодействуют с внешними системами: сервисом email-рассылок, платёжным шлюзом, системой электронного документооборота. Каждое такое подключение — потенциальная точка, через которую данные покидают контролируемый периметр компании или через которую можно получить доступ внутрь.
Регламент должен вести перечень таких внешних подключений.
Графа перечня
Что фиксировать
Внешняя система
наименование сервиса или подрядчика
Передаваемые данные
какие данные и в каком объёме передаются
Ответственный
кто в компании отвечает за это направление
Основание
договор с подрядчиком, техническая необходимость, требование закона
Появление нового внешнего подключения — это событие, которое должно проходить через согласование, а не настраиваться техническим специалистом «по факту возникшей задачи» без фиксации в документах.
При смене подрядчика или прекращении договора стоит сразу же отключать техническую возможность взаимодействия с его стороны — учётные записи, ключи доступа, интеграционные токены, — а не полагаться на то, что доступ перестанет использоваться сам собой после окончания договорных отношений. Такая просроченная, но технически рабочая интеграция — источник риска, о котором компания может даже не подозревать.
Частые вопросы
Коротко о том, что обычно спрашивают об этом документе.
Зачем нужна сегментация сети, если она усложняет работу ИТ-специалиста?
Сегментация ограничивает последствия взлома одного участка сети: без неё компрометация самого слабого звена, например незащищённого устройства или гостевого Wi-Fi, открывает путь ко всей сети, включая систему с персональными данными.
Что такое межсетевой экран и обязателен ли он для небольшой компании?
Это средство, контролирующее разрешённый трафик между сегментами сети и внешним миром. Конкретное решение и глубина настройки зависят от уровня защищённости ИСПДн, но базовый контроль трафика на границе сегмента с персональными данными нужен большинству систем.
Как защитить удалённый доступ сотрудников к системе с персональными данными?
Регламент должен предусматривать шифрование соединения при удалённом подключении, контролируемый порядок организации такого доступа и отдельные требования к подключению через публичные сети Wi-Fi и личные устройства сотрудников.
Нужно ли согласовывать подключение новой внешней системы к ИСПДн?
Да, каждое новое подключение — потенциальный канал утечки или точка входа для нарушителя. Регламент должен требовать фиксации таких подключений в перечне с указанием передаваемых данных, ответственного лица и основания взаимодействия.
Кто должен согласовывать изменение правил межсетевого экрана?
Порядок должен быть закреплён в регламенте и, как правило, связан с общим процессом управления конфигурацией системы: бесконтрольные изменения правил — частая причина того, что первоначально корректная защита со временем ослабевает.
Подготовим документ под ваш бизнес
Юрист BN Legal соберёт «Регламент защиты информационной системы ПДн» с вашими реквизитами и проверит остальной комплект по 152-ФЗ.