Регламенты и порядки
Образец 2026 по 152-ФЗ
Обновлено: 30 августа 2026
Регламент защиты технических средств
Защита технических средств (группа мер ЗТС) — это единственная группа мер, которая имеет дело не с программами и настройками, а с физическими объектами: серверами, компьютерами, флешками, дисками. Регламент описывает, кто и как получает физический доступ к этому оборудованию и что происходит с носителями информации, когда они больше не нужны.
К техническим средствам, требующим физической защиты, относится всё оборудование, на котором обрабатываются или хранятся персональные данные: серверы, рабочие компьютеры и ноутбуки сотрудников, сетевое оборудование, а также съёмные носители — внешние диски, флешки, карты памяти, если на них когда-либо копируются персональные данные.
Регламент имеет смысл начинать с простой инвентаризации: перечня оборудования, которое входит в контур ИСПДн, с указанием его местонахождения. Без этого перечня невозможно определить, что именно нужно физически защищать, и легко упустить, например, старый ноутбук, на котором когда-то велась база клиентов, а теперь он просто стоит в шкафу.
Физический доступ в серверную
Если у компании есть собственное серверное помещение, регламент должен определять, кто имеет право туда заходить, как фиксируется каждый вход и что происходит при необходимости пустить туда постороннего — например, специалиста по обслуживанию кондиционера. Разумный минимум: список лиц с постоянным доступом, журнал разового доступа с указанием цели и сопровождающего, и запрет находиться в помещении без сопровождения для тех, у кого нет постоянного доступа.
Для компании, у которой нет собственной серверной, а оборудование стоит в обычном офисном помещении или арендуется у дата-центра, регламент должен описывать соразмерную альтернативу: запираемый шкаф или стойку для оборудования в офисе либо ссылку на условия физической защиты, которые обеспечивает дата-центр по договору.
Учёт носителей персональных данных
Съёмные носители — самая мобильная и потому самая рискованная категория технических средств: флешку легко потерять, а обнаружить пропажу можно далеко не сразу.
Что фиксирует регламент
Содержание
Основание копирования
кто и по какому основанию вправе копировать данные на съёмный носитель
Учёт носителей
кому, когда и для какой задачи выдан носитель
Требования к носителям
использование только учтённых, а не личных флешек сотрудников
Возврат носителя
порядок возврата или сдачи после выполнения задачи
Для многих небольших компаний правильнее вообще ограничить копирование персональных данных на съёмные носители организационным запретом, оставив исключения только для чётко описанных рабочих ситуаций.
Если исключение всё же нужно — например, для передачи данных клиенту, который не может принять их иначе, — стоит требовать, чтобы такой носитель был защищён хотя бы паролем или шифрованием и возвращался или уничтожался сразу после выполнения конкретной задачи, а не оставался у сотрудника «про запас».
Уничтожение носителей и списание техники
Когда компьютер, диск или флешка с персональными данными выводится из эксплуатации, простое удаление файлов средствами операционной системы не гарантирует, что данные нельзя восстановить. Регламент должен описывать порядок гарантированного уничтожения информации перед списанием или передачей техники третьим лицам — будь то физическое уничтожение носителя или программное затирание данных специализированным средством.
Особенно это касается техники, которая передаётся на ремонт, продаётся или сдаётся в трейд-ин: часто про содержащиеся на ней персональные данные просто забывают, потому что списание воспринимается как хозяйственная, а не как связанная с защитой данных операция. Регламент должен явно связывать эти два процесса.
Как это выглядит в небольшом офисе
Полный набор мер группы ЗТС, включая охраняемые серверные с контролем доступа по картам, актуален для крупной инфраструктуры с высоким уровнем защищённости. В небольшом офисе, где сервер — это, по сути, один компьютер в отдельной комнате или арендованная виртуальная машина, регламент можно и нужно упростить до практических правил: комната с оборудованием запирается, ключ есть у ограниченного круга лиц, флешки с рабочими данными хранятся в сейфе или запираемом ящике, а старая техника перед выбросом или продажей проходит через ответственного сотрудника, который гарантированно удаляет данные.
Главное — не пропустить сам факт наличия физических носителей за пределами облачной инфраструктуры: именно они чаще всего остаются без внимания, когда компания сосредоточена на защите программной части системы.
Стоит хотя бы раз в год пройтись по офису буквально «с осмотром» — такой обход занимает немного времени, но регулярно находит именно то, что легко упустить на бумаге.
Не завалялась ли где-то старая флешка с выгрузкой клиентской базы.
Не стоит ли в углу списанный, но не очищенный ноутбук.
Заперта ли на замок комната или шкаф с оборудованием.
Частые вопросы
Коротко о том, что обычно спрашивают об этом документе.
Что относится к техническим средствам, которые нужно физически защищать?
Всё оборудование, на котором обрабатываются или хранятся персональные данные: серверы, рабочие компьютеры, сетевое оборудование и съёмные носители — флешки, внешние диски, карты памяти, если на них копируются персональные данные.
Нужна ли отдельная охраняемая серверная небольшой компании?
Не обязательно. Состав мер зависит от уровня защищённости ИСПДн и масштаба инфраструктуры. Небольшой компании обычно достаточно запираемого помещения или шкафа с ограниченным кругом лиц, имеющих доступ, и учётом разового доступа посторонних.
Можно ли сотрудникам копировать персональные данные на личные флешки?
Это создаёт неконтролируемый риск утраты данных вне периметра компании. Разумная практика — организационный запрет на использование личных носителей для персональных данных, с чётко описанными исключениями для рабочих ситуаций и учётом выданных носителей.
Достаточно ли удалить файлы перед списанием старого компьютера?
Нет, обычное удаление средствами операционной системы не гарантирует невозможность восстановления данных. Регламент должен предусматривать гарантированное уничтожение информации — физическое уничтожение носителя или программное затирание данных — перед списанием, продажей или передачей техники.
Что проверяет регулятор в части защиты технических средств?
Обычно смотрят на соответствие фактического порядка доступа к оборудованию заявленному в регламенте, наличие учёта носителей персональных данных и то, как оформлено списание техники — есть ли подтверждение уничтожения данных перед выводом оборудования из эксплуатации.
Подготовим документ под ваш бизнес
Юрист BN Legal соберёт «Регламент защиты технических средств» с вашими реквизитами и проверит остальной комплект по 152-ФЗ.