Инструкция по работе с персональными данными в ИСПДн: образец 2026
Как выглядит «Инструкция по работе с персональными данными в ИСПДн» целиком: все разделы в том порядке, в каком они попадут в файл, и что важно в каждом пункте. На месте ваших данных — прочерки; заполните онлайн, и реквизиты, суммы и даты подставятся сами.
- DOCX, PDF, ODT и RTF — все форматы сразу, без водяного знака
- 11 полей с подсказками — примерно 6 мин
- 8 разделов — ненужные выключаются, условные появляются сами
- Проверено юристом, ссылки на действующие нормы
Основная страница документа: Инструкция по работе с персональными данными в ИСПДн.
На месте ваших данных — прочерки «______». Пункты расширенной защиты закрыты: они входят в готовый документ.
УТВЕРЖДЕНО
Приказом ______
от ______ № ______
| г. ______ | «__» __________ ____ г. |
1.1. Настоящая Инструкция регламентирует порядок работы работников ______ (далее — Оператор) с персональными данными, обрабатываемыми в информационной системе персональных данных (далее — ИСПДн), и является обязательной для исполнения всеми работниками, допущенными к обработке ПД.
1.2. Инструкция разработана в соответствии с ФЗ-152, Постановлением Правительства РФ от 01.11.2012 № 1119, Приказом ФСТЭК России от 18.02.2013 № 21.
1.3. Контроль за выполнением настоящей Инструкции возлагается на ответственного за организацию обработки ПД — ______, Генеральный Директор.
2.1. Допуск работника к обработке ПД осуществляется:
2.2. Приказом руководителя Оператора о назначении работника и определении уровня его доступа;
2.3. После ознакомления работника с ФЗ-152, Политикой обработки ПД, настоящей Инструкцией — под роспись;
2.4. После подписания работником обязательства о неразглашении сведений, ставших известными ему в связи с обработкой ПД.
2.5. Работнику предоставляются индивидуальные учётные записи (логин + пароль) или средства двухфакторной аутентификации.
2.6. Доступ предоставляется по принципу наименьших привилегий — только к тем категориям ПД и в том объёме, которые необходимы для выполнения должностных обязанностей.
3.1. Работник обязан:
3.2. Использовать только предоставленные ему учётные записи и не передавать логины/пароли третьим лицам;
3.3. Устанавливать пароли, соответствующие политике паролей Оператора (длина не менее 8 символов, буквы разного регистра, цифры, спецсимволы), и менять их не реже одного раза в 90 дней;
3.4. Блокировать рабочее место при уходе с рабочего места на любой срок;
3.5. Завершать рабочий сеанс по окончании работы;
3.6. Передавать ПД исключительно по шифрованным каналам связи (SSL/TLS, VPN);
3.7. Хранить бумажные носители с ПД в запираемых шкафах/сейфах;
3.8. Немедленно уведомлять ответственного об обнаружении признаков несанкционированного доступа, утраты носителей или иных инцидентов информационной безопасности;
3.9. Работнику ЗАПРЕЩАЕТСЯ:
3.10. Копировать ПД на личные устройства (телефоны, ноутбуки, флеш-накопители) без письменного разрешения ответственного;
3.11. Передавать ПД по открытым (нешифрованным) каналам связи (личная почта, мессенджеры без E2EE);
3.12. Обсуждать содержание ПД с лицами, не допущенными к их обработке;
3.13. Распечатывать документы с ПД без служебной необходимости;
3.14. Оставлять бумажные носители с ПД на столе без присмотра;
3.15. Устанавливать на рабочие станции несанкционированное ПО;
4.1. Бумажные носители с ПД хранятся в запираемых шкафах или сейфах в помещениях Оператора с ограниченным доступом.
4.2. Вынос бумажных носителей с ПД за пределы помещений Оператора допускается только по служебной необходимости с разрешения ответственного и оформляется журналом выдачи/возврата.
4.3. Уничтожение бумажных носителей осуществляется путём измельчения (шреддер) с составлением акта об уничтожении.
5.1. При обнаружении инцидента (утечка, несанкционированный доступ, утрата носителя, вирусное заражение и т.п.) работник обязан:
5.2. Немедленно уведомить ответственного по адресу ______ или лично;
5.3. По возможности зафиксировать факт инцидента (скриншоты, журналы, свидетели);
5.4. Не предпринимать самостоятельных действий по ликвидации последствий инцидента без согласования с ответственным.
5.5. Оператор уведомляет Роскомнадзор об инциденте не позднее 24 часов с момента его выявления (ч. 3.1 ст. 21 ФЗ-152), о результатах внутреннего расследования — не позднее 72 часов.
6.1. Нарушение настоящей Инструкции влечёт:
6.2. Дисциплинарную ответственность в соответствии с Трудовым кодексом РФ (замечание, выговор, увольнение по п. 6 ч. 1 ст. 81 ТК РФ — разглашение охраняемой законом тайны);
6.3. Материальную ответственность в соответствии со ст. 238–250 ТК РФ;
6.4. Административную ответственность по ст. 13.11 КоАП РФ;
6.5. Уголовную ответственность по ст. 137 УК РФ (незаконное собирание или распространение сведений о частной жизни лица).
7.1. Настоящая Инструкция вступает в силу с момента её утверждения приказом руководителя.
7.2. Каждый работник, допущенный к обработке ПД, должен быть ознакомлен с настоящей Инструкцией под роспись.
7.3. Ответственный за обработку ПД: Генеральный Директор _________________ / ______ /
7.4. С инструкцией ознакомлен(а):