Разделы
На выходе — файл документа: DOCX, PDF, ODT и RTF, без водяного знака, 499 ₽ — разовая оплата, без подписки.
Заполняете онлайн — это ≈14 мин, оплата в конце. Посмотреть весь текст до оплаты — в образце.
__________, ИНН __________, ОГРН __________, адрес: __________.
Место издания: __________. Номер приказа: __________. Дата издания: __________.
Об утверждении перечня информационных систем персональных данных.
Подписант: __________ __________.
| г. Москва | «18» сентября 2026 г. |
1.1. Оператором персональных данных является __________.
1.2. Приказ издаётся по вопросам учёта информационных систем, в которых оператор обрабатывает персональные данные.
1.3. Оператор самостоятельно определяет состав и перечень мер, необходимых и достаточных для выполнения обязанностей, установленных законодательством о персональных данных 152-ФЗ ст. 18.1Меры, направленные на обеспечение выполнения оператором обязанностей, предусмотренных настоящим Федеральным законом.
1.4. Оператор обязан принимать правовые, организационные и технические меры для защиты персональных данных при их обработке в информационных системах 152-ФЗ ст. 19Меры по обеспечению безопасности данных.
1.5. Требования к защите персональных данных при обработке в информационных системах и уровни защищённости установлены постановлением Правительства ПП РФ 1119 —Требования к защите ПДн в информационных системах.
1.6. Состав и содержание мер защиты определяются исходя из установленного для каждой системы уровня защищённости Приказ ФСТЭК 21 —Состав и содержание мер защиты ПДн в ИСПДн.
1.7. Учёт информационных систем является исходной точкой всей системы защиты: пока система не учтена, для неё не определён уровень защищённости и не выбраны меры защиты.
1.8. Настоящий приказ утверждает перечень как документ и устанавливает порядок работы с ним.
1.9. Содержание самого перечня приведено в приложении № 1.
2.1. ПРИКАЗЫВАЮ: утвердить перечень информационных систем персональных данных __________ согласно приложению № 1 к настоящему приказу.
2.2. Ввести перечень в действие с __________ и применять его при определении уровня защищённости систем, разработке моделей угроз и подготовке уведомления в уполномоченный орган.
2.3. Установить, что обработка персональных данных в информационной системе, не включённой в перечень, не допускается.
2.4. Перечень информационных систем персональных данных утверждается впервые.
2.5. Утратившая силу редакция перечня хранится вместе с настоящим приказом и предъявляется при проверках наравне с действующей.
3.1. ПРИКАЗЫВАЮ: возложить ведение перечня информационных систем персональных данных на __________ __________.
3.2. Возложить на ответственного за ведение перечня обязанность вносить в перечень сведения о новых системах, об изменении состава обрабатываемых в них данных и об исключении систем из эксплуатации.
3.3. Возложить на ответственного за ведение перечня обязанность хранить действующую и утратившие силу редакции перечня и представлять их по требованию уполномоченного органа.
3.4. Возложить на ответственного за ведение перечня обязанность сверять сведения перечня с актами определения уровня защищённости и моделями угроз при каждой актуализации.
3.5. Ответственный за ведение перечня подотчётен ответственному за организацию обработки персональных данных __________ и представляет ему сведения об изменениях перечня 152-ФЗ ст. 22.1Лицо, ответственное за организацию обработки данных.
3.6. На время отсутствия ответственного за ведение перечня его обязанности исполняет работник, замещающий его по должности, без издания отдельного приказа.
3.7. Ознакомить ответственного за ведение перечня с настоящим приказом под подпись в день его издания.
4.1. ПРИКАЗЫВАЮ: вносить сведения о новой информационной системе в перечень в течение __________ рабочих дней со дня ввода её в эксплуатацию или начала обработки в ней персональных данных.
4.2. Вносить изменения в перечень в тот же срок при изменении состава обрабатываемых данных, категорий субъектов, целей обработки, мест хранения данных или ответственного подразделения.
4.3. Проводить плановую актуализацию перечня __________ независимо от наличия изменений и оформлять её результат отметкой о проверке.
4.4. Утверждать изменённую редакцию перечня приказом руководителя оператора в порядке, установленном для утверждения настоящего перечня.
4.5. Фиксировать каждое изменение перечня в листе учёта изменений с указанием основания и существа изменения.
4.6. Актуализировать перечень также по результатам внутреннего контроля обработки персональных данных и по результатам проверок уполномоченного органа 152-ФЗ ст. 18.1Меры, направленные на обеспечение выполнения оператором обязанностей, предусмотренных настоящим Федеральным законом.
5.1. ПРИКАЗЫВАЮ: руководителям подразделений согласовывать с ответственным за организацию обработки персональных данных ввод в эксплуатацию любой информационной системы, в которой предполагается обработка персональных данных.
5.2. Согласование проводится до начала обработки данных в системе по заявке, форма которой приведена в приложении № 3 к настоящему приказу.
5.3. Согласованию подлежат также подключение внешних сервисов, перенос данных в облачную инфраструктуру и передача данных в системы контрагентов.
5.4. Запретить самостоятельное создание работниками файлов и таблиц, содержащих массивы персональных данных, вне информационных систем, включённых в перечень.
5.5. Установить, что закупка и внедрение программного обеспечения, предполагающего обработку персональных данных, проводится только после согласования с ответственным за организацию обработки персональных данных.
5.6. Ответственному за организацию обработки персональных данных в срок до __________ провести инвентаризацию фактически используемых информационных систем и включить в перечень выявленные системы, не учтённые ранее.
5.7. Обработка персональных данных в системе, выявленной при инвентаризации и не включённой в перечень, приостанавливается до определения уровня её защищённости.
6.1. ПРИКАЗЫВАЮ: ответственному за организацию обработки персональных данных обеспечить по каждой системе, включённой в перечень, определение уровня защищённости персональных данных и оформление акта определения уровня защищённости.
6.2. Уровень защищённости определяется исходя из категории обрабатываемых данных, типа актуальных угроз и числа субъектов персональных данных ПП РФ 1119 —Требования к защите ПДн в информационных системах.
6.3. Обеспечить разработку или актуализацию модели угроз безопасности персональных данных по каждой системе в срок до __________.
6.4. Модель угроз составляется по методике оценки угроз безопасности информации Метод. документ ФСТЭК от 05.02.2021Методика оценки угроз безопасности информации с использованием банка данных угроз БДУ ФСТЭК bdu.fstec.ruБанк данных угроз безопасности информации.
6.5. Обеспечить приведение состава применяемых мер защиты в соответствие с установленным уровнем защищённости каждой системы Приказ ФСТЭК 21 —Состав и содержание мер защиты ПДн в ИСПДн.
6.6. Обеспечить, чтобы сведения о системе в перечне, в акте определения уровня защищённости и в модели угроз совпадали.
6.7. Расхождение между этими документами устраняется в срок актуализации перечня.
6.8. Провести оценку эффективности принимаемых мер по обеспечению безопасности персональных данных до ввода систем в эксплуатацию 152-ФЗ ст. 19Меры по обеспечению безопасности данных.
7.1. ПРИКАЗЫВАЮ: ответственному за организацию обработки персональных данных сверить сведения утверждённого перечня со сведениями, указанными в уведомлении об обработке персональных данных.
7.2. Подготовить и направить в уполномоченный орган уведомление об обработке персональных данных в объёме сведений, соответствующем утверждённому перечню 152-ФЗ ст. 22Уведомление об обработке персональных данных.
7.3. Проверить, что первичный сбор персональных данных граждан Российской Федерации в каждой системе ведётся с использованием баз данных, находящихся на территории Российской Федерации.
7.4. Представить руководителю оператора отчёт о выполнении настоящего пункта в срок до __________.
8.1. ПРИКАЗЫВАЮ: ознакомить с настоящим приказом под подпись руководителей подразделений, эксплуатирующих информационные системы, и работников, допущенных к обработке персональных данных.
8.2. Ознакомление оформляется листом ознакомления, в котором работник собственноручно указывает дату и расписывается.
8.3. Работники знакомятся с перечнем в части систем, к которым они допущены.
8.4. Перечень целиком содержит сведения о защите систем и не подлежит свободному распространению.
8.5. При отказе работника от ознакомления составляется акт в присутствии двух работников.
8.6. В этом случае работник считается ознакомленным с приказом.
8.7. Работники, принимаемые на должности, связанные с обработкой персональных данных, знакомятся с приказом до подписания трудового договора ТК РФ ст. 68Оформление приёма на работу.
8.8. Работник, не ознакомленный с приказом, не может быть привлечён к ответственности за нарушение установленного этим приказом порядка ТК РФ ст. 22Основные права и обязанности работодателя.
9.1. Контроль за исполнением настоящего приказа оставляю за собой.
9.2. Ответственные лица представляют отчёт о выполнении предусмотренных приказом мероприятий не позднее __________.
9.3. Проверка фактического исполнения проводится путём сверки перечня с реально эксплуатируемыми системами, включая проверку установленного на рабочих местах программного обеспечения и используемых облачных сервисов.
9.4. Результаты проверки оформляются справкой, которая хранится вместе с перечнем и учитывается при внутреннем контроле обработки персональных данных 152-ФЗ ст. 18.1Меры, направленные на обеспечение выполнения оператором обязанностей, предусмотренных настоящим Федеральным законом.
9.5. Выявленные несоответствия устраняются в срок, указанный в справке, а при их повторении проводится служебная проверка.
10.1. Эксплуатация информационной системы персональных данных вне утверждённого перечня означает обработку данных без определённого уровня защищённости и без выбранных мер защиты 152-ФЗ ст. 19Меры по обеспечению безопасности данных.
10.2. Невыполнение оператором обязанности по обеспечению безопасности персональных данных при их обработке в информационных системах влечёт административную ответственность оператора и его должностных лиц КоАП РФ ст. 13.11Нарушение законодательства о персональных данных.
10.3. Лица, виновные в нарушении требований законодательства о персональных данных, несут ответственность в порядке, установленном законодательством 152-ФЗ ст. 24Ответственность за нарушение закона о ПДн.
10.4. Неисполнение работником обязанностей, установленных настоящим приказом, является нарушением трудовых обязанностей и основанием для применения дисциплинарного взыскания ТК РФ ст. 192Дисциплинарные взыскания.
10.5. Дисциплинарное взыскание применяется в порядке и в сроки, установленные трудовым законодательством ТК РФ ст. 193Порядок применения дисциплинарных взысканий.
10.6. Привлечение работника к дисциплинарной ответственности не освобождает оператора от административной ответственности за то же нарушение.
11.1. Приказ вступает в силу со дня подписания, если в нём прямо не указана иная дата введения в действие.
11.2. Приказ регистрируется в журнале регистрации приказов по основной деятельности и хранится вместе с утверждённым им перечнем.
11.3. Приказ и приложения к нему хранятся в сроки, установленные для документов по вопросам защиты персональных данных, но не менее пяти лет со дня утраты силы 125-ФЗ ст. 17Обязанности государственных органов, органов местного самоуправления, организаций и граждан, занимающихся предпринимательской деятельностью без образования юридического лица, по обеспечению сохранности архивных документов.
11.4. Приложения к приказу являются его неотъемлемой частью.
11.5. __________ ______________________ __________
11.6. С приказом ознакомлен: __________ ______________________ __________ дата ____________
Перечень утверждён приказом __________ от __________ № __________ и введён в действие с __________.
Оператор: __________, ИНН __________, ОГРН __________.
Уровень защищённости по каждой системе определяется актом определения уровня защищённости и должен совпадать с указанным в настоящем перечне.
Ведение перечня возложено на __________ __________.
__________ ______________________ __________
План-график показывает, что именно должно быть сделано по каждой системе после утверждения перечня: без него приказ остаётся декларацией.
| Система | Мероприятие | Срок | Ответственный | Отметка об исполнении |
|---|---|---|---|---|
Обязательные мероприятия по каждой системе: определение уровня защищённости, разработка или актуализация модели угроз, приведение состава мер защиты в соответствие с уровнем защищённости, проверка прав доступа работников.
Отметка об исполнении вносится ответственным за организацию обработки персональных данных с указанием реквизитов подтверждающего документа.
Срок исполнения мероприятий по общему правилу — до __________.
Заявка подаётся до начала обработки персональных данных в новой системе. По ней система вносится в перечень и для неё определяется уровень защищённости.
Подразделение-инициатор: ______________________________________________
Наименование системы и программного продукта: _________________________
Назначение системы и цели обработки данных: ___________________________
Категории субъектов персональных данных: ______________________________
Состав обрабатываемых данных: _________________________________________
Ориентировочное число субъектов: ______________________________________
Место размещения данных и серверов, страна размещения: ________________
Наличие доступа сторонних лиц и реквизиты договора поручения: _________
Планируемая дата начала обработки: ____________________________________
Руководитель подразделения ______________________ дата ____________
Заключение ответственного за организацию обработки персональных данных: согласовано / не согласовано
Система внесена в перечень под номером ______ дата внесения ____________
__________ __________ ______________________
Приказ __________ от __________ № __________ об утверждении перечня информационных систем персональных данных.
Работник своей подписью подтверждает, что ознакомлен с приказом и с перечнем в части систем, к которым он допущен, и обязуется сообщать о вводе в эксплуатацию новых систем до начала обработки в них данных.
| № | Фамилия имя отчество | Должность | Дата ознакомления | Подпись |
|---|---|---|---|---|
Лист ознакомления хранится вместе с приказом. Работники, принятые после издания приказа, вносятся в лист при приёме на работу.
Ответы и заполненные поля вернутся к исходным
Приказ об утверждении перечня ИСПДн·12 частей
Сохраним документ в вашем кабинете
Формат файла