Приказ об утверждении перечня ИСПДн: образец заполнения и пустой бланк 2026
Как выглядит «Приказ об утверждении перечня ИСПДн» целиком и что важно в каждом пункте. На экране — образец с примерами данных; файлом бесплатно скачиваются оба варианта: пустой бланк с прочерками, чтобы заполнить от руки, и тот же образец. Заполните онлайн — и реквизиты, суммы и даты подставятся сами.
- DOCX, PDF, ODT и RTF — все форматы сразу, без водяного знака
- 27 полей с подсказками — примерно 14 мин
- 12 разделов — ненужные выключаются, условные появляются сами
- Проверено юристом, ссылки на действующие нормы
Основная страница документа: Приказ об утверждении перечня ИСПДн.
Скачать бланк и образец
бесплатно, без регистрацииБланк заполняют от руки. Документ с вашими данными собирается за несколько минут — ответы подставятся в текст, лишние пункты выключатся: заполнить онлайн.
Данные в примере вымышленные — имена, суммы и адреса взяты для наглядности. Пустой бланк с прочерками лежит выше файлом. Пункты расширенной защиты показаны закрытыми: они входят в готовый документ.
ООО «Ромашка», ИНН 7701234567, ОГРН 1157746123456, адрес: г. Москва, ул. Ленина, д. 1, кв. 1.
Место издания: Москва. Номер приказа: 21-ПДн. Дата издания: 01.01.2026.
Об утверждении перечня информационных систем персональных данных.
Подписант: генеральный директор Иванов Сергей Петрович.
| г. Москва | «12» марта 2026 г. |
1.1. Оператором персональных данных является ООО «Ромашка».
1.2. Приказ издаётся по вопросам учёта информационных систем, в которых оператор обрабатывает персональные данные.
1.3. Оператор самостоятельно определяет состав и перечень мер, необходимых и достаточных для выполнения обязанностей, установленных законодательством о персональных данных 152-ФЗ ст. 18.1Меры, направленные на обеспечение выполнения оператором обязанностей, предусмотренных настоящим Федеральным законом.
1.4. Оператор обязан принимать правовые, организационные и технические меры для защиты персональных данных при их обработке в информационных системах 152-ФЗ ст. 19Меры по обеспечению безопасности данных.
1.5. Требования к защите персональных данных при обработке в информационных системах и уровни защищённости установлены постановлением Правительства ПП РФ 1119 —Требования к защите ПДн в информационных системах.
1.6. Состав и содержание мер защиты определяются исходя из установленного для каждой системы уровня защищённости Приказ ФСТЭК 21 —Состав и содержание мер защиты ПДн в ИСПДн.
1.7. Учёт информационных систем является исходной точкой всей системы защиты: пока система не учтена, для неё не определён уровень защищённости и не выбраны меры защиты.
1.8. Настоящий приказ утверждает перечень как документ и устанавливает порядок работы с ним.
1.9. Содержание самого перечня приведено в приложении № 1.
2.1. ПРИКАЗЫВАЮ: утвердить перечень информационных систем персональных данных ООО «Ромашка» согласно приложению № 1 к настоящему приказу.
2.2. Ввести перечень в действие с 12.01.2026 и применять его при определении уровня защищённости систем, разработке моделей угроз и подготовке уведомления в уполномоченный орган.
2.3. Установить, что обработка персональных данных в информационной системе, не включённой в перечень, не допускается.
2.4. Признать утратившим силу приказ от 15.03.2024 № 7-ПДн со дня введения в действие перечня, утверждённого настоящим приказом.______Перечень информационных систем персональных данных утверждается впервые.
2.5. Утратившая силу редакция перечня хранится вместе с настоящим приказом и предъявляется при проверках наравне с действующей.
3.1. ПРИКАЗЫВАЮ: возложить ведение перечня информационных систем персональных данных на системный администратор Петров Пётр Петрович.
3.2. Возложить на ответственного за ведение перечня обязанность вносить в перечень сведения о новых системах, об изменении состава обрабатываемых в них данных и об исключении систем из эксплуатации.
3.3. Возложить на ответственного за ведение перечня обязанность хранить действующую и утратившие силу редакции перечня и представлять их по требованию уполномоченного органа.
3.4. Возложить на ответственного за ведение перечня обязанность сверять сведения перечня с актами определения уровня защищённости и моделями угроз при каждой актуализации.
3.5. Ответственный за ведение перечня подотчётен ответственному за организацию обработки персональных данных Иванов Иван Иванович и представляет ему сведения об изменениях перечня 152-ФЗ ст. 22.1Лицо, ответственное за организацию обработки данных.
3.6. На время отсутствия ответственного за ведение перечня его обязанности исполняет работник, замещающий его по должности, без издания отдельного приказа.
3.7. Ознакомить ответственного за ведение перечня с настоящим приказом под подпись в день его издания.
4.1. ПРИКАЗЫВАЮ: вносить сведения о новой информационной системе в перечень в течение 10 рабочих дней со дня ввода её в эксплуатацию или начала обработки в ней персональных данных.
4.2. Вносить изменения в перечень в тот же срок при изменении состава обрабатываемых данных, категорий субъектов, целей обработки, мест хранения данных или ответственного подразделения.
4.3. Проводить плановую актуализацию перечня не реже одного раза в год независимо от наличия изменений и оформлять её результат отметкой о проверке.
4.4. Утверждать изменённую редакцию перечня приказом руководителя оператора в порядке, установленном для утверждения настоящего перечня.
4.5. Фиксировать каждое изменение перечня в листе учёта изменений с указанием основания и существа изменения.
4.6. Актуализировать перечень также по результатам внутреннего контроля обработки персональных данных и по результатам проверок уполномоченного органа 152-ФЗ ст. 18.1Меры, направленные на обеспечение выполнения оператором обязанностей, предусмотренных настоящим Федеральным законом.
5.1. ПРИКАЗЫВАЮ: руководителям подразделений согласовывать с ответственным за организацию обработки персональных данных ввод в эксплуатацию любой информационной системы, в которой предполагается обработка персональных данных.
5.2. Согласование проводится до начала обработки данных в системе по заявке, форма которой приведена в приложении № 3 к настоящему приказу.
5.3. Согласованию подлежат также подключение внешних сервисов, перенос данных в облачную инфраструктуру и передача данных в системы контрагентов.
5.4. Запретить самостоятельное создание работниками файлов и таблиц, содержащих массивы персональных данных, вне информационных систем, включённых в перечень.
5.5. Установить, что закупка и внедрение программного обеспечения, предполагающего обработку персональных данных, проводится только после согласования с ответственным за организацию обработки персональных данных.
5.6. Ответственному за организацию обработки персональных данных в срок до 01.03.2026 провести инвентаризацию фактически используемых информационных систем и включить в перечень выявленные системы, не учтённые ранее.
5.7. Обработка персональных данных в системе, выявленной при инвентаризации и не включённой в перечень, приостанавливается до определения уровня её защищённости.
6.1. ПРИКАЗЫВАЮ: ответственному за организацию обработки персональных данных обеспечить по каждой системе, включённой в перечень, определение уровня защищённости персональных данных и оформление акта определения уровня защищённости.
6.2. Уровень защищённости определяется исходя из категории обрабатываемых данных, типа актуальных угроз и числа субъектов персональных данных ПП РФ 1119 —Требования к защите ПДн в информационных системах.
6.3. Обеспечить разработку или актуализацию модели угроз безопасности персональных данных по каждой системе в срок до 01.04.2026.
6.4. Модель угроз составляется по методике оценки угроз безопасности информации Метод. документ ФСТЭК от 05.02.2021Методика оценки угроз безопасности информации с использованием банка данных угроз БДУ ФСТЭК bdu.fstec.ruБанк данных угроз безопасности информации.
6.5. Обеспечить приведение состава применяемых мер защиты в соответствие с установленным уровнем защищённости каждой системы Приказ ФСТЭК 21 —Состав и содержание мер защиты ПДн в ИСПДн.
6.6. Обеспечить, чтобы сведения о системе в перечне, в акте определения уровня защищённости и в модели угроз совпадали.
6.7. Расхождение между этими документами устраняется в срок актуализации перечня.
6.8. Провести оценку эффективности принимаемых мер по обеспечению безопасности персональных данных до ввода систем в эксплуатацию 152-ФЗ ст. 19Меры по обеспечению безопасности данных.
7.1. ПРИКАЗЫВАЮ: ответственному за организацию обработки персональных данных сверить сведения утверждённого перечня со сведениями, указанными в уведомлении об обработке персональных данных.
7.2. При выявлении расхождений направить в уполномоченный орган информацию об изменении ранее сообщённых сведений в установленный законом срок 152-ФЗ ст. 22Уведомление об обработке персональных данных.______Подготовить и направить в уполномоченный орган уведомление об обработке персональных данных в объёме сведений, соответствующем утверждённому перечню 152-ФЗ ст. 22Уведомление об обработке персональных данных.
7.3. Проверить, что первичный сбор персональных данных граждан Российской Федерации в каждой системе ведётся с использованием баз данных, находящихся на территории Российской Федерации.
7.4. Проверить наличие договоров поручения обработки персональных данных по каждой системе, к которой имеют доступ сторонние лица, и соответствие объёма поручения перечню 152-ФЗ ч. 3 ст. 6Основные понятия, используемые в настоящем Федеральном законе.
7.5. Обеспечить включение в договоры поручения перечня действий с данными, целей обработки, обязанности соблюдать конфиденциальность и требований к обеспечению безопасности данных.
7.6. Представить руководителю оператора отчёт о выполнении настоящего пункта в срок до 01.03.2026.
8.1. ПРИКАЗЫВАЮ: ознакомить с настоящим приказом под подпись руководителей подразделений, эксплуатирующих информационные системы, и работников, допущенных к обработке персональных данных.
8.2. Ознакомление оформляется листом ознакомления, в котором работник собственноручно указывает дату и расписывается.
8.3. Работники знакомятся с перечнем в части систем, к которым они допущены.
8.4. Перечень целиком содержит сведения о защите систем и не подлежит свободному распространению.
8.5. При отказе работника от ознакомления составляется акт в присутствии двух работников.
8.6. В этом случае работник считается ознакомленным с приказом.
8.7. Работники, принимаемые на должности, связанные с обработкой персональных данных, знакомятся с приказом до подписания трудового договора ТК РФ ст. 68Оформление приёма на работу.
8.8. Работник, не ознакомленный с приказом, не может быть привлечён к ответственности за нарушение установленного этим приказом порядка ТК РФ ст. 22Основные права и обязанности работодателя.
11.1. Приказ вступает в силу со дня подписания, если в нём прямо не указана иная дата введения в действие.
11.2. Приказ регистрируется в журнале регистрации приказов по основной деятельности и хранится вместе с утверждённым им перечнем.
11.3. Приказ и приложения к нему хранятся в сроки, установленные для документов по вопросам защиты персональных данных, но не менее пяти лет со дня утраты силы 125-ФЗ ст. 17Обязанности государственных органов, органов местного самоуправления, организаций и граждан, занимающихся предпринимательской деятельностью без образования юридического лица, по обеспечению сохранности архивных документов.
11.4. Приложения к приказу являются его неотъемлемой частью.
11.5. генеральный директор ______________________ Иванов Сергей Петрович
11.6. С приказом ознакомлен: системный администратор ______________________ Петров Пётр Петрович дата ____________
Перечень утверждён приказом ООО «Ромашка» от 01.01.2026 № 21-ПДн и введён в действие с 12.01.2026.
Оператор: ООО «Ромашка», ИНН 7701234567, ОГРН 1157746123456.
| № | Наименование системы | Назначение и цели обработки | Категории субъектов | Число субъектов | Уровень защищённости | Ответственное подразделение |
|---|---|---|---|---|---|---|
| 1 | CRM «Клиенты» | Учёт заказов и связь с клиентами при исполнении договоров | Клиенты — физические лица | до 5 000 | УЗ-4 | отдел продаж |
| 2 | ||||||
| 3 | ||||||
| 4 | ||||||
| 5 | ||||||
| 6 | ||||||
| 7 | ||||||
| 8 |
Уровень защищённости по каждой системе определяется актом определения уровня защищённости и должен совпадать с указанным в настоящем перечне.
Ведение перечня возложено на системный администратор Петров Пётр Петрович.
генеральный директор ______________________ Иванов Сергей Петрович
План-график показывает, что именно должно быть сделано по каждой системе после утверждения перечня: без него приказ остаётся декларацией.
| Система | Мероприятие | Срок | Ответственный | Отметка об исполнении |
|---|---|---|---|---|
Обязательные мероприятия по каждой системе: определение уровня защищённости, разработка или актуализация модели угроз, приведение состава мер защиты в соответствие с уровнем защищённости, проверка прав доступа работников.
Отметка об исполнении вносится ответственным за организацию обработки персональных данных с указанием реквизитов подтверждающего документа.
Срок исполнения мероприятий по общему правилу — до 01.03.2026.
Заявка подаётся до начала обработки персональных данных в новой системе. По ней система вносится в перечень и для неё определяется уровень защищённости.
Подразделение-инициатор: ______________________________________________
Наименование системы и программного продукта: _________________________
Назначение системы и цели обработки данных: ___________________________
Категории субъектов персональных данных: ______________________________
Состав обрабатываемых данных: _________________________________________
Ориентировочное число субъектов: ______________________________________
Место размещения данных и серверов, страна размещения: ________________
Наличие доступа сторонних лиц и реквизиты договора поручения: _________
Планируемая дата начала обработки: ____________________________________
Руководитель подразделения ______________________ дата ____________
Заключение ответственного за организацию обработки персональных данных: согласовано / не согласовано
Система внесена в перечень под номером ______ дата внесения ____________
генеральный директор Иванов Иван Иванович ______________________
Приказ ООО «Ромашка» от 01.01.2026 № 21-ПДн об утверждении перечня информационных систем персональных данных.
Работник своей подписью подтверждает, что ознакомлен с приказом и с перечнем в части систем, к которым он допущен, и обязуется сообщать о вводе в эксплуатацию новых систем до начала обработки в них данных.
| № | Фамилия имя отчество | Должность | Дата ознакомления | Подпись |
|---|---|---|---|---|
Лист ознакомления хранится вместе с приказом. Работники, принятые после издания приказа, вносятся в лист при приёме на работу.