Журнал учёта инцидентов с персональными данными: пустой бланк 2026
Пустой бланк «Журнал учёта инцидентов с персональными данными»: полная структура документа с прочерками на месте данных — весь текст виден до оплаты. Заполните онлайн, и реквизиты, суммы и даты подставятся сами, ненужные пункты выключатся, а на выходе будет файл в DOCX, PDF, ODT и RTF.
- DOCX, PDF, ODT и RTF — все форматы сразу, без водяного знака
- 17 полей с подсказками — примерно 9 мин
- 13 разделов — ненужные выключаются, условные появляются сами
- Проверено юристом, ссылки на действующие нормы
Основная страница документа: Журнал учёта инцидентов с персональными данными.
На месте данных — прочерки «______». Пункты расширенной защиты закрыты: они входят в готовый документ. Файл — DOCX, PDF, ODT и RTF — собирается в конструкторе.
______
ИНН ______, ОГРН ______
______
ЖУРНАЛ УЧЁТА ИНЦИДЕНТОВ БЕЗОПАСНОСТИ ПЕРСОНАЛЬНЫХ ДАННЫХ № ______
Журнал открыт: ______
Журнал закрыт: ______
Ответственный за ведение журнала: ______ ______, ______, ______
Форма ведения: ______
| г. ______ | «__» __________ ____ г. |
Журнал ведётся оператором персональных данных для учёта инцидентов, в результате которых нарушены конфиденциальность, целостность или доступность обрабатываемых данных, а также для фиксации неправомерной либо случайной передачи данных. Обязанность вести такой учёт вытекает из требования уведомлять уполномоченный орган о каждом инциденте и из обязанности оператора принимать меры по обеспечению безопасности данных. Журнал подтверждает, что оператор выявляет инциденты, реагирует на них и укладывается в установленные сроки: без него доказать это при проверке нечем.
Каждая запись относится к одному из типов ниже. Тип выбирают по основному признаку события; если инцидент подпадает под несколько описаний, указывают тот тип, который повлёк наибольший риск для субъектов.
Получение доступа к персональным данным лицом, у которого нет соответствующих полномочий: вход под чужой учётной записью, доступ бывшего работника, оставшийся после увольнения, просмотр документов посторонним. Сюда же относят случаи, когда работник получил доступ к данным сверх объёма, необходимого для его должностных обязанностей.
Раскрытие персональных данных третьим лицам — намеренное или по ошибке. Типичные случаи: письмо, отправленное не тому адресату, публикация файла со списком клиентов в открытом доступе, передача базы подрядчику без поручения на обработку, выгрузка данных на личный носитель.
Физическая утрата бумажных или машинных носителей с персональными данными: пропажа папки с анкетами, потеря или кража ноутбука, флеш-накопителя, служебного телефона с рабочей почтой. Утрата фиксируется, даже если носитель был зашифрован, — с отметкой о применённой защите.
Заражение информационной системы вредоносной программой, которое обеспечило или могло обеспечить доступ к персональным данным: шифровальщик, программа удалённого управления, кража учётных данных через фишинговое письмо. Запись вносится и тогда, когда атака была отражена, но данные находились в зоне риска.
Изменение или удаление персональных данных без законных оснований, включая уничтожение резервных копий и порчу бумажных документов. Отдельно отмечают, восстановлены ли данные и из какого источника.
События, не отнесённые к предыдущим типам, но создающие риск нарушения прав субъектов: сбой средства защиты, длительная недоступность системы с данными, нарушение порядка уничтожения документов. Описание в таком случае должно быть подробнее обычного.
Журнал распечатывается разграфлённым и заполняется от руки чернилами одного цвета. Записи вносятся подряд, без пропуска строк.
| № | Дата и время обнаружения | Тип инцидента | Обстоятельства | Затронуто субъектов | Принятые меры | Уведомление 24 ч | Отчёт 72 ч | Подпись ответственного |
|---|---|---|---|---|---|---|---|---|
Записи вносятся в электронной форме и распечатываются по требованию проверяющего либо выгружаются в неизменяемом формате.
| № | Дата и время обнаружения | Тип инцидента | Обстоятельства инцидента | Затронуто субъектов | Принятые меры | Уведомление надзорного органа (24 часа) | Результаты расследования (72 часа) | Кто внёс запись |
|---|---|---|---|---|---|---|---|---|
| 1 | ||||||||
| 2 | ||||||||
| 3 | ||||||||
| 4 | ||||||||
| 5 | ||||||||
| 6 | ||||||||
| 7 | ||||||||
| 8 |
Электронное ведение допускается при условии, что система фиксирует автора и время каждой записи и не позволяет изменить внесённое задним числом. Распечатанные листы подписывает ответственный за ведение журнала.
Запись вносится немедленно при обнаружении инцидента, а не по итогам разбирательства: сначала фиксируется факт, затем по мере расследования дополняются графы о мерах и уведомлениях. Записи ведутся в хронологическом порядке, нумерация сквозная в пределах журнала.
Укажите дату и время обнаружения — именно обнаружения, а не предполагаемого начала события: от этого момента считаются сроки уведомления. Выберите тип инцидента и опишите обстоятельства так, чтобы через год по записи можно было понять, что произошло, какие данные затронуты и в какой системе.
Определите категории данных и число субъектов, чьи данные затронуты. Если точное число неизвестно, укажите оценку с пометкой «предварительно» и уточните её после расследования. Отдельно отметьте, были ли среди данных специальные категории или биометрия, — это меняет уровень риска и объём мер.
Перечислите принятые меры: блокировка учётной записи, отзыв письма, смена паролей, изъятие носителя, восстановление данных из копии, уведомление субъектов. Внесите дату, время и исходящий номер уведомления надзорного органа и отдельной графой — дату направления результатов расследования.
Оператор уведомляет уполномоченный орган по защите прав субъектов персональных данных о произошедшем инциденте в течение двадцати четырёх часов с момента его выявления. В уведомлении сообщают о предполагаемых причинах, предполагаемом вреде правам субъектов, принятых мерах и о лице, уполномоченном взаимодействовать по вопросам инцидента. В течение семидесяти двух часов направляется второе сообщение — с результатами внутреннего расследования и сведениями о лицах, действия которых стали причиной инцидента. Уведомления подаются в форме и порядке, установленных надзорным органом; отметка о каждом из них вносится в журнал.
По каждому инциденту ответственный за организацию обработки данных проводит проверку: устанавливает причину, круг затронутых субъектов, лиц, чьи действия привели к событию, и достаточность применявшихся мер защиты. Результаты оформляются заключением или актом, реквизиты которого указываются в графе о мерах. По итогам расследования при необходимости пересматриваются модель угроз, перечень мер защиты и права доступа работников, а с виновными проводится разбирательство в рамках трудового законодательства.
Журнал хранится не менее пяти лет с даты последней записи, а при проверке или споре — до их завершения. Бумажный журнал прошнуровывается, листы нумеруются, на обороте последнего листа делается заверительная надпись с указанием количества листов, которая подписывается ответственным и скрепляется печатью при её наличии. Исправления вносятся зачёркиванием одной чертой с надписью «Исправленному верить», датой и подписью; подчистки и корректор не допускаются. Оконченный журнал закрывается датой и передаётся на хранение вместе с материалами расследований.
Ведение журнала возлагается на лицо, ответственное за организацию обработки персональных данных, назначенное приказом руководителя. Ответственный вносит записи, обеспечивает их полноту и своевременность, готовит уведомления надзорного органа и хранит журнал в условиях, исключающих доступ посторонних. При его отсутствии обязанности исполняет работник, указанный в приказе; передача журнала оформляется отметкой в нём. Руководитель контролирует ведение журнала не реже одного раза в квартал.
Ответственный за организацию обработки персональных данных: ______ ______________ ______
______ ______________ ______
Дата: ______
В настоящем журнале пронумеровано, прошнуровано и скреплено печатью ______ (____________________) листов.
Журнал начат: ______. Журнал окончен: ______.
Особенности физического состояния и формирования журнала (повреждения, вклейки, отсутствующие листы): ______________________________
______ ______________ ______
С порядком выявления, учёта и расследования инцидентов безопасности персональных данных ознакомлены:
| № | Дата ознакомления | Должность | Фамилия, имя, отчество | Подпись |
|---|---|---|---|---|