РКН Аудит РКН Аудит

аудит ИСПДн 152-ФЗ защита информации чек-лист

Чек-лист аудита информационных систем персональных данных: 12 пунктов, которые оператор проверяет сам

· 11 мин чтения · Редакция РКН Аудит

Аудит ИСПДн — это самопроверка оператора по двум направлениям сразу: организационному (документы и процедуры, которых требует статья 18.1 152-ФЗ) и техническому (уровень защищённости по постановлению Правительства №1119 и меры из приказа ФСТЭК №21). Отдельной обязанности «провести аудит» закон не устанавливает, но обязывает вести внутренний контроль соответствия, а контроль выполнения требований к защите проводить не реже одного раза в три года. Ниже — 12 пунктов, у каждого своя норма-основание и документ, который остаётся на руках.

Проверить бесплатно то, что видно на сайте: политику, формы и чекбоксы, сторонние счётчики и запись в реестре операторов


Что именно проверяет аудит ИСПДн?

Термин «ИСПДн» звучит так, будто речь о серверной стойке. На деле информационная система персональных данных — это, по определению статьи 3 152-ФЗ, совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств. Под это определение попадают CRM, 1С, почтовый ящик с заявками, таблица в облаке, база сайта и админка интернет-магазина.

Отсюда первое практическое следствие: у небольшой компании ИСПДн не одна, а несколько, и половина из них — чужие сервисы, где данные обрабатываются по поручению. Аудит начинается не с настройки межсетевого экрана, а с ответа на вопрос «где у нас вообще лежат персональные данные».

Второе следствие — аудит не сводится к технике. Проверка делится на три слоя:

  • организационный — кто отвечает, какие локальные акты приняты, как оформлены согласия и поручения;
  • технический — какой уровень защищённости определён, какие меры реализованы, кто и как получает доступ;
  • внешний — что видно на сайте: политика, формы, счётчики, сведения в реестре операторов.

Третий слой обычно проверяют последним, хотя именно он попадает в автоматизированный мониторинг регулятора первым. Как устроен этот мониторинг, разобрано в статье «Бот РКН: как Роскомнадзор автоматически проверяет сайты».

Чек-лист: 12 пунктов самопроверки

Что проверяем Основание Что остаётся документом
1 Перечень информационных систем с персональными данными и утверждённый руководителем перечень лиц, доступ которых к ним необходим статья 18.1 152-ФЗ (локальные акты), пункт 13 постановления Правительства №1119 (перечень лиц) реестр ИСПДн, утверждённый перечень лиц с доступом
2 Назначен ответственный за организацию обработки персональных данных статьи 18.1 и 22.1 152-ФЗ приказ о назначении
3 Приняты локальные акты: положение об обработке, правила доступа, порядок реагирования на запросы субъектов статья 18.1 152-ФЗ утверждённые документы с датами
4 Работники, обрабатывающие данные, ознакомлены с требованиями и локальными актами статья 18.1 152-ФЗ листы ознакомления
5 Проведена оценка вреда субъектам статья 18.1 152-ФЗ, приказ Роскомнадзора №178 акт оценки вреда
6 Определены актуальные угрозы и уровень защищённости системы статья 19 152-ФЗ, постановление Правительства №1119 модель угроз, акт определения уровня защищённости
7 Реализованы меры защиты, соответствующие уровню приказ ФСТЭК №21 перечень реализованных мер
8 Оценена эффективность принятых мер до ввода системы в эксплуатацию и повторно не реже одного раза в три года статья 19 152-ФЗ, пункт 6 приказа ФСТЭК №21 заключение об оценке эффективности
9 Неавтоматизированная обработка (бумажные анкеты, журналы, картотеки), если она ведётся, организована по отдельным правилам постановление Правительства №687 порядок неавтоматизированной обработки
10 Данные граждан России записываются в базы на территории России; трансграничная передача, если она есть, уведомлена статьи 12 и 18 152-ФЗ сведения о размещении баз, уведомление о трансграничной передаче
11 Организация есть в реестре операторов, сведения актуальны; уничтожение данных по достижении цели подтверждается статьи 21 и 22 152-ФЗ, приказ Роскомнадзора №179 уведомление и изменения к нему, акты об уничтожении
12 Проведён внутренний контроль соответствия и назначена дата следующего статья 18.1 152-ФЗ, постановление Правительства №1119 отчёт о внутреннем контроле

Снаружи и автоматически проверяется только пункт 11 и внешний слой из раздела ниже — публикация политики, оформление согласий в формах и сторонние счётчики; пункты 1–10 видны только изнутри. Полный перечень документов, которые Роскомнадзор запрашивает по статье 18.1 152-ФЗ, собран в статье «Проверка Роскомнадзора: какие документы запрашивают».

Как определить уровень защищённости ИСПДн?

Это шестой пункт чек-листа и точка, на которой самопроверка чаще всего останавливается. Логика постановления Правительства №1119 проще, чем кажется: нужно ответить на четыре вопроса и посмотреть в таблицу.

Параметр Варианты
Категория данных специальные, биометрические, общедоступные, иные
Кто субъекты работники оператора или посторонние лица
Сколько субъектов более 100 000 или менее
Тип актуальных угроз связанные с недокументированными возможностями системного ПО (первый), прикладного ПО (второй), не связанные с ними (третий)

Сочетание даёт один из четырёх уровней защищённости, где первый — самый строгий, четвёртый — самый мягкий. Типичный интернет-магазин или сайт услуг обрабатывает иные категории данных посторонних лиц. Если субъектов в системе меньше 100 000 — это нужно посчитать, а не предположить — и оператор обосновал, что недокументированные возможности ни системного, ни прикладного программного обеспечения для него неактуальны (то есть актуальны угрозы третьего типа), получается четвёртый уровень. Если обоснованно актуальны угрозы второго типа, связанные с прикладным ПО — а именно из него, из CMS и плагинов, типичный сайт и состоит, — при тех же данных и объёме уровень будет уже третий, а набор мер шире.

Важная деталь: тип актуальных угроз оператор определяет не на глаз, а обосновывает. Для этого есть методический документ ФСТЭК по оценке угроз безопасности информации и банк данных угроз на bdu.fstec.ru. Формулировка «угрозы первого и второго типа для нас неактуальны» без объяснения почему — это не модель угроз, а её имитация, и в разборе инцидента она не поможет.

Что из приказа ФСТЭК №21 реально касается небольшого оператора?

Приказ ФСТЭК №21 от 18 февраля 2013 года утверждает состав и содержание организационных и технических мер по обеспечению безопасности персональных данных. Меры сгруппированы по направлениям, и для четвёртого уровня защищённости базовый набор заметно короче, чем для первого. Направления, которые касаются практически любой системы:

  • идентификация и аутентификация пользователей — персональные учётные записи вместо общего пароля «на отдел»;
  • управление доступом — права выдаются по роли, а не «всем администратор»;
  • регистрация событий безопасности — журналы входов, выгрузок и изменений хранятся и кто-то в них смотрит;
  • антивирусная защита и обнаружение вторжений;
  • контроль (анализ) защищённости — регулярная проверка обновлений и уязвимостей;
  • обеспечение целостности и доступности данных — резервные копии, которые проверяли восстановлением;
  • выявление инцидентов и реагирование на них — порядок действий, а не импровизация в день утечки.

Постановление Правительства №1119 и приказ ФСТЭК №21 при этом требуют применять средства защиты информации, прошедшие процедуру оценки соответствия, в тех случаях, когда такие средства необходимы для нейтрализации актуальных угроз, — то есть требование привязано к модели угроз, а не действует само по себе. Полный перечень мер с привязкой к уровням — в приложении к самому приказу; пересказывать его целиком бессмысленно, а вот проверить, какие из перечисленных выше направлений у вас закрыты хоть чем-то, можно за один вечер.

Отдельно стоит пункт про журналы. Он выглядит формальностью ровно до момента, когда нужно установить, кто и когда выгрузил базу: без журналов этого, как правило, установить нечем, расследование инцидента сводится к сверке структуры данных и опросу людей, а во втором уведомлении регулятору приходится писать, что точную дату и способ установить не удалось.

Как часто проводить аудит?

Тремя разными триггерами, и путать их не стоит.

Повод Что делать Основание
Перед вводом системы в эксплуатацию оценка эффективности принимаемых мер статья 19 152-ФЗ
Периодически, не реже одного раза в три года повторная оценка эффективности реализованных мер и контроль выполнения требований к защите пункт 6 приказа ФСТЭК №21, постановление Правительства №1119
Постоянно, в выбранном оператором режиме внутренний контроль и (или) аудит соответствия обработки статья 18.1 152-ФЗ

Плюс четвёртый, незаписанный: любое изменение, которое меняет входные данные. Подключили новый сервис аналитики, начали собирать новую категорию данных, сменили подрядчика по рассылкам, перенесли базу к другому хостеру — параметры уровня защищённости и состав поручений обработки изменились, а документы описывают прошлую жизнь.

Чем аудит отличается от аттестации и сертификации?

Их постоянно смешивают, в том числе намеренно — при продаже услуг.

Процедура Обязательна для коммерческого оператора Что даёт
Внутренний контроль и аудит соответствия да, по статье 18.1 152-ФЗ понимание, где расходятся документы и реальность
Оценка эффективности мер да, по статье 19 152-ФЗ и пункту 6 приказа ФСТЭК №21 подтверждение, что меры работают, — до запуска системы и далее раз в три года
Аттестация информационной системы нет формальное свидетельство соответствия, чаще нужное в госсекторе
Добровольная сертификация по 152-ФЗ нет маркетинговый и репутационный эффект

Подробнее о том, что из этого продаётся как обязательное, но обязательным не является, — в статье «Саморегулирование и добровольная сертификация в сфере ПДн».

Что проверить на сайте, а не в документах?

Минимальный список внешнего слоя:

  1. Политика обработки персональных данных опубликована, открывается без входа в личный кабинет, лежит на отдельной странице и описывает те данные, которые сайт реально собирает.
  2. У каждой формы есть отдельный чекбокс согласия без предустановленной галочки, рядом — текст согласия и ссылка на политику.
  3. Сторонние счётчики, пиксели и чаты не загружаются до согласия посетителя.
  4. Организация есть в реестре операторов, цели обработки в уведомлении покрывают то, что делает сайт.
  5. В публичных папках нет резервных копий, выгрузок и служебных файлов — это единственный пункт списка, который проверяется вручную: автоматический сканер сайта таких файлов не ищет.

Разбор типовых нарушений этого слоя с примерами — в статье «14 нарушений 152-ФЗ: чек-лист проверки сайта».

Какие ошибки в самопроверке встречаются чаще всего?

Документы описывают чужую обработку. Скачанный комплект с чужими отделами, системами и целями подтверждает не принятие мер, а их отсутствие. Инспектор сверяет документ с тем, что видит на сайте и в системах.

Даты документов новее, чем начало обработки. Комплект, подписанный задним числом в неделю запроса, читается именно так, как выглядит.

Модель угроз без обоснования. Тип угроз объявлен, уровень защищённости выведен, но связи между ними нет.

Перечень доступов не пересматривается. Подрядчик, которому доступ выдали «на время» два года назад, остаётся в системе — и попадает в первый же разбор инцидента.

Данные хранятся дольше цели. Статья 21 152-ФЗ требует уничтожить персональные данные по достижении цели обработки, а приказ Роскомнадзора №179 — подтвердить уничтожение актом и, при автоматизированной обработке, выгрузкой из журнала регистрации событий. Чем меньше лишних данных лежит в системах, тем меньше объём возможного инцидента — об этом подробно в статье «Как не допустить вторую утечку персональных данных».

Запросы субъектов обрабатывает случайный человек. Порядок ответа на требование об удалении или доступе к данным должен быть описан заранее — сроки в статьях 14, 20 и 21 152-ФЗ короткие, и разбираться в них в день запроса поздно. Как устроена эта процедура, разобрано в статье «Право на удаление персональных данных».

С чего начать прямо сейчас

Порядок, который экономит больше всего времени: сначала внешний слой — он закрывается быстрее всего и не требует ничьих подписей; параллельно опись (пункты 1–2 чек-листа), которая даёт список систем и людей; потом остальные документы — они уже пишутся под реальную картину, а не под шаблон.

Внешнюю часть можно посмотреть бесплатно: сканер проходит по сайту, проверяет политику, формы, чекбоксы, сторонние сервисы и присутствие организации в реестре операторов, и показывает результат так же, как его увидит посторонний.

→ Проверить сайт на нарушения 152-ФЗ (бесплатно, 30 секунд)


Что читать дальше


Источники: Федеральный закон №152-ФЗ «О персональных данных» — статьи 3, 12, 14, 18, 18.1, 19, 20, 21, 22, 22.1; постановление Правительства №1119 от 01.11.2012; постановление Правительства №687 от 15.09.2008; приказ ФСТЭК России №21 от 18.02.2013; приказ Роскомнадзора №178 от 27.10.2022; приказ Роскомнадзора №179 от 28.10.2022.

Частые вопросы

Что такое аудит ИСПДн и обязан ли его проводить оператор?

ИСПДн — информационная система персональных данных, то есть совокупность данных в базах и технологий, которые их обрабатывают (определение в статье 3 152-ФЗ). Аудита как отдельной обязательной процедуры закон не называет, но статья 18.1 152-ФЗ обязывает оператора осуществлять внутренний контроль и (или) аудит соответствия обработки требованиям закона и собственным локальным актам. Постановление Правительства №1119 требует контролировать выполнение требований к защите не реже одного раза в три года. Форму контроля оператор выбирает сам — своими силами или по договору с организацией, у которой есть лицензия на техническую защиту конфиденциальной информации.

Как определить уровень защищённости информационной системы?

По постановлению Правительства №1119. Нужны четыре входных параметра: категория обрабатываемых данных (специальные, биометрические, общедоступные или иные), являются ли субъекты работниками оператора, сколько субъектов в системе (граница проходит по 100 000) и какой тип угроз актуален — связанные с недокументированными возможностями системного программного обеспечения (первый тип), прикладного (второй тип) или не связанные с ними (третий тип). Сочетание этих параметров даёт один из четырёх уровней защищённости, где первый — самый высокий. Для типичного сайта малого бизнеса, где данные не относятся к специальным, субъектов меньше 100 000 и не признаны актуальными угрозы первого и второго типа, обычно получается четвёртый уровень.

Нужна ли аттестация информационной системы, чтобы считаться соответствующим?

Для коммерческого оператора аттестация информационной системы персональных данных законом не требуется. Обязательна оценка эффективности принимаемых мер: до ввода системы в эксплуатацию — по статье 19 152-ФЗ, далее не реже одного раза в три года — по пункту 6 приказа ФСТЭК №21. Отдельно постановление Правительства №1119 требует контроля выполнения требований к защите не реже одного раза в три года. Аттестация — добровольная процедура, которая на рынке нередко продаётся как обязательная.

Чем результат аудита подтверждается перед Роскомнадзором?

Документами, а не самим фактом проверки. По каждому пункту чек-листа есть свой результат: акт оценки вреда по приказу Роскомнадзора №178, акты об уничтожении по приказу Роскомнадзора №179, приказ о назначении ответственного по статье 22.1 152-ФЗ, модель угроз и акт определения уровня защищённости, отчёт о внутреннем контроле. Роскомнадзор по статье 18.1 152-ФЗ вправе запросить документы и локальные акты, и отвечать придётся ими.

С чего начать, если ничего из этого списка нет?

С того, что видно снаружи и находится автоматически: политика обработки на сайте, формы и чекбоксы согласия, сторонние счётчики, наличие организации в реестре операторов. Эти пункты проверяются за минуты и именно они попадают в автоматизированный мониторинг Роскомнадзора. Параллельно — назначение ответственного, перечень систем с персональными данными и утверждённый перечень лиц, имеющих к ним доступ: без этой описи остальные пункты чек-листа делать не на чем.

Проверьте свой сайт на нарушения 152-ФЗ

Бесплатный скан за 30 секунд. 14 типов нарушений 152-ФЗ.

Запустить →

Похожие статьи

2026-09-18 · 10 мин

Оспаривание штрафа Роскомнадзора: сроки обжалования и куда подавать

Предписание и постановление о штрафе обжалуются по разным правилам: первое — обязательно досудебно через Госуслуги, второе — по главе 30 КоАП в течение десяти дней. Штраф по статье 13.11 КоАП назначает суд, а не Роскомнадзор, поэтому жалоба идёт в вышестоящий суд. Разбираем сроки, основания, которые отменяют постановление, замену штрафа предупреждением и почему скидки 50% по статье 13.11 КоАП нет.

2026-09-18 · 10 мин

Расследование утечки персональных данных: что сделать за 72 часа

Статья 21 152-ФЗ даёт оператору 72 часа на внутреннее расследование утечки и второе уведомление Роскомнадзора. Порядок действий: как зафиксировать следы, определить объём и период инцидента, установить причину, кто проводит расследование и какие ошибки лишают его смысла.