РКН Аудит РКН Аудит

152-ФЗ государственные информационные системы госорганы ГИС

Статья 13 закона 152-ФЗ: что она говорит об обработке персональных данных в государственных и муниципальных информационных системах и кого это касается

· 12 мин чтения · Редакция РКН Аудит

Статья 13 152-ФЗ — одна из самых коротких норм закона «О персональных данных». Она устанавливает четыре правила: государственные и муниципальные органы создают информационные системы персональных данных в пределах полномочий, установленных в соответствии с федеральными законами; особенности учёта данных в таких системах, включая способы обозначения их принадлежности конкретному человеку, могут устанавливаться федеральными законами; права и свободы человека нельзя ограничивать по мотивам, связанным со способом обработки или обозначения, а оскорбляющие чувства граждан и унижающие человеческое достоинство способы обозначения запрещены; для реализации прав субъектов может быть создан государственный регистр населения. Права обрабатывать данные без основания статья не даёт — основания для всех операторов остаются в статье 6 152-ФЗ.

Проверить бесплатно, что регулятор видит на сайте учреждения или госоргана без всякого запроса


Что именно говорит статья 13 152-ФЗ?

Норму удобно читать по частям — их четыре, и каждая закрывает свой вопрос.

Часть О чём Практический смысл
Первая Государственные и муниципальные органы создают государственные или муниципальные информационные системы персональных данных в пределах своих полномочий, установленных в соответствии с федеральными законами Система не может появиться «по инициативе ведомства»: у неё должно быть полномочие и цель. Формулировка отсылочная — полномочие может быть закреплено и подзаконным актом, принятым во исполнение федерального закона
Вторая Федеральными законами могут устанавливаться особенности учёта персональных данных в таких системах, в том числе использование различных способов обозначения принадлежности данных конкретному субъекту Норма разрешительная, а не запретительная: она открывает законодателю возможность урегулировать идентификаторы, но не запрещает ведомству вести внутренние номера записей
Третья Права и свободы человека и гражданина не могут быть ограничены по мотивам, связанным с использованием различных способов обработки персональных данных или обозначения принадлежности данных субъекту; не допускается использование способов обозначения, оскорбляющих чувства граждан или унижающих человеческое достоинство Две самостоятельные императивные нормы. Отсутствие у человека идентификатора или его возражение против конкретного способа обозначения — не основание отказать в услуге; сам идентификатор не может быть унизительным
Четвёртая В целях реализации прав субъектов может быть создан государственный регистр населения, правовой статус которого устанавливается федеральным законом Статья допускает такой регистр, но не создаёт его — для этого нужен отдельный закон

Обратите внимание на глаголы. Первая часть говорит «создают в пределах полномочий», вторая и четвёртая — «могут устанавливаться» и «может быть создан». Статья в основном описывает рамки, а не вводит обязанности для граждан или организаций. Прямых запретов в ней два, и оба в части третьей: нельзя ограничивать права по мотивам способа обработки или обозначения и нельзя использовать унижающие способы обозначения. Оба обращены к тем, кто такие системы проектирует и эксплуатирует.

Что такое государственная или муниципальная информационная система?

152-ФЗ этот термин не определяет — он взят из закона «Об информации» (149-ФЗ). Часть 1 статьи 13 149-ФЗ в действующей редакции делит информационные системы на три вида: государственные — федеральные, созданные на основании федеральных законов, актов Президента Российской Федерации, Правительства Российской Федерации, и региональные, созданные на основании законов субъектов Российской Федерации, актов высших должностных лиц субъектов или органов государственной власти субъектов; муниципальные — созданные на основании решений органов местного самоуправления; и иные. Статья 14 149-ФЗ добавляет, что государственные системы создаются в целях реализации полномочий государственных органов и обмена информацией между ними, а также в иных установленных федеральными законами целях.

Отсюда практический критерий. Чтобы система была государственной или муниципальной, у неё должен быть акт о создании и оператор — орган власти или уполномоченная им организация. Сайт ведомства с формой обратной связи, база записи на приём в муниципальном учреждении, таблица с контактами родителей в школе — это, как правило, «иные» системы: их создали не актом о создании ГИС, а по хозяйственной необходимости. К ним применяются общие требования закона о персональных данных, а не особенности статьи 13 152-ФЗ.

Примеры систем, которые действительно относятся к государственным: ФГИС «Моя школа», созданная постановлением Правительства №1241; ЕГИССО — действующее положение о ней утверждено постановлением Правительства от 16.08.2021 №1342, заменившим прежнее постановление №181; ФИС ФРДО — постановление Правительства от 31.05.2021 №825, заменившее постановление №729; региональные системы учёта контингента и электронной очереди в детские сады. Как школа подключается к первой из них и какое согласие для этого нужно, разобрано в статье «ГИС «Моя школа»: подключение школы».

Даёт ли статья 13 152-ФЗ госорганам право обрабатывать данные без согласия?

Это самое частое заблуждение вокруг нормы — и со стороны граждан («раз система государственная, значит, с меня могут требовать что угодно»), и со стороны ведомств («раз полномочие есть, согласие не нужно ни на что»).

Основания обработки для любого оператора перечислены в статье 6 152-ФЗ, и госорганы из этого перечня не исключены. Для них обычно работают два основания: обработка необходима для выполнения возложенных законодательством функций, полномочий и обязанностей, либо для предоставления государственных и муниципальных услуг. Оба основания привязаны к полномочию: госорган вправе обрабатывать те данные и в том объёме, которые нужны для конкретной функции, установленной законом. Сбор «на всякий случай» под это основание не подпадает.

Статья 13 152-ФЗ не расширяет этот перечень, а сужает поле: даже система для законной функции создаётся в пределах полномочий, установленных в соответствии с федеральными законами. Если полномочия нет — нет и основания для системы, а значит, и для обработки в ней. Подробно о том, как устроены основания и чем «функции по закону» отличаются от согласия, — в статье «Статья 6 152-ФЗ: условия обработки персональных данных».

Согласие при этом никуда не исчезает там, где обработка выходит за пределы функции. Фотография ребёнка на сайте школы, рассылка новостей ведомства, передача данных партнёрской организации — на это полномочия нет, и требуется согласие на общих условиях статьи 9 152-ФЗ. Одна из особенностей для госсектора закреплена в той же статье: порядок получения согласия в форме электронного документа для государственных и муниципальных услуг устанавливает Правительство.

Что значит «способы обозначения принадлежности данных субъекту»?

Вторая и третья части статьи 13 152-ФЗ — про идентификаторы. В любой крупной системе запись о человеке связывается с ним не по фамилии, а по номеру: СНИЛС, ИНН, номер в региональной системе, внутренний код. Часть вторая позволяет федеральным законам устанавливать особенности такого учёта — это разрешение законодателю, а не запрет ведомству вести внутреннюю нумерацию записей. А часть третья ставит два ограничения:

  • Права нельзя ограничивать по мотивам способа обозначения. Человеку нельзя отказать в услуге или выплате на том основании, что у него нет определённого идентификатора или он возражает против конкретного способа учёта. На эту норму ссылаются и те, кто отказывается от отдельных идентификаторов по убеждениям, — но адресована она оператору и способу обозначения, а не праву гражданина не сообщать данные, которые закон требует для конкретной услуги.
  • Запрещены оскорбляющие и унижающие способы обозначения. Номер вместо имени сам по себе не унижение; унижением было бы обозначение, которое несёт оценочный или дискриминирующий смысл.

Для проектировщика системы это означает конкретные требования к дизайну: идентификатор нужен для связи записей, но система должна работать и с человеком, у которого его нет или который не хочет его сообщать, — через альтернативный способ обозначения, предусмотренный законом. Отказ в приёме заявления «без СНИЛС» там, где закон допускает иной способ, — ограничение прав по мотивам способа обозначения.

Отдельно стоит развести идентификаторы и обезличивание. Замена фамилии кодом внутри системы, где ключ к коду хранится там же, — не обезличивание, а способ обозначения; требования к настоящему обезличиванию установлены приказом Роскомнадзора №140. Разница разобрана в статье «Обезличивание, анонимизация, псевдонимизация».

Какие требования к защите добавляются в государственных системах?

Здесь статья 13 152-ФЗ работает вместе с другими нормами, и различия с коммерческой системой существенны.

Вопрос Государственная или муниципальная ИСПДн Система коммерческого оператора
Государственный надзор за техническими мерами ФСБ и ФСТЭК — часть 8 статьи 19 152-ФЗ адресует надзор государственным ИСПДн и иным ИСПДн, эксплуатируемым в государственных органах Государственного надзора за техническими мерами нет; распространить его на отдельные виды деятельности может решение Правительства по части 9 статьи 19 152-ФЗ
Базовые требования к защите Постановление Правительства №1119 плюс приказ ФСТЭК России от 11.04.2025 №117 (с 01.03.2026 заменил приказ №17): класс защищённости системы (три класса — К1–К3) и требования к защите информации в ГИС Постановление Правительства №1119 и приказ ФСТЭК №21: уровень защищённости (четыре уровня) и меры
Аттестация Обязательна: по приказу ФСТЭК №117 система аттестуется до начала обработки и хранения информации Добровольна; обязательна оценка эффективности мер до ввода в эксплуатацию
Организационные меры оператора Перечень мер для государственных и муниципальных органов — постановление Правительства №211 Меры по статье 18.1 152-ФЗ, содержание определяет сам оператор
Собственный контроль оператора Не реже одного раза в 3 года по постановлению №1119 плюс требования аттестации Тоже не реже одного раза в 3 года — по постановлению №1119 и пункту 6 приказа ФСТЭК №21. Отсутствие государственного надзора эту обязанность не отменяет
Что не меняется Основания обработки, права субъектов, срок ответа на запрос до 10 рабочих дней, уничтожение по достижении цели, уведомление об утечке То же самое

Последняя строка важна не меньше остальных. Государственный статус системы не отменяет прав субъектов: гражданин так же вправе запросить, какие данные о нём обрабатываются, получить ответ в срок до 10 рабочих дней, потребовать уточнения или уничтожения того, что обрабатывается без основания. Об утечке из ГИС оператор уведомляет Роскомнадзор в те же сроки, что и любой другой.

Особенность есть у отдельных категорий операторов при уведомлении о начале обработки: статья 22 152-ФЗ освобождает от подачи уведомления операторов, обрабатывающих данные в государственных информационных системах, созданных в целях защиты безопасности государства и общественного порядка. На все прочие ГИС и на «иные» системы госорганов это исключение не распространяется.

Что это значит для школы, МФЦ и подрядчика-разработчика?

Статья 13 152-ФЗ адресована органам власти, но затрагивает три группы, которые о ней обычно не думают.

Учреждения — школы, детские сады, поликлиники, МФЦ. Школа — не государственный орган, а учреждение, и её собственный сайт, электронный журнал на стороннем сервисе или таблица с данными родителей — «иные» информационные системы. По 152-ФЗ к ним применяются общие требования: политика обработки на сайте, согласие там, где обработка выходит за пределы образовательной функции, уведомление в реестр операторов. Но «иные» не значит «вне всяких требований к защите»: приказ ФСТЭК №117 распространяется в том числе на иные информационные системы государственных органов, государственных унитарных предприятий и государственных учреждений, так что государственной школе или поликлинике стоит сверить с ним свои системы, а не ограничиваться приказом №21. Данные же, которые учреждение вносит в ГИС — «Моя школа», ЕГИССО, ФИС ФРДО, региональную систему, — обрабатываются по правилам этой системы: оператор ГИС определяет состав данных, формы согласия и порядок подключения. Задача учреждения — не смешивать два режима: не тащить в свою таблицу то, что должно жить только в ГИС, и не публиковать на сайте то, что собрано для ГИС. С чего начинается соответствие школы закону, разобрано в статье «Обязана ли школа соблюдать 152-ФЗ».

Подрядчики-разработчики. Организация, которая по контракту создаёт или сопровождает систему для госоргана, оператором не становится — она обрабатывает данные по поручению, и статья 6 152-ФЗ требует, чтобы поручение содержало перечень действий, цели, обязанности по защите данных и соблюдению требований закона. Техническое задание задаст класс защищённости по приказу ФСТЭК №117 и требования к аттестации, а контроль выполнения — за ФСТЭК и ФСБ. Разработчику важно понимать, что запреты статьи 13 152-ФЗ — унижающие обозначения, ограничение прав из-за способа обозначения — реализуются на уровне проектирования: в системе должен быть предусмотрен путь для человека без идентификатора.

Граждане. Статья 13 152-ФЗ даёт им два аргумента: систему нельзя создать за пределами полномочий, установленных в соответствии с федеральными законами, а способ обозначения данных не может стать поводом для отказа в правах. Оба работают в жалобе в Роскомнадзор и в суде, но ни один не освобождает от обязанности предоставлять данные там, где закон требует их для конкретной услуги.

Что видно снаружи на сайте госоргана или учреждения?

Государственный статус системы не отменяет требований к сайту. Образование — одна из сфер, которые Роскомнадзор называет приоритетными для автоматизированного мониторинга наряду с финансами, торговлей и ЖКХ, и нарушения на сайтах учреждений те же, что у бизнеса: политика, которая не открывается, формы без согласия, счётчики аналитики, срабатывающие до согласия, ссылка на политику, ведущая на главную. Особенности политики для сайта на государственной платформе разобраны в статье «Политика обработки персональных данных на Госвебе».

Бесплатный скан на rkn-ok.ru показывает эту внешнюю часть: какие формы собирают данные, есть ли согласие, что загружается до согласия, открывается ли политика, есть ли оператор в реестре. Класс защищённости и аттестацию он не проверит — это внутренние документы, — но покажет, с чего начнётся любая проверка сайта, государственного или нет.


Что читать дальше


Источники: Федеральный закон №152-ФЗ «О персональных данных» — статьи 6, 9, 13, 18.1, 19 (части 8 и 9), 22; Федеральный закон №149-ФЗ «Об информации, информационных технологиях и о защите информации» — статьи 13 (часть 1 в редакции Федерального закона от 29.12.2025 №568-ФЗ) и 14; приказ ФСТЭК России от 11.04.2025 №117 (зарегистрирован в Минюсте 16.06.2025 №82619, действует с 01.03.2026, признал утратившим силу приказ ФСТЭК России от 11.02.2013 №17); постановление Правительства РФ от 01.11.2012 №1119; постановление Правительства РФ от 21.03.2012 №211; постановление Правительства РФ от 16.08.2021 №1342 о ЕГИССО; постановление Правительства РФ от 31.05.2021 №825 о ФИС ФРДО.

Частые вопросы

О чём статья 13 152-ФЗ простыми словами?

О том, что государственные и муниципальные органы создают свои информационные системы персональных данных в пределах полномочий, установленных в соответствии с федеральными законами; что особенности учёта данных в таких системах — включая способы обозначения, чьи это данные, — могут устанавливаться федеральными законами; что права и свободы человека нельзя ограничивать по мотивам, связанным со способом обработки или обозначения данных, а оскорбляющие чувства граждан и унижающие человеческое достоинство способы обозначения запрещены; и что для реализации прав субъектов может быть создан государственный регистр населения со статусом, установленным федеральным законом. Четыре части, ни одна из которых не даёт госоргану права обрабатывать данные без основания из статьи 6 152-ФЗ.

Даёт ли статья 13 152-ФЗ госорганам право обрабатывать персональные данные без согласия?

Нет. Основания обработки для всех операторов — в статье 6 152-ФЗ. Для госорганов обычно работают основания «выполнение возложенных законом функций, полномочий и обязанностей» и «предоставление государственных и муниципальных услуг», а не согласие. Статья 13 152-ФЗ лишь уточняет, что сами системы создаются в пределах полномочий, установленных в соответствии с федеральными законами. Формулировка отсылочная: полномочие может быть закреплено и подзаконным актом, принятым во исполнение федерального закона, — именно так созданы почти все федеральные системы. Но госорган, который собирает данные сверх того, что предусмотрено его полномочиями, нарушает закон так же, как коммерческая компания без основания.

Считается ли сайт школы или сайт МФЦ государственной информационной системой?

Сам по себе — нет. По части 1 статьи 13 149-ФЗ федеральные информационные системы создаются на основании федеральных законов, актов Президента или Правительства, региональные — на основании законов субъектов, актов высших должностных лиц или органов государственной власти субъектов, муниципальные — на основании решений органов местного самоуправления; всё остальное закон относит к «иным». Сайт учреждения с формой обратной связи — это, как правило, «иная» система, и требования 152-ФЗ к нему общие: политика, согласие в формах, реестр операторов. Оговорка: требования к защите информации по приказу ФСТЭК №117 распространяются не только на ГИС, но и на иные информационные системы государственных органов, государственных унитарных предприятий и государственных учреждений — так что школа или поликлиника в статусе государственного учреждения из его периметра не выпадает. А данные, которые школа или МФЦ вносит в ГИС «Моя школа» или в региональную систему, обрабатываются уже по правилам этой ГИС, которые задаёт её оператор.

Чем требования к защите персональных данных в ГИС отличаются от требований к коммерческой системе?

Три отличия. Первое: контроль и надзор за выполнением организационных и технических мер в государственных ИСПДн и в иных ИСПДн, эксплуатируемых в государственных органах, ведут ФСБ и ФСТЭК — это часть 8 статьи 19 152-ФЗ; на негосударственные системы такой надзор распространяется лишь отдельным решением Правительства по части 9 той же статьи. Второе: к ГИС наряду с постановлением Правительства №1119 применяется приказ ФСТЭК России от 11.04.2025 №117, который с 1 марта 2026 года заменил приказ №17: три класса защищённости (К1–К3) и обязательная аттестация системы до начала обработки в нём сохранены. Третье: для операторов — госорганов и муниципальных органов действует свой перечень организационных мер по постановлению Правительства №211. Для коммерческого оператора аттестация добровольна, а меры берутся из приказа ФСТЭК №21.

Что статья 13 152-ФЗ значит для подрядчика, который разрабатывает систему для госоргана?

Что оператором данных остаётся госорган, а разработчик обрабатывает их по поручению — статья 6 152-ФЗ требует, чтобы такое поручение содержало перечень действий, цели, обязанности по защите и соблюдению требований закона. Требования к защите будут заданы техническим заданием по приказу ФСТЭК №117, действующему с 1 марта 2026 года вместо приказа №17, включая класс защищённости и аттестацию, а надзор за их выполнением — за ФСТЭК и ФСБ. Использовать в такой системе способы обозначения данных, унижающие человеческое достоинство, и ограничивать права граждан по мотивам, связанным со способом обозначения, — прямо запрещено частью 3 статьи 13 152-ФЗ.

Проверьте свой сайт на нарушения 152-ФЗ

Бесплатный скан за 30 секунд. 14 типов нарушений 152-ФЗ.

Запустить →

Похожие статьи

2026-09-19 · 10 мин

Как провести аудит обработки персональных данных: пошаговая инструкция

Пошаговый порядок самопроверки оператора: инвентаризация процессов и форм, выбор правового основания по статье 6 152-ФЗ, сверка целей, сроки хранения и уничтожение, договоры поручения с подрядчиками, уведомление Роскомнадзора и проверка сайта. Что оформить документом на каждом шаге.

2026-09-19 · 14 мин

Двухфакторная аутентификация на сайте: как она защищает персональные данные и чего требует 152-ФЗ

Подобранный или украденный пароль от админки, CRM или хостинга — один из самых обыденных сценариев компрометации сайта. Разбираем, как двухфакторная аутентификация закрывает этот сценарий, что о ней говорят статья 19 152-ФЗ, постановление Правительства №1119 и приказ ФСТЭК №21, где второй фактор нужен в первую очередь, какие способы подтверждения существуют и какие ошибки сводят защиту на нет.