ИСПДн: что это и есть ли она у вашей компании

Право · 152-ФЗ22.07.20262 источника~6 мин чтения

ИСПДн — информационная система персональных данных — есть у любого бизнеса, который хранит имена, телефоны или адреса клиентов и сотрудников, даже в таблице Excel или форме на сайте. Она возникает там, где данные соединяются со средствами их обработки: компьютером, программой, облачным сервисом. Малый масштаб от обязанностей не освобождает.

Что такое ИСПДн простыми словами

Формальное определение из Постановления Правительства № 1119: информационная система персональных данных — это совокупность ПДн и используемых для их обработки средств. На практике это означает, что ИСПДн появляется, как только вы начинаете работать со сведениями о людях с помощью техники — компьютера, ноутбука, телефона или облачного сервиса.

Вот что чаще всего является ИСПДн:

  • CRM-система — там хранятся имена, номера телефонов и история взаимодействия.
  • 1С:Предприятие — содержит данные о сотрудниках и контрагентах.
  • Облачные таблицы (Google Sheets, Яндекс.Документы) — если в них записаны ФИО и контакты.
  • База данных сайта — в ней лежат заявки, формы обратной связи, личные кабинеты.
  • Список рассылки — даже несколько десятков электронных адресов.

Миф о том, что ИСПДн — это только сложная корпоративная система, часто мешает увидеть реальность. Интернет-магазин с виджетом заказа, который сохраняет данные клиента в Google-таблицу, — уже полноценная ИСПДн. Отдельного сервера или штата безопасников не требуется.

Есть ли ИСПДн у малого бизнеса

ИСПДн появляется у любого оператора, который обрабатывает персональные данные — независимо от количества записей, выручки или штата. Закон не делает исключений для микробизнеса.

Типичные случаи, когда у бизнеса есть ИСПДн:

  • Сайт с формой «Обратный звонок» или заявкой.
  • Учётная программа (1С, МойСклад и аналоги).
  • Таблица учёта клиентов в Excel или Google Sheets.
  • Кадровые документы — приказы, трудовые договоры, личные карточки.
  • Чат с клиентом в мессенджере, если там фиксируются ФИО и телефон.

Важно: по полному гиду по 152-ФЗ обязанности оператора возникают с момента начала обработки, а не с определённого объёма. Если у вас есть хотя бы одна запись с именем и телефоном клиента — вы уже обрабатываете ПДн.

Что из этого следует по закону

Наличие ИСПДн влечёт обязанности по ст. 18.1 и ст. 19 152-ФЗ. Это организационные и технические требования — их нужно выполнять всем операторам, независимо от размера бизнеса.

Ст. 18.1 обязывает оператора:

  • назначить ответственного за организацию обработки ПДн (ст. 22.1);
  • разработать и опубликовать политику обработки (ч. 2 ст. 18.1);
  • издать локальные акты по защите данных;
  • применять правовые, организационные и технические меры;
  • оценивать возможный вред субъектам ПДн;
  • ознакомить работников с требованиями закона;
  • вести внутренний контроль соответствия обработки закону.

Ст. 19 требует принимать меры для защиты ПДн от неправомерного доступа, уничтожения, изменения, блокирования, копирования и распространения.

Уровень защищённости системы определяется по мерам защиты персональных данных и Постановлению № 1119. Оно устанавливает четыре уровня — УЗ-1, УЗ-2, УЗ-3 и УЗ-4. К какому именно уровню относится ваша ИСПДн, зависит от:

  • типа угроз (1-й, 2-й или 3-й);
  • категории данных (специальные, биометрия, общедоступные, иные);
  • количества субъектов ПДн, не являющихся сотрудниками оператора, — порог 100 000 человек.

Тип угроз определяет сам оператор (п. 7 ПП 1119) с учётом оценки возможного вреда (п. 5 ч. 1 ст. 18.1). Это означает, что нельзя просто взять готовый ответ — нужно проанализировать своё ПО и риски. Отдельно стоит помнить: ответственный за организацию обработки (ст. 22.1) и ответственный за обеспечение безопасности (ст. 19/ПП 1119) — это разные роли, их нельзя путать и совмещать бездумно.

Частые заблуждения

Миф Что на самом деле
«У нас нет системы, только Excel» Любая таблица с ПДн, обрабатываемая на компьютере, — это ИСПДн. Excel — полноценное средство обработки.
«Данные в облаке — это не наша ответственность» Ответственность за обработку лежит на операторе, а не на провайдере облачных услуг.
«Нас мало, значит не касается» Закон не освобождает малый бизнес. Обязанности возникают с первой записи, а не с 100 000 субъектов (этот порог влияет только на уровень защищённости).
«ИСПДн — это только большая система» ИСПДн — это любая совокупность данных и средств их обработки. Простая CRM, сайт или таблица — уже система.

Отказ от выполнения требований может привести к штрафу по ст. 13.11 КоАП: для юридических лиц — от 30 000 до 60 000 ₽. Но главное не в штрафе, а в том, что защита ПДн — это обязанность, которая работает независимо от того, проверяет вас Роскомнадзор или нет.

Материал носит справочный характер и не заменяет консультацию юриста по конкретной ситуации.

Вопросы про ИСПДн

Что такое ИСПДн простыми словами

Это любое место и инструменты, с помощью которых вы храните и обрабатываете персональные данные: CRM, таблица, база сайта, учётная программа. Главное — факт обработки, а не масштаб.

У малого бизнеса есть ИСПДн?

Да, если вы записываете имена и телефоны клиентов или сотрудников — даже в Excel или записной книжке. Закон не делает исключений для микробизнеса.

Какие обязанности у оператора ИСПДн?

По ст. 18.1 нужно назначить ответственного, издать политику и локальные акты, применять меры защиты. По ст. 19 — защищать ПДн от утечек и несанкционированного доступа.

Что будет, если ничего не делать?

Штраф по ст. 13.11 КоАП для юрлиц — от 30 000 до 60 000 ₽. Также возможны предписания и блокировка сайта, если нарушения выявлены при проверке.

Похожие материалы

Источники

  1. Постановление Правительства РФ № 1119 от 01.11.2012 — уровни защищённости персональных данных — base.garant.ru

Нормы приведены дословно по официальным текстам ПП 1119 и приказа ФСТЭК №21, сверено 22.07.2026.