ИСПДн — информационная система персональных данных — есть у любого бизнеса, который хранит имена, телефоны или адреса клиентов и сотрудников, даже в таблице Excel или форме на сайте. Она возникает там, где данные соединяются со средствами их обработки: компьютером, программой, облачным сервисом. Малый масштаб от обязанностей не освобождает.
Что такое ИСПДн простыми словами
Формальное определение из Постановления Правительства № 1119: информационная система персональных данных — это совокупность ПДн и используемых для их обработки средств. На практике это означает, что ИСПДн появляется, как только вы начинаете работать со сведениями о людях с помощью техники — компьютера, ноутбука, телефона или облачного сервиса.
Вот что чаще всего является ИСПДн:
- CRM-система — там хранятся имена, номера телефонов и история взаимодействия.
- 1С:Предприятие — содержит данные о сотрудниках и контрагентах.
- Облачные таблицы (Google Sheets, Яндекс.Документы) — если в них записаны ФИО и контакты.
- База данных сайта — в ней лежат заявки, формы обратной связи, личные кабинеты.
- Список рассылки — даже несколько десятков электронных адресов.
Миф о том, что ИСПДн — это только сложная корпоративная система, часто мешает увидеть реальность. Интернет-магазин с виджетом заказа, который сохраняет данные клиента в Google-таблицу, — уже полноценная ИСПДн. Отдельного сервера или штата безопасников не требуется.
Есть ли ИСПДн у малого бизнеса
ИСПДн появляется у любого оператора, который обрабатывает персональные данные — независимо от количества записей, выручки или штата. Закон не делает исключений для микробизнеса.
Типичные случаи, когда у бизнеса есть ИСПДн:
- Сайт с формой «Обратный звонок» или заявкой.
- Учётная программа (1С, МойСклад и аналоги).
- Таблица учёта клиентов в Excel или Google Sheets.
- Кадровые документы — приказы, трудовые договоры, личные карточки.
- Чат с клиентом в мессенджере, если там фиксируются ФИО и телефон.
Важно: по полному гиду по 152-ФЗ обязанности оператора возникают с момента начала обработки, а не с определённого объёма. Если у вас есть хотя бы одна запись с именем и телефоном клиента — вы уже обрабатываете ПДн.
Что из этого следует по закону
Наличие ИСПДн влечёт обязанности по ст. 18.1 и ст. 19 152-ФЗ. Это организационные и технические требования — их нужно выполнять всем операторам, независимо от размера бизнеса.
Ст. 18.1 обязывает оператора:
- назначить ответственного за организацию обработки ПДн (ст. 22.1);
- разработать и опубликовать политику обработки (ч. 2 ст. 18.1);
- издать локальные акты по защите данных;
- применять правовые, организационные и технические меры;
- оценивать возможный вред субъектам ПДн;
- ознакомить работников с требованиями закона;
- вести внутренний контроль соответствия обработки закону.
Ст. 19 требует принимать меры для защиты ПДн от неправомерного доступа, уничтожения, изменения, блокирования, копирования и распространения.
Уровень защищённости системы определяется по мерам защиты персональных данных и Постановлению № 1119. Оно устанавливает четыре уровня — УЗ-1, УЗ-2, УЗ-3 и УЗ-4. К какому именно уровню относится ваша ИСПДн, зависит от:
- типа угроз (1-й, 2-й или 3-й);
- категории данных (специальные, биометрия, общедоступные, иные);
- количества субъектов ПДн, не являющихся сотрудниками оператора, — порог 100 000 человек.
Тип угроз определяет сам оператор (п. 7 ПП 1119) с учётом оценки возможного вреда (п. 5 ч. 1 ст. 18.1). Это означает, что нельзя просто взять готовый ответ — нужно проанализировать своё ПО и риски. Отдельно стоит помнить: ответственный за организацию обработки (ст. 22.1) и ответственный за обеспечение безопасности (ст. 19/ПП 1119) — это разные роли, их нельзя путать и совмещать бездумно.
Частые заблуждения
| Миф | Что на самом деле |
|---|---|
| «У нас нет системы, только Excel» | Любая таблица с ПДн, обрабатываемая на компьютере, — это ИСПДн. Excel — полноценное средство обработки. |
| «Данные в облаке — это не наша ответственность» | Ответственность за обработку лежит на операторе, а не на провайдере облачных услуг. |
| «Нас мало, значит не касается» | Закон не освобождает малый бизнес. Обязанности возникают с первой записи, а не с 100 000 субъектов (этот порог влияет только на уровень защищённости). |
| «ИСПДн — это только большая система» | ИСПДн — это любая совокупность данных и средств их обработки. Простая CRM, сайт или таблица — уже система. |
Отказ от выполнения требований может привести к штрафу по ст. 13.11 КоАП: для юридических лиц — от 30 000 до 60 000 ₽. Но главное не в штрафе, а в том, что защита ПДн — это обязанность, которая работает независимо от того, проверяет вас Роскомнадзор или нет.
Материал носит справочный характер и не заменяет консультацию юриста по конкретной ситуации.
Вопросы про ИСПДн
Что такое ИСПДн простыми словами
Это любое место и инструменты, с помощью которых вы храните и обрабатываете персональные данные: CRM, таблица, база сайта, учётная программа. Главное — факт обработки, а не масштаб.
У малого бизнеса есть ИСПДн?
Да, если вы записываете имена и телефоны клиентов или сотрудников — даже в Excel или записной книжке. Закон не делает исключений для микробизнеса.
Какие обязанности у оператора ИСПДн?
По ст. 18.1 нужно назначить ответственного, издать политику и локальные акты, применять меры защиты. По ст. 19 — защищать ПДн от утечек и несанкционированного доступа.
Что будет, если ничего не делать?
Штраф по ст. 13.11 КоАП для юрлиц — от 30 000 до 60 000 ₽. Также возможны предписания и блокировка сайта, если нарушения выявлены при проверке.
Похожие материалы
Источники
- Постановление Правительства РФ № 1119 от 01.11.2012 — уровни защищённости персональных данных — base.garant.ru
Нормы приведены дословно по официальным текстам ПП 1119 и приказа ФСТЭК №21, сверено 22.07.2026.