Да, внутренний контроль — это прямая обязанность любого оператора персональных данных. Статья 18.1 152-ФЗ включает его в список мер, которые вы обязаны принять: «осуществление внутреннего контроля соответствия обработки персональных данных требованиям настоящего Федерального закона». Без него ваша система защиты считается неполной.
Откуда эта обязанность
Статья 18.1 152-ФЗ перечисляет меры, которые должен принять оператор для исполнения закона. Среди них — назначение ответственного, издание документов, применение организационных и технических мер, ознакомление работников с требованиями и внутренний контроль. Это не рекомендация, а обязательное условие.
Смысл контроля в том, чтобы вы сами проверяли, как на самом деле работают ваши регламенты. Мало написать положение и поставить антивирус — нужно регулярно убеждаться, что положение соблюдается, антивирус включён и обновлён, а доступ к данным имеют только те, кому он действительно нужен.
Отдельно статья 19 обязывает оператора принимать меры для защиты данных от неправомерного доступа, уничтожения, изменения, блокирования, копирования и распространения. Внутренний контроль — это инструмент, который показывает, что меры действительно работают, а не существуют на бумаге.
Кто проводит
Внутренний контроль соответствия обработки закону — это зона ответственности того, кто назначен ответственным за организацию обработки персональных данных. Статья 22.1 вводит эту роль, и статья 18.1 даёт ей функционал: контроль и доведение требований до работников.
Но есть и второй вид контроля — оценка эффективности реализованных мер безопасности. Пункт 17 постановления № 1119 говорит о контроле выполнения требований к защите ПДн. Его проводит оператор самостоятельно либо по договору с юридическим лицом или ИП, имеющим лицензию на техническую защиту конфиденциальной информации.
То есть у вас два уровня контроля:
- организационный — как соблюдаются внутренние правила, отвечает ответственный за организацию обработки;
- технический — насколько эффективны меры защиты информации, это можно делать своими силами или через лицензиата.
В небольшой компании оба вида контроля может проводить один человек — тот же ответственный за организацию обработки. Но если он не обладает технической квалификацией, лучше привлечь лицензиата для оценки эффективности мер безопасности.
Периодичность
Пункт 17 постановления № 1119 устанавливает конкретный срок: контроль выполнения требований к защите ПДн должен проводиться не реже одного раза в три года. Это минимальная частота. Вы можете делать это чаще — раз в год или раз в полгода — если считаете нужным.
Что именно проверяют раз в три года? Эффективность принятых мер: работают ли средства защиты, соблюдаются ли правила доступа, не появились ли новые уязвимости. Это не формальная бумажка, а оценка действующей системы.
Для организационного контроля — проверки того, как сотрудники соблюдают регламенты, правильно ли оформлены документы, есть ли актуальный перечень лиц с доступом — периодичность законом не установлена. Но логично проводить его как минимум с той же частотой, что и техническую оценку, а лучше — чаще, особенно если у вас текучка кадров или меняются процессы.
Важно: оценка эффективности мер — это не то же самое, что внутренний контроль из статьи 18.1. Первое — проверка технической защиты, второе — проверка всей системы обработки. Они дополняют друг друга, но имеют разные основания и разных исполнителей.
Чем подтвердить при проверке
Главное доказательство для проверяющих — документ о проведённом контроле. Это может быть акт, отчёт, служебная записка или иной внутренний документ. Закон не устанавливает обязательную форму — важно содержание.
В документе должны быть:
- дата проведения контроля;
- кто проводил (ФИО, должность);
- что именно проверяли — перечень объектов контроля;
- выявленные нарушения или отклонения;
- решения по устранению нарушений, если они найдены;
- подпись ответственного лица.
Если нарушений нет — вы всё равно фиксируете факт проверки и отсутствие замечаний. Это тоже доказательство того, что вы выполняете обязанности.
При проверке Роскомнадзора или ФСТЭК инспекторы запрашивают документы, подтверждающие внутренний контроль. Если вы покажете акт трёхлетней давности — это уже хорошо. Если покажете акт за прошлый месяц — лучше. Если не покажете ничего — это нарушение статьи 18.1.
Ответственный за организацию обработки — тот, кто должен обеспечить наличие таких документов. Он же организует ознакомление работников с результатами контроля, если это необходимо.
Подробнее о роли этого человека и его взаимодействии с другими сотрудниками читайте в статье ответственный за персональные данные. А о том, как именно проверяющие оценивают ваши документы и действия, рассказано в материале как проходит проверка Роскомнадзора.
Полную картину обязанностей оператора — от назначения ответственных до документального оформления контроля — даёт полный гид по 152-ФЗ.
Материал носит справочный характер и не заменяет консультацию юриста по конкретной ситуации.
Вопросы про внутренний контроль обработки данных
Можно ли провести внутренний контроль самому, без привлечения внешних экспертов?
Да, организационный контроль вы проводите силами своего ответственного за обработку. А техническую оценку эффективности мер можете делать сами или привлекать лицензиата — пункт 17 ПП 1119 допускает оба варианта.
Что будет, если я не проведу контроль в течение трёх лет?
Это нарушение пункта 17 ПП 1119 и статьи 18.1 152-ФЗ. При проверке инспекторы квалифицируют это как отсутствие внутреннего контроля, что влечёт штраф по статье 13.11 КоАП.
Надо ли публиковать отчёт о внутреннем контроле на сайте?
Нет. Это внутренний документ, он не публикуется. Его хранят у себя и предъявляют только проверяющим по запросу. Публиковать нужно политику обработки ПДн, а не отчёты о контроле.
Как часто проверять соблюдение регламентов сотрудниками, если трёх лет недостаточно?
Трёхлетний срок — это минимум для оценки эффективности технических мер. Организационный контроль (проверку того, как сотрудники работают с документами, соблюдают доступ, ведут учёт) лучше проводить чаще — раз в полгода или год, особенно при изменении кадрового состава.
Похожие материалы
Источники
- Постановление Правительства РФ № 1119 от 01.11.2012 — контроль выполнения требований — base.garant.ru
Нормы приведены дословно по официальному тексту ПП 1119, сверено 22.07.2026.