Положение о защите персональных данных: что должно быть внутри

Право · 152-ФЗ22.07.20261 источник~6 мин чтения

Положение о защите персональных данных — это внутренний локальный акт, который описывает, как именно ваша компания защищает ПДн на каждом этапе их обработки. В отличие от политики, которую вы обязаны опубликовать на сайте, положение не публикуется и предназначено для внутреннего использования.

Положение — не то же самое, что политика

Это два разных документа, и их часто путают. Политика обработки ПДн — это публичный документ. Часть 2 статьи 18.1 152-ФЗ прямо обязывает оператора опубликовать её на своём сайте или иным образом обеспечить бессрочный доступ. Политика объясняет субъектам данных — клиентам и сотрудникам — как вы обрабатываете их сведения, на каких основаниях, куда они могут обратиться с запросом. Она не содержит деталей вашей внутренней защиты.

Положение — это внутренний документ. Оно не публикуется. В нём вы фиксируете для себя: кто имеет доступ к данным, как организован учёт носителей, кто отвечает за тот или иной процесс, что делать при утечке. Его не показывают клиентам, его показывают проверяющим — Роскомнадзору или ФСТЭК — по запросу.

Публиковать положение на сайте не нужно и небезопасно — вы раскроете свою внутреннюю систему защиты. Политика — для всех, положение — для внутреннего пользования.

Какие обязанности оно закрывает

Статья 18.1 152-ФЗ требует от оператора принять меры, достаточные для исполнения закона. В списке:

  • издать локальные акты по обработке данных;
  • применять организационные и технические меры;
  • осуществлять внутренний контроль соответствия обработки закону;
  • оценивать возможный вред субъектам;
  • ознакомить работников с требованиями.

Положение закрывает сразу несколько этих пунктов. Оно становится тем самым локальным актом, который регламентирует организационные меры. Оно фиксирует, как вы применяете меры из статьи 19: защиту от неправомерного доступа, уничтожения, изменения, блокирования, копирования и распространения. Без такого документа у вас нет доказательств, что меры вообще применялись.

Положение также помогает выполнить требование пункта 13 постановления № 1119 об утверждённом руководителем документе с перечнем лиц, допущенных к данным. Этот перечень может быть отдельным приказом или частью положения — главное, чтобы он был утверждён и существовал в письменном виде.

Из чего оно обычно состоит

Закон не устанавливает жёсткую структуру положения. Вы сами решаете, что в него включить, исходя из специфики своей системы. Но есть набор тем, которые в таком документе обычно присутствуют.

Перечень лиц, имеющих доступ к ПДн. Это не просто список имён, а обоснование: кому, зачем и в каком объёме нужен доступ для выполнения служебных обязанностей. Это требование минимального уровня защищённости УЗ-4 по пункту 13 ПП 1119.

Порядок работы с носителями данных — как бумажными, так и электронными. Где они хранятся, как учитываются, кто их выдаёт и принимает, как уничтожаются.

Действия при инциденте. Если данные украли, потеряли или кто-то получил к ним несанкционированный доступ — что делать, кто принимает решение, кому сообщать, как фиксировать факт. Это часть выявления инцидентов и реагирования на них.

Ответственные роли. В положении вы назначаете или упоминаете ответственного за организацию обработки (статья 22.1) и, если требуется по вашему уровню, ответственного за обеспечение безопасности в ИСПДн (пункт 14 ПП 1119, для УЗ-3 и выше). Это не одно и то же — у них разные функции.

Оценка вреда. Статья 18.1 требует оценивать возможный вред субъектам. В положении вы фиксируете, как и когда вы это делаете, кто отвечает за оценку и как она влияет на ваши меры защиты.

Важно: это не исчерпывающий список, а примерный набор. Ваше положение может включать другие разделы: порядок резервного копирования, правила работы с удалённым доступом, требования к паролям. Закон не даёт обязательной структуры, но если документ не описывает реальные процессы — он бесполезен.

Кто его утверждает

Положение утверждает руководитель оператора. Это может быть генеральный директор или иное уполномоченное лицо. Без подписи руководителя документ не имеет силы.

Утверждение положения обычно оформляется отдельным приказом или грифом утверждения на самом документе. Этим же приказом вы можете ввести в действие перечень лиц с доступом, который упоминается в пункте 13 ПП 1119 для УЗ-4. То есть один приказ может утвердить и положение, и список допущенных сотрудников.

Положение не нужно публиковать, но оно должно быть доступно проверяющим. Храните его в бумажном или электронном виде в месте, где его могут найти ответственные лица и контролёры.

Не путайте ответственного за организацию обработки (статья 22.1) и ответственного за безопасность в ИСПДн. Первый нужен всегда, второй — только начиная с УЗ-3. В положении вы можете назначить обоих или одного человека на две роли, но функции должны быть чётко разграничены. Подробнее о разнице — в статье ответственный за персональные данные.

Организационные меры, которые фиксируются в положении, тесно связаны с техническими. Но в самом положении вы описываете порядок, а не настройки. О том, как эти меры выглядят на практике, читайте в материале организационные меры защиты.

И не забывайте: контроль выполнения требований по защите ПДн вы проводите не реже одного раза в три года — самостоятельно или по договору с лицензиатом. Положение — это живой документ. Если вы изменили процессы или расширили систему, его нужно пересматривать и актуализировать.

Полную картину обязанностей оператора — от политики до внутреннего контроля — даёт полный гид по 152-ФЗ.

Материал носит справочный характер и не заменяет консультацию юриста по конкретной ситуации.

Вопросы про положение о защите персональных данных

Положение о защите данных нужно публиковать на сайте?

Нет, это внутренний документ. Публиковать на сайте вы обязаны только политику обработки ПДн — это прямое требование части 2 статьи 18.1 152-ФЗ.

Что будет, если у меня нет положения, но есть политика?

Политика не заменяет положение. Отсутствие внутреннего локального акта, фиксирующего организационные меры, считается нарушением статьи 18.1. При проверке это может повлечь штраф.

Кто должен утверждать положение — руководитель или юрист?

Только руководитель оператора. Юрист может разработать проект, но утверждает документ генеральный директор или иное уполномоченное лицо. Без подписи руководителя он не имеет юридической силы.

Можно ли объединить положение и политику в одном документе?

Не рекомендуется. Политика — публичный документ для субъектов данных. Положение — внутренний, содержит детали защиты. Их объединение раскроет информацию, которая не предназначена для внешнего доступа, и это небезопасно.

Похожие материалы

Источники

  1. Постановление Правительства РФ № 1119 от 01.11.2012 — требования к защите персональных данных — base.garant.ru

Нормы приведены дословно по официальному тексту ПП 1119, сверено 22.07.2026.