Ответственный за персональные данные: кого назначить и за что он отвечает

Право · 152-ФЗ22.07.20261 источник~6 мин чтения

Назначить нужно двух разных людей — или одного, но с чётким разделением функций. Закон требует две роли: ответственный за организацию обработки персональных данных и ответственный за обеспечение их безопасности. Первый обязателен для всех операторов, второй — только для тех, чей уровень защищённости УЗ-3 или выше.

Две разные роли, одно название

Самая частая ошибка — думать, что ответственный за персональные данные один и он отвечает за всё. Это не так. Статья 22.1 152-ФЗ вводит ответственного за организацию обработки ПДн. Статья 19 и подзаконные акты (постановление № 1119) говорят об ответственном за обеспечение безопасности ПДн. Это разные люди с разными задачами.

Первый отвечает за процесс: как данные собираются, обрабатываются, хранятся и уничтожаются, на каких правовых основаниях, как вы отвечаете на запросы субъектов. Второй отвечает за защиту: чтобы данные не украли, не взломали, не испортили.

Их нельзя путать. Если у вас назначен только один человек и он называется «ответственный за персональные данные» — этого недостаточно. Либо вы назначаете двух, либо одного, но в приказе прописываете обе функции отдельно.

Ответственный за организацию обработки

Эта роль обязательна для любого оператора, независимо от количества данных и уровня защищённости. Если вы вообще подпадаете под 152-ФЗ — назначайте.

Что входит в обязанности. Статья 18.1 152-ФЗ даёт общий список мер, которые должен принять оператор. Ответственный за организацию обработки — тот, кто эти меры организует и контролирует. Он:

  • обеспечивает разработку и актуализацию локальных актов (положений, политики, инструкций);
  • доводит требования закона до работников — объясняет, что можно, что нельзя, как работать с данными;
  • организует приём и обработку обращений субъектов — когда клиент или сотрудник просит удалить свои данные или уточнить, как вы их используете;
  • контролирует внутренний порядок обработки — чтобы процессы шли по правилам, а не как попало;
  • участвует в оценке возможного вреда субъектам — тоже требование статьи 18.1.

Это не про технику. Это про документы, регламенты и взаимодействие с людьми. Такой человек не обязан знать, как настраивать межсетевой экран. Он должен понимать, какие документы нужны, как они взаимосвязаны и кто за что отвечает.

Ответственный за безопасность

Эта роль появляется только начиная с уровня защищённости УЗ-3. Пункт 14 постановления № 1119 прямо говорит: для УЗ-3 и выше нужно назначить должностное лицо, ответственное за обеспечение безопасности ПДн в информационной системе.

Он отвечает за техническую сторону: как защищены данные от несанкционированного доступа, как работают средства защиты информации, как выявляются и устраняются уязвимости. Если у вас УЗ-3 или УЗ-2, такой человек должен быть. Если УЗ-4 — нет.

При этом для УЗ-1 требования ещё жёстче: пункт 16 постановления № 1119 требует создать структурное подразделение, ответственное за безопасность, либо возложить эти функции на уже существующее подразделение. Не просто назначить человека, а выделить целую структуру или официально закрепить за отделом.

В малом бизнесе, где УЗ-3 или УЗ-4, это чаще всего один технический специалист — системный администратор или IT-директор. Он не обязан иметь лицензию ФСТЭК, но должен понимать, как работают СЗИ и как организована защита на его участке.

Разница между ролями наглядно видна в таблице:

Критерий Ответственный за организацию обработки Ответственный за безопасность
Основание Статья 22.1 152-ФЗ Пункт 14 ПП 1119 (УЗ-3 и выше)
Обязательность Всегда, для любого оператора Только при УЗ-3, УЗ-2, УЗ-1
Основная задача Документы, регламенты, контроль процессов Техническая защита информации
Связь с другими мерами Организационные меры Технические меры

Как назначить

Назначение оформляется приказом руководителя. В приказе вы указываете:

  • кого назначаете ответственным за организацию обработки ПДн — это обязательно для всех;
  • кого назначаете ответственным за обеспечение безопасности ПДн в ИСПДн — если ваш уровень УЗ-3 или выше;
  • в одном приказе можно назначить одно лицо на обе роли, но тогда должны быть чётко перечислены обязанности по каждой позиции;
  • для УЗ-1 дополнительно издаётся приказ о создании структурного подразделения или о возложении функций на существующее.

В небольшой компании совмещение ролей — норма. Один и тот же человек может вести документы и настраивать защиту. Главное — чтобы в приказе было прописано, что именно он делает как организатор и что — как безопасник. Если при проверке вы покажете приказ о назначении «ответственного за ПДн» без уточнения, это сочтут нарушением.

Обе роли должны быть вписаны в положение о защите персональных данных. Там вы фиксируете, кто за что отвечает, с кем взаимодействует, кому подчиняется. Подробнее о содержании этого документа — в статье положение о защите персональных данных.

Ответственный за организацию обработки также отвечает за внутренний контроль. Это часть статьи 18.1, и он должен регулярно проверять, соблюдаются ли ваши внутренние правила. О том, как организовать эту проверку, читайте в материале внутренний контроль обработки данных.

И помните: контроль выполнения требований по защите ПДн вы должны проводить не реже одного раза в три года — самостоятельно или через лицензиата. Ответственный за безопасность участвует в этом контроле со своей стороны. А полную картину всех обязанностей оператора, от назначения ответственных до технических мер, даёт полный гид по 152-ФЗ.

Материал носит справочный характер и не заменяет консультацию юриста по конкретной ситуации.

Вопросы про ответственного за персональные данные

Можно ли назначить одного человека и назвать его "ответственным за ПДн" без разбивки?

Нет. Закон требует две роли. Если вы назначаете одного человека, в приказе нужно чётко прописать его обязанности и по организации обработки, и по обеспечению безопасности. Без уточнения это нарушение.

Что делать, если у нас УЗ-4 и я не хочу назначать безопасника?

При УЗ-4 ответственный за безопасность не нужен. Вы назначаете только ответственного за организацию обработки по статье 22.1. Этого достаточно.

Может ли ответственный за организацию обработки быть внешним подрядчиком?

Закон не запрещает привлекать внешнего специалиста, но на практике проще назначить своего работника. Статья 22.1 говорит о «назначении ответственного» — обычно это сотрудник оператора.

Какая ответственность лично для назначенного человека — он платит штраф или компания?

Штраф по статье 13.11 КоАП налагается на юридическое лицо — компанию. Но если проверка выявит прямую вину должностного лица, возможен отдельный штраф на него. Главная ответственность — дисциплинарная, вплоть до увольнения за ненадлежащее исполнение.

Похожие материалы

Источники

  1. Постановление Правительства РФ № 1119 от 01.11.2012 — требования к защите персональных данных — base.garant.ru

Нормы приведены дословно по официальному тексту ПП 1119, сверено 22.07.2026.