Какие документы по 152-ФЗ должны быть у оператора
Перечень документов оператора задан не одним актом: 152-ФЗ требует политику и порядок обработки, ПП РФ № 1119 — определить уровень защищённости, Методика ФСТЭК-2021 — модель угроз, Приказ ФСТЭК № 21 — перечень мер защиты. Роскомнадзор проверяет не наличие папки, а совпадение написанного с тем, как оператор работает на самом деле.
Что требует 152-ФЗ
- Политика обработки персональных данных — публикуется в открытом доступе (часть 2 статьи 18.1).
- Приказ о назначении ответственного за организацию обработки (часть 1 статьи 22.1).
- Порядок обработки: цели, состав данных, сроки хранения, порядок доступа и уничтожения.
- Формы согласий и порядок их отзыва.
- Уведомление в Роскомнадзор — до начала обработки (статья 22).
Что требуют акты по защите
- Акт определения уровня защищённости — с указанием сработавшего подпункта ПП РФ № 1119.
- Частная модель угроз — по Методике ФСТЭК-2021.
- Перечень мер защиты и акт оценки их эффективности.
- Документы по СКЗИ, если данные выходят за пределы контролируемой зоны.
Нужно ли это ИП и самозанятому
Да. Закон говорит об операторе — им становится любое лицо, организующее обработку, включая физическое. Освобождения по размеру бизнеса в 152-ФЗ нет: у самозанятого, собирающего адреса клиентов, обязанности те же, что у организации. Отличается объём: система проще, площадок меньше, но политика, согласия, уведомление и определение уровня защищённости нужны так же.
Кто из этого списка обязателен именно вам
Часть обязанностей закон адресует только организации. Назначение ответственного за организацию обработки (часть 1 статьи 22.1) и издание локальных актов (пункты 1–2 части 1 статьи 18.1) — про юридическое лицо; предприниматель исполняет обязанности лично, а ответственного назначает по своему решению. Публикация политики (часть 2 статьи 18.1), уведомление в Роскомнадзор, определение уровня защищённости и меры защиты общие для всех.
Документы, о которых вспоминают последними
- Перечень лиц, допущенных к обработке — вместе с их обязанностями и порядком доступа.
- Журнал учёта машинных носителей персональных данных — мера из Приказа ФСТЭК № 21, а не бухгалтерская формальность.
- Порядок ответа на запросы субъектов — статья 20 даёт на ответ строгие сроки, и придумывать порядок в момент получения запроса поздно.
- Порядок действий при инциденте — уведомление в Роскомнадзор об утечке подаётся в течение 24 часов, о результатах расследования — 72 часов.
- Обязательство о неразглашении и ознакомление работников с правилами обработки (пункт 6 части 1 статьи 18.1).
Договоры с обработчиками
Если данные обрабатывает кто-то ещё — облачная CRM, бухгалтерия на аутсорсе, служба рассылки, — нужно поручение по части 3 статьи 6: договор с перечнем действий, целями, обязанностью соблюдать конфиденциальность и требованиями к защите. Ответственность перед человеком остаётся на операторе, поэтому отсутствие такого договора — его проблема, а не подрядчика.
Документы связаны, а не лежат рядом
Уровень защищённости определяется по составу системы; из него и из модели угроз выводится перечень мер; меры описываются в документах и проверяются актом оценки эффективности. Поэтому ошибка в начале цепочки проходит через весь пакет: неверно определённый уровень защищённости даёт неверный перечень мер, а тот — неверные внутренние документы и неверный ответ проверяющему.
По этой же причине пакет не собирают по частям из разных источников: политика из одного образца, модель угроз из другого и перечень мер из третьего расходятся между собой в мелочах, которые проверяющий и сверяет.
Чем плох чужой образец
Образец задаёт структуру, но не содержание. Уровень защищённости, перечень угроз и перечень мер выводятся из состава конкретной системы. Чужие значения в этих полях превращают документ в формальность, которая рассыпается при первой же сверке с фактическим составом.
Собрать документы по своей системе
Коротко
- Какие документы обязательны по 152-ФЗ
- Политика обработки персональных данных, опубликованная в открытом доступе (часть 2 статьи 18.1 152-ФЗ); документы, определяющие порядок обработки и меры защиты; приказ о назначении ответственного за организацию обработки (часть 1 статьи 22.1); перечень лиц, допущенных к обработке; формы согласий и уведомление субъектов. К ним добавляются документы по защите: акт определения уровня защищённости, модель угроз, перечень мер.
- Нужны ли документы индивидуальному предпринимателю и самозанятому
- Да. Закон говорит об операторе — им становится любое лицо, организующее обработку персональных данных, включая физическое. Освобождения по размеру бизнеса в 152-ФЗ нет: у самозанятого, собирающего адреса клиентов, обязанности те же, что у организации, просто система проще и документов по объёму меньше.
- Что проверяет Роскомнадзор
- Наличие и содержание опубликованной политики, соответствие целей обработки собираемым данным, наличие согласий и их отзыв, сроки хранения и порядок уничтожения, назначение ответственного, подачу уведомления и достоверность сведений в нём. Документы сверяются с фактическим порядком работы: расхождение между ними — типовое основание для предписания.
- Можно ли взять образцы документов из интернета
- Образец задаёт структуру, но не содержание. Уровень защищённости, перечень угроз и перечень мер выводятся из состава конкретной системы, и чужие значения в этих документах превращают их в формальность, которая не выдержит сверки с фактическим составом.
Материал опирается на редакцию нормативной базы от 11.09.2026 — что в неё вошло и по каким актам считает конструктор, перечислено в составе пакета. Расчёты в сервисе выводятся правилами по тексту актов: одни и те же исходные данные дают один и тот же результат.
Как выглядит сам документ: Приказ о назначении ответственного: образец — собран конструктором, показан целиком.