Гриф конструктор модели угроз

Какие документы по 152-ФЗ должны быть у оператора

Перечень документов оператора задан не одним актом: 152-ФЗ требует политику и порядок обработки, ПП РФ № 1119 — определить уровень защищённости, Методика ФСТЭК-2021 — модель угроз, Приказ ФСТЭК № 21 — перечень мер защиты. Роскомнадзор проверяет не наличие папки, а совпадение написанного с тем, как оператор работает на самом деле.

Что требует 152-ФЗ

Что требуют акты по защите

Нужно ли это ИП и самозанятому

Да. Закон говорит об операторе — им становится любое лицо, организующее обработку, включая физическое. Освобождения по размеру бизнеса в 152-ФЗ нет: у самозанятого, собирающего адреса клиентов, обязанности те же, что у организации. Отличается объём: система проще, площадок меньше, но политика, согласия, уведомление и определение уровня защищённости нужны так же.

Кто из этого списка обязателен именно вам

Часть обязанностей закон адресует только организации. Назначение ответственного за организацию обработки (часть 1 статьи 22.1) и издание локальных актов (пункты 1–2 части 1 статьи 18.1) — про юридическое лицо; предприниматель исполняет обязанности лично, а ответственного назначает по своему решению. Публикация политики (часть 2 статьи 18.1), уведомление в Роскомнадзор, определение уровня защищённости и меры защиты общие для всех.

Документы, о которых вспоминают последними

Договоры с обработчиками

Если данные обрабатывает кто-то ещё — облачная CRM, бухгалтерия на аутсорсе, служба рассылки, — нужно поручение по части 3 статьи 6: договор с перечнем действий, целями, обязанностью соблюдать конфиденциальность и требованиями к защите. Ответственность перед человеком остаётся на операторе, поэтому отсутствие такого договора — его проблема, а не подрядчика.

Документы связаны, а не лежат рядом

Уровень защищённости определяется по составу системы; из него и из модели угроз выводится перечень мер; меры описываются в документах и проверяются актом оценки эффективности. Поэтому ошибка в начале цепочки проходит через весь пакет: неверно определённый уровень защищённости даёт неверный перечень мер, а тот — неверные внутренние документы и неверный ответ проверяющему.

По этой же причине пакет не собирают по частям из разных источников: политика из одного образца, модель угроз из другого и перечень мер из третьего расходятся между собой в мелочах, которые проверяющий и сверяет.

Чем плох чужой образец

Образец задаёт структуру, но не содержание. Уровень защищённости, перечень угроз и перечень мер выводятся из состава конкретной системы. Чужие значения в этих полях превращают документ в формальность, которая рассыпается при первой же сверке с фактическим составом.

Собрать документы по своей системе

Коротко

Какие документы обязательны по 152-ФЗ
Политика обработки персональных данных, опубликованная в открытом доступе (часть 2 статьи 18.1 152-ФЗ); документы, определяющие порядок обработки и меры защиты; приказ о назначении ответственного за организацию обработки (часть 1 статьи 22.1); перечень лиц, допущенных к обработке; формы согласий и уведомление субъектов. К ним добавляются документы по защите: акт определения уровня защищённости, модель угроз, перечень мер.
Нужны ли документы индивидуальному предпринимателю и самозанятому
Да. Закон говорит об операторе — им становится любое лицо, организующее обработку персональных данных, включая физическое. Освобождения по размеру бизнеса в 152-ФЗ нет: у самозанятого, собирающего адреса клиентов, обязанности те же, что у организации, просто система проще и документов по объёму меньше.
Что проверяет Роскомнадзор
Наличие и содержание опубликованной политики, соответствие целей обработки собираемым данным, наличие согласий и их отзыв, сроки хранения и порядок уничтожения, назначение ответственного, подачу уведомления и достоверность сведений в нём. Документы сверяются с фактическим порядком работы: расхождение между ними — типовое основание для предписания.
Можно ли взять образцы документов из интернета
Образец задаёт структуру, но не содержание. Уровень защищённости, перечень угроз и перечень мер выводятся из состава конкретной системы, и чужие значения в этих документах превращают их в формальность, которая не выдержит сверки с фактическим составом.

Материал опирается на редакцию нормативной базы от 11.09.2026 — что в неё вошло и по каким актам считает конструктор, перечислено в составе пакета. Расчёты в сервисе выводятся правилами по тексту актов: одни и те же исходные данные дают один и тот же результат.

Что дальше

Следующий вопрос, который обычно возникает: Требования к уровням защищённости персональных данных.

Как выглядит сам документ: Приказ о назначении ответственного: образец — собран конструктором, показан целиком.