Гриф конструктор модели угроз

Регламент реагирования на инциденты: образец

При утечке персональных данных у оператора есть 24 часа на уведомление уполномоченного органа и 72 часа на сообщение о результатах внутреннего расследования (часть 3.1 статьи 21 152-ФЗ). Сроки идут от момента выявления, поэтому порядок действий пишется заранее. Ниже — регламент, собранный конструктором для вымышленной организации.

Это документ 16 «Регламент реагирования на инциденты» — один из девятнадцати в пакете. Показан целиком: скрытых частей у образца нет.

Образец

Вымышленная организация ООО «Пример», кадровая информационная система. Прочерками и подписями «__________» отмечено то, что вписывается при подписании либо чего у сервиса нет: реквизиты организации, фамилии должностных лиц, номера и даты.

Настоящий регламент определяет порядок обнаружения фактов несанкционированного доступа к персональным данным в ИС «Кадры», реагирования на компьютерные инциденты и устранения их последствий, включая восстановление данных, изменённых или уничтоженных вследствие несанкционированного доступа.

Журналы регистрации событий безопасности, используемые при обнаружении и разборе инцидентов, хранятся: __________ (срок хранения журналов).

Порядок реагирования

ЭтапСодержание действийСрокОтветственный
Обнаружениевыявление факта несанкционированного доступа по сообщениям пользователей и записям журналов__________ (срок)__________ (должность, Ф.И.О.)
Локализацияпрекращение доступа нарушителя, изоляция затронутых узлов__________ (срок)__________ (должность, Ф.И.О.)
Устранениеустранение причины инцидента и уязвимости, использованной при его реализации__________ (срок)__________ (должность, Ф.И.О.)
Восстановлениевосстановление персональных данных, изменённых или уничтоженных вследствие доступа__________ (срок)__________ (должность, Ф.И.О.)
Разбороценка достаточности принятых мер и внесение изменений в систему защиты__________ (срок)__________ (должность, Ф.И.О.)

Уведомление уполномоченного органа (ч. 3.1 ст. 21 152-ФЗ)

УведомлениеСодержаниеСрокОтветственный
О произошедшем инцидентепредполагаемые причины, предполагаемый вред, принятые меры, лицо, уполномоченное на взаимодействие с уполномоченным органомв течение 24 часов с момента выявления__________ (должность, Ф.И.О.)
О результатах внутреннего расследованияитоги расследования, сведения о лицах, действия которых стали причиной инцидента (при наличии)в течение 72 часов с момента выявления__________ (должность, Ф.И.О.)

Подпись

__________ (должность и Ф.И.О. руководителя, утверждающего регламент)

Руководитель: __________

дата подписания: __________

Что в документе обязано быть

Уведомление о произошедшем инциденте — 24 часа — часть 3.1 статьи 21 152-ФЗ
В сообщении — предполагаемые причины, предполагаемый вред, принятые меры и сведения о лице, уполномоченном взаимодействовать с уполномоченным органом.
Сообщение о результатах расследования — 72 часа — часть 3.1 статьи 21 152-ФЗ
Второе уведомление отдельное: итоги расследования и сведения о лицах, действия которых стали причиной инцидента.
Этапы реагирования и ответственные — пункт 9 части 1 статьи 18.1 152-ФЗ
Обнаружение, локализация, устранение, восстановление, разбор — без названных ответственных регламент не работает в тот час, когда он нужен.
Восстановление изменённых или уничтоженных данных — пункт 6 части 2 статьи 19 152-ФЗ
Обязанность обеспечить восстановление данных, изменённых или уничтоженных из-за несанкционированного доступа, — часть мер защиты.
Хранение журналов регистрации событий — пункт 5 части 2 статьи 19 152-ФЗ
По журналам разбирают инцидент; срок их хранения оператор устанавливает сам и записывает в регламент.

Чем плох шаблон из интернета

Материал опирается на редакцию нормативной базы от 11.09.2026 — что в неё вошло и по каким актам считает конструктор, перечислено в составе пакета.

Коротко

Кого уведомлять при утечке?
Уполномоченный орган по защите прав субъектов персональных данных — Роскомнадзор. Уведомление о самом инциденте направляется в течение 24 часов, о результатах внутреннего расследования — в течение 72 часов (часть 3.1 статьи 21 152-ФЗ).
С какого момента считать 24 часа?
С момента выявления инцидента — то есть обнаружения факта неправомерной или случайной передачи персональных данных, а не с момента, когда о нём доложили руководителю.
Что писать в первом уведомлении?
Предполагаемые причины инцидента, предполагаемый вред правам субъектов, принятые меры по устранению последствий и сведения о лице, уполномоченном взаимодействовать с уполномоченным органом.
Нужно ли сообщать в ГосСОПКА?
Взаимодействие с государственной системой обнаружения и предупреждения компьютерных атак обязательно для субъектов критической информационной инфраструктуры (187-ФЗ). Обычному оператору персональных данных достаточно уведомления уполномоченного органа.

Такой же документ по вашей организации

Образец выше собран по ответам вымышленной организации. Ответьте на вопросы о своей — конструктор соберёт этот документ с вашими целями, составом данных и сроками, а вместе с ним и расчётную часть: уровень защищённости, класс СКЗИ, перечень мер и частную модель угроз со сверкой 227 угроз банка данных ФСТЭК.

Перейти к опросу — без регистрации, ответы сохраняются

Три документа из девятнадцати выдаются бесплатно; полный пакет — от 4 900 ₽ в год на одну информационную систему.