Гриф конструктор модели угроз

Ответственный за обработку персональных данных

Ответственного за организацию обработки персональных данных назначает оператор, являющийся юридическим лицом (часть 1 статьи 22.1 152-ФЗ). Это не должность в штатном расписании и не «безопасник»: закон описывает роль — кто отвечает за то, чтобы в организации соблюдались правила обработки, и кому подотчётен этот человек.

Кому и кого назначать

Обязанность адресована юридическим лицам. Индивидуальный предприниматель ответственного не назначает — как и не издаёт политику по пункту 2 части 1 статьи 18.1; остальные обязанности оператора у него те же: уведомление в Роскомнадзор, согласия, меры защиты, ответы субъектам.

Требований к образованию, стажу или сертификатам закон не устанавливает. На практике ответственным назначают кадровика, юриста, административного директора — того, кто видит процессы и может влиять на них. Важнее должности два условия из частей 2 и 3 статьи 22.1: ответственный получает указания непосредственно от исполнительного органа организации, подотчётен ему, и оператор обязан предоставлять ему сведения, которые подаются в уведомлении по части 3 статьи 22.

Что он обязан делать

Часть 4 статьи 22.1 называет обязанности прямо:

Третий пункт — тот, из-за которого роль перестаёт быть формальной: на запрос субъекта отвечают в десять рабочих дней, и без человека, который получает такие письма и знает срок, обязанность не исполняется.

Ответственный и администратор безопасности

Это разные роли, и подменять одну другой — распространённая ошибка.

Ответственный за организацию обработкиАдминистратор безопасности
Норма статья 22.1 152-ФЗ пункт 14 Требований ПП РФ № 1119
Предмет соблюдение закона в организации: цели, основания, согласия, запросы субъектов, локальные акты эксплуатация системы защиты: доступы, средства защиты, журналы событий, реагирование на инциденты
Кому подотчётен исполнительному органу организации в порядке, установленном оператором
Чем назначается приказом оператора приказом оператора

Совмещение ролей одним человеком закон не запрещает — в небольшой организации так и происходит. Но приказа нужно два: у ролей разные основания и разный предмет ответственности.

Что оформить

Смена ответственного — повод направить в Роскомнадзор информационное письмо об изменении ранее поданных сведений. Уведомление подаётся один раз, но сведения в нём должны оставаться верными, и фамилия уволившегося работника в реестре — заметная находка для проверяющего.

Что грозит, если ответственного нет

Отсутствие назначенного ответственного — невыполнение обязанности оператора по статье 18.1, и на проверке это фиксируется первым: проверка начинается с документов, а приказ о назначении лежит в самом начале папки. Отдельная неприятность — практическая: без ответственного запросы субъектов теряются, а именно жалоба субъекта чаще всего и приводит проверяющего.

Как это выглядит в пакете

Приказ о назначении ответственного входит в комплект приказов конструктора вместе с приказом об утверждении политики, перечнем лиц, допущенных к обработке, и приказом о назначении администратора безопасности. Комплект собирается по ответам об организации, а не берётся шаблоном: должности и состав локальных актов у всех разные.

Как устроить внутренний контроль

Закон называет внутренний контроль обязанностью, но не описывает его порядок — это решает оператор. Работающий минимум выглядит так: план проверок на год, чек-лист по каждой проверке и запись результата. Проверять имеет смысл то, что чаще всего расходится с документами:

Последний пункт даёт больше всего находок: люди меняют должности и увольняются быстрее, чем правятся приказы.

О чём спрашивают ответственного на проверке

Вопросы предсказуемы, потому что они идут по обязанностям из закона: кто назначен и каким приказом; где опубликована политика; какие цели обработки и на каком основании; как ознакамливают работников; как принимаются и в какой срок рассматриваются запросы субъектов; когда последний раз проводился внутренний контроль и что он показал. Готовый ответ на каждый — это, по сути, и есть пакет документов оператора.

Кто отвечает за нарушение

Перед субъектом и перед надзорным органом отвечает оператор — назначение ответственного эту ответственность не переносит. Внутри организации к работнику применимы обычные меры трудовой дисциплины, если он не исполнял обязанности, закреплённые приказом и инструкцией. Отсюда практический вывод: обязанности стоит записать так, чтобы их можно было исполнить — с полномочиями и доступом к процессам, а не одной строкой «отвечает за всё».

Коротко

Кто обязан назначать ответственного за организацию обработки
Оператор, являющийся юридическим лицом (часть 1 статьи 22.1 152-ФЗ). Индивидуальному предпринимателю эта обязанность не вменяется, как и издание политики по пункту 2 части 1 статьи 18.1; остальные обязанности оператора у него те же.
Какие требования к ответственному устанавливает закон
Требований к образованию и стажу нет. Закон задаёт другое: он получает указания непосредственно от исполнительного органа организации и подотчётен ему (часть 2 статьи 22.1), а оператор обязан предоставлять ему сведения, подаваемые в уведомлении по части 3 статьи 22.
Можно ли совместить роли ответственного и администратора безопасности
Закон не запрещает, и в небольшой организации так обычно и происходит. Но приказа нужно два: у ролей разные основания — статья 22.1 152-ФЗ и пункт 14 Требований ПП РФ № 1119 — и разный предмет ответственности.
Нужно ли сообщать в Роскомнадзор о смене ответственного
Да: его фамилия и контакты входят в сведения уведомления (пункт 7.1 части 3 статьи 22). При смене ответственного направляется информационное письмо об изменении ранее поданных сведений.

Материал опирается на редакцию нормативной базы от 11.09.2026 — что в неё вошло и по каким актам считает конструктор, перечислено в составе пакета. Расчёты в сервисе выводятся правилами по тексту актов: одни и те же исходные данные дают один и тот же результат.

Что дальше

Описать свою систему

Следующий вопрос, который обычно возникает: Какие документы по 152-ФЗ должны быть у оператора.