Ниже — обобщённая модель для шести “типовых” категорий. Реальные кейсы могут быть сложнее и сочетать несколько признаков (например, ИП с 10 сотрудниками + обрабатывает медданные).
| <p><strong>Тип организации</strong></p> | <p><strong>Краткое описание</strong></p> | <p><strong>Обязательные документы</strong></p> | <p><strong>Рекомендуемые документы</strong></p> | <p><strong>Избыточные / Необязательные</strong></p> | <p><strong>Комментарий / Обоснование</strong></p> |
| <p><strong>1. ИП без работников</strong></p> | <p>Самозанятый ИП, обрабатывает только контакты клиентов, без передачи чувствительных данных. Нет наёмного персонала.</p> | <p>1) Политика в отношении обработки ПДн (ст. 18.1 ФЗ-152); </p><p>2) Согласие от клиентов (если основание — согласие), либо ссылка на договор/оферту; </p><p>3) Уведомление в Роскомнадзор (если не попадает под исключения ст. 22 ФЗ-152). </p><p><br></p> | <p>– Журнал учёта согласий (упрощённый формуляр); </p><p>– Шаблоны ответов на запросы субъектов (ст. 14–16 ФЗ-152). </p><p><br></p> | <p>– Модель угроз и акт оценки вреда (как правило, при обычных «общих» ПДн не требуется); </p><p>– Детализированные регламенты доступа (нет сотрудников) </p><p><br></p> | <p>У ИП без сотрудников минимум обязанностей. Основные риски: сбор клиентских ПДн на сайте / в договорах. “Лишние” документы (например, модель угроз, приказ о доступе к ИСПДн и т.п.) нецелесообразны.</p> |
| <p><strong>2. ИП с работниками</strong></p> | <p>Небольшой штат (1–5 чел.), обрабатывает ПДн сотрудников и клиентов, часто с использованием компьютера и облачных сервисов.</p> | <p>1) Политика по ПДн (ст. 18.1); </p><p>2) Положение/инструкция для обработки ПДн сотрудников (ПП № 687); </p><p>3) Согласия сотрудников и клиентов (при необходимости); </p><p>4) Приказ о назначении ответственного за ПДн; </p><p>5) Уведомление в Роскомнадзор (если не подпадают под исключения). </p><p><br></p> | <p>– Журнал инструктажа сотрудников по ПДн; </p><p>– Журнал регистрации запросов субъектов; </p><p>– Приказ об утверждении мест хранения ПДн (если есть бумажный архив). </p><p><br></p> | <p>– Сложные модели угроз (в большинстве случаев, если нет спецкатегорий); </p><p>– Многочисленные регламенты (достаточно сжатого Положения). </p><p><br></p> | <p>Поскольку есть персонал, уже нужно формализовать рабочие отношения (п. 1 ст. 6 ТК + 152-ФЗ). Но в силу малого масштаба можно “сливать” часть локальных актов в одно положение, чтобы не перегружать.</p> |
| <p>3. ООО/АО (до 5 чел.) – «Микро»</p> | <p>Юрлицо с минимальным штатом. Есть как HR-процессы, так и отношения с клиентами. Часто применяют CRM, сбор данных на сайте.</p> | <p>1) Политика по ПДн (обязательна к размещению, ст. 18.1); </p><p>2) Положение об обработке ПДн работников; </p><p>3) Приказ о назначении ответственного; </p><p>4) Согласия на обработку (сотрудники/клиенты), если правовое основание — согласие; </p><p>5) Уведомление в Роскомнадзор (чаще всего актуально). </p><p><br></p> | <p>– Приказы о местах хранения, списке лиц с доступом к ПДн (ПП № 1119, ФСТЭК № 21); </p><p>– Журналы учёта согласий, инструктажей, инцидентов; </p><p>– Регламент резервного копирования, если реально ведут базу данных. </p><p><br></p> | <p>– Детальное Положение о внутреннем контроле (для микробизнеса достаточно одного пункта о проверках); </p><p>– Отдельная модель угроз (для низкорисковых общих ПДн). </p><p><br></p> | <p>Микропредприятия обычно имеют как минимум компьютерную обработку ПДн: требуется соблюдение ПП № 1119. Но документы можно <strong>объединять</strong> в одну-две локальные инструкции.</p> |
| <p>4. Малый бизнес (15–100 чел.)</p> | <p>У компании уже заметный оборот, есть отделы (HR, продажи, бухгалтерия), активная автоматизация (CRM, облако, видеонаблюдение и т.п.).</p> | <p>1) Политика по ПДн; </p><p>2) Положение об обработке ПДн для сотрудников; </p><p>3) Приказ о назначении ответственного, его инструкция; </p><p>4) Положение о защите ПДн клиентов/контрагентов (отдельно или в одном документе); </p><p>5) Приказы о хранении, о списке лиц с доступом, регламент допусков; </p><p>6) Уведомление в Роскомнадзор (за редким исключением). </p><p><br></p> | <p>– Планы реагирования на инциденты (ПП № 1119, ст. 19 ФЗ-152); </p><p>– Журналы/регистры (согласий, обращений, инструктажа, проверок, инцидентов); </p><p>– Положение о внутреннем контроле, особенно при больших объёмах ПДн. </p><p><br></p> | <p>– Излишнее “бумажное дублирование”: например, делать по десять журналов при едином канале сбора ПДн; </p><p>– Полная модель угроз (если нет спецкатегорий или 1–2 уровня защищённости). </p><p><br></p> | <p>Малому бизнесу важно уже разделять ПДн сотрудников и клиентов, иметь прописанные правила доступа. Но без фанатизма: часть документов можно объединять или ввести журналы в электронном виде.</p> |
| <p>5. Средний бизнес</p> | <p>100+ сотрудников, несколько подразделений, могут обрабатывать различные категории ПДн, в том числе спецданные (больничные, инвалидность и т.п.). Активно используют ИТ-системы, сайты, мобильные приложения.</p> | <p>1) Политика по ПДн; </p><p>2) Отдельные положения об обработке ПДн (персонал, клиенты, видеонаблюдение и др.); </p><p>3) Приказы и регламенты по доступу, хранению, уничтожению, резервному копированию; </p><p>4) Акт оценки вреда (при спецкатегориях); </p><p>5) Документы по ИСПДн (ПП № 1119 + Приказ ФСТЭК № 21); </p><p>6) Обязательный внутренний контроль (ст. 18.1 ч.4 ФЗ-152). </p><p><br></p><p><br></p> | <p>– Модель угроз, если требуется более высокий уровень защищённости (1–2 уровень ИСПДн); </p><p>– Политика управления инцидентами (рекомендуется в любой компании со значимым объёмом ПДн); </p><p>– Журналы и акты внутренних аудитов, проверок; </p><p>– Подробный регламент взаимодействия с субъектами (запросы). </p><p><br></p><p><br></p> | <p>– Документы “для галочки”, но без внедрения (например, формальные журналы без реального ведения). Они будут бесполезны при проверке; </p><p>– Избыточные согласия там, где есть иные законные основания (дублирование). </p><p><br></p><p><br></p> | <p>Для среднего бизнеса уже обязательно соблюдать комплекс ФЗ-152 + ПП № 1119. По факту потребуется более серьёзная система защиты, в т.ч. раздельные положения и регламенты для разных категорий ПДн, формализованный внутренний контроль, журналы и т.д.</p> |
| <p>6. Организации с критическими / чувствительными ПДн</p> | <p>Сюда относятся клиники, медцентры, финучреждения, госкомпании, вузлы, операторы связи, иные, обрабатывающие спецПДн и/или большие объёмы. Часто есть трансграничная передача.</p> | <p>1) Всё перечисленное выше (политика, положения, приказы, регламенты, уведомления и т.д.); </p><p>2) Акт оценки вреда (обязательно, ст. 10 ФЗ-152 + Приказ Роскомнадзора № 198); </p><p>3) Модель угроз (ФСТЭК), система защиты с сертифицированными СЗИ (если уровень 1–2); </p><p>4) Специальные договоры / согласия (например, для медданных). </p><p><br></p> | <p>– Подробные журналы инцидентов, запросов субъектов, обращения в РКН; </p><p>– Детальные положения о порядке уничтожения и архивирования; </p><p>– Планы периодических аудитов с составлением актов; </p><p>– Регламент трансграничной передачи. </p><p><br></p> | <p>– Объединять всё в один «гигантский» документ нецелесообразно (лучше разделить). </p><p>– Избыток формальных подписей без фактического соблюдения только усложняет работу. </p><p><br></p> | <p>В силу высокой важности / рисков оператор обязан строго соблюдать все требования: и ФЗ-152, и ПП № 1119, и Приказ ФСТЭК № 21, и, возможно, Приказ ФСБ № ... (СКЗИ). Потребуется регулярный внутренний аудит, формирование подробных регламентов.</p> |
Все эти требования следует применять с учётом реального масштаба деятельности оператора, вида обрабатываемых данных и наличия (или отсутствия) автоматизации.
Выбор комплекта документов напрямую зависит от масштаба, формы и риск-профиля обработки ПДн. Малым и микропредприятиям достаточно базового ядра (политика, согласия, минимальные приказы), а крупным и тем более обрабатывающим чувствительные данные — полный развёрнутый пакет (акты оценки вреда, модель угроз, регламенты контроля, журналы инцидентов и т. д.). Такой дифференцированный подход обеспечивает и соблюдение закона, и экономит ресурсы, сводя к минимуму “бумажную перегрузку”.