Сколько раз слышу от руководителей: «У нас же 1С, CRM и ещё пара сервисов — на каждый делать отдельный акт классификации? Или хватит одного?» Ну... закон напрямую не отвечает, зато регуляторы оставили следы, по которым можно пройти, не спотыкаясь.
Постановление № 1119 требует определить уровень защищённости персональных данных в каждой информационной системе. Приказ ФСТЭК № 21 уточняет: смотрим, какие данные храним, какие угрозы актуальны, и только потом выбираем меры. То есть акт — это формальное (и, честно, удобное) доказательство, что вы проделали эту работу и не защищаете «на глазок».
Официального запрета на «одну бумагу для всех» нет. Но есть тонкий момент: «уровень защищённости» определяют для каждой ИСПДн в отдельности. Если все ваши программы держат одинаковые категории данных и находятся под одинаковыми угрозами — можно объединить их в единый акт, просто выделить внутри разделы по системам. Удобно, меньше бумаг.
Однако, стоит хоть одной системе жить по другим правилам (например, в CRM нет паспортов, а в кадровой 1С они есть) — придётся либо писать отдельный акт, либо делать в общем документе развернутый раздел с собственными расчётами. Роскомнадзору важно, чтобы классификация была ясной и не «средней температурой».
— Категория ПДн отличается (общие ↔ специальные/биометрия)— Угрозы разные (какая‑то база в облаке, другая строго на локальном сервере)— Меры защиты по факту разнятся (на сервере — криптошлюз, в SaaS — шифрование поставщика)
Когда видите такие расхождения — смело делайте отдельный акт, так спокойнее и проверяющему, и вам.
Добавьте подпись ответственного и дату — готово. Не забудьте зашить это в Реестр ИСПДн и обновлять, если что‑то меняется.
Правило простое: классируем каждую систему, но форму выбираем сами. Один акт на всех — можно, если они реально «близнецы». Разные риски — значит, разные акты или хотя бы отдельные таблицы внутри общего.
АУП-Консалтинг напоминает: Защита персональных данных держится на деталях. Применяем комплексный подход — и бумаг меньше, и штрафы обходят стороной.