Перечень документов по информационной безопасности в 2026 году в : что обязательно
Руководитель компании, юрист или ответственный за ИБ часто оказывается в ситуации: подрядчики предлагают «полный комплект документов по информационной безопасности», называют суммы от 50 до 150 тысяч рублей и пугают проверками. При этом непонятно, какие документы действительно обязательны по закону, а какие — дополнительная страховка на случай суда, тендера или претензий. В эта путаница усугубляется: разные консультанты дают разные списки, ссылаясь на устаревшие или неверно истолкованные нормы.
Из статьи вы узнаете, какие организационно-распорядительные документы (ОРД) по информационной безопасности и персональным данным обязательны именно для вашей организации в 2026 году, что носит рекомендательный характер, как изменились требования за последние два года и в каких случаях работы должен выполнять лицензиат ФСТЭК. Разберём типовые ошибки и покажем, как получить рабочий комплект без переплаты за «шаблон ради шаблона».
Коротко
- Прямого перечня «20 обязательных документов» в законе нет: состав мер по персональным данным оператор определяет сам, но часть документов названа прямо — политика, локальные акты по целям, ответственный.
- Для любой организации, обрабатывающей персональные данные, обязательны: политика обработки ПДн (опубликована), приказ об ответственном (для юрлиц), согласия (если требуется), уведомление РКН, оценка вреда, порядок уничтожения.
- Для ГИС, госучреждений, субъектов КИИ и финансовых организаций действуют специальные требования, и работы по ИБ там выполняют только организации с лицензией ФСТЭК.
- Коммерческая тайна не обязательна по закону, но если вводите режим — нужны все 5 мер ст. 10 98-ФЗ, иначе режим не действует и защитить сведения в суде не получится.
- ОРД утверждает руководитель организации, а не орган власти; согласовывать их во ФСТЭК или РКН не нужно (исключение — модель угроз и ТЗ для ГИС).
Обязательные документы по закону
Для большинства коммерческих организаций «документы по ИБ» на практике означают документы по обработке персональных данных. Требования к ним вытекают из 152-ФЗ, Трудового кодекса, постановления Правительства № 1119, приказов Роскомнадзора № 178 и № 179. Специальный комплект для госсектора и критической инфраструктуры рассмотрим отдельно — там обязательства строже и исполняются только лицензиатами.
| Документ | Кому обязателен | Норма |
|---|---|---|
| Политика обработки персональных данных (опубликована на сайте при сборе через сайт) | Любой оператор ПДн, включая ИП | ч. 2 ст. 18.1 152-ФЗ |
| Локальные акты по вопросам обработки ПДн (положение об обработке, положение о ПДн работников и др.) | Операторы — юридические лица | п. 2 ч. 1 ст. 18.1 152-ФЗ |
| Приказ о назначении ответственного за организацию обработки ПДн | Операторы — юридические лица | ст. 22.1 152-ФЗ |
| Согласия на обработку ПДн (оформляются отдельно от иных документов) | Если обработка ведётся на основании согласия | ч. 1 ст. 9 152-ФЗ (ред. 156-ФЗ с 01.09.2025) |
| Поручения на обработку ПДн | Если ПДн передаются сторонним лицам (подрядчикам, сервисам) | ч. 3 ст. 6 152-ФЗ |
| Уведомление в РКН о начале обработки ПДн | Все операторы, кроме исключений (например, исключительно неавтоматизированная обработка) | ст. 22 152-ФЗ |
| Акт оценки вреда субъектам ПДн | Все операторы ПДн | п. 5 ч. 1 ст. 18.1 152-ФЗ + приказ РКН от 27.10.2022 № 178 |
| Акт / порядок уничтожения ПДн | Все операторы ПДн | п. 2 ч. 1 ст. 18.1 152-ФЗ + приказ РКН от 28.10.2022 № 179 |
| Перечень лиц, допущенных к ПДн в ИС (для уровня защищённости УЗ-4) | Операторы ИСПДн, присвоившие УЗ-4 | п. 13 ПП № 1119 |
| Приказ об ответственном за обеспечение безопасности ПДн в ИС (для УЗ-3 и выше) | Операторы ИСПДн с УЗ-3 и выше | п. 14 ПП № 1119 |
Обратите внимание: перечень мер в ч. 1 ст. 18.1 152-ФЗ открытый. Для каждой цели обработки локальный акт должен определять категории и перечень ПДн, категории субъектов, способы, сроки обработки и хранения, порядок уничтожения. Поэтому одним «положением о ПДн» ограничиться нельзя, если у вас несколько разных целей: клиенты на сайте, работники в кадровом учёте, контрагенты в CRM. Практика показывает, что РКН при запросе в рамках ч. 4 ст. 18.1 смотрит именно на полноту этих локальных актов.
Рекомендуемые документы
Перечисленные ниже документы не обязательны по закону для обычной коммерческой компании, но часто оказываются полезны: при судебных спорах, утечках, проверках, требованиях крупных заказчиков или тендерных процедурах.
- Политика информационной безопасности (общая политика ИБ). Для коммерческой организации без ГИС, КИИ и банковской деятельности она не обязательна. Однако этот документ задаёт правила использования ИТ-ресурсов, разграничения доступа, реагирования на инциденты. Его часто запрашивают контрагенты и тендерные комиссии.
- Регламент удалённой работы и удалённого доступа. Трудовой кодекс прямо не требует отдельного регламента по ИБ для удалёнки, но ст. 312.3 и 312.6 ТК РФ предполагают установление порядка взаимодействия и обеспечения средствами защиты. На практике регламент помогает избежать утечек через личные устройства и облачные сервисы.
- Инструкции пользователей и администраторов, матрица доступа. Закрепляют правила безопасной работы, парольную политику, действия при инцидентах. Это рекомендуемая практика, основанная на ст. 19 152-ФЗ для ИСПДн.
- Журнал учёта машинных носителей ПДн. Вытекает из п. 5 ч. 2 ст. 19 152-ФЗ (учёт машинных носителей). Бумажный журнал — практика, но его наличие упрощает доказывание контроля.
- Порядок резервного копирования и восстановления. Рекомендуется для обеспечения непрерывности и восстановления данных (п. 7 ч. 2 ст. 19 152-ФЗ).
- Модель угроз ИСПДн. Технический документ, который формально требуется для определения уровня защищённости и выбора мер по приказу ФСТЭК № 21. Для коммерческих ИСПДн её готовит либо сам оператор, либо лицензиат ФСТЭК. МелданаСБ оказывает методическое сопровождение (шаблон, консультации, проверка), но итоговый документ утверждает специалист заказчика.
- Документы по коммерческой тайне. Если вы хотите защищать сведения в режиме КТ, то перечень, положение, NDA, журналы и гриф становятся обязательными (об этом ниже).
Что зависит от типа организации
Малый бизнес и ИП
Обязательно: политика обработки ПДн (опубликована), согласия на обработку (если основание — согласие), уведомление в РКН (если обработка не исключительно бумажная), акт оценки вреда, порядок уничтожения. Приказ об ответственном за организацию обработки обязателен только для юридических лиц, но ИП может назначить ответственного добровольно — это снижает риски.
Если ИП — работодатель, нужен локальный нормативный акт о ПДн работников с ознакомлением под роспись (ст. 86–88 ТК РФ). МелданаСБ готовит правовой контур для ИП и малого бизнеса под ключ.
Коммерческая ИСПДн (CRM, 1С, сайт)
Помимо правового блока по ПДн, для информационной системы персональных данных (ИСПДн) нужно определить уровень защищённости (УЗ) по ПП № 1119. В зависимости от УЗ появляются дополнительные требования: перечень лиц с доступом (УЗ-4), приказ об ответственном за безопасность ПДн в ИС (УЗ-3 и выше), при УЗ-2 — доступ к электронному журналу сообщений только для уполномоченных лиц.
Технические документы — акт определения УЗ, модель угроз, инструкции по средствам защиты, оценка эффективности — относятся к работам по технической защите информации. Их следует выполнять либо силами своего специалиста, либо с привлечением лицензиата ФСТЭК. Правовой контур (политики, положения, приказы, согласия) МелданаСБ делает под ключ, а по технической части оказывает методическое сопровождение или работает через партнёра-лицензиата.
ГИС и госучреждения
Для государственных информационных систем и любых информационных систем госорганов, госучреждений (школы, больницы, администрации) с 01.03.2026 действует приказ ФСТЭК № 117 вместо приказа № 17. Обязательны: политика защиты информации, приказ об ответственном лице, положение о подразделении по защите информации или должностные обязанности специалистов, внутренние стандарты и регламенты по защите информации, план мероприятий по совершенствованию защиты информации.
Эти документы — часть мероприятий по созданию системы защиты, которая проверяется при аттестации ГИС. Поэтому для госсектора весь комплект готовит лицензиат ФСТЭК. МелданаСБ может помочь только с правовой частью (ПДн, коммерческая тайна) и организационной подготовкой, но не берёт на себя ОРД по приказу 117 под ключ.
Объекты КИИ
Для значимых объектов критической информационной инфраструктуры обязательны организационно-распорядительные документы по приказам ФСТЭК № 235 и № 239: политика безопасности, планы мероприятий, регламенты по группам мер, порядок реагирования на инциденты, ежегодный план и отчёт, акт внутреннего контроля (раз в 3 года). С 30.01.2026 добавляется план реагирования на компьютерные инциденты по приказу ФСБ № 547.
Важно: Указ Президента № 250 требует, чтобы для всех субъектов КИИ (даже без значимых объектов) работы по ИБ выполняли только организации с лицензией ФСТЭК на техническую защиту конфиденциальной информации. Поэтому МелданаСБ не может быть исполнителем для таких заказчиков — мы работаем только через партнёра-лицензиата.
Финансовый сектор
Банки, МФО, страховые, НПФ и другие некредитные финансовые организации руководствуются положениями Банка России (851-П, 757-П, 821-П) и ГОСТ Р 57580.1/.2. Там свой комплект политик, процессов и отчётности. Это не «пакет по ПДн», а система защиты информации с обязательной оценкой соответствия проверяющей организацией. МелданаСБ в этом сегменте не работает — только справочная информация.
Коммерческая тайна
Режим коммерческой тайны не обязателен по закону — это право обладателя. Но если вы хотите защищать сведения как КТ, нужно выполнить все пять мер ч. 1 ст. 10 98-ФЗ: утвердить перечень сведений, ограничить доступ и ввести порядок обращения, вести учёт лиц, получивших доступ, закрепить обязанности работников и контрагентов (в трудовых договорах и NDA), наносить гриф «Коммерческая тайна» с указанием обладателя. Без любой из этих мер режим не считается установленным, и в суде доказать разглашение будет сложно.
Что изменилось в 2025–2026
- С 01.09.2025 согласие на обработку персональных данных должно оформляться отдельно от иных документов, которые подписывает субъект (156-ФЗ). Нельзя прятать согласие пунктом в договоре или анкете.
- С 01.09.2025 действует приказ Роскомнадзора № 140 об обезличивании ПДн вместо прежнего приказа № 996. Порядок обезличивания — только по методам, утверждённым РКН.
- 26.07.2026 вступил в силу 265-ФЗ: участие страны в Конвенции Совета Европы № 108 больше не даёт автоматического статуса «адекватной» страны для трансграничной передачи. Необходимо пересмотреть уведомления о трансграничной передаче и оценку стран.
- С 01.03.2026 для госорганов и госучреждений действует приказ ФСТЭК № 117 вместо приказа № 17: введены требования к политике защиты информации, внутренним стандартам и регламентам, плану совершенствования.
- С 30.01.2026 для значимых объектов КИИ действует приказ ФСБ № 547: план реагирования на компьютерные инциденты нужно утвердить в течение 90 дней после включения в реестр, копию направить в НКЦКИ за 7 дней.
- С 01.03.2027 вступают изменения по расчёту показателей защищённости (Кзи) и зрелости (Узи) для ГИС (приказ ФСТЭК № 137) и значимых объектов КИИ (приказ ФСТЭК № 220). Готовиться к ним стоит заранее.
Типовые ошибки
- ✗ Считать, что политика ИБ и политика обработки ПДн — одно и то же. Как правильно: это разные документы. Политика обработки ПДн публикуется на сайте и обязательна для любого оператора. Политика информационной безопасности — внутренний документ, обязательный только для госсектора и значимых объектов КИИ; для коммерческой компании она рекомендуется, но не заменяет политику ПДн.
- ✗ Думать, что уведомление РКН не нужно, если обрабатываются только ПДн сотрудников. Как правильно: исключение утратило силу с 01.09.2022. Уведомление подают все операторы, кроме случаев из ч. 2 ст. 22 152-ФЗ (например, исключительно неавтоматизированная обработка).
- ✗ Полагать, что аттестация ИСПДн обязательна. Как правильно: аттестация обязательна для государственных информационных систем, а для коммерческих ИСПДн — нет. Достаточно оценки эффективности мер до ввода в эксплуатацию и контроля не реже раза в 3 года (п. 17 ПП № 1119).
- ✗ Считать, что ОРД нужно согласовать во ФСТЭК или РКН. Как правильно: организационно-распорядительные документы утверждает руководитель организации. Согласование с ФСТЭК/ФСБ требуется только для модели угроз и технического задания на ГИС (по ПП № 676). В РКН подаётся уведомление, а сами документы предоставляются по запросу (ч. 4 ст. 18.1 152-ФЗ).
- ✗ Думать, что за отсутствие локальных актов по ПДн есть отдельный штраф. Как правильно: отдельного состава нет. Но за неопубликованную политику ПДн — штраф на юрлиц 30–60 тыс. ₽ (ч. 3 ст. 13.11 КоАП). Отсутствие иных актов может быть квалифицировано как незаконная обработка с санкцией 150–300 тыс. ₽ (ч. 1).
Чем поможет МелданаСБ
Мы работаем дистанционно по всей России. Вы заполняете опросный лист о деятельности, целях обработки ПДн, используемых системах, сотрудниках и контрагентах. При необходимости проводим короткий созвон. Документы не «пустой шаблон» — их адаптируют под ваши процессы, а утверждает руководитель вашей организации.
Состав правового пакета по ПДн включает: политику обработки ПДн для сайта и внутреннюю, положение об обработке ПДн, положение о ПДн работников, приказ об ответственном, формы согласий отдельными документами, поручения на обработку, регламент ответов субъектам и порядок уничтожения, акт оценки вреда. Цена — от 19 900 ₽, срок 5–7 рабочих дней. Режим коммерческой тайны (положение, перечень, приказ, обязательства работников, гриф, журналы, условия для контрагентов) — от 14 900 ₽. Документы по удалённой работе и NDA входят в состав комплекта.
Техническую часть по ИСПДн (акт определения уровня защищённости, модель угроз, инструкции по СЗИ) мы ведём методически: шаблон, указания, консультации, проверка. Модель угроз — от 12 900 ₽. Для ГИС, госучреждений, субъектов КИИ и финансовых организаций работы по ИБ выполняет только партнёр-лицензиат ФСТЭК; мы помогаем с правовой частью (ПДн, КТ) и организационной подготовкой.
| Вариант | Рынок | МелданаСБ | Срок |
|---|---|---|---|
| Правовой пакет по ПДн | от 10–20 тыс. ₽ (нижний сегмент) до 50–100 тыс. ₽ (средний) | от 19 900 ₽ | 5–7 раб. дней |
| Режим коммерческой тайны | по запросу | от 14 900 ₽ | 5 раб. дней |
| Методическое сопровождение модели угроз ИСПДн | модель угроз под ключ — 19–25 тыс. ₽ | от 12 900 ₽ | по согласованию |
✓ Правовой и организационный пакет по 152-ФЗ и ТК РФ под ключ
✓ Режим коммерческой тайны с грифом, NDA и журналами
✓ Дистанционно по всей России, документы адаптируем под ваши процессы
Заказать комплект документовЧастые вопросы
Что минимально нужно для обработки персональных данных?
Что проверяет РКН при проверке?
Нужен ли комплект документов ИП?
Нужны ли документы по КИИ, если организация субъект КИИ, но без значимых объектов?
Как часто нужно обновлять документы?
Если нужно подготовить полный комплект документов по персональным данным, обратитесь к специалистам МелданаСБ. Мы также помогаем с политикой обработки ПДн и методическим сопровождением модели угроз. Если нужна консультация по вашему типу организации — свяжитесь с нами.
Документы по ИБ для разных организаций и отраслей
- Малый бизнес и ИП
- Компания — оператор ПДн
- Коммерческая тайна
- Удалённая работа и подрядчики
- Госучреждение и ГИС
- Субъект КИИ и значимые объекты
- Медицина
- Образование
- Банки и финорганизации
- Промышленность
- Торговля и e-commerce
- Связь и провайдеры
- Транспорт и логистика
- Энергетика и ТЭК
- ЖКХ и управляющие компании
- ИТ-компании, SaaS, интеграторы
Документы по ИБ шаг за шагом
