В связи с большим количеством входящих звонков просим направлять обращения через онлайн-форму на сайте
КПИБ Комитет по информационной
и правовой безопасности
+7 (812) 240-81-66 Пн–Пт 8:00–17:00

Инструкция по защите технических средств ИСПДн

Правила обращения с техникой, на которой обрабатываются персональные данные: рабочими станциями, серверами, сетевым оборудованием и периферией — от блокировки экрана при отходе до порядка передачи компьютера в ремонт.

Самая частая утечка происходит не через взлом, а через незаблокированный экран и технику, уехавшую из организации с данными на диске. Обе ситуации закрываются правилами, а не покупкой средств защиты.
Статусобязательный при обработке ПДн в ИСПДн Основаниест. 19 152-ФЗ, приказ ФСТЭК № 21 Публичностьвнутренний Кто утверждаетруководитель приказом Обновленоиюль 2026
Содержание
01Зачем нужен документ 02Чем грозит отсутствие 03Как ещё называют этот документ 04Что должно быть в документе 05Требования законодательства 06Связи в комплекте 07Когда обновлять 08Что спросит проверяющий 09Разбор эксперта 10Частые вопросы
01 Назначение

Зачем нужен документ

Средства защиты покупают, настраивают и потом обсуждают на совещаниях. А данные уходят через открытый ноутбук в переговорной, через компьютер, отданный в ремонт вместе с диском, и через монитор бухгалтера, развёрнутый к очереди посетителей. Инструкция по защите технических средств описывает именно этот слой — обращение с железом, на котором лежат данные.

Документ отвечает на вопросы, которые возникают у работника каждый день: что делать, отходя от компьютера; можно ли поставить программу; можно ли забрать ноутбук домой; что делать, если техника сломалась; куда девать старый компьютер. Правила, а не технологии — и именно поэтому они работают в организациях любого размера.

Ценность в том, что это самые дешёвые меры защиты из существующих. Автоблокировка экрана, разворот мониторов от прохода, запрет выноса техники без разрешения и обязательное удаление данных перед ремонтом не стоят ничего, а закрывают сценарии, на которые приходится значительная часть реальных инцидентов.

Инструкция про устройства. Обращение с носителями — флешками, дисками, бумагой — описывает инструкция по защите носителей, а вход в помещения — порядок доступа.
02 Ответственность

Чем грозит отсутствие

Утечка через технику не требует ни взлома, ни умысла. Достаточно отойти от компьютера в открытом кабинете или отдать ноутбук в сервис, не сняв диск, — и данные оказываются у постороннего. Считать их будут по числу субъектов в базе.

ч. 12 ст. 13.11 КоАП РФ — утечка данных 1 000–10 000 субъектов
Юридическое лицо3 000 000 – 5 000 000 ₽
Должностное лицо200 000 – 400 000 ₽
Граждане100 000 – 200 000 ₽
Отдельно к этому добавляется штраф за неуведомление, если инцидент не заметили или не сообщили о нём в течение суток. А происшествия с техникой обнаруживаются поздно: пропажу ноутбука замечают сразу, а вот то, что кто-то посмотрел данные с незаблокированного экрана, не замечают никогда.
Незаблокированный экран — массовый канал. Он не требует никаких навыков и не оставляет следов. Автоблокировка через несколько минут закрывает его полностью и не стоит ничего.
Техника уезжает вместе с диском. Ремонт, списание, возврат арендованного оборудования, передача компьютера другому работнику — во всех случаях данные физически покидают контур.
Самовольно установленное ПО ломает защиту. Программы из непроверенных источников — типовая причина заражения и последующего шифрования или выгрузки базы.
03 Синонимы и поисковые названия

Как ещё называют этот документ

Правила работы с компьютерной техникой
Инструкция пользователя по защите рабочего места
Инструкция по эксплуатации средств вычислительной техники
Правила использования служебной техники
Инструкция по антивирусной защите
Политика чистого стола и чистого экрана
Порядок передачи техники в ремонт и списание
Требования к рабочему месту с персональными данными
В приказе ФСТЭК эта область называется защитой технических средств и включает контроль состава оборудования, защиту от непреднамеренных воздействий и антивирусную защиту. В комплекте по 152-ФЗ достаточно бытового языка: инструкцию читают обычные работники, а не специалисты по безопасности.
04 Обязательное содержание

Что должно быть в документе

Форма свободная, объём небольшой. Критерий полноты: работник, прочитавший документ один раз, знает, что делать в пяти повседневных ситуациях.

Блокировка при отходе. Обязанность блокировать экран, уходя от рабочего места, и автоблокировка после нескольких минут бездействия. Самый важный пункт документа.
Учётные записи и пароли. Работа под своей учётной записью, запрет передавать пароль, запрет записывать его на видном месте. Общие учётные записи исключаются.
Обновления и антивирус. Кто их ставит, запрет отключать защиту, что делать при срабатывании — как правило, не разбираться самому, а сообщить.
Запрет самовольной установки ПО. Программы ставит администратор; скачивание из непроверенных источников запрещено.
Размещение техники. Мониторы разворачиваются от прохода, окон и зон ожидания посетителей; документы с данными не оставляются на столе — принцип чистого стола и чистого экрана.
Вынос техники за пределы организации. Только с разрешения и с отметкой; для ноутбуков с данными — шифрование диска.
Ремонт, передача и списание. Данные удаляются или диск извлекается до передачи техники наружу, факт фиксируется актом. Ни одно устройство не покидает организацию с данными.
Личные устройства. Работа с данными на личных компьютерах и телефонах либо запрещена, либо ограничена конкретными условиями.
Что делать при поломке, пропаже или заражении. Кому сообщить и в какой срок: пропавший ноутбук с данными — это инцидент со сроком уведомления.
05 Правовая база

Требования законодательства

ст. 19 152-ФЗорганизационные и технические меры защиты данных
приказ ФСТЭК № 21защита технических средств, антивирусная защита, контроль ПО
п. 13 ПП РФ № 1119сохранность носителей и режим помещений
ч. 3.1 ст. 21 152-ФЗутрата устройства с данными — инцидент, 24 часа
ст. 21 152-ФЗустранение нарушений и уничтожение данных
ст. 192 ТК РФдисциплинарная ответственность за нарушение правил
Требований к конкретным настройкам техники закон не содержит: он говорит о мерах, обеспечивающих защиту. Поэтому инструкция ценна не ссылками на нормы, а выполнимостью. Документ, который запрещает всё и не оставляет способа работать, нарушается в первый же день и в дальнейшем не защищает организацию ни от чего.
06 Связи в комплекте

Как связан с другими документами

Инструкция — бытовой слой защиты: она переводит требования комплекта в понятные работнику действия.

Носители — соседний документ. Инструкция по защите носителей описывает флешки, диски и бумагу; здесь — сами устройства. Разделение полезно: иначе оба документа становятся нечитаемыми.
Помещения — где стоит техника. Перечень помещений определяет режим вокруг оборудования, инструкция — обращение с ним.
Матрица доступа — что человек может в системе. Матрица доступа задаёт права; инструкция закрывает обход прав через чужой незаблокированный компьютер.
События безопасности — чем подкрепляется. Перечень регистрируемых событий фиксирует подключение носителей, установку ПО и вход под чужой учётной записью.
Реагирование — что делать при инциденте. Регламент реагирования подхватывает пропажу ноутбука или заражение и задаёт сроки уведомления.
07 Актуализация

Когда обновлять документ

Инструкция описывает повседневность, поэтому меняется вместе с техникой и способом работы.

Переход на удалённую или гибридную работу
Домашние компьютеры, работа в общественных местах, ноутбуки в дороге — целый новый раздел: шифрование диска, запрет работы через чужие сети, экран, видимый соседям в кафе.
Закупка нового типа техники
Планшеты, служебные телефоны, ноутбуки вместо стационарных компьютеров — меняются и правила выноса, и требования к шифрованию.
Смена подрядчика по обслуживанию
Новый сервис-центр — повод пересмотреть порядок передачи техники в ремонт и убедиться, что диски не уезжают вместе с корпусами.
Инцидент с техникой
Пропавший ноутбук, заражение, утечка с незаблокированного экрана — после разбора в инструкции появляется конкретный пункт.
Внедрение средств защиты
Появилась централизованная антивирусная защита, шифрование дисков, контроль подключения устройств — правила меняются с ручных на автоматические.
Плановый пересмотр
Раз в год проверить не текст, а выполнение: работает ли автоблокировка, стоят ли обновления, куда развёрнуты мониторы.
08 Проверка

Что спросит проверяющий

Эту инструкцию проверяют глазами, ещё идя по офису: половина выводов делается до первого вопроса.

Заблокированы ли экраны. Компьютеры, оставленные открытыми в пустом кабинете, — находка, которую видно сразу и которая не требует пояснений.
Куда развёрнуты мониторы. Экран кадровика, видимый из коридора или от стойки посетителей, — типовое замечание.
Что лежит на столах. Распечатки с данными, стикеры с паролями, забытые документы у принтера.
Как передаётся техника в ремонт. Спросят про последний случай: снимали ли диск, есть ли акт, какой сервис обслуживает.
Ставятся ли обновления и работает ли антивирус. Попросят показать на конкретной машине, а не рассказать про политику.
Есть ли подписи об ознакомлении. Инструкция без листа ознакомления не создаёт обязанностей: спросить за нарушение будет не с кого.
09 Разбор эксперта

Разбор эксперта

Если бы пришлось оставить в инструкции один пункт, мы оставили бы автоблокировку экрана. Это самая недооценённая мера защиты вообще: она бесплатна, настраивается один раз централизованно и закрывает сценарий, который встречается чаще всех остальных вместе взятых. Никакого взлома не нужно — достаточно, чтобы кадровик отошёл на обед, а в кабинет зашёл кто угодно. Следов такое посещение не оставляет, и об инциденте организация не узнаёт никогда. Пять минут до блокировки дают больше реальной защиты, чем большинство закупаемых средств.

Второе — техника, покидающая организацию. Компьютер отдали в ремонт, ноутбук вернули арендодателю, старые машины отдали работникам «всё равно списывать», принтер сдали в сервис вместе с внутренней памятью. Каждый такой эпизод — вынос данных за периметр, и восстановить содержимое диска умеет любой сервисный центр. Правило должно быть жёстким и коротким: ни одно устройство не покидает организацию, пока с него не удалены данные, и факт удаления зафиксирован актом. Это одна строка в инструкции и одна процедура, но она закрывает целый класс инцидентов.

И третье — про выполнимость. Мы регулярно видим инструкции, запрещающие работникам всё: выносить технику, работать удалённо, пользоваться личными устройствами, устанавливать что-либо. В организации, где половина сотрудников работает из дома с личных ноутбуков, такой документ нарушается ежедневно и всеми, а при разборе инцидента становится доказательством того, что правила существуют только на бумаге. Честнее описать реальную практику и обставить её условиями: работа с личного устройства — только через защищённое подключение, без выгрузок и без сохранения файлов локально.

Что мы советуем при подготовке комплекта

Настройте автоблокировку экрана до того, как начнёте писать документ, — это самая результативная мера из бесплатных. Введите правило «техника не покидает организацию без удаления данных и акта». Разверните мониторы от проходов и зон ожидания. И описывайте реальную практику, а не идеальную: инструкция, которую нарушают все и каждый день, работает против вас.

Александр КеллерманнАлександр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасностиПодробнее об эксперте
10 Частые вопросы

Частые вопросы

Через сколько минут должна срабатывать блокировка экрана?

Норматива нет. Практичный интервал — от пяти до десяти минут: короче раздражает работников и его начинают обходить, длиннее теряет смысл. Обязанность блокировать вручную при отходе остаётся в любом случае.

Нужно ли шифровать диски ноутбуков?

Для техники, которая выносится за пределы офиса, — да. Потерянный ноутбук с зашифрованным диском не превращается в утечку, незашифрованный — превращается сразу, со всеми сроками уведомления.

Можно ли разрешить работу с личных компьютеров?

Можно, если обставить условиями: работа только через защищённое подключение, без сохранения файлов на устройстве и без выгрузок. Полный запрет в организации с удалёнкой обычно означает, что запрет просто игнорируют.

Что делать перед передачей компьютера в ремонт?

Снять диск или гарантированно удалить данные и зафиксировать это актом. Если ремонт возможен только с диском — заключить с сервисом соглашение о конфиденциальности и поручение на обработку.

Пропал служебный ноутбук с данными — это инцидент?

Да, это признак неправомерного доступа с суточным сроком уведомления Роскомнадзора. Если диск был зашифрован, это существенное смягчающее обстоятельство, которое стоит зафиксировать документально.

Нужно ли запрещать личные флешки?

Правила по носителям выносятся в отдельную инструкцию, но общий подход такой: использование личных носителей запрещается, служебные выдаются под учёт. Здесь достаточно ссылки на соседний документ.

Кто отвечает за обновления и антивирус?

Администратор или обслуживающая организация — но работник обязан не отключать защиту и сообщать о срабатываниях. Разделение ответственности лучше написать прямо, иначе не отвечает никто.

Связанные документы

Все документы комплекта

Инструкция по защите технических средств — одна из 139 позиций комплекта

Эксперты Комитета разрабатывают комплект под фактическую деятельность организации. Проверьте бесплатно, какие документы обязательны для вас, — по ИНН, за минуту.

или по телефону +7 (812) 240-81-66
КПИБ Комитет по информационной
и правовой безопасности
Заказать звонок Пн–Пт 8:00–17:00 · перезвоним в рабочее время
Не заполнено
RU
Заявка принята

Специалисты Комитета перезвонят вам в рабочее время: Пн–Пт 8:00–17:00 (МСК)

Сайт использует файлы cookie и средство интернет-статистики Яндекс.Метрика для персонализации и удобства пользователей. Продолжая, вы соглашаетесь с политикой в отношении обработки персональных данных.