В связи с большим количеством входящих звонков просим направлять обращения через онлайн-форму на сайте
КПИБ Комитет по информационной
и правовой безопасности
+7 (812) 240-81-66 Пн–Пт 8:00–17:00

Перечень информационных систем персональных данных (ИСПДн)

Список всех информационных систем организации, в которых обрабатываются персональные данные. Документ, с которого начинается технический контур: система, не попавшая в перечень, не защищается и не проверяется.

Главная работа здесь не оформительская, а поисковая. Перечень почти всегда оказывается короче реальности: забывают таблицы на общем диске, переписку в мессенджерах, облачные сервисы и видеонаблюдение.
Статусобязательный при обработке ПДн в ИСПДн Основаниест. 19 152-ФЗ, ПП РФ № 1119 Публичностьвнутренний Кто утверждаетруководитель приказом Обновленоиюль 2026
Содержание
01Зачем нужен документ 02Чем грозит отсутствие 03Как ещё называют этот документ 04Что должно быть в документе 05Требования законодательства 06Связи в комплекте 07Когда обновлять 08Что спросит проверяющий 09Разбор эксперта 10Частые вопросы
01 Назначение

Зачем нужен документ

Перечень ИСПДн — первый документ технического контура и самый недооценённый. Он выглядит как формальный список программ, а на деле определяет границы всей защиты: для каждой системы из перечня дальше определяется уровень защищённости, строится модель угроз и подбираются меры. Система, которой в перечне нет, не проходит ни один из этих шагов.

Отсюда главная работа при подготовке — не заполнение таблицы, а поиск. Организации уверенно называют три-четыре системы: кадровую программу, бухгалтерию, CRM. Дальше начинается интересное: таблица с телефонами клиентов на общем диске, переписка с заявками в мессенджере, облачный сервис рассылок, видеонаблюдение с записью, СКУД с пропусками, архив резервных копий. Всё это тоже информационные системы персональных данных.

Второе назначение — управленческое. Сведённый в одну таблицу список показывает, где данные вообще находятся: сколько систем, у кого доступ, что размещено в облаке и в какой стране. Обычно это первый момент, когда руководитель видит реальную картину обработки данных в своей организации целиком.

Перечень ИСПДн и перечень ПДн — разные документы. Первый отвечает на вопрос «какие у нас системы», второй — «какие данные в них обрабатываются». Второй строится на первом, а утверждаются оба приказами.
02 Ответственность

Чем грозит отсутствие

Отдельной санкции за отсутствие перечня нет — нарушение квалифицируется по общей ч. 1 ст. 13.11 как невыполнение требований к организации обработки. Но реальная цена проявляется не здесь.

ч. 1 ст. 13.11 КоАП РФ
Юридическое лицо150 000 – 300 000 ₽
Должностное лицо50 000 – 100 000 ₽
Граждане10 000 – 15 000 ₽
Пропущенная система — это не строчка в документе, а незащищённый участок. Именно забытые сервисы чаще всего и утекают: старый тестовый сервер с копией базы, облачное хранилище с открытой ссылкой, таблица на общем диске. А утечка считается уже по другим частям статьи: от 3 до 15 млн ₽ для организаций в зависимости от числа пострадавших.
Без перечня не определить уровни защищённости. Уровень устанавливается для каждой системы отдельно. Нет списка систем — нет и актов, а значит, состав технических мер выбран произвольно.
Модель угроз повисает в воздухе. Угрозы описываются применительно к конкретным системам и их архитектуре. Для несуществующего в документах сервиса угрозы никто не анализировал.
Локализация баз данных не проверена. Если система размещена за рубежом, возникает вопрос выполнения требования о нахождении баз данных с данными россиян на территории России. Пока сервис не в перечне, вопрос даже не задаётся.
03 Синонимы и поисковые названия

Как ещё называют этот документ

Перечень ИСПДн
Список информационных систем персональных данных
Перечень информационных систем, обрабатывающих ПДн
Реестр информационных систем персональных данных
Перечень ИСПДн организации
Таблица информационных систем с персональными данными
Перечень систем обработки персональных данных
Учёт информационных систем персональных данных
ИСПДн — это не обязательно «программа». Информационная система персональных данных представляет собой совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств. Под это определение попадают и таблица на файловом сервере, и облачный сервис, и видеонаблюдение с архивом записей.
04 Обязательное содержание

Что должно быть в документе

Форма перечня не установлена. Набор граф выводится из того, что понадобится дальше: для акта определения уровня защищённости, модели угроз и проверки локализации.

Наименование системы. То, как её называют внутри организации, плюс официальное название продукта. Это позволяет соотнести строку перечня с реальным сервисом при проверке.
Назначение и процессы. Для чего используется: кадровый учёт, бухгалтерия, продажи, контроль доступа, видеонаблюдение, рассылки. Назначение задаёт цель обработки в остальных документах.
Категории субъектов. Чьи данные обрабатываются в этой системе: работники, кандидаты, клиенты, контрагенты, посетители. Для определения уровня защищённости важно, свои это работники или посторонние лица.
Объём: число субъектов. Больше или меньше ста тысяч — порог, который влияет на уровень защищённости по ПП РФ № 1119. Указывается ориентировочно, но обязательно.
Размещение. Собственный сервер, арендованный, облако; адрес размещения и страна. Графа закрывает вопрос локализации баз данных и нужна для модели угроз.
Подключение к сетям. Изолированная система, локальная сеть или доступ из интернета. Наличие внешнего доступа радикально меняет состав угроз и мер.
Ответственные и пользователи. Кто администрирует систему и какие подразделения в ней работают. Отсюда потом строится матрица доступа.
Обработка по поручению. Если систему обслуживает подрядчик или это внешний сервис — указывается лицо, обрабатывающее данные по поручению, и реквизиты договора с ним.
Уровень защищённости. Проставляется после составления акта. Графа делает перечень рабочей сводкой: видно, какие системы требуют самых строгих мер.
05 Правовая база

Требования законодательства

п. 10 ст. 3 152-ФЗопределение информационной системы персональных данных
ст. 18.1 152-ФЗоператор самостоятельно определяет состав необходимых мер
ст. 19 152-ФЗзащита данных при обработке в информационных системах
ПП РФ № 1119уровень защищённости определяется для каждой ИСПДн
приказ ФСТЭК № 21состав мер защиты под установленный уровень
ч. 5 ст. 18 152-ФЗбазы данных с ПДн россиян должны находиться в России
ч. 1 ст. 13.11 КоАПсанкция за невыполнение требований к организации обработки
Прямой нормы «составить перечень ИСПДн» в законе нет. Обязанность выводится из того, что уровень защищённости и меры определяются для каждой системы: выполнить это требование без списка систем невозможно. Перечень — рабочая форма, делающая остальные обязанности исполнимыми.
06 Связи в комплекте

Как связан с другими документами

Перечень ИСПДн — вход почти для всего технического контура. Ошибка здесь тиражируется дальше по цепочке.

Приказ об утверждении — юридическая оболочка. Приказ вводит перечень в действие и назначает ответственного за его актуальность.
Акт определения уровня защищённости — следующий шаг. Акт составляется по каждой системе из перечня. Нет строки — нет акта — нет мер.
Перечень ПДн — содержимое систем. Перечень данных описывает, какие поля обрабатываются в каждой из перечисленных систем.
Модель угроз — анализ по каждой системе. Модель угроз опирается на архитектуру и подключения, взятые из граф перечня.
07 Актуализация

Когда обновлять документ

Перечень систем меняется чаще, чем кажется: сервисы подключают быстро и обычно без уведомления тех, кто отвечает за документы.

Подключили новый сервис
CRM, облачное хранилище, сервис рассылок, мессенджер для заявок. Строка добавляется до начала обработки, а не по факту обнаружения при аудите.
Установили видеонаблюдение или СКУД
Системы с записью изображений и пропусками — полноценные ИСПДн. Их забывают чаще всего, потому что они «не про данные».
Система выведена из эксплуатации
Отключённый сервис удаляется из перечня, но сначала решается судьба данных в нём: уничтожение или перенос оформляются документально.
Изменилось размещение
Переезд на другой сервер, в облако или смена провайдера меняет графу размещения, а иногда и вопрос локализации баз данных.
Появился подрядчик с доступом
Передача обслуживания или обработки внешней организации требует отразить лицо, обрабатывающее данные по поручению, и договор с ним.
Плановая инвентаризация
Раз в год — сверка перечня с реальным ИТ-ландшафтом. Именно она находит теневые системы, заведённые подразделениями самостоятельно.
08 Проверка

Что спросит проверяющий

Перечень ИСПДн проверяют не по документу, а по организации: сверяют список с тем, что реально работает.

Все ли системы перечислены. Спрашивают про видеонаблюдение, СКУД, сайт с формой заявки, облачные сервисы, рабочие мессенджеры. Каждая необъявленная система — обработка вне описанного контура.
Совпадает ли перечень с договорами. Договоры с ИТ-подрядчиками и облачными сервисами показывают, какие системы используются. Сервис в договоре, но не в перечне — типовая находка.
Где размещены базы данных. Ключевой вопрос для облачных сервисов: страна размещения и выполнение требования о нахождении баз с данными россиян в России.
Есть ли акт уровня защищённости по каждой системе. Перечень из восьми систем и три акта означают, что пять систем защищаются вслепую.
Когда перечень актуализировался. Дата утверждения сравнивается с датами внедрения сервисов. Перечень двухлетней давности при недавно подключённой CRM говорит сам за себя.
09 Разбор эксперта

Разбор эксперта

Мы начинаем аудит именно с этого документа и почти всегда находим системы, о которых не знал никто, кроме одного отдела. Классика: маркетинг завёл облачный сервис рассылок и залил туда базу клиентов; бухгалтерия хранит сканы паспортов в общей папке; на проходной стоит видеонаблюдение с месячным архивом, а договор на него подписывал завхоз. Формально это три ИСПДн, фактически — три незакрытых участка.

Практический способ собрать честный перечень такой: идти не от списка программ, а от денег и людей. Посмотреть договоры с ИТ-подрядчиками и подписки — там видны все облачные сервисы. Спросить каждое подразделение, где оно хранит контакты и документы людей. Проверить общие сетевые папки. Этот обход занимает день и обычно удваивает исходный список.

Отдельно предупреждаю про соблазн «объединить всё в одну ИСПДн», чтобы не плодить акты. Это работает против организации: уровень защищённости считается по худшему сочетанию параметров, и объединённая система получит самые строгие требования сразу ко всему контуру. Разделение систем почти всегда дешевле — и по мерам защиты, и по объёму работ.

Что мы советуем при подготовке комплекта

Соберите перечень обходом подразделений и договоров, а не по памяти ИТ-службы. Обязательно включите видеонаблюдение, СКУД, сайт и облачные сервисы — это самые частые пропуски. Разделяйте системы, а не объединяйте: так уровень защищённости считается честно и обычно оказывается ниже. И заведите правило: подключение любого нового сервиса, где появляются данные людей, сопровождается строкой в перечне до начала работы, а не после.

Александр КеллерманнАлександр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасностиПодробнее об эксперте
10 Частые вопросы

Частые вопросы

Что считается информационной системой персональных данных?

Совокупность данных в базах и обеспечивающих их обработку технологий и технических средств. Под определение попадает не только программа: таблица на файловом сервере, облачный сервис, видеонаблюдение с архивом и система контроля доступа — тоже ИСПДн.

Является ли таблица Excel информационной системой?

Если в ней систематизированно обрабатываются персональные данные и она хранится на общем ресурсе — да, по сути это ИСПДн, и её включают в перечень. Игнорировать такие файлы опасно: именно они чаще всего оказываются доступны всем сотрудникам.

Нужно ли включать видеонаблюдение и СКУД?

Да. Изображение человека и данные пропускной системы — персональные данные, а архив записей — база. Это два самых частых пропуска в перечнях, которые мы видим.

Можно ли объединить несколько систем в одну ИСПДн?

Технически можно, практически невыгодно. Уровень защищённости объединённой системы определяется по худшему сочетанию параметров, и строгие требования распространятся на весь контур. Разделение обычно дешевле.

Что писать про облачный сервис?

Указывать его как отдельную систему, фиксировать поставщика, страну размещения баз данных и договор, по которому он обрабатывает данные по вашему поручению. Отдельно проверяется требование о нахождении баз с данными россиян на территории России.

Чем перечень ИСПДн отличается от перечня персональных данных?

Перечень ИСПДн отвечает на вопрос «какие у нас системы», перечень ПДн — «какие данные в них обрабатываются». Это две отдельные позиции комплекта, и вторая строится на первой.

Как часто пересматривать перечень?

По событию — при подключении или отключении любого сервиса с данными людей — и планово раз в год сплошной инвентаризацией. Именно годовая сверка обнаруживает системы, которые подразделения завели самостоятельно.

Связанные документы

Все документы комплекта

Перечень ИСПДн — одна из 139 позиций комплекта по 152-ФЗ

Эксперты Комитета разрабатывают комплект под фактическую деятельность организации. Проверьте бесплатно, какие документы обязательны для вас, — по ИНН, за минуту.

или по телефону +7 (812) 240-81-66
КПИБ Комитет по информационной
и правовой безопасности
Заказать звонок Пн–Пт 8:00–17:00 · перезвоним в рабочее время
Не заполнено
RU
Заявка принята

Специалисты Комитета перезвонят вам в рабочее время: Пн–Пт 8:00–17:00 (МСК)

Сайт использует файлы cookie и средство интернет-статистики Яндекс.Метрика для персонализации и удобства пользователей. Продолжая, вы соглашаетесь с политикой в отношении обработки персональных данных.