В связи с большим количеством входящих звонков просим направлять обращения через онлайн-форму на сайте
КПИБ Комитет по информационной
и правовой безопасности
+7 (812) 240-81-66 Пн–Пт 8:00–17:00

Приказ об утверждении границ контролируемой зоны ИСПДн

Приказ, которым организация проводит на плане линию: внутри неё исключено неконтролируемое пребывание посторонних, и именно этой линией дальше пользуются модель угроз и решения о мерах защиты.

Контролируемая зона — не территория организации, а зона фактического контроля. В арендованном офисе она обычно заканчивается на входной двери, а не на границе бизнес-центра, и это принципиально меняет перечень угроз.
Статусобязательный при обработке ПДн в ИСПДн Основаниеп. 13 ПП РФ № 1119, приказ ФСТЭК № 21 Публичностьвнутренний Кто утверждаетруководитель организации Обновленоиюль 2026
Содержание
01Зачем нужен документ 02Чем грозит отсутствие 03Как ещё называют этот документ 04Что должно быть в документе 05Требования законодательства 06Связи в комплекте 07Когда обновлять 08Что спросит проверяющий 09Разбор эксперта 10Частые вопросы
01 Назначение

Зачем нужен документ

Контролируемая зона — понятие из технической защиты информации, и звучит оно внушительнее, чем есть на самом деле. Это пространство, в котором исключено неконтролируемое пребывание посторонних лиц и транспортных средств. Практический смысл прост: внутри зоны организация отвечает за то, кто там находится, снаружи — нет.

Приказ фиксирует, где именно проходит эта граница: весь этаж, часть этажа, отдельные кабинеты, здание целиком с прилегающей территорией. Линия проводится не по желанию, а по факту контроля — там, где организация действительно может не пустить постороннего.

Дальше эта линия работает во всех технических документах. Модель угроз делит нарушителей на внешних и внутренних именно по ней. Линии связи, идущие вне зоны, считаются доступными для перехвата. Оборудование внутри зоны защищается организационными мерами, снаружи — только техническими. Ошибка в границе автоматически даёт ошибку в перечне мер.

Состав помещений и режим внутри зоны — задача перечня помещений, а правила входа — порядка доступа. Приказ о границах отвечает только на вопрос, где заканчивается контроль.
02 Ответственность

Чем грозит отсутствие

Прямого штрафа за неопределённые границы нет. Последствие тоньше и хуже: на неверной границе строится модель угроз, из модели вырастает перечень мер, и в итоге организация защищается не от того, от чего нужно, — то есть меры считаются непринятыми.

ч. 1 ст. 13.11 КоАП РФ
Юридическое лицо150 000 – 300 000 ₽
Должностное лицо50 000 – 100 000 ₽
Граждане10 000 – 15 000 ₽
Куда дороже обходится не сам штраф, а инцидент, который стал возможен из-за завышенной зоны. Если организация считала контролируемой зоной весь бизнес-центр, она не защищала линии связи в общем коридоре и не ограничивала доступ к розеткам и кроссу. Утечка через эту дорожку считается по общей шкале — от 3 млн ₽ на нижней ступени.
Завышенная зона опаснее скромной. Объявив контролируемым то, что не контролируешь, организация исключает из модели угроз реальные сценарии — и остаётся без мер там, где они нужнее всего.
Общий коридор и соседи — вне зоны. В бизнес-центре по этажу ходят чужие работники, курьеры и клиенты. Считать этаж контролируемым можно, только если проход туда действительно ограничен вашей организацией.
Провайдер и обслуживающие службы имеют свой доступ. Кросс, слаботочные шкафы, вентиляция и электрощитовая обслуживаются людьми, которых вы не контролируете; всё это учитывается при определении границы.
03 Синонимы и поисковые названия

Как ещё называют этот документ

Границы контролируемой зоны
Приказ об определении контролируемой зоны
Что такое контролируемая зона ИСПДн
Схема контролируемой зоны организации
Определение КЗ для модели угроз
Контролируемая зона в арендованном офисе
Приказ об установлении границ КЗ
Контролируемая зона по приказу ФСТЭК
Сокращение «КЗ» встречается во всех документах по технической защите. Важно не путать контролируемую зону с охраняемой территорией: охрана периметра — необязательный признак, значение имеет только способность не допустить неконтролируемого пребывания посторонних, чем бы она ни обеспечивалась.
04 Обязательное содержание

Что должно быть в документе

Приказ короткий, основная содержательная часть — в приложении с описанием и планом. Критерий полноты: по документу видно, где линия проходит и почему именно там.

Описание границы. Адрес, здание, этаж, номера помещений или ограждение территории — словами, однозначно опознаваемыми на местности.
План или схема. План этажа с выделенной зоной; для здания с территорией — схема с ограждением и проходными.
Основание контроля. Чем обеспечивается недопущение посторонних: запираемые двери, пропускной режим, охрана, домофон, сопровождение посетителей. Это и есть обоснование того, что зона именно такая.
Что осталось за границей. Общие коридоры, лестницы, санузлы, парковка, помещения соседей, линии связи за пределами офиса. Явное перечисление полезнее умолчания.
Расположение оборудования относительно границы. Серверная, рабочие места, сетевое оборудование, кабельные трассы: что внутри, что снаружи.
Ответственный за режим зоны. Кто следит, что фактический контроль соответствует объявленной границе.
Порядок пересмотра. Обязанность актуализировать при переезде, изменении арендуемых площадей или схемы охраны.
Дата и отмена прежней редакции. Как в любом приказе: без этого непонятно, какая граница действует.
05 Правовая база

Требования законодательства

п. 13 ПП РФ № 1119режим, исключающий неконтролируемое пребывание посторонних
ст. 19 152-ФЗмеры по защите данных с учётом актуальных угроз
приказ ФСТЭК № 21защита технических средств и каналов передачи
методика оценки угроз ФСТЭК 2021разделение нарушителей на внешних и внутренних
ст. 18.1 152-ФЗоператор самостоятельно определяет необходимые меры
ч. 1 ст. 13.11 КоАПнепринятие мер при обработке персональных данных
Термин «контролируемая зона» пришёл из документов по технической защите информации, а в 152-ФЗ его нет. Тем не менее без него не обходится ни одна модель угроз: чтобы отделить внешнего нарушителя от внутреннего, нужна граница. Поэтому приказ входит в комплект как техническое основание, а не как самостоятельное требование закона.
06 Связи в комплекте

Как связан с другими документами

Границы зоны — исходные данные для технической части комплекта.

Модель угроз — главный потребитель. Модель угроз делит нарушителей по этой границе: изменение зоны меняет перечень актуальных угроз и, следовательно, состав мер.
Перечень помещений — что внутри. Перечень помещений перечисляет помещения и их режим; все они должны находиться внутри объявленной зоны, иначе документы противоречат друг другу.
Порядок доступа — чем обеспечивается граница. Порядок доступа описывает сопровождение посетителей и режим входа — то есть механизм, за счёт которого зона остаётся контролируемой.
Акт определения уровня защищённости — что защищаем. Акт об уровне защищённости опирается на угрозы, а те — на границу зоны.
Схема размещения — где стоит оборудование. Схема размещения показывает, какая часть инфраструктуры вообще находится вне зоны контроля.
07 Актуализация

Когда обновлять документ

Граница меняется вместе с помещениями и с тем, кто их охраняет.

Переезд или изменение арендуемых площадей
Новый офис — новая граница. Заняли соседнее помещение или, наоборот, сдали часть площади — зона меняется в обе стороны.
Изменилась схема охраны
Сменился арендодатель, убрали пост охраны, отключили пропускной режим — зона сужается, даже если помещения остались прежними.
Появились соседи или субарендаторы
Совместное использование помещений почти всегда выводит их за границу контролируемой зоны.
Перенесли оборудование
Сервер переехал в помещение провайдера или в стороннюю серверную — часть инфраструктуры оказалась вне зоны, и это меняет модель угроз.
Изменилась модель угроз
Пересмотр угроз — повод проверить, что граница описана верно: эти документы работают только в паре.
Плановая проверка
Раз в год пройти по границе и убедиться, что она соответствует реальности: двери запираются, посетители сопровождаются, доступ соседей отсутствует.
08 Проверка

Что спросит проверяющий

Границу проверяют сопоставлением: сравнивают приказ, план помещений и то, что видно при обходе.

Чем обеспечен контроль на границе. Дверь, замок, охрана, пропуска. Если ничем — объявленная зона не является контролируемой.
Кто ещё имеет доступ внутрь. Арендодатель, соседи, уборка, провайдер, обслуживание вентиляции. Каждый такой доступ проверяется на предмет того, контролируется ли он.
Совпадает ли зона с перечнем помещений. Помещение с ИСПДн за пределами объявленной границы — прямое противоречие внутри комплекта.
Где проходят линии связи. Кабели в общем коридоре или в слаботочном шкафу бизнес-центра лежат вне зоны, и это должно быть отражено.
Учтена ли граница в модели угроз. Смотрят, разделены ли нарушители на внешних и внутренних именно по ней, а не по общим формулировкам.
Актуальна ли редакция. Приказ, изданный до последнего переезда, описывает несуществующую зону.
09 Разбор эксперта

Разбор эксперта

Главная ошибка с контролируемой зоной — щедрость. Организации хочется объявить зоной всё здание: так документ выглядит солиднее, а модель угроз получается короче, потому что половина сценариев отпадает как невозможные. Проблема в том, что здание чаще всего арендуется, по этажу ходят чужие люди, охрану нанимает арендодатель, а слаботочный шкаф открывается ключом провайдера. Реального контроля нет, зато меры не приняты — именно потому, что угрозы объявлены неактуальными. Мы всегда советуем обратное: границу проводить скромно, по той линии, где вы действительно можете не пустить постороннего, и уже от неё считать угрозы.

Второй практический момент — линии связи и оборудование за пределами зоны. В типовом бизнес-центре кабель от вашего офиса идёт по общему коридору в кросс, к которому есть доступ у провайдера и у технической службы здания. Это не повод паниковать, но это повод либо признать угрозу перехвата актуальной и закрыть её шифрованием канала, либо честно объяснить, почему она неактуальна. Молчание здесь — худший вариант: при разборе выясняется, что участок сети вне контроля просто не рассматривался.

И третье, о чём почти не думают, — окна и открытые пространства. Контролируемая зона касается не только входа: монитор кадровика, развёрнутый к окну на первом этаже, или переговорная со стеклянной стеной в общем холле создают просмотр данных без всякого проникновения. Это не экзотика, а обычная планировка современного офиса. Решается разворотом рабочих мест, плёнкой на стекле или жалюзи — стоит копейки, а закрывает сценарий, о котором в документах не пишут практически никогда.

Что мы советуем при подготовке комплекта

Проводите границу по фактическому контролю, а не по периметру здания: скромная зона честнее и безопаснее завышенной. Отдельно перечислите, что осталось снаружи, — коридоры, кросс, линии связи, помещения соседей. Проверьте, что все помещения с ИСПДн действительно внутри зоны. И согласуйте приказ с моделью угроз: эти два документа обязаны говорить одно и то же.

Александр КеллерманнАлександр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасностиПодробнее об эксперте
10 Частые вопросы

Частые вопросы

Что такое контролируемая зона простыми словами?

Пространство, в котором организация может не допустить пребывания посторонних. Обычно это её помещения с запираемыми дверями и режимом входа, а не вся территория здания.

Как определить границы в арендованном офисе?

По своим помещениям. Общий коридор, лифтовый холл и лестницы контролирует арендодатель, поэтому в зону они не входят, если у вас нет собственного режима на этих участках.

Нужен ли отдельный приказ или можно включить в общий?

Можно включить в общий приказ о вводе комплекта, но отдельный удобнее: границы меняются при каждом переезде, и переиздавать короткий документ проще.

Обязательна ли охрана и пропускной режим?

Нет. Значение имеет результат — недопущение посторонних. Для небольшого офиса достаточно запираемой двери, известного круга лиц с ключами и сопровождения посетителей.

Что делать с оборудованием за пределами зоны?

Признать соответствующие угрозы актуальными и закрыть их техническими мерами: шифрование каналов, контроль целостности, ограничение физического доступа к оборудованию в той части, которая доступна.

Влияет ли зона на уровень защищённости?

Напрямую — нет, уровень определяется категорией данных, типом угроз и числом субъектов. Но граница влияет на модель угроз, а та — на состав необходимых мер, поэтому связь есть, просто не прямая.

Кто должен определять границы — ИТ или руководство?

Готовит ответственный за обеспечение безопасности вместе с ИТ и административно-хозяйственной службой, утверждает руководитель приказом. Это управленческое решение с техническими последствиями, а не чисто техническое.

Связанные документы

Все документы комплекта

Приказ о границах контролируемой зоны — одна из 139 позиций комплекта

Эксперты Комитета разрабатывают комплект под фактическую деятельность организации. Проверьте бесплатно, какие документы обязательны для вас, — по ИНН, за минуту.

или по телефону +7 (812) 240-81-66
КПИБ Комитет по информационной
и правовой безопасности
Заказать звонок Пн–Пт 8:00–17:00 · перезвоним в рабочее время
Не заполнено
RU
Заявка принята

Специалисты Комитета перезвонят вам в рабочее время: Пн–Пт 8:00–17:00 (МСК)

Сайт использует файлы cookie и средство интернет-статистики Яндекс.Метрика для персонализации и удобства пользователей. Продолжая, вы соглашаетесь с политикой в отношении обработки персональных данных.