Политика паролей для ПДн: образец 2026 и требования
Я — Олег Петухов, руковожу юридической компанией «ЛЕГАС». За 25 лет практики сотни клиентов спрашивали меня: «Какой должна быть политика паролей для защиты ПДн?». Многие думают, что достаточно «сложного» пароля раз в год. На деле — требования строже. В этой статье — образец документа и разбор требований закона.
Зачем нужна политика паролей?
Политика паролей — обязательный локальный акт для компаний, обрабатывающих персональные данные (ст. 18.1 152 ФЗ). Она нужна, чтобы:
• снизить риск несанкционированного доступа к ПДн;
• выполнить требования регуляторов (ФСТЭК, Роскомнадзор);
• минимизировать последствия утечек;
• подтвердить соответствие при проверках.
Мой совет: не копируйте шаблон из интернета без адаптации. Политика должна отражать реальную ИТ инфраструктуру вашей компании. Например, если у вас есть облачные сервисы, добавьте требования к паролям для них.
Какие требования к паролям?
Согласно методическим рекомендациям ФСТЭК:
• длина — не менее 8 символов (лучше 12+);
• состав — буквы (верхний/нижний регистр), цифры, спецсимволы;
• запрет на словарные слова и личную информацию (даты рождения, имена, клички животных);
• периодичность смены — каждые 90 дней (для привилегированных учётных записей — чаще);
• история паролей — запрет на повторение последних 5 паролей;
• блокировка учётной записи после 3–5 неудачных попыток входа;
• двухфакторная аутентификация (2FA) — рекомендуется для доступа к системам с ПДн.
Типичная ошибка: сотрудники записывают пароли на стикерах или используют один пароль для всех систем. Это сводит защиту на нет.
Как составить политику паролей: образец структуры
1. Общие положения: цель документа, область применения, нормативные ссылки (152 ФЗ, приказы ФСТЭК).
2. Требования к паролям: длина, состав, правила смены, история паролей.
3. Обязанности пользователей: запрет на передачу паролей, правила хранения (не записывать, не сообщать по телефону), действия при компрометации.
4. Обязанности ИТ отдела: аудит паролей, блокировка неактивных учётных записей, настройка 2FA.
5. Ответственность: дисциплинарные меры за нарушения (замечание, выговор).
6. Порядок пересмотра: актуализация политики не реже 1 раза в год или при изменении законодательства.
7. Приложения: форма журнала учёта паролей (если используется), инструкция по созданию надёжного пароля.
Как внедрить политику?
1. Утвердите документ приказом руководителя.
2. Ознакомьте сотрудников под подпись (соберите листы ознакомления).
3. Проведите обучение: объясните требования и риски, покажите, как создавать надёжные пароли.
4. Настройте ИТ системы:
o принудительная смена паролей каждые 90 дней;
o блокировка после 3 неудачных попыток;
o внедрение 2FA для доступа к базам с ПДн.
5. Проводите регулярные проверки:
o аудит паролей на соответствие требованиям;
o тестирование на проникновение (пентест);
o мониторинг инцидентов ИБ.
Что будет, если не внедрить политику паролей?
Роскомнадзор и ФСТЭК могут:
• выдать предписание об устранении нарушений;
• наложить штраф (ст. 13.11 КоАП РФ: до 100 000 ₽ для юрлиц);
• приостановить обработку ПДн до устранения нарушений;
• инициировать проверку всей системы защиты информации.
Реальный случай: в 2025 году компания получила штраф 75 000 ₽ за отсутствие политики паролей — утечка ПДн произошла из за пароля «123456».
Заключение
Политика паролей — не формальность, а реальный инструмент защиты ПДн. За 25 лет я убедился: компании с чёткой политикой меньше страдают от утечек и легче проходят проверки.
Чтобы всё прошло гладко:
• утвердите политику паролей по образцу;
• обучите сотрудников;
• настройте автоматизацию (2FA, аудит);
• пересматривайте документ ежегодно;
• храните листы ознакомления 3 года (требование для проверок).
Начните сегодня — защитите ПДн от несанкционированного доступа!
Скачайте образец политики паролей для ПДн (2026)
Поделитесь статьёй с коллегой, которому это пригодится
Подпишитесь на legascom.ru — разбираем сложное просто




