Москва
+7-929-527-81-33
Вологда
+7-921-234-45-78
Вопрос юристу онлайн Юридическая компания ЛЕГАС Вконтакте

Политика паролей для ПДн: образец 2026 и требования

Обновлено 16.04.2026 03:42

 

Я — Олег Петухов, руковожу юридической компанией «ЛЕГАС». За 25 лет практики сотни клиентов спрашивали меня: «Какой должна быть политика паролей для защиты ПДн?». Многие думают, что достаточно «сложного» пароля раз в год. На деле — требования строже. В этой статье — образец документа и разбор требований закона.

Зачем нужна политика паролей?

Политика паролей — обязательный локальный акт для компаний, обрабатывающих персональные данные (ст. 18.1 152 ФЗ). Она нужна, чтобы:

•             снизить риск несанкционированного доступа к ПДн;

•             выполнить требования регуляторов (ФСТЭК, Роскомнадзор);

•             минимизировать последствия утечек;

•             подтвердить соответствие при проверках.

Мой совет: не копируйте шаблон из интернета без адаптации. Политика должна отражать реальную ИТ инфраструктуру вашей компании. Например, если у вас есть облачные сервисы, добавьте требования к паролям для них.

Какие требования к паролям?

Согласно методическим рекомендациям ФСТЭК:

•             длина — не менее 8 символов (лучше 12+);

•             состав — буквы (верхний/нижний регистр), цифры, спецсимволы;

•             запрет на словарные слова и личную информацию (даты рождения, имена, клички животных);

•             периодичность смены — каждые 90 дней (для привилегированных учётных записей — чаще);

•             история паролей — запрет на повторение последних 5 паролей;

•             блокировка учётной записи после 3–5 неудачных попыток входа;

•             двухфакторная аутентификация (2FA) — рекомендуется для доступа к системам с ПДн.

Типичная ошибка: сотрудники записывают пароли на стикерах или используют один пароль для всех систем. Это сводит защиту на нет.

Как составить политику паролей: образец структуры

1.            Общие положения: цель документа, область применения, нормативные ссылки (152 ФЗ, приказы ФСТЭК).

2.            Требования к паролям: длина, состав, правила смены, история паролей.

3.            Обязанности пользователей: запрет на передачу паролей, правила хранения (не записывать, не сообщать по телефону), действия при компрометации.

4.            Обязанности ИТ отдела: аудит паролей, блокировка неактивных учётных записей, настройка 2FA.

5.            Ответственность: дисциплинарные меры за нарушения (замечание, выговор).

6.            Порядок пересмотра: актуализация политики не реже 1 раза в год или при изменении законодательства.

7.            Приложения: форма журнала учёта паролей (если используется), инструкция по созданию надёжного пароля.

Как внедрить политику?

1.            Утвердите документ приказом руководителя.

2.            Ознакомьте сотрудников под подпись (соберите листы ознакомления).

3.            Проведите обучение: объясните требования и риски, покажите, как создавать надёжные пароли.

4.            Настройте ИТ системы:

o             принудительная смена паролей каждые 90 дней;

o             блокировка после 3 неудачных попыток;

o             внедрение 2FA для доступа к базам с ПДн.

5.            Проводите регулярные проверки:

o             аудит паролей на соответствие требованиям;

o             тестирование на проникновение (пентест);

o             мониторинг инцидентов ИБ.

Что будет, если не внедрить политику паролей?

Роскомнадзор и ФСТЭК могут:

•             выдать предписание об устранении нарушений;

•             наложить штраф (ст. 13.11 КоАП РФ: до 100 000 ₽ для юрлиц);

•             приостановить обработку ПДн до устранения нарушений;

•             инициировать проверку всей системы защиты информации.

Реальный случай: в 2025 году компания получила штраф 75 000 ₽ за отсутствие политики паролей — утечка ПДн произошла из за пароля «123456».

Заключение

Политика паролей — не формальность, а реальный инструмент защиты ПДн. За 25 лет я убедился: компании с чёткой политикой меньше страдают от утечек и легче проходят проверки.

Чтобы всё прошло гладко:

•             утвердите политику паролей по образцу;

•             обучите сотрудников;

•             настройте автоматизацию (2FA, аудит);

•             пересматривайте документ ежегодно;

•             храните листы ознакомления 3 года (требование для проверок).

Начните сегодня — защитите ПДн от несанкционированного доступа!

Скачайте образец политики паролей для ПДн (2026)

Поделитесь статьёй с коллегой, которому это пригодится

Подпишитесь на legascom.ru — разбираем сложное просто