Я - Олег Петухов, руковожу юридической компанией «ЛЕГАС». За 25 лет практики я не раз видел, как компании получают штрафы за отсутствие или некорректное оформление приказа о внутреннем контроле персональных данных. В этой статье дам готовый образец и объясню, как его адаптировать под вашу организацию.
Зачем нужен приказ о внутреннем контроле ПДн?
Приказ - обязательный документ для любой компании, обрабатывающей персональные данные (ст. 18.1 152 ФЗ). Он:
• назначает ответственного за обработку и защиту ПДн;
• определяет порядок контроля;
• фиксирует периодичность проверок;
• устанавливает меры реагирования на нарушения.
Отсутствие приказа - основание для штрафа по ст. 13.11 КоАП РФ (60–100 тыс. руб. для юрлиц).
Что должно быть в приказе?
Обязательные разделы:
• Реквизиты документа: номер, дата, наименование организации.
• Цель издания: обеспечение соответствия 152 ФЗ.
• Ответственный за обработку ПДн: ФИО, должность.
• Задачи внутреннего контроля: проверка документов, оценка мер защиты, мониторинг доступа.
• Периодичность проверок: например, ежеквартально или раз в полгода.
• Порядок фиксации нарушений: журнал учёта, акты проверок.
• Меры реагирования: устранение нарушений, дисциплинарные взыскания.
• Контроль исполнения: кто проверяет исполнение приказа (обычно - директор).
• Приложения: перечень локальных актов по ПДн, чек лист проверок.
Образец приказа (фрагмент)
Общество с ограниченной ответственностью «Альфа»
ПРИКАЗ
№ 15 от 15.04.2026
г. Москва
О внутреннем контроле обработки персональных данных
В целях обеспечения соответствия требованиям Федерального закона от 27.07.2006 № 152 ФЗ «О персональных данных»
ПРИКАЗЫВАЮ:
1. Назначить ответственным за организацию обработки персональных данных начальника отдела кадров Иванову А.С.
2. Утвердить график плановых проверок - ежеквартально (20 числа последнего месяца квартала).
3. Утвердить форму журнала учёта нарушений при обработке ПДн (приложение 1).
4. Контроль исполнения приказа оставляю за собой.
Директор ООО «Альфа» ________ /Петров И.И./
С приказом ознакомлены:
Начальник отдела кадров ________ /Иванова А.С./ 15.04.2026
Как внедрить приказ?
Пошаговый алгоритм:
1. Адаптируйте образец под свою организацию: укажите реальные ФИО, даты, сроки.
2. Согласуйте проект с отделом ИБ и юристом.
3. Подпишите у руководителя.
4. Ознакомьте под подпись всех ответственных лиц (отдел кадров, ИТ отдел, юристы).
5. Разместите копию приказа в доступном месте (например, на внутреннем портале).
6. Проведите инструктаж: объясните сотрудникам их обязанности.
7. Заведите журнал учёта проверок и фиксируйте результаты.
Частые ошибки
• Формальное назначение ответственного - без реальных полномочий и обучения.
• Отсутствие графика проверок - контроль «по мере необходимости» не соответствует закону.
• Неактуальные документы - приказ 2018 года не учитывает изменения 2024–2025 годов.
• Нет фиксации результатов - проверки проводятся, но не документируются.
• Игнорирование обучения - сотрудники не знают требований 152 ФЗ и внутренних регламентов.
Пример из практики: в 2025 году компания получила штраф 80 тыс. руб. за отсутствие приказа о внутреннем контроле ПДн. При проверке выяснилось, что:
• ответственный за обработку ПДн формально назначен, но не обучен;
• проверки проводились раз в год без графика и фиксации результатов;
• сотрудники не ознакомлены с локальными актами по защите данных.
После аудита и внедрения полного комплекта документов повторная проверка прошла без замечаний.
Мой совет: не копируйте приказы «для галочки». Документ должен отражать реальные процессы в компании. Лучше потратить время на проработку, чем потом платить штрафы.
Что проверить после внедрения приказа?
Контрольный список:
• Приказ подписан руководителем и зарегистрирован в журнале приказов.
• Все ответственные лица ознакомлены под подпись (с указанием даты).
• График проверок утверждён и размещён в доступном месте.
• Журнал учёта нарушений ведётся регулярно.
• Сотрудники прошли инструктаж по работе с ПДн (есть журнал с подписями).
• Локальные акты (политика, регламенты) актуализированы под 2026 год.
• Технические меры защиты (антивирус, шифрование) внедрены и документированы.
Как часто обновлять приказ?
Приказ актуализируют при:
• изменениях в 152 ФЗ или подзаконных актах;
• смене ответственного лица;
• реорганизации компании или отделов;
• выявлении новых угроз безопасности ПДн;
• рекомендациях Роскомнадзора после проверки.
Рекомендация: проводите ревизию приказа раз в год - это снизит риски нарушений.
Заключение
Приказ о внутреннем контроле ПДн - не формальность, а инструмент управления рисками. Правильно оформленный документ поможет пройти проверку Роскомнадзора без штрафов и защитит компанию от утечек данных.
Конкретное действие: скачайте образец приказа, адаптируйте его под свою организацию, согласуйте с юристами и ИБ специалистами, подпишите у руководителя и ознакомьте ответственных лиц.
Призыв к действию:
• Скачайте образец приказа о внутреннем контроле ПДн - готовый шаблон с заполненными полями и комментариями.
• Поделитесь статьёй с коллегами из отдела кадров, ИТ или ИБ - возможно, это поможет им избежать штрафов.
• Подпишитесь на legascom.ru - разбираем сложные правовые вопросы просто и понятно.