Обновлено: 2025 год. Материал носит обзорный характер и поможет операторам ПДн понять, какие организационные и технические меры требуются при обработке данных в ИСПДн.
Статья 13.1 152‑ФЗ (далее — ст. 13.1) устанавливает особенности обработки персональных данных (ПДн) в информационных системах персональных данных (ИСПДн). Иными словами, это о том, как организовать безопасную и законную обработку ПДн с применением программно‑технических средств: от разграничения доступа до журналирования и защиты каналов связи.
Ст. 13.1 работает в комплексе с другими нормами закона и подзаконными актами: общими требованиями к обработке, обязанностям оператора, мерами защиты и отраслевыми требованиями регуляторов. Актуальную редакцию закона смотрите здесь: 152‑ФЗ — текст, последняя редакция. Обзор структуры закона — на странице Структура и статьи 152‑ФЗ.
ИСПДн — это любая система, в которой персональные данные хранятся и/или обрабатываются с использованием средств автоматизации (ПО, базы данных, серверы, облака, сайты, CRM, ERP и т. п.). Подробности и признаки — на странице ИСПДн: определение и требования.
Статья 13.1 распространяется на всех операторов ПДн (компании, ИП, госорганы), которые используют ИСПДн. Исключения и специальные режимы могут быть предусмотрены иными федеральными законами.
В формулировках ст. 13.1 и связанных норм отражены следующие обязанности и практики (перечень ориентирный, применять с учётом модели угроз и класса/уровня защищённости ИСПДн):
Важно: ст. 13.1 применяется совместно с нормами о специальных и биометрических ПДн, если такие данные присутствуют: Специальные категории, Биометрические ПДн, Медицинские ПДн, Дети и ПДн.
Чтобы корректно выполнить ст. 13.1 152‑ФЗ, учитывайте связанные требования:
С актуальными изменениями закона можно ознакомиться на странице Изменения 152‑ФЗ в 2025.
Термин «локальные акты 152‑ФЗ» включает набор документов, которыми оператор управляет обработкой ПДн. Минимум:
Готовые пакеты: Пакет документов 152‑ФЗ и Примеры документов.
Ст. 13.1 тесно связана с постоянным мониторингом соблюдения требований. Рекомендуем:
Для веб‑проектов и SaaS применяются все общие нормы ст. 13.1, плюс практические требования к сайтам:
Для популярных CMS: Tilda, WordPress, 1C‑Битрикс. Полезно также запустить онлайн‑проверку сайта и аудит.
| Что требует ст. 13.1 / связанные нормы | Как выполнить на практике | Документы и инструменты |
|---|---|---|
| Регламентированная обработка в ИСПДн | Описать процессы, роли, права; утвердить регламенты | Политика, Пакет документов |
| Разграничение доступа | Матрица ролей, RBAC, заявки на доступ/отзыв | Положение об ИСПДн, журнал заявок |
| Журналирование и мониторинг | Логи действий, хранение, контроль целостности | SIEM/лог‑сервер, регламент мониторинга |
| Шифрование и защищённые каналы | TLS, VPN, СКЗИ при необходимости | Криптография |
| Модель угроз и меры защиты | Классификация ИСПДн, выбор средств защиты | Модель угроз, Уровни защищённости |
| Управление инцидентами | Процедуры фиксации, уведомления, расследования | Инциденты, Действия при нарушении |
| Контроль, обучение, аудит | План проверок, обучение, устранение несоответствий | Внутренний контроль, Аудит |
Вопрос: Обязательно ли уведомлять Роскомнадзор, если ИСПДн только для кадров?
Ответ: Уведомление не требуется в ряде случаев, закреплённых в законе (например, обработка ПДн сотрудников для кадрового учета при соблюдении условий). Проверьте основания и исключения: Уведомление Роскомнадзор.
Вопрос: Требует ли ст. 13.1 хранить ПДн только в России?
Ответ: Требование локализации хранения при первичном сборе установлено нормами 152‑ФЗ (в связке с 242‑ФЗ). Ст. 13.1 фокусируется на особенностях обработки в ИСПДн; вопросы размещения и маршрутизации данных рассмотрите здесь: Серверы/ЦОД и локализация.
Вопрос: Достаточно ли антивируса и фаервола для выполнения ст. 13.1?
Ответ: Нет. Нужен комплексный подход: модель угроз, разграничение доступа, журналирование, шифрование каналов, бэкапы, контроль подрядчиков и т. д. См. Меры безопасности ПДн и Требования ФСТЭК и ФСБ.
Статья 13.1 152‑ФЗ (ст. 13.1 152 ФЗ) подчёркивает: любая ИСПДн должна эксплуатироваться в рамках формализованных процедур, с прозрачным доступом, учётом действий и достаточными мерами защиты. Начните с инвентаризации ИСПДн, оформите локальные акты, определите уровень защищённости и реализуйте необходимые технические и организационные меры. Для ускорения работ:
Соблюдение требований ст. 13.1 снижает риски утечек и претензий регулятора, повышает доверие клиентов и партнёров и упрощает прохождение проверок.