Статья 13.1 152‑ФЗ: Особенности обработки в информационных системах

Получить CloudPayments бесплатно

Статья 13.1 152‑ФЗ: Особенности обработки в информационных системах

Обновлено: 2025 год. Материал носит обзорный характер и поможет операторам ПДн понять, какие организационные и технические меры требуются при обработке данных в ИСПДн.

Table of contents

Краткое содержание и место статьи в законе

Статья 13.1 152‑ФЗ (далее — ст. 13.1) устанавливает особенности обработки персональных данных (ПДн) в информационных системах персональных данных (ИСПДн). Иными словами, это о том, как организовать безопасную и законную обработку ПДн с применением программно‑технических средств: от разграничения доступа до журналирования и защиты каналов связи.

Ст. 13.1 работает в комплексе с другими нормами закона и подзаконными актами: общими требованиями к обработке, обязанностям оператора, мерами защиты и отраслевыми требованиями регуляторов. Актуальную редакцию закона смотрите здесь: 152‑ФЗ — текст, последняя редакция. Обзор структуры закона — на странице Структура и статьи 152‑ФЗ.

Что такое ИСПДн и кому применима статья

ИСПДн — это любая система, в которой персональные данные хранятся и/или обрабатываются с использованием средств автоматизации (ПО, базы данных, серверы, облака, сайты, CRM, ERP и т. п.). Подробности и признаки — на странице ИСПДн: определение и требования.

Статья 13.1 распространяется на всех операторов ПДн (компании, ИП, госорганы), которые используют ИСПДн. Исключения и специальные режимы могут быть предусмотрены иными федеральными законами.

Ключевые требования ст. 13.1 к обработке в ИСПДн

В формулировках ст. 13.1 и связанных норм отражены следующие обязанности и практики (перечень ориентирный, применять с учётом модели угроз и класса/уровня защищённости ИСПДн):

Важно: ст. 13.1 применяется совместно с нормами о специальных и биометрических ПДн, если такие данные присутствуют: Специальные категории, Биометрические ПДн, Медицинские ПДн, Дети и ПДн.

Связь ст. 13.1 с другими нормами 152‑ФЗ

Чтобы корректно выполнить ст. 13.1 152‑ФЗ, учитывайте связанные требования:

С актуальными изменениями закона можно ознакомиться на странице Изменения 152‑ФЗ в 2025.

Практическая дорожная карта оператора

  1. Инвентаризация и классификация. Определите ИСПДн, категории ПДн, цели, правовые основания обработки. Поможет раздел Принципы и цели обработки.
  2. Назначьте ответственного. Оформите приказ, определите полномочия и KPI. Подробнее: Ответственный за обработку ПДн.
  3. Подготовьте документы. Политика, положение об ИСПДн, регламенты доступа, порядок уничтожения, формы согласий. См. Пакет документов, Шаблоны и формы.
  4. Уведомление РКН. При необходимости подайте уведомление (исключения см. в статье и разъяснениях). Инструкция: Уведомление Роскомнадзор.
  5. Оцените риски и угрозы. Разработайте модель угроз, определите уровень защищённости, выберите средства защиты.
  6. Реализуйте меры. Контроль доступа, шифрование, сегментация, журналирование, бэкапы, антивирус, СЗИ и т. п. См. Меры безопасности и Требования ФСТЭК и ФСБ.
  7. Настройте внутренний контроль и обучение. Регулярные проверки и обучение персонала: Внутренний контроль и обучение.
  8. Управляйте инцидентами. Процедуры фиксации, уведомления и расследования: Инциденты и утечки ПДн, Действия при нарушении.
  9. Сроки хранения и уничтожение. Определите регламенты: Сроки хранения ПДн, Уничтожение и блокировка, Прекращение обработки.

Локальные акты по 152‑ФЗ: что обязательно

Термин «локальные акты 152‑ФЗ» включает набор документов, которыми оператор управляет обработкой ПДн. Минимум:

Готовые пакеты: Пакет документов 152‑ФЗ и Примеры документов.

Внутренний контроль и аудит

Ст. 13.1 тесно связана с постоянным мониторингом соблюдения требований. Рекомендуем:

Если ИСПДн — сайт или облако

Для веб‑проектов и SaaS применяются все общие нормы ст. 13.1, плюс практические требования к сайтам:

Для популярных CMS: Tilda, WordPress, 1C‑Битрикс. Полезно также запустить онлайн‑проверку сайта и аудит.

Типовые ошибки и риски

Чек‑лист соответствия ст. 13.1

Что требует ст. 13.1 / связанные нормы Как выполнить на практике Документы и инструменты
Регламентированная обработка в ИСПДн Описать процессы, роли, права; утвердить регламенты Политика, Пакет документов
Разграничение доступа Матрица ролей, RBAC, заявки на доступ/отзыв Положение об ИСПДн, журнал заявок
Журналирование и мониторинг Логи действий, хранение, контроль целостности SIEM/лог‑сервер, регламент мониторинга
Шифрование и защищённые каналы TLS, VPN, СКЗИ при необходимости Криптография
Модель угроз и меры защиты Классификация ИСПДн, выбор средств защиты Модель угроз, Уровни защищённости
Управление инцидентами Процедуры фиксации, уведомления, расследования Инциденты, Действия при нарушении
Контроль, обучение, аудит План проверок, обучение, устранение несоответствий Внутренний контроль, Аудит

FAQ по ст. 13.1 152‑ФЗ

Вопрос: Обязательно ли уведомлять Роскомнадзор, если ИСПДн только для кадров?
Ответ: Уведомление не требуется в ряде случаев, закреплённых в законе (например, обработка ПДн сотрудников для кадрового учета при соблюдении условий). Проверьте основания и исключения: Уведомление Роскомнадзор.

Вопрос: Требует ли ст. 13.1 хранить ПДн только в России?
Ответ: Требование локализации хранения при первичном сборе установлено нормами 152‑ФЗ (в связке с 242‑ФЗ). Ст. 13.1 фокусируется на особенностях обработки в ИСПДн; вопросы размещения и маршрутизации данных рассмотрите здесь: Серверы/ЦОД и локализация.

Вопрос: Достаточно ли антивируса и фаервола для выполнения ст. 13.1?
Ответ: Нет. Нужен комплексный подход: модель угроз, разграничение доступа, журналирование, шифрование каналов, бэкапы, контроль подрядчиков и т. д. См. Меры безопасности ПДн и Требования ФСТЭК и ФСБ.

Вывод и что делать дальше

Статья 13.1 152‑ФЗ (ст. 13.1 152 ФЗ) подчёркивает: любая ИСПДн должна эксплуатироваться в рамках формализованных процедур, с прозрачным доступом, учётом действий и достаточными мерами защиты. Начните с инвентаризации ИСПДн, оформите локальные акты, определите уровень защищённости и реализуйте необходимые технические и организационные меры. Для ускорения работ:

Соблюдение требований ст. 13.1 снижает риски утечек и претензий регулятора, повышает доверие клиентов и партнёров и упрощает прохождение проверок.

Получить CloudPayments бесплатно