Инвентаризация систем персональных данных: руководство 2026

Инвентаризация всех систем, обрабатывающих персональные данные: как провести в 2026 году

Инвентаризация систем обработки персональных данных в 2026 году начинается с составления полного реестра всех процессов, носителей и программных средств, где фигурируют данные субъектов. С 1 марта 2026 года приказ ФСТЭК № 117 требует учитывать удаленный доступ, мобильные рабочие места, SaaS-решения и внешние API, что расширяет перечень объектов для обязательной фиксации.

Нормативная база 2026 года: что изменилось для операторов

Ключевое изменение — вступление в силу приказа ФСТЭК № 117 от 11.04.2025, который с 1 марта 2026 года устанавливает строгие стандарты безопасности для информационных систем государственных органов, организаций и их контрагентов. Документ регламентирует защиту устройств с доступом в интернет, мобильных и портативных компьютеров, требования к непрерывности функционирования, резервному копированию и мониторингу инцидентов.

Параллельно ужесточается контроль Роскомнадзора. Распоряжение Правительства № 2207-р от 14.08.2025 утвердило план противодействия киберпреступлениям, предполагающий усиление ответственности за нарушения 152-ФЗ и увеличение срока давности по административным делам. Для практической сверки параметров инфраструктуры с действующими строительными нормами (размещение серверных, кабельных трасс) полезно проверить актуальные редакции СП 4.13130 и СП 10 в 2026.

Пошаговый алгоритм инвентаризации

Этап 1. Сбор исходных данных

Составьте перечень всех подразделений и сотрудников, которые вводят, изменяют или выгружают персональные данные. Включите не только штатных сотрудников, но и внешних подрядчиков с доступом к CRM, 1С, кадровым системам. На 2026 год отдельно фиксируются SaaS-сервисы (облачные бухгалтерии, мессенджеры для рабочих задач) и внешние API, через которые передаются данные клиентов.

Этап 2. Аудит программного обеспечения и оборудования

Проверьте каждый сервер, рабочую станцию и мобильное устройство на предмет установленного ПО, в котором могут храниться или обрабатываться персональные данные. Типичный перечень для средней организации: 1С (бухгалтерия, зарплата, кадры), CRM-система, почтовый сервер, файловые хранилища, системы электронного документооборота, антивирус с функцией карантина. С 2026 года в реестр обязательно включаются терминальные серверы и решения удаленного доступа (RDP, VPN), через которые сотрудники подключаются к корпоративной инфраструктуре.

Этап 3. Проверка носителей информации

Зафиксируйте все съемные носители (флеш-накопители, внешние жесткие диски), которые используются для переноса данных. Проверьте наличие бумажных носителей: журналы, анкеты, договоры. С 2026 года модель угроз должна учитывать мобильные рабочие места, что означает необходимость инвентаризации личных устройств сотрудников, если они имеют доступ к корпоративным данным.

Этап 4. Документирование и актуализация модели угроз

Результаты инвентаризации оформляются в виде реестра информационных систем и реестра процессов обработки ПДн. На основе этих данных разрабатывается или обновляется модель угроз в соответствии с приказом ФСТЭК № 21 и с учетом требований приказа № 117 от 11.04.2025. Для проектирования новых объектов инфраструктуры, соответствующих строительным и технологическим нормам, применимы СП и ГОСТ для проектирования промобъектов 2026.

Сравнение способов проведения инвентаризации

КритерийШтатный системный администраторВнешний специалист (фрилансер / ИП)
Стоимость разовой инвентаризации (до 50 рабочих мест)40 000 – 80 000 ₽ (включая время на оформление)15 000 – 35 000 ₽ (почасовая или проектная оплата)
Скорость выполнения5–10 рабочих дней (параллельно с текущими задачами)2–4 рабочих дня (полное погружение в проект)
Актуальность знаний по 152-ФЗ и приказу № 117Требуется дополнительное обучение или самостоятельное изучениеПрофильная экспертиза с готовыми шаблонами реестров и моделей угроз
Стоимость последующего сопровожденияОклад + налоги (от 80 000 ₽/мес.)Абонентское обслуживание от 12 000 ₽/мес. или почасовая оплата

Типичные ошибки при инвентаризации

  • Игнорирование облачных сервисов. SaaS-решения и внешние API с 2026 года обязательно включаются в модель угроз. Если сервис обрабатывает данные клиентов, он должен быть в реестре.
  • Формальный подход к мобильным устройствам. Смартфоны и ноутбуки сотрудников, используемые для рабочих задач, — часть инфраструктуры обработки ПДн. Отсутствие их в реестре создает риск штрафа при проверке.
  • Устаревшая модель угроз. Если модель не пересматривалась после 1 марта 2026 года, она не учитывает требования приказа № 117 и считается неактуальной.
  • Отсутствие документального подтверждения. Реестр систем и носителей должен существовать в письменном виде. Устная договоренность «мы все знаем» не защищает от претензий регулятора.

Стоимость услуг специалистов в Ярославле и регионе

Анализ рыночных ставок 2026 года показывает: услуги системного администратора на аутсорсе в Ярославле обходятся в 380–3 500 ₽/час в зависимости от квалификации и задач. Для разовой инвентаризации инфраструктуры малого офиса (до 20 рабочих мест) средний бюджет составляет 15 000–25 000 ₽. Абонентское сопровождение серверов начинается от 12 000 ₽/мес., а разовая диагностика и настройка резервного копирования — от 6 000 ₽.

Для поиска исполнителя в Ярославле без посредников и с возможностью прямого обсуждения задач целесообразно использовать профильные площадки. Платформа Объявления Ярославль позволяет найти специалиста с опытом работы с 152-ФЗ, а перед началом взаимодействия стоит ознакомиться с правилами группы. Для размещения собственного заказа или предложения услуг доступны тарифы и заказ рекламы.

Ответы на частые вопросы

Обязана ли микрокомпания (до 10 сотрудников) проводить инвентаризацию? Да. С 2025 года требования 152-ФЗ распространены на всех операторов персональных данных, включая ИП и микробизнес. Если компания обрабатывает данные хотя бы одного сотрудника или клиента в автоматизированной системе, инвентаризация обязательна.

Как часто нужно повторять инвентаризацию? Рекомендуемая периодичность — не реже одного раза в год, а также при любом существенном изменении инфраструктуры: внедрении новой CRM, переходе на облачный сервис, подключении удаленных сотрудников.

Можно ли провести инвентаризацию своими силами без привлечения специалиста? Технически возможно, если у штатного администратора есть время на изучение приказа № 117 и подготовку документов. Однако ошибки в модели угроз или пропуск облачных сервисов создают риск штрафов, поэтому для организаций с более чем 20 рабочими местами внешний аудит экономически оправдан.

Экспертное заключение

Инвентаризация систем обработки персональных данных в 2026 году — не формальность, а базовое условие законной работы. Приказ ФСТЭК № 117 и ужесточение контроля Роскомнадзора делают документированный реестр всех процессов и носителей обязательным элементом. Для операторов в Ярославле оптимальный путь — привлечение внешнего специалиста через Объявления Ярославль, что позволяет получить профильную экспертизу без затрат на штатную единицу. При необходимости расширения географии поиска доступны группы городов России, а для включения коллег в процесс согласования — инструкция по добавлению участников.

Популярные сообщения из этого блога

Инвесторы и бизнес-ангелы для стартапов в 2026: Полный гид

Основатели стартапов Seed/A: оценка и документы 2026

Seed-стартап потерял фокус: 5 шагов к спасению в 2026