Инвентаризация систем персональных данных: руководство 2026
Инвентаризация всех систем, обрабатывающих персональные данные: как провести в 2026 году
Инвентаризация систем обработки персональных данных в 2026 году начинается с составления полного реестра всех процессов, носителей и программных средств, где фигурируют данные субъектов. С 1 марта 2026 года приказ ФСТЭК № 117 требует учитывать удаленный доступ, мобильные рабочие места, SaaS-решения и внешние API, что расширяет перечень объектов для обязательной фиксации.
Нормативная база 2026 года: что изменилось для операторов
Ключевое изменение — вступление в силу приказа ФСТЭК № 117 от 11.04.2025, который с 1 марта 2026 года устанавливает строгие стандарты безопасности для информационных систем государственных органов, организаций и их контрагентов. Документ регламентирует защиту устройств с доступом в интернет, мобильных и портативных компьютеров, требования к непрерывности функционирования, резервному копированию и мониторингу инцидентов.
Параллельно ужесточается контроль Роскомнадзора. Распоряжение Правительства № 2207-р от 14.08.2025 утвердило план противодействия киберпреступлениям, предполагающий усиление ответственности за нарушения 152-ФЗ и увеличение срока давности по административным делам. Для практической сверки параметров инфраструктуры с действующими строительными нормами (размещение серверных, кабельных трасс) полезно проверить актуальные редакции СП 4.13130 и СП 10 в 2026.
Пошаговый алгоритм инвентаризации
Этап 1. Сбор исходных данных
Составьте перечень всех подразделений и сотрудников, которые вводят, изменяют или выгружают персональные данные. Включите не только штатных сотрудников, но и внешних подрядчиков с доступом к CRM, 1С, кадровым системам. На 2026 год отдельно фиксируются SaaS-сервисы (облачные бухгалтерии, мессенджеры для рабочих задач) и внешние API, через которые передаются данные клиентов.
Этап 2. Аудит программного обеспечения и оборудования
Проверьте каждый сервер, рабочую станцию и мобильное устройство на предмет установленного ПО, в котором могут храниться или обрабатываться персональные данные. Типичный перечень для средней организации: 1С (бухгалтерия, зарплата, кадры), CRM-система, почтовый сервер, файловые хранилища, системы электронного документооборота, антивирус с функцией карантина. С 2026 года в реестр обязательно включаются терминальные серверы и решения удаленного доступа (RDP, VPN), через которые сотрудники подключаются к корпоративной инфраструктуре.
Этап 3. Проверка носителей информации
Зафиксируйте все съемные носители (флеш-накопители, внешние жесткие диски), которые используются для переноса данных. Проверьте наличие бумажных носителей: журналы, анкеты, договоры. С 2026 года модель угроз должна учитывать мобильные рабочие места, что означает необходимость инвентаризации личных устройств сотрудников, если они имеют доступ к корпоративным данным.
Этап 4. Документирование и актуализация модели угроз
Результаты инвентаризации оформляются в виде реестра информационных систем и реестра процессов обработки ПДн. На основе этих данных разрабатывается или обновляется модель угроз в соответствии с приказом ФСТЭК № 21 и с учетом требований приказа № 117 от 11.04.2025. Для проектирования новых объектов инфраструктуры, соответствующих строительным и технологическим нормам, применимы СП и ГОСТ для проектирования промобъектов 2026.
Сравнение способов проведения инвентаризации
| Критерий | Штатный системный администратор | Внешний специалист (фрилансер / ИП) |
|---|---|---|
| Стоимость разовой инвентаризации (до 50 рабочих мест) | 40 000 – 80 000 ₽ (включая время на оформление) | 15 000 – 35 000 ₽ (почасовая или проектная оплата) |
| Скорость выполнения | 5–10 рабочих дней (параллельно с текущими задачами) | 2–4 рабочих дня (полное погружение в проект) |
| Актуальность знаний по 152-ФЗ и приказу № 117 | Требуется дополнительное обучение или самостоятельное изучение | Профильная экспертиза с готовыми шаблонами реестров и моделей угроз |
| Стоимость последующего сопровождения | Оклад + налоги (от 80 000 ₽/мес.) | Абонентское обслуживание от 12 000 ₽/мес. или почасовая оплата |
Типичные ошибки при инвентаризации
- Игнорирование облачных сервисов. SaaS-решения и внешние API с 2026 года обязательно включаются в модель угроз. Если сервис обрабатывает данные клиентов, он должен быть в реестре.
- Формальный подход к мобильным устройствам. Смартфоны и ноутбуки сотрудников, используемые для рабочих задач, — часть инфраструктуры обработки ПДн. Отсутствие их в реестре создает риск штрафа при проверке.
- Устаревшая модель угроз. Если модель не пересматривалась после 1 марта 2026 года, она не учитывает требования приказа № 117 и считается неактуальной.
- Отсутствие документального подтверждения. Реестр систем и носителей должен существовать в письменном виде. Устная договоренность «мы все знаем» не защищает от претензий регулятора.
Стоимость услуг специалистов в Ярославле и регионе
Анализ рыночных ставок 2026 года показывает: услуги системного администратора на аутсорсе в Ярославле обходятся в 380–3 500 ₽/час в зависимости от квалификации и задач. Для разовой инвентаризации инфраструктуры малого офиса (до 20 рабочих мест) средний бюджет составляет 15 000–25 000 ₽. Абонентское сопровождение серверов начинается от 12 000 ₽/мес., а разовая диагностика и настройка резервного копирования — от 6 000 ₽.
Для поиска исполнителя в Ярославле без посредников и с возможностью прямого обсуждения задач целесообразно использовать профильные площадки. Платформа Объявления Ярославль позволяет найти специалиста с опытом работы с 152-ФЗ, а перед началом взаимодействия стоит ознакомиться с правилами группы. Для размещения собственного заказа или предложения услуг доступны тарифы и заказ рекламы.
Ответы на частые вопросы
Обязана ли микрокомпания (до 10 сотрудников) проводить инвентаризацию? Да. С 2025 года требования 152-ФЗ распространены на всех операторов персональных данных, включая ИП и микробизнес. Если компания обрабатывает данные хотя бы одного сотрудника или клиента в автоматизированной системе, инвентаризация обязательна.
Как часто нужно повторять инвентаризацию? Рекомендуемая периодичность — не реже одного раза в год, а также при любом существенном изменении инфраструктуры: внедрении новой CRM, переходе на облачный сервис, подключении удаленных сотрудников.
Можно ли провести инвентаризацию своими силами без привлечения специалиста? Технически возможно, если у штатного администратора есть время на изучение приказа № 117 и подготовку документов. Однако ошибки в модели угроз или пропуск облачных сервисов создают риск штрафов, поэтому для организаций с более чем 20 рабочими местами внешний аудит экономически оправдан.
Экспертное заключение
Инвентаризация систем обработки персональных данных в 2026 году — не формальность, а базовое условие законной работы. Приказ ФСТЭК № 117 и ужесточение контроля Роскомнадзора делают документированный реестр всех процессов и носителей обязательным элементом. Для операторов в Ярославле оптимальный путь — привлечение внешнего специалиста через Объявления Ярославль, что позволяет получить профильную экспертизу без затрат на штатную единицу. При необходимости расширения географии поиска доступны группы городов России, а для включения коллег в процесс согласования — инструкция по добавлению участников.