Зачем регламент, если есть ПП № 411
Положение № 411 задаёт сроки: 5 рабочих дней на внесение сведений (п. 13), 30 календарных дней на подключение (п. 49), 3 дня на уведомление об увольнении сотрудника (п. 51). Но постановление не отвечает на главный внутренний вопрос — кто именно в вашей организации и в какой последовательности эти сроки исполняет. Это и делает регламент защиты информации: он переводит нормы НПА в должностные обязанности.
Без регламента типичная картина: ответственный «де-факто» один человек, про увольнение сотрудника с доступом никто не сообщает в 3-дневный срок, а при проверке выясняется, что фактические процессы и документы расходятся.
Что включить в регламент
- Роли. Ответственный за работу в ГИС, ответственный за защиту информации, лица, уполномоченные вносить сведения с УКЭП.
- Маршруты и сроки. Событие → действие → срок: новые сведения — 5 рабочих дней; кадровое изменение — уведомление оператору за 3 рабочих дня; возврат запроса — исправление за 3 дня (пп. 13, 45, 49, 51 Положения № 411).
- Порядок доступа. Выдача и изъятие учётных записей, парольная политика, действия при блокировании доступа (пп. 52–54).
- Защита информации. Состав сертифицированных СЗИ, аттестованные рабочие места, порядок резервного копирования.
- Учёт. Журналы согласий, обращений субъектов, внесённых сведений — доказательная база на проверке.
Как утвердить и внедрить
Регламент утверждается приказом руководителя, сотрудники знакомятся под подпись. Работающая схема внедрения: 30-минутный инструктаж + короткая памятка на рабочем месте + контрольные точки (раз в квартал сверка «что сделано / что внесено»). Пересматривайте документ при изменении НПА: Положение № 411 действует в редакции с 1 января 2026 года (ПП № 1908 от 27.11.2025) — застывший регламент быстро расходится с реальностью.
Нормативная база: № 117 вместо № 17
Требования к защите государственных информационных систем устанавливает приказ ФСТЭК России № 17, который с 1 марта 2026 года действует в новой редакции — приказ ФСТЭК России № 117 (ранее — приказ № 17). Для персональных данных параллельно применяются приказ ФСТЭК № 21 и постановление Правительства № 1119 об уровнях защищённости. В документах организации ссылайтесь на актуальные реквизиты — на проверке ссылки на отменённые редакции приводят к замечаниям.
Как проверяют соблюдение регламента
Три контура: внутренний (квартальная сверка полноты внесённых сведений), оператор (сводный отчёт о характеристике полноты информации — п. 60 Положения) и надзорный — прокурорские проверки соблюдения 120-ФЗ. Регламент в этой схеме — ваш главный документ: он показывает, что обязанность исполнена вовремя и закреплена за конкретным человеком.
Частые вопросы
Чем регламент отличается от политики защиты информации?
Политика — общий документ по требованиям 152-ФЗ; регламент — прикладной: роли, маршруты, сроки, действия сотрудников.
Можно ли взять типовой регламент?
Типовой — каркас, но сроки и роли должны соответствовать вашей структуре; шаблон адаптируем под организацию за несколько дней.
Как часто пересматривать регламент?
Минимум раз в год и при каждом изменении НПА — как минимум ПП № 411 уже правилось в 2025 году.
Что первично: регламент или подключение?
Регламент готовят параллельно: к моменту подключения роли и маршруты уже должны работать — после подключения сроки пойдут сразу.
Нужно ли обучение сотрудников?
Да, короткий инструктаж по регламенту; подробнее — в материале об обучении работе в ГИС.
Оставьте заявку — перезвоним за 15 минут
или позвоните: +7 4852 60-91-96 · mail@new-sst.ru