</>Ангел Земсков.dev← На главную
главная / оценка вреда субъектам персональных данных
// гайд · оценка вреда субъектам ПДн

Оценка вреда субъектам персональных данных: зачем нужна и как оформить

Материал обновляется · последняя редакция: 2026

Оценка вреда — это отдельная обязанность оператора: оценить, что случится с человеком при нарушении закона о персональных данных, и проверить, что меры защиты этому вреду соразмерны. Требования к оценке вреда действуют с 2023 года, поэтому документ должен быть у оператора уже сейчас, а не «когда дойдут руки». Разбираем, кто обязан, какие бывают три степени вреда, как провести оценку и оформить её документом, который не стыдно показать проверке.

›

Коротко. Оценку вреда обязан проводить любой оператор — и ООО, и ИП. Оценивается вред субъекту, а не убыток компании. Степеней три — высокая, средняя, низкая; их берут из требований Роскомнадзора, а не из головы. Итог — отдельный документ (акт), который утверждают, хранят и пересматривают. Смысл — чтобы меры защиты были соразмерны вреду.

// начните с базовой проверки
Прежде чем оценивать вред — убедитесь, что вы вообще в реестре операторов

Оценка вреда — одна из обязанностей оператора. Проверьте базу: отправьте ИНН боту @rknhelper_bot — он покажет, есть ли вы в реестре операторов, подано ли уведомление об обработке и не числится ли сайт в блокировках. Меньше минуты.

Проверить в @rknhelper_bot →
// содержание
  1. Что такое оценка вреда и зачем она
  2. Кто обязан и на каком основании
  3. Три степени вреда: критерии
  4. Как провести и оформить: 6 шагов
  5. Связь с утечкой и другими документами
  6. Частые ошибки
  7. Частые вопросы (FAQ)

Что такое оценка вреда и зачем она

Оценка вреда — это внутренняя аналитическая работа оператора: определить, какой вред может быть причинён субъектам персональных данных в случае нарушения закона (утечки, неправомерного доступа, изменения или блокирования данных), и соотнести этот вред с мерами, которые оператор принимает для защиты. Обязанность закреплена в статье 18.1 152-ФЗ, а сами Требования к оценке — отдельным приказом Роскомнадзора.

Ключевая мысль, которую легко упустить: оценивается вред человеку, а не убыток компании. Штраф, простой и репутационные потери оператора — это другое. Здесь вопрос в том, что произойдёт с субъектом: от спама и навязчивой рекламы до мошенничества по украденным реквизитам, дискриминации и угрозы личной безопасности. Оценка вреда — это про людей, чьи данные вы держите.

Кто обязан и на каком основании

Проводить оценку вреда обязан любой оператор персональных данных — и организация, и ИП, независимо от размера. Это не обязанность «только для крупных»: небольшой интернет-магазин или самозанятый, обрабатывающий данные клиентов, тоже оператор и тоже должен провести оценку. Что такое персональные данные и почему обычные ФИО, телефон и почта под это подпадают — в материале о том, что относится к персональным данным.

›

Отдельные Требования к оценке вреда действуют с 1 марта 2023 года. Это значит, что документ должен быть у оператора уже сейчас — его наличие проверяют наравне с политикой и назначенным ответственным. Точные даты и редакцию требований сверяйте с действующими нормами.

Оценка вреда — лишь один пункт из общего перечня того, что должен делать оператор. Как она встраивается в остальные обязанности — в разборе обязанностей оператора персональных данных.

Три степени вреда: критерии

Требования выделяют три степени вреда — высокую, среднюю и низкую. Степень зависит от того, насколько тяжёлыми и необратимыми окажутся последствия для субъекта. Ниже — ориентиры, что тянет оценку вверх, а что оставляет её низкой.

СтепеньКогда характернаПримеры последствий для субъекта
ВысокаяСпец. категории, биометрия, большой объём, необратимостьМошенничество, дискриминация, угроза безопасности
СредняяОбычные данные в значимом объёме, ощутимые, но устранимые последствияСпам, звонки мошенников, репутационные риски
НизкаяМинимум данных, последствия незначительны и легко устранимыРазовое неудобство без существенного вреда

На степень влияют чувствительность данных (специальные категории и биометрия всегда тянут вверх), объём и число субъектов, а также обратимость — можно ли последствия устранить. Важно: собственную шкалу «на глаз» придумывать не нужно — критерии берутся из приказа Роскомнадзора, и именно на них стоит опираться в формулировках.

Как провести и оформить: 6 шагов

Порядок работает и для ИП с парой процессов, и для компании с десятком целей обработки. Смысл — не отчёт ради отчёта, а понимание, где меры не дотягивают до реального вреда.

  1. Опишите процессы обработки. Оценка вреда делается не «в целом по компании», а по процессам обработки: для каждой цели и категории субъектов (клиенты, сотрудники, подписчики, соискатели) зафиксируйте, какие данные обрабатываются, где хранятся и кому передаются. Пока нет перечня процессов, невозможно оценить, что именно и кому может навредить, — оценка повиснет в воздухе.
  2. Определите возможные негативные последствия для субъекта. По каждому процессу продумайте, что реально произойдёт с человеком при нарушении: утечке, неправомерном доступе, изменении или блокировании данных. Спектр — от навязчивой рекламы и спама до мошенничества по украденным реквизитам, дискриминации, ущерба репутации и угрозы личной безопасности. Оценивается вред субъекту, а не убыток оператора, — это ключевая смена оптики.
  3. Присвойте степень вреда по критериям. Соотнесите последствия с тремя степенями — высокой, средней или низкой. Ориентиры: чувствительность данных (специальные категории и биометрия тянут вверх), объём и число субъектов, обратимость последствий и возможность их устранить. Требования к оценке вреда закреплены приказом Роскомнадзора; используйте их формулировки, а не собственную шкалу «на глаз».
  4. Соотнесите вред с принимаемыми мерами. Смысл оценки не в отчёте ради отчёта, а в том, чтобы меры защиты были соразмерны вреду. Там, где степень высокая, набор мер должен быть заметно строже: разграничение доступа, шифрование, минимизация, обезличивание там, где идентификация не нужна. Если вред высокий, а мер почти нет — это и есть тот разрыв, который найдёт проверка и который дорого стоит при утечке.
  5. Оформите результат отдельным документом и утвердите. Итог оценки фиксируется документом (актом или разделом внутреннего регламента): перечень процессов, возможные последствия, присвоенная степень, вывод о достаточности мер. Документ утверждается и хранится — именно его запрашивают при проверке и на него ссылаются при разборе инцидента. Устная «мы всё оценили» не считается: бремя доказывания лежит на операторе.
  6. Пересматривайте оценку и закрепите за ответственным. Оценка вреда — не разовый акт: её пересматривают при новых процессах, изменении состава данных, появлении новых угроз и после инцидентов. Закрепите обязанность вести и обновлять оценку за ответственным за организацию обработки ПДн — иначе документ устареет уже через год и перестанет отражать реальные риски.
›

Вести и обновлять оценку логично поручить ответственному за организацию обработки ПДн, а сам документ держать рядом с  политикой обработки — это соседние элементы одного комплекта.

// проверка статуса за 30 секунд
Оценка вреда — это про меры. А базовые формальности закрыты?

Оценка вреда имеет смысл, когда закрыт фундамент: вы в реестре операторов, уведомление подано, сайт не заблокирован. Отправьте ИНН боту @rknhelper_bot — он проверит запись в реестре, факт подачи уведомления об обработке ПДн и блокировки сайта.

Проверить в @rknhelper_bot →

Связь с утечкой и другими документами

Оценка вреда не живёт отдельно — она связывает воедино несколько документов и процессов. Присвоенная степень вреда помогает понять, насколько серьёзен инцидент и какие меры нужно было принять заранее.

Документ / процессРольСвязь с оценкой вреда
Политика обработкиПубличный документ «зачем и как»Оценка вреда — её внутренняя пара, наружу не идёт
План реагирования (IRP)Действия, когда утечка уже случиласьСтепень вреда задаёт серьёзность инцидента
Меры защитыРазграничение доступа, шифрование, обезличиваниеДолжны быть соразмерны оценённому вреду

Один из практичных способов снизить оценённый вред — не хранить данные в узнаваемом виде там, где идентификация не нужна: обезличенные данные при утечке наносят меньше вреда. Как это делается — в материале про  обезличивание персональных данных. А что делать, если инцидент уже произошёл, — в  плане реагирования на утечку.

Частые ошибки

  • Считают, что оценка вреда — только для крупных компаний, и не делают её вовсе.
  • Оценивают убыток оператора вместо вреда субъекту — подменяют оптику.
  • Придумывают собственную шкалу степеней вместо критериев из приказа РКН.
  • Делают оценку «в целом», а не по процессам обработки.
  • Не оформляют результат документом — доказать факт оценки нечем.
  • Присвоили высокую степень, но мер защиты под неё так и не добавили.
  • Составили один раз и забыли — оценка устарела и не отражает реальные риски.
  • Путают оценку вреда с политикой или планом реагирования — это разные документы.

Общий знаменатель — отношение к оценке как к формальной бумажке. На деле это рабочий инструмент: он показывает, где ваши меры не дотягивают до реального вреда, пока это не показала утечка.

Читайте также

  • Обязанности оператора персональных данных — полный перечень, куда входит и оценка вреда.
  • Политика обработки персональных данных — соседний обязательный документ, но публичный.
  • Ответственный за обработку ПДн — кому логично поручить ведение оценки.
  • Обезличивание персональных данных — как снизить оценённый вред на практике.
  • План реагирования на утечку ПДн — что делать, когда инцидент уже случился.

Частые вопросы

01Что такое оценка вреда субъектам персональных данных?+
Это внутренняя обязанность оператора оценить, какой вред может быть причинён субъектам персональных данных при нарушении закона (утечке, неправомерном доступе, изменении или блокировании данных), и соотнести этот вред с принимаемыми мерами защиты. Оценивается вред именно человеку — субъекту данных, а не убыток самого оператора. Результат оформляется документом. Обязанность закреплена в статье 18.1 152-ФЗ, а требования к самой оценке — отдельным приказом Роскомнадзора.
02Кто обязан проводить оценку вреда и с какого момента?+
Оценку вреда обязан проводить любой оператор персональных данных — и организация, и ИП, независимо от масштаба. Это не привилегия крупных компаний: маленький интернет-магазин или самозанятый, обрабатывающий данные клиентов, тоже оператор. Отдельные Требования к оценке вреда действуют с 1 марта 2023 года, поэтому к настоящему моменту документ должен уже быть у оператора, а не «когда-нибудь потом». Точные даты и редакцию сверяйте с действующими нормами.
03Сколько степеней вреда и чем они различаются?+
Требования выделяют три степени вреда — высокую, среднюю и низкую. Степень зависит от того, насколько тяжёлыми и необратимыми будут последствия для субъекта. Вверх шкалу тянут чувствительность данных (специальные категории, биометрия), большой объём и число субъектов, возможность использовать данные для мошенничества или причинения существенного вреда. Низкая степень — когда последствия незначительны и легко устранимы. Конкретные критерии берутся из приказа Роскомнадзора, а не из собственной шкалы оператора.
04В каком виде оформляется оценка вреда?+
В виде отдельного документа — акта оценки вреда либо соответствующего раздела внутреннего регламента по обработке персональных данных. В нём фиксируют перечень процессов обработки, возможные негативные последствия для субъектов, присвоенную степень вреда и вывод о том, соразмерны ли ей меры защиты. Документ утверждается и хранится у оператора: при проверке Роскомнадзор вправе его запросить, а бремя доказывания того, что оценка проведена, лежит на операторе.
05Чем оценка вреда отличается от политики и от плана реагирования на утечку?+
Это три разных документа. Политика обработки описывает, зачем и как вы обрабатываете данные, и публикуется. Оценка вреда — внутренний аналитический документ о том, что может случиться с субъектами и достаточны ли меры; наружу не публикуется. План реагирования на утечку (IRP) — про действия, когда инцидент уже произошёл. Оценка вреда логически связывает их: именно присвоенная степень вреда помогает понять, насколько серьёзен инцидент и какие меры нужно было принять заранее.
06Что грозит, если оценки вреда нет?+
Отсутствие оценки вреда — это неисполнение обязанностей оператора по статье 18.1 152-ФЗ, за что предусмотрена административная ответственность (как правило, по составам о невыполнении обязанностей оператора). Но главный риск шире штрафа: без оценки вы не знаете, где ваши меры не дотягивают до реального вреда, и узнаёте об этом уже при утечке или проверке — в самый дорогой момент. Конкретные суммы штрафов сверяйте с действующей редакцией КоАП.

Материал носит информационный характер и не является юридической консультацией. Порядок оценки вреда, критерии степеней, требования к оформлению документа и размеры ответственности за неисполнение обязанностей оператора периодически уточняются — перед принятием решений сверяйтесь с действующей редакцией 152-ФЗ, приказов Роскомнадзора и КоАП.

© 2026 Ангел Земсков
Политика конфиденциальности
› свёрстано вручную · React · без шаблонов