---
title: "ИСПДн"
description: "Информационная система персональных данных — базы данных вместе с технологиями и техническими средствами, которые обеспечивают их обработку (п. 10 ст. 3 152-ФЗ)."
category: "Глоссарий 152-ФЗ"
source_url: "https://152fztest.ru/glosarij/ispdn/"
source: "152fztest.ru"
---

**Определение по закону.** Пункт 10 статьи 3 152-ФЗ: информационная система
персональных данных — совокупность содержащихся в базах данных персональных
данных и обеспечивающих их обработку информационных технологий и технических
средств.

Проще: ИСПДн — это не только сама база, но и всё, что вокруг неё работает:
сервер, программа, сеть, рабочие места сотрудников с доступом.

## У обычной компании ИСПДн несколько

Формулировка «у нас нет никакой ИСПДн, мы просто ведём клиентов в CRM» —
неверна: CRM и есть ИСПДн. Типовой набор для малого и среднего бизнеса:

- CRM с базой клиентов и заявок;
- 1С или другая учётная система с данными сотрудников;
- сайт с формами и базой заявок;
- почтовый сервис и сервис рассылок с загруженной базой контактов;
- система видеонаблюдения или контроля доступа;
- IP-телефония с записью разговоров.

Для каждой системы при инвентаризации фиксируют: какие категории данных
обрабатываются, сколько субъектов, где физически находятся серверы, кто имеет
доступ, кто администратор, есть ли трансграничная передача.

## Зачем это описывать

Перечень ИСПДн — базовый документ, от которого дальше зависит почти всё:

1. **[Уровень защищённости](/glosarij/uroven-zashchishchennosti/)** определяется
   для конкретной системы, а не для компании в целом.
2. Набор технических мер защиты выбирается под установленный уровень.
3. Перечень входит во внутренние документы оператора — см.
   [Документы по 152-ФЗ: полный перечень](/blog/dokumenty-po-152-fz-perechen/).
4. При проверке Роскомнадзор сверяет заявленное в уведомлении с фактическим
   составом систем и мест хранения.

## Частые ошибки

- в перечень включили 1С и CRM, но забыли сайт, сервис рассылок и облачные
  таблицы, где менеджеры ведут «рабочие» списки клиентов;
- не отражено, что часть систем размещена у зарубежного провайдера — это
  затрагивает [локализацию](/blog/lokalizaciya-personalnyh-dannyh-rossiyan/)
  и [трансграничную передачу](/glosarij/transgranichnaya-peredacha/);
- доступ к системам не разграничен: у всех сотрудников полные права «чтобы не мешало работать»;
- при увольнении доступы не отзываются — источник большинства внутренних утечек.

Начать инвентаризацию проще всего с самой публичной системы — сайта.
[Бесплатная проверка](/#scanner) покажет, какие данные он собирает и каких
документов не хватает.
