Единый справочник должностных инструкций

Шаблоны и образцы должностных инструкций по профстандартам Минтруда и ТК РФ с кодами классификаторов ОКЗ и ОКПДТР.

📋 Справка для работодателя: Настоящий образец должностной инструкции составлен с учетом требований ТК РФ, квалификационных справочников и стандартов Минтруда. Документ готов к адаптации под структуру предприятия.
ОКЗ 2519 / ОКПДТР 26527 Информационные технологии и связь

Должностная инструкция специалиста по защите персональных данных (DPO): 2026

Актуально на 2025 год · Обновлено: 14.09.2026 · Реестр профстандартов Минтруда ↗
⚖️ Профстандарт Минтруда
УТВЕРЖДАЮ
Генеральный директор
ООО "____________________"
__________ / __________________ /
«___» ____________ 2026 г.

1. Общие положения

1.1. Настоящая должностная инструкция определяет служебные обязанности, права и меру ответственности специалиста по организации обработки персональных данных (DPO / ответственного за защиту персональных данных в компании) на 2026 год.

1.2. Должность относится к категории ведущих специалистов по информационной безопасности и правовому комплаенсу.

1.3. Назначение на должность и освобождение от нее производятся приказом генерального директора компании в соответствии со статьей 22.1 Федерального закона № 152-ФЗ и ТК РФ.

1.4. Специалист непосредственно подчиняется генеральному директору компании или директору по информационной безопасности (CISO).

1.5. В своей деятельности руководствуется Федеральным законом № 152-ФЗ «О персональных данных», нормативными актами Роскомнадзора, ФСТЭК, ФСБ России по защите информации и Политикой обработки персональных данных компании по состоянию на 2026 год.

2. Квалификационные требования к специальности

2.1. Образование: Высшее образование по направлениям «Информационная безопасность», «Юриспруденция» или «Прикладная информатика».

2.2. Опыт работы: Стаж работы в сфере защиты информации, правового обеспечения ИТ или комплаенса не менее 2–3 лет (опыт успешного прохождения проверок Роскомнадзора).

2.3. Профессиональные сертификаты: Наличие подготовки по международным и российским стандартам (DPO, CIPP/E, защита ИСПДн ФСТЭК) является преимуществом.

2.4. Специалист по обработке персональных данных должен знать:

  • Законодательство РФ о персональных данных, практику применения оборотных штрафов Роскомнадзора 2026 года;
  • Требования к защите персональных данных при их обработке в информационных системах (ИСПДн) уровней УЗ-1 – УЗ-4 (Приказ ФСТЭК № 21);
  • Порядок проведения аудита бизнес-процессов на предмет сбора избыточных данных (принцип data minimization);
  • Правила составления согласий на обработку, распространение и трансграничную передачу данных;
  • Регламенты действий при утечках ПДн (уведомление Роскомнадзора в течение 24/72 часов);
  • Принципы функционирования шифровальных (криптографических) средств СКЗИ и систем предотвращения утечек данных (DLP).

Справочные данные классификаторов профессии

КлассификаторКод / ЗначениеНормативный статус 2026 года
Код по ОКЗ2519 (Специалисты по ИКТ, не входящие в другие группы) / 2422ОК 010-2014
Код по ОКПДТР26527 (Специалист) / 22446 (Инженер по защите информации)ОК 016-94
Профстандарт06.033 «Специалист по безопасности компьютерных систем и сетей» / ПС «DPO»Приказ Минтруда РФ
Квалификационный уровень6–7 уровень квалификацииПриказ Минтруда РФ № 148н

3. Должностные обязанности

Специалист по организации обработки персональных данных выполняет следующие задачи:

3.1. Разработка политик и внутренний контроль ПДн:

  • Осуществляет внутренний контроль за соблюдением сотрудниками компании и подрядчиками требований законодательства РФ о персональных данных.
  • Разрабатывает, внедряет и регулярно актуализирует локальные акты: Политику обработки ПДн, регламенты реагирования на инциденты, формы согласий на обработку и распространение данных.
  • Проводит оценку вреда, который может быть причинен субъектам персональных данных, и аудит информационных систем (ИСПДн).
  • Формирует и направляет в Роскомнадзор корректные Уведомления о намерении осуществлять обработку персональных данных и об изменении сведений.
  • Координирует обучение и инструктаж сотрудников организации по вопросам безопасной работы с личными данными клиентов и персонала.

3.2. Обработка запросов и реагирование на утечки:

  • Организует прием и обработку обращений и запросов субъектов персональных данных или их представителей.
  • В случае выявления неправомерной утечки данных организует внутреннее расследование и обеспечивает направление обязательного уведомления в Роскомнадзор в течение 24 часов (первичное) и 72 часов (результаты расследования).
  • Сопровождает проверки территориальных управлений Роскомнадзора и готовит юридически мотивированные ответы.

4. Права работника

Специалист (DPO) имеет право:

  • Беспрепятственного доступа ко всем информационным системам, базам данных и архивам компании, содержащим персональные данные.
  • Останавливать эксплуатацию информационных систем или бизнес-процессов, в которых выявлены критические нарушения ФЗ-152, создающие риск оборотных штрафов.
  • Требовать от руководителей любых департаментов предоставления полной информации о целях сбора и маршрутах передачи данных.
  • Напрямую докладывать Генеральному директору о рисках комплаенса и фактах компрометации баз данных.

5. Ответственность

Специалист по персональным данным несет ответственность за:

  • Оборотные штрафы Роскомнадзора: допущенные из-за халатности или юридически некорректно выстроенных процессов (ст. 13.11 КоАП РФ).
  • Пропуск сроков уведомления об утечке: срыв 24-часового лимита доклада регулятору о компрометации персональных данных.
  • Непринятие мер по защите баз данных: повлекшее массовую публикацию конфиденциальной информации клиентов.
  • Разглашение коммерческой тайны: и персональных данных, ставших известными в ходе аудитов.

6. Показатели эффективности (KPI 2026)

  • 0 штрафов, предписаний и судебных исков от Роскомнадзора и субъектов данных;
  • 100% легитимность согласий на обработку данных на всех цифровых сервисах компании;
  • Соблюдение нормативов времени ответа на запросы субъектов персональных данных (в пределах 10 дней);
  • 100% укладывание в регламентные сроки при расследовании и уведомлении об инцидентах ИБ.

Лист ознакомления с должностной инструкцией

ФИО специалиста (DPO)ПодписьДата ознакомления
____________________________________________«___» __________ 2026 г.
💡 Рекомендация эксперта по трудовому праву: Оборотные штрафы за утечки 2026: Законодательство предусматривает введение оборотных штрафов (от сотен тысяч до десятков миллионов рублей) за утечки баз данных граждан. Роль DPO стала критической для бизнеса: отсутствие документально подтвержденных мер защиты и плана реагирования автоматически влечет максимальную санкцию регулятора.

Вопросы и ответы по должности

В какой срок DPO обязан уведомить Роскомнадзор при утечке персональных данных?

В соответствии с требованиями законодательства оператор обязан уведомить Роскомнадзор о произошедшем инциденте (утечке) в течение 24 часов с момента его обнаружения, а в течение 72 часов направить результаты внутреннего расследования с указанием виновных лиц и принятых мер.

Может ли штатный юрист или системный администратор совмещать обязанности DPO?

Закон позволяет возлагать обязанности ответственного за обработку ПДн на штатного сотрудника (юриста или безопасника), однако важно исключить конфликт интересов: специалист должен обладать достаточной независимостью при оценке рисков руководства.