Должностная инструкция специалиста по защите персональных данных (DPO): 2026
Генеральный директор
ООО "____________________"
__________ / __________________ /
«___» ____________ 2026 г.
1. Общие положения
1.1. Настоящая должностная инструкция определяет служебные обязанности, права и меру ответственности специалиста по организации обработки персональных данных (DPO / ответственного за защиту персональных данных в компании) на 2026 год.
1.2. Должность относится к категории ведущих специалистов по информационной безопасности и правовому комплаенсу.
1.3. Назначение на должность и освобождение от нее производятся приказом генерального директора компании в соответствии со статьей 22.1 Федерального закона № 152-ФЗ и ТК РФ.
1.4. Специалист непосредственно подчиняется генеральному директору компании или директору по информационной безопасности (CISO).
1.5. В своей деятельности руководствуется Федеральным законом № 152-ФЗ «О персональных данных», нормативными актами Роскомнадзора, ФСТЭК, ФСБ России по защите информации и Политикой обработки персональных данных компании по состоянию на 2026 год.
2. Квалификационные требования к специальности
2.1. Образование: Высшее образование по направлениям «Информационная безопасность», «Юриспруденция» или «Прикладная информатика».
2.2. Опыт работы: Стаж работы в сфере защиты информации, правового обеспечения ИТ или комплаенса не менее 2–3 лет (опыт успешного прохождения проверок Роскомнадзора).
2.3. Профессиональные сертификаты: Наличие подготовки по международным и российским стандартам (DPO, CIPP/E, защита ИСПДн ФСТЭК) является преимуществом.
2.4. Специалист по обработке персональных данных должен знать:
- Законодательство РФ о персональных данных, практику применения оборотных штрафов Роскомнадзора 2026 года;
- Требования к защите персональных данных при их обработке в информационных системах (ИСПДн) уровней УЗ-1 – УЗ-4 (Приказ ФСТЭК № 21);
- Порядок проведения аудита бизнес-процессов на предмет сбора избыточных данных (принцип data minimization);
- Правила составления согласий на обработку, распространение и трансграничную передачу данных;
- Регламенты действий при утечках ПДн (уведомление Роскомнадзора в течение 24/72 часов);
- Принципы функционирования шифровальных (криптографических) средств СКЗИ и систем предотвращения утечек данных (DLP).
Справочные данные классификаторов профессии
| Классификатор | Код / Значение | Нормативный статус 2026 года |
|---|---|---|
| Код по ОКЗ | 2519 (Специалисты по ИКТ, не входящие в другие группы) / 2422 | ОК 010-2014 |
| Код по ОКПДТР | 26527 (Специалист) / 22446 (Инженер по защите информации) | ОК 016-94 |
| Профстандарт | 06.033 «Специалист по безопасности компьютерных систем и сетей» / ПС «DPO» | Приказ Минтруда РФ |
| Квалификационный уровень | 6–7 уровень квалификации | Приказ Минтруда РФ № 148н |
3. Должностные обязанности
Специалист по организации обработки персональных данных выполняет следующие задачи:
3.1. Разработка политик и внутренний контроль ПДн:
- Осуществляет внутренний контроль за соблюдением сотрудниками компании и подрядчиками требований законодательства РФ о персональных данных.
- Разрабатывает, внедряет и регулярно актуализирует локальные акты: Политику обработки ПДн, регламенты реагирования на инциденты, формы согласий на обработку и распространение данных.
- Проводит оценку вреда, который может быть причинен субъектам персональных данных, и аудит информационных систем (ИСПДн).
- Формирует и направляет в Роскомнадзор корректные Уведомления о намерении осуществлять обработку персональных данных и об изменении сведений.
- Координирует обучение и инструктаж сотрудников организации по вопросам безопасной работы с личными данными клиентов и персонала.
3.2. Обработка запросов и реагирование на утечки:
- Организует прием и обработку обращений и запросов субъектов персональных данных или их представителей.
- В случае выявления неправомерной утечки данных организует внутреннее расследование и обеспечивает направление обязательного уведомления в Роскомнадзор в течение 24 часов (первичное) и 72 часов (результаты расследования).
- Сопровождает проверки территориальных управлений Роскомнадзора и готовит юридически мотивированные ответы.
4. Права работника
Специалист (DPO) имеет право:
- Беспрепятственного доступа ко всем информационным системам, базам данных и архивам компании, содержащим персональные данные.
- Останавливать эксплуатацию информационных систем или бизнес-процессов, в которых выявлены критические нарушения ФЗ-152, создающие риск оборотных штрафов.
- Требовать от руководителей любых департаментов предоставления полной информации о целях сбора и маршрутах передачи данных.
- Напрямую докладывать Генеральному директору о рисках комплаенса и фактах компрометации баз данных.
5. Ответственность
Специалист по персональным данным несет ответственность за:
- Оборотные штрафы Роскомнадзора: допущенные из-за халатности или юридически некорректно выстроенных процессов (ст. 13.11 КоАП РФ).
- Пропуск сроков уведомления об утечке: срыв 24-часового лимита доклада регулятору о компрометации персональных данных.
- Непринятие мер по защите баз данных: повлекшее массовую публикацию конфиденциальной информации клиентов.
- Разглашение коммерческой тайны: и персональных данных, ставших известными в ходе аудитов.
6. Показатели эффективности (KPI 2026)
- 0 штрафов, предписаний и судебных исков от Роскомнадзора и субъектов данных;
- 100% легитимность согласий на обработку данных на всех цифровых сервисах компании;
- Соблюдение нормативов времени ответа на запросы субъектов персональных данных (в пределах 10 дней);
- 100% укладывание в регламентные сроки при расследовании и уведомлении об инцидентах ИБ.
Лист ознакомления с должностной инструкцией
| ФИО специалиста (DPO) | Подпись | Дата ознакомления |
|---|---|---|
| ______________________________ | ______________ | «___» __________ 2026 г. |
Вопросы и ответы по должности
В какой срок DPO обязан уведомить Роскомнадзор при утечке персональных данных?
В соответствии с требованиями законодательства оператор обязан уведомить Роскомнадзор о произошедшем инциденте (утечке) в течение 24 часов с момента его обнаружения, а в течение 72 часов направить результаты внутреннего расследования с указанием виновных лиц и принятых мер.
Может ли штатный юрист или системный администратор совмещать обязанности DPO?
Закон позволяет возлагать обязанности ответственного за обработку ПДн на штатного сотрудника (юриста или безопасника), однако важно исключить конфликт интересов: специалист должен обладать достаточной независимостью при оценке рисков руководства.