Приказ об утверждении информационной системы персональных данных (ИСПДн) - это внутренний распорядительный документ, единой государственной формы для него нет, но по содержанию он должен закрывать несколько обязательных пунктов, иначе не будет иметь смысла при проверке.
В приказ включают: название и назначение информационной системы (например, «ИСПДн клиентской базы CRM»), перечень категорий обрабатываемых персональных данных и целей их обработки, категории субъектов, чьи данные обрабатываются (клиенты, сотрудники, подрядчики), уровень защищенности системы, определенный по правилам постановления Правительства N 1119, и перечень технических и организационных мер защиты, которые применяются для этого уровня.
Отдельным пунктом назначают ответственного за организацию обработки персональных данных внутри ИСПДн и, если нужно, ответственного за обеспечение безопасности - это могут быть разные сотрудники. К приказу обычно прикладывают список работников, имеющих доступ к системе, и перечень используемых информационных ресурсов и баз данных, которые входят в состав ИСПДн.
Подписывает приказ руководитель организации, дата вступления в силу указывается явно. На практике такой приказ - это не разовая формальность: если состав данных, категории субъектов или используемые системы меняются (например, подключили новую CRM или начали собирать новую категорию данных), приказ актуализируют, а не оставляют устаревшим на несколько лет.