Генератор152ФЗ · Журнал
АналитикаОрганизационные и технические меры по обеспечению безопасности персональных данных: статьи 18.1 и 19 Федерального закона № 152-ФЗ в связке с постановлением Правительства РФ № 1119
Аннотация
Проанализированы обязанности оператора по ст. 18.1 и 19 Федерального закона № 152-ФЗ «О персональных данных». Разграничены организационные и технические меры обеспечения безопасности персональных данных. Выявлена зависимость состава мер от уровня защищённости ИСПДн, установленного по постановлению Правительства РФ № 1119. Показаны типичные пробелы в уведомлении в Роскомнадзор и во внутренних актах оператора. Предложен подход к формированию согласованного комплекта мер и документов, в том числе с использованием конструктора «ГЕНЕРАТОР152ФЗ».
Ключевые слова: статья 18.1, статья 19, 152-ФЗ, меры безопасности, ПП № 1119, ИСПДн, уведомление в Роскомнадзор, документационное обеспечение, ГЕНЕРАТОР152ФЗ.
Abstract
Abstract. Operator obligations under Articles 18.1 and 19 of Federal Law No. 152-FZ were analysed. Organisational and technical security measures were distinguished. Dependence of the measure set on the personal data IS security level under Government Decree No. 1119 was identified. Typical gaps in Roskomnadzor notifications and internal acts were shown. An approach to forming a coherent set of measures and documents, including use of GENERATOR152FZ, was proposed.
Keywords: Article 18.1, Article 19, 152-FZ, security measures, Government Decree No. 1119, personal data IS, Roskomnadzor notification, documentation support, GENERATOR152FZ.
Введение
Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» закрепляет две ключевые статьи, определяющие требования к системе защиты персональных данных оператора: статью 18.1 (организационные меры) и статью 19 (меры по обеспечению безопасности). При этом между ними существует тесная логическая и правовая связь, а их практическая реализация невозможна без обращения к постановлению Правительства РФ от 1 ноября 2012 г. № 1119, которое устанавливает четыре уровня защищённости персональных данных и требования для каждого из них. Постановление Правительства РФ от 15 сентября 2008 г. № 687 к этой рамке не относится: оно говорит об устройстве материального носителя при неавтоматизированной обработке, а не о том, как управлять процессом (см. отдельную статью).
Вместе с тем анализ правоприменительной практики показывает, что многие операторы — особенно представители малого и среднего бизнеса, владельцы сайтов и интернет-сервисов — не в полной мере осознают взаимосвязь указанных норм, что приводит к фрагментарному или формальному подходу к выстраиванию системы защиты. Цель настоящего исследования — систематизировать обязанности оператора по ст. 18.1 и 19 152-ФЗ, раскрыть их связь с уровнями защищённости по ПП № 1119 и предложить практический алгоритм согласованного комплекта мер и документов.
1. Структура обязанностей оператора: статья 18.1 vs статья 19
1.1. Статья 18.1: организация процесса обработки
Статья 18.1 152-ФЗ устанавливает общие организационные меры, направленные на обеспечение выполнения оператором обязанностей, предусмотренных законом. Ключевая особенность этой нормы — оператор самостоятельно определяет состав и перечень необходимых и достаточных мер, если иное не предусмотрено законом.
Часть 1 статьи 18.1 содержит примерный перечень мер, к которым могут относиться:
- назначение ответственного за организацию обработки персональных данных — для операторов, являющихся юридическими лицами (см. статью об ответственном за организацию обработки ПДн);
- издание документов, определяющих политику оператора в отношении обработки персональных данных, локальных актов по вопросам обработки, устанавливающих процедуры предотвращения и выявления нарушений. Эти документы должны определять для каждой цели обработки категории и перечень обрабатываемых персональных данных, категории субъектов, способы, сроки обработки и хранения, порядок уничтожения;
- применение правовых, организационных и технических мер по обеспечению безопасности персональных данных в соответствии со статьёй 19;
- осуществление внутреннего контроля и (или) аудита соответствия обработки персональных данных требованиям закона;
- оценка возможного вреда субъектам персональных данных в случае нарушения закона и соотношение указанного вреда с принимаемыми мерами;
- ознакомление работников оператора с положениями законодательства о персональных данных, требованиями к защите, документами оператора.
Часть 2 статьи 18.1 закрепляет обязанность оператора постоянно осуществлять внутренний контроль соответствия обработки персональных данных требованиям закона. Данная обязанность распространяется на всех операторов без исключений: государственные и муниципальные органы, юридические лица всех форм собственности, индивидуальных предпринимателей и даже физических лиц — операторов. Отсутствие внутреннего контроля либо его формальное проведение без документального фиксирования результатов может квалифицироваться как нарушение требований к организации обработки персональных данных по ст. 13.11 КоАП РФ; конкретные составы и размеры санкций зависят от характера выявленных несоответствий (подробнее — в аналитике о политике обработки ПДн и штрафах).
1.2. Статья 19: безопасность персональных данных
Если статья 18.1 определяет, как организовать процесс обработки, то статья 19 устанавливает, какие именно меры должны применяться для обеспечения безопасности.
Статья 19 обязывает оператора принимать правовые, организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, предоставления, распространения, а также от иных неправомерных действий.
Обеспечение безопасности достигается, в частности, за счёт:
- определения угроз безопасности персональных данных при их обработке в ИСПДн;
- применения организационных и технических мер, необходимых для выполнения требований к защите, исполнение которых обеспечивает установленные Правительством РФ уровни защищённости персональных данных;
- применения средств защиты информации, прошедших процедуру оценки соответствия;
- оценки эффективности принимаемых мер до ввода ИСПДн в эксплуатацию;
- учёта машинных носителей персональных данных;
- обнаружения фактов несанкционированного доступа и принятия мер по реагированию на компьютерные инциденты;
- восстановления персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа.
1.3. Взаимосвязь статей 18.1 и 19
Статьи 18.1 и 19 образуют единую систему обязанностей оператора. Статья 18.1 задаёт организационную рамку — назначение ответственных лиц, издание документов, внутренний контроль. Статья 19 наполняет эту рамку конкретным содержанием — определяет, какие именно меры должны быть реализованы для защиты данных.
При этом пункт 3 части 1 статьи 18.1 прямо отсылает к статье 19: оператор обязан применять правовые, организационные и технические меры по обеспечению безопасности персональных данных в соответствии со статьёй 19. Таким образом, статья 18.1 без реализации требований статьи 19 остаётся формальной декларацией, а статья 19 без организационного обеспечения по статье 18.1 не может быть эффективно реализована.
2. Организационные меры: что должно быть «на бумаге и в процессах»
Организационные меры по ст. 18.1 можно разделить на две группы: документационные (что должно быть «на бумаге») и процессные (что должно быть реализовано «в процессах»).
2.1. Документационные меры
Оператор обязан иметь следующие документы:
- Политика в отношении обработки персональных данных — документ, определяющий общие принципы и подходы оператора к обработке и защите персональных данных (см. разбор политики обработки ПДн).
- Локальные акты по вопросам обработки персональных данных, определяющие для каждой цели обработки:
- категории и перечень обрабатываемых персональных данных;
- категории субъектов, персональные данные которых обрабатываются;
- способы, сроки обработки и хранения;
- порядок уничтожения персональных данных при достижении целей обработки.
- Локальные акты, устанавливающие процедуры предотвращения и выявления нарушений, устранения их последствий.
- Приказ о назначении лица, ответственного за организацию обработки персональных данных (для юридических лиц).
- Документы, фиксирующие результаты внутреннего контроля (акты, отчёты, журналы).
2.2. Процессные меры
Помимо документов, оператор обязан реализовать следующие организационные процессы:
- оценка возможного вреда субъектам персональных данных в случае нарушения закона и соотношение указанного вреда с принимаемыми мерами. Эта оценка прямо упоминается в ПП № 1119 как основание для определения уровня защищённости;
- ознакомление работников с положениями законодательства, требованиями к защите, документами оператора;
- внутренний контроль — постоянная проверка соответствия фактической обработки принципам и условиям обработки, принятым документам, изменениям законодательства и уведомлению в Роскомнадзор. Внутренний контроль должен проводиться регулярно, а его результаты — фиксироваться документально.
2.3. Типичные пробелы в организационных мерах
Практика проверок Роскомнадзора показывает, что наиболее частыми нарушениями в части организационных мер являются:
- отсутствие политики обработки персональных данных или её несоответствие фактическим процессам;
- отсутствие приказа о назначении ответственного за организацию обработки;
- формальный подход к внутреннему контролю без документального фиксирования результатов;
- неактуальность локальных актов при изменении законодательства или процессов обработки.
3. Технические меры и их отражение в документации
3.1. Состав технических мер
Технические меры по обеспечению безопасности персональных данных при их обработке в ИСПДн устанавливаются приказом ФСТЭК России от 18.02.2013 № 21. В зависимости от уровня защищённости оператор обязан реализовать соответствующий набор мер, включающий:
- меры по разграничению доступа;
- меры по регистрации и учёту событий безопасности;
- меры по антивирусной защите;
- меры по защите среды виртуализации;
- меры по защите технических средств;
- меры по анализу защищённости;
- меры по обнаружению вторжений;
- меры по обеспечению целостности;
- меры по резервированию и восстановлению.
Выбор конкретных средств защиты информации осуществляется оператором в соответствии с нормативными правовыми актами ФСБ России и ФСТЭК России. Применение электронной подписи и СКЗИ в документационном контуре оператора рассмотрено в статье о 63-ФЗ.
3.2. Отражение технических мер в документации
Технические меры должны быть не только реализованы, но и надлежащим образом задокументированы. К документам, отражающим технические меры, относятся:
- модель угроз безопасности персональных данных — документ, определяющий актуальные угрозы для конкретной ИСПДн;
- акт определения уровня защищённости — документ, фиксирующий результаты классификации ИСПДн;
- регламенты разграничения и контроля доступа — документы, устанавливающие порядок доступа сотрудников к персональным данным;
- порядок реагирования на инциденты — документ, определяющий действия при обнаружении несанкционированного доступа;
- журналы учёта — машинных носителей, событий безопасности, предоставления доступа.
3.3. Связь технических мер с организационными
Технические меры не могут существовать изолированно от организационных. Как отмечается в правовой литературе, организационные меры — это основа. Именно организационные меры определяют, кто и как применяет технические средства защиты, как осуществляется контроль их эффективности, как реагируется на инциденты.
Практическая рекомендация: технические меры должны быть закреплены в локальных актах оператора, а их применение — подтверждено документально (актами внедрения, отчётами о проверках, журналами).
4. Связь с уровнями защищённости по ПП № 1119
4.1. Почему «один шаблон мер на всех» не работает
Постановление Правительства РФ № 1119 устанавливает четыре уровня защищённости персональных данных при их обработке в информационных системах. Выбор уровня защищённости производится оператором с учётом оценки возможного вреда, проведённой во исполнение пункта 5 части 1 ст. 18.1 152-ФЗ.
Уровень защищённости определяется на основе трёх параметров: категории обрабатываемых персональных данных (специальные, биометрические, общедоступные, иные), типа актуальных угроз (1-й, 2-й или 3-й тип) и количества субъектов персональных данных.
Именно от установленного уровня защищённости зависит состав и объём организационных и технических мер, которые обязан реализовать оператор. Чем выше уровень защищённости, тем более строгий комплекс мер требуется.
4.2. Зависимость состава мер от уровня защищённости
- УЗ-4 (базовый уровень) — минимальный набор организационных и технических мер. Применяется при обработке общедоступных персональных данных при актуальности угроз 3-го типа и количестве субъектов менее 100 тыс.
- УЗ-3 — требует расширенного набора мер, включая обязательное назначение ответственного за безопасность персональных данных.
- УЗ-2 — требует дополнительных мер по защите специальных и биометрических данных.
- УЗ-1 (максимальный) — требует наиболее строгого комплекса мер, включая обязательное применение сертифицированных средств защиты информации.
4.3. Последствия неправильного выбора уровня
Ошибки в определении уровня защищённости влекут серьёзные последствия:
- занижение уровня приводит к тому, что система защиты не может нейтрализовать актуальные угрозы, что создаёт риск утечки данных и административной ответственности по ст. 13.11 КоАП РФ;
- завышение уровня приводит к избыточным затратам на реализацию мер, которые фактически не требуются;
- отсутствие документального фиксирования выбранного уровня (акта классификации) является самостоятельным нарушением.
5. Что пишут в уведомлении Роскомнадзора: типичные ошибки
Уведомление о намерении осуществлять обработку персональных данных (ст. 22 152-ФЗ) является одним из ключевых документов, в котором оператор заявляет о своей деятельности. Роскомнадзор регулярно публикует перечни типичных ошибок, допускаемых операторами при заполнении уведомления (подробнее — в статье об уведомлении в Роскомнадзор).
5.1. Самые частые ошибки по данным Роскомнадзора
По информации, опубликованной Роскомнадзором, наиболее распространёнными ошибками являются:
- подача уведомления не на бланке компании — нарушение требований к форме документа;
- неполное указание адреса или его отсутствие;
- ошибки в наименовании компании — несоответствие сведениям в ЕГРЮЛ;
- отсутствие указания отраслевых НПА — операторы забывают прописать все нормативные правовые акты, которыми руководствуются при обработке, с указанием реквизитов (дата, номер, название);
- использование неопределённых формулировок — фразы «и др.», «и т.п.», «другая информация», «анкетные данные». В поле «Категории персональных данных» ошибочно пишут имена конкретных физических лиц или виды документов: паспорт, водительские права;
- копирование текста из примеров без адаптации к своей деятельности;
- отсутствие указания исполнителя или его контактной информации.
5.2. Связь уведомления с мерами по ст. 18.1 и 19
Уведомление в Роскомнадзор не является изолированным документом. Оно должно соответствовать внутренним документам оператора (политике, локальным актам) и реально реализуемым мерам по ст. 18.1 и 19. Несоответствие между уведомлением и фактической деятельностью — одно из наиболее частых оснований для привлечения к ответственности.
6. Минимальный и расширенный комплект мер
6.1. Базовый комплект (для операторов с УЗ-4)
Для операторов, обрабатывающих общедоступные персональные данные при угрозах 3-го типа (базовый уровень защищённости), минимальный комплект включает:
- назначение ответственного за организацию обработки (для юрлиц);
- политику обработки персональных данных;
- локальные акты по вопросам обработки;
- согласия на обработку (в виде отдельных документов — см. статью о согласии как самостоятельном условии обработки);
- уведомление в Роскомнадзор;
- внутренний контроль (регулярный);
- базовые организационные и технические меры по ст. 19.
6.2. Расширенный комплект (для операторов с УЗ-3 и выше)
Для операторов с более высокими уровнями защищённости (УЗ-3, УЗ-2, УЗ-1) требуется:
- назначение ответственного за безопасность персональных данных (отдельная роль);
- разработка модели угроз безопасности;
- акт определения уровня защищённости ИСПДн;
- реализация расширенного набора технических мер по приказу ФСТЭК № 21;
- применение сертифицированных средств защиты информации (для УЗ-1 и УЗ-2);
- регламенты разграничения и контроля доступа;
- порядок реагирования на инциденты;
- журналы учёта (машинных носителей, событий безопасности, предоставления доступа);
- регулярная оценка эффективности принимаемых мер.
6.3. Роль конструктора документов «ГЕНЕРАТОР152ФЗ»
Формирование полного комплекта документов по ст. 18.1 и 19 152-ФЗ с учётом уровня защищённости по ПП № 1119 является сложной задачей, особенно для организаций малого и среднего бизнеса, не имеющих в штате профильных специалистов по информационной безопасности.
Конструктор документов «ГЕНЕРАТОР152ФЗ» позволяет оператору сформировать необходимый комплект документов, включая политику обработки персональных данных, локальные акты, согласия, уведомление в Роскомнадзор и внутренние регламенты, с учётом специфики конкретной деятельности и установленного уровня защищённости. Использование такого инструмента снижает риски ошибок при подготовке документации и обеспечивает согласованность всех документов системы защиты.
7. Практические рекомендации для оператора
На основе проведённого анализа можно сформулировать следующие практические рекомендации:
- проведите инвентаризацию всех ИСПДн — определите все информационные системы, в которых обрабатываются персональные данные;
- определите уровень защищённости для каждой ИСПДн в соответствии с ПП № 1119, зафиксировав результат актом классификации;
- назначьте ответственных лиц — за организацию обработки (по ст. 18.1) и за безопасность (при УЗ-3 и выше);
- разработайте и утвердите полный пакет документов — политику, локальные акты, согласия, регламенты;
- подайте уведомление в Роскомнадзор (или актуализируйте ранее поданное) с учётом типичных ошибок;
- реализуйте технические меры в соответствии с уровнем защищённости и приказом ФСТЭК № 21;
- организуйте внутренний контроль — регулярно проверяйте соответствие фактической обработки требованиям;
- документируйте все меры — фиксируйте результаты контроля, инциденты, изменения в системе;
- регулярно актуализируйте документацию при изменении законодательства, процессов обработки или архитектуры ИСПДн;
- используйте специализированные инструменты для подготовки документации, такие как конструктор «ГЕНЕРАТОР152ФЗ», позволяющий минимизировать риски ошибок и обеспечить согласованность всех документов.
Заключение
Проведённое исследование позволяет сформулировать следующие выводы.
- Статьи 18.1 и 19 Федерального закона № 152-ФЗ образуют единую систему обязанностей оператора по обеспечению защиты персональных данных. Статья 18.1 устанавливает организационную рамку — назначение ответственных лиц, издание документов, внутренний контроль, оценку вреда. Статья 19 определяет конкретные правовые, организационные и технические меры, которые должны быть реализованы для защиты данных. При этом пункт 3 части 1 ст. 18.1 прямо отсылает к ст. 19, делая их неразрывными.
- Постановление Правительства РФ № 1119 выступает связующим звеном между организационными требованиями ст. 18.1 и техническими требованиями ст. 19. Именно от установленного уровня защищённости зависит состав и объём мер, которые оператор обязан реализовать. Неправильное определение уровня либо игнорирование его связи с мерами защиты влечёт либо избыточные затраты, либо административную ответственность по ст. 13.11 КоАП РФ.
- Уведомление в Роскомнадзор, являясь ключевым документом, должно соответствовать внутренним документам оператора и реально реализуемым мерам. Типичные ошибки при заполнении уведомления свидетельствуют о необходимости системного подхода к документационному обеспечению.
- Формирование согласованного комплекта организационных и технических мер с учётом уровня защищённости ИСПДн является сложной задачей, особенно для операторов, не имеющих профильных специалистов. Использование специализированных инструментов, таких как конструктор документов «ГЕНЕРАТОР152ФЗ», позволяет системно подойти к решению этой задачи, минимизировать регуляторные риски и обеспечить реальную защиту персональных данных.
Таким образом, без связки ст. 18.1, ст. 19 и ПП № 1119 комплекты мер по приказам ФСТЭК № 117 и ФСБ № 378 остаются фрагментарными.
Список литературы
- Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» (ред. от 24.06.2025) // Собрание законодательства РФ. — 2006. — № 31 (ч. 1). — Ст. 3451.
- Постановление Правительства РФ от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных» // Собрание законодательства РФ. — 2012. — № 45. — Ст. 6257.
- Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных».
- Приказ ФСТЭК России от 11.04.2025 № 117 «Об утверждении Требований о защите информации, содержащейся в государственных информационных системах, иных информационных системах».
- Приказ ФСБ России от 10.07.2014 № 378 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных с использованием средств криптографической защиты информации».
- Внутренний контроль обработки персональных данных в 2026: чек-лист по ст. 18.1 152-ФЗ // 152fz.cyberosnova.ru. — URL: https://152fz.cyberosnova.ru/ (дата обращения: 07.08.2026).
- РКН опубликовал список основных ошибок при заполнении уведомления об обработке персданных // Law.ru. — 2025. — 22 мая. — URL: https://www.law.ru/ (дата обращения: 07.08.2026).
- Роскомнадзор назвал частые ошибки в уведомлении о персданных // Action-Press.ru. — URL: https://www.action-press.ru/ (дата обращения: 07.08.2026).
- Как оператору работать с персональными данными: полный гайд // РБК Компании. — 2026. — 27 февраля. — URL: https://companies.rbc.ru/ (дата обращения: 07.08.2026).
- ГЕНЕРАТОР152ФЗ: конструктор документов в сфере персональных данных [Электронный ресурс]. — URL: https://генератор152фз.рф/ (дата обращения: 07.08.2026).