Генератор152ФЗ · Журнал

Аналитика

Уровни защищённости информационных систем персональных данных по постановлению Правительства РФ № 1119: правовая квалификация и последствия для оператора

Аннотация

Исследованы критерии определения уровня защищённости информационных систем персональных данных по постановлению Правительства РФ от 1 ноября 2012 г. № 1119. Установлено место акта в системе источников правового регулирования обработки персональных данных; дано понятие ИСПДн применительно к сайтам, CRM-системам и корпоративному учётному ПО. Представлен пошаговый алгоритм выбора одного из четырёх уровней защищённости на основе категории данных, типа актуальных угроз и количества субъектов. Обоснована связь выбранного уровня с комплексом мер по приказу ФСТЭК № 21 и роль внутренней документации при контрольных мероприятиях. Сформулированы практические рекомендации для операторов, в том числе с использованием конструктора «ГЕНЕРАТОР152ФЗ».

Ключевые слова: ПП № 1119, ИСПДн, уровень защищённости, актуальные угрозы, персональные данные, 152-ФЗ, оператор персональных данных, меры защиты, ФСТЭК, ГЕНЕРАТОР152ФЗ.

Abstract

Abstract. Criteria for determining the security level of personal data information systems under Government Decree No. 1119 of 1 November 2012 were examined. The decree's place in the legal framework for personal data processing was established; the concept of a personal data IS was clarified for websites, CRM systems and corporate accounting software. A step-by-step algorithm for selecting one of four security levels (SL-1 to SL-4) based on data category, threat type and number of data subjects was presented. The link between the chosen level and measures under FSTEC Order No. 21 and the role of internal documentation during inspections were substantiated. Practical recommendations for operators, including use of the GENERATOR152FZ document constructor, were formulated.

Keywords: Government Decree No. 1119, personal data IS, security level, actual threats, personal data, 152-FZ, personal data operator, security measures, FSTEC, GENERATOR152FZ.

Введение

Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» устанавливает общие принципы и правовые рамки обработки персональных данных. Однако для практической реализации требований закона необходима детализация на уровне подзаконных актов. Ключевым документом, определяющим, какие именно меры информационной безопасности обязан реализовать оператор для защиты ИСПДн от актуальных угроз, является постановление Правительства Российской Федерации от 1 ноября 2012 г. № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных».

Значение ПП № 1119 для оператора трудно переоценить: именно этот акт устанавливает четыре уровня защищённости персональных данных при их обработке в информационных системах и требования для каждого из них. Отнесение информационной системы к тому или иному уровню защищённости производится в зависимости от вида обрабатываемых персональных данных, типа актуальных угроз, количества субъектов и от того, обрабатываются ли персональные данные о сотрудниках оператора. Связь уровня защищённости с организационными и техническими мерами по ст. 18.1 и 19 152-ФЗ раскрыта в отдельной аналитике.

Цель настоящего исследования — разобрать механизм определения уровня защищённости ИСПДн по ПП № 1119, правовые последствия выбора каждого уровня и типичные ошибки операторов, снижающие регуляторные риски на практике.

1. ПП № 1119 в системе источников правового регулирования

1.1. Место ПП № 1119 в иерархии нормативных актов

Постановление Правительства РФ № 1119 занимает центральное место в подзаконном регулировании защиты персональных данных. Документ принят во исполнение части 3 статьи 19 Федерального закона № 152-ФЗ «О персональных данных». Он устанавливает требования к защите персональных данных при их обработке в информационных системах персональных данных и уровни защищённости таких данных.

До вступления в силу ПП № 1119 действовало постановление Правительства РФ от 17 ноября 2007 г. № 781 «Об утверждении Положения об обеспечении безопасности персональных данных при их обработке в информационных системах персональных данных», которое было признано утратившим силу. С вступлением в силу ПП № 1119 система классов информационных систем (К1–К4) была заменена на четыре уровня защищённости: от УЗ-4 (базовый) до УЗ-1 (максимальный).

1.2. Взаимосвязь с иными нормативными актами

ПП № 1119 не существует изолированно — оно образует единую систему с другими нормативными актами:

  • Приказ ФСТЭК России от 18.02.2013 № 21 утверждает состав и содержание организационных и технических мер по обеспечению безопасности персональных данных при их обработке в ИСПДн. Именно этот документ определяет, какие конкретные меры защиты должен реализовать оператор для каждого уровня защищённости.
  • Приказ ФСТЭК России от 11.04.2025 № 117 устанавливает новые требования о защите информации, содержащейся в государственных информационных системах, иных информационных системах.
  • Приказ ФСБ России от 10.07.2014 № 378 регулирует применение сертифицированных средств криптографической защиты информации (СКЗИ). В отношении ИСПДн с повышенными уровнями защищённости требуется использовать сертифицированные СКЗИ в соответствии с установленным уровнем.

Выбор средств защиты информации для системы защиты персональных данных осуществляется оператором в соответствии с нормативными правовыми актами, принятыми ФСБ России и ФСТЭК России. Применение электронной подписи и СКЗИ в документационном контуре оператора рассмотрено в статье о 63-ФЗ.

2. Понятие информационной системы персональных данных

2.1. Определение ИСПДн и её признаки

Информационная система персональных данных (ИСПДн) — это совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств (ст. 3 152-ФЗ). На практике под ИСПДн понимается автоматизированная система организации, работающая с персональной информацией. Любая организация, которая хранит данные сотрудников, клиентов или партнёров, является оператором персональных данных. Соответственно, любое программное обеспечение, которое собирает, хранит или обрабатывает личную информацию, может быть отнесено к ИСПДн.

2.2. Сайт, CRM и 1С как ИСПДн

На практике наиболее частыми ИСПДн в бизнесе являются:

  • Сайт организации — если на сайте реализованы формы обратной связи, регистрации пользователей, подписки на рассылку или сбор cookie-файлов с идентифицирующей информацией, такой сайт является ИСПДн (см. также материалы о cookie и Яндекс Метрике).
  • CRM-система — любая система управления взаимоотношениями с клиентами, содержащая базы данных с контактной информацией, историей взаимодействий и иными персональными данными, является ИСПДн.
  • 1С и иные учётные системы — кадровые программы, системы расчёта заработной платы, учёта рабочего времени и другие корпоративные информационные системы, обрабатывающие персональные данные сотрудников, также являются ИСПДн.

Важно понимать, что одна организация может иметь несколько ИСПДн, для каждой из которых необходимо определять уровень защищённости отдельно. Сведения об обрабатываемых системах и мерах защиты должны быть согласованы с уведомлением в Роскомнадзор. Узкий вопрос «сайт = ИСПДн?» (квалификация по п. 10 ч. 1 ст. 3, без вердикта «всегда да / всегда нет») – в кратком разъяснении.

3. Алгоритм выбора уровня защищённости

3.1. Три параметра для определения уровня

ПП № 1119 устанавливает три параметра для определения уровня защищённости ПДн:

1. Категория обрабатываемых персональных данных:

  • специальные категории — данные о расовой, национальной принадлежности, политических взглядах, религиозных или философских убеждениях, состоянии здоровья, интимной жизни;
  • биометрические персональные данные — сведения, характеризующие физиологические и биологические особенности человека, на основании которых можно установить его личность;
  • общедоступные персональные данные — сведения, которые субъект сам сделал публичными;
  • иные персональные данные — всё, что не попало в предыдущие категории: паспортные данные, номера банковских карт, адреса, сведения о зарплате и др.

2. Тип актуальных угроз:

  • угрозы 1-го типа — связаны с наличием недекларированных возможностей (НДВ) в системном программном обеспечении;
  • угрозы 2-го типа — типичные угрозы, связанные с уязвимостями в системном ПО;
  • угрозы 3-го типа — обусловлены человеческим фактором, ошибками пользователей, взломом, утечкой.

3. Количество субъектов персональных данных — обрабатывается ли более 100 000 субъектов, не являющихся сотрудниками оператора.

3.2. Четыре уровня защищённости

В зависимости от комбинации указанных параметров устанавливаются четыре уровня защищённости:

Уровень Условия установления
УЗ-1 (максимальный) Наличие угроз 1-го или 2-го типов при обработке персональных данных более чем 100 000 лиц, не являющихся сотрудниками оператора
УЗ-2 Обработка специальных или биометрических данных (либо иных персональных данных более 100 000 субъектов при угрозах 1-го типа)
УЗ-3 Обработка иных персональных данных при угрозах 1-го или 2-го типа, либо специальных/биометрических при угрозах 3-го типа
УЗ-4 (базовый) Обработка общедоступных персональных данных при актуальности угроз 3-го типа, причём субъектов обработки должно быть менее 100 тыс.

3.3. Пошаговая инструкция для оператора

Для определения уровня защищённости оператору рекомендуется:

  1. провести инвентаризацию всех информационных систем, в которых обрабатываются персональные данные;
  2. определить категорию обрабатываемых в каждой ИСПДн персональных данных (специальные, биометрические, общедоступные, иные);
  3. определить тип актуальных угроз для каждой ИСПДн;
  4. установить количество субъектов персональных данных;
  5. выбрать уровень защищённости по таблице соответствия;
  6. оформить результат актом классификации ИСПДн.

4. Правовые и организационные последствия выбранного уровня

4.1. Зависимость мер защиты от уровня

От уровня защищённости персональных данных в информационных системах напрямую зависит то, какие требования необходимо выполнять для обеспечения их защищённости. Чем выше уровень, тем более строгий комплекс организационных и технических мер должен быть реализован в соответствии с приказом ФСТЭК № 21.

Безопасность персональных данных при их обработке в информационной системе обеспечивается с помощью системы защиты персональных данных, нейтрализующей актуальные угрозы. Система защиты включает в себя организационные и (или) технические меры, определённые с учётом актуальных угроз безопасности персональных данных и информационных технологий, используемых в информационных системах.

4.2. Административная ответственность

Неправильное определение уровня защищённости либо отсутствие необходимых мер защиты влечёт административную ответственность по ст. 13.11 КоАП РФ. С 30 мая 2025 г. ответственность за нарушения в сфере персональных данных существенно ужесточена; конкретные размеры санкций и типичные основания привлечения к ответственности при несоответствии документации и мер защиты требованиям закона рассмотрены в аналитике о политике обработки ПДн и штрафах. Оператору следует исходить из того, что занижение уровня защищённости и отсутствие мер, соответствующих фактическим угрозам и категориям данных, создаёт повышенный риск при проверках Роскомнадзора.

5. Типичные ошибки при определении уровня защищённости

Практика показывает, что операторы персональных данных наиболее часто допускают две противоположные ошибки:

  • Завышение уровня «на всякий случай». Оператор, опасаясь проверок, выбирает более высокий уровень защищённости, чем это необходимо. Это приводит к избыточным требованиям и неоправданным затратам на реализацию мер защиты, которые в действительности не требуются.
  • Занижение уровня без учёта реальных угроз. Оператор упрощённо подходит к классификации, не учитывая реальные актуальные угрозы безопасности ПДн. Это создаёт риск того, что система защиты не сможет нейтрализовать существующие угрозы.
  • Неправильная квалификация типа угроз. Типичная ошибка — завышение типа угроз. Первый тип подразумевает наличие недекларированных возможностей (НДВ) в системном ПО, что характерно далеко не для всех ИСПДн.
  • Игнорирование различий между ИСПДн. Каждая информационная система должна классифицироваться отдельно. Категория ПДн может различаться, угрозы могут быть разными (база в облаке ↔ строго на локальном сервере), и меры защиты также будут разными.

6. Документационное обеспечение

6.1. Обязательные документы

Для подтверждения правильности определения уровня защищённости оператор обязан иметь следующие документы:

  • Акт определения уровня защищённости персональных данных — внутренний документ оператора, который фиксирует результаты классификации ИСПДн и предъявляется при проверках Роскомнадзора и ФСТЭК.
  • Модель угроз безопасности персональных данных — документ, определяющий актуальные угрозы для конкретной ИСПДн (на основе ПП № 1119 и приказа ФСТЭК № 17).
  • Политика в отношении обработки персональных данных — документ, определяющий общие принципы и подходы оператора к обработке и защите ПДн (см. разбор политики обработки ПДн).
  • Регламенты разграничения и контроля доступа — документы, устанавливающие порядок доступа сотрудников к персональным данным.
  • Порядок реагирования на инциденты и учёта событий безопасности.

6.2. Актуальность и пересмотр документов

При изменении архитектуры системы, состава персональных данных или способов обработки ПДн документы необходимо пересматривать. Документы должны быть не формальным «пакетом ради проверяющих», а документами, которые реально используются в работе. Назначение ответственного за организацию обработки ПДн — см. статью об ответственном.

6.3. Роль конструктора документов «ГЕНЕРАТОР152ФЗ»

Подготовка полного пакета документации по ПП № 1119 и смежным актам является сложной задачей, особенно для организаций малого и среднего бизнеса, не имеющих в штате профильных специалистов по информационной безопасности. Конструктор документов «ГЕНЕРАТОР152ФЗ» позволяет оператору сформировать необходимый комплект документов, включая политику обработки персональных данных, акты классификации и внутренние регламенты, с учётом специфики конкретной ИСПДн и выбранного уровня защищённости.

7. Практические рекомендации для операторов

На основе проведённого анализа можно сформулировать следующие практические рекомендации:

  • проведите инвентаризацию всех ИСПДн — определите все информационные системы, в которых обрабатываются персональные данные: сайты, CRM, учётные системы, облачные сервисы;
  • классифицируйте каждую ИСПДн отдельно — не применяйте один уровень ко всем системам;
  • определяйте тип угроз обоснованно — не завышайте и не занижайте тип угроз; при наличии сомнений проведите независимый аудит системы защиты;
  • оформляйте результаты классификации документально — акт определения уровня защищённости обязателен;
  • реализуйте меры защиты в соответствии с выбранным уровнем — используйте приказ ФСТЭК № 21 как источник требований к конкретным мерам;
  • регулярно пересматривайте документацию при изменении архитектуры системы, состава данных или способов обработки;
  • используйте специализированные инструменты для подготовки документации — конструктор «ГЕНЕРАТОР152ФЗ» позволяет оперативно сформировать необходимый пакет документов.

Заключение

Проведённое исследование позволяет сформулировать следующие выводы.

  1. Постановление Правительства РФ от 1 ноября 2012 г. № 1119 является ключевым подзаконным актом, определяющим требования к защите персональных данных при их обработке в информационных системах. Документ устанавливает четыре уровня защищённости (УЗ-1 – УЗ-4), выбор которых зависит от трёх параметров: категории обрабатываемых персональных данных, типа актуальных угроз и количества субъектов.
  2. Правильное определение уровня защищённости имеет принципиальное значение для оператора, поскольку от него зависит комплекс организационных и технических мер, которые необходимо реализовать. Ошибки в классификации — как завышение, так и занижение уровня — влекут либо избыточные затраты, либо административную ответственность по ст. 13.11 КоАП РФ.
  3. Документационное обеспечение процесса классификации, включая акт определения уровня защищённости, модель угроз и политику обработки персональных данных, является обязательным элементом системы защиты и должно быть в наличии у каждого оператора.
  4. Для операторов сайтов и организаций малого и среднего бизнеса, не имеющих штатных специалистов по информационной безопасности, использование специализированных инструментов, таких как конструктор документов «ГЕНЕРАТОР152ФЗ», позволяет минимизировать регуляторные риски и обеспечить соответствие требованиям ПП № 1119 и смежных нормативных актов.

Таким образом, классификация по ПП № 1119 не подменяет собой требования приказов ФСТЭК № 117 и ФСБ № 378 и отраслевую специфику: универсальной «таблицы на все случаи» акт не даёт.

Список литературы

  1. Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» (ред. от 24.06.2025) // Собрание законодательства РФ. — 2006. — № 31 (ч. 1). — Ст. 3451.
  2. Постановление Правительства РФ от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных» // Собрание законодательства РФ. — 2012. — № 45. — Ст. 6257.
  3. Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных».
  4. Приказ ФСТЭК России от 11.04.2025 № 117 «Об утверждении Требований о защите информации, содержащейся в государственных информационных системах, иных информационных системах».
  5. Приказ ФСБ России от 10.07.2014 № 378 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных с использованием средств криптографической защиты информации».
  6. Уровни защищённости персональных данных: как определить по ПП 1119 // SGRC Cyberosnova. — URL: https://sgrc.cyberosnova.ru/blog/urovni-zashchishchennosti-pdn/ (дата обращения: 07.08.2026).
  7. Постановление 1119: что ждёт бизнес // TenChat.ru. — 2026. — 6 марта.
  8. ИСПДн: как выбрать уровень защищённости по 152-ФЗ // KT-Team. — 2026. — 19 июля.
  9. Как правильно определить уровень защищённости для типа ПДн? // Контур. — 2023. — 4 сентября.
  10. ГЕНЕРАТОР152ФЗ: конструктор документов в сфере персональных данных [Электронный ресурс]. — URL: https://генератор152фз.рф/ (дата обращения: 07.08.2026).

Сведения об авторе

Афанасьев Александр Александрович, специалист по информационной безопасности, магистр управления персоналом, юрист, e-mail: info@генератор152фз.рф.

К списку статей База знаний Тарифы