ИСПДн — это информационная система персональных данных: связка из баз данных с ПДн сотрудников и клиентов и технических средств, которыми эти данные собирают, хранят и обрабатывают. Проще говоря, любая программа или сервис, где есть ФИО, телефоны, адреса или паспорта людей, — это ИСПДн, и она попадает под требования 152-ФЗ.

Обязанность оператора двойная. Для каждой ИСПДн он сам определяет уровень защищённости системы персональных данных — один из четырёх уровней защищённости персональных данных по постановлению Правительства № 1119 (п. 8–12) — и под него внедряет меры (152-ФЗ, ст. 19, ч. 2, п. 2). Эффективность мер оценивают до ввода системы в эксплуатацию (ст. 19, ч. 2, п. 4), контроль повторяют не реже одного раза в 3 года (ПП № 1119, п. 17).

Санкция за невыполнение требований о защите информации — ч. 6 ст. 13.12 КоАП: юрлицу 50–100 тыс. руб. Если незакрытые угрозы обернулись утечкой, работают ч. 12–18 ст. 13.11 — от 3 млн руб. до оборотных 1–3 % выручки. Ниже — порядок определения уровня защищённости персональных данных за семь шагов: таблица по п. 9–12, состав акта, матрица «уровень → что внедрить» и xlsx-определитель.

Что такое ИСПДн (информационная система персональных данных): расшифровка простыми словами

ИСПДн расшифровывается как «информационная система персональных данных». За аббревиатурой скрывается не сервер и не программа сама по себе, а связка из трёх частей: персональные данные людей, базы данных, где эти сведения лежат, и технические средства обработки. Убери любую часть — и объекта защиты не будет.

Персональными данными закон считает всё, что относится к конкретному человеку: ФИО, телефон, адрес, паспорт, номер карты, медицинские сведения. Как только такие данные проходят через программу, эта программа становится ИСПДн, а компания, которая её ведёт, — оператором. Оператор отвечает за защиту данных по 152-ФЗ и рискует штрафом, если требования не выполнены.

Примеры ИСПДн, которые есть почти в каждой организации:

  • 1С:ЗУП и кадровый учёт — хранят ФИО, СНИЛС, зарплаты сотрудников;
  • CRM — телефоны, почты и историю сделок с клиентами;
  • сайт с формой заявки или обратного звонка — имя и контакты посетителя;
  • бухгалтерия и любые расчёты с физлицами;
  • СКУД и видеонаблюдение, если по записи можно опознать человека.

Совпал хоть один пример — ИСПДн у вас уже есть, и дальше вопрос один: какой у неё уровень защищённости.

Кто обязан определять уровень защищённости персональных данных

Норма: безопасность ПДн в информационной системе обеспечивает оператор или уполномоченное лицо, обрабатывающее данные по договору с ним (ПП № 1119, п. 3); тип угроз, от которого зависит уровень, определяет оператор (п. 7). Значит, уровень защищённости системы персональных данных определяет каждый оператор, у которого есть хотя бы одна ИСПДн, — отрасль и размер не важны.

Регулятор уровень не назначает: проверяющий смотрит, как оператор его обосновал и что внедрил. Государственные ИС с ПДн считают уровень по тем же п. 9–12, но меры берут из требований ФСТЭК к ГИС (приказ № 21, п. 7) — сегодня это приказ № 117, см. статью о защите ГИС по приказу № 117. Требования ПП № 1119 написаны для обработки в информационных системах (п. 1) — бумажная картотека без ИС под них не попадает.

Тип, класс и уровень защищённости — в чём разница

Три термина, которые путают в ТЗ и на проверках. Подмена стоит денег: либо оператор переплачивает за лишние СЗИ, либо получает предписание за недостающие.

ПонятиеЧто описываетЧем задаётсяДействует сейчас
Тип ИСПДнкакие и чьи персональные данные обрабатывает системакатегория ПДн и категория субъектов (ПП № 1119, п. 5)да, рабочая терминология
Класс (К1–К4)старая мера защищённости системынормативная база эпохи постановления № 781нет, отменён
Уровень защищённости (УЗ)насколько строго систему нужно защищатьпостановление Правительства № 1119, п. 8–12да, действует

Короткая логика. Тип — какие и чьи данные обрабатываются. Класс — устаревшая единица, её больше не считают. Уровень защищённости, или УЗ ИСПДн, — насколько строго систему нужно защищать сегодня: тип — вход в расчёт, уровень — результат.

Тип ИСПДн

Тип задаёт исходные данные: категорию ПДн (специальные, биометрические, общедоступные, иные) и категорию субъектов — сотрудники оператора или посторонние лица (ПП № 1119, п. 5). Сам по себе тип требований к защите не содержит.

Класс ИСПДн (К1–К4): почему термин устарел

Классы К1–К4 — из эпохи постановления Правительства № 781, которое ПП № 1119 отменило (п. 2 постановления). Поэтому «акт классификации ИСПДн» из старого шаблона сегодня читается как акт определения уровня защищённости, а требование предъявить класс К1–К4 опирается на отменённую норму. Классы защищённости государственных систем К1–К3 — другая шкала и другой объект.

Шаг 1. Определите категорию персональных данных в системе

Норма — п. 5 ПП № 1119. Четыре категории: специальные (расовая и национальная принадлежность, политические взгляды, религиозные или философские убеждения, здоровье, интимная жизнь — ст. 10 152-ФЗ); биометрические (физиологические и биологические особенности, по которым можно установить личность, и оператор использует их именно для этого); общедоступные (получены только из общедоступных источников по ст. 8 152-ФЗ); иные — всё остальное.

Отметьте по каждой ИСПДн самую «тяжёлую» категорию: если в CRM у части клиентов есть сведения о здоровье, система спецкатегорийная целиком. Фото на пропуске биометрией по п. 5 не становится, пока оператор не использует его для установления личности; когда СКУД распознаёт лица — использует. Подробнее — в разборе про биометрию сотрудников и СКУД.

Документ: перечень ИСПДн с категорией по каждой системе, утверждённый приказом руководителя. Никуда не направляется — предъявляется при проверке.

Шаг 2. Определите, чьи данные и сколько субъектов

Система считается ИСПДн «сотрудников оператора», только если в ней данные исключительно сотрудников (п. 5, абзац пятый). Один клиент или кандидат в базе, и система уже «не сотрудников». Второй параметр — объём: порог — более 100 000 субъектов, не являющихся сотрудниками (п. 9–12).

Считайте субъектов, а не записи: человек с тремя договорами — один субъект. И считайте проектную ёмкость из ТЗ или паспорта системы, а не текущее наполнение, иначе уровень защищённости обрабатываемых персональных данных «уплывёт» через год. На аудитах чаще всего всплывают уволенные: в 1С они висят годами. Такие спорные группы норма не расписывает, поэтому фиксируйте позицию в акте с обоснованием.

Фиксируется это в паспорте ИСПДн или в акте (шаг 5) — разделом «категория субъектов и объём».

Шаг 3. Определите тип актуальных угроз: 1, 2 или 3

Третий параметр — самый скользкий. По п. 6 ПП № 1119 угрозы 1-го типа связаны с недекларированными возможностями (НДВ) в системном ПО, 2-го — с НДВ в прикладном ПО, 3-го — всё, что с НДВ не связано. Тип определяет оператор (п. 7) с учётом оценки возможного вреда субъекту (152-ФЗ, ст. 18.1, ч. 1, п. 5) и отраслевых актов по ч. 5 ст. 19 152-ФЗ.

Для типового коммерческого оператора итог — 3-й тип, но с письменным обоснованием: какие ОС и прикладное ПО используются, есть ли сертификаты или проверки на НДВ, есть ли сведения об НДВ в БДУ ФСТЭК. Обоснование живёт в модели угроз: как её разработать, разобрано отдельно. Ставить «третий» по умолчанию и нигде не записывать почему — самая частая ошибка на наших аудитах. В приказе № 21 слов «модель угроз» нет, поэтому в акте ссылайтесь на 152-ФЗ (ст. 19, ч. 2, п. 1) и ПП № 1119 (п. 7).

Цена высокого типа: при угрозах 1-го или 2-го типа приказ № 21 (п. 11) допускает дополнительно проверку ПО на НДВ, тестирование на проникновение и защищённое программирование — отдельный бюджет. Фиксируют это пунктом акта «тип актуальных угроз и обоснование» со ссылкой на модель угроз.

Шаг 4. Сведите три параметра в уровень: таблица по п. 9–12 ПП № 1119

Какие уровни защищённости персональных данных бывают и сколько их

Четыре (п. 8 ПП № 1119). УЗ-1 — самый строгий, УЗ-4 — базовый. Уровни защищённости персональных данных в информационных системах считают по таблице: каждая комбинация «категория × чьи данные и объём × тип угроз» закреплена подпунктом п. 9–12. Необходимый уровень защищённости персональных данных — тот, чьё условие выполнено для вашей системы.

Таблица уровней защищённости ИСПДн по п. 9–12 ПП № 1119. Строка — данные шагов 1–2, столбец — тип угроз из шага 3, в ячейке — УЗ ИСПДн и подпункт для ссылки в акте.

Категория ПДн · чьи · объёмУгрозы 1-го типаУгрозы 2-го типаУгрозы 3-го типа
Специальные, не сотрудники, более 100 000УЗ-1 (п. 9 «а»)УЗ-1 (п. 9 «б»)УЗ-2 (п. 10 «е»)
Специальные, сотрудники или менее 100 000УЗ-1 (п. 9 «а»)УЗ-2 (п. 10 «б»)УЗ-3 (п. 11 «в»)
Биометрические, любой объёмУЗ-1 (п. 9 «а»)УЗ-2 (п. 10 «в»)УЗ-3 (п. 11 «г»)
Общедоступные, не сотрудники, более 100 000УЗ-2 (п. 10 «а»)УЗ-2 (п. 10 «г»)УЗ-4 (п. 12 «а»)
Общедоступные, сотрудники или менее 100 000УЗ-2 (п. 10 «а»)УЗ-3 (п. 11 «а»)УЗ-4 (п. 12 «а»)
Иные, не сотрудники, более 100 000УЗ-1 (п. 9 «а»)УЗ-2 (п. 10 «д»)УЗ-3 (п. 11 «д»)
Иные, сотрудники или менее 100 000УЗ-1 (п. 9 «а»)УЗ-3 (п. 11 «б»)УЗ-4 (п. 12 «б»)

Редакция ПП № 1119 — первоначальная, изменений в него не вносилось. Порог сформулирован как «более чем» и «менее чем» 100 000; ровно 100 000 норма не описывает — зафиксируйте позицию в акте.

Три примера расчёта

Частная клиника, медицинская система с диагнозами 40 000 пациентов, угрозы 3-го типа: специальные, не сотрудники, менее 100 000 — п. 11 «в», УЗ-3. Интернет-магазин, CRM на 250 000 покупателей, 3-й тип: иные, не сотрудники, более 100 000 — п. 11 «д», УЗ-3. 1С:ЗУП со штатными сотрудниками, 3-й тип: п. 12 «б», УЗ-4 — а при признанных угрозах 2-го типа уже п. 11 «б», УЗ-3: один параметр поднимает уровень и тянет за собой класс СЗИ. Какой УЗ ИСПДн у соседа — не аргумент: уровень привязан к вашим данным и вашей модели угроз.

Шаг 5. Оформите результат: акт определения уровня защищённости

Норма молчит: в ПП № 1119 нет ни слова «акт», ни формы, ни подписанта, ни срока. Результат закрепляют документально — на практике актом определения уровня защищённости персональных данных, форма свободная. Видели акты и на полстраницы, и на десять листов: проверяющих устраивают оба, если три параметра обоснованы. Срок привязан косвенно: оценка эффективности мер нужна до ввода ИСПДн в эксплуатацию (152-ФЗ, ст. 19, ч. 2, п. 4), а меры зависят от уровня — значит, уровень определяют раньше, на этапе проектирования.

Состав акта определения уровня защищённости информационной системы:

  • название, назначение, состав и место размещения ИСПДн;
  • категория персональных данных (шаг 1);
  • категория субъектов и объём относительно порога 100 000 (шаг 2);
  • тип актуальных угроз и обоснование со ссылкой на модель угроз (шаг 3);
  • установленный уровень и подпункт п. 9–12 ПП № 1119 (шаг 4);
  • дата, состав комиссии или ответственный, утверждение руководителем.

Кто готовит и подписывает — тоже практика. Обычно комиссия: ответственный за безопасность ПДн, администратор ИСПДн, кадры или юрист; утверждает руководитель оператора. Для УЗ-3 и выше ответственный назначается по п. 14 ПП № 1119 — логично, чтобы он и вёл акт. Адресата у акта нет: в Роскомнадзор и ФСТЭК его не направляют, хранят и предъявляют при проверке. Готовый шаблон акта определения уровня защищённости — образец с разделами под этот список — есть на 152fz.cyberosnova.ru. Пересматривают акт при изменении любого из трёх параметров и по итогам контроля раз в 3 года (п. 17).

Шаг 6. Внедрите меры под уровень: требования ПП № 1119 и приказ ФСТЭК № 21

Норм две, и они складываются. Первый слой — требования п. 13–16 ПП № 1119: нарастают от УЗ-4 к УЗ-1, каждый уровень включает предыдущие. Второй — приказ ФСТЭК № 21 от 18.02.2013 (ред. от 14.05.2020 № 68): 15 групп мер (п. 8.1–8.15). Порядок выбора по п. 9: базовый набор для уровня → адаптация под систему → уточнение под актуальные угрозы → дополнение по иным НПА. Нереализуемую меру заменяют компенсирующей с обоснованием (п. 10).

Уровни защищённости персональных данных — требования и СЗИ по каждому:

УровеньТребования ПП № 1119СЗИ по приказу № 21 (п. 12)На практике
Для обеспечения 4-го уровня защищённости (УЗ-4)п. 13: режим помещений; сохранность носителей; утверждённый перечень допущенных лиц; СЗИ с оценкой соответствия, если нужны для нейтрализации угрозСЗИ 6 класса и 6 уровня доверия; СВТ не ниже 6 классабазовый набор: антивирус, разграничение доступа, регистрация событий
3-го уровня защищённости (УЗ-3)п. 14: всё из п. 13 + назначенный ответственный за безопасность ПДнСЗИ 6 класса и 6 уровня доверия; СВТ не ниже 5 класса+ приказ о назначении ответственного; базовый набор шире
2-го уровня защищённости (УЗ-2)п. 15: всё из п. 14 + доступ к электронному журналу сообщений только тем, кому он нужен по обязанностямСЗИ не ниже 5 класса и 5 уровня доверия; СВТ не ниже 5 класса+ регламент доступа администраторов к журналам, централизованный сбор событий
1-го уровня защищённости (УЗ-1)п. 16: всё из п. 15 + автоматическая регистрация изменения полномочий + подразделение по безопасности ПДнСЗИ не ниже 4 класса и 4 уровня доверия; СВТ не ниже 5 класса+ подразделение ИБ, автоматизированный учёт прав; при 1-м/2-м типе угроз — проверка ПО на НДВ, пентест (п. 11)

Конкретный состав мер — в приложении к приказу № 21: базовые наборы отмечены по уровням, число «столько-то мер для УЗ-2» называть некорректно — набор меняется адаптацией. Документы на выходе: проект СЗПДн, перечень мер с обоснованием исключений, ОРД — политика, инструкции, журнал учёта носителей, приказы. Работы вправе выполнять лицензиат ТЗКИ (приказ № 21, п. 2).

Аудит соответствия 152-ФЗ и проектирование СЗПДн

Кредо-С — лицензиат ФСТЭК России. Эту часть закрываем под ключ: проверим перечень ИСПДн, обоснуем тип угроз и уровень, соберём адаптированный набор мер по приказу № 21 и комплект ОРД. Стоимость зависит от числа ИСПДн и их состава — расчёт по запросу.

Заказать аудит по 152-ФЗ

Что с приказом № 21 сейчас. Приказ действует. Проект приказа взамен него (regulation.gov.ru, № 169583) размещён 24.07.2026; на 29.08.2026 — подведение итогов обсуждения, документ не подписан и в Минюсте не зарегистрирован; дата 1 сентября 2026 года звучит только в публикациях. Меры внедряют по действующей редакции; что готовит проект — в разборе проекта приказа ФСТЭК о защите ПДн. Уровни защищённости проект не трогает: их устанавливает Правительство (152-ФЗ, ст. 19, ч. 3).

Шаг 7. Оцените эффективность мер и контролируйте уровень раз в 3 года

Цикл замыкают три нормы. Оценка эффективности мер — до ввода ИСПДн в эксплуатацию (152-ФЗ, ст. 19, ч. 2, п. 4). Повторная оценка — оператором или лицензиатом ТЗКИ, не реже одного раза в 3 года (приказ № 21, п. 6). Контроль выполнения требований ПП № 1119 — теми же силами, каждые три года или чаще, сроки определяет оператор (п. 17). Форму норма не задаёт: внутренняя проверка с заключением, контроль защищённости с протоколами или аттестация; документ утверждает руководитель.

Обязательна ли аттестация ИСПДн. Для коммерческой ИСПДн — нет: достаточно оценки эффективности, форму выбирает оператор. Аттестация обязательна для государственных информационных систем — до начала обработки информации (приказ ФСТЭК № 117, п. 65). Для ИСПДн её выбирают добровольно, когда заказчику нужен аттестат либо система подключается к ГИС; проводит орган по аттестации — лицензиат с правом аттестации (приказ № 77, п. 5). Этапы — в статье об аттестации АИС, ГИС и АРМ.

Отдельная обязанность вне трёхлетнего цикла: оператор взаимодействует с ГосСОПКА и сообщает об инцидентах, повлёкших неправомерную передачу ПДн (152-ФЗ, ст. 19, ч. 12). Порядок — в материале об уведомлении НКЦКИ и Роскомнадзора об утечке.

Аттестация ИСПДн как форма оценки эффективности

Кредо-С — лицензиат ФСТЭК России с правом аттестации. Аттестацию ведём сами — программа и методики испытаний, испытания, заключение и аттестат соответствия. Стоимость — от 200 000 руб. за информационную систему, срок от 2 мес.

Заказать аттестацию

Сроки и периодичность

СобытиеСрокНорма
Определение типа угроз и уровня защищённостидо проектирования СЗПДн; норма срок не задаётПП № 1119, п. 7–12
Оценка эффективности мердо ввода ИСПДн в эксплуатацию152-ФЗ, ст. 19, ч. 2, п. 4
Повторная оценка эффективностине реже 1 раза в 3 годаприказ ФСТЭК № 21, п. 6
Контроль выполнения требований к защите ПДнне реже 1 раза в 3 года, сроки определяет операторПП № 1119, п. 17
Пересмотр уровня защищённостипри изменении категории, объёма субъектов, типа угрозпрактика; норма срок не задаёт
Аттестация — только для ГИСдо начала обработки информацииприказ ФСТЭК № 117, п. 65
Сообщение об инциденте с утечкой ПДнв порядке, определённом ФСБ152-ФЗ, ст. 19, ч. 12

Чем оборачивается пропуск: ч. 6 ст. 13.12 КоАП (юрлицу 50–100 тыс. руб.), СЗИ без сертификата там, где он требуется, — ч. 2 ст. 13.12 (50–100 тыс. руб.), невыполненное предписание — ч. 1 ст. 19.5 (10–20 тыс. руб.). Утечка — ч. 12–18 ст. 13.11: 3–5 млн руб. за первый инцидент, при повторном 1–3 % выручки, не менее 20 млн. Разбивка по частям — в статье о штрафах за нарушение 152-ФЗ.

Типичные ошибки при определении уровня защищённости

  • Тип угроз «3-й» без письменного обоснования. Первый вопрос проверяющего — не «какой уровень», а «почему НДВ неактуальны». Ответа нет — уровень оспорим целиком.
  • «Сотрудники» — все, кто заведён в 1С. Кандидаты, уволенные, физлица по ГПХ делают систему «не сотрудников» по п. 5 — и строка таблицы меняется.
  • Объём считают по текущей базе. Через год порог 100 000 перейдён, уровень другой, а акт и СЗИ прежние.
  • Видео из СКУД записывают как биометрию «на всякий случай» — лишний уровень и лишние СЗИ. Обратное — распознавание лиц не признают биометрией — хуже: уровень занижен.
  • Меры «по списку из интернета» без адаптации базового набора по п. 9 приказа № 21: избыточные траты или незакрытые угрозы.
  • Акт есть, оценки эффективности нет. Систему ввели в эксплуатацию, а ст. 19, ч. 2, п. 4 не выполнена — нарушение с первого дня.

Самостоятельно или с подрядчиком

ЭтапСамиНужен лицензиат ТЗКИКомментарий
Перечень ИСПДн, категории, объём (шаги 1–2)данетнужен доступ к ИТ и кадрам
Тип угроз и модель угроз (шаг 3)можножелательно при 1-м/2-м типеобоснование НДВ требует экспертизы
Расчёт уровня и акт (шаги 4–5)да, по определителюнетутверждает руководитель
Проект СЗПДн, меры, ОРД (шаг 6)частичнона практике да — сертифицированные СЗИприказ № 21, п. 2 допускает лицензиата
Оценка эффективности и контроль (шаг 7)далибо лицензиатприказ № 21, п. 6; ПП № 1119, п. 17
Аттестациянетда, орган по аттестацииприказ № 77, п. 5

Шаги 1–5 закрываются своими силами, если есть определитель и человек, готовый подписать обоснование типа угроз. Шаги 6–7 без лицензиата проходят редко. Сомневаетесь в обосновании? Принесите свой акт на аудит: проверим до того, как это сделает регулятор.

Что делать после

Уровень определён и акт утверждён — цепочка только начинается. Дальше: модель угроз с обоснованием типа угроз → адаптированный набор мер и СЗИ по приказу № 21 → оценка эффективности или аттестация → уведомление Роскомнадзора об обработке ПДн по ст. 22 152-ФЗ, если оно ещё не подано. Следующая статья цепочки — про модель угроз, ссылка в подборке ниже.

Если разбираться самим некогда: аудит по 152-ФЗ покажет разрывы с ПП № 1119 и приказом № 21, защита персональных данных под ключ доведёт систему до внедрённых мер и комплекта документов. Кредо-С выполняет эти работы как лицензиат ФСТЭК России.

Демьянов Олег Валерьевич
Демьянов Олег Валерьевич
Руководитель отдела информационной безопасности
Чаще всего ошибаются не в таблице, а в третьем параметре: тип угроз ставят «третий» по умолчанию и нигде не записывают, почему. На проверке первым спросят именно это обоснование, а не сам номер уровня.

Связанные услуги

Часто задаваемые вопросы

Чем отличаются тип, класс и уровень защищённости ИСПДн?

Это три разных понятия, и путать их нельзя. Тип показывает, какие и чьи персональные данные обрабатывает система. Класс (К1–К4) — устаревшая мера защищённости, её отменили в пользу уровней. Уровень защищённости (УЗ) — действующая единица по ПП № 1119, она говорит, насколько строго систему нужно защищать: тип — вход в расчёт, уровень — его результат, класс сегодня не применяется.

Обязательна ли аттестация ИСПДн?

Для коммерческой ИСПДн аттестация не обязательна: закон требует оценить эффективность принятых мер до ввода системы в эксплуатацию (152-ФЗ, ст. 19, ч. 2, п. 4), а форму оценки оператор выбирает сам — своими силами или с лицензиатом ТЗКИ, не реже одного раза в 3 года. Аттестация обязательна для государственных информационных систем — до начала обработки информации (приказ ФСТЭК № 117, п. 65). Для ИСПДн это добровольная форма оценки, её выбирают, когда аттестат нужен заказчику или для подключения к ГИС.

Сколько стоит определить уровень защищённости и внедрить защиту ИСПДн?

Определить уровень можно бесплатно по таблице и xlsx-определителю из статьи, акт оформляется по свободной форме. Стоимость аудита по 152-ФЗ и построения системы защиты зависит от числа ИСПДн, категорий данных и уровня — расчёт по составу систем за 1 день. Если формой оценки выбрана аттестация — от 200 000 руб. за одну информационную систему, срок от 2 месяцев.

Когда нужно определить уровень защищённости и как часто пересматривать акт?

Уровень определяют до проектирования системы защиты, потому что оценку эффективности мер закон требует до ввода ИСПДн в эксплуатацию (152-ФЗ, ст. 19, ч. 2, п. 4); срок для самого акта норма не задаёт. Контроль выполнения требований — не реже одного раза в 3 года (ПП № 1119, п. 17), повторная оценка эффективности — тоже не реже раза в 3 года (приказ ФСТЭК № 21, п. 6). Раньше срока акт пересматривают при изменении категории данных, переходе числа субъектов за порог 100 000 или смене типа угроз.

Что будет, если уровень защищённости не определён или меры под него не внедрены?

Нарушение требований о защите информации — ч. 6 ст. 13.12 КоАП: для юрлиц 50–100 тыс. руб., для должностных лиц 10–50 тыс. руб.; невыполненное предписание — ч. 1 ст. 19.5, для юрлиц 10–20 тыс. руб. Если из-за незакрытых угроз случилась утечка, применяются ч. 12–18 ст. 13.11: от 3–5 млн руб. за первый инцидент до оборотных 1–3 % выручки (не менее 20 млн руб.) при повторном; для спецкатегорий и биометрии — 10–15 и 15–20 млн руб. Полная таблица — в статье о штрафах за нарушение 152-ФЗ.

Остались вопросы? Оставьте заявку

Ваше имя:*
Телефон:*
E-mail:*
Опишите вашу задачу:

Я соглашаюсь на обработку персональных данных