Дата публикации: 24.07.2026
ИСПДн – это информационная система персональных данных: связка из баз данных с ПДн сотрудников и клиентов и технических средств, которыми эти данные собирают, хранят и обрабатывают. Проще говоря, любая программа или сервис, где есть ФИО, телефоны, адреса или паспорта людей, – это ИСПДн, и она попадает под требования 152-ФЗ.

Что такое ИСПДн: расшифровка простыми словами

ИСПДн расшифровывается как «информационная система персональных данных». За аббревиатурой скрывается не сервер и не программа сама по себе, а связка из трёх частей: персональные данные людей, базы данных, где эти сведения лежат, и технические средства обработки. Убери любую часть – и объекта защиты не будет.

Привести ИСПДн в соответствие 152-ФЗ помогает Кредо-С — аудит по 152-ФЗ.

Персональными данными закон считает всё, что относится к конкретному человеку: ФИО, телефон, адрес, паспорт, номер карты, медицинские сведения. Как только такие данные проходят через программу, эта программа становится ИСПДн, а компания, которая её ведёт, – оператором. Оператор отвечает за защиту данных по 152-ФЗ и рискует штрафом, если требования не выполнены.

Примеры ИСПДн, которые есть почти в каждой организации:

  • 1С:ЗУП и кадровый учёт – хранят ФИО, СНИЛС, зарплаты сотрудников;
  • CRM – телефоны, почты и историю сделок с клиентами;
  • сайт с формой заявки или обратного звонка – имя и контакты посетителя;
  • бухгалтерия и любые расчёты с физлицами;
  • СКУД и видеонаблюдение, если по записи можно опознать человека.

Если хоть один пример совпал с вашими системами – значит, ИСПДн у вас уже есть, и дальше начинается разговор о том, как её классифицировать и защищать.

Тип, класс и уровень защищённости – в чём разница

Три слова, которые постоянно путают в переписке, ТЗ и на аудитах. Они описывают разные вещи, и подмена одного другим стоит денег: оператор либо переплачивает за лишнюю защиту, либо недотягивает до требований и получает предписание. Разложим по полочкам.

ПонятиеЧто описываетЧем задаётсяДействует сейчас
Тип ИСПДнкакие и чьи персональные данные обрабатывает системакатегория ПДн и категория субъектовда, рабочая терминология
Класс (К1–К4)старая мера защищённости системысовместный приказ регуляторов 2008 годанет, отменён
Уровень защищённости (УЗ)насколько строго систему нужно защищатьпостановление Правительства №1119да, действует

Короткая логика такая. Тип – это про то, какие данные и чьи вы обрабатываете. Класс – устаревшая единица измерения защищённости, её больше не считают. Уровень защищённости – то, насколько строго систему нужно защищать сегодня. Тип – вход в расчёт, уровень – результат, класс остался в документах до 2013 года. Дальше по каждому понятию отдельно.

Тип ИСПДн

Тип задаёт, как систему группируют перед тем, как считать требования. В основе две вещи: категория обрабатываемых персональных данных (специальные, биометрические, разрешённые субъектом к распространению, иные) и категория субъектов – сотрудники оператора или посторонние люди. От этой пары и от объёма записей потом зависит уровень защищённости.

Полный разбор категорий, видов и классификации ИСПДн с примерами мы собрали в отдельном материале – классификация ИСПДн. Здесь достаточно запомнить одно: тип – это вход в расчёт, а не итоговое требование к защите.

Класс ИСПДн (К1–К4): почему термин устарел

До 2013 года защищённость ИСПДн мерили классами от К1 до К4 – их вводил совместный приказ регуляторов 2008 года. С выходом постановления Правительства №1119 классы отменили и заменили уровнями защищённости. Поэтому «класс ИСПДн» и «акт классификации» из старого шаблона сегодня читаются как акт определения уровня защищённости. Требовать в 2026 году класс К1–К4 – значит опираться на отменённую норму.

Путаницу усиливает соседний термин: у государственных информационных систем свои классы защищённости (К1–К3), и они действуют до сих пор. Но это другая шкала, другой документ и другой объект. К ИСПДн классы ГИС отношения не имеют, поэтому смешивать «класс ГИС» и «класс ИСПДн» нельзя.

Уровень защищённости (УЗ): чем заменили классы

Уровень защищённости – действующая мера строгости требований к ИСПДн. Уровней четыре, от самого строгого до базового. Уровень не назначают на глаз: его определяют по постановлению Правительства №1119 из трёх параметров:

  • категория персональных данных в системе;
  • чьи это данные и сколько субъектов затронуто (в постановлении есть порог по количеству);
  • тип актуальных угроз – он зависит от того, есть ли недекларированные возможности в системном или прикладном программном обеспечении.

Результат фиксируют актом определения уровня защищённости. Точную матрицу «категория × объём × угрозы = номер уровня» мы намеренно не пересказываем дословно: это первоисточник, и читать его нужно по действующей редакции постановления, а не по чьему-то конспекту. Задача этого раздела – показать, что уровень заменил класс и считается по формуле, а не выбирается произвольно. Тип угроз, в свою очередь, оператор обосновывает моделью угроз – как её разрабатывают, разобрано отдельно.

Как это выглядит на практике. Возьмём CRM небольшой торговой компании: контакты клиентов и сотрудников, спецкатегорий и биометрии нет, субъектов немного, а угрозы с недекларированными возможностями компания для себя признаёт неактуальными. Три параметра сходятся в один из нижних уровней – какой именно, смотрят по матрице постановления, но в самый строгий такая система заведомо не попадёт. Тот же расчёт для медицинской базы с диагнозами, где обрабатывается специальная категория ПДн, даёт уровень выше. Поэтому уровень нельзя списать у соседа: он привязан к вашим данным и вашей модели угроз.

Меры защиты и документы оператора

Когда уровень известен, он определяет состав мер защиты. Их задаёт приказ ФСТЭК России №21: чем строже уровень, тем шире базовый набор мер, который затем адаптируют под конкретную систему и при необходимости дополняют компенсирующими мерами. Оператор обязан не только внедрить защиту, но и оценить её эффективность.

Минимальный комплект документов по ИСПДн выглядит так:

  • приказ об утверждении перечня ИСПДн;
  • акт определения уровня защищённости;
  • модель угроз безопасности;
  • организационно-распорядительная документация: политики, инструкции пользователей, назначение ответственных.

Отдельный вопрос – аттестация. Для обычной коммерческой ИСПДн достаточно оценки эффективности мер, форму которой оператор выбирает сам. Аттестация становится обязательной, когда система входит в состав государственной информационной системы. Если это ваш случай – смотрите аттестацию информационных систем.

Что со всем этим делать оператору

Порядок один: найти все ИСПДн в компании, по каждой определить уровень защищённости, под уровень подобрать меры и оформить документы. Ошибка на первом шаге – не тот тип или устаревший класс вместо уровня – тянет за собой неверные требования и риск штрафа. О его размерах мы написали в статье штрафы за нарушение 152-ФЗ.

Определить тип, уровень и модель угроз оператор может сам, но на практике их чаще готовят вместе со специалистом по защите информации: цена ошибки – либо лишние траты на избыточную защиту, либо несоответствие, которое всплывёт на проверке. Кредо-С ведёт такие проекты как лицензиат ФСТЭК с 1993 года.

Если разбираться самим некогда, эту работу закрывают наши услуги. Аудит соответствия 152-ФЗ покажет разрывы между тем, что есть, и тем, что требует закон. Защита персональных данных под ключ доведёт систему до требований – от модели угроз до внедрённых мер и документов. Базовые обязанности оператора мы собрали в статьях требования 152-ФЗ и организационная защита персональных данных.

Связанные услуги и материалы

Часто задаваемые вопросы

Чем отличаются тип, класс и уровень защищённости ИСПДн?
Это три разных понятия, и путать их нельзя. Тип показывает, какие и чьи персональные данные обрабатывает система. Класс (К1–К4) – устаревшая мера защищённости, её отменили в пользу уровней. Уровень защищённости (УЗ) – действующая единица, она говорит, насколько строго систему нужно защищать. Тип – вход в расчёт, уровень – его результат, класс сегодня не применяется.
Действуют ли ещё классы ИСПДн К1–К4?
Нет. Классы ИСПДн К1–К4 вводил совместный приказ регуляторов 2008 года, но с выходом постановления Правительства №1119 их заменили четырьмя уровнями защищённости. Сегодня оператор оформляет не акт классификации, а акт определения уровня защищённости. Если документ 2026 года требует «класс ИСПДн», он опирается на отменённую норму, а точные реквизиты старого приказа стоит сверять с первоисточником.
Как определить уровень защищённости ИСПДн?
Уровень защищённости определяют по постановлению Правительства №1119 из трёх параметров: категория персональных данных, чьи это данные и сколько субъектов затронуто, а также тип актуальных угроз. Комбинация параметров даёт один из четырёх уровней, а результат закрепляют актом определения уровня защищённости. Конкретную матрицу нужно читать по действующей редакции постановления, а не по пересказу.
Обязательна ли аттестация ИСПДн?
Для обычной коммерческой ИСПДн аттестация не обязательна – достаточно оценить эффективность принятых мер защиты, а форму оценки оператор выбирает сам. Аттестация становится обязательной, когда информационная система относится к государственным. Точное основание зависит от применимых приказов ФСТЭК России и статуса системы, поэтому его стоит проверять по актуальным редакциям документов, а не по памяти.
Нужна ли инструкция пользователя ИСПДн?
Да, инструкция пользователя входит в организационно-распорядительную документацию оператора. Она описывает, как сотрудник работает с персональными данными: правила доступа, парольную политику, действия при инциденте. Вместе с приказом о перечне ИСПДн, актом определения уровня защищённости и моделью угроз она формирует минимальный комплект документов, который проверяют при контроле соблюдения 152-ФЗ.

Остались вопросы? Оставьте заявку

Ваше имя:*
Телефон:*
E-mail:*
Опишите вашу задачу:

Я соглашаюсь на обработку персональных данных