ИСПДн — это информационная система персональных данных: связка из баз данных с ПДн сотрудников и клиентов и технических средств, которыми эти данные собирают, хранят и обрабатывают. Проще говоря, любая программа или сервис, где есть ФИО, телефоны, адреса или паспорта людей, — это ИСПДн, и она попадает под требования 152-ФЗ.
Обязанность оператора двойная. Для каждой ИСПДн он сам определяет уровень защищённости системы персональных данных — один из четырёх уровней защищённости персональных данных по постановлению Правительства № 1119 (п. 8–12) — и под него внедряет меры (152-ФЗ, ст. 19, ч. 2, п. 2). Эффективность мер оценивают до ввода системы в эксплуатацию (ст. 19, ч. 2, п. 4), контроль повторяют не реже одного раза в 3 года (ПП № 1119, п. 17).
Санкция за невыполнение требований о защите информации — ч. 6 ст. 13.12 КоАП: юрлицу 50–100 тыс. руб. Если незакрытые угрозы обернулись утечкой, работают ч. 12–18 ст. 13.11 — от 3 млн руб. до оборотных 1–3 % выручки. Ниже — порядок определения уровня защищённости персональных данных за семь шагов: таблица по п. 9–12, состав акта, матрица «уровень → что внедрить» и xlsx-определитель.
ИСПДн расшифровывается как «информационная система персональных данных». За аббревиатурой скрывается не сервер и не программа сама по себе, а связка из трёх частей: персональные данные людей, базы данных, где эти сведения лежат, и технические средства обработки. Убери любую часть — и объекта защиты не будет.
Персональными данными закон считает всё, что относится к конкретному человеку: ФИО, телефон, адрес, паспорт, номер карты, медицинские сведения. Как только такие данные проходят через программу, эта программа становится ИСПДн, а компания, которая её ведёт, — оператором. Оператор отвечает за защиту данных по 152-ФЗ и рискует штрафом, если требования не выполнены.
Примеры ИСПДн, которые есть почти в каждой организации:
Совпал хоть один пример — ИСПДн у вас уже есть, и дальше вопрос один: какой у неё уровень защищённости.
Норма: безопасность ПДн в информационной системе обеспечивает оператор или уполномоченное лицо, обрабатывающее данные по договору с ним (ПП № 1119, п. 3); тип угроз, от которого зависит уровень, определяет оператор (п. 7). Значит, уровень защищённости системы персональных данных определяет каждый оператор, у которого есть хотя бы одна ИСПДн, — отрасль и размер не важны.
Регулятор уровень не назначает: проверяющий смотрит, как оператор его обосновал и что внедрил. Государственные ИС с ПДн считают уровень по тем же п. 9–12, но меры берут из требований ФСТЭК к ГИС (приказ № 21, п. 7) — сегодня это приказ № 117, см. статью о защите ГИС по приказу № 117. Требования ПП № 1119 написаны для обработки в информационных системах (п. 1) — бумажная картотека без ИС под них не попадает.
Три термина, которые путают в ТЗ и на проверках. Подмена стоит денег: либо оператор переплачивает за лишние СЗИ, либо получает предписание за недостающие.
| Понятие | Что описывает | Чем задаётся | Действует сейчас |
|---|---|---|---|
| Тип ИСПДн | какие и чьи персональные данные обрабатывает система | категория ПДн и категория субъектов (ПП № 1119, п. 5) | да, рабочая терминология |
| Класс (К1–К4) | старая мера защищённости системы | нормативная база эпохи постановления № 781 | нет, отменён |
| Уровень защищённости (УЗ) | насколько строго систему нужно защищать | постановление Правительства № 1119, п. 8–12 | да, действует |
Короткая логика. Тип — какие и чьи данные обрабатываются. Класс — устаревшая единица, её больше не считают. Уровень защищённости, или УЗ ИСПДн, — насколько строго систему нужно защищать сегодня: тип — вход в расчёт, уровень — результат.
Тип задаёт исходные данные: категорию ПДн (специальные, биометрические, общедоступные, иные) и категорию субъектов — сотрудники оператора или посторонние лица (ПП № 1119, п. 5). Сам по себе тип требований к защите не содержит.
Классы К1–К4 — из эпохи постановления Правительства № 781, которое ПП № 1119 отменило (п. 2 постановления). Поэтому «акт классификации ИСПДн» из старого шаблона сегодня читается как акт определения уровня защищённости, а требование предъявить класс К1–К4 опирается на отменённую норму. Классы защищённости государственных систем К1–К3 — другая шкала и другой объект.
Норма — п. 5 ПП № 1119. Четыре категории: специальные (расовая и национальная принадлежность, политические взгляды, религиозные или философские убеждения, здоровье, интимная жизнь — ст. 10 152-ФЗ); биометрические (физиологические и биологические особенности, по которым можно установить личность, и оператор использует их именно для этого); общедоступные (получены только из общедоступных источников по ст. 8 152-ФЗ); иные — всё остальное.
Отметьте по каждой ИСПДн самую «тяжёлую» категорию: если в CRM у части клиентов есть сведения о здоровье, система спецкатегорийная целиком. Фото на пропуске биометрией по п. 5 не становится, пока оператор не использует его для установления личности; когда СКУД распознаёт лица — использует. Подробнее — в разборе про биометрию сотрудников и СКУД.
Документ: перечень ИСПДн с категорией по каждой системе, утверждённый приказом руководителя. Никуда не направляется — предъявляется при проверке.
Система считается ИСПДн «сотрудников оператора», только если в ней данные исключительно сотрудников (п. 5, абзац пятый). Один клиент или кандидат в базе, и система уже «не сотрудников». Второй параметр — объём: порог — более 100 000 субъектов, не являющихся сотрудниками (п. 9–12).
Считайте субъектов, а не записи: человек с тремя договорами — один субъект. И считайте проектную ёмкость из ТЗ или паспорта системы, а не текущее наполнение, иначе уровень защищённости обрабатываемых персональных данных «уплывёт» через год. На аудитах чаще всего всплывают уволенные: в 1С они висят годами. Такие спорные группы норма не расписывает, поэтому фиксируйте позицию в акте с обоснованием.
Фиксируется это в паспорте ИСПДн или в акте (шаг 5) — разделом «категория субъектов и объём».
Третий параметр — самый скользкий. По п. 6 ПП № 1119 угрозы 1-го типа связаны с недекларированными возможностями (НДВ) в системном ПО, 2-го — с НДВ в прикладном ПО, 3-го — всё, что с НДВ не связано. Тип определяет оператор (п. 7) с учётом оценки возможного вреда субъекту (152-ФЗ, ст. 18.1, ч. 1, п. 5) и отраслевых актов по ч. 5 ст. 19 152-ФЗ.
Для типового коммерческого оператора итог — 3-й тип, но с письменным обоснованием: какие ОС и прикладное ПО используются, есть ли сертификаты или проверки на НДВ, есть ли сведения об НДВ в БДУ ФСТЭК. Обоснование живёт в модели угроз: как её разработать, разобрано отдельно. Ставить «третий» по умолчанию и нигде не записывать почему — самая частая ошибка на наших аудитах. В приказе № 21 слов «модель угроз» нет, поэтому в акте ссылайтесь на 152-ФЗ (ст. 19, ч. 2, п. 1) и ПП № 1119 (п. 7).
Цена высокого типа: при угрозах 1-го или 2-го типа приказ № 21 (п. 11) допускает дополнительно проверку ПО на НДВ, тестирование на проникновение и защищённое программирование — отдельный бюджет. Фиксируют это пунктом акта «тип актуальных угроз и обоснование» со ссылкой на модель угроз.
Четыре (п. 8 ПП № 1119). УЗ-1 — самый строгий, УЗ-4 — базовый. Уровни защищённости персональных данных в информационных системах считают по таблице: каждая комбинация «категория × чьи данные и объём × тип угроз» закреплена подпунктом п. 9–12. Необходимый уровень защищённости персональных данных — тот, чьё условие выполнено для вашей системы.
Таблица уровней защищённости ИСПДн по п. 9–12 ПП № 1119. Строка — данные шагов 1–2, столбец — тип угроз из шага 3, в ячейке — УЗ ИСПДн и подпункт для ссылки в акте.
| Категория ПДн · чьи · объём | Угрозы 1-го типа | Угрозы 2-го типа | Угрозы 3-го типа |
|---|---|---|---|
| Специальные, не сотрудники, более 100 000 | УЗ-1 (п. 9 «а») | УЗ-1 (п. 9 «б») | УЗ-2 (п. 10 «е») |
| Специальные, сотрудники или менее 100 000 | УЗ-1 (п. 9 «а») | УЗ-2 (п. 10 «б») | УЗ-3 (п. 11 «в») |
| Биометрические, любой объём | УЗ-1 (п. 9 «а») | УЗ-2 (п. 10 «в») | УЗ-3 (п. 11 «г») |
| Общедоступные, не сотрудники, более 100 000 | УЗ-2 (п. 10 «а») | УЗ-2 (п. 10 «г») | УЗ-4 (п. 12 «а») |
| Общедоступные, сотрудники или менее 100 000 | УЗ-2 (п. 10 «а») | УЗ-3 (п. 11 «а») | УЗ-4 (п. 12 «а») |
| Иные, не сотрудники, более 100 000 | УЗ-1 (п. 9 «а») | УЗ-2 (п. 10 «д») | УЗ-3 (п. 11 «д») |
| Иные, сотрудники или менее 100 000 | УЗ-1 (п. 9 «а») | УЗ-3 (п. 11 «б») | УЗ-4 (п. 12 «б») |
Редакция ПП № 1119 — первоначальная, изменений в него не вносилось. Порог сформулирован как «более чем» и «менее чем» 100 000; ровно 100 000 норма не описывает — зафиксируйте позицию в акте.
Частная клиника, медицинская система с диагнозами 40 000 пациентов, угрозы 3-го типа: специальные, не сотрудники, менее 100 000 — п. 11 «в», УЗ-3. Интернет-магазин, CRM на 250 000 покупателей, 3-й тип: иные, не сотрудники, более 100 000 — п. 11 «д», УЗ-3. 1С:ЗУП со штатными сотрудниками, 3-й тип: п. 12 «б», УЗ-4 — а при признанных угрозах 2-го типа уже п. 11 «б», УЗ-3: один параметр поднимает уровень и тянет за собой класс СЗИ. Какой УЗ ИСПДн у соседа — не аргумент: уровень привязан к вашим данным и вашей модели угроз.
Норма молчит: в ПП № 1119 нет ни слова «акт», ни формы, ни подписанта, ни срока. Результат закрепляют документально — на практике актом определения уровня защищённости персональных данных, форма свободная. Видели акты и на полстраницы, и на десять листов: проверяющих устраивают оба, если три параметра обоснованы. Срок привязан косвенно: оценка эффективности мер нужна до ввода ИСПДн в эксплуатацию (152-ФЗ, ст. 19, ч. 2, п. 4), а меры зависят от уровня — значит, уровень определяют раньше, на этапе проектирования.
Состав акта определения уровня защищённости информационной системы:
Кто готовит и подписывает — тоже практика. Обычно комиссия: ответственный за безопасность ПДн, администратор ИСПДн, кадры или юрист; утверждает руководитель оператора. Для УЗ-3 и выше ответственный назначается по п. 14 ПП № 1119 — логично, чтобы он и вёл акт. Адресата у акта нет: в Роскомнадзор и ФСТЭК его не направляют, хранят и предъявляют при проверке. Готовый шаблон акта определения уровня защищённости — образец с разделами под этот список — есть на 152fz.cyberosnova.ru. Пересматривают акт при изменении любого из трёх параметров и по итогам контроля раз в 3 года (п. 17).
Норм две, и они складываются. Первый слой — требования п. 13–16 ПП № 1119: нарастают от УЗ-4 к УЗ-1, каждый уровень включает предыдущие. Второй — приказ ФСТЭК № 21 от 18.02.2013 (ред. от 14.05.2020 № 68): 15 групп мер (п. 8.1–8.15). Порядок выбора по п. 9: базовый набор для уровня → адаптация под систему → уточнение под актуальные угрозы → дополнение по иным НПА. Нереализуемую меру заменяют компенсирующей с обоснованием (п. 10).
Уровни защищённости персональных данных — требования и СЗИ по каждому:
| Уровень | Требования ПП № 1119 | СЗИ по приказу № 21 (п. 12) | На практике |
|---|---|---|---|
| Для обеспечения 4-го уровня защищённости (УЗ-4) | п. 13: режим помещений; сохранность носителей; утверждённый перечень допущенных лиц; СЗИ с оценкой соответствия, если нужны для нейтрализации угроз | СЗИ 6 класса и 6 уровня доверия; СВТ не ниже 6 класса | базовый набор: антивирус, разграничение доступа, регистрация событий |
| 3-го уровня защищённости (УЗ-3) | п. 14: всё из п. 13 + назначенный ответственный за безопасность ПДн | СЗИ 6 класса и 6 уровня доверия; СВТ не ниже 5 класса | + приказ о назначении ответственного; базовый набор шире |
| 2-го уровня защищённости (УЗ-2) | п. 15: всё из п. 14 + доступ к электронному журналу сообщений только тем, кому он нужен по обязанностям | СЗИ не ниже 5 класса и 5 уровня доверия; СВТ не ниже 5 класса | + регламент доступа администраторов к журналам, централизованный сбор событий |
| 1-го уровня защищённости (УЗ-1) | п. 16: всё из п. 15 + автоматическая регистрация изменения полномочий + подразделение по безопасности ПДн | СЗИ не ниже 4 класса и 4 уровня доверия; СВТ не ниже 5 класса | + подразделение ИБ, автоматизированный учёт прав; при 1-м/2-м типе угроз — проверка ПО на НДВ, пентест (п. 11) |
Конкретный состав мер — в приложении к приказу № 21: базовые наборы отмечены по уровням, число «столько-то мер для УЗ-2» называть некорректно — набор меняется адаптацией. Документы на выходе: проект СЗПДн, перечень мер с обоснованием исключений, ОРД — политика, инструкции, журнал учёта носителей, приказы. Работы вправе выполнять лицензиат ТЗКИ (приказ № 21, п. 2).
Аудит соответствия 152-ФЗ и проектирование СЗПДн
Кредо-С — лицензиат ФСТЭК России. Эту часть закрываем под ключ: проверим перечень ИСПДн, обоснуем тип угроз и уровень, соберём адаптированный набор мер по приказу № 21 и комплект ОРД. Стоимость зависит от числа ИСПДн и их состава — расчёт по запросу.
Что с приказом № 21 сейчас. Приказ действует. Проект приказа взамен него (regulation.gov.ru, № 169583) размещён 24.07.2026; на 29.08.2026 — подведение итогов обсуждения, документ не подписан и в Минюсте не зарегистрирован; дата 1 сентября 2026 года звучит только в публикациях. Меры внедряют по действующей редакции; что готовит проект — в разборе проекта приказа ФСТЭК о защите ПДн. Уровни защищённости проект не трогает: их устанавливает Правительство (152-ФЗ, ст. 19, ч. 3).
Цикл замыкают три нормы. Оценка эффективности мер — до ввода ИСПДн в эксплуатацию (152-ФЗ, ст. 19, ч. 2, п. 4). Повторная оценка — оператором или лицензиатом ТЗКИ, не реже одного раза в 3 года (приказ № 21, п. 6). Контроль выполнения требований ПП № 1119 — теми же силами, каждые три года или чаще, сроки определяет оператор (п. 17). Форму норма не задаёт: внутренняя проверка с заключением, контроль защищённости с протоколами или аттестация; документ утверждает руководитель.
Обязательна ли аттестация ИСПДн. Для коммерческой ИСПДн — нет: достаточно оценки эффективности, форму выбирает оператор. Аттестация обязательна для государственных информационных систем — до начала обработки информации (приказ ФСТЭК № 117, п. 65). Для ИСПДн её выбирают добровольно, когда заказчику нужен аттестат либо система подключается к ГИС; проводит орган по аттестации — лицензиат с правом аттестации (приказ № 77, п. 5). Этапы — в статье об аттестации АИС, ГИС и АРМ.
Отдельная обязанность вне трёхлетнего цикла: оператор взаимодействует с ГосСОПКА и сообщает об инцидентах, повлёкших неправомерную передачу ПДн (152-ФЗ, ст. 19, ч. 12). Порядок — в материале об уведомлении НКЦКИ и Роскомнадзора об утечке.
Аттестация ИСПДн как форма оценки эффективности
Кредо-С — лицензиат ФСТЭК России с правом аттестации. Аттестацию ведём сами — программа и методики испытаний, испытания, заключение и аттестат соответствия. Стоимость — от 200 000 руб. за информационную систему, срок от 2 мес.
| Событие | Срок | Норма |
|---|---|---|
| Определение типа угроз и уровня защищённости | до проектирования СЗПДн; норма срок не задаёт | ПП № 1119, п. 7–12 |
| Оценка эффективности мер | до ввода ИСПДн в эксплуатацию | 152-ФЗ, ст. 19, ч. 2, п. 4 |
| Повторная оценка эффективности | не реже 1 раза в 3 года | приказ ФСТЭК № 21, п. 6 |
| Контроль выполнения требований к защите ПДн | не реже 1 раза в 3 года, сроки определяет оператор | ПП № 1119, п. 17 |
| Пересмотр уровня защищённости | при изменении категории, объёма субъектов, типа угроз | практика; норма срок не задаёт |
| Аттестация — только для ГИС | до начала обработки информации | приказ ФСТЭК № 117, п. 65 |
| Сообщение об инциденте с утечкой ПДн | в порядке, определённом ФСБ | 152-ФЗ, ст. 19, ч. 12 |
Чем оборачивается пропуск: ч. 6 ст. 13.12 КоАП (юрлицу 50–100 тыс. руб.), СЗИ без сертификата там, где он требуется, — ч. 2 ст. 13.12 (50–100 тыс. руб.), невыполненное предписание — ч. 1 ст. 19.5 (10–20 тыс. руб.). Утечка — ч. 12–18 ст. 13.11: 3–5 млн руб. за первый инцидент, при повторном 1–3 % выручки, не менее 20 млн. Разбивка по частям — в статье о штрафах за нарушение 152-ФЗ.
| Этап | Сами | Нужен лицензиат ТЗКИ | Комментарий |
|---|---|---|---|
| Перечень ИСПДн, категории, объём (шаги 1–2) | да | нет | нужен доступ к ИТ и кадрам |
| Тип угроз и модель угроз (шаг 3) | можно | желательно при 1-м/2-м типе | обоснование НДВ требует экспертизы |
| Расчёт уровня и акт (шаги 4–5) | да, по определителю | нет | утверждает руководитель |
| Проект СЗПДн, меры, ОРД (шаг 6) | частично | на практике да — сертифицированные СЗИ | приказ № 21, п. 2 допускает лицензиата |
| Оценка эффективности и контроль (шаг 7) | да | либо лицензиат | приказ № 21, п. 6; ПП № 1119, п. 17 |
| Аттестация | нет | да, орган по аттестации | приказ № 77, п. 5 |
Шаги 1–5 закрываются своими силами, если есть определитель и человек, готовый подписать обоснование типа угроз. Шаги 6–7 без лицензиата проходят редко. Сомневаетесь в обосновании? Принесите свой акт на аудит: проверим до того, как это сделает регулятор.
Уровень определён и акт утверждён — цепочка только начинается. Дальше: модель угроз с обоснованием типа угроз → адаптированный набор мер и СЗИ по приказу № 21 → оценка эффективности или аттестация → уведомление Роскомнадзора об обработке ПДн по ст. 22 152-ФЗ, если оно ещё не подано. Следующая статья цепочки — про модель угроз, ссылка в подборке ниже.
Если разбираться самим некогда: аудит по 152-ФЗ покажет разрывы с ПП № 1119 и приказом № 21, защита персональных данных под ключ доведёт систему до внедрённых мер и комплекта документов. Кредо-С выполняет эти работы как лицензиат ФСТЭК России.
Это три разных понятия, и путать их нельзя. Тип показывает, какие и чьи персональные данные обрабатывает система. Класс (К1–К4) — устаревшая мера защищённости, её отменили в пользу уровней. Уровень защищённости (УЗ) — действующая единица по ПП № 1119, она говорит, насколько строго систему нужно защищать: тип — вход в расчёт, уровень — его результат, класс сегодня не применяется.
Для коммерческой ИСПДн аттестация не обязательна: закон требует оценить эффективность принятых мер до ввода системы в эксплуатацию (152-ФЗ, ст. 19, ч. 2, п. 4), а форму оценки оператор выбирает сам — своими силами или с лицензиатом ТЗКИ, не реже одного раза в 3 года. Аттестация обязательна для государственных информационных систем — до начала обработки информации (приказ ФСТЭК № 117, п. 65). Для ИСПДн это добровольная форма оценки, её выбирают, когда аттестат нужен заказчику или для подключения к ГИС.
Определить уровень можно бесплатно по таблице и xlsx-определителю из статьи, акт оформляется по свободной форме. Стоимость аудита по 152-ФЗ и построения системы защиты зависит от числа ИСПДн, категорий данных и уровня — расчёт по составу систем за 1 день. Если формой оценки выбрана аттестация — от 200 000 руб. за одну информационную систему, срок от 2 месяцев.
Уровень определяют до проектирования системы защиты, потому что оценку эффективности мер закон требует до ввода ИСПДн в эксплуатацию (152-ФЗ, ст. 19, ч. 2, п. 4); срок для самого акта норма не задаёт. Контроль выполнения требований — не реже одного раза в 3 года (ПП № 1119, п. 17), повторная оценка эффективности — тоже не реже раза в 3 года (приказ ФСТЭК № 21, п. 6). Раньше срока акт пересматривают при изменении категории данных, переходе числа субъектов за порог 100 000 или смене типа угроз.
Нарушение требований о защите информации — ч. 6 ст. 13.12 КоАП: для юрлиц 50–100 тыс. руб., для должностных лиц 10–50 тыс. руб.; невыполненное предписание — ч. 1 ст. 19.5, для юрлиц 10–20 тыс. руб. Если из-за незакрытых угроз случилась утечка, применяются ч. 12–18 ст. 13.11: от 3–5 млн руб. за первый инцидент до оборотных 1–3 % выручки (не менее 20 млн руб.) при повторном; для спецкатегорий и биометрии — 10–15 и 15–20 млн руб. Полная таблица — в статье о штрафах за нарушение 152-ФЗ.
Остались вопросы? Оставьте заявку
Я соглашаюсь на обработку персональных данных
300034, г. Тула, ул. Демонстрации, 27
офисы: Тула, Москва
ООО «КРЕДО-С»ИНН 7106014366КПП 710601001ОГРН 1027100747596300034, г. Тула, ул. Демонстрации, 27офисы: Тула, Москвана рынке с 1993 года