«Мы защищаем данные — у нас стоит антивирус и пароли» — типичный ответ бизнеса, который закрывает вопрос защиты в собственной голове, но не по закону. 152-ФЗ понимает защиту как систему мер, и у неё есть обязательный состав.
Две группы мер: организационные и технические
Закон делит защиту на два блока. Организационные меры (статья 18.1) — про то, как выстроен процесс, технические (статья 19) — про то, как данные защищены в системах.
| Организационные (ст. 18.1) | Технические (ст. 19) |
|---|---|
| Назначить ответственного за организацию обработки ПД | Определить угрозы безопасности (модель угроз) |
| Издать политику и локальные акты по обработке | Применять средства защиты по уровню защищённости ИСПДн |
| Проводить внутренний контроль соответствия | Защита от неправомерного доступа, копирования, уничтожения |
| Оценивать вред, который может быть причинён субъектам | Учёт носителей, регистрация доступа, восстановление данных |
| Ознакомить работников с требованиями | Контроль принятых мер и их эффективности |
🪤 Находка: закон требует систему, а не одно средство
Ключевое непонимание — считать защитой отдельный технический инструмент. По 152-ФЗ защита это связка организации и техники: бесполезно ставить средства защиты, если нет ответственного, политики и понимания, от каких угроз защищаемся. Уровень технических мер вообще определяется уровнем защищённости информационной системы (по постановлению Правительства № 1119), который зависит от типа данных и масштаба обработки. То есть сначала классифицируется система и угрозы — и лишь потом подбираются средства, а не наоборот.
Зачем это малому бизнесу
Полный набор мер для крупной ИСПДн избыточен для сайта с формой заявки — но базовый организационный минимум обязателен для всех: уведомление в РКН, политика, назначенный ответственный, корректные согласия. И отдельная деталь с денежной ценой: закон 420-ФЗ позволяет смягчить штраф, если оператор документально подтвердит, что выполнял требования по защите данных до инцидента. То есть выстроенная система мер — это не только соответствие, но и снижение будущего штрафа.
Вопросы про защиту персональных данных
Что считается защитой персональных данных по закону?
Система организационных (ст. 18.1) и технических (ст. 19) мер: ответственный за обработку, политика и ЛНА, внутренний контроль, оценка вреда, модель угроз и средства защиты по уровню ИСПДн. Не отдельный антивирус, а связка организации и техники.
Достаточно ли антивируса и паролей?
Нет. Отдельное техническое средство не закрывает требование. Закон требует систему: без ответственного, политики и модели угроз технические средства не считаются надлежащей защитой.
От чего зависит объём технических мер?
От уровня защищённости информационной системы (постановление Правительства № 1119), который определяется типом данных и масштабом обработки. Сначала классифицируется система и угрозы, потом подбираются средства.
Влияет ли защита на размер штрафа?
Да. Закон 420-ФЗ позволяет смягчить наказание, если оператор документально подтвердит выполнение требований по защите данных до нарушения. Выстроенная система мер снижает будущий штраф.
Продукт по теме
Похожие материалы
Источники
- Федеральный закон от 27.07.2006 № 152-ФЗ, ст. 18.1 и 19 (организационные и технические меры) — consultant.ru
Состав организационных (ст. 18.1) и технических (ст. 19) мер и связка с уровнем защищённости (ПП № 1119) сверены с текстом норм на 11.07.2026.