Уровень защищённости информационной системы зависит от трёх переменных: типа угроз, категории данных и числа субъектов, чьи сведения вы обрабатываете. Определить его самостоятельно не получится без анализа — тип угроз оператор выбирает сам по п. 7 Постановления № 1119. Любой, кто называет уровень заочно, не глядя в вашу систему, просто угадывает.
От чего зависит уровень
Постановление Правительства № 1119 от 01.11.2012 устанавливает четыре уровня защищённости для ИСПДн. Какой именно уровень присвоить системе, зависит от трёх факторов:
- Тип угроз — их всего три, и они связаны с наличием или отсутствием недокументированных возможностей (НДВ) в системном и прикладном ПО.
- Категория персональных данных — специальные, биометрические, общедоступные или иные.
- Количество субъектов — важно, являются ли они сотрудниками оператора или нет, и превышает ли их число 100 000.
Порог 100 000 применяется только к субъектам, не являющимся сотрудниками оператора. Для сотрудников этого порога нет — закон не делает исключений.
Типы угроз: 1, 2 и 3
Пункт 6 ПП 1119 определяет три типа угроз безопасности ПДн:
- Угрозы 1-го типа — связаны с наличием недокументированных (недекларированных) возможностей в системном программном обеспечении.
- Угрозы 2-го типа — связаны с наличием НДВ в прикладном программном обеспечении.
- Угрозы 3-го типа — угрозы, которые не связаны с НДВ ни в системном, ни в прикладном ПО.
Тип угроз определяет сам оператор (п. 7 ПП 1119) с учётом оценки возможного вреда субъектам ПДн (п. 5 ч. 1 ст. 18.1 152-ФЗ). Это решение нельзя делегировать или получить готовым из справочника — оно требует анализа конкретной системы и её ПО.
Ошибка на этом этапе меняет весь расчёт уровня защищённости. Например, система с угрозами 1-го типа требует более высокого уровня, чем с угрозами 3-го типа, при одинаковых данных и количестве субъектов.
Четыре уровня и их условия
Вот как соотносятся тип угроз, категория ПДн и число субъектов с уровнями защищённости (п. 9-12 ПП 1119):
| Уровень | Тип угроз | Категория ПДн | Кто субъекты |
|---|---|---|---|
| УЗ-1 | 1-й | Любые категории | — |
| УЗ-1 | 2-й | Специальные | >100 000 не-сотрудников |
| УЗ-2 | 1-й | Общедоступные | — |
| УЗ-2 | 2-й | Специальные | Сотрудники или <100 000 не-сотрудников |
| УЗ-2 | 2-й | Биометрия | — |
| УЗ-2 | 2-й | Общедоступные или иные | >100 000 не-сотрудников |
| УЗ-2 | 3-й | Специальные | >100 000 не-сотрудников |
| УЗ-3 | 2-й | Общедоступные или иные | Сотрудники или <100 000 не-сотрудников |
| УЗ-3 | 3-й | Специальные | Сотрудники или <100 000 не-сотрудников |
| УЗ-3 | 3-й | Биометрия | — |
| УЗ-3 | 3-й | Иные | >100 000 не-сотрудников |
| УЗ-4 | 3-й | Общедоступные | — |
| УЗ-4 | 3-й | Иные | Сотрудники или <100 000 не-сотрудников |
Чем выше уровень, тем строже требования к защите. УЗ-1 — самый жёсткий, УЗ-4 — базовый. Но это не значит, что УЗ-4 можно игнорировать — требования есть для всех уровней.
Почему нельзя назвать ваш уровень заочно
Тип угроз — это результат оценки оператора, а не свойство отрасли или типовой набор ПО. Два бизнеса из одной сферы с одинаковыми CRM могут иметь разные уровни, потому что используют разное системное и прикладное ПО с разными НДВ.
Попытка назвать уровень защищённости без анализа конкретной системы — это гадание. Никто не знает, есть ли у вашего системного ПО недокументированные возможности, кроме вас и ваших специалистов (или вендора, если вы работаете с готовым решением).
Вот почему заочные консультации в духе «у вас УЗ-3, потому что вы ритейл» — это маркетинговый ход, а не правовой анализ. Постановление № 1119 не даёт готовых классификаторов по отраслям.
Чтобы определить уровень, нужно:
- оценить актуальные угрозы для вашей ИСПДн (п. 7);
- определить категории обрабатываемых ПДн;
- посчитать количество субъектов, не являющихся сотрудниками;
- сопоставить эти данные с таблицей выше.
Только после этого можно уверенно сказать, какой у вас уровень защищённости и какие меры из мер защиты персональных данных нужно применять.
Материал носит справочный характер и не заменяет консультацию юриста по конкретной ситуации.
Вопросы про уровни защищённости
Как определить уровень защищённости ИСПДн
Нужно оценить тип угроз (п. 6 ПП 1119), категорию данных и число субъектов (не сотрудников), затем сопоставить с условиями из п. 9-12. Тип угроз определяет оператор самостоятельно с учётом возможного вреда.
Что такое угрозы 1, 2 и 3 типа
1-й тип — НДВ в системном ПО, 2-й — НДВ в прикладном ПО, 3-й — угрозы без НДВ. Чем выше тип, тем строже уровень защищённости при прочих равных.
Почему нельзя сказать уровень защищённости без анализа
Потому что тип угроз зависит от конкретного ПО и его НДВ. Два бизнеса из одной отрасли могут иметь разные уровни. Любой ответ без анализа — угадывание.
Категории ПДн влияют на уровень
Да. Специальные, биометрические и общедоступные данные требуют разных уровней при одинаковых типах угроз и количестве субъектов. Таблица из п. 9-12 помогает сопоставить категорию с уровнем.
Похожие материалы
Источники
- Постановление Правительства РФ № 1119 от 01.11.2012 — уровни защищённости персональных данных — base.garant.ru
Нормы приведены дословно по официальным текстам ПП 1119 и приказа ФСТЭК №21, сверено 22.07.2026.