Уровни защищённости ИСПДн: как определить свой

Право · 152-ФЗ22.07.20262 источника~7 мин чтения

Уровень защищённости информационной системы зависит от трёх переменных: типа угроз, категории данных и числа субъектов, чьи сведения вы обрабатываете. Определить его самостоятельно не получится без анализа — тип угроз оператор выбирает сам по п. 7 Постановления № 1119. Любой, кто называет уровень заочно, не глядя в вашу систему, просто угадывает.

От чего зависит уровень

Постановление Правительства № 1119 от 01.11.2012 устанавливает четыре уровня защищённости для ИСПДн. Какой именно уровень присвоить системе, зависит от трёх факторов:

  • Тип угроз — их всего три, и они связаны с наличием или отсутствием недокументированных возможностей (НДВ) в системном и прикладном ПО.
  • Категория персональных данных — специальные, биометрические, общедоступные или иные.
  • Количество субъектов — важно, являются ли они сотрудниками оператора или нет, и превышает ли их число 100 000.

Порог 100 000 применяется только к субъектам, не являющимся сотрудниками оператора. Для сотрудников этого порога нет — закон не делает исключений.

Типы угроз: 1, 2 и 3

Пункт 6 ПП 1119 определяет три типа угроз безопасности ПДн:

  • Угрозы 1-го типа — связаны с наличием недокументированных (недекларированных) возможностей в системном программном обеспечении.
  • Угрозы 2-го типа — связаны с наличием НДВ в прикладном программном обеспечении.
  • Угрозы 3-го типа — угрозы, которые не связаны с НДВ ни в системном, ни в прикладном ПО.

Тип угроз определяет сам оператор (п. 7 ПП 1119) с учётом оценки возможного вреда субъектам ПДн (п. 5 ч. 1 ст. 18.1 152-ФЗ). Это решение нельзя делегировать или получить готовым из справочника — оно требует анализа конкретной системы и её ПО.

Ошибка на этом этапе меняет весь расчёт уровня защищённости. Например, система с угрозами 1-го типа требует более высокого уровня, чем с угрозами 3-го типа, при одинаковых данных и количестве субъектов.

Четыре уровня и их условия

Вот как соотносятся тип угроз, категория ПДн и число субъектов с уровнями защищённости (п. 9-12 ПП 1119):

Уровень Тип угроз Категория ПДн Кто субъекты
УЗ-1 1-й Любые категории
УЗ-1 2-й Специальные >100 000 не-сотрудников
УЗ-2 1-й Общедоступные
УЗ-2 2-й Специальные Сотрудники или <100 000 не-сотрудников
УЗ-2 2-й Биометрия
УЗ-2 2-й Общедоступные или иные >100 000 не-сотрудников
УЗ-2 3-й Специальные >100 000 не-сотрудников
УЗ-3 2-й Общедоступные или иные Сотрудники или <100 000 не-сотрудников
УЗ-3 3-й Специальные Сотрудники или <100 000 не-сотрудников
УЗ-3 3-й Биометрия
УЗ-3 3-й Иные >100 000 не-сотрудников
УЗ-4 3-й Общедоступные
УЗ-4 3-й Иные Сотрудники или <100 000 не-сотрудников

Чем выше уровень, тем строже требования к защите. УЗ-1 — самый жёсткий, УЗ-4 — базовый. Но это не значит, что УЗ-4 можно игнорировать — требования есть для всех уровней.

Почему нельзя назвать ваш уровень заочно

Тип угроз — это результат оценки оператора, а не свойство отрасли или типовой набор ПО. Два бизнеса из одной сферы с одинаковыми CRM могут иметь разные уровни, потому что используют разное системное и прикладное ПО с разными НДВ.

Попытка назвать уровень защищённости без анализа конкретной системы — это гадание. Никто не знает, есть ли у вашего системного ПО недокументированные возможности, кроме вас и ваших специалистов (или вендора, если вы работаете с готовым решением).

Вот почему заочные консультации в духе «у вас УЗ-3, потому что вы ритейл» — это маркетинговый ход, а не правовой анализ. Постановление № 1119 не даёт готовых классификаторов по отраслям.

Чтобы определить уровень, нужно:

  • оценить актуальные угрозы для вашей ИСПДн (п. 7);
  • определить категории обрабатываемых ПДн;
  • посчитать количество субъектов, не являющихся сотрудниками;
  • сопоставить эти данные с таблицей выше.

Только после этого можно уверенно сказать, какой у вас уровень защищённости и какие меры из мер защиты персональных данных нужно применять.

Материал носит справочный характер и не заменяет консультацию юриста по конкретной ситуации.

Вопросы про уровни защищённости

Как определить уровень защищённости ИСПДн

Нужно оценить тип угроз (п. 6 ПП 1119), категорию данных и число субъектов (не сотрудников), затем сопоставить с условиями из п. 9-12. Тип угроз определяет оператор самостоятельно с учётом возможного вреда.

Что такое угрозы 1, 2 и 3 типа

1-й тип — НДВ в системном ПО, 2-й — НДВ в прикладном ПО, 3-й — угрозы без НДВ. Чем выше тип, тем строже уровень защищённости при прочих равных.

Почему нельзя сказать уровень защищённости без анализа

Потому что тип угроз зависит от конкретного ПО и его НДВ. Два бизнеса из одной отрасли могут иметь разные уровни. Любой ответ без анализа — угадывание.

Категории ПДн влияют на уровень

Да. Специальные, биометрические и общедоступные данные требуют разных уровней при одинаковых типах угроз и количестве субъектов. Таблица из п. 9-12 помогает сопоставить категорию с уровнем.

Похожие материалы

Источники

  1. Постановление Правительства РФ № 1119 от 01.11.2012 — уровни защищённости персональных данных — base.garant.ru

Нормы приведены дословно по официальным текстам ПП 1119 и приказа ФСТЭК №21, сверено 22.07.2026.