Обработка данных в информационной системе: что это значит для сайта

Право · 152-ФЗ22.07.20261 источник~6 мин чтения

Да, сайт с формой сбора данных — это информационная система персональных данных (ИСПДн): совокупность данных и средств их обработки. Ваш сервер, база данных и CMS — это и есть средства обработки, а значит применяются требования ПП 1119 и приказа ФСТЭК №21.

Сайт с формой — это ИСПДн

Постановление № 1119 устанавливает требования к защите данных в информационных системах. ИСПДн — это любая система, в которой хранятся и обрабатываются персональные данные. Сайт с формой обратной связи, личным кабинетом или корзиной заказа — это ИСПДн, потому что вы собираете, храните и обрабатываете данные пользователей.

Даже если у вас всего одна форма на сайте и одна база данных с контактами клиентов, это уже ИСПДн. Не нужно иметь сложную корпоративную систему, чтобы подпадать под определение.

А значит, вы обязаны определить уровень защищённости вашей системы и применить соответствующие меры защиты.

Что из этого следует

Для определения уровня защищённости вы должны ответить на три вопроса:

  • какие категории данных вы обрабатываете (общедоступные, иные, специальные, биометрия);
  • какой тип угроз актуален для вашей системы (1-й, 2-й или 3-й);
  • сколько субъектов данных вы обрабатываете (до 100 000 или более).

Тип угроз вы определяете сами (пункт 7 ПП 1119). Если в вашем системном или прикладном ПО есть недокументированные возможности, которые могут быть использованы для атаки, — это угрозы 1-го или 2-го типа. Если таких НДВ нет — угрозы 3-го типа.

На практике для большинства сайтов на типовых CMS (WordPress, Tilda, Bitrix) угрозы 2-го типа — самые вероятные, потому что в таких системах регулярно находят уязвимости. Но выбор остаётся за вами.

Далее по таблице из пунктов 9–12 ПП 1119 вы определяете свой уровень. Например:

  • если у вас угрозы 2-го типа, обрабатываются иные категории данных (имена, телефоны, email) и субъектов меньше 100 000 — это УЗ-3;
  • если угрозы 3-го типа и обрабатываются иные категории субъектов меньше 100 000 — УЗ-4;
  • если угрозы 2-го типа и обрабатываются общедоступные данные — тоже УЗ-3.

Уровень защищённости определяет, какие меры из постановления 1119 вы обязаны применить. Для УЗ-4 это минимальный набор: режим помещений, сохранность носителей, утверждённый перечень лиц с доступом. Для УЗ-3 добавляется ответственный за безопасность. Для УЗ-2 и УЗ-1 требования накопительно строже — подробный состав смотрите в статье про уровни защищённости.

Хостинг и облако не снимают ответственность

Типичная ошибка: «У нас сайт на хостинге, хостинг-провайдер отвечает за безопасность». Это не так.

Оператором персональных данных остаётся владелец сайта, даже если данные физически хранятся на серверах провайдера. Вы определяете цели обработки, вы собираете данные, вы используете их. Провайдер — это только техническое средство.

В договоре с хостингом может быть пункт о том, что провайдер обеспечивает безопасность инфраструктуры. Но это не освобождает вас от ответственности за:

  • уровень защищённости вашей системы;
  • организационные меры (назначение ответственных, утверждение перечней, контроль доступа);
  • соблюдение требований 152-ФЗ в целом.

Если произойдёт утечка данных с вашего сайта, проверять будут вас, а не хостинг-провайдера.

С чего начать

Первое — определить, какие данные собирает ваш сайт и в каком объёме. Это основа всей дальнейшей работы.

Составьте перечень:

  • какие поля есть в формах (имя, телефон, email, адрес, паспортные данные);
  • какие категории данных вы храните в базе;
  • сколько субъектов вы обработали за всё время;
  • есть ли у вас личный кабинет (там данные могут быть специальными или биометрическими).

Второе — определите тип угроз для вашей системы. Оцените, есть ли уязвимости в используемом ПО (CMS, плагины, серверное ПО). Если не уверены — можно принять угрозы 3-го типа, но будьте готовы обосновать это решение при проверке.

Третье — выберите уровень защищённости по таблице ПП 1119.

Четвёртое — внедрите организационные и технические меры, соответствующие вашему уровню. Для УЗ-4 это минимум: режим помещений, перечень лиц с доступом, политика. Для УЗ-3 добавьте ответственного за безопасность. Для УЗ-1 и УЗ-2 — более строгие требования.

Полный гид по 152-ФЗ, включая все требования к ИСПДн, можно найти в полном гиде по 152-ФЗ. Подробно о том, что такое информационная система персональных данных и как её определить, читайте в статье что такое ИСПДн. А о том, что именно на сайте считается персональными данными, — в материале персональные данные на сайте.

Материал носит справочный характер и не заменяет консультацию юриста по конкретной ситуации.

Вопросы про обработку данных в информационной системе сайта

Является ли сайт на Tilda или WordPress информационной системой персональных данных?

Да, если на нём есть формы сбора данных (заявки, обратная связь, регистрация). Tilda и WordPress — это только платформа, а данные, которые вы собираете, и средства их обработки (сервер, БД) составляют ИСПДн.

Кто несёт ответственность за защиту данных на сайте — я или хостинг-провайдер?

Вы. Хостинг-провайдер несёт ответственность за инфраструктуру, но оператором данных остаётся владелец сайта. Вы определяете цели, собираете данные, отвечаете за организационные меры и уровень защищённости.

Какой уровень защищённости у обычного сайта с формой обратной связи?

Это зависит от категории данных, типа угроз и количества субъектов. Если у вас иные категории (имя, телефон, email), угрозы 2-го или 3-го типа и меньше 100 000 субъектов — это УЗ-3 или УЗ-4. Конкретный уровень вы определяете сами по таблице из ПП 1119.

Нужно ли мне уведомлять Роскомнадзор о том, что сайт является ИСПДн?

Да, если вы обрабатываете персональные данные, вы должны уведомить Роскомнадзор в порядке, установленном статьёй 22 152-ФЗ. Исключения — когда обработка идёт в рамках трудовых отношений, для исполнения договора с субъектом или для иных целей, прямо указанных в статье 22. Но для большинства сайтов уведомление обязательно.

Похожие материалы

Источники

  1. Постановление Правительства РФ № 1119 от 01.11.2012 — base.garant.ru

Норма приведена по тексту ПП 1119, сверено 22.07.2026.