Организационные меры защиты данных: минимум без бюджета

Право · 152-ФЗ22.07.20262 источника~6 мин чтения

Да, существуют обязательные меры защиты персональных данных, которые не требуют закупки средств криптографии или СЗИ. Это организационные меры: порядки, документы, назначение людей и контроль доступа. Их отсутствие — прямое нарушение, и штраф за него может составить от 30 000 до 60 000 рублей по части 3 статьи 13.11 КоАП РФ.

Что относится к организационным мерам

Организационные меры — это не покупка антивируса или межсетевого экрана. Это правила работы с данными внутри компании, разграничение доступа, инструкции для сотрудников и назначение ответственных лиц. Технические средства вы ставите и настраиваете. Организационные меры — это как вы описываете, кто, когда, зачем и как может работать с персональными данными, и как вы это контролируете.

Статья 18.1 152-ФЗ обязывает оператора принять меры, достаточные для исполнения закона. Среди них: назначение ответственного за организацию обработки, издание политики и локальных актов, применение правовых и организационных мер, внутренний контроль, оценка вреда субъектам и ознакомление работников с требованиями. Ни одна из перечисленных мер не требует покупки ПО.

Статья 19 152-ФЗ добавляет: оператор обязан защищать данные от неправомерного доступа, уничтожения, изменения, блокирования, копирования и распространения. Это можно делать в том числе организационными способами — например, запретить вынос носителей или ограничить круг лиц, имеющих доступ.

Базовый набор по ПП 1119

Постановление Правительства № 1119 описывает требования по уровням защищённости накопительно. Самый простой уровень — УЗ-4, и требования к нему — минимальные. Но они есть.

Для УЗ-4 пункт 13 устанавливает:

  • организовать режим безопасности помещений, в которых размещена информационная система персональных данных;
  • обеспечить сохранность носителей данных;
  • утвердить у руководителя документ с перечнем лиц, чей доступ к сведениям необходим для выполнения служебных обязанностей;
  • использовать СЗИ, прошедшие оценку соответствия, — но только в случае, если это необходимо для нейтрализации актуальных угроз.

То есть даже на минимальном уровне вы обязаны определить, кто именно может работать с ПДн, и зафиксировать это в приказе или ином локальном акте. Это не требует бюджета — требует только дисциплины.

Опубликовать политику обработки данных — тоже организационная мера, которая стоит ноль рублей. Часть 2 статьи 18.1 прямо обязывает это делать. За отсутствие политики — тот же штраф до 60 000 рублей по части 3 статьи 13.11.

Ответственные лица

Здесь важно не запутаться. Закон предусматривает две разные роли, и их нельзя смешивать.

Первая — ответственный за организацию обработки персональных данных. Это требование статьи 22.1 152-ФЗ. Такой человек назначается в любом случае, независимо от уровня защищённости. Его задача — выстроить процесс обработки в целом: от сбора до уничтожения, чтобы всё соответствовало закону.

Вторая роль — ответственный за обеспечение безопасности данных в информационной системе. Это требование пункта 14 ПП 1119, и оно появляется только начиная с УЗ-3. Для УЗ-4 такого человека можно не назначать отдельно. Но если у вас УЗ-3 или выше — назначайте конкретного работника, который отвечает за безопасность именно в ИСПДн.

Разница принципиальная. Первый отвечает за «что мы делаем с данными» и «по какому правовому основанию». Второй — за «как мы защищаем данные от взлома, утечки и несанкционированного доступа». Часто это один и тот же человек в малом бизнесе, но закон разделяет функции, и это стоит понимать.

Подробнее про эти роли и их зоны ответственности читайте в статье ответственный за персональные данные.

Если перейти к УЗ-2 и УЗ-1, требования становятся строже, но всё ещё включают организационные компоненты. Например, УЗ-2 требует, чтобы доступ к содержанию электронного журнала сообщений имели только те сотрудники, кому это нужно по работе. УЗ-1 добавляет автоматическую регистрацию изменения полномочий сотрудников по доступу к данным в электронном журнале безопасности и создание структурного подразделения, отвечающего за безопасность, либо возложение этих функций на существующее подразделение.

Что дальше, если бюджет появится

Организационные меры — это база, но не панацея. Когда вы их внедрили, вы выполнили минимальные требования закона. Однако для нейтрализации конкретных угроз могут потребоваться технические средства защиты: криптография, межсетевые экраны, системы обнаружения вторжений, антивирусы. Это уже другая статья расходов, и она зависит от вашей модели угроз и выбранного уровня защищённости.

Бюджет на технические меры не отменяет организационные. Они работают вместе: документы описывают правила, а средства защиты обеспечивают их исполнение. Если бюджета на СЗИ нет, вы всё равно обязаны сделать организационную часть. Если бюджет есть — добавляете техническую защиту в соответствии с тем, что требует ваш уровень.

Контроль выполнения всех требований, включая организационные, оператор проводит самостоятельно либо по договору с лицензиатом по технической защите конфиденциальной информации. Делать это нужно не реже одного раза в три года — пункт 17 ПП 1119.

Имейте в виду: организационные меры не заменяют технические, но без них технические меры бессмысленны. Если у вас есть межсетевой экран, но доступ к данным имеют все сотрудники, а ответственный не назначен — защита формальна. Штраф в 60 000 рублей выписывают не за отсутствие криптографии, а за отсутствие системы в целом.

Полную картину обязанностей оператора — от назначения ответственного до публикации политики и выбора уровня защищённости — даёт полный гид по 152-ФЗ. Там последовательно, без воды, разобраны все статьи и подзаконные акты. Отдельно про технические меры, которые уже требуют бюджета и лицензий, написано в материале технические меры защиты.

Материал носит справочный характер и не заменяет консультацию юриста по конкретной ситуации.

Вопросы про организационные меры защиты

Можно ли не назначать ответственного за безопасность, если у меня небольшой бизнес?

Можно, но только если ваша система относится к УЗ-4. Начиная с УЗ-3 пункт 14 ПП 1119 требует назначить должностное лицо, ответственное за обеспечение безопасности ПДн в ИСПДн.

Политику обработки данных обязательно публиковать на сайте?

Да. Часть 2 статьи 18.1 152-ФЗ прямо устанавливает эту обязанность. За отсутствие опубликованной политики — штраф по части 3 статьи 13.11 КоАП.

Кто должен контролировать выполнение организационных мер?

Вы сами, либо по договору с лицензиатом по технической защите конфиденциальной информации. Периодичность — не реже одного раза в три года согласно пункту 17 ПП 1119.

Чем организационные меры отличаются от технических?

Организационные — это документы, приказы, назначение людей и правила доступа. Они не требуют закупок. Технические — это средства защиты информации, программные и аппаратные, которые уже стоят денег.

Похожие материалы

Источники

  1. Постановление Правительства РФ № 1119 от 01.11.2012 — требования к защите персональных данных — base.garant.ru
  2. Приказ ФСТЭК России № 21 от 18.02.2013 — состав и содержание мер защиты — normativ.kontur.ru

Нормы приведены дословно по официальным текстам ПП 1119 и приказа ФСТЭК №21, сверено 22.07.2026.