Постановление Правительства № 1119 — это подзаконный акт, который детализирует требования ст. 19 152-ФЗ о защите персональных данных в информационных системах. Оно определяет четыре уровня защищённости ИСПДн и конкретные меры, которые обязан принять оператор. Требования накопительные: чем выше уровень, тем больше обязанностей.
Что это за документ
ПП РФ от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных» — это ключевой документ для операторов, которые работают с ПДн. Он раскрывает, что именно означает «принимать меры для защиты» из ст. 19 152-ФЗ.
Постановление устанавливает:
- четыре уровня защищённости ИСПДн (УЗ-1, УЗ-2, УЗ-3, УЗ-4);
- типы угроз безопасности ПДн;
- конкретные организационные и технические меры для каждого уровня;
- порядок контроля выполнения требований.
Требования накопительные: УЗ-4 — базовый минимум, УЗ-3 включает УЗ-4 плюс новые меры, УЗ-2 — УЗ-3 плюс новые, УЗ-1 — УЗ-2 плюс новые. Это значит, что переходя на более высокий уровень, вы не отменяете меры предыдущего, а добавляете к ним.
Требования по уровням
Вот как выглядят накопительные требования из п. 13-16 ПП 1119:
| Уровень | Базовые меры (УЗ-4) | Дополнительные меры |
|---|---|---|
| УЗ-4 | Режим безопасности помещений, сохранность носителей, перечень допущенных лиц, СЗИ при необходимости | — |
| УЗ-3 | Всё, что в УЗ-4 | Назначить ответственного за безопасность ПДн |
| УЗ-2 | Всё, что в УЗ-3 | Доступ к журналу сообщений только по работе |
| УЗ-1 | Всё, что в УЗ-2 | Авторегистрация изменений полномочий + структурное подразделение по безопасности |
Конкретное содержание каждой меры:
- УЗ-4 (п. 13): режим безопасности помещений, где размещена ИСПДн; обеспечение сохранности носителей ПДн; утверждённый руководителем перечень лиц, чей доступ к ПДн необходим для выполнения служебных обязанностей; использование средств защиты информации (СЗИ), прошедших оценку соответствия, — если это необходимо для нейтрализации актуальных угроз.
- УЗ-3 (п. 14) — добавляет назначенное должностное лицо (работника), ответственного за обеспечение безопасности ПДн в ИСПДн.
- УЗ-2 (п. 15) — добавляет ограничение доступа к содержанию электронного журнала сообщений: только для тех работников оператора, кому эти сведения нужны по работе.
- УЗ-1 (п. 16) — добавляет автоматическую регистрацию в электронном журнале безопасности изменений полномочий сотрудника по доступу к ПДн и создание структурного подразделения, ответственного за безопасность ПДн (либо возложение функций на существующее подразделение).
Важно: ответственный за организацию обработки ПДн по ст. 22.1 и ответственный за обеспечение безопасности по ПП 1119 — это разные роли. Их нельзя путать.
Что из этого реально делает малый бизнес
Для большинства малых и средних предприятий применяется УЗ-4 или УЗ-3. Вот что это значит на практике:
- Закрытая комната. Помещение, где стоит сервер или компьютер с ИСПДн, должно быть защищено от посторонних — дверь с замком, ограниченный доступ.
- Учёт носителей. Флешки, диски, внешние диски с ПДн должны храниться в сейфе или запираемом шкафу. Нужно вести их учёт — знать, где какой носитель и у кого.
- Перечень допущенных. Руководитель утверждает список сотрудников, которым разрешён доступ к ПДн. В приказе прописывается, кто и зачем работает с этими сведениями.
- СЗИ — если нужно. Средства защиты информации применяются только в случае, когда это необходимо для нейтрализации актуальных угроз. Если ваш тип угроз — 3-й (без НДВ), и вы работаете с иными или общедоступными данными, СЗИ может не требоваться. Но решение принимает оператор, а не внешний консультант.
Если уровень УЗ-3 — добавляется назначенный сотрудник, ответственный за безопасность ПДн. Это не та же роль, что ответственный за организацию обработки по ст. 22.1.
Контроль и периодичность
Пункт 17 ПП 1119 требует контроля выполнения требований. Проверять, как соблюдаются меры защиты, нужно:
- самостоятельно — силами своих специалистов;
- или по договору с организациями и ИП, имеющими лицензию на техническую защиту конфиденциальной информации.
Периодичность — не реже 1 раза в 3 года. Это минимальная частота, можно чаще.
Контроль — это не разовая акция. Он должен быть встроен в процесс: проверять, что перечень допущенных актуален, носители на месте, СЗИ работает, помещения закрыты. Результаты контроля оформляются документально.
Все требования ПП 1119 действуют вместе с организационными обязанностями из ст. 18.1 152-ФЗ: назначить ответственного за организацию обработки, издать политику и локальные акты, применять меры, вести контроль, оценивать вред субъектам, ознакомить работников. Подробнее об этом — в полном гиде по 152-ФЗ.
Материал носит справочный характер и не заменяет консультацию юриста по конкретной ситуации.
Вопросы про требования постановления 1119
Что такое ПП 1119
Это Постановление Правительства, которое устанавливает требования к защите персональных данных в информационных системах. Оно детализирует ст. 19 152-ФЗ и определяет четыре уровня защищённости.
Какие требования для УЗ-4
Режим безопасности помещений, сохранность носителей, перечень допущенных лиц и использование СЗИ при необходимости. Это базовый уровень для большинства малых систем.
Нужно ли малому бизнесу назначать ответственного за безопасность
Да, если уровень защищённости УЗ-3 или выше. Для УЗ-4 такого требования нет, но есть обязанность по ст. 22.1 назначить ответственного за организацию обработки ПДн — это другая роль.
Как часто нужно проверять защиту данных
Не реже 1 раза в 3 года — самостоятельно или с лицензиатом. Проверяется исполнение всех мер, включая технические и организационные.
Похожие материалы
Источники
- Постановление Правительства РФ № 1119 от 01.11.2012 — уровни защищённости персональных данных — base.garant.ru
Нормы приведены дословно по официальным текстам ПП 1119 и приказа ФСТЭК №21, сверено 22.07.2026.