Постановление 1119: требования к защите данных простыми словами

Право · 152-ФЗ22.07.20262 источника~6 мин чтения

Постановление Правительства № 1119 — это подзаконный акт, который детализирует требования ст. 19 152-ФЗ о защите персональных данных в информационных системах. Оно определяет четыре уровня защищённости ИСПДн и конкретные меры, которые обязан принять оператор. Требования накопительные: чем выше уровень, тем больше обязанностей.

Что это за документ

ПП РФ от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных» — это ключевой документ для операторов, которые работают с ПДн. Он раскрывает, что именно означает «принимать меры для защиты» из ст. 19 152-ФЗ.

Постановление устанавливает:

  • четыре уровня защищённости ИСПДн (УЗ-1, УЗ-2, УЗ-3, УЗ-4);
  • типы угроз безопасности ПДн;
  • конкретные организационные и технические меры для каждого уровня;
  • порядок контроля выполнения требований.

Требования накопительные: УЗ-4 — базовый минимум, УЗ-3 включает УЗ-4 плюс новые меры, УЗ-2 — УЗ-3 плюс новые, УЗ-1 — УЗ-2 плюс новые. Это значит, что переходя на более высокий уровень, вы не отменяете меры предыдущего, а добавляете к ним.

Требования по уровням

Вот как выглядят накопительные требования из п. 13-16 ПП 1119:

Уровень Базовые меры (УЗ-4) Дополнительные меры
УЗ-4 Режим безопасности помещений, сохранность носителей, перечень допущенных лиц, СЗИ при необходимости
УЗ-3 Всё, что в УЗ-4 Назначить ответственного за безопасность ПДн
УЗ-2 Всё, что в УЗ-3 Доступ к журналу сообщений только по работе
УЗ-1 Всё, что в УЗ-2 Авторегистрация изменений полномочий + структурное подразделение по безопасности

Конкретное содержание каждой меры:

  • УЗ-4 (п. 13): режим безопасности помещений, где размещена ИСПДн; обеспечение сохранности носителей ПДн; утверждённый руководителем перечень лиц, чей доступ к ПДн необходим для выполнения служебных обязанностей; использование средств защиты информации (СЗИ), прошедших оценку соответствия, — если это необходимо для нейтрализации актуальных угроз.
  • УЗ-3 (п. 14) — добавляет назначенное должностное лицо (работника), ответственного за обеспечение безопасности ПДн в ИСПДн.
  • УЗ-2 (п. 15) — добавляет ограничение доступа к содержанию электронного журнала сообщений: только для тех работников оператора, кому эти сведения нужны по работе.
  • УЗ-1 (п. 16) — добавляет автоматическую регистрацию в электронном журнале безопасности изменений полномочий сотрудника по доступу к ПДн и создание структурного подразделения, ответственного за безопасность ПДн (либо возложение функций на существующее подразделение).

Важно: ответственный за организацию обработки ПДн по ст. 22.1 и ответственный за обеспечение безопасности по ПП 1119 — это разные роли. Их нельзя путать.

Что из этого реально делает малый бизнес

Для большинства малых и средних предприятий применяется УЗ-4 или УЗ-3. Вот что это значит на практике:

  • Закрытая комната. Помещение, где стоит сервер или компьютер с ИСПДн, должно быть защищено от посторонних — дверь с замком, ограниченный доступ.
  • Учёт носителей. Флешки, диски, внешние диски с ПДн должны храниться в сейфе или запираемом шкафу. Нужно вести их учёт — знать, где какой носитель и у кого.
  • Перечень допущенных. Руководитель утверждает список сотрудников, которым разрешён доступ к ПДн. В приказе прописывается, кто и зачем работает с этими сведениями.
  • СЗИ — если нужно. Средства защиты информации применяются только в случае, когда это необходимо для нейтрализации актуальных угроз. Если ваш тип угроз — 3-й (без НДВ), и вы работаете с иными или общедоступными данными, СЗИ может не требоваться. Но решение принимает оператор, а не внешний консультант.

Если уровень УЗ-3 — добавляется назначенный сотрудник, ответственный за безопасность ПДн. Это не та же роль, что ответственный за организацию обработки по ст. 22.1.

Контроль и периодичность

Пункт 17 ПП 1119 требует контроля выполнения требований. Проверять, как соблюдаются меры защиты, нужно:

  • самостоятельно — силами своих специалистов;
  • или по договору с организациями и ИП, имеющими лицензию на техническую защиту конфиденциальной информации.

Периодичность — не реже 1 раза в 3 года. Это минимальная частота, можно чаще.

Контроль — это не разовая акция. Он должен быть встроен в процесс: проверять, что перечень допущенных актуален, носители на месте, СЗИ работает, помещения закрыты. Результаты контроля оформляются документально.

Все требования ПП 1119 действуют вместе с организационными обязанностями из ст. 18.1 152-ФЗ: назначить ответственного за организацию обработки, издать политику и локальные акты, применять меры, вести контроль, оценивать вред субъектам, ознакомить работников. Подробнее об этом — в полном гиде по 152-ФЗ.

Материал носит справочный характер и не заменяет консультацию юриста по конкретной ситуации.

Вопросы про требования постановления 1119

Что такое ПП 1119

Это Постановление Правительства, которое устанавливает требования к защите персональных данных в информационных системах. Оно детализирует ст. 19 152-ФЗ и определяет четыре уровня защищённости.

Какие требования для УЗ-4

Режим безопасности помещений, сохранность носителей, перечень допущенных лиц и использование СЗИ при необходимости. Это базовый уровень для большинства малых систем.

Нужно ли малому бизнесу назначать ответственного за безопасность

Да, если уровень защищённости УЗ-3 или выше. Для УЗ-4 такого требования нет, но есть обязанность по ст. 22.1 назначить ответственного за организацию обработки ПДн — это другая роль.

Как часто нужно проверять защиту данных

Не реже 1 раза в 3 года — самостоятельно или с лицензиатом. Проверяется исполнение всех мер, включая технические и организационные.

Похожие материалы

Источники

  1. Постановление Правительства РФ № 1119 от 01.11.2012 — уровни защищённости персональных данных — base.garant.ru

Нормы приведены дословно по официальным текстам ПП 1119 и приказа ФСТЭК №21, сверено 22.07.2026.