РЕШЕНО!

Уровни защищённости ИСПДн: как определить свой и что делать дальше

Опубликовано 17 июля 2026 г.Обновлено 29 июля 2026 г.5 мин. чтенияСредний
Уровни защищённости ИСПДн: как определить свой и что делать дальше
5просмотров

Уровни защищённости ИСПДн: как определить свой и что делать дальше

Коротко

Матрица определения уровня защищённости ИСПДн по ПП №1119

Что такое ИСПДн и уровень защищённости

ИСПДн — это информационная система персональных данных. Простыми словами: любая система, где хранятся и обрабатываются личные данные людей. Ваш сайт с формой обратной связи, CRM, база клиентов, мобильное приложение — всё это ИСПДн.

Уровень защищённости (УЗ) — это классификация системы по степени необходимой защиты. Всего 4 уровня:

УровеньСтепень защитыКогда применяется
УЗ1МаксимальнаяВысокий вред + 1-й или 2-й тип угроз
УЗ2ВысокаяСредний вред + 1-й тип угроз
УЗ3СредняяСредний вред + 2-й тип угроз; или высокий вред + 3-й тип
УЗ4МинимальнаяНизкий вред + любой тип угроз

Как определить свой уровень: 3 шага

Шаг 1: Определите тип угроз безопасности

Типы угроз — откуда может прийти атака на вашу систему (п. 7 ПП №1119):

ТипГде угрозаПримеры
1-й типСистемное ПО (ОС, драйверы, прошивки)Уязвимость ОС, backdoor в BIOS
2-й типПрикладное ПО (сайт, CRM, СУБД)SQL-инъекция, взлом плагина CMS
3-й типЗа пределами ПО (люди, железо)Фишинг, кража сервера, DDoS
Совет

Для большинства IT-компаний актуален 2-й тип угроз — угрозы через прикладное ПО (веб-интерфейсы, API, базы данных). Если вы используете облачную инфраструктуру — добавляется 3-й тип (угрозы через персонал провайдера).

Шаг 2: Оцените степень вреда субъекту

Степень вреда определяется по Приказу Роскомнадзора №178 от 27.10.2022:

Степень вредаКогда наступает
ВысокаяОбработка ПДн несовершеннолетних для договора; незаконная обработка, повлекшая существенный ущерб
СредняяРаспространение ПДн без согласия; обработка в целях, отличных от заявленных; продвижение через купленные базы
НизкаяВедение общедоступных источников ПДн с согласия субъектов (ст. 8 152-ФЗ)

Для типового сайта с формой обратной связи и честно заявленными целями обработки — низкая степень вреда. Если вы используете данные для рекламных рассылок без явного согласия — средняя.

Шаг 3: Найдите свой УЗ по матрице ПП №1119

Берёте степень вреда + тип угрозы → находите уровень в таблице. Точная матрица — в п. 8-16 Постановления Правительства РФ от 01.11.2012 №1119.

Типичный сценарий для IT-компании:

  • Степень вреда: низкая (честная обработка, согласие получено)
  • Тип угроз: 2-й (веб-приложение, CRM)
  • Результат: УЗ4 — минимальный уровень

Для маркетплейса или SaaS с тысячами пользователей:

  • Степень вреда: средняя (данные используются для аналитики и рекламы)
  • Тип угроз: 2-й (веб-интерфейс, API, базы)
  • Результат: УЗ3 — средний уровень

Что делать для каждого уровня

Для каждого УЗ Приказ ФСТЭК №21 устанавливает конкретные меры. Вот минимальный набор:

МераУЗ4УЗ3УЗ2УЗ1
Резервное копирование
Антивирусная защита
Разграничение доступа
Регистрация событий (логи)
Контроль целостности ПО
Межсетевое экранирование
Криптозащита (СКЗИ)
Обнаружение вторжений

Модель угроз: обязательный документ

До того как применять меры защиты, вы обязаны составить модель угроз безопасности ПДн (п. 5 ч. 1 ст. 18.1 152-ФЗ, Приказ РКН №178).

Модель угроз — это документ, в котором описано:

  • Какие данные обрабатываются и где
  • Кто имеет к ним доступ
  • Какие угрозы актуальны для вашей системы
  • Какие меры вы принимаете для защиты

Без модели угроз все остальные меры — формальность. При проверке ФСТЭК или РКН первым делом спросят: «Где ваша модель угроз?»

Часто задаваемые вопросы

Часто задаваемые вопросы

Была ли статья полезной?

Похожие статьи

Уведомление в Роскомнадзор: кому, когда и как подавать — полный гайд

Уведомление — это регистрация в реестре операторов персональных данных. РКН ведёт этот реестр и делает его общедоступным. Каждый может зайти на `pd.rkn.gov.ru` и проверить, состоит ли ваша компания в реестре — включая ваших клиентов, партнёров и конкурентов.

6 мин

Telegram-бот и 152-ФЗ: нужно ли уведомлять РКН и как оформить — полный разбор

Почти все владельцы ботов не знают, что Telegram-бот — это такой же инструмент сбора данных, как форма на сайте. Если бот запрашивает имя, телефон, email — вы оператор ПДн. Уведомление РКН обязательно. Штраф — до 300 000 ₽.

4 мин

Иностранные сервисы и 152-ФЗ: что можно, что нельзя и чем заменить

Даже при наличии Политики ОПД и согласия субъекта, использование сервиса с серверами за пределами РФ — это трансграничная передача. Она должна быть явно прописана в уведомлении РКН и в согласии субъекта. Без этого — штраф.

6 мин

Утечка персональных данных: полная таблица штрафов 2026

В 2025 году Роскомнадзор выявил 89 000 нарушений в сфере ПДн. Средний штраф на одну проверку IT-компании — 120 000 ₽. Минимальный — 0 ₽, если документы в порядке. Максимальный — 20 миллионов. Разница — в подготовке.

10 мин