Уровни защищённости персональных данных и постановление 1119

Если ваша организация обрабатывает персональные данные, вы уже встречали фразу «уровень защищённости». Это не просто теория — от его выбора зависит, какие технические меры вы обязаны внедрить, какие документы составить и как часто проверять защиту. Постановление Правительства РФ № 1119 чётко разделяет все организации на четыре категории по рискам. Разбираем, какой уровень вам нужен и что он влечёт.

Коротко о главном

Постановление Правительства РФ от 1 ноября 2012 года № 1119 устанавливает четыре уровня защищённости персональных данных: УЗ-1 (максимальный), УЗ-2, УЗ-3 и УЗ-4 (минимальный). Уровень зависит от двух факторов: категория данных (обычные ПДн, специальные, биометрические) и объём субъектов (сколько людей). Чем выше уровень, тем больше мер защиты требует закон 152-ФЗ и приказ ФСТЭК № 21. Скачивайте матрицу ниже — она точно ответит на вопрос «а у нас какой уровень?».

В этой статье

  • Что такое уровни защищённости персональных данных
  • Четыре уровня защиты по постановлению 1119
  • Матрица определения уровня: тип данных × число субъектов
  • Требования постановления 1119
  • Какие меры защиты нужны по каждому уровню
  • Кому применяется ПП 1119
  • Как определить уровень защиты в организации
  • Связь с законом 152-ФЗ и приказом ФСТЭК № 21

Что такое уровни защищённости персональных данных

Уровень защищённости (УЗ) — это классификация, которая определяет, какой набор технических и организационных мер вы должны внедрить, чтобы защитить персональные данные от несанкционированного доступа, изменения или утечи. Это не субъективная оценка типа «защита слабая» или «защита сильная», а объективный критерий, заданный государством через постановление 1119.

Государство рассуждает просто: если вы обрабатываете данные миллионов людей, риск от утечки выше — значит, защита должна быть жёстче. Если держите справочник из десяти фамилий, требования проще. Вот этот градус и кодифицирует уровень.

По факту: уровень защищённости — это не ваша персональная оценка, а обязанность, которая вытекает из характера данных и количества субъектов. Она ставится один раз при создании системы обработки данных и остаётся в силе, пока система работает.

Четыре уровня защиты персональных данных

Постановление 1119 определяет четыре уровня защищённости. Вот их иерархия по возрастанию строгости:

  • УЗ-4 (минимальный) — обычные персональные данные менее 100 тысяч субъектов, нет специальных категорий. Требуется базовый набор мер: разграничение доступа, регистрация операций, антивирусная защита.
  • УЗ-3 — обычные персональные данные менее 100 тысяч субъектов, но с риском высокого ущерба ИЛИ специальные категории в небольшом объёме. Требуется расширенный набор: дополнительно шифрование, контроль целостности, техподдержка и восстановление после сбоя.
  • УЗ-2 — обычные персональные данные более 100 тысяч субъектов. Требуется полный набор мер: физическая защита компьютеров, граница безопасности, сертифицированные средства защиты информации, аудит защиты.
  • УЗ-1 (максимальный) — специальные категории данных ИЛИ персональные данные более 100 тысяч субъектов из критически значимых отраслей (медицина, юстиция, ФСБ). Требуется полный набор из 15 групп мер со специальными сертифицированными инструментами ФСТЭК.
Сергей Мальцев
Мнение эксперта
Сергей Мальцев
Аналитик по информационной безопасности
Лайфхак от практики: компании часто путают уровни потому, что считают количество сотрудников, а не количество субъектов данных. Контрольный вопрос — сколько людей в базе, чьи ФИО, телефоны или паспортные реквизиты вы храните? Вот это и есть число субъектов. Дочитали базу на 150 тысяч клиентов? Это уже УЗ-2 минимум, не УЗ-4. Проверяйте себя по матрице ниже, не на глаз.

Матрица определения уровня защиты: тип данных × число субъектов

Постановление 1119 определяет уровень через матрицу. Найдите тип ваших данных и число субъектов — пересечение даст вам уровень:

Категория данныхМенее 100 000 субъектовБолее 100 000 субъектов
Персональные данные (обычные)УЗ-4 или УЗ-3 (в зависимости от рисков)УЗ-2
Специальные категории данныхУЗ-2 или УЗ-3 (в зависимости от объёма и рисков)УЗ-1
Биометрические данныеУЗ-2УЗ-1

Важно: ПП 1119 также учитывает три типа актуальных угроз, которые методически описаны в приказе ФСТЭК. Угрозы бывают:

  • Тип 1 — связаны с недокументированными возможностями в системном ПО (ОС, гипервизоры).
  • Тип 2 — связаны с недокументированными возможностями в ПО приложений (софт базы данных, веб-сервер).
  • Тип 3 — не связаны с недокументированными возможностями (внешние атаки, социальная инженерия, физический доступ).

Каждый уровень защиты должен противостоять определённому набору угроз. УЗ-1 должна защищать от всех трёх типов, УЗ-4 — только от части угроз третьего типа.

Требования постановления 1119

Постановление 1119 выстраивает архитектуру так: оно устанавливает категории и уровни, а конкретные меры расписаны в приказе ФСТЭК № 21 от 18 февраля 2013 года. ПП 1119 требует:

  • Определить уровень защищённости вашей информационной системы персональных данных (ИСПДн).
  • Реализовать полный набор мер в соответствии с уровнем из приказа № 21.
  • Вести документацию: политика обработки, положение об ответственном лице, перечень ИСПДн, журнал инцидентов. Требуемые документы подробнее описаны в справочнике по документам защиты ПДн.
  • Контролировать защиту: проверять наличие и работоспособность мер, вести учёт обращений по защите данных.
  • Уведомлять Роскомнадзор об инцидентах и изменениях в системе защиты в срок.

Предупреждение от бывалого: часто компании скачивают методику ПП 1119, видят там четыре уровня, выбирают УЗ-4 и думают, что готовы. На практике это не так. Нужно проверить через приказ 21, какие именно 15 групп мер требуются для вашего уровня, — и внедрить каждую из них. Если внедрили 10 из 15 — это не «90% защиты», это несоответствие закону.

Артём Соколов
Мнение эксперта
Артём Соколов
Специалист по внедрению ИБ-решений
На практике: когда мы впервые разбирали требования ПП 1119 с клиентом, оказалось, что он хранит 300 тысяч резюме кандидатов — и думал, что это УЗ-4. Нет, это УЗ-2 минимум. Пришлось менять архитектуру системы, вводить сертифицированные средства защиты, нанимать ответственного по ИБ. Совет: проведите аудит сейчас, определите реальный уровень, а не тот, который кажется логичным. Иначе Роскомнадзор при проверке напомнит, с суммой штрафа.
Новая версия Эгиды включает комплекс мер для соответствия требованиям ПП 1119 и приказа ФСТЭК. Ознакомиться с требованиями и решениями по защите ПДн

Какие меры защиты нужны по каждому уровню

Приказ ФСТЭК № 21 расписывает 15 групп организационных и технических мер. Вот основное разделение по уровням:

  • УЗ-4 — базовые меры (6 групп): разграничение доступа, регистрация, антивирус, управление лицензиями ПО, резервная копия, инструкция пользователя.
  • УЗ-3 — базовые плюс (9 групп): дополнительно шифрование каналов, контроль целостности, техническая поддержка, аудит, граница безопасности, сброс доступа при увольнении.
  • УЗ-2 — полный набор (12–13 групп): плюс физическая защита, сертифицированные СЗИ, компартментализация сети, мониторинг инцидентов.
  • УЗ-1 — максимум (15 групп): всё из УЗ-2, плюс специальные инструменты ФСТЭК для криптографической защиты, сертификация средств на ФСТЭК, аттестация системы.

Важно: не все меры технические. Часть — организационные: назначение ответственного, ознакомление сотрудников с правилами, проведение инструктажей, ведение журналов доступа. Если вы видите только техническую часть (шифрование, антивирус), а организационная «фигня на стене» — это признак незавершённого внедрения.

Кому применяется постановление 1119

ПП 1119 распространяется на любую организацию или ИП, которая обрабатывает персональные данные — независимо от размера. Вот кого это касается:

  • Компании с кадровой системой — обрабатываете ФИО, паспорта, медсправки сотрудников. Это УЗ-3 или выше в зависимости от численности.
  • Интернет-магазины и SaaS-сервисы — собираете e-mail, телефоны, адреса клиентов. Выше 100 тысяч клиентов? УЗ-2.
  • Салоны красоты, клиники, боксы — ведут список клиентов. Обычно УЗ-4, но если есть медданные — УЗ-3 или выше.
  • Госорганизации и муниципалитеты — обрабатывают данные граждан. Часто УЗ-2 или УЗ-1.
  • ИП на УСН — если ведёте кассу с номерами телефонов, это персональные данные. Даже если один ИП, требуется определить уровень и внедрить меры.

Не применяется ПП 1119 только к организациям, которые вообще не обрабатывают персональные данные. Если вы склад без офиса, теоретически можете обойтись — но это редкость.

Как определить уровень защиты в организации

Порядок действий:

Шаг 1. Опишите, какие персональные данные вы обрабатываете. ФИО? Паспорт? Медданные? Биометрия? Сколько категорий?

Шаг 2. Посчитайте число субъектов. Это не число записей в базе, это число уникальных людей, чьи данные вы храните. Иван Иванов на 1 млн рублей — один субъект.

Шаг 3. Пройдите матрицу выше. Найдите пересечение категории и числа субъектов — это ваш уровень.

Шаг 4. Проверьте по методике ФСТЭК. В ПП 1119 есть приложение, которое расписывает, как классифицировать угрозы. Если угрозы третьего типа существенны, может потребоваться повышение уровня.

Шаг 5. Получите заключение аудитора ИБ. Внутренний расчёт — хорошо, но при проверке Роскомнадзора понадобится документированный аудит от лицензиата ФСТЭК.

Честно говоря: если число субъектов сомнительно (может быть 95 тысяч или 105 тысяч), берите за основу худший сценарий. Закон не любит двусмысленность, а штраф по ст. 13.11 КоАП идёт от 150 тысяч рублей для юрлиц.

Ирина Лебедева
Мнение эксперта
Ирина Лебедева
Руководитель отдела кадров
Из практики HR: когда внедряли требования ПП 1119, выяснилось, что сотрудница ведала файл «Резюме нанятых кандидатов» в личной папке и не удаляла их. За год собралось 3000 файлов от 2000 кандидатов — это уже обработка ПДн, это база. Пришлось централизовать, настроить доступ, вести журнал. Совет кадровикам: ваша база — даже школьное резюме, которое нашли на хедхантере, — это ПДн. Считайте все резюме, все клиенты, все входящие письма с ФИО. Вот тогда поймёте реальный объём.

Связь с законом 152-ФЗ и приказом ФСТЭК № 21

Вот иерархия документов:

  • ФЗ-152 «О персональных данных» (27.07.2006) — главный закон. Определяет, что такое персональные данные, кто оператор, какие основания для обработки, обязанности при утечке. Требует, чтобы защита была «в соответствии с требованиями НПА» — то есть с ПП 1119.
  • ПП РФ № 1119 (01.11.2012) — устанавливает уровни защищённости. Обязывает определить уровень для каждой системы и реализовать меры из приказа 21.
  • Приказ ФСТЭК № 21 (18.02.2013) — детализирует 15 групп мер для каждого уровня. Это работающий документ, которым вы пользуетесь при внедрении.

В практике: 152-ФЗ — закон, ПП 1119 — классификация рисков, приказ 21 — инструкция что делать. Нарушение любого из них влечёт административную ответственность по ст. 13.11 КоАП (штрафы от 150 000 до 700 000 рублей) и возможно уголовную по ст. 272 УК (если был ущерб).

Часто задаваемые вопросы

Если я предприниматель и обрабатываю персональные данные клиентов, какой уровень защиты мне нужен?
Зависит от объёма. Если клиентов менее 100 тысяч и нет специальных категорий данных, то УЗ-4 или УЗ-3. Если более 100 тысяч — УЗ-2. Определите уровень по матрице выше, затем внедрите требуемые меры из приказа 21.
Можно ли выбрать уровень защиты ниже, чем требует матрица?
Нет. ПП 1119 устанавливает уровень объективно по типу данных и объёму. Выбрать УЗ-4 для 150 тысяч клиентов незаконно. Допускается повысить уровень выше требуемого по собственной оценке рисков, но не снизить.
Приказ ФСТЭК № 21 содержит 15 групп мер, но у меня УЗ-4. Нужны все 15?
Нет. Для УЗ-4 требуется базовый набор — примерно 6–7 групп. Приказ расписывает, какие меры для какого уровня. Внедрите точно те, которые указаны для вашего уровня, не больше и не меньше.
Если я обрабатываю только ФИО и e-mail, это ПДн?
Да. ФИО и e-mail — персональные данные по 152-ФЗ. Они идентифицируют человека. Нужно определить уровень защиты и внедрить требуемые меры, даже если объём маленький.
Можно ли исправить уровень защиты задним числом, или это должно быть в момент создания системы?
Исправить можно, но желательно сделать это в момент создания или переподготовки системы. Если уровень был определён неправильно и затем Роскомнадзор проводит проверку, это нарушение. Проверьте уровень сейчас, исправьте документацию и приступите к внедрению недостающих мер.
Нужны ли мне сертифицированные средства защиты для УЗ-4?
Для УЗ-4 — нет, обычные средства защиты подойдут. Сертифицированные средства ФСТЭК требуются, начиная с УЗ-2 или в зависимости от выбранных мер. Проверьте приказ 21 для вашего уровня.
Что будет, если я не внедрю требуемые меры по уровню?
При проверке Роскомнадзора это будет расценено как нарушение 152-ФЗ и ПП 1119. Штраф по ст. 13.11 КоАП: от 150 000 рублей для юрлиц. Если произойдёт утечка и ущерб, возможно уголовное преследование по ст. 272 УК.

Итог

Уровень защищённости персональных данных — не выдумка консультантов, это обязательная классификация, которую вы должны провести один раз и затем соответствовать. Постановление 1119 чётко определяет уровень по матрице: тип данных и число субъектов. Приказ ФСТЭК 21 расписывает, какие меры для какого уровня.

На практике: определите уровень по матрице ( 15 минут с таблицей), возьмите приказ 21, посмотрите требуемые меры для вашего уровня (организационные и технические), составьте план внедрения, назначьте ответственного. Если объём большой, привлеките аудитора ФСТЭК. Когда меры внедрены, вы защищены от претензий и штрафов — и главное, ваши данные и данные клиентов реально защищены от утечек.