Уровни защищённости персональных данных и постановление 1119
Если ваша организация обрабатывает персональные данные, вы уже встречали фразу «уровень защищённости». Это не просто теория — от его выбора зависит, какие технические меры вы обязаны внедрить, какие документы составить и как часто проверять защиту. Постановление Правительства РФ № 1119 чётко разделяет все организации на четыре категории по рискам. Разбираем, какой уровень вам нужен и что он влечёт.
Коротко о главном
Постановление Правительства РФ от 1 ноября 2012 года № 1119 устанавливает четыре уровня защищённости персональных данных: УЗ-1 (максимальный), УЗ-2, УЗ-3 и УЗ-4 (минимальный). Уровень зависит от двух факторов: категория данных (обычные ПДн, специальные, биометрические) и объём субъектов (сколько людей). Чем выше уровень, тем больше мер защиты требует закон 152-ФЗ и приказ ФСТЭК № 21. Скачивайте матрицу ниже — она точно ответит на вопрос «а у нас какой уровень?».
В этой статье
- Что такое уровни защищённости персональных данных
- Четыре уровня защиты по постановлению 1119
- Матрица определения уровня: тип данных × число субъектов
- Требования постановления 1119
- Какие меры защиты нужны по каждому уровню
- Кому применяется ПП 1119
- Как определить уровень защиты в организации
- Связь с законом 152-ФЗ и приказом ФСТЭК № 21
Что такое уровни защищённости персональных данных
Уровень защищённости (УЗ) — это классификация, которая определяет, какой набор технических и организационных мер вы должны внедрить, чтобы защитить персональные данные от несанкционированного доступа, изменения или утечи. Это не субъективная оценка типа «защита слабая» или «защита сильная», а объективный критерий, заданный государством через постановление 1119.
Государство рассуждает просто: если вы обрабатываете данные миллионов людей, риск от утечки выше — значит, защита должна быть жёстче. Если держите справочник из десяти фамилий, требования проще. Вот этот градус и кодифицирует уровень.
По факту: уровень защищённости — это не ваша персональная оценка, а обязанность, которая вытекает из характера данных и количества субъектов. Она ставится один раз при создании системы обработки данных и остаётся в силе, пока система работает.
Четыре уровня защиты персональных данных
Постановление 1119 определяет четыре уровня защищённости. Вот их иерархия по возрастанию строгости:
- УЗ-4 (минимальный) — обычные персональные данные менее 100 тысяч субъектов, нет специальных категорий. Требуется базовый набор мер: разграничение доступа, регистрация операций, антивирусная защита.
- УЗ-3 — обычные персональные данные менее 100 тысяч субъектов, но с риском высокого ущерба ИЛИ специальные категории в небольшом объёме. Требуется расширенный набор: дополнительно шифрование, контроль целостности, техподдержка и восстановление после сбоя.
- УЗ-2 — обычные персональные данные более 100 тысяч субъектов. Требуется полный набор мер: физическая защита компьютеров, граница безопасности, сертифицированные средства защиты информации, аудит защиты.
- УЗ-1 (максимальный) — специальные категории данных ИЛИ персональные данные более 100 тысяч субъектов из критически значимых отраслей (медицина, юстиция, ФСБ). Требуется полный набор из 15 групп мер со специальными сертифицированными инструментами ФСТЭК.
Матрица определения уровня защиты: тип данных × число субъектов
Постановление 1119 определяет уровень через матрицу. Найдите тип ваших данных и число субъектов — пересечение даст вам уровень:
| Категория данных | Менее 100 000 субъектов | Более 100 000 субъектов |
|---|---|---|
| Персональные данные (обычные) | УЗ-4 или УЗ-3 (в зависимости от рисков) | УЗ-2 |
| Специальные категории данных | УЗ-2 или УЗ-3 (в зависимости от объёма и рисков) | УЗ-1 |
| Биометрические данные | УЗ-2 | УЗ-1 |
Важно: ПП 1119 также учитывает три типа актуальных угроз, которые методически описаны в приказе ФСТЭК. Угрозы бывают:
- Тип 1 — связаны с недокументированными возможностями в системном ПО (ОС, гипервизоры).
- Тип 2 — связаны с недокументированными возможностями в ПО приложений (софт базы данных, веб-сервер).
- Тип 3 — не связаны с недокументированными возможностями (внешние атаки, социальная инженерия, физический доступ).
Каждый уровень защиты должен противостоять определённому набору угроз. УЗ-1 должна защищать от всех трёх типов, УЗ-4 — только от части угроз третьего типа.
Требования постановления 1119
Постановление 1119 выстраивает архитектуру так: оно устанавливает категории и уровни, а конкретные меры расписаны в приказе ФСТЭК № 21 от 18 февраля 2013 года. ПП 1119 требует:
- Определить уровень защищённости вашей информационной системы персональных данных (ИСПДн).
- Реализовать полный набор мер в соответствии с уровнем из приказа № 21.
- Вести документацию: политика обработки, положение об ответственном лице, перечень ИСПДн, журнал инцидентов. Требуемые документы подробнее описаны в справочнике по документам защиты ПДн.
- Контролировать защиту: проверять наличие и работоспособность мер, вести учёт обращений по защите данных.
- Уведомлять Роскомнадзор об инцидентах и изменениях в системе защиты в срок.
Предупреждение от бывалого: часто компании скачивают методику ПП 1119, видят там четыре уровня, выбирают УЗ-4 и думают, что готовы. На практике это не так. Нужно проверить через приказ 21, какие именно 15 групп мер требуются для вашего уровня, — и внедрить каждую из них. Если внедрили 10 из 15 — это не «90% защиты», это несоответствие закону.
Новая версия Эгиды включает комплекс мер для соответствия требованиям ПП 1119 и приказа ФСТЭК. Ознакомиться с требованиями и решениями по защите ПДн
Какие меры защиты нужны по каждому уровню
Приказ ФСТЭК № 21 расписывает 15 групп организационных и технических мер. Вот основное разделение по уровням:
- УЗ-4 — базовые меры (6 групп): разграничение доступа, регистрация, антивирус, управление лицензиями ПО, резервная копия, инструкция пользователя.
- УЗ-3 — базовые плюс (9 групп): дополнительно шифрование каналов, контроль целостности, техническая поддержка, аудит, граница безопасности, сброс доступа при увольнении.
- УЗ-2 — полный набор (12–13 групп): плюс физическая защита, сертифицированные СЗИ, компартментализация сети, мониторинг инцидентов.
- УЗ-1 — максимум (15 групп): всё из УЗ-2, плюс специальные инструменты ФСТЭК для криптографической защиты, сертификация средств на ФСТЭК, аттестация системы.
Важно: не все меры технические. Часть — организационные: назначение ответственного, ознакомление сотрудников с правилами, проведение инструктажей, ведение журналов доступа. Если вы видите только техническую часть (шифрование, антивирус), а организационная «фигня на стене» — это признак незавершённого внедрения.
Кому применяется постановление 1119
ПП 1119 распространяется на любую организацию или ИП, которая обрабатывает персональные данные — независимо от размера. Вот кого это касается:
- Компании с кадровой системой — обрабатываете ФИО, паспорта, медсправки сотрудников. Это УЗ-3 или выше в зависимости от численности.
- Интернет-магазины и SaaS-сервисы — собираете e-mail, телефоны, адреса клиентов. Выше 100 тысяч клиентов? УЗ-2.
- Салоны красоты, клиники, боксы — ведут список клиентов. Обычно УЗ-4, но если есть медданные — УЗ-3 или выше.
- Госорганизации и муниципалитеты — обрабатывают данные граждан. Часто УЗ-2 или УЗ-1.
- ИП на УСН — если ведёте кассу с номерами телефонов, это персональные данные. Даже если один ИП, требуется определить уровень и внедрить меры.
Не применяется ПП 1119 только к организациям, которые вообще не обрабатывают персональные данные. Если вы склад без офиса, теоретически можете обойтись — но это редкость.
Как определить уровень защиты в организации
Порядок действий:
Шаг 1. Опишите, какие персональные данные вы обрабатываете. ФИО? Паспорт? Медданные? Биометрия? Сколько категорий?
Шаг 2. Посчитайте число субъектов. Это не число записей в базе, это число уникальных людей, чьи данные вы храните. Иван Иванов на 1 млн рублей — один субъект.
Шаг 3. Пройдите матрицу выше. Найдите пересечение категории и числа субъектов — это ваш уровень.
Шаг 4. Проверьте по методике ФСТЭК. В ПП 1119 есть приложение, которое расписывает, как классифицировать угрозы. Если угрозы третьего типа существенны, может потребоваться повышение уровня.
Шаг 5. Получите заключение аудитора ИБ. Внутренний расчёт — хорошо, но при проверке Роскомнадзора понадобится документированный аудит от лицензиата ФСТЭК.
Честно говоря: если число субъектов сомнительно (может быть 95 тысяч или 105 тысяч), берите за основу худший сценарий. Закон не любит двусмысленность, а штраф по ст. 13.11 КоАП идёт от 150 тысяч рублей для юрлиц.
Связь с законом 152-ФЗ и приказом ФСТЭК № 21
Вот иерархия документов:
- ФЗ-152 «О персональных данных» (27.07.2006) — главный закон. Определяет, что такое персональные данные, кто оператор, какие основания для обработки, обязанности при утечке. Требует, чтобы защита была «в соответствии с требованиями НПА» — то есть с ПП 1119.
- ПП РФ № 1119 (01.11.2012) — устанавливает уровни защищённости. Обязывает определить уровень для каждой системы и реализовать меры из приказа 21.
- Приказ ФСТЭК № 21 (18.02.2013) — детализирует 15 групп мер для каждого уровня. Это работающий документ, которым вы пользуетесь при внедрении.
В практике: 152-ФЗ — закон, ПП 1119 — классификация рисков, приказ 21 — инструкция что делать. Нарушение любого из них влечёт административную ответственность по ст. 13.11 КоАП (штрафы от 150 000 до 700 000 рублей) и возможно уголовную по ст. 272 УК (если был ущерб).
Часто задаваемые вопросы
Итог
Уровень защищённости персональных данных — не выдумка консультантов, это обязательная классификация, которую вы должны провести один раз и затем соответствовать. Постановление 1119 чётко определяет уровень по матрице: тип данных и число субъектов. Приказ ФСТЭК 21 расписывает, какие меры для какого уровня.
На практике: определите уровень по матрице ( 15 минут с таблицей), возьмите приказ 21, посмотрите требуемые меры для вашего уровня (организационные и технические), составьте план внедрения, назначьте ответственного. Если объём большой, привлеките аудитора ФСТЭК. Когда меры внедрены, вы защищены от претензий и штрафов — и главное, ваши данные и данные клиентов реально защищены от утечек.