Клиенты и продажи
CRM, договоры и история обращений. Проверяют цели обработки, состав полей, доступ менеджеров и обмен с подрядчиками.
Как определить уровень защищённости ИСПДн по 152-ФЗ и Постановлению № 1119: категории данных, угрозы, примеры УЗ, меры защиты и проверка их эффективности.
ИСПДн — это персональные данные в базах и технологии, которые обеспечивают их обработку. Система защиты — организационные и технические меры вокруг этой обработки. Для выбора уровня защищённости УЗ-1–УЗ-4 нужно определить категории данных, состав субъектов и актуальные угрозы. Ни отрасль компании, ни название программы сами по себе уровень не задают. Разберём порядок выбора по Постановлению № 1119, состав мер и проверку их работы.
По статье 3 152-ФЗ информационная система персональных данных объединяет данные в базах, информационные технологии и технические средства их обработки. CRM с контактами клиентов и кадровая система — типичные примеры. Даже небольшая клиентская база требует определить цели, основания обработки и доступы.
Оператор организует или осуществляет обработку и определяет её цели, состав данных и операции с ними. Система защиты ИСПДн включает меры, которые противодействуют актуальным угрозам: правила доступа, защиту носителей, регистрацию событий и другие выбранные меры.
CRM, договоры и история обращений. Проверяют цели обработки, состав полей, доступ менеджеров и обмен с подрядчиками.
Кадровый учёт, расчёт зарплаты, сведения о медосмотрах. Категории данных могут отличаться даже внутри одного процесса.
Пропускная система и учёт посещений. Отдельно определяют, используются ли физиологические признаки для установления личности.
Оператор отвечает за организацию обработки и защиту данных. Уровень защищённости определяют по Постановлению № 1119; организационные и технические меры для обычной коммерческой ИСПДн выбирают и адаптируют по приказу ФСТЭК № 21. Для криптографии и систем со специальным регулированием отдельно проверяют применимые требования.
Сначала классифицируют обработку, затем выбирают меры и оценивают их стоимость. Обратный порядок — купить средства защиты и подогнать под них уровень — оставляет риск непокрытых угроз. Для каждой ИСПДн сохраняют основания выбора, а после изменения данных, архитектуры или угроз пересматривают решение.
Данные
Угрозы
Уровень
Защита
| Уровень | Условия обработки | Основание № 1119 |
|---|---|---|
| УЗ-4 | Иные данные только сотрудников оператора | п. 12 «б» |
| УЗ-4 | Иные данные менее 100 000 внешних субъектов | п. 12 «б» |
| УЗ-3 | Иные данные более 100 000 внешних субъектов | п. 11 «д» |
| УЗ-3 | Специальные категории только сотрудников или менее 100 000 внешних субъектов | п. 11 «в» |
| УЗ-2 | Специальные категории более 100 000 внешних субъектов | п. 10 «е» |
| УЗ-3 | Биометрические данные при отсутствии специальных категорий в этой ИСПДн | п. 11 «г» |
Таблица показывает отдельные условия при обоснованных угрозах 3-го типа и не заменяет проверку всех пунктов 9–12. Для угроз 1-го и 2-го типов применяются другие условия. В постановлении использованы формулировки «менее» и «более 100 000»: случай ровно 100 000 нужно отдельно разобрать при обосновании, а не незаметно заменить границу на «до включительно».
Даже УЗ-4 предусматривает защиту помещений и носителей, утверждённый перечень допущенных лиц и применение средств, прошедших оценку соответствия, когда они необходимы для нейтрализации угроз. По приказу ФСТЭК № 21 базовый набор мер адаптируют к архитектуре, уточняют по актуальным угрозам и дополняют применимыми требованиями. Уровень не превращается в универсальный список покупок.
1. Обследуйте обработку. Начните с карты систем и обменов: где данные появляются, кто их использует и кому передаются. Аудит ИТ-инфраструктуры помогает проверить фактическую архитектуру.
2. Обоснуйте УЗ и состав мер. Зафиксируйте данные, субъектов, угрозы и применимые пункты требований. Согласуйте владельцев мер и порядок пересмотра после изменений.
3. Настройте и испытайте защиту. Проверьте ограничения доступа, события безопасности, восстановление и реакцию на инциденты. Результаты и исключения занесите в протокол.
4. Передайте сопровождение. Проведите рабочие проверки с командой клиента, закрепите ответственных и периодичность контроля. Для оценки эффекта отдельно измеряйте труд на выдачу и отзыв доступа, разбор события и восстановление; скорость не должна снижать полноту проверок.
Если нужно связать эти работы с процессами компании, предмет проекта по защите персональных данных — границы обработки, обоснованные меры, испытания и передача эксплуатации. Ответственность оператора не заменяется договором с вендором или интегратором.
Ответственность определяется составом нарушения, а не только выбранным УЗ. Статья 13.11 КоАП РФ различает нарушения оснований обработки, локализации, уведомлений и неправомерную передачу данных. Таблица ниже охватывает отдельные составы утечки для коммерческих юридических лиц.
Уголовная ответственность по статье 272.1 УК РФ относится к предусмотренному ею незаконному обороту компьютерной информации с персональными данными. Любая ошибка в классификации ИСПДн не становится автоматически уголовным преступлением.
Оцените труд на установление масштаба инцидента, устранение причины и восстановление штатной работы.
Санкция зависит от состава нарушения. Условия уведомления клиентов и подрядчиков нужно проверить в применимых требованиях и договорах.
План реагирования должен учитывать, какие операции можно продолжать и кто принимает решение об ограничениях.
| Часть | Состав по статье 13.11 КоАП РФ | Штраф |
|---|---|---|
| 12 | Неправомерная передача: 1 000–10 000 субъектов и/или 10 000–100 000 идентификаторов | 3–5 млн ₽ |
| 13 | 10 000–100 000 субъектов и/или 100 000–1 млн идентификаторов | 5–10 млн ₽ |
| 14 | Более 100 000 субъектов и/или более 1 млн идентификаторов | 10–15 млн ₽ |
| 16 | Неправомерная передача специальных категорий | 10–15 млн ₽ |
| 17 | Неправомерная передача биометрии, кроме предусмотренных законом исключений | 15–20 млн ₽ |
| 15 | Повторность по условиям ч. 15 | 1–3% расчётной базы; 20–500 млн ₽ |
| 18 | Повторность по условиям ч. 18: специальные категории или биометрия | 1–3% расчётной базы; 25–500 млн ₽ |
У компании 5 000 сотрудников. В кадровой ИСПДн есть паспортные сведения и данные о здоровье; в отдельной пропускной системе — отпечатки для установления личности. Это учебная ситуация, а не результат проекта клиента.
Если для обеих систем обоснованы угрозы 3-го типа, кадровая система со специальными данными только сотрудников требует УЗ-3 по пункту 11 «в», а отдельная биометрическая система — УЗ-3 по пункту 11 «г» Постановления № 1119. При других типах угроз результат изменится.
Дальше выбирают и испытывают меры: доступ кадровиков и службы охраны, регистрацию действий, резервирование и восстановление. Объединение систем или подключение внешнего сервиса требует заново проверить границы и модель угроз. Нельзя назначать тип угроз только потому, что используется кадровое ПО или серверная ОС.
Число субъектов и число идентификаторов — разные критерии. Границы диапазонов и условия повторности следует применять по полному тексту статьи 13.11, а не по приблизительному числу строк в выгрузке. Для частей 12–14 учитывается отсутствие признаков уголовно наказуемого деяния.
Для оборотной санкции расчётная база и период заданы законом; у кредитных организаций предусмотрен отдельный вариант базы. Для государственных и муниципальных органов, некоммерческих организаций и должностных лиц нельзя автоматически применять колонку для коммерческого юрлица. Таблица не охватывает все нарушения и не заменяет квалификацию конкретного случая.
Что такое ИСПДн?
Это персональные данные в базах вместе с информационными технологиями и техническими средствами их обработки. Система защиты — организационные и технические меры, направленные на актуальные угрозы.
Как выбрать уровень защищённости?
Определить категорию данных, число субъектов, принадлежность к сотрудникам оператора и тип актуальных угроз. Затем проверить условия пунктов 9–12 Постановления № 1119 и сохранить обоснование.
Всегда ли биометрия требует УЗ-2?
Нет. При угрозах 1-го типа предусмотрен УЗ-1, 2-го типа — УЗ-2, 3-го типа — УЗ-3. Для классификации учитывают определение биометрической ИСПДн в пункте 5 Постановления № 1119.
Достаточно ли политики и согласий для УЗ-4?
Нет. Нужны меры защиты помещений, носителей и доступа, а также средства защиты в предусмотренных требованиями случаях. Состав мер уточняют под систему и актуальные угрозы.
Нужно ли уведомлять Роскомнадзор?
По общему правилу уведомление подают до начала обработки. Исключения проверяют по части 2 статьи 22 152-ФЗ. Это уведомление об обработке, а не регистрация отдельной ИСПДн.
Обязателен ли аттестат каждой коммерческой ИСПДн?
Общего требования только из факта наличия ИСПДн или выбранного УЗ не следует. Оценка эффективности по приказу ФСТЭК № 21 обязательна в его области применения; требования к аттестации проверяют отдельно по режиму системы.
Можно ли передавать данные внешнему ИИ?
Решение зависит от правового основания, получателя, места обработки, договора и применимых требований к локализации и трансграничной передаче. Шлюз, маскирование и локальное размещение сами по себе не гарантируют соответствия закону.
Проверено 21 сентября 2026 года. Для решения по конкретной системе используйте применимую редакцию и полный текст нормы.
- Постановление Правительства № 1119: категории, угрозы и уровни защиты; текст документа на сайте НМИЦ онкологии. - 152-ФЗ: определения, основания, передача данных и уведомления. - Приказ ФСТЭК № 21: общие положения и оценка эффективности. - Приказ ФСТЭК № 21: состав и адаптация мер. - Статья 13.11 КоАП РФ: составы нарушений и санкции. - Статья 272.1 УК РФ: незаконный оборот компьютерной информации с персональными данными.