Оформить — от 590 ₽
152-ФЗ · Внутренние документы

Акт определения уровня защищённости ИСПДн: когда нужен и как заполнить

27 июля 2026· ПП 1119· 6 мин. чтения

Документ, о котором вспоминают обычно перед проверкой, — и часто заполняют неправильно в обе стороны: одни завышают уровень «на всякий случай», другие ставят базовый там, где данные о здоровье требуют более высокого. Разбираю, как уровень определяется по ПП 1119, привожу таблицу для самого частого случая и объясняю, почему завысить уровень — не безопасная перестраховка, а лишние обязательства.

Что это за документ и кому он нужен

Акт определения уровня защищённости фиксирует, к какому из четырёх уровней относится ваша информационная система персональных данных. От уровня зависит набор организационных и технических мер, которые оператор обязан применять. Основание — Постановление Правительства РФ от 01.11.2012 № 1119.

Документ нужен, если персональные данные обрабатываются в информационной системе — то есть практически всегда, когда есть CRM, база клиентов, сайт с формами или кадровый учёт в программе. Бумажная картотека без автоматизации под ПП 1119 не подпадает.

Уровней четыре, и нумерация обратная

УЗ-1 — самый высокий уровень с максимальными требованиями, УЗ-4 — базовый. Чем меньше номер, тем строже меры. Интуиция «первый значит начальный» здесь подводит.

От чего зависит уровень: четыре параметра

  1. Категория персональных данных. Специальные (здоровье, судимость, религиозные и политические взгляды), биометрические (отпечатки, фото для идентификации), общедоступные или иные (ФИО, телефон, email, адрес, паспортные и платёжные данные).
  2. Кто субъекты. Работники оператора или посторонние лица — клиенты, пациенты, ученики.
  3. Сколько субъектов. Порог — 100 000. Считаются все записи, включая архивные, пока они не уничтожены.
  4. Тип актуальных угроз. Первый — недекларированные возможности в системном ПО, второй — в прикладном, третий — все остальные угрозы, не связанные с закладками в ПО.

При смешанной обработке применяется более строгий вариант: если в системе есть и данные работников, и данные клиентов — считаем по клиентам; если есть и иные, и специальные категории — считаем по специальным.

Тип угроз: почему у малого бизнеса почти всегда третий

Это параметр, на котором чаще всего ошибаются, завышая себе уровень. Первый и второй типы означают, что оператор считает актуальной угрозу намеренных недокументированных закладок — в операционной системе или в прикладном ПО соответственно. Такое обоснование требуется, если вы работаете с ПО неизвестного происхождения или ваша модель угроз включает разработчика как нарушителя.

Для обычного бизнеса, использующего лицензионные операционные системы и коммерческое ПО, обоснованным является третий тип — угрозы, не связанные с закладками: внешние нарушители, вредоносный код, ошибки и злоупотребления собственных сотрудников. Тип угроз оператор определяет самостоятельно и фиксирует в модели угроз безопасности, на которую ссылается акт.

Таблица: какой уровень получается при угрозах 3-го типа

Привожу срез именно по третьему типу — это случай подавляющего большинства операторов. Условия — пункты 9–12 ПП 1119.

Категория данныхСубъектыУровень
Специальные
здоровье, судимость, взгляды
работники или менее 100 000 постороннихУЗ-3
более 100 000 постороннихУЗ-2
БиометрическиелюбыеУЗ-3
Иные
ФИО, телефон, email, паспорт, платёжные
работники или менее 100 000 постороннихУЗ-4
более 100 000 постороннихУЗ-3
ОбщедоступныелюбыеУЗ-4
Два практических вывода из таблицы

Обычный сайт с формой заявки и CRM — иные категории, меньше 100 000 субъектов, третий тип угроз → УЗ-4, базовый уровень. Паспортные и платёжные данные относятся к иным категориям и уровень не повышают.

Медицинский центр, стоматология, психолог — обрабатываются данные о здоровье, это специальные категории → УЗ-3 даже при небольшой базе пациентов.

Если тип угроз определён как первый — уровень всегда УЗ-1, независимо от остальных параметров. При втором типе иные категории до 100 000 субъектов дают УЗ-3, свыше — УЗ-2, а специальные категории свыше 100 000 посторонних — УЗ-1.

Как оформить акт

Жёсткой формы у документа нет, но структура сложилась устойчивая:

  • реквизиты оператора и наименование информационной системы;
  • перечень обрабатываемых категорий персональных данных и категорий субъектов;
  • примерное количество субъектов;
  • принятый тип актуальных угроз со ссылкой на модель угроз;
  • определённый уровень защищённости с обоснованием и ссылкой на конкретный пункт ПП 1119;
  • дата, подпись, утверждение.

Обоснование со ссылкой на пункт — то место, которое смотрят в первую очередь. Формулировка вида «установлен УЗ-3» без указания, из какого условия он следует, обесценивает документ.

Комиссия обязательна не всем

Требования создавать комиссию для определения уровня защищённости в ПП 1119 нет. Организации обычно оформляют это решением комиссии, потому что так удобнее защищать позицию при проверке. Индивидуальный предприниматель и самозанятый определяют уровень единолично — комиссия из одного человека выглядит нелепо и ничего не добавляет.

Частая ошибка: завысить уровень «на всякий случай»

Логика «поставлю УЗ-2, хуже не будет» кажется безопасной, но работает против оператора. Уровень защищённости определяет обязательный набор мер по приказу ФСТЭК России № 21 — и чем выше уровень, тем их больше. Записав себе УЗ-2 вместо положенного УЗ-4, вы сами берёте на себя обязательства, которые дальше не исполняете. При проверке несоответствие заявленного и фактического — самостоятельная претензия, которой при честном УЗ-4 просто не возникло бы.

Обратная ошибка тоже встречается: медицинская или образовательная организация ставит себе УЗ-4, потому что «база маленькая». Размер базы при специальных категориях данных значения не имеет — они дают УЗ-3 при любом количестве субъектов до 100 000.

Куда акт встраивается в общий комплект

Акт — документ внутреннего контура: на сайте он не публикуется, но запрашивается при проверке. Логически он идёт после модели угроз, на которую ссылается, и до документов, описывающих конкретные меры защиты. Публичная часть комплекта — политика конфиденциальности и согласие — от уровня защищённости не зависит; их состав разобран в статьях «Политика конфиденциальности для сайта» и «Согласие на обработку персональных данных».

Акт уровня защищённости в составе тарифа «Про»

Акт определения уровня защищённости ИСПДн, журнал учёта обращений, инструкции ответственного и по неавтоматизированной обработке — полный внутренний контур, который запрашивает Роскомнадзор. Тариф «Про», 1 990 ₽.

Посмотреть тариф «Про»

Часто задаваемые вопросы

Любому оператору, который обрабатывает персональные данные в информационной системе — то есть при наличии CRM, базы клиентов, сайта с формами или кадрового учёта в программе. Обработка исключительно на бумаге без средств автоматизации под требования ПП 1119 не подпадает.

При угрозах 3-го типа, иных категориях данных и менее 100 000 субъектов — УЗ-4, базовый уровень. Паспортные и платёжные данные относятся к иным категориям и уровень не повышают. Если субъектов больше 100 000 — УЗ-3.

Данные о состоянии здоровья относятся к специальным категориям персональных данных, поэтому при угрозах 3-го типа получается УЗ-3 — независимо от того, насколько мала база пациентов. УЗ-2 возникает, только если пациентов больше 100 000.

Первый и второй типы означают, что оператор считает актуальными недекларированные возможности в системном или прикладном программном обеспечении. Для бизнеса на лицензионных ОС и коммерческом ПО обоснован третий тип — угрозы, не связанные с закладками. Тип определяется оператором самостоятельно и фиксируется в модели угроз.

Требования создавать комиссию в ПП 1119 нет. Организации обычно оформляют определение решением комиссии для удобства защиты позиции при проверке, а индивидуальный предприниматель и самозанятый определяют уровень единолично.

Не стоит. Уровень определяет обязательный набор мер по приказу ФСТЭК России № 21: чем выше уровень, тем их больше. Указав УЗ-2 вместо положенного УЗ-4, оператор принимает на себя обязательства, которые фактически не исполняет — при проверке это самостоятельная претензия.

Автор: действующий архитектор кибербезопасности и систем защиты персональных данных. Создатель сервиса Privadoc. 17 лет в кибербезопасности · Специализация: эксперт в кибербезопасности, проектирование СЗПДн, защита персональных данных · Privadoc