Содержание

Постановление Правительства о персональных данных: требования к защите и уровни безопасности

Постановление Правительства РФ № 1119 от 01.11.2012 года регулирует требования к защите персональных данных в информационных системах. Документ устанавливает четыре уровня защищенности и конкретные меры безопасности для каждого уровня, что критически важно для соблюдения российского законодательства всеми операторами персональных данных.  

Отложенная загрузка рекламы

Постановление правительства 1119 о персональных данных стало ключевым нормативным актом, заменившим устаревшее постановление № 781. Принятый 1 ноября 2012 года документ «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных» кардинально изменил подходы к обеспечению информационной безопасности в российских организациях.

Постановление правительства 1119 о персональных данных действует в соответствии со статьей 19 Федерального закона № 152-ФЗ «О персональных данных» и обязателен для исполнения всеми операторами, работающими с персональными данными в информационных системах.

Сфера применения и субъекты регулирования по 1119 постановлению

Постановление правительства о персональных данных применяется к операторам, осуществляющим обработку персональных данных, и лицам, действующим по их поручению. Документ устанавливает требования для всех информационных систем персональных данных (ИСПДн), созданных после 1 июля 2011 года.

Безопасность персональных данных обеспечивается с помощью системы защиты, включающей организационные и технические меры. Постановление правительства о защите персональных данных возлагает ответственность за обеспечение безопасности на оператора или уполномоченное лицо.

Классификация информационных систем

Постановление о персональных данных выделяет пять типов информационных систем в зависимости от категорий обрабатываемых данных:

Специальные категории персональных данных включают информацию о расовой, национальной принадлежности, политических взглядах, религиозных убеждениях, состоянии здоровья и интимной жизни субъектов.

Биометрические персональные данные содержат сведения о физиологических и биологических особенностях человека, используемые для установления личности.

Общедоступные персональные данные получены исключительно из общедоступных источников, созданных в соответствии со статьей 8 закона № 152-ФЗ.

Иные категории персональных данных не относятся к вышеперечисленным группам.

Персональные данные сотрудников оператора обрабатываются отдельно от данных иных субъектов.

Типы угроз безопасности персональных данных

Определение уровня защищенности персональных данных пп 1119 основывается на трех типах угроз:

Угрозы 1-го типа связаны с недокументированными возможностями в системном программном обеспечении.

Угрозы 2-го типа обусловлены недокументированными возможностями в прикладном программном обеспечении.

Угрозы 3-го типа не связаны с недокументированными возможностями в программном обеспечении.

Определение типа актуальных угроз производится оператором с учетом оценки возможного вреда и в соответствии с нормативными актами ФСБ России и ФСТЭК России.

Четыре уровня защищенности персональных данных

Уровень защищенности персональных данных пп 1119 устанавливается на основе сложной матрицы факторов. Постановление определяет четыре уровня защищенности, каждый из которых предъявляет специфические требования к защите.

Первый уровень защищенности (УЗ-1)

1-ый уровень защищенности персональных данных устанавливается в наиболее критичных случаях:

  • При актуальности угроз 1-го типа для систем, обрабатывающих специальные, биометрические или иные категории персональных данных
  • При актуальности угроз 2-го типа для систем, обрабатывающих специальные категории данных более 100,000 субъектов (не сотрудников оператора)

Второй уровень защищенности (УЗ-2)

Необходимость обеспечения 2-го уровня возникает в следующих случаях:

  • Угрозы 1-го типа + общедоступные персональные данные
  • Угрозы 2-го типа + специальные категории данных сотрудников или менее 100,000 субъектов
  • Угрозы 2-го типа + биометрические данные
  • Угрозы 3-го типа + специальные категории данных более 100,000 субъектов

Третий уровень защищенности (УЗ-3)

3-й уровень устанавливается при следующих условиях:

  • Угрозы 2-го типа + общедоступные или иные категории данных сотрудников или менее 100,000 субъектов
  • Угрозы 3-го типа + специальные категории данных сотрудников или менее 100,000 субъектов
  • Угрозы 3-го типа + биометрические данные

Четвертый уровень защищенности (УЗ-4)

Минимальный уровень защищенности применяется в оставшихся случаях:

  • Угрозы 3-го типа + общедоступные персональные данные
  • Угрозы 3-го типа + иные категории данных сотрудников или менее 100,000 субъектов
Точка Банк
Тип организации

Все типы организаций, ИП, ООО

Форма налогообложения

Все, ОСНО, ПСН, УСН

Оформление онлайн

Да

Требования к защите по уровням защищенности

Требования для УЗ-4 (базовый уровень)

Перечень мер по защите персональных данных 1119 для четвертого уровня включает:

  • Организацию режима безопасности помещений, препятствующего неконтролируемому проникновению посторонних лиц
  • Обеспечение сохранности носителей персональных данных
  • Утверждение руководителем документа, определяющего перечень лиц с доступом к персональным данным
  • Использование сертифицированных средств защиты информации при необходимости нейтрализации актуальных угроз

Дополнительные требования для УЗ-3

Помимо требований УЗ-4, необходимо назначение должностного лица, ответственного за обеспечение безопасности персональных данных в информационной системе.

Дополнительные требования для УЗ-2

К требованиям УЗ-3 добавляется обеспечение контролируемого доступа к содержанию электронного журнала сообщений исключительно для уполномоченных должностных лиц.

Дополнительные требования для УЗ-1

Наивысший уровень защищенности требует:

  • Автоматической регистрации в электронном журнале безопасности изменений полномочий сотрудников по доступу к персональным данным
  • Создания специального структурного подразделения или возложения функций обеспечения безопасности на одно из существующих подразделений

Алгоритм определения уровня защищенности

Для корректного применения постановления правительства 1119 о персональных данных рекомендуется следующий порядок действий:

  1. Инвентаризация информационных систем — определите все ИСПДн в организации
  2. Классификация персональных данных — установите категории обрабатываемых данных для каждой системы
  3. Определение количества субъектов — подсчитайте количество физических лиц, данные которых обрабатываются
  4. Разделение по отношению к оператору — выделите данные сотрудников и внешних субъектов
  5. Проведение оценки возможного вреда — в соответствии с пунктом 5 части 1 статьи 18.1 закона № 152-ФЗ
  6. Определение типа актуальных угроз — на основе анализа программного обеспечения и технической инфраструктуры
  7. Установление уровня защищенности — используя матрицу постановления

Организационные меры защиты

Постановление правительства о персональных данных требует реализации комплекса организационных мер:

Назначение ответственных лиц является обязательным для УЗ-1, УЗ-2 и УЗ-3. Ответственное лицо должно обладать соответствующими компетенциями в области информационной безопасности и защиты персональных данных.

Разработка внутренних документов включает создание политики обработки персональных данных, положений о персональных данных, инструкций по работе с ИСПДн.

Контроль доступа к помещениям предусматривает физическую защиту серверных помещений, установку систем контроля и управления доступом, организацию пропускного режима.

Технические меры защиты

Технические требования постановления о персональных данных включают:

Средства защиты информации должны быть сертифицированными в соответствии с требованиями российского законодательства. Выбор СЗИ осуществляется на основе нормативных актов ФСТЭК России и ФСБ России.

Системы мониторинга и аудита обязательны для УЗ-1 и УЗ-2. Они должны обеспечивать автоматическую регистрацию событий безопасности в электронном журнале.

Антивирусная защита является базовым требованием для всех уровней защищенности.

Управление рисками и соответствие требованиям

Модель угроз безопасности персональных данных должна разрабатываться для каждой ИСПДн индивидуально. Модель должна учитывать специфику деятельности организации, используемое программное обеспечение, техническую инфраструктуру и возможности нарушителей.

Контроль выполнения требований проводится не реже одного раза в три года самостоятельно или с привлечением лицензированных организаций.

Пример документа: Приказ об утверждении перечня лиц

В соответствии с требованиями постановления 1119 о персональных данных, каждая организация должна утвердить перечень лиц, имеющих доступ к персональным данным. Приведем пример такого документа:

ПРИКАЗ
№ ___ от «___» _______ 2025 г.

Об утверждении перечня лиц, имеющих доступ к персональным данным

В соответствии с требованиями Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных», постановления Правительства РФ от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных» и в целях обеспечения защиты персональных данных

ПРИКАЗЫВАЮ:

  1. Утвердить перечень должностных лиц, имеющих доступ к персональным данным работников организации:
    • Генеральный директор (доступ ко всем категориям персональных данных)
    • Начальник отдела кадров (доступ к кадровым данным сотрудников)
    • Главный бухгалтер (доступ к данным для расчета заработной платы)
    • Специалист по кадрам (доступ к кадровым данным сотрудников)
  2. Назначить ответственным за обеспечение безопасности персональных данных [Ф.И.О., должность].
  3. Контроль за исполнением настоящего приказа оставляю за собой.

Генеральный директор _________________ [Ф.И.О.]

Данный образец должен быть адаптирован под специфику конкретной организации с учетом уровня защищенности персональных данных пп 1119 и внутренних процедур обработки данных.

Этапы внедрения требований постановления

Постановление правительства 1119 о персональных данных требует поэтапного внедрения:

Первый этап — подготовительный включает проведение аудита существующих информационных систем, инвентаризацию персональных данных, анализ текущих мер защиты.

Второй этап — проектирование предусматривает разработку модели угроз, определение уровня защищенности, создание технического задания на систему защиты.

Третий этап — внедрение включает установку и настройку средств защиты информации, внедрение организационных мер, обучение персонала.

Четвертый этап — эксплуатация предполагает регулярный контроль соблюдения требований, актуализацию документации, проведение внутренних аудитов.

Типичные ошибки при внедрении

При применении об утверждении требований к защите персональных данных часто допускаются следующие ошибки:

  • Неправильное определение категорий персональных данных
  • Некорректная оценка типа актуальных угроз
  • Использование несертифицированных средств защиты информации
  • Отсутствие документооборота по вопросам информационной безопасности
  • Недостаточное обучение персонала требованиям законодательства

Рекомендации по оптимизации затрат

Постановление правительства о защите персональных данных не требует излишних финансовых затрат при грамотном подходе к внедрению:

Консолидация систем позволяет снизить количество ИСПДн и соответственно уменьшить объем работ по обеспечению защиты.

Использование облачных решений с соответствующими сертификатами может быть экономически выгоднее создания собственной инфраструктуры.

Аутсорсинг функций защиты лицензированных организациям помогает избежать содержания штатных специалистов по информационной безопасности.

Постановление правительства 1119 о персональных данных является основополагающим документом, определяющим требования к защите персональных данных в информационных системах российских организаций. Документ устанавливает четкую градацию уровней защищенности и конкретные меры безопасности для каждого уровня.

Определение уровня защищенности персональных данных пп 1119 требует комплексного анализа типа обрабатываемых данных, актуальных угроз и технических характеристик информационных систем. Правильное применение требований постановления обеспечивает не только соблюдение законодательства, но и эффективную защиту персональных данных граждан.

Автоматизация под ключ
— экономьте время и ресурсы

Подберем CRM, ERP или систему электронного документооборота под ваши задачи.

Оставьте заявку — расскажем о решениях, которые окупятся в первые месяцы использования.






    Сравните тарифы и сроки регистрации бизнеса на нашей витрине

    Содержание
    Подписаться на рассылку




      Сайт использует файлы cookie, что позволяет получать информацию о вас. Это нужно, чтобы улучшать сайт. Продолжая пользоваться сайтом, вы соглашаетесь с использованием cookie и предоставления их сторонним партнерам.

      Не торопитесь уходить:

      Давайте поищем подходящий сервис вместе? Попробуем?
      Оставляйте заявку, мы с радостью поможем