Постановление Правительства о персональных данных: требования к защите и уровни безопасности
Постановление Правительства РФ № 1119 от 01.11.2012 года регулирует требования к защите персональных данных в информационных системах. Документ устанавливает четыре уровня защищенности и конкретные меры безопасности для каждого уровня, что критически важно для соблюдения российского законодательства всеми операторами персональных данных.
Постановление правительства 1119 о персональных данных стало ключевым нормативным актом, заменившим устаревшее постановление № 781. Принятый 1 ноября 2012 года документ «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных» кардинально изменил подходы к обеспечению информационной безопасности в российских организациях.
Постановление правительства 1119 о персональных данных действует в соответствии со статьей 19 Федерального закона № 152-ФЗ «О персональных данных» и обязателен для исполнения всеми операторами, работающими с персональными данными в информационных системах.
Сфера применения и субъекты регулирования по 1119 постановлению
Постановление правительства о персональных данных применяется к операторам, осуществляющим обработку персональных данных, и лицам, действующим по их поручению. Документ устанавливает требования для всех информационных систем персональных данных (ИСПДн), созданных после 1 июля 2011 года.
Безопасность персональных данных обеспечивается с помощью системы защиты, включающей организационные и технические меры. Постановление правительства о защите персональных данных возлагает ответственность за обеспечение безопасности на оператора или уполномоченное лицо.
Классификация информационных систем
Постановление о персональных данных выделяет пять типов информационных систем в зависимости от категорий обрабатываемых данных:
Специальные категории персональных данных включают информацию о расовой, национальной принадлежности, политических взглядах, религиозных убеждениях, состоянии здоровья и интимной жизни субъектов.
Биометрические персональные данные содержат сведения о физиологических и биологических особенностях человека, используемые для установления личности.
Общедоступные персональные данные получены исключительно из общедоступных источников, созданных в соответствии со статьей 8 закона № 152-ФЗ.
Иные категории персональных данных не относятся к вышеперечисленным группам.
Персональные данные сотрудников оператора обрабатываются отдельно от данных иных субъектов.
Типы угроз безопасности персональных данных
Определение уровня защищенности персональных данных пп 1119 основывается на трех типах угроз:
Угрозы 1-го типа связаны с недокументированными возможностями в системном программном обеспечении.
Угрозы 2-го типа обусловлены недокументированными возможностями в прикладном программном обеспечении.
Угрозы 3-го типа не связаны с недокументированными возможностями в программном обеспечении.
Определение типа актуальных угроз производится оператором с учетом оценки возможного вреда и в соответствии с нормативными актами ФСБ России и ФСТЭК России.
Четыре уровня защищенности персональных данных
Уровень защищенности персональных данных пп 1119 устанавливается на основе сложной матрицы факторов. Постановление определяет четыре уровня защищенности, каждый из которых предъявляет специфические требования к защите.
Первый уровень защищенности (УЗ-1)
1-ый уровень защищенности персональных данных устанавливается в наиболее критичных случаях:
- При актуальности угроз 1-го типа для систем, обрабатывающих специальные, биометрические или иные категории персональных данных
- При актуальности угроз 2-го типа для систем, обрабатывающих специальные категории данных более 100,000 субъектов (не сотрудников оператора)
Второй уровень защищенности (УЗ-2)
Необходимость обеспечения 2-го уровня возникает в следующих случаях:
- Угрозы 1-го типа + общедоступные персональные данные
- Угрозы 2-го типа + специальные категории данных сотрудников или менее 100,000 субъектов
- Угрозы 2-го типа + биометрические данные
- Угрозы 3-го типа + специальные категории данных более 100,000 субъектов
Третий уровень защищенности (УЗ-3)
3-й уровень устанавливается при следующих условиях:
- Угрозы 2-го типа + общедоступные или иные категории данных сотрудников или менее 100,000 субъектов
- Угрозы 3-го типа + специальные категории данных сотрудников или менее 100,000 субъектов
- Угрозы 3-го типа + биометрические данные
Четвертый уровень защищенности (УЗ-4)
Минимальный уровень защищенности применяется в оставшихся случаях:
- Угрозы 3-го типа + общедоступные персональные данные
- Угрозы 3-го типа + иные категории данных сотрудников или менее 100,000 субъектов
Все типы организаций, ИП, ООО
Все, ОСНО, ПСН, УСН
Да
- Для новых ИП – обслуживание и бухгалтерия бесплатно; Для ООО – обслуживание бесплатно 3 месяца
Требования к защите по уровням защищенности
Требования для УЗ-4 (базовый уровень)
Перечень мер по защите персональных данных 1119 для четвертого уровня включает:
- Организацию режима безопасности помещений, препятствующего неконтролируемому проникновению посторонних лиц
- Обеспечение сохранности носителей персональных данных
- Утверждение руководителем документа, определяющего перечень лиц с доступом к персональным данным
- Использование сертифицированных средств защиты информации при необходимости нейтрализации актуальных угроз
Дополнительные требования для УЗ-3
Помимо требований УЗ-4, необходимо назначение должностного лица, ответственного за обеспечение безопасности персональных данных в информационной системе.
Дополнительные требования для УЗ-2
К требованиям УЗ-3 добавляется обеспечение контролируемого доступа к содержанию электронного журнала сообщений исключительно для уполномоченных должностных лиц.
Дополнительные требования для УЗ-1
Наивысший уровень защищенности требует:
- Автоматической регистрации в электронном журнале безопасности изменений полномочий сотрудников по доступу к персональным данным
- Создания специального структурного подразделения или возложения функций обеспечения безопасности на одно из существующих подразделений
Алгоритм определения уровня защищенности
Для корректного применения постановления правительства 1119 о персональных данных рекомендуется следующий порядок действий:
- Инвентаризация информационных систем — определите все ИСПДн в организации
- Классификация персональных данных — установите категории обрабатываемых данных для каждой системы
- Определение количества субъектов — подсчитайте количество физических лиц, данные которых обрабатываются
- Разделение по отношению к оператору — выделите данные сотрудников и внешних субъектов
- Проведение оценки возможного вреда — в соответствии с пунктом 5 части 1 статьи 18.1 закона № 152-ФЗ
- Определение типа актуальных угроз — на основе анализа программного обеспечения и технической инфраструктуры
- Установление уровня защищенности — используя матрицу постановления
Организационные меры защиты
Постановление правительства о персональных данных требует реализации комплекса организационных мер:
Назначение ответственных лиц является обязательным для УЗ-1, УЗ-2 и УЗ-3. Ответственное лицо должно обладать соответствующими компетенциями в области информационной безопасности и защиты персональных данных.
Разработка внутренних документов включает создание политики обработки персональных данных, положений о персональных данных, инструкций по работе с ИСПДн.
Контроль доступа к помещениям предусматривает физическую защиту серверных помещений, установку систем контроля и управления доступом, организацию пропускного режима.
Технические меры защиты
Технические требования постановления о персональных данных включают:
Средства защиты информации должны быть сертифицированными в соответствии с требованиями российского законодательства. Выбор СЗИ осуществляется на основе нормативных актов ФСТЭК России и ФСБ России.
Системы мониторинга и аудита обязательны для УЗ-1 и УЗ-2. Они должны обеспечивать автоматическую регистрацию событий безопасности в электронном журнале.
Антивирусная защита является базовым требованием для всех уровней защищенности.
Управление рисками и соответствие требованиям
Модель угроз безопасности персональных данных должна разрабатываться для каждой ИСПДн индивидуально. Модель должна учитывать специфику деятельности организации, используемое программное обеспечение, техническую инфраструктуру и возможности нарушителей.
Контроль выполнения требований проводится не реже одного раза в три года самостоятельно или с привлечением лицензированных организаций.
Пример документа: Приказ об утверждении перечня лиц
В соответствии с требованиями постановления 1119 о персональных данных, каждая организация должна утвердить перечень лиц, имеющих доступ к персональным данным. Приведем пример такого документа:
ПРИКАЗ
№ ___ от «___» _______ 2025 г.
Об утверждении перечня лиц, имеющих доступ к персональным данным
В соответствии с требованиями Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных», постановления Правительства РФ от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных» и в целях обеспечения защиты персональных данных
ПРИКАЗЫВАЮ:
- Утвердить перечень должностных лиц, имеющих доступ к персональным данным работников организации:
- Генеральный директор (доступ ко всем категориям персональных данных)
- Начальник отдела кадров (доступ к кадровым данным сотрудников)
- Главный бухгалтер (доступ к данным для расчета заработной платы)
- Специалист по кадрам (доступ к кадровым данным сотрудников)
- Назначить ответственным за обеспечение безопасности персональных данных [Ф.И.О., должность].
- Контроль за исполнением настоящего приказа оставляю за собой.
Генеральный директор _________________ [Ф.И.О.]
Данный образец должен быть адаптирован под специфику конкретной организации с учетом уровня защищенности персональных данных пп 1119 и внутренних процедур обработки данных.
Этапы внедрения требований постановления
Постановление правительства 1119 о персональных данных требует поэтапного внедрения:
Первый этап — подготовительный включает проведение аудита существующих информационных систем, инвентаризацию персональных данных, анализ текущих мер защиты.
Второй этап — проектирование предусматривает разработку модели угроз, определение уровня защищенности, создание технического задания на систему защиты.
Третий этап — внедрение включает установку и настройку средств защиты информации, внедрение организационных мер, обучение персонала.
Четвертый этап — эксплуатация предполагает регулярный контроль соблюдения требований, актуализацию документации, проведение внутренних аудитов.
Типичные ошибки при внедрении
При применении об утверждении требований к защите персональных данных часто допускаются следующие ошибки:
- Неправильное определение категорий персональных данных
- Некорректная оценка типа актуальных угроз
- Использование несертифицированных средств защиты информации
- Отсутствие документооборота по вопросам информационной безопасности
- Недостаточное обучение персонала требованиям законодательства
Рекомендации по оптимизации затрат
Постановление правительства о защите персональных данных не требует излишних финансовых затрат при грамотном подходе к внедрению:
Консолидация систем позволяет снизить количество ИСПДн и соответственно уменьшить объем работ по обеспечению защиты.
Использование облачных решений с соответствующими сертификатами может быть экономически выгоднее создания собственной инфраструктуры.
Аутсорсинг функций защиты лицензированных организациям помогает избежать содержания штатных специалистов по информационной безопасности.
Постановление правительства 1119 о персональных данных является основополагающим документом, определяющим требования к защите персональных данных в информационных системах российских организаций. Документ устанавливает четкую градацию уровней защищенности и конкретные меры безопасности для каждого уровня.
Определение уровня защищенности персональных данных пп 1119 требует комплексного анализа типа обрабатываемых данных, актуальных угроз и технических характеристик информационных систем. Правильное применение требований постановления обеспечивает не только соблюдение законодательства, но и эффективную защиту персональных данных граждан.
Автоматизация под ключ
— экономьте время и ресурсы
Подберем CRM, ERP или систему электронного документооборота под ваши задачи.
Оставьте заявку — расскажем о решениях, которые окупятся в первые месяцы использования.
Сравните тарифы и сроки регистрации бизнеса на нашей витрине