Ст. 16 · блокировки · 41-ФЗ · 210-ФЗ · Комплаенс

149-ФЗ об информации: о чём закон и кого он касается

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

149-ФЗ «Об информации, информационных технологиях и о защите информации» — базовый (рамочный) федеральный закон России: он не про персональные данные и не про критическую инфраструктуру отдельно, а про сам институт «информации» как объект права, из которого эти и другие специальные ИБ-режимы логически вырастают. Материал разбирает понятия закона, категории информации по доступу, ядровую статью 16 о защите информации, систему блокировок и то, что изменилось в законе за 2025–2026 годы.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 11 июля 2026 · ~14 мин чтения сверено по consultant.ru, pravo.gov.ru, garant.ru, rg.ru, kremlin.ru

Кратко

Что это
Федеральный закон от 27.07.2006 № 149-ФЗ — общий каркас понятий об информации: что она такое, кто её «обладатель», какая информация общедоступна, а какая ограничена в доступе, что значит её «защита».
Сколько статей
Формально последняя — 18-я, но с учётом дробных «вставленных» статей (10.1–10.7, 15.1–15.9 и др.) реальных статей 45–50.
Ядро для ИБ
Статья 16 «Защита информации» — три цели защиты и семь обязанностей обладателя информации и оператора информационной системы.
Что закон не регулирует
Персональные данные детально (152-ФЗ), критическую инфраструктуру (187-ФЗ от 2017 года), гостайну (отдельный закон) — эти темы вынесены в специальные законы.
Что нового
41-ФЗ (в силе с 01.06.2025) — запрет иностранных мессенджеров для банков, госорганов, маркетплейсов; 210-ФЗ (часть норм — с 01.09.2026) — антифрод через операторов связи.
Не путать
«187-ФЗ» встречается дважды в истории закона — поправка 2013 года про антипиратские блокировки и совершенно другой закон 2017 года о безопасности КИИ.

О чём 149-ФЗ

149-ФЗ от 27.07.2006 — базовый (рамочный) закон, который регулирует поиск, получение, передачу, производство и распространение информации, а также применение информационных технологий и обеспечение защиты информации в России. Он не описывает конкретные технические меры защиты — это делают подзаконные приказы ФСТЭК и ФСБ — и не регулирует отдельно какой-то один вид информации: для персональных данных есть 152-ФЗ, для критической инфраструктуры — 187-ФЗ, для государственной тайны — отдельный закон.

Роль 149-ФЗ другая: дать общий понятийный каркас — что такое информация как объект права, кто такой «обладатель информации», какая информация общедоступна, а какая ограничена в доступе, и что вообще значит «защита информации» (ст. 16), — на который затем опираются специальные ИБ-режимы.

Полное название — Федеральный закон от 27 июля 2006 г. № 149-ФЗ «Об информации, информационных технологиях и о защите информации». Госдума приняла его 8 июля 2006 года, Совет Федерации одобрил 14 июля, президент подписал 27 июля, «Российская газета» опубликовала текст 29 июля — закон вступил в силу 9 августа 2006 года.

Он пришёл на смену прежнему закону 1995 года № 24-ФЗ «Об информации, информатизации и защите информации» и закону 1996 года № 85-ФЗ «Об участии в международном информационном обмене» — оба признаны утратившими силу заключительной статьёй 18.

В законе не 18 статей, а 45–50. Формально последняя пронумерованная статья действительно восемнадцатая. Но с 2012 года в текст регулярно «довставляли» новые статьи с дробными номерами под конкретные явления интернета, которых не существовало в 2006 году, — мессенджеры (10.1), рекомендательные алгоритмы (10.2-2), поисковики (10.3), новостные агрегаторы (10.4), соцсети (10.6), а также девять статей о блокировках (15.1–15.9). Если искать в законе «статью 20» или «статью 25» — их там нет, но фактический объём регулирования заметно больше восемнадцати пунктов.

149-ФЗ — один из самых часто поправляемых российских ИТ-законов: за без малого двадцать лет в него вносили изменения десятки раз, а ключевые смысловые вехи — 2012 год (создание реестра запрещённых сайтов), 2013 год (расширение блокировок на пиратский контент), 2019 год (нормы «суверенного Рунета») и волна поправок 2025–2026 годов про мессенджеры и антифрод, о которой ниже.

На практике закон редко сам по себе фигурирует как основание для проверок и штрафов — эту роль чаще берут на себя специальные законы (152-ФЗ, 187-ФЗ). 149-ФЗ — понятийный фундамент: на статью 16 «Защита информации» ссылаются, обосновывая практически любые требования к обладателям и операторам информационных систем в России.

факт реквизиты, даты принятия и вступления в силу — kremlin.ru, consultant.ru, garant.ru факт⚠ отменённые 24-ФЗ и 85-ФЗ — по позиции ст. 18 в оглавлении, дословный текст статьи не сверен оценка характеристика «рамочный закон, фундамент терминологии» — редакционная интерпретация структуры закона

Ключевые понятия (ст. 2)

Статья 2 149-ФЗ определяет базовые термины, на которых строится всё информационное право России, — от самого понятия «информация» до «оператора информационной системы». Эти определения использует не только 149-ФЗ: на них ссылаются 152-ФЗ, 187-ФЗ и десятки подзаконных актов ФСТЭК и ФСБ, поэтому знание точных формулировок ст. 2 — отправная точка для любого разговора о защите информации в российском праве.

↔ таблицу можно прокрутить вбок

ТерминОпределение
ИнформацияСведения (сообщения, данные) независимо от формы их представления
Информационные технологииПроцессы, методы поиска, сбора, хранения, обработки, предоставления, распространения информации и способы осуществления таких процессов и методов
Информационная системаСовокупность содержащейся в базах данных информации и обеспечивающих её обработку информационных технологий и технических средств
Информационно-телекоммуникационная сетьТехнологическая система, предназначенная для передачи по линиям связи информации, доступ к которой осуществляется с использованием средств вычислительной техники
Обладатель информацииЛицо, самостоятельно создавшее информацию либо получившее на основании закона или договора право разрешать или ограничивать доступ к информации, определяемой по каким-либо признакам
Доступ к информацииВозможность получения информации и её использования
Конфиденциальность информацииОбязательное для выполнения лицом, получившим доступ к определённой информации, требование не передавать такую информацию третьим лицам без согласия её обладателя
Электронный документДокументированная информация, представленная в электронной форме, то есть в виде, пригодном для восприятия человеком с использованием электронных вычислительных машин, а также для передачи по информационно-телекоммуникационным сетям или обработки в информационных системах
Оператор информационной системыЛицо, осуществляющее деятельность по эксплуатации информационной системы, в том числе по обработке информации, содержащейся в её базах данных
Провайдер хостингаЛицо, осуществляющее деятельность по предоставлению вычислительной мощности для размещения информации в информационной системе, постоянно подключённой к сети «Интернет»

Список в таблице не исчерпывающий: в статье 2 закреплено более двадцати терминов, включая «документированная информация», «распространение информации», «сайт в сети "Интернет"», «доменное имя», «владелец сайта», «поисковая система» и другие — они относятся к более узким нормам закона (блокировки, обязанности владельцев сайтов) и разбираются в контексте соответствующих статей, а не в общем словаре.

факт определения информации, ИТ, ИС, сети, обладателя, доступа, конфиденциальности, электронного документа, провайдера хостинга — ст. 2 149-ФЗ, consultant.ru не подтверждено формулировка «оператор информационной системы» дана по смыслу нормы, дословная цитата не сверена

Категории информации по доступу

149-ФЗ делит всю информацию на две категории по доступу к ней — общедоступную и ограниченного доступа (ст. 5, 7, 9), а информацию ограниченного доступа, в свою очередь, — на государственную тайну и конфиденциальную информацию. Эта развилка задаёт логику всех последующих специальных ИБ-режимов: какой закон применяется к конкретным сведениям, зависит от того, к какой из этих категорий они относятся.

  • Общедоступная информация — свободно используется любым лицом и может передаваться одним лицом другому, если федеральными законами не установлены ограничения.
  • Информация ограниченного доступа — доступ к ней ограничен федеральными законами; собирательный термин для государственной тайны и конфиденциальной информации.

По порядку предоставления и распространения (ст. 5, ч. 3) информация делится на четыре вида:

  1. свободно распространяемую;
  2. предоставляемую по соглашению лиц, участвующих в соответствующих отношениях;
  3. подлежащую предоставлению или распространению в соответствии с федеральными законами;
  4. распространение которой в России ограничивается или запрещается.

Внутри «информации ограниченного доступа» — две большие ветви:

Государственная тайна

Защищаемые государством сведения в области военной, внешнеполитической, экономической, разведывательной, контрразведывательной и оперативно-розыскной деятельности. Регулируется отдельным законодательством — Законом РФ от 21.07.1993 № 5485-1 «О государственной тайне»; 149-ФЗ прямо отсылает к нему, не дублируя содержание. Подробности — на странице о государственной тайне.

Конфиденциальная информация

Зонтичный термин: персональные данные (детали — 152-ФЗ), коммерческая и служебная тайна, профессиональные тайны (врачебная, адвокатская, банковская и другие), тайна связи, тайна усыновления и иные виды тайн, установленные отдельными федеральными законами.

Ограничение доступа к информации устанавливается только федеральными законами — в целях защиты основ конституционного строя, нравственности, здоровья, прав и законных интересов других лиц, обеспечения обороны страны и безопасности государства (ст. 9, ч. 1). Это гарантийная норма: ограничить доступ к информации подзаконным актом — постановлением правительства или приказом ведомства — без основания в федеральном законе нельзя.

факт⚠ деление на общедоступную/ограниченного доступа и виды по ст. 5 ч. 3 — согласованное изложение rg.ru, дословный текст частей не сверен построчно факт⚠ две ветви ограниченного доступа (гостайна/конфиденциальная) и условия ограничения по ст. 9 ч. 1 — согласованы по consultant.ru, rg.ru

Защита информации (ст. 16)

Статья 16 149-ФЗ определяет, что закон понимает под защитой информации: принятие правовых, организационных и технических мер, направленных на защиту от неправомерного доступа, соблюдение конфиденциальности информации ограниченного доступа и реализацию права на доступ к информации. На эту статью ссылаются, когда обосновывают требования к защите информации в России в целом, а не в рамках конкретного специального режима.

Часть 1 статьи называет три цели защиты информации:

  • обеспечение защиты информации от неправомерного доступа, уничтожения, модифицирования, блокирования, копирования, предоставления, распространения, а также от иных неправомерных действий в отношении такой информации;
  • соблюдение конфиденциальности информации ограниченного доступа;
  • реализация права на доступ к информации.

Часть 4 конкретизирует эти цели в семи обязанностях, которые в случаях, установленных законодательством Российской Федерации, обязаны обеспечить обладатель информации и оператор информационной системы:

  1. предотвращение несанкционированного доступа к информации и (или) её передачи лицам, не имеющим права доступа;
  2. своевременное обнаружение фактов несанкционированного доступа к информации;
  3. предупреждение возможности наступления неблагоприятных последствий нарушения порядка доступа к информации;
  4. недопущение воздействия на технические средства обработки информации, в результате которого нарушается их функционирование;
  5. возможность незамедлительного восстановления информации, модифицированной или уничтоженной вследствие несанкционированного доступа к ней;
  6. постоянный контроль за обеспечением уровня защищённости информации;
  7. нахождение баз данных с информацией, содержащей персональные данные граждан РФ, на территории России — этот пункт добавили позже, и он напрямую связан с требованием локализации персональных данных из 152-ФЗ.

Для государственных информационных систем закон предусматривает более строгие требования: методики и конкретный состав мер устанавливает уполномоченный федеральный орган — на практике это реализуется через приказы ФСТЭК России. Отдельно закон ограничивает допустимость использования отдельных средств защиты информации без прохождения оценки соответствия — здесь 149-ФЗ смыкается с темой лицензирования деятельности по технической защите конфиденциальной информации, которую он сам не раскрывает.

Институциональную сторону закон закрепляет отдельно: статья 16.1 «Федеральный государственный контроль (надзор)…» и статья 16.2 «Мониторинг информационно-телекоммуникационных сетей…» наделяют Роскомнадзор полномочиями по надзору за соблюдением требований закона и мониторингу сети. Если статья 16 отвечает на вопрос «что обязаны делать» обладатель и оператор, то статьи 16.1–16.2 — на вопрос «кто это проверяет».

факт⚠ три цели защиты информации (ч. 1) и семь обязанностей (ч. 4) — согласованное изложение consultant.ru, klerk.ru, точная нумерация подпунктов не сверена построчно факт факт существования и названия статей 16.1, 16.2 — оглавление, consultant.ru

Блокировки и Единый реестр

Статьи 15.1–15.9 149-ФЗ — правовая основа системы государственных блокировок сайтов в России: статья 15.1 учреждает Единый реестр доменных имён, указателей страниц сайтов и сетевых адресов, известный как «реестр запрещённых сайтов», который ведёт Роскомнадзор, а последующая «гроздь» статей описывает процедуры ограничения доступа по разным основаниям.

Каждое основание блокировки закреплено отдельной статьёй, без единой процедуры на все случаи:

  • ст. 15.2, 15.6, 15.6-1 — нарушение авторских и смежных прав, включая блокировку «зеркал» уже заблокированных сайтов;
  • ст. 15.3 — самая широкая по формулировке норма: информация, распространяемая с нарушением закона в целом — основа для блокировок по разным поводам через Роскомнадзор и Генпрокуратуру;
  • ст. 15.5 — информация, обрабатываемая с нарушением законодательства о персональных данных — прямой мостик к 152-ФЗ;
  • ст. 15.8 — меры против использования сетей для обхода блокировок, включая VPN и анонимайзеры;
  • ст. 15.9 — информационные ресурсы, признанные иностранными агентами;
  • ст. 15.1-1, 15.1-2, 15.3-1, 15.3-2 — более узкие основания: неприличная форма, недостоверная порочащая информация, информация о выборах, повторные нарушения.

Отдельно закон регулирует «значимые» интернет-сервисы — статьи 10.3–10.6 устанавливают обязанности операторов поисковых систем, владельцев аудиовизуальных сервисов, новостных агрегаторов и социальных сетей, которые обычно возникают при достижении определённого порога аудитории. Точные числовые пороги по каждой категории здесь не приводятся: в открытых источниках они не подтверждены дословной цитатой нормы и требуют отдельной проверки для конкретного сервиса.

Смежная норма — статья 10.1: организатор распространения информации в интернете, включая оператора мессенджера, обязан обеспечивать передачу сообщений только идентифицированных пользователей — идентификация проводится оператором связи по абонентскому номеру на основании соглашения между оператором связи и организатором распространения информации.

Материал не разбирает процедуры блокировки по каждому основанию отдельно — это большая самостоятельная тема; здесь важно зафиксировать сам факт: система реестров и блокировок в России целиком построена на нормах 149-ФЗ, а не на отдельном законе.

факт перечень статей 15.1–15.9 и их названия — оглавление, consultant.ru не подтверждено числовые пороги аудитории для ст. 10.3–10.6 — не подтверждены дословной цитатой нормы факт⚠ механизм идентификации пользователей мессенджеров по ст. 10.1 — согласованное изложение обзоров поправок

Что менялось в 2025–2026 годах

149-ФЗ меняется часто. Две поправки 2025–2026 годов шли по одному вектору — противодействие мошенничеству с использованием средств связи и интернета. Третья, вступившая в силу 1 сентября 2026 года, устроена иначе: она перестроила устройство статей 13, 14 и 16 и стала основанием сразу для двух приказов ФСБ. Раздел стоит периодически перепроверять: судя по истории закона (см. раздел выше), поправки на этом не закончатся.

№ 568-ФЗ в силе с 01.09.2026

Подписан 29 декабря 2025 года, вступил в силу 1 сентября 2026 года. Самая содержательная для ИБ поправка последних лет — и единственная, которая меняет не запреты, а саму конструкцию закона. Что изменилось:

  • Появились «иные информационные системы государственных органов». Новые части 1.1 и 1.2 статьи 13: госорганы создают системы, которые не являются ГИС, — для организационного, информационного, документационного, финансового и технического обеспечения своей деятельности. Требования к порядку их создания и эксплуатации устанавливает Правительство. До этого такие системы жили в правовой серой зоне.
  • Переписано определение ГИС (п. 1 ч. 1 ст. 13): федеральные системы создаются на основании федеральных законов, актов Президента и Правительства, региональные — на основании законов субъектов, актов высших должностных лиц и органов госвласти субъектов.
  • Разрешены внешние технические средства и сервисы — новая часть 5.1 статьи 13: для создания и эксплуатации ГИС и иных систем госорганов допускается использование технических средств, программ для ЭВМ и баз данных, «доступ к которым предоставляется с использованием информационно-телекоммуникационных сетей», в порядке, установленном Правительством, и при соблюдении требований статьи 16.
  • Взаимодействие с ГосСОПКА стало обязанностью по закону — новая часть 7 статьи 16: операторы ГИС, иных систем госорганов, ГУП и госучреждений обязаны взаимодействовать с ГосСОПКА и информировать её о компьютерных инцидентах, повлёкших неправомерную передачу информации.

Ещё один подзаконный акт вышел под давнюю норму той же статьи — часть 2.1-1 обязывает операторов государственных систем использовать вычислительные мощности провайдера хостинга из перечня Правительства. Приказ Минцифры России от 31.07.2026 № 702 (Минюст 19.08.2026, № 87910) утвердил, по согласованию с ФСБ и ФСТЭК, требования о защите информации при предоставлении такой вычислительной мощности операторам государственных и муниципальных систем, систем госорганов, ГУП, МУП и учреждений.

То есть требования теперь предъявляются не только к оператору системы, но и к тому, на чьих мощностях она размещена.

Обе новые нормы уже обросли подзаконными актами: часть 7 статьи 16 раскрыл приказ ФСБ № 297 от 06.08.2026 (действует с того же 1 сентября, сроки уведомления — 24 часа), а под часть 5.1 статьи 13 ФСБ выпустила приказ № 321 от 22.08.2026 о криптографической защите, который вступает в силу 11 сентября 2026 года и заменяет приказ ФСБ № 117.

№ 41-ФЗ в силе с 01.06.2025

Дополнил часть 8 статьи 10 149-ФЗ и ввёл запрет для банков, некредитных финансовых организаций, операторов связи, владельцев маркетплейсов, госорганов и ряда иных субъектов на использование иностранных мессенджеров — в обзорах называют Telegram, WhatsApp, Viber, Discord, Snapchat, Microsoft Teams, Threema, WeChat — для персонального информирования клиентов и деловой переписки. За нарушение предусмотрена административная ответственность по КоАП РФ.

№ 210-ФЗ часть норм — с 01.09.2026

Подписан 26 июня 2026 года, полное название — «О внесении изменений в Федеральный закон "О связи" и отдельные законодательные акты Российской Федерации». Затрагивает 149-ФЗ в рамках борьбы с мошенничеством в сетях связи: по вторичным обзорам вводит понятия «идентификационный ключ», «ключ аутентификации», «база данных идентификаторов пользовательского оборудования» и наделяет оператора связи правом применять меры защиты абонента при признаках подозрительной активности.

Закон вступил в силу со дня официальной публикации, отдельные положения действуют с 1 сентября 2026 года.

Есть и третья, не до конца закрытая правка. По данным официальных публикаторов, 149-ФЗ действует в редакции с изменениями, вступившими в силу 1 сентября 2025 года. Точный номер федерального закона, внёсшего эти изменения, в открытых источниках расходится между несколькими кандидатами от 24.06.2025 — прежде чем ссылаться на эту редакцию как на отдельный источник, номер стоит сверить напрямую по карточке документа на pravo.gov.ru или consultant.ru.

Поправки 2025–2026 годов объединяет одно: законодатель всё чаще использует 149-ФЗ, чтобы добавлять нормы о защите граждан от мошенничества со связью и интернетом — в дополнение к исходной роли закона как понятийной рамки.

факт⚠ реквизиты и дата вступления в силу № 41-ФЗ, правка ч. 8 ст. 10 — согласованы по garant.ru, klerk.ru, express.ms, перечень мессенджеров — по вторичным обзорам факт реквизиты № 210-ФЗ и факт официальной публикации — consultant.ru, publication.pravo.gov.ru факт⚠ перечень новых понятий по № 210-ФЗ — по агрегированному вторичному изложению, не по построчной цитате поправки не подтверждено номер закона, внёсшего изменения с 01.09.2025 — расходится между источниками

Связь 149-ФЗ с другими законами

149-ФЗ — рамочный закон: специальные режимы для отдельных видов информации регулируют отдельные законы, которые логически надстраиваются на понятиях 149-ФЗ, не заменяя его. Соотношение стандартное для права — общая норма и специальная норма: где есть специальный закон, применяется он, а 149-ФЗ остаётся источником базовых терминов и общих обязанностей.

↔ таблицу можно прокрутить вбок

149-ФЗ152-ФЗ187-ФЗ (2017)Закон «О гостайне»
РольОбщая рамка и понятияСпециальный режим — персональные данныеСпециальный режим — критическая инфраструктураСпециальный режим — гостайна
Кого касаетсяЛюбого обладателя или оператора информацииОператоров персональных данных — практически всех компанийСубъектов критической информационной инфраструктурыОрганизации, работающие со сведениями, составляющими гостайну
РегуляторРоскомнадзор — общий надзор (ст. 16.1)РоскомнадзорФСТЭК, ФСБ / НКЦКИФСБ, Межведомственная комиссия по защите гостайны
Профильная страницаЭта страница/komplaens/pdn/152-fz//komplaens/kii/187-fz//komplaens/gostayna/

149-ФЗ и 152-ФЗ. 149-ФЗ задаёт общие понятия — информация, обладатель информации, конфиденциальность, защита информации (ст. 2, 16) — и относит персональные данные к одному из видов информации ограниченного доступа (ст. 9). Специальный закон 152-ФЗ «О персональных данных» детализирует этот частный случай: кто такой оператор персональных данных, какие есть основания обработки, требования к согласию и локализации, ответственность вплоть до оборотных штрафов.

Прямая связь видна и в самом 149-ФЗ: статья 15.5 отдельно посвящена блокировке информации, обрабатываемой с нарушением законодательства о персональных данных. Подробности — на странице 152-ФЗ о персональных данных, здесь тема не дублируется.

149-ФЗ и 187-ФЗ — важно не перепутать два разных закона с одним номером. В истории 149-ФЗ встречаются два совершенно разных акта под номером «187-ФЗ»: Федеральный закон от 02.07.2013 № 187-ФЗ, который расширил систему блокировок на пиратский контент (правки в сам 149-ФЗ), и Федеральный закон от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» — отдельный, самостоятельный закон о защите КИИ, не имеющий отношения к антипиратским блокировкам 2013 года.

Совпадение номеров — случайность нумерации, а не связь по содержанию. Разбор закона о КИИ — на странице 187-ФЗ о безопасности критической информационной инфраструктуры. Общее с 149-ФЗ у него — те же базовые понятия «информационная система» и «оператор информационной системы» (ст. 2, 13, 16 149-ФЗ), но термина «критическая информационная инфраструктура» и категорирования объектов КИИ в 149-ФЗ нет — это исключительно предмет 187-ФЗ 2017 года.

149-ФЗ и Закон «О государственной тайне». 149-ФЗ относит государственную тайну к одному из двух видов информации ограниченного доступа наряду с конфиденциальной информацией (ст. 9), но прямо оставляет сам институт гостайны — перечень сведений, режим секретности, допуск, ответственность — за отдельным законодательством: Законом РФ от 21.07.1993 № 5485-1 «О государственной тайне». Подробности — на странице о государственной тайне.

149-ФЗ и КоАП/УК. Статья 17 «Ответственность за правонарушения в сфере информации, информационных технологий и защиты информации» — отсылочная норма: сам 149-ФЗ конкретных составов правонарушений и размеров санкций не содержит, отсылая к КоАП РФ и УК РФ. Конкретные составы — нарушение порядка обработки персональных данных, неисполнение обязанностей организатора распространения информации, отказ от идентификации пользователей мессенджеров, неудаление запрещённой информации — предмет отдельных статей КоАП и специальных законов, а не самого 149-ФЗ.

оценка соотношение «149-ФЗ = общая рамка, специальные законы = lex specialis» — общепринятая юридическая трактовка, не дословная формулировка самого закона факт реквизиты обоих законов «187-ФЗ» (2013 и 2017 годов) и различие их предмета — consultant.ru, история поправок к 149-ФЗ факт факт существования и отсылочный характер ст. 17 — оглавление, consultant.ru

Частые вопросы

О чём 149-ФЗ простыми словами?
149-ФЗ — базовый российский закон об информации: определяет, что такое информация, кто такой её «обладатель», какая информация общедоступна, а какая ограничена в доступе, и что вообще значит «защита информации». На этих понятиях строятся специальные ИБ-законы — 152-ФЗ про персональные данные и 187-ФЗ про критическую информационную инфраструктуру. Метка: оценка — обобщение структуры закона.
Что такое информация ограниченного доступа?
Информация, доступ к которой ограничен федеральными законами (ст. 9 149-ФЗ). Делится на две ветви: государственную тайну — она регулируется отдельным Законом РФ «О государственной тайне», и конфиденциальную информацию — зонтичный термин, который включает персональные данные, коммерческую и служебную тайну, профессиональные тайны (врачебную, банковскую и другие). Метка: факт⚠ по согласованному изложению ст. 9.
Кто такой оператор информационной системы?
По смыслу 149-ФЗ (ст. 2, 13) — лицо, которое эксплуатирует информационную систему, в том числе обрабатывает информацию, содержащуюся в её базах данных. Именно на обладателя информации и оператора информационной системы статья 16 закона возлагает обязанности по защите информации. Метка: не подтверждено — дословная формулировка ст. 2 не сверена.
Чем 149-ФЗ отличается от 152-ФЗ?
149-ФЗ — общий закон об информации любого вида, 152-ФЗ — специальный закон только об одном виде информации ограниченного доступа: персональных данных. 152-ФЗ логически надстраивается на понятиях 149-ФЗ (информация, обладатель, конфиденциальность), детализируя, кто такой оператор персональных данных, на каком основании их можно обрабатывать и какая за нарушения ответственность. Метка: оценка — синтез соотношения общего и специального закона.
Сколько статей в 149-ФЗ?
Формально последняя пронумерованная статья — восемнадцатая. Но с 2012 года в закон добавляли статьи с дробными номерами под новые явления интернета — мессенджеры, соцсети, новостные агрегаторы, рекомендательные алгоритмы (10.1–10.7, 15.1–15.9 и другие), — поэтому фактическое число статей заметно больше, 45–50. Метка: факт по оглавлению закона, consultant.ru.
Какая статья 149-ФЗ самая важная для бизнеса?
Статья 16 «Защита информации». Она формулирует три цели защиты информации и семь конкретных обязанностей обладателя информации и оператора информационной системы — от предотвращения несанкционированного доступа до локализации баз с персональными данными граждан РФ на территории России. Метка: факт⚠ по согласованному изложению ст. 16.
Что нового в 149-ФЗ в 2025–2026 годах?
Две значимые правки. Федеральный закон № 41-ФЗ (в силе с 1 июня 2025 года) запретил банкам, госорганам, операторам связи и владельцам маркетплейсов использовать иностранные мессенджеры для деловой переписки с клиентами. Федеральный закон № 210-ФЗ (подписан 26 июня 2026 года) вводит новые понятия для противодействия мошенничеству в сетях связи через операторов связи — часть его положений действует с 1 сентября 2026 года. Метка: факт⚠ — реквизиты законов подтверждены, часть деталей по вторичным обзорам.

Хаб «Комплаенс» на SecRadar

149-ФЗ, 152-ФЗ, 187-ФЗ, гостайна, лицензии ФСТЭК и ФСБ, оценка соответствия — независимый разбор регуляторики без привязки к вендору.

Открыть хаб «Комплаенс»
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →