Постановление 1119 и уровни защищённости персональных данных (УЗ ИСПДн, УЗ-1–УЗ-4)
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
Уровень защищённости персональных данных (УЗ) — расчётный показатель по постановлению Правительства РФ от 01.11.2012 № 1119, который определяет, какие организационные и технические меры оператор обязан применить в информационной системе персональных данных (ИСПДн). Всего действуют четыре уровня — от УЗ-1 (самый строгий) до УЗ-4 (базовый минимум); от присвоенного уровня напрямую зависят состав мер по приказу ФСТЭК № 21 и класс защиты применяемых средств защиты информации.
Кратко
- Кто определяет
- Оператор ИСПДн — самостоятельно, на основе категории ПДн, объёма субъектов и типа актуальных угроз.
- Уровней всего
- Четыре: УЗ-1 (высший) → УЗ-4 (базовый минимум), присваивается по наихудшему из применимых условий.
- По какой норме
- Условия присвоения — пп. 9–12 ПП РФ № 1119; состав мер — приказ ФСТЭК России № 21.
- Мер защиты
- 109 мер в 15 группах (ИАФ, УПД, ОПС, ЗНИ, РСБ, АВЗ, СОВ, АНЗ, ОЦЛ, ОДТ, ЗСВ, ЗТС, ЗИС, ИНЦ, УКФ), базовый набор зависит от УЗ.
- Класс СЗИ
- Пункт 12 приказа № 21 жёстко привязывает УЗ к классу СЗИ и уровню доверия: УЗ-1 → 4 класс, УЗ-2 → 5 класс, УЗ-3/УЗ-4 → 6 класс.
- Контроль
- Оценка эффективности реализованных мер — не реже раза в 3 года, своими силами или с лицензиатом ФСТЭК.
Что такое ИСПДн и уровень защищённости
ИСПДн (информационная система персональных данных) — совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств (ст. 3 152-ФЗ «О персональных данных»). Практически любая учётная, кадровая, CRM- или биллинговая система, где хранятся и обрабатываются данные людей, формально подпадает под это определение — вопрос не «есть у меня ИСПДн или нет», а какой уровень защищённости ей присвоен.
ПП РФ № 1119 устанавливает требования к защите персональных данных при их обработке в ИСПДн и вводит сами уровни защищённости (п. 1 постановления). Систему защиты обеспечивает оператор или уполномоченное лицо по договору, а средства защиты информации оператор выбирает в соответствии с актами ФСБ России и ФСТЭК России — это двухведомственная модель: ФСБ отвечает за криптографию, ФСТЭК — за некриптографические меры (пп.
3–4 ПП-1119). Общие обязанности оператора персональных данных за пределами технической защиты — согласие субъекта, локализация хранения, уведомление Роскомнадзора — разобраны отдельно на странице о 152-ФЗ.
УЗ — это не абстрактная оценка «насколько всё плохо», а прямой вход в две таблицы норм: таблицу условий присвоения (ПП-1119) и таблицу состава мер и требуемого класса СЗИ (приказ ФСТЭК № 21). Зная свой УЗ, оператор получает конкретный, проверяемый список того, что нужно внедрить технически.
Как определяется уровень защищённости
Коротко: нужно определить три параметра — тип актуальных угроз, категорию персональных данных и объём/состав субъектов — и найти их сочетание в таблице условий пп. 9–12 ПП-1119, проверяя строки по порядку от самого строгого УЗ-1 до УЗ-4.
Присвоение УЗ строится на пересечении трёх параметров: типа актуальных угроз (1, 2 или 3-й — определяет оператор по методике ФСТЭК от 05.02.2021), категории персональных данных (специальные, биометрические, иные или общедоступные — определения из п. 5 ПП-1119) и объёма/состава субъектов — обрабатываются ли данные только сотрудников оператора или ещё и данные лиц, не являющихся сотрудниками, и если да — их число, с порогом 100 000.
Присвоение идёт по наихудшему из применимых условий: если система удовлетворяет хотя бы одному условию УЗ-1, ей присваивается УЗ-1, даже если по другим признакам она подошла бы под более мягкий уровень.
↔ таблицу можно прокрутить вбок
| УЗ | Тип угроз | Категория ПДн | Субъекты / объём |
|---|---|---|---|
| УЗ-1 | 1-й тип | спец. категории, либо биометрические, либо иные | любой объём, любые субъекты |
| УЗ-1 | 2-й тип | специальные категории | более 100 000 не-сотрудников |
| УЗ-2 | 1-й тип | общедоступные | любой объём |
| УЗ-2 | 2-й тип | специальные категории | сотрудники, либо менее 100 000 не-сотрудников |
| УЗ-2 | 2-й тип | биометрические | любой объём |
| УЗ-2 | 2-й тип | общедоступные | более 100 000 не-сотрудников |
| УЗ-2 | 2-й тип | иные категории | более 100 000 не-сотрудников |
| УЗ-2 | 3-й тип | специальные категории | более 100 000 не-сотрудников |
| УЗ-3 | 2-й тип | общедоступные | сотрудники, либо менее 100 000 не-сотрудников |
| УЗ-3 | 2-й тип | иные категории | сотрудники, либо менее 100 000 не-сотрудников |
| УЗ-3 | 3-й тип | специальные категории | сотрудники, либо менее 100 000 не-сотрудников |
| УЗ-3 | 3-й тип | биометрические | любой объём |
| УЗ-3 | 3-й тип | иные категории | более 100 000 не-сотрудников |
| УЗ-4 | 3-й тип | общедоступные | любой объём |
| УЗ-4 | 3-й тип | иные категории | сотрудники, либо менее 100 000 не-сотрудников |
Порог 100 000 в тексте постановления действует только для субъектов, не являющихся сотрудниками оператора: для персональных данных сотрудников количественный порог вообще не упоминается, и такие ИСПДн при прочих равных попадают в более мягкое условие независимо от численности штата. Читать таблицу нужно сверху вниз, от УЗ-1: если ни одно условие УЗ-1 не выполняется, переходят к УЗ-2, и так далее до УЗ-4.
Требования к самой системе защиты растут вместе с УЗ по накопительному принципу — каждый следующий уровень включает всё, что требуется на предыдущем, и добавляет своё (пп. 13–16 ПП-1119):
Режим безопасности помещений, сохранность носителей ПДн, утверждённый перечень допущенных лиц, сертифицированные СЗИ там, где это нужно для нейтрализации угроз.
Всё из УЗ-4 + назначено должностное лицо, ответственное за безопасность ПДн в информационной системе.
Всё из УЗ-3 + доступ к содержанию электронного журнала сообщений — только для должностных лиц, которым это нужно по обязанностям.
Всё из УЗ-2 + автоматическая регистрация изменений прав доступа в журнале безопасности, отдельное подразделение (или ответственная функция), отвечающее за безопасность ПДн.
Типы актуальных угроз
Под актуальными угрозами безопасности ПДн понимается совокупность условий и факторов, создающих реальную опасность несанкционированного доступа к персональным данным, результатом которого могут стать их уничтожение, изменение, блокирование, копирование, предоставление, распространение и иные неправомерные действия (п. 6 ПП-1119). Постановление делит такие угрозы на три типа — не по тяжести последствий, а по источнику:
- 1-й тип — угрозы, связанные с наличием недокументированных (недекларированных) возможностей в системном программном обеспечении ИСПДн.
- 2-й тип — угрозы, связанные с наличием недекларированных возможностей в прикладном программном обеспечении.
- 3-й тип — угрозы, не связанные с наличием недекларированных возможностей ни в системном, ни в прикладном ПО.
Тип угроз определяет сам оператор — с учётом оценки возможного вреда и в соответствии с нормативными актами, принятыми во исполнение ч. 5 ст. 19 152-ФЗ. Практический инструмент для этого — «Методика оценки угроз безопасности информации», утверждённая ФСТЭК России 05.02.2021: она заменила прежнюю методику 2008 года и сейчас служит основным ориентиром для моделирования угроз ПДн.
Меры защиты по приказу ФСТЭК № 21
Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных» зарегистрирован в Минюсте 14.05.2013 (№ 28375), действующая редакция — с изменениями от 14.05.2020 (приказ ФСТЭК № 68). Приказ прямо не описывает вопросы гостайны и криптографическую защиту — это отдельная зона регулирования ФСБ (п. 1 приказа).
Состав мер для конкретной ИСПДн формируется в четыре шага (п. 9 приказа): определение базового набора мер для присвоенного УЗ, его адаптация под структурно-функциональные особенности системы (в том числе исключение мер под неиспользуемые технологии), уточнение адаптированного набора с учётом ещё не выбранных мер, нейтрализующих все актуальные угрозы, и дополнение набора мерами из других нормативных актов.
При невозможности реализовать отдельные меры технически или экономически допускаются компенсирующие меры — но с обязательным письменным обоснованием (п. 10).
Полный перечень мер сведён в приложение к приказу и разбит на 15 групп общим числом 109 мер:
↔ таблицу можно прокрутить вбок
| № | Группа мер | Обозначение | Число мер |
|---|---|---|---|
| I | Идентификация и аутентификация субъектов доступа и объектов доступа | ИАФ | 6 |
| II | Управление доступом субъектов доступа к объектам доступа | УПД | 17 |
| III | Ограничение программной среды | ОПС | 4 |
| IV | Защита машинных носителей персональных данных | ЗНИ | 8 |
| V | Регистрация событий безопасности | РСБ | 7 |
| VI | Антивирусная защита | АВЗ | 2 |
| VII | Обнаружение вторжений | СОВ | 2 |
| VIII | Контроль (анализ) защищённости персональных данных | АНЗ | 5 |
| IX | Обеспечение целостности информационной системы и ПДн | ОЦЛ | 8 |
| X | Обеспечение доступности персональных данных | ОДТ | 5 |
| XI | Защита среды виртуализации | ЗСВ | 10 |
| XII | Защита технических средств | ЗТС | 5 |
| XIII | Защита информационной системы, её средств, систем связи и передачи данных | ЗИС | 20 |
| XIV | Выявление инцидентов и реагирование на них | ИНЦ | 6 |
| XV | Управление конфигурацией информационной системы и системы защиты ПДн | УКФ | 4 |
| — | Итого | 109 мер | 15 групп |
Базовый набор растёт вместе с УЗ не равномерно, а по группам: часть мер обязательна на всех четырёх уровнях с первой строки — например, идентификация работников оператора (ИАФ.1) и защита ПДн при передаче за пределы контролируемой зоны (ЗИС.3) отмечены «+» для УЗ-1–УЗ-4 одновременно. Другие группы в базовый набор УЗ-3 и УЗ-4 вообще не входят и появляются только начиная с УЗ-2 или УЗ-1 — например, обе меры группы «Обнаружение (предотвращение) вторжений» (СОВ) отмечены «+» лишь для УЗ-1 и УЗ-2, а мера «установка только разрешённого к использованию ПО» (ОПС.3) — только для УЗ-1.
Отдельно приказ выделяет дополнительные меры при угрозах 1-го и 2-го типа (п. 11) — они прямо называют проверку программного обеспечения, включая код, на отсутствие недекларированных возможностей, тестирование на проникновение и использование ПО, разработанного методами защищённого программирования. Это нормативная база для применения анализа кода (SAST/DAST) и пентеста оценка именно там, где актуальны угрозы, связанные с НДВ.
Требования к СЗИ
Связка «уровень защищённости → класс СЗИ» в рунете часто описывают как «жёсткой привязки нет». Это неточно: прямая норма есть, только не в ПП-1119, а в п. 12 приказа ФСТЭК № 21 (в редакции приказа № 68 от 14.05.2020) — он напрямую задаёт минимальный класс средств защиты информации, уровень доверия к ним и класс средств вычислительной техники для каждого УЗ:
↔ таблицу можно прокрутить вбок
| Уровень защищённости | Класс СЗИ (не ниже) | Уровень доверия (не ниже) | Класс СВТ (не ниже) |
|---|---|---|---|
| УЗ-1 | 4 класс | 4 уровень доверия | 5 класс |
| УЗ-2 | 5 класс | 5 уровень доверия | 5 класс |
| УЗ-3 | 6 класс | 6 уровень доверия | 5 класс |
| УЗ-4 | 6 класс | 6 уровень доверия | 6 класс |
Сертификация СЗИ обязательна не автоматически для всех средств защиты, а там, где применение конкретной меры необходимо для нейтрализации актуальной угрозы (п. 4 приказа № 21). В этом случае, согласно п. 12 приказа, используемое средство должно быть сертифицировано на соответствие обязательным требованиям по безопасности информации либо требованиям технических условий (задания по безопасности).
На практике для УЗ-1 и УЗ-2 с актуальными угрозами 1–2 типа сертификация становится фактически обязательной оценка именно через привязку класса и уровня доверия из таблицы выше к самой процедуре сертификации ФСТЭК.
По данным SecRadar (Реестр российского программного обеспечения, класс 03 — средства защиты информации, срез на 25.08.2026) — 1 431 российских решения класса СЗИ. Часть из них имеет действующий сертификат ФСТЭК. В Государственном реестре сертифицированных СЗИ ФСТЭК числится 1 648 записей за всю историю реестра, из которых по нашему подсчёту действующими на 25.08.2026 остаются 755 (543 с непросроченным сроком плюс 212 бессрочных; ещё 882 истекли и 20 приостановлены).
Число сертификатов не равно числу продуктов «один к одному» — на одно решение может приходиться несколько сертификатов под разные классы и версии, и не все сертифицированные СЗИ одновременно присутствуют в реестре российского ПО. Для УЗ-1 и УЗ-2 — наиболее массового случая для коммерческих ИСПДн с большим объёмом данных — круг применимых решений уже сужен требованием «не ниже 4/5 класса и 4/5 уровня доверия», поэтому не все 1 431 решения одинаково подходят под конкретный уровень.
Дальше выбор конкретного решения зависит от класса СЗИ: типовой набор для ИСПДн с угрозами 1–2 типа обычно включает средство криптографической защиты (СКЗИ), антивирус или EDR, средство обнаружения вторжений, а для крупных операторов — DLP и SIEM для контроля утечек и разбора инцидентов.
СКЗИ
Сертифицированные средства криптографической защиты каналов и хранения ПДн. Каталог СКЗИ →
Антивирус
Обязательная группа мер АВЗ базового набора практически на всех уровнях защищённости. Каталог антивирусов →
IDS/IPS
Обнаружение и предотвращение вторжений — группа мер СОВ, обязательна с УЗ-2. Каталог IDS/IPS →
DLP
Контроль каналов передачи ПДн за пределы контролируемой зоны, актуально для крупных операторов. Каталог DLP →
SIEM
Сбор и анализ событий безопасности — группа мер РСБ, растёт по составу вместе с УЗ. Каталог SIEM →
СЗИ от НСД
Группа мер УПД (управление доступом) приказа № 21 — разграничение доступа к ИСПДн на всех уровнях. Каталог СЗИ от НСД →
Как привести ИСПДн в соответствие
Последовательность действий складывается из норм ПП-1119 и приказа ФСТЭК № 21, а не из отдельного единого чек-листа в законе:
- Инвентаризация и категоризация ПДн — определить категорию (специальные, биометрические, иные, общедоступные) и субъектный состав (сотрудники / не сотрудники, объём).
- Оценка (моделирование) угроз — определить актуальные типы угроз 1/2/3 по методике ФСТЭК от 05.02.2021.
- Определение УЗ — сопоставить категорию, объём и тип угроз с таблицей пп. 9–12 ПП-1119.
- Формирование набора мер — базовый набор для присвоенного УЗ, затем адаптация, уточнение и дополнение по 4-шаговому алгоритму приказа № 21.
- Подбор сертифицированных СЗИ — по классу защиты и уровню доверия из таблицы п. 12 приказа № 21.
- Внедрение организационных требований — режим помещений, ответственные лица, электронные журналы (пп. 13–16 ПП-1119).
- Оценка эффективности реализованных мер — не реже 1 раза в 3 года, своими силами или с привлечением лицензиата ФСТЭК по технической защите конфиденциальной информации.
Штрафы и другая ответственность за нарушение требований к защите ПДн — тема отдельного разбора: если приведение ИСПДн в соответствие не проведено или проведено формально, а данные утекли, порядок санкций и их размеры разобраны на странице об ответственности за утечку персональных данных.
Частые вопросы
Сколько уровней защищённости персональных данных существует?
Как определить уровень защищённости ИСПДн?
Что такое ПП 1119?
Какие меры защиты требует приказ ФСТЭК № 21?
Нужны ли сертифицированные СЗИ для защиты персональных данных?
Хаб «Персональные данные» на SecRadar
152-ФЗ, штрафы за утечку, требования к операторам ПДн и подбор СЗИ по классу защиты — независимый разбор регуляторики без привязки к вендору.