SecRadar / Комплаенс / Персональные данные / Уровни защищённости ИСПДн
ПП РФ № 1119 · Приказ ФСТЭК № 21 · Комплаенс ПДн

Постановление 1119 и уровни защищённости персональных данных (УЗ ИСПДн, УЗ-1–УЗ-4)

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

Уровень защищённости персональных данных (УЗ) — расчётный показатель по постановлению Правительства РФ от 01.11.2012 № 1119, который определяет, какие организационные и технические меры оператор обязан применить в информационной системе персональных данных (ИСПДн). Всего действуют четыре уровня — от УЗ-1 (самый строгий) до УЗ-4 (базовый минимум); от присвоенного уровня напрямую зависят состав мер по приказу ФСТЭК № 21 и класс защиты применяемых средств защиты информации.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 13 июля 2026 · ~11 мин чтения сверено с официальными текстами ПП № 1119 и приказа ФСТЭК № 21 (pravo.gov.ru)

Кратко

Кто определяет
Оператор ИСПДн — самостоятельно, на основе категории ПДн, объёма субъектов и типа актуальных угроз.
Уровней всего
Четыре: УЗ-1 (высший) → УЗ-4 (базовый минимум), присваивается по наихудшему из применимых условий.
По какой норме
Условия присвоения — пп. 9–12 ПП РФ № 1119; состав мер — приказ ФСТЭК России № 21.
Мер защиты
109 мер в 15 группах (ИАФ, УПД, ОПС, ЗНИ, РСБ, АВЗ, СОВ, АНЗ, ОЦЛ, ОДТ, ЗСВ, ЗТС, ЗИС, ИНЦ, УКФ), базовый набор зависит от УЗ.
Класс СЗИ
Пункт 12 приказа № 21 жёстко привязывает УЗ к классу СЗИ и уровню доверия: УЗ-1 → 4 класс, УЗ-2 → 5 класс, УЗ-3/УЗ-4 → 6 класс.
Контроль
Оценка эффективности реализованных мер — не реже раза в 3 года, своими силами или с лицензиатом ФСТЭК.

Что такое ИСПДн и уровень защищённости

ИСПДн (информационная система персональных данных) — совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств (ст. 3 152-ФЗ «О персональных данных»). Практически любая учётная, кадровая, CRM- или биллинговая система, где хранятся и обрабатываются данные людей, формально подпадает под это определение — вопрос не «есть у меня ИСПДн или нет», а какой уровень защищённости ей присвоен.

ПП РФ № 1119 устанавливает требования к защите персональных данных при их обработке в ИСПДн и вводит сами уровни защищённости (п. 1 постановления). Систему защиты обеспечивает оператор или уполномоченное лицо по договору, а средства защиты информации оператор выбирает в соответствии с актами ФСБ России и ФСТЭК России — это двухведомственная модель: ФСБ отвечает за криптографию, ФСТЭК — за некриптографические меры (пп.

3–4 ПП-1119). Общие обязанности оператора персональных данных за пределами технической защиты — согласие субъекта, локализация хранения, уведомление Роскомнадзора — разобраны отдельно на странице о 152-ФЗ.

УЗ — это не абстрактная оценка «насколько всё плохо», а прямой вход в две таблицы норм: таблицу условий присвоения (ПП-1119) и таблицу состава мер и требуемого класса СЗИ (приказ ФСТЭК № 21). Зная свой УЗ, оператор получает конкретный, проверяемый список того, что нужно внедрить технически.

Как определяется уровень защищённости

Коротко: нужно определить три параметра — тип актуальных угроз, категорию персональных данных и объём/состав субъектов — и найти их сочетание в таблице условий пп. 9–12 ПП-1119, проверяя строки по порядку от самого строгого УЗ-1 до УЗ-4.

Присвоение УЗ строится на пересечении трёх параметров: типа актуальных угроз (1, 2 или 3-й — определяет оператор по методике ФСТЭК от 05.02.2021), категории персональных данных (специальные, биометрические, иные или общедоступные — определения из п. 5 ПП-1119) и объёма/состава субъектов — обрабатываются ли данные только сотрудников оператора или ещё и данные лиц, не являющихся сотрудниками, и если да — их число, с порогом 100 000.

Присвоение идёт по наихудшему из применимых условий: если система удовлетворяет хотя бы одному условию УЗ-1, ей присваивается УЗ-1, даже если по другим признакам она подошла бы под более мягкий уровень.

↔ таблицу можно прокрутить вбок

УЗТип угрозКатегория ПДнСубъекты / объём
УЗ-11-й типспец. категории, либо биометрические, либо иныелюбой объём, любые субъекты
УЗ-12-й типспециальные категорииболее 100 000 не-сотрудников
УЗ-21-й типобщедоступныелюбой объём
УЗ-22-й типспециальные категориисотрудники, либо менее 100 000 не-сотрудников
УЗ-22-й типбиометрическиелюбой объём
УЗ-22-й типобщедоступныеболее 100 000 не-сотрудников
УЗ-22-й типиные категорииболее 100 000 не-сотрудников
УЗ-23-й типспециальные категорииболее 100 000 не-сотрудников
УЗ-32-й типобщедоступныесотрудники, либо менее 100 000 не-сотрудников
УЗ-32-й типиные категориисотрудники, либо менее 100 000 не-сотрудников
УЗ-33-й типспециальные категориисотрудники, либо менее 100 000 не-сотрудников
УЗ-33-й типбиометрическиелюбой объём
УЗ-33-й типиные категорииболее 100 000 не-сотрудников
УЗ-43-й типобщедоступныелюбой объём
УЗ-43-й типиные категориисотрудники, либо менее 100 000 не-сотрудников
факт таблица — прямая транскрипция условий пп. 9–12 ПП РФ № 1119, сверена дословно по pravo.gov.ru

Порог 100 000 в тексте постановления действует только для субъектов, не являющихся сотрудниками оператора: для персональных данных сотрудников количественный порог вообще не упоминается, и такие ИСПДн при прочих равных попадают в более мягкое условие независимо от численности штата. Читать таблицу нужно сверху вниз, от УЗ-1: если ни одно условие УЗ-1 не выполняется, переходят к УЗ-2, и так далее до УЗ-4.

Пример определения УЗ. CRM обрабатывает персональные данные клиентов оператора, не его сотрудников, — 200 000 субъектов, категория ПДн — иные, оператор по методике ФСТЭК признал актуальными только угрозы 3-го типа. В таблице выше этому сочетанию соответствует строка «УЗ-3 · 3-й тип · иные категории · более 100 000 не-сотрудников» → системе присваивается УЗ-3. Дальше по п. 12 приказа ФСТЭК № 21 (таблица в разделе «Требования к СЗИ» ниже) для УЗ-3 нужны СЗИ не ниже 6 класса и 6 уровня доверия. Если бы у той же CRM субъектов было меньше 100 000, условие сдвинулось бы на строку ниже — «УЗ-4 · 3-й тип · иные категории · сотрудники, либо менее 100 000 не-сотрудников»: класс СЗИ и уровень доверия по п. 12 приказа № 21 остались бы теми же (6/6), но упростился бы базовый набор организационных мер (не требуется отдельное ответственное лицо, пп. 13–16 ПП-1119) и смягчилось бы требование к классу СВТ — с не ниже 5-го до не ниже 6-го. оценка — иллюстративный пример, не реальный кейс
Логика таблицы. При одинаковой категории ПДн переход от угроз 3-го типа к 2-му и затем к 1-му систематически поднимает уровень защищённости на одну-две ступени — это не отдельная норма, а прямое следствие структуры таблицы оценка. Тип угроз здесь не «шкала серьёзности», а классификатор источника: угрозы 1-го типа связаны с недекларированными возможностями в системном ПО, 2-го — в прикладном ПО, 3-го — не связаны с НДВ вообще (подробнее — в следующем разделе).

Требования к самой системе защиты растут вместе с УЗ по накопительному принципу — каждый следующий уровень включает всё, что требуется на предыдущем, и добавляет своё (пп. 13–16 ПП-1119):

УЗ-4 — базовый минимум

Режим безопасности помещений, сохранность носителей ПДн, утверждённый перечень допущенных лиц, сертифицированные СЗИ там, где это нужно для нейтрализации угроз.

УЗ-3

Всё из УЗ-4 + назначено должностное лицо, ответственное за безопасность ПДн в информационной системе.

УЗ-2

Всё из УЗ-3 + доступ к содержанию электронного журнала сообщений — только для должностных лиц, которым это нужно по обязанностям.

УЗ-1

Всё из УЗ-2 + автоматическая регистрация изменений прав доступа в журнале безопасности, отдельное подразделение (или ответственная функция), отвечающее за безопасность ПДн.

Типы актуальных угроз

Под актуальными угрозами безопасности ПДн понимается совокупность условий и факторов, создающих реальную опасность несанкционированного доступа к персональным данным, результатом которого могут стать их уничтожение, изменение, блокирование, копирование, предоставление, распространение и иные неправомерные действия (п. 6 ПП-1119). Постановление делит такие угрозы на три типа — не по тяжести последствий, а по источнику:

  • 1-й тип — угрозы, связанные с наличием недокументированных (недекларированных) возможностей в системном программном обеспечении ИСПДн.
  • 2-й тип — угрозы, связанные с наличием недекларированных возможностей в прикладном программном обеспечении.
  • 3-й тип — угрозы, не связанные с наличием недекларированных возможностей ни в системном, ни в прикладном ПО.

Тип угроз определяет сам оператор — с учётом оценки возможного вреда и в соответствии с нормативными актами, принятыми во исполнение ч. 5 ст. 19 152-ФЗ. Практический инструмент для этого — «Методика оценки угроз безопасности информации», утверждённая ФСТЭК России 05.02.2021: она заменила прежнюю методику 2008 года и сейчас служит основным ориентиром для моделирования угроз ПДн.

Меры защиты по приказу ФСТЭК № 21

Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных» зарегистрирован в Минюсте 14.05.2013 (№ 28375), действующая редакция — с изменениями от 14.05.2020 (приказ ФСТЭК № 68). Приказ прямо не описывает вопросы гостайны и криптографическую защиту — это отдельная зона регулирования ФСБ (п. 1 приказа).

Состав мер для конкретной ИСПДн формируется в четыре шага (п. 9 приказа): определение базового набора мер для присвоенного УЗ, его адаптация под структурно-функциональные особенности системы (в том числе исключение мер под неиспользуемые технологии), уточнение адаптированного набора с учётом ещё не выбранных мер, нейтрализующих все актуальные угрозы, и дополнение набора мерами из других нормативных актов.

При невозможности реализовать отдельные меры технически или экономически допускаются компенсирующие меры — но с обязательным письменным обоснованием (п. 10).

Полный перечень мер сведён в приложение к приказу и разбит на 15 групп общим числом 109 мер:

↔ таблицу можно прокрутить вбок

Группа мерОбозначениеЧисло мер
IИдентификация и аутентификация субъектов доступа и объектов доступаИАФ6
IIУправление доступом субъектов доступа к объектам доступаУПД17
IIIОграничение программной средыОПС4
IVЗащита машинных носителей персональных данныхЗНИ8
VРегистрация событий безопасностиРСБ7
VIАнтивирусная защитаАВЗ2
VIIОбнаружение вторженийСОВ2
VIIIКонтроль (анализ) защищённости персональных данныхАНЗ5
IXОбеспечение целостности информационной системы и ПДнОЦЛ8
XОбеспечение доступности персональных данныхОДТ5
XIЗащита среды виртуализацииЗСВ10
XIIЗащита технических средствЗТС5
XIIIЗащита информационной системы, её средств, систем связи и передачи данныхЗИС20
XIVВыявление инцидентов и реагирование на нихИНЦ6
XVУправление конфигурацией информационной системы и системы защиты ПДнУКФ4
Итого109 мер15 групп
факт состав групп, обозначения и подсчёт мер — по официальному приложению к приказу ФСТЭК № 21 (ред. от 14.05.2020), выверено построчно по всем 109 мерам
Частая ошибка в обзорах. Ряд вторичных источников указывает «14 групп мер» — при прямой сверке с официальным текстом группы пронумерованы римскими цифрами I–XV, то есть их пятнадцать. Итоговое число мер (109) при этом верно почти везде.

Базовый набор растёт вместе с УЗ не равномерно, а по группам: часть мер обязательна на всех четырёх уровнях с первой строки — например, идентификация работников оператора (ИАФ.1) и защита ПДн при передаче за пределы контролируемой зоны (ЗИС.3) отмечены «+» для УЗ-1–УЗ-4 одновременно. Другие группы в базовый набор УЗ-3 и УЗ-4 вообще не входят и появляются только начиная с УЗ-2 или УЗ-1 — например, обе меры группы «Обнаружение (предотвращение) вторжений» (СОВ) отмечены «+» лишь для УЗ-1 и УЗ-2, а мера «установка только разрешённого к использованию ПО» (ОПС.3) — только для УЗ-1.

Отдельно приказ выделяет дополнительные меры при угрозах 1-го и 2-го типа (п. 11) — они прямо называют проверку программного обеспечения, включая код, на отсутствие недекларированных возможностей, тестирование на проникновение и использование ПО, разработанного методами защищённого программирования. Это нормативная база для применения анализа кода (SAST/DAST) и пентеста оценка именно там, где актуальны угрозы, связанные с НДВ.

Требования к СЗИ

Связка «уровень защищённости → класс СЗИ» в рунете часто описывают как «жёсткой привязки нет». Это неточно: прямая норма есть, только не в ПП-1119, а в п. 12 приказа ФСТЭК № 21 (в редакции приказа № 68 от 14.05.2020) — он напрямую задаёт минимальный класс средств защиты информации, уровень доверия к ним и класс средств вычислительной техники для каждого УЗ:

↔ таблицу можно прокрутить вбок

Уровень защищённостиКласс СЗИ (не ниже)Уровень доверия (не ниже)Класс СВТ (не ниже)
УЗ-14 класс4 уровень доверия5 класс
УЗ-25 класс5 уровень доверия5 класс
УЗ-36 класс6 уровень доверия5 класс
УЗ-46 класс6 уровень доверия6 класс
факт прямая норма п. 12 приказа ФСТЭК № 21 (ред. от 14.05.2020), дословная выверка по официальному тексту
Нюанс, который стоит знать при закупке. Буква п. 12 приказа № 21 всё ещё ссылается на «приказ ФСТЭК России от 30 июля 2018 г. № 131» как основание для уровней доверия — но этот приказ утратил силу с 01.01.2021. Актуальный документ по уровням доверия к СЗИ — приказ ФСТЭК № 76 от 02.06.2020, принцип нумерации уровней (1 — высший, 6 — низший) не изменился. Текст приказа № 21 после отмены № 131 формально не синхронизирован, но по существу нормы это не меняет.

Сертификация СЗИ обязательна не автоматически для всех средств защиты, а там, где применение конкретной меры необходимо для нейтрализации актуальной угрозы (п. 4 приказа № 21). В этом случае, согласно п. 12 приказа, используемое средство должно быть сертифицировано на соответствие обязательным требованиям по безопасности информации либо требованиям технических условий (задания по безопасности).

На практике для УЗ-1 и УЗ-2 с актуальными угрозами 1–2 типа сертификация становится фактически обязательной оценка именно через привязку класса и уровня доверия из таблицы выше к самой процедуре сертификации ФСТЭК.

По данным SecRadar (Реестр российского программного обеспечения, класс 03 — средства защиты информации, срез на 25.08.2026) — 1 431 российских решения класса СЗИ. Часть из них имеет действующий сертификат ФСТЭК. В Государственном реестре сертифицированных СЗИ ФСТЭК числится 1 648 записей за всю историю реестра, из которых по нашему подсчёту действующими на 25.08.2026 остаются 755 (543 с непросроченным сроком плюс 212 бессрочных; ещё 882 истекли и 20 приостановлены).

Число сертификатов не равно числу продуктов «один к одному» — на одно решение может приходиться несколько сертификатов под разные классы и версии, и не все сертифицированные СЗИ одновременно присутствуют в реестре российского ПО. Для УЗ-1 и УЗ-2 — наиболее массового случая для коммерческих ИСПДн с большим объёмом данных — круг применимых решений уже сужен требованием «не ниже 4/5 класса и 4/5 уровня доверия», поэтому не все 1 431 решения одинаково подходят под конкретный уровень.

факт reestr.digital.gov.ru/reestr/, класс 03, срез 25.08.2026 факт reestr.fstec.ru/reg3, подсчёт действующих сертификатов на 25.08.2026

Дальше выбор конкретного решения зависит от класса СЗИ: типовой набор для ИСПДн с угрозами 1–2 типа обычно включает средство криптографической защиты (СКЗИ), антивирус или EDR, средство обнаружения вторжений, а для крупных операторов — DLP и SIEM для контроля утечек и разбора инцидентов.

Криптография / НСД

СКЗИ

Сертифицированные средства криптографической защиты каналов и хранения ПДн. Каталог СКЗИ →

Конечные точки

Антивирус

Обязательная группа мер АВЗ базового набора практически на всех уровнях защищённости. Каталог антивирусов →

Сетевой периметр

IDS/IPS

Обнаружение и предотвращение вторжений — группа мер СОВ, обязательна с УЗ-2. Каталог IDS/IPS →

Контроль утечек

DLP

Контроль каналов передачи ПДн за пределы контролируемой зоны, актуально для крупных операторов. Каталог DLP →

Мониторинг

SIEM

Сбор и анализ событий безопасности — группа мер РСБ, растёт по составу вместе с УЗ. Каталог SIEM →

Доступ

СЗИ от НСД

Группа мер УПД (управление доступом) приказа № 21 — разграничение доступа к ИСПДн на всех уровнях. Каталог СЗИ от НСД →

Как привести ИСПДн в соответствие

Последовательность действий складывается из норм ПП-1119 и приказа ФСТЭК № 21, а не из отдельного единого чек-листа в законе:

  1. Инвентаризация и категоризация ПДн — определить категорию (специальные, биометрические, иные, общедоступные) и субъектный состав (сотрудники / не сотрудники, объём).
  2. Оценка (моделирование) угроз — определить актуальные типы угроз 1/2/3 по методике ФСТЭК от 05.02.2021.
  3. Определение УЗ — сопоставить категорию, объём и тип угроз с таблицей пп. 9–12 ПП-1119.
  4. Формирование набора мер — базовый набор для присвоенного УЗ, затем адаптация, уточнение и дополнение по 4-шаговому алгоритму приказа № 21.
  5. Подбор сертифицированных СЗИ — по классу защиты и уровню доверия из таблицы п. 12 приказа № 21.
  6. Внедрение организационных требований — режим помещений, ответственные лица, электронные журналы (пп. 13–16 ПП-1119).
  7. Оценка эффективности реализованных мер — не реже 1 раза в 3 года, своими силами или с привлечением лицензиата ФСТЭК по технической защите конфиденциальной информации.
«Аттестация» — не совсем точный термин для ИСПДн. Обязательная аттестация как отдельная юридическая процедура закреплена для государственных информационных систем (ГИС, приказ ФСТЭК № 17) и для значимых объектов КИИ — где действуют требования приказа ФСТЭК № 235. Для «обычных» коммерческих ИСПДн, не являющихся одновременно ГИС, п. 17 ПП-1119 и п. 6 приказа № 21 говорят не об аттестации, а об оценке эффективности реализованных мер / контроле выполнения требований — процедуры близкие по сути, но разные по юридическому статусу.

Штрафы и другая ответственность за нарушение требований к защите ПДн — тема отдельного разбора: если приведение ИСПДн в соответствие не проведено или проведено формально, а данные утекли, порядок санкций и их размеры разобраны на странице об ответственности за утечку персональных данных.

Частые вопросы

Сколько уровней защищённости персональных данных существует?
Четыре — от УЗ-1 (самый строгий, максимальные требования) до УЗ-4 (базовый минимум). Уровни установлены п. 8 ПП РФ № 1119 и присваиваются по наихудшему из применимых условий: если система подходит под УЗ-1 хотя бы по одному признаку, ей присваивается УЗ-1 независимо от остальных параметров. Метка: факт — п. 8–12 ПП-1119.
Как определить уровень защищённости ИСПДн?
Нужно последовательно определить три параметра: тип актуальных угроз (1, 2 или 3-й, по методике ФСТЭК от 05.02.2021), категорию обрабатываемых ПДн (специальные, биометрические, иные или общедоступные, п. 5 ПП-1119) и объём — данные только сотрудников оператора или ещё и других субъектов, и если да — их число, с порогом 100 000. Дальше сочетание параметров ищут в таблице условий пп. 9–12 ПП-1119, начиная проверку с самого строгого УЗ-1. Метка: факт — таблица раздела «Как определяется уровень защищённости» выше.
Что такое ПП 1119?
Постановление Правительства РФ от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных» — документ, который вводит четыре уровня защищённости ПДн, устанавливает условия присвоения каждого уровня и базовые организационные требования к системе защиты. С момента принятия в 2012 году текст не менялся — на pravo.gov.ru он помечен как «исходная редакция». Метка: факт.
Какие меры защиты требует приказ ФСТЭК № 21?
109 мер, сведённых в 15 групп: идентификация и аутентификация (ИАФ), управление доступом (УПД), ограничение программной среды (ОПС), защита машинных носителей (ЗНИ), регистрация событий (РСБ), антивирусная защита (АВЗ), обнаружение вторжений (СОВ), контроль защищённости (АНЗ), обеспечение целостности (ОЦЛ), обеспечение доступности (ОДТ), защита среды виртуализации (ЗСВ), защита технических средств (ЗТС), защита информационной системы и каналов связи (ЗИС), выявление инцидентов (ИНЦ) и управление конфигурацией (УКФ). Базовый набор мер зависит от присвоенного УЗ. Метка: факт — официальное приложение к приказу № 21, ред. от 14.05.2020.
Нужны ли сертифицированные СЗИ для защиты персональных данных?
Да, если применение конкретной меры необходимо для нейтрализации актуальной угрозы — тогда используемое средство должно быть сертифицировано по требованиям безопасности. П. 12 приказа ФСТЭК № 21 прямо связывает УЗ с минимальным классом СЗИ и уровнем доверия: УЗ-1 → не ниже 4 класса и 4 уровня доверия, УЗ-2 → не ниже 5 класса и 5 уровня доверия, УЗ-3 и УЗ-4 → не ниже 6 класса и 6 уровня доверия. Метка: факт — п. 12 приказа ФСТЭК № 21 (ред. от 14.05.2020).

Хаб «Персональные данные» на SecRadar

152-ФЗ, штрафы за утечку, требования к операторам ПДн и подбор СЗИ по классу защиты — независимый разбор регуляторики без привязки к вендору.

Открыть хаб «Персональные данные»
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →