Мероприятия ИБ
Определение уровня защищенности персональных данных
Формат: внешняя услуга или внутренняя работаПериодичность: по событию

Также: определение уровня защищенности ИСПДн, акт определения уровня защищенности, классификация ИСПДн, уровень защищенности ПДн

Определение уровня защищенности – решение по составу данных, числу субъектов и типу актуальных угроз, которое задает минимальный набор мер защиты для информационной системы персональных данных.

Зачем нужно и когда требуется

Уровень защищенности ПДн (от первого до четвертого) определяет, какие меры защиты оператор обязан реализовать: чем выше уровень, тем больше мер. Его определяют при создании информационной системы, при изменении состава данных, числа субъектов или перечня угроз, после реорганизации и при смене подрядчика, затрагивающей обработку. Ошибка в любую сторону вредна: заниженный уровень – это нарушение и риск претензий при проверке, завышенный – лишние затраты на защиту, которая не требуется.

Что входит
  • Описать информационную систему: какие ПДн обрабатываются, о ком, сколько субъектов, кто имеет доступ, где данные хранятся.
  • Определить категорию ПДн: специальные, биометрические, иные или общедоступные.
  • Установить, являются ли субъекты работниками оператора, и оценить их число относительно порога, заданного постановлением об уровнях защищенности.
  • Определить тип актуальных угроз по критериям постановления об уровнях защищенности, опираясь на модель угроз.
  • Сопоставить категорию данных, число субъектов и тип угроз с таблицей постановления и определить уровень.
  • Оформить результат актом комиссии с обоснованием и утвердить приказом руководителя.
  • Пересматривать при изменении состава данных, числа субъектов, архитектуры системы или модели угроз.
Результат и документы

Акт определения уровня защищенности ПДн для каждой информационной системы с описанием исходных данных и обоснованием, утвержденный руководителем. Акт становится основанием для выбора мер защиты, требований к средствам защиты и оценки эффективности.

Кто выполняет и кого привлекают

Комиссия оператора: ответственный за организацию обработки ПДн, представитель ИТ, специалист по ИБ, владельцы процессов. Внешний специалист нужен, когда не хватает компетенций для оценки угроз; решение об уровне остается за оператором и оформляется его актом.

Основание и требования

Меры защиты должны обеспечивать уровни защищенности ПДн, установленные Правительством РФ с учетом возможного вреда, объема и содержания данных, вида деятельности и актуальности угроз (ч. 2 и 3 ст. 19 152-ФЗ). Порядок и признаки уровней заданы постановлением Правительства РФ об уровнях защищенности персональных данных.

В ИСПДн

Уровень защищенности – вход для приказа ФСТЭК № 21: от него зависит базовый набор мер в каждой группе (ИАФ, УПД, ОПС, ЗНИ, РСБ, АВЗ, СОВ, АНЗ, ОЦЛ, ОДТ, ЗСВ, ЗТС, ЗИС, ИНЦ, УКФ). После определения уровня базовый набор адаптируют к системе, уточняют и дополняют с учетом актуальных угроз.

Как выбирать исполнителя и как организовать внутри
  • Исходные данные: перечень ПДн и число субъектов подтверждены владельцами процессов, а не взяты по памяти.
  • Отдельный расчет для каждой информационной системы, а не один на всю организацию.
  • Обоснование типа угроз со ссылкой на модель угроз: исполнитель объясняет, почему выбран именно этот тип.
  • Результат оформлен актом с подписями комиссии и приказом руководителя, а не только таблицей расчета.
  • План пересмотра: понятно, при каких изменениях акт обновляется.
Что проверяет аудитор

Акт для каждой ИСПДн, подписанный и актуальный; соответствие исходных данных реальности (перечень ПДн, число субъектов, места обработки); обоснование типа угроз; соответствие реализованных мер уровню, указанному в акте. Типичные ошибки: один акт на всю организацию, уровень определен без модели угроз, акт не пересмотрен после появления нового сервиса или облака.

Примеры (3)
  • Клиника с базой пациентов и сведениями о здоровье определяет уровень отдельно для медицинской информационной системы и для бухгалтерии.
  • Школа с электронным журналом пересматривает акт после перехода на облачный сервис учета.
  • Розничная сеть с программой лояльности пересчитывает уровень, когда база клиентов растет и добавляется новая категория данных.
Связанные понятия
Документыакт определения уровня защищенностимодель угрозперечень ПДн
Ролиответственный за организацию обработки ПДнспециалист по ИБ
Соседние мероприятияразработка модели угроз и нарушителяаудит соответствия закону о персональных данныхразработка пакета документов по персональным данным
Источники (2)

Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все мероприятия

Материал: Школа персональных данных № 1. Обновлено 02.10.2026

02.10.2026