Перейти к содержимому
Защита данных

ИСПДн: что это, типы и уровни защищенности

· 25 августа 2026 · 12 мин чтения
ИСПДн: что это, типы и уровни защищенности

Аббревиатуру ИСПДн ищут в двух ситуациях: пришел запрос от контрагента или юрист сказал «определите уровень защищенности». Дальше выясняется, что систем в компании больше одной, а половина написана своими руками. Разбираем определение, категории данных, типы угроз и таблицу уровней ПП-1119, чтобы вы поставили своей системе уровень и увидели, что из него следует.

Что такое ИСПДн и почему база данных тут лишь часть

ИСПДн расшифровывается как информационная система персональных данных. Определение дает 152-ФЗ, статья 3, пункт 10: совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств.

Из формулировки следует практическое: вместе с базой под определение попадает все, чем данные обрабатывают. Код сервиса, который пишет заявку в таблицу. Скрипты выгрузки. Почтовый ящик, куда падают обращения. CRM. Телеграм-бот. Резервная копия на сервере разработчика. Каждый из этих объектов обрабатывает персональные данные, значит входит в контур системы.

Отсюда типичная ошибка: компания описывает одну систему, ту, у которой есть название, и оставляет за скобками пять мест, где те же данные лежат по факту. Уровень ставится корректно, а требования применяются к пятой части периметра.

Инвентаризация: где ИСПДн прячется у компании с самописным сервисом

Мы разобрали собственный периметр 21 августа 2026 года: как компания, которая пишет код и держит у себя заявки клиентов.

В каталоге развертывания 16 скриптов обращались к полям заявки: имя, телефон, почта. Под контролем версий из них был 1 из 16. За 31 день, с 20 июля по 20 августа 2026 года, каталог вырос до 78 файлов, в git попали 8. Рядом лежала выгрузка на 51 349 байт: 45 заявок за период с 15 июля по 19 августа 2026 года, с именем, почтой и контактом. Правила исключения под нее в конфигурации репозитория не было. Тут же обнаружилось сохраненное письмо в формате .eml.

Закрыли в тот же день: добавили правила исключения для выгрузок, дампов и писем, проверили командой конкретный путь, убедились, что в истории репозитория этих файлов не было. Один пункт остался открытым: срок хранения этих 45 заявок у нас не задан. Разбор с командами лежит в тексте про персональные данные в рабочих копиях и выгрузках.

Вывод замера

Ни один из найденных объектов не был «базой данных». При этом все они попадают под определение ИСПДн из статьи 3 152-ФЗ и под перечень лиц с доступом из подпункта «в» пункта 13 ПП-1119.

Категории данных внутри системы: пункт 5 ПП-1119

Уровень зависит от того, какие данные лежат в системе. Пункт 5 постановления Правительства от 01.11.2012 № 1119 делит их на четыре категории.

  • Специальные категории: расовая и национальная принадлежность, политические взгляды, религиозные или философские убеждения, состояние здоровья, интимная жизнь.
  • Биометрические: сведения о физиологических и биологических особенностях человека, по которым можно установить личность, и которые оператор использует именно для установления личности.
  • Общедоступные: полученные только из общедоступных источников по статье 8 152-ФЗ.
  • Иные категории: все, что не попало в три пункта выше. Обычный набор малого бизнеса, то есть имя, телефон, почта и адрес доставки, относится сюда.

Тот же пункт 5 задает вторую развилку: система обрабатывает данные только сотрудников оператора либо данные субъектов вне штата. Клиентская база это вторая ветка, кадровая система первая, а смешанный сервис считают по худшему варианту.

Здесь же полезно сократить объем: поля, без которых процесс работает, лучше не хранить, а рабочие копии готовить обезличенными. Технику разбирали в статье об обезличивании персональных данных по 152-ФЗ.

Типы актуальных угроз: пункты 6 и 7

Второй вход в таблицу это тип угроз. Пункт 6 ПП-1119 описывает три типа.

  • 1-й тип: актуальны в том числе угрозы, связанные с недокументированными (недекларированными) возможностями в системном программном обеспечении.
  • 2-й тип: то же самое про прикладное программное обеспечение.
  • 3-й тип: угрозы, не связанные с недекларированными возможностями ни в системном, ни в прикладном ПО.

Кто решает, сказано в пункте 7: тип актуальных угроз определяет сам оператор с учетом оценки возможного вреда по пункту 5 части 1 статьи 18.1 152-ФЗ. Внешнего арбитра тут нет, решение ваше и обоснование тоже ваше.

У малого и среднего бизнеса почти всегда получается третий тип, и это осознанное утверждение: закладки в операционной системе и в прикладном софте для вашей модели нарушителя признаны неактуальными. Обратный случай: приложение с доступом к базе клиентов написал подрядчик, кода вы не видели, проверку не проводили. Тогда честнее второй тип, а он сдвигает систему на уровень выше по пункту 10 или 11.

Таблица определения уровня защищенности: пункты 9-12

Пункт 8 ПП-1119 устанавливает четыре уровня защищенности. Уровень назначается по совпадению хотя бы одного условия из соответствующего пункта, а если система попадает сразу в несколько строк, берется самый высокий уровень.

Уровень Тип угроз Категория и объем данных Пункт ПП-1119
УЗ-1 1-й или 2-й 1-й тип и любые категории: специальные, биометрические, иные. Либо 2-й тип и специальные более чем у 100 000 не-сотрудников п. 9, подпункты «а», «б»
УЗ-2 1-й, 2-й или 3-й 1-й тип и общедоступные. 2-й тип и специальные у сотрудников либо менее чем у 100 000 не-сотрудников. 2-й тип и биометрические. 2-й тип и общедоступные или иные более чем у 100 000 не-сотрудников. 3-й тип и специальные более чем у 100 000 не-сотрудников п. 10, подпункты «а»-«е»
УЗ-3 2-й или 3-й 2-й тип и общедоступные или иные у сотрудников либо менее чем у 100 000 не-сотрудников. 3-й тип и специальные у сотрудников либо менее чем у 100 000 не-сотрудников. 3-й тип и биометрические. 3-й тип и иные более чем у 100 000 не-сотрудников п. 11, подпункты «а»-«д»
УЗ-4 3-й 3-й тип и общедоступные данные. Либо 3-й тип и иные категории данных сотрудников оператора или иные категории менее чем 100 000 субъектов, не являющихся сотрудниками. Сюда попадает типовой бизнес: интернет-магазин, сервис с формой заявки, CRM с контактами клиентов п. 12, подпункты «а», «б»
Схема определения уровня защищенности ИСПДн: категория данных, число субъектов и тип угроз по пунктам 5-12 постановления 1119
Три ответа по пунктам 5-7 ПП-1119 дают один из четырех уровней. Типовой малый бизнес попадает в УЗ-4 по подпункту «б» пункта 12.

Как только в системе появляются данные о здоровье, картина меняется. Клиника, лаборатория, страховой сервис с медицинскими анкетами обрабатывают специальные категории, и при третьем типе угроз система поднимается до УЗ-3 по подпункту «в» пункта 11. Порог в 100 000 субъектов тоже стоит держать на виду: после его превышения строку в таблице читают заново.

Что положено на каждом уровне: пункты 13-16 и контроль по пункту 17

Требования накопительные: каждый следующий уровень включает предыдущий и добавляет свое.

  • УЗ-4, пункт 13: режим безопасности помещений, где размещена система, препятствующий неконтролируемому проникновению; сохранность носителей персональных данных; утвержденный руководителем документ с перечнем лиц, доступ которых к данным нужен для выполнения служебных обязанностей; средства защиты информации, прошедшие процедуру оценки соответствия, если они нужны для нейтрализации актуальных угроз.
  • УЗ-3, пункт 14: все из пункта 13 плюс назначенное должностное лицо, ответственное за безопасность персональных данных в системе.
  • УЗ-2, пункт 15: все из пункта 14 плюс доступ к содержанию электронного журнала сообщений только для тех должностных лиц оператора или уполномоченного лица, кому эти сведения нужны по служебным обязанностям.
  • УЗ-1, пункт 16: все из пункта 15 плюс автоматическая регистрация в электронном журнале безопасности изменения полномочий сотрудника по доступу к данным и отдельное структурное подразделение, ответственное за безопасность персональных данных, либо возложение этих функций на существующее подразделение.

Список для УЗ-4 выглядит скромно до момента, когда его прикладывают к реальному периметру. Перечень лиц с доступом пишется за час, если доступ у трех менеджеров, и не пишется вовсе, если половина данных лежит в скриптах и выгрузках.

Пункт 17 добавляет регулярность: контроль выполнения требований оператор организует и проводит сам и (или) с привлечением юрлиц и предпринимателей с лицензией на техническую защиту конфиденциальной информации. Периодичность не реже 1 раза в 3 года, сроки оператор задает сам. Порядок проверки своими силами разбирали в пошаговом чек-листе аудита обработки персональных данных.

Что меняется с 1 сентября 2026 года

ФСТЭК подготовила проект приказа, который признает утратившими силу приказ № 21, пункт 1 приложения к приказу № 49 и приказ № 68. Дата вступления в силу, заявленная в пункте 3 проекта, это 1 сентября 2026 года. На 24 августа 2026 года проект не подписан и в Минюсте не зарегистрирован.

Шкала уровней остается: пункт 1 проекта прямо ссылается на четыре уровня по ПП-1119. Меняется набор мер и порядок их оценки. Пункт 9 проекта вводит показатель зрелости Узи с оценкой перед началом обработки, далее не реже раза в 3 года и после каждого компьютерного инцидента. Пункт 10 переносит требование на цепочку: оператор задает значение Узи тому, кто обрабатывает данные по его поручению. Пункт 11 перечисляет 21 направление, среди них разработка безопасного ПО, защита при взаимодействии с подрядными организациями и защита информации при использовании искусственного интеллекта. Пункт 12 задает 17 групп мер, включая веб-технологии, программные интерфейсы, почту, контейнерные среды и облака.

Дата 1 сентября 2026 года взята из текста проекта, а не установлена действующим актом, поэтому срок может сдвинуться. Постатейный разбор лежит в статье про отмену приказа ФСТЭК № 21 и то, что придет взамен.

Пять шагов инвентаризации своими силами

Каждый шаг занимает примерно рабочий день и не требует лицензии.

  1. Выписать все места, где появляются персональные данные

    Формы на сайте, почта, CRM, боты, выгрузки, журналы, резервные копии, каталоги разработки. На выходе список с числом, а не ощущение «у нас одна база».

  2. Определить категорию и посчитать субъектов

    По пункту 5 ПП-1119 отнести данные к специальным, биометрическим, общедоступным или иным. Посчитать субъектов вне штата и сравнить со 100 000.

  3. Зафиксировать тип угроз письменно

    По пункту 7 решение принимает оператор. Записать тип и основание с учетом оценки возможного вреда по пункту 5 части 1 статьи 18.1 152-ФЗ.

  4. Поставить уровень и собрать документы

    Найти свою строку в пунктах 9-12 и выполнить требования пункта из диапазона 13-16. Для УЗ-4 минимум это перечень лиц с доступом, утвержденный руководителем.

  5. Закрыть рабочие копии и назначить срок хранения

    Убрать выгрузки и письма из репозиториев, ограничить доступ к дампам, задать срок хранения заявок и точку удаления. У нас на этом шаге нашлись 16 скриптов с доступом к полям заявки.

Отдельно про ИИ-канал и автоматику маскирования

Направление «защита информации при использовании искусственного интеллекта» из пункта 11 проекта закрывает случай, которого в ПП-1119 нет: менеджер пересылает обращение клиента в чат-бот, разработчик отдает языковой модели кусок выгрузки для отладки. Данные уходят за периметр, а система, из которой они ушли, остается вашей ИСПДн. Какие каналы проверять первыми, разбирали в тексте про персональные данные в ИИ-канале.

Соблазн закрыть канал одной автоматикой большой, поэтому приводим свой замер от 20 августа 2026 года.

2867
текстов в выборке
4585
размеченных сущностей
344
пропуска движка

Наш движок маскирования на этой выборке дал покрытие 92,5 %: найдено 4241 сущность, пропущено 344, ложных срабатываний 301. Рядом обязательна вторая цифра: 287 пропусков из 344 приходятся на ФИО, адреса и названия организаций, то есть на самое частое содержимое заявки. Полноту автоматического обнаружения мы не обещаем ни в одной формулировке и пишем это в договор. Маскирование работает как вспомогательный слой, а требования пунктов 13-16 закрывают регламент, перечень лиц с доступом и ограничение того, что уходит наружу. Что чиним руками, видно по составу аудита ИИ-канала и интеграций.

Соберем список ваших ИСПДн и приведем технику к уровню

Считаем места с персональными данными в коде, выгрузках, почте и интеграциях, помогаем поставить уровень по пунктам 9-12 ПП-1119. Ставка 2 500 ₽/ч, оплата по факту, без аванса. Пакет guard-v1: разбор ИИ-канала по выборке из 200 реальных текстов, 10 рабочих дней, 49 000 ₽, пресейл-прогон бесплатный.

Пришлем таблицу определения уровня одним файлом

Оставьте контакт: пришлем таблицу по пунктам 9-12 ПП-1119 и список требований пунктов 13-16 с пометками, что делается своими руками.

Как мы обрабатываем данные, написано в политике обработки персональных данных.

Заявка отправлена. Свяжемся в течение 2 часов в рабочее время.

Частые вопросы

Что такое ИСПДн простыми словами

Связка «данные людей плюс то, чем их обрабатывают». По статье 3 152-ФЗ это персональные данные в базах вместе с технологиями и техническими средствами их обработки. На практике в контур входят сайт с формой, CRM, почта с заявками, бот, скрипты выгрузки и резервные копии.

Чем классы К1-К4 отличаются от уровней защищенности

Классы К1-К4 задавал приказ 2008 года, отмененный вместе с прежним порядком классификации. Сейчас действует ПП-1119 от 01.11.2012 № 1119: пункт 8 устанавливает четыре уровня, пункты 9-12 задают условия каждого. Документ в терминах классов пора переписывать под уровни.

Какой уровень защищенности у интернет-магазина

Как правило УЗ-4 по подпункту «б» пункта 12 ПП-1119: имя, телефон, почта и адрес доставки относятся к иным категориям, покупателей меньше 100 000, угрозы третьего типа. Уровень поднимается, если субъектов стало больше 100 000 или появились специальные категории.

Нужна ли аттестация ИСПДн

ПП-1119 обязательной аттестации коммерческому оператору не устанавливает. Пункт 17 требует другого: контроль выполнения требований не реже 1 раза в 3 года, силами оператора и (или) с привлечением организации с лицензией на техническую защиту конфиденциальной информации. Лицензии ТЗКИ у eq.team нет, аттестацию мы не проводим.

Что меняется с 1 сентября 2026 года

Проект приказа ФСТЭК признает утратившим силу приказ № 21, дата вступления в силу заявлена в пункте 3 проекта как 1 сентября 2026 года. На 24 августа 2026 года проект не подписан и в Минюсте не зарегистрирован. Уровни по ПП-1119 сохраняются, пункт 1 проекта ссылается на них прямо. Новое это показатель зрелости Узи из пункта 9 и 21 направление из пункта 11, включая защиту информации при использовании искусственного интеллекта.

Обсудим задачу

Опишите задачу в 2–3 предложениях и оставьте контакт. Ответим в течение 2 часов в рабочее время.

Telegram
@streeboga
Почта
sale@eq.team
Часы работы
10:00–19:00 (МСК)
Пришлём оценку письмом в течение рабочего дня. Достаточно заполнить одно поле из двух.
Данные не передаём третьим лицам. Как их обрабатываем — в политике обработки персональных данных.
С чего начать

EQ поддержит на любом этапе

Старт проекта

Готовы к разработке — нужен надёжный фундамент и понятный план.

Обсудить проект

Масштабирование

Продукт растёт — нужна разработка новых фич в продакшене.

Написать нам

Поддержка

Всё работает — нужно развивать, поддерживать и мониторить.

Написать нам