Аббревиатуру ИСПДн ищут в двух ситуациях: пришел запрос от контрагента или юрист сказал «определите уровень защищенности». Дальше выясняется, что систем в компании больше одной, а половина написана своими руками. Разбираем определение, категории данных, типы угроз и таблицу уровней ПП-1119, чтобы вы поставили своей системе уровень и увидели, что из него следует.
Что такое ИСПДн и почему база данных тут лишь часть
ИСПДн расшифровывается как информационная система персональных данных. Определение дает 152-ФЗ, статья 3, пункт 10: совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств.
Из формулировки следует практическое: вместе с базой под определение попадает все, чем данные обрабатывают. Код сервиса, который пишет заявку в таблицу. Скрипты выгрузки. Почтовый ящик, куда падают обращения. CRM. Телеграм-бот. Резервная копия на сервере разработчика. Каждый из этих объектов обрабатывает персональные данные, значит входит в контур системы.
Отсюда типичная ошибка: компания описывает одну систему, ту, у которой есть название, и оставляет за скобками пять мест, где те же данные лежат по факту. Уровень ставится корректно, а требования применяются к пятой части периметра.
Инвентаризация: где ИСПДн прячется у компании с самописным сервисом
Мы разобрали собственный периметр 21 августа 2026 года: как компания, которая пишет код и держит у себя заявки клиентов.
В каталоге развертывания 16 скриптов обращались к полям заявки: имя, телефон, почта. Под контролем версий из них был 1 из 16. За 31 день, с 20 июля по 20 августа 2026 года, каталог вырос до 78 файлов, в git попали 8. Рядом лежала выгрузка на 51 349 байт: 45 заявок за период с 15 июля по 19 августа 2026 года, с именем, почтой и контактом. Правила исключения под нее в конфигурации репозитория не было. Тут же обнаружилось сохраненное письмо в формате .eml.
Закрыли в тот же день: добавили правила исключения для выгрузок, дампов и писем, проверили командой конкретный путь, убедились, что в истории репозитория этих файлов не было. Один пункт остался открытым: срок хранения этих 45 заявок у нас не задан. Разбор с командами лежит в тексте про персональные данные в рабочих копиях и выгрузках.
Вывод замера
Ни один из найденных объектов не был «базой данных». При этом все они попадают под определение ИСПДн из статьи 3 152-ФЗ и под перечень лиц с доступом из подпункта «в» пункта 13 ПП-1119.
Категории данных внутри системы: пункт 5 ПП-1119
Уровень зависит от того, какие данные лежат в системе. Пункт 5 постановления Правительства от 01.11.2012 № 1119 делит их на четыре категории.
- Специальные категории: расовая и национальная принадлежность, политические взгляды, религиозные или философские убеждения, состояние здоровья, интимная жизнь.
- Биометрические: сведения о физиологических и биологических особенностях человека, по которым можно установить личность, и которые оператор использует именно для установления личности.
- Общедоступные: полученные только из общедоступных источников по статье 8 152-ФЗ.
- Иные категории: все, что не попало в три пункта выше. Обычный набор малого бизнеса, то есть имя, телефон, почта и адрес доставки, относится сюда.
Тот же пункт 5 задает вторую развилку: система обрабатывает данные только сотрудников оператора либо данные субъектов вне штата. Клиентская база это вторая ветка, кадровая система первая, а смешанный сервис считают по худшему варианту.
Здесь же полезно сократить объем: поля, без которых процесс работает, лучше не хранить, а рабочие копии готовить обезличенными. Технику разбирали в статье об обезличивании персональных данных по 152-ФЗ.
Типы актуальных угроз: пункты 6 и 7
Второй вход в таблицу это тип угроз. Пункт 6 ПП-1119 описывает три типа.
- 1-й тип: актуальны в том числе угрозы, связанные с недокументированными (недекларированными) возможностями в системном программном обеспечении.
- 2-й тип: то же самое про прикладное программное обеспечение.
- 3-й тип: угрозы, не связанные с недекларированными возможностями ни в системном, ни в прикладном ПО.
Кто решает, сказано в пункте 7: тип актуальных угроз определяет сам оператор с учетом оценки возможного вреда по пункту 5 части 1 статьи 18.1 152-ФЗ. Внешнего арбитра тут нет, решение ваше и обоснование тоже ваше.
У малого и среднего бизнеса почти всегда получается третий тип, и это осознанное утверждение: закладки в операционной системе и в прикладном софте для вашей модели нарушителя признаны неактуальными. Обратный случай: приложение с доступом к базе клиентов написал подрядчик, кода вы не видели, проверку не проводили. Тогда честнее второй тип, а он сдвигает систему на уровень выше по пункту 10 или 11.
Таблица определения уровня защищенности: пункты 9-12
Пункт 8 ПП-1119 устанавливает четыре уровня защищенности. Уровень назначается по совпадению хотя бы одного условия из соответствующего пункта, а если система попадает сразу в несколько строк, берется самый высокий уровень.
| Уровень | Тип угроз | Категория и объем данных | Пункт ПП-1119 |
|---|---|---|---|
| УЗ-1 | 1-й или 2-й | 1-й тип и любые категории: специальные, биометрические, иные. Либо 2-й тип и специальные более чем у 100 000 не-сотрудников | п. 9, подпункты «а», «б» |
| УЗ-2 | 1-й, 2-й или 3-й | 1-й тип и общедоступные. 2-й тип и специальные у сотрудников либо менее чем у 100 000 не-сотрудников. 2-й тип и биометрические. 2-й тип и общедоступные или иные более чем у 100 000 не-сотрудников. 3-й тип и специальные более чем у 100 000 не-сотрудников | п. 10, подпункты «а»-«е» |
| УЗ-3 | 2-й или 3-й | 2-й тип и общедоступные или иные у сотрудников либо менее чем у 100 000 не-сотрудников. 3-й тип и специальные у сотрудников либо менее чем у 100 000 не-сотрудников. 3-й тип и биометрические. 3-й тип и иные более чем у 100 000 не-сотрудников | п. 11, подпункты «а»-«д» |
| УЗ-4 | 3-й | 3-й тип и общедоступные данные. Либо 3-й тип и иные категории данных сотрудников оператора или иные категории менее чем 100 000 субъектов, не являющихся сотрудниками. Сюда попадает типовой бизнес: интернет-магазин, сервис с формой заявки, CRM с контактами клиентов | п. 12, подпункты «а», «б» |

Как только в системе появляются данные о здоровье, картина меняется. Клиника, лаборатория, страховой сервис с медицинскими анкетами обрабатывают специальные категории, и при третьем типе угроз система поднимается до УЗ-3 по подпункту «в» пункта 11. Порог в 100 000 субъектов тоже стоит держать на виду: после его превышения строку в таблице читают заново.
Что положено на каждом уровне: пункты 13-16 и контроль по пункту 17
Требования накопительные: каждый следующий уровень включает предыдущий и добавляет свое.
- УЗ-4, пункт 13: режим безопасности помещений, где размещена система, препятствующий неконтролируемому проникновению; сохранность носителей персональных данных; утвержденный руководителем документ с перечнем лиц, доступ которых к данным нужен для выполнения служебных обязанностей; средства защиты информации, прошедшие процедуру оценки соответствия, если они нужны для нейтрализации актуальных угроз.
- УЗ-3, пункт 14: все из пункта 13 плюс назначенное должностное лицо, ответственное за безопасность персональных данных в системе.
- УЗ-2, пункт 15: все из пункта 14 плюс доступ к содержанию электронного журнала сообщений только для тех должностных лиц оператора или уполномоченного лица, кому эти сведения нужны по служебным обязанностям.
- УЗ-1, пункт 16: все из пункта 15 плюс автоматическая регистрация в электронном журнале безопасности изменения полномочий сотрудника по доступу к данным и отдельное структурное подразделение, ответственное за безопасность персональных данных, либо возложение этих функций на существующее подразделение.
Список для УЗ-4 выглядит скромно до момента, когда его прикладывают к реальному периметру. Перечень лиц с доступом пишется за час, если доступ у трех менеджеров, и не пишется вовсе, если половина данных лежит в скриптах и выгрузках.
Пункт 17 добавляет регулярность: контроль выполнения требований оператор организует и проводит сам и (или) с привлечением юрлиц и предпринимателей с лицензией на техническую защиту конфиденциальной информации. Периодичность не реже 1 раза в 3 года, сроки оператор задает сам. Порядок проверки своими силами разбирали в пошаговом чек-листе аудита обработки персональных данных.
Что меняется с 1 сентября 2026 года
ФСТЭК подготовила проект приказа, который признает утратившими силу приказ № 21, пункт 1 приложения к приказу № 49 и приказ № 68. Дата вступления в силу, заявленная в пункте 3 проекта, это 1 сентября 2026 года. На 24 августа 2026 года проект не подписан и в Минюсте не зарегистрирован.
Шкала уровней остается: пункт 1 проекта прямо ссылается на четыре уровня по ПП-1119. Меняется набор мер и порядок их оценки. Пункт 9 проекта вводит показатель зрелости Узи с оценкой перед началом обработки, далее не реже раза в 3 года и после каждого компьютерного инцидента. Пункт 10 переносит требование на цепочку: оператор задает значение Узи тому, кто обрабатывает данные по его поручению. Пункт 11 перечисляет 21 направление, среди них разработка безопасного ПО, защита при взаимодействии с подрядными организациями и защита информации при использовании искусственного интеллекта. Пункт 12 задает 17 групп мер, включая веб-технологии, программные интерфейсы, почту, контейнерные среды и облака.
Дата 1 сентября 2026 года взята из текста проекта, а не установлена действующим актом, поэтому срок может сдвинуться. Постатейный разбор лежит в статье про отмену приказа ФСТЭК № 21 и то, что придет взамен.
Пять шагов инвентаризации своими силами
Каждый шаг занимает примерно рабочий день и не требует лицензии.
- Выписать все места, где появляются персональные данные
Формы на сайте, почта, CRM, боты, выгрузки, журналы, резервные копии, каталоги разработки. На выходе список с числом, а не ощущение «у нас одна база».
- Определить категорию и посчитать субъектов
По пункту 5 ПП-1119 отнести данные к специальным, биометрическим, общедоступным или иным. Посчитать субъектов вне штата и сравнить со 100 000.
- Зафиксировать тип угроз письменно
По пункту 7 решение принимает оператор. Записать тип и основание с учетом оценки возможного вреда по пункту 5 части 1 статьи 18.1 152-ФЗ.
- Поставить уровень и собрать документы
Найти свою строку в пунктах 9-12 и выполнить требования пункта из диапазона 13-16. Для УЗ-4 минимум это перечень лиц с доступом, утвержденный руководителем.
- Закрыть рабочие копии и назначить срок хранения
Убрать выгрузки и письма из репозиториев, ограничить доступ к дампам, задать срок хранения заявок и точку удаления. У нас на этом шаге нашлись 16 скриптов с доступом к полям заявки.
Отдельно про ИИ-канал и автоматику маскирования
Направление «защита информации при использовании искусственного интеллекта» из пункта 11 проекта закрывает случай, которого в ПП-1119 нет: менеджер пересылает обращение клиента в чат-бот, разработчик отдает языковой модели кусок выгрузки для отладки. Данные уходят за периметр, а система, из которой они ушли, остается вашей ИСПДн. Какие каналы проверять первыми, разбирали в тексте про персональные данные в ИИ-канале.
Соблазн закрыть канал одной автоматикой большой, поэтому приводим свой замер от 20 августа 2026 года.
Наш движок маскирования на этой выборке дал покрытие 92,5 %: найдено 4241 сущность, пропущено 344, ложных срабатываний 301. Рядом обязательна вторая цифра: 287 пропусков из 344 приходятся на ФИО, адреса и названия организаций, то есть на самое частое содержимое заявки. Полноту автоматического обнаружения мы не обещаем ни в одной формулировке и пишем это в договор. Маскирование работает как вспомогательный слой, а требования пунктов 13-16 закрывают регламент, перечень лиц с доступом и ограничение того, что уходит наружу. Что чиним руками, видно по составу аудита ИИ-канала и интеграций.
Соберем список ваших ИСПДн и приведем технику к уровню
Считаем места с персональными данными в коде, выгрузках, почте и интеграциях, помогаем поставить уровень по пунктам 9-12 ПП-1119. Ставка 2 500 ₽/ч, оплата по факту, без аванса. Пакет guard-v1: разбор ИИ-канала по выборке из 200 реальных текстов, 10 рабочих дней, 49 000 ₽, пресейл-прогон бесплатный.
Пришлем таблицу определения уровня одним файлом
Оставьте контакт: пришлем таблицу по пунктам 9-12 ПП-1119 и список требований пунктов 13-16 с пометками, что делается своими руками.
Частые вопросы
Что такое ИСПДн простыми словами
Связка «данные людей плюс то, чем их обрабатывают». По статье 3 152-ФЗ это персональные данные в базах вместе с технологиями и техническими средствами их обработки. На практике в контур входят сайт с формой, CRM, почта с заявками, бот, скрипты выгрузки и резервные копии.
Чем классы К1-К4 отличаются от уровней защищенности
Классы К1-К4 задавал приказ 2008 года, отмененный вместе с прежним порядком классификации. Сейчас действует ПП-1119 от 01.11.2012 № 1119: пункт 8 устанавливает четыре уровня, пункты 9-12 задают условия каждого. Документ в терминах классов пора переписывать под уровни.
Какой уровень защищенности у интернет-магазина
Как правило УЗ-4 по подпункту «б» пункта 12 ПП-1119: имя, телефон, почта и адрес доставки относятся к иным категориям, покупателей меньше 100 000, угрозы третьего типа. Уровень поднимается, если субъектов стало больше 100 000 или появились специальные категории.
Нужна ли аттестация ИСПДн
ПП-1119 обязательной аттестации коммерческому оператору не устанавливает. Пункт 17 требует другого: контроль выполнения требований не реже 1 раза в 3 года, силами оператора и (или) с привлечением организации с лицензией на техническую защиту конфиденциальной информации. Лицензии ТЗКИ у eq.team нет, аттестацию мы не проводим.
Что меняется с 1 сентября 2026 года
Проект приказа ФСТЭК признает утратившим силу приказ № 21, дата вступления в силу заявлена в пункте 3 проекта как 1 сентября 2026 года. На 24 августа 2026 года проект не подписан и в Минюсте не зарегистрирован. Уровни по ПП-1119 сохраняются, пункт 1 проекта ссылается на них прямо. Новое это показатель зрелости Узи из пункта 9 и 21 направление из пункта 11, включая защиту информации при использовании искусственного интеллекта.
