Методика ФСТЭК-2021 · ПП-1119 · Приказ № 21 · Приказ ФСБ № 378
Частная модель угроз и 19 документов по 152-ФЗ — за один рабочий час
Вас назначили ответственным за защиту персональных данных, впереди проверка или тендер? Ответьте на вопросы о своей системе — конструктор выведет уровень защищённости, класс СКЗИ и перечень мер, сверит 227 угроз банка данных ФСТЭК и соберёт весь пакет в Word. Каждый вывод — со ссылкой на пункт нормативного акта, который его требует.
Перейти к полному опросу — без регистрации, ответы сохраняются
Посмотреть пример перечня угроз — настоящие строки с обоснованием, ничего заполнять не нужно
Разбираться в методике не нужно: вопросы — о вашей системе, нормативку конструктор берёт на себя.
Раздел 1
Почему пакет выдерживает вопросы проверяющего
ПП-1119, п. 9–12
Отвечает документ, а не вы
В акте указан сработавший подпункт постановления, а не «типовое решение». На вопрос «почему УЗ-4?» отвечает сама строка документа — с номером пункта, который это требует.
БДУ ФСТЭК, 227 угроз
Угрозы сверены поимённо
Каждая угроза банка данных ФСТЭК отнесена к актуальным или неактуальным по объектам воздействия и потенциалу нарушителя. В приложении — дата сверки и обоснование по каждой строке.
Повторный расчёт
Воспроизводимо и через год
Расчёт детерминирован: одинаковые ответы всегда дают одинаковый пакет. Когда проверка придёт через год, вы воспроизведёте документ и объясните происхождение каждой строки.
Раздел 2
Сколько это стоит времени
Недели согласований, интервью и правок; счёт — на сотни тысяч. Результат зависит от исполнителя и повторить его самим не выйдет.
Быстро и бесплатно, но «типовое решение» — первое замечание проверяющего: уровень защищённости и перечень угроз в шаблоне не обоснованы вашей системой.
Час на вопросы — и пакет из 19 документов Word с обоснованием каждой строки. Изменилась система — обновите ответы и соберите пакет заново.
Раздел 3
Состав пакета — 19 документов
- Исходные данные и допущения
- Частная модель угроз
- Приложение Е. Перечень угроз БДУ
- Модель нарушителя и класс СКЗИ
- Акт определения уровня защищённости
- Акт оценки вреда
- Перечень мер защиты
- Частное техническое задание
- Политика обработки ПДн
- Комплект приказов
- Уведомление в Роскомнадзор
- Поручение обработчику
- Акт об уничтожении ПДн
- Учёт и эксплуатация СКЗИ
- Типовые формы согласий
- Регламент реагирования на инциденты
- Акт оценки эффективности мер
- Журнал учёта машинных носителей
- Регламент ответов на запросы субъектов
Образцы документов — согласие, политика и приказы целиком, собранные конструктором.
На чём основан каждый документ — акты, их официальные источники, редакция нормативной базы и выгрузка банка данных ФСТЭК. Пример перечня угроз — настоящие строки с обоснованием, без опроса и регистрации.
Формат — Word, оформление по ГОСТ Р 7.0.97-2016: оглавления, повторяющиеся шапки таблиц, нумерация страниц. Документы готовы к печати и подписи, поля для реквизитов помечены явными метками.
Опрос и демо из трёх документов (исходные данные и акты по вашим ответам) — бесплатно. Полный пакет предоставляется за оплату.
Раздел 4
Как мы обращаемся с вашими данными
Опросник принимает реквизиты организации и Ф.И.О. должностных лиц — это персональные данные. Что с ними происходит:
- черновик хранится по анонимному токену — без регистрации и без почты;
- срок хранения ограничен, после него черновик удаляется автоматически;
- ссылка «Удалить черновик» есть в подвале каждой страницы, пока черновик существует: удаление по подтверждению, безвозвратно;
- база размещается на территории России (ст. 18 ч. 5 ФЗ-152).
Раздел 5
Справочные разборы
- Требования к уровням защищённости персональных данных — Что обязан выполнить оператор на каждом уровне защищённости: организационные требования пунктов 13–16 ПП РФ № 1119 и базовый набор мер Приказа ФСТЭК России № 21.
- Класс СКЗИ по Приказу ФСБ России № 378 — Как определяется класс средств криптографической защиты: базовый по уровню защищённости и по модели крипто-нарушителя.
- Модель угроз по методике ФСТЭК: как составить — Частная модель угроз безопасности информации по Методике ФСТЭК России от 05.02.2021: из чего состоит, откуда берутся угрозы и как обосновать неактуальные.
- Какие документы по 152-ФЗ должны быть у оператора — Перечень документов по защите персональных данных: что требует 152-ФЗ, что — ПП РФ № 1119 и Приказ ФСТЭК, и что проверяет Роскомнадзор.
- Уведомление в Роскомнадзор об обработке персональных данных — Кто обязан подать уведомление, что в нём указывают и чем грозит неподача. Порядок по статье 22 152-ФЗ.
- Приказ ФСТЭК № 117: что меняется с 1 сентября 2026 года — Требования о защите информации в государственных системах в редакции приказа № 137, новый порядок контроля по приказу № 60 и судьба приказа № 21 по персональным данным.
- Оператор персональных данных: кто это и что обязан — Кто становится оператором по 152-ФЗ, какие обязанности возникают сразу и что грозит за их невыполнение. Разбор статьи 3 и главы 4 закона.
- Проверка Роскомнадзора: что проверяют и как подготовиться — Какие документы запрашивает Роскомнадзор при проверке соблюдения 152-ФЗ, чем плановая проверка отличается от внеплановой и что делать по её итогам.
- Штрафы за нарушение 152-ФЗ в 2026 году — Размеры штрафов по статье 13.11 КоАП РФ после реформы 2025 года, включая оборотные штрафы за утечку и ответственность за неподачу уведомления.
- 152-ФЗ «О персональных данных»: что требует от бизнеса — Краткий разбор закона: кого он касается, какие обязанности устанавливает и с чего начать их выполнять.
- Политика обработки персональных данных: что в ней нужно — Обязательное содержание политики по части 2 статьи 18.1 152-ФЗ, где её публиковать и почему чужой образец опасен.
- Реестр операторов персональных данных Роскомнадзора — Как проверить себя в реестре операторов, как в него попадают и что делать, если сведения устарели.
- ИСПДн: что это такое и как её описать — Информационная система персональных данных — определение, состав и почему без её описания нельзя определить меры защиты.
- Согласие на обработку персональных данных: когда нужно — Обязательные сведения в согласии по части 4 статьи 9 152-ФЗ, когда согласие не требуется и как оформить отзыв.
- Персональные данные работников: что требует закон — Глава 14 Трудового кодекса и 152-ФЗ: какие данные работников можно обрабатывать, нужно ли согласие и какие документы должны быть у работодателя.
- Утечка персональных данных: что делать оператору — Сроки уведомления Роскомнадзора при инциденте, ответственность по статье 13.11 КоАП и меры, которые снижают риск.
- Журнал учёта машинных носителей персональных данных — Зачем нужен журнал учёта машинных носителей, кому он обязателен по п. 5 ч. 2 ст. 19 152-ФЗ и как связан с мерой ЗНИ.1 Приказа № 21.
- Ответ на запрос субъекта персональных данных — Сроки и состав ответа на запрос субъекта: 10 рабочих дней по ст. 20 152-ФЗ, продление не более чем на 5, перечень сведений по ч. 7 ст. 14.
- Перечень персональных данных: как составить — Как составить перечень персональных данных: от целей обработки, с примером для кадрового учёта, и почему он обязан совпадать в политике, согласии и уведомлении.
- Приказ ФСТЭК № 21: меры защиты ИСПДн — Меры по приказу ФСТЭК России № 21: пятнадцать направлений защиты, базовый набор по уровню защищённости, адаптация и уточнение, оценка эффективности раз в три года.
- Ответственный за обработку персональных данных — Кого назначить ответственным за организацию обработки по статье 22.1 152-ФЗ, чем эта роль отличается от администратора безопасности и что оформить приказом.
- Трансграничная передача персональных данных — Отдельное уведомление в Роскомнадзор до начала трансграничной передачи по статье 12 152-ФЗ: состав сведений, что запросить у получателя и когда передачу могут запретить.
- Обезличивание персональных данных: как и когда — Что такое обезличивание по 152-ФЗ, чем оно отличается от уничтожения и замены идентификаторов, как проверить результат и что изменила статья 13.1 закона.
- Сроки хранения персональных данных — Сколько хранить персональные данные: правило части 7 статьи 5 152-ФЗ, ориентиры по видам документов и точные сроки уничтожения из статьи 21 закона.
Раздел 6
Нормативная база, по которой считает конструктор
Каждый вывод пакета — уровень защищённости, класс СКЗИ, перечень мер, актуальность угрозы — опирается на пункт одного из этих актов. Ссылки ведут на сайты издавших органов и на официального публикатора.
- Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» — сайт ФСТЭК России
- Постановление Правительства РФ от 01.11.2012 № 1119 — сайт Правительства России
- Приказ ФСТЭК России от 18.02.2013 № 21 — сайт ФСТЭК России
- Приказ ФСТЭК России от 11.04.2025 № 117 — сайт ФСТЭК России
- Методика оценки угроз безопасности информации (ФСТЭК России, 05.02.2021) — сайт ФСТЭК России
- Приказ ФСБ России от 10.07.2014 № 378 — «Российская газета» № 211 от 17.09.2014
- Приказ ФСБ России от 22.08.2026 № 321 — официальный интернет-портал правовой информации, 31.08.2026, № 0001202608310027
- Федеральный закон от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» — официальный банк документов Президента России
- Приказ Роскомнадзора от 27.10.2022 № 178 — Официальный интернет-портал правовой информации
- Приказ Роскомнадзора от 28.10.2022 № 179 — Официальный интернет-портал правовой информации
- Приказ ФАПСИ от 13.06.2001 № 152 — Бюллетень нормативных актов федеральных органов исполнительной власти, № 34 от 20.08.2001; зарегистрирован в Минюсте России 06.08.2001 № 2848
- ГОСТ Р 56546-2015 «Защита информации. Уязвимости информационных систем. Классификация уязвимостей информационных систем» — Росстандарт, утверждён и введён в действие приказом Федерального агентства по техническому регулированию и метрологии от 19.08.2015 № 1181-ст; дата введения — 01.04.2016
- ГОСТ Р 56545-2015 «Защита информации. Уязвимости информационных систем. Правила описания уязвимостей» — Росстандарт, утверждён и введён в действие приказом Федерального агентства по техническому регулированию и метрологии от 19.08.2015 № 1180-ст; дата введения — 01.04.2016
Перечень угроз конструктор сверяет по банку данных угроз безопасности информации ФСТЭК России — это не нормативный акт, а ведомственная выгрузка, но именно из неё берутся 227 угроз и их источники.
Сайт ФСТЭК России работает на сертификате российского удостоверяющего центра. Если браузер предупреждает о недоверенном соединении, установите корневой сертификат Минцифры — это не ошибка нашей ссылки.
Начните с бесплатного расчёта
Шесть вопросов покажут ваш уровень защищённости и требуемый класс СКЗИ. Понравится ход расчёта — соберёте весь пакет тем же способом.