Гриф конструктор модели угроз

ИСПДн: что это такое и как её описать

ИСПДн — информационная система персональных данных: содержащиеся в базах данные вместе с технологиями и техническими средствами, которые их обрабатывают (пункт 10 статьи 3 152-ФЗ). То есть не только сама база, но и программы, серверы, рабочие места и каналы связи, через которые данные проходят.

Таблица в Excel — тоже система

Закон не требует ни промышленной базы данных, ни специального программного обеспечения. Файл на рабочем компьютере, куда вносят клиентов, образует ИСПДн со всеми обязанностями: уровень защищённости, меры защиты, документы. Представление, будто система начинается с «1С» или собственного сервиса, — самая частая причина, по которой обязанности не выполняются вовсе.

Сколько систем у организации

Столько, сколько разных наборов данных обрабатывается с разными целями. Кадровый учёт, клиентская база и система пропусков — обычно три разные системы: у них отличаются состав данных, категории субъектов, а значит уровень защищённости и меры. Объединять их в одну «систему организации» удобно ровно до первой проверки.

Почему описание системы обязательно

Угрозы в Методике ФСТЭК привязаны к объектам воздействия: узлам, каналам, площадкам. Пока состав не описан, применять угрозы не к чему — по одной анкете актуальными выходят полтора десятка угроз вместо полутора сотен. Документ, собранный так, нечем защищать на проверке: в нём не назван предмет защиты.

Что описывают

Коротко

Что такое ИСПДн
Информационная система персональных данных — совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств (пункт 10 статьи 3 152-ФЗ). Проще говоря, это данные вместе со всем, чем их обрабатывают: программами, серверами, рабочими местами и каналами связи.
Считается ли таблица в Excel информационной системой
Да, если в ней ведётся учёт людей и обработка автоматизирована. Закон не требует ни базы данных промышленного уровня, ни специального программного обеспечения: файл на рабочем компьютере, куда вносят клиентов, образует ИСПДн со всеми вытекающими обязанностями.
Сколько систем должно быть у организации
Столько, сколько разных наборов данных с разными целями обрабатывается. Кадровый учёт, клиентская база и система пропусков — обычно три разные системы: у них отличаются состав данных, категории субъектов и, как следствие, уровень защищённости и меры защиты.

Материал опирается на редакцию нормативной базы от 11.09.2026 — что в неё вошло и по каким актам считает конструктор, перечислено в составе пакета. Расчёты в сервисе выводятся правилами по тексту актов: одни и те же исходные данные дают один и тот же результат.

Что дальше

Следующий вопрос, который обычно возникает: Требования к уровням защищённости персональных данных.