Что внутри
Состав пакета и на чём он основан
Сравнивать пакеты по количеству бумаг бессмысленно: число легко набрать формами согласий. Здесь написано, что именно вы получаете и на какой норме стоит каждый документ.
19 документов
- Исходные данные и допущения
- Частная модель угроз
- Приложение Е. Перечень угроз БДУ
- Модель нарушителя и класс СКЗИ
- Акт определения уровня защищённости
- Акт оценки вреда
- Перечень мер защиты
- Частное техническое задание
- Политика обработки ПДн
- Комплект приказов
- Уведомление в Роскомнадзор
- Поручение обработчику
- Акт об уничтожении ПДн
- Учёт и эксплуатация СКЗИ
- Типовые формы согласий
- Регламент реагирования на инциденты
- Акт оценки эффективности мер
- Журнал учёта машинных носителей
- Регламент ответов на запросы субъектов
Как выглядят сами документы — образцы согласия, политики и приказов, собранные конструктором по вымышленной организации.
В архиве файлов на один больше: первым лежит опись пакета — перечень документов с указанием акта, на котором стоит каждый. Её не считаем документом: она описывает остальные.
Нормативная база
Пакет опирается на 13 актов. Тексты сняты с сайтов издавших органов и официального публикатора — не с правовых агрегаторов, где текст чужой и отвечать за него некому.
| Акт | Официальный источник |
|---|---|
| Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» | сайт ФСТЭК России |
| Постановление Правительства РФ от 01.11.2012 № 1119 | сайт Правительства России |
| Приказ ФСТЭК России от 18.02.2013 № 21 | сайт ФСТЭК России |
| Приказ ФСТЭК России от 11.04.2025 № 117 | сайт ФСТЭК России |
| Методика оценки угроз безопасности информации (ФСТЭК России, 05.02.2021) | сайт ФСТЭК России |
| Приказ ФСБ России от 10.07.2014 № 378 | «Российская газета» № 211 от 17.09.2014 |
| Приказ ФСБ России от 22.08.2026 № 321 | официальный интернет-портал правовой информации, 31.08.2026, № 0001202608310027 |
| Федеральный закон от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» | официальный банк документов Президента России |
| Приказ Роскомнадзора от 27.10.2022 № 178 | Официальный интернет-портал правовой информации |
| Приказ Роскомнадзора от 28.10.2022 № 179 | Официальный интернет-портал правовой информации |
| Приказ ФАПСИ от 13.06.2001 № 152 |
Бюллетень нормативных актов федеральных органов исполнительной власти
№ 34 от 20.08.2001; зарегистрирован в Минюсте России 06.08.2001 № 2848 |
| ГОСТ Р 56546-2015 «Защита информации. Уязвимости информационных систем. Классификация уязвимостей информационных систем» |
Росстандарт
утверждён и введён в действие приказом Федерального агентства по техническому регулированию и метрологии от 19.08.2015 № 1181-ст; дата введения — 01.04.2016 |
| ГОСТ Р 56545-2015 «Защита информации. Уязвимости информационных систем. Правила описания уязвимостей» |
Росстандарт
утверждён и введён в действие приказом Федерального агентства по техническому регулированию и метрологии от 19.08.2015 № 1180-ст; дата введения — 01.04.2016 |
Редакция нормативной базы — 2026-09-11. Что изменилось в последний раз: с 11 сентября 2026 года для государственных информационных систем, применяющих шифровальные (криптографические) средства, действуют Требования, утверждённые приказом ФСБ России от 22.08.2026 № 321: класс СКЗИ определяется уровнем значимости информации и масштабом системы, а модель угроз и (или) техническое задание подлежат согласованию с ФСБ России в части криптографической защиты; приказ ФСБ России от 10.07.2014 № 378 продолжает действовать, и для систем, обрабатывающих персональные данные, применяется больший из двух классов
Откуда берутся угрозы
Перечень актуальных угроз собирается по выгрузке банка данных угроз ФСТЭК России thrlist-2026-08-12.xlsx — рассматриваются все 227 угроз, и по каждой в пакете написано, признана она актуальной или нет и почему.
Актуальность определяется правилами по Методике оценки угроз безопасности информации ФСТЭК России от 05.02.2021: сопоставляются потенциал нарушителя, объект воздействия и условия эксплуатации системы.
Почему результат воспроизводим
Расчёт детерминированный: одни и те же ответы всегда дают один и тот же пакет. Языковых моделей в расчёте нет — уровень защищённости, класс СКЗИ, перечень мер и перечень угроз выводятся правилами, закодированными по тексту нормативных актов, по одному правилу на подпункт.
Поэтому вывод можно проверить: в каждом документе есть раздел «Нормативная база», где перечислены акт и пункт, на которые опирается каждое утверждение. Через год тот же опрос даст тот же результат — или другой, если изменятся нормы, и тогда пакет пересобирается бесплатно.
Пример перечня угроз · Цены · Бесплатно узнать уровень защищённости