Гриф конструктор модели угроз

Требования к уровням защищённости персональных данных

Таблица: категория персональных данных и тип актуальных угроз дают уровень защищённости по пунктам 9–12 ПП РФ № 1119
Уровень защищённости для системы, где обрабатываются данные работников либо менее 100 000 иных лиц

Уровень защищённости персональных данных задаёт не строгость на словах, а конкретный список того, что оператор обязан выполнить: организационные требования пунктов 13-16 постановления Правительства РФ от 01.11.2012 № 1119 и базовый набор мер защиты по Приказу ФСТЭК России от 18.02.2013 № 21. Требования накапливаются: каждый следующий уровень включает всё, что требовалось предыдущему, и добавляет своё.

Организационные требования: что добавляет каждый уровень

Их четыре пункта, и читать их надо снизу вверх — от УЗ-4 к УЗ-1.

УЗ-4 — п. 13: четыре требования, общие для всех

Эти четыре требования выполняются при любом уровне: п. 14 прямо говорит «помимо выполнения требований, предусмотренных пунктом 13».

УЗ-3 — п. 14: ответственный

Дополнительно назначается должностное лицо (работник), ответственное за обеспечение безопасности персональных данных в информационной системе. Для УЗ-4 такое назначение — добровольное решение оператора, начиная с УЗ-3 — обязанность.

УЗ-2 — п. 15: журнал сообщений под замком

Дополнительно ограничивается доступ к содержанию электронного журнала сообщений: он открыт только тем работникам оператора или уполномоченного лица, кому эти сведения нужны по службе.

УЗ-1 — п. 16: автоматическая регистрация и подразделение

Сколько мер защиты нужно выполнить

Меры выбираются по Приказу ФСТЭК России № 21: сначала берётся базовый набор для уровня, затем он адаптируется под состав системы и уточняется по актуальным угрозам. Размер базового набора и есть главная разница между уровнями на практике.

Базовый набор мер Приказа ФСТЭК России № 21 по уровням защищённости
УровеньМер в базовом наборе
УЗ-427
УЗ-341
УЗ-266
УЗ-169

Числа посчитаны по составу мер приказа тем же движком, который собирает перечень мер в пакете, — не переписаны в текст рукой. Итоговый перечень конкретной системы отличается от базового набора: часть мер снимается адаптацией как неприменимая, часть добавляется по актуальным угрозам, часть заменяется компенсирующими.

Криптографическая защита

Уровень защищённости задаёт и требования к средствам криптографической защиты: базовый класс СКЗИ по Приказу ФСБ России от 10.07.2014 № 378 тем выше, чем строже уровень. Итоговый класс берётся больший из базового и того, который следует из модели крипто-нарушителя, — разобрано отдельно.

Кто и как часто это проверяет

Контроль за выполнением требований оператор организует и проводит самостоятельно либо с привлечением лицензиата ФСТЭК России по технической защите конфиденциальной информации — не реже одного раза в 3 года (п. 17 ПП РФ № 1119). Сроки внутри этого предела оператор определяет сам.

Типичная ошибка

Связка «иные персональные данные + работники или менее 100 000 не-работников + 3-й тип угроз» даёт УЗ-4 по пункту 12 «б». Её нередко принимают за УЗ-3 «по типовому», хотя пункт 11 такой комбинации не описывает. Цена ошибки видна по таблице выше: 41 мер базового набора вместо 27 и обязательный ответственный по п. 14.

Как узнать свой уровень

Уровень определяется по трём величинам — категории персональных данных, типу актуальных угроз и составу субъектов. Разбор условий пп. 9-12 и расчёт по шести вопросам:

Рассчитать уровень защищённости

Коротко

Какие требования установлены для 4-го уровня защищённости
Четыре требования пункта 13 ПП РФ № 1119: режим безопасности помещений с информационной системой, сохранность носителей персональных данных, утверждённый руководителем перечень лиц, допущенных к персональным данным, и средства защиты информации, прошедшие оценку соответствия, — там, где они нужны для нейтрализации актуальных угроз. Эти же четыре требования выполняются на всех остальных уровнях.
Чем требования 3-го уровня отличаются от 4-го
Одним добавлением: по пункту 14 ПП РФ № 1119 назначается должностное лицо (работник), ответственное за обеспечение безопасности персональных данных в информационной системе. Для УЗ-4 такое назначение — добровольное решение оператора, начиная с УЗ-3 — обязанность.
Что требуется дополнительно на 1-м и 2-м уровнях
Для УЗ-2 — ограничение доступа к содержанию электронного журнала сообщений: он открыт только тем, кому сведения нужны по службе (пункт 15). Для УЗ-1 сверх того — автоматическая регистрация в электронном журнале безопасности изменения полномочий работника по доступу к персональным данным и создание структурного подразделения, ответственного за безопасность, либо возложение этих функций на существующее подразделение (пункт 16).
Сколько мер защиты нужно выполнять на каждом уровне
Объём базового набора мер Приказа ФСТЭК России № 21 растёт вместе с уровнем: для УЗ-4 он заметно меньше половины состава приказа, для УЗ-1 — больше половины. Точные числа приведены таблицей на странице и считаются по составу мер тем же движком, который собирает перечень мер в пакете. Итоговый перечень конкретной системы отличается от базового: часть мер снимается адаптацией, часть добавляется по актуальным угрозам.
Как часто проверяется выполнение требований
Не реже одного раза в 3 года. Контроль оператор организует и проводит самостоятельно либо привлекает по договору лицензиата ФСТЭК России по технической защите конфиденциальной информации (пункт 17 ПП РФ № 1119); сроки внутри трёхлетнего предела оператор определяет сам.

Материал опирается на редакцию нормативной базы от 11.09.2026 — что в неё вошло и по каким актам считает конструктор, перечислено в составе пакета. Расчёты в сервисе выводятся правилами по тексту актов: одни и те же исходные данные дают один и тот же результат.

Что дальше

Рассчитать уровень защищённости

Следующий вопрос, который обычно возникает: Модель угроз по методике ФСТЭК: как составить.