Требования к уровням защищённости персональных данных
Уровень защищённости персональных данных задаёт не строгость на словах, а конкретный список того, что оператор обязан выполнить: организационные требования пунктов 13-16 постановления Правительства РФ от 01.11.2012 № 1119 и базовый набор мер защиты по Приказу ФСТЭК России от 18.02.2013 № 21. Требования накапливаются: каждый следующий уровень включает всё, что требовалось предыдущему, и добавляет своё.
Организационные требования: что добавляет каждый уровень
Их четыре пункта, и читать их надо снизу вверх — от УЗ-4 к УЗ-1.
УЗ-4 — п. 13: четыре требования, общие для всех
- Режим безопасности помещений, в которых размещена система: посторонний не должен попасть внутрь или находиться там бесконтрольно (п. 13 «а»).
- Сохранность носителей персональных данных (п. 13 «б»).
- Утверждённый руководителем перечень лиц, чей доступ к персональным данным нужен для исполнения служебных обязанностей (п. 13 «в»).
- Средства защиты информации, прошедшие оценку соответствия, — там, где они нужны для нейтрализации актуальных угроз (п. 13 «г»).
Эти четыре требования выполняются при любом уровне: п. 14 прямо говорит «помимо выполнения требований, предусмотренных пунктом 13».
УЗ-3 — п. 14: ответственный
Дополнительно назначается должностное лицо (работник), ответственное за обеспечение безопасности персональных данных в информационной системе. Для УЗ-4 такое назначение — добровольное решение оператора, начиная с УЗ-3 — обязанность.
УЗ-2 — п. 15: журнал сообщений под замком
Дополнительно ограничивается доступ к содержанию электронного журнала сообщений: он открыт только тем работникам оператора или уполномоченного лица, кому эти сведения нужны по службе.
УЗ-1 — п. 16: автоматическая регистрация и подразделение
- автоматическая регистрация в электронном журнале безопасности изменения полномочий работника по доступу к персональным данным (п. 16 «а»);
- структурное подразделение, отвечающее за безопасность персональных данных, либо возложение этих функций на одно из существующих подразделений (п. 16 «б»).
Сколько мер защиты нужно выполнить
Меры выбираются по Приказу ФСТЭК России № 21: сначала берётся базовый набор для уровня, затем он адаптируется под состав системы и уточняется по актуальным угрозам. Размер базового набора и есть главная разница между уровнями на практике.
| Уровень | Мер в базовом наборе |
|---|---|
| УЗ-4 | 27 |
| УЗ-3 | 41 |
| УЗ-2 | 66 |
| УЗ-1 | 69 |
Числа посчитаны по составу мер приказа тем же движком, который собирает перечень мер в пакете, — не переписаны в текст рукой. Итоговый перечень конкретной системы отличается от базового набора: часть мер снимается адаптацией как неприменимая, часть добавляется по актуальным угрозам, часть заменяется компенсирующими.
Криптографическая защита
Уровень защищённости задаёт и требования к средствам криптографической защиты: базовый класс СКЗИ по Приказу ФСБ России от 10.07.2014 № 378 тем выше, чем строже уровень. Итоговый класс берётся больший из базового и того, который следует из модели крипто-нарушителя, — разобрано отдельно.
Кто и как часто это проверяет
Контроль за выполнением требований оператор организует и проводит самостоятельно либо с привлечением лицензиата ФСТЭК России по технической защите конфиденциальной информации — не реже одного раза в 3 года (п. 17 ПП РФ № 1119). Сроки внутри этого предела оператор определяет сам.
Типичная ошибка
Связка «иные персональные данные + работники или менее 100 000 не-работников + 3-й тип угроз» даёт УЗ-4 по пункту 12 «б». Её нередко принимают за УЗ-3 «по типовому», хотя пункт 11 такой комбинации не описывает. Цена ошибки видна по таблице выше: 41 мер базового набора вместо 27 и обязательный ответственный по п. 14.
Как узнать свой уровень
Уровень определяется по трём величинам — категории персональных данных, типу актуальных угроз и составу субъектов. Разбор условий пп. 9-12 и расчёт по шести вопросам:
Рассчитать уровень защищённости
Коротко
- Какие требования установлены для 4-го уровня защищённости
- Четыре требования пункта 13 ПП РФ № 1119: режим безопасности помещений с информационной системой, сохранность носителей персональных данных, утверждённый руководителем перечень лиц, допущенных к персональным данным, и средства защиты информации, прошедшие оценку соответствия, — там, где они нужны для нейтрализации актуальных угроз. Эти же четыре требования выполняются на всех остальных уровнях.
- Чем требования 3-го уровня отличаются от 4-го
- Одним добавлением: по пункту 14 ПП РФ № 1119 назначается должностное лицо (работник), ответственное за обеспечение безопасности персональных данных в информационной системе. Для УЗ-4 такое назначение — добровольное решение оператора, начиная с УЗ-3 — обязанность.
- Что требуется дополнительно на 1-м и 2-м уровнях
- Для УЗ-2 — ограничение доступа к содержанию электронного журнала сообщений: он открыт только тем, кому сведения нужны по службе (пункт 15). Для УЗ-1 сверх того — автоматическая регистрация в электронном журнале безопасности изменения полномочий работника по доступу к персональным данным и создание структурного подразделения, ответственного за безопасность, либо возложение этих функций на существующее подразделение (пункт 16).
- Сколько мер защиты нужно выполнять на каждом уровне
- Объём базового набора мер Приказа ФСТЭК России № 21 растёт вместе с уровнем: для УЗ-4 он заметно меньше половины состава приказа, для УЗ-1 — больше половины. Точные числа приведены таблицей на странице и считаются по составу мер тем же движком, который собирает перечень мер в пакете. Итоговый перечень конкретной системы отличается от базового: часть мер снимается адаптацией, часть добавляется по актуальным угрозам.
- Как часто проверяется выполнение требований
- Не реже одного раза в 3 года. Контроль оператор организует и проводит самостоятельно либо привлекает по договору лицензиата ФСТЭК России по технической защите конфиденциальной информации (пункт 17 ПП РФ № 1119); сроки внутри трёхлетнего предела оператор определяет сам.
Материал опирается на редакцию нормативной базы от 11.09.2026 — что в неё вошло и по каким актам считает конструктор, перечислено в составе пакета. Расчёты в сервисе выводятся правилами по тексту актов: одни и те же исходные данные дают один и тот же результат.