Открыть сервис

Постановление Правительства РФ № 1119

Постановление Правительства РФ № 1119 — это нормативный правовой акт, принятый Правительством Российской Федерации 1 ноября 2012 года, который утверждает требования к защите персональных данных при их обработке в информационных системах персональных данных. Документ является ключевым подзаконным актом, развивающим положения Федерального закона «О персональных данных» № 152-ФЗ, и определяет порядок обеспечения безопасности персональных данных в зависимости от уровня их защищённости.

История принятия

Постановление № 1119 было разработано во исполнение части 4 статьи 19 Федерального закона «О персональных данных», которая предписывает Правительству РФ устанавливать требования к защите персональных данных при их обработке в информационных системах. Принятие документа стало реакцией на необходимость конкретизации общих норм закона, вступившего в силу в 2007 году, и унификации подходов к защите персональных данных в различных отраслях экономики и государственного управления.

Документ был официально опубликован 7 ноября 2012 года в «Российской газете» и вступил в силу по истечении 10 дней с момента опубликования. С момента принятия постановление неоднократно дополнялось, в частности, в части уточнения требований к шифровальным средствам и порядку взаимодействия с Федеральной службой по техническому и экспортному контролю (ФСТЭК России).

Основные положения

Постановление № 1119 устанавливает единые требования к защите персональных данных, обрабатываемых в государственных, муниципальных и частных информационных системах. Документ определяет четыре уровня защищённости персональных данных (УЗ), которые присваиваются системе в зависимости от категории обрабатываемых данных, их объёма и типа субъектов персональных данных.

Классификация уровней защищённости

Уровни защищённости устанавливаются на основе трёх критериев:

  • Категория персональных данных (специальные, биометрические, общедоступные, иные).
  • Количество субъектов персональных данных (менее 100 000 или более 100 000).
  • Тип субъектов (сотрудники оператора или иные лица).

Выделяются четыре уровня защищённости (УЗ1 — УЗ4), где УЗ1 является самым высоким и требует наиболее строгих мер защиты, а УЗ4 — самым низким.

Уровень защищённостиКатегория данныхКоличество субъектовТип субъектов
УЗ1СпециальныеЛюбоеСотрудники и иные лица
УЗ2БиометрическиеЛюбоеСотрудники и иные лица
УЗ3ИныеБолее 100 000Иные лица (не сотрудники)
УЗ4ИныеМенее 100 000Сотрудники оператора

Требования к защите

Для каждого уровня защищённости постановление устанавливает обязательный набор организационных и технических мер, включая:

  • Назначение должностного лица, ответственного за организацию обработки персональных данных.
  • Применение средств защиты информации (СЗИ), прошедших процедуру оценки соответствия (сертификации) в ФСТЭК России или ФСБ России.
  • Использование криптографических средств для защиты персональных данных при их передаче по открытым каналам связи.
  • Регистрацию и учёт всех действий с персональными данными в информационной системе.
  • Ограничение доступа к помещениям, где размещены технические средства обработки данных.

Применение

Постановление № 1119 обязательно для всех операторов персональных данных — юридических лиц и индивидуальных предпринимателей, осуществляющих обработку персональных данных в информационных системах. Исключение составляют случаи, когда обработка данных осуществляется без использования средств автоматизации (например, на бумажных носителях).

Сферы применения

Документ широко применяется в следующих отраслях:

  • Здравоохранение — обработка медицинских данных пациентов (специальные категории).
  • Финансовый сектор — банки, страховые компании, микрофинансовые организации (обработка данных клиентов).
  • Государственные и муниципальные учреждения — обработка данных граждан при предоставлении государственных услуг.
  • Образование — обработка данных учащихся и сотрудников образовательных организаций.
  • Торговля и услуги — интернет-магазины, операторы связи, гостиницы.

Ответственность за нарушение

Несоблюдение требований постановления № 1119 влечёт административную ответственность по статье 13.11 Кодекса РФ об административных правонарушениях (КоАП РФ). Штрафы для должностных лиц составляют от 5 000 до 20 000 рублей, для юридических лиц — от 30 000 до 50 000 рублей. В случае повторного нарушения или причинения вреда субъектам персональных данных возможно привлечение к уголовной ответственности по статье 137 УК РФ (нарушение неприкосновенности частной жизни).

Критика и сложности применения

Постановление № 1119 неоднократно подвергалось критике со стороны специалистов по информационной безопасности и представителей бизнеса. Основные претензии касаются:

  • Избыточности требований — для небольших организаций, обрабатывающих ограниченный объём данных, выполнение всех мер защиты может быть экономически неоправданным.
  • Сложности классификации — определение категории персональных данных и уровня защищённости требует специальных знаний и часто вызывает споры с контролирующими органами.
  • Неоднозначности формулировок — некоторые положения документа трактуются по-разному операторами и Роскомнадзором, что приводит к правовым коллизиям.

В 2021 году были внесены изменения, уточняющие порядок использования средств криптографической защиты, однако полного пересмотра документа не произошло. В 2023 году Минцифры России анонсировало подготовку нового постановления, которое должно заменить № 1119 и учесть современные угрозы информационной безопасности.

Взаимосвязь с другими нормативными актами

Постановление № 1119 действует в комплексе с другими документами, регулирующими защиту персональных данных в РФ:

См. также

Источники

  1. Постановление Правительства РФ от 1 ноября 2012 г. № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных» (с изменениями и дополнениями).
  2. Федеральный закон от 27 июля 2006 г. № 152-ФЗ «О персональных данных».
  3. Кодекс Российской Федерации об административных правонарушениях от 30 декабря 2001 г. № 195-ФЗ.
  4. Приказ ФСТЭК России от 18 февраля 2013 г. № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных».
  5. Разъяснения Роскомнадзора по вопросам применения постановления № 1119 (официальный сайт Роскомнадзора, 2013–2023 гг.).

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →