Постановление Правительства РФ № 1119
Постановление Правительства РФ № 1119 — это нормативный правовой акт, принятый Правительством Российской Федерации 1 ноября 2012 года, который утверждает требования к защите персональных данных при их обработке в информационных системах персональных данных. Документ является ключевым подзаконным актом, развивающим положения Федерального закона «О персональных данных» № 152-ФЗ, и определяет порядок обеспечения безопасности персональных данных в зависимости от уровня их защищённости.
История принятия
Постановление № 1119 было разработано во исполнение части 4 статьи 19 Федерального закона «О персональных данных», которая предписывает Правительству РФ устанавливать требования к защите персональных данных при их обработке в информационных системах. Принятие документа стало реакцией на необходимость конкретизации общих норм закона, вступившего в силу в 2007 году, и унификации подходов к защите персональных данных в различных отраслях экономики и государственного управления.
Документ был официально опубликован 7 ноября 2012 года в «Российской газете» и вступил в силу по истечении 10 дней с момента опубликования. С момента принятия постановление неоднократно дополнялось, в частности, в части уточнения требований к шифровальным средствам и порядку взаимодействия с Федеральной службой по техническому и экспортному контролю (ФСТЭК России).
Основные положения
Постановление № 1119 устанавливает единые требования к защите персональных данных, обрабатываемых в государственных, муниципальных и частных информационных системах. Документ определяет четыре уровня защищённости персональных данных (УЗ), которые присваиваются системе в зависимости от категории обрабатываемых данных, их объёма и типа субъектов персональных данных.
Классификация уровней защищённости
Уровни защищённости устанавливаются на основе трёх критериев:
- Категория персональных данных (специальные, биометрические, общедоступные, иные).
- Количество субъектов персональных данных (менее 100 000 или более 100 000).
- Тип субъектов (сотрудники оператора или иные лица).
Выделяются четыре уровня защищённости (УЗ1 — УЗ4), где УЗ1 является самым высоким и требует наиболее строгих мер защиты, а УЗ4 — самым низким.
| Уровень защищённости | Категория данных | Количество субъектов | Тип субъектов |
|---|---|---|---|
| УЗ1 | Специальные | Любое | Сотрудники и иные лица |
| УЗ2 | Биометрические | Любое | Сотрудники и иные лица |
| УЗ3 | Иные | Более 100 000 | Иные лица (не сотрудники) |
| УЗ4 | Иные | Менее 100 000 | Сотрудники оператора |
Требования к защите
Для каждого уровня защищённости постановление устанавливает обязательный набор организационных и технических мер, включая:
- Назначение должностного лица, ответственного за организацию обработки персональных данных.
- Применение средств защиты информации (СЗИ), прошедших процедуру оценки соответствия (сертификации) в ФСТЭК России или ФСБ России.
- Использование криптографических средств для защиты персональных данных при их передаче по открытым каналам связи.
- Регистрацию и учёт всех действий с персональными данными в информационной системе.
- Ограничение доступа к помещениям, где размещены технические средства обработки данных.
Применение
Постановление № 1119 обязательно для всех операторов персональных данных — юридических лиц и индивидуальных предпринимателей, осуществляющих обработку персональных данных в информационных системах. Исключение составляют случаи, когда обработка данных осуществляется без использования средств автоматизации (например, на бумажных носителях).
Сферы применения
Документ широко применяется в следующих отраслях:
- Здравоохранение — обработка медицинских данных пациентов (специальные категории).
- Финансовый сектор — банки, страховые компании, микрофинансовые организации (обработка данных клиентов).
- Государственные и муниципальные учреждения — обработка данных граждан при предоставлении государственных услуг.
- Образование — обработка данных учащихся и сотрудников образовательных организаций.
- Торговля и услуги — интернет-магазины, операторы связи, гостиницы.
Ответственность за нарушение
Несоблюдение требований постановления № 1119 влечёт административную ответственность по статье 13.11 Кодекса РФ об административных правонарушениях (КоАП РФ). Штрафы для должностных лиц составляют от 5 000 до 20 000 рублей, для юридических лиц — от 30 000 до 50 000 рублей. В случае повторного нарушения или причинения вреда субъектам персональных данных возможно привлечение к уголовной ответственности по статье 137 УК РФ (нарушение неприкосновенности частной жизни).
Критика и сложности применения
Постановление № 1119 неоднократно подвергалось критике со стороны специалистов по информационной безопасности и представителей бизнеса. Основные претензии касаются:
- Избыточности требований — для небольших организаций, обрабатывающих ограниченный объём данных, выполнение всех мер защиты может быть экономически неоправданным.
- Сложности классификации — определение категории персональных данных и уровня защищённости требует специальных знаний и часто вызывает споры с контролирующими органами.
- Неоднозначности формулировок — некоторые положения документа трактуются по-разному операторами и Роскомнадзором, что приводит к правовым коллизиям.
В 2021 году были внесены изменения, уточняющие порядок использования средств криптографической защиты, однако полного пересмотра документа не произошло. В 2023 году Минцифры России анонсировало подготовку нового постановления, которое должно заменить № 1119 и учесть современные угрозы информационной безопасности.
Взаимосвязь с другими нормативными актами
Постановление № 1119 действует в комплексе с другими документами, регулирующими защиту персональных данных в РФ:
- Федеральный закон № 152-ФЗ «О персональных данных» — основной закон, устанавливающий общие принципы обработки.
- Постановление Правительства РФ № 687 — регулирует обработку персональных данных без использования средств автоматизации.
- Приказ ФСТЭК России № 21 — утверждает состав и содержание организационных и технических мер по обеспечению безопасности персональных данных.
- Методические рекомендации Роскомнадзора — разъясняют порядок применения постановления № 1119 на практике.
См. также
- Персональные данные
- Информационная безопасность
- Федеральный закон «О персональных данных»
- ФСТЭК России
Источники
- Постановление Правительства РФ от 1 ноября 2012 г. № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных» (с изменениями и дополнениями).
- Федеральный закон от 27 июля 2006 г. № 152-ФЗ «О персональных данных».
- Кодекс Российской Федерации об административных правонарушениях от 30 декабря 2001 г. № 195-ФЗ.
- Приказ ФСТЭК России от 18 февраля 2013 г. № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных».
- Разъяснения Роскомнадзора по вопросам применения постановления № 1119 (официальный сайт Роскомнадзора, 2013–2023 гг.).
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →