Открыть сервис

Уровень защищённости персональных данных

Уровень защищённости персональных данных — это мера соответствия состояния обработки и хранения персональных данных требованиям законодательства, нормативных документов и технических стандартов, направленных на предотвращение несанкционированного доступа, уничтожения, модификации, блокирования, копирования, распространения, а также иных неправомерных действий в отношении такой информации. В Российской Федерации понятие уровня защищённости персональных данных (УЗПД) закреплено в нормативных актах, регулирующих обработку персональных данных, и является ключевым элементом системы обеспечения безопасности персональных данных (ПДн).

История и нормативная база

Развитие законодательства

Понятие уровня защищённости персональных данных в России возникло с принятием Федерального закона от 27 июля 2006 года № 152-ФЗ «О персональных данных». Закон ввёл обязательные требования к операторам персональных данных — организациям и лицам, осуществляющим обработку ПДн. В 2013 году были приняты поправки, ужесточившие ответственность за утечки данных, а в 2015 году вступили в силу требования о локализации баз данных на территории РФ.

Ключевые нормативные акты

Основные документы, определяющие уровни защищённости:

  • Федеральный закон № 152-ФЗ «О персональных данных» (статья 19 — обязанность оператора принимать меры по обеспечению безопасности ПДн).
  • Постановление Правительства РФ от 1 ноября 2012 года № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных». Этот документ ввёл классификацию уровней защищённости для государственных информационных систем (ГИС) и муниципальных информационных систем (МИС).
  • Приказ ФСТЭК России от 18 февраля 2013 года № 21 «Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных».
  • Методические рекомендации Роскомнадзора (например, по определению уровня защищённости для негосударственных систем).

Классификация уровней защищённости

По Постановлению Правительства № 1119

Для государственных и муниципальных информационных систем персональных данных (ГИС ПДн) установлены четыре уровня защищённости (УЗ1–УЗ4), где УЗ1 — самый высокий, а УЗ4 — самый низкий. Уровень определяется на основе трёх критериев:

  1. Категория обрабатываемых данных:
  • Специальные категории (состояние здоровья, национальность, политические взгляды, религиозные убеждения, биометрические данные).
  • Общедоступные данные (фамилия, имя, отчество, адрес, профессия).
  • Иные категории (например, контактные данные, сведения об имуществе).
  1. Объём обрабатываемых данных (количество субъектов ПДн):
  • Менее 100 000 субъектов.
  • 100 000 и более субъектов.
  1. Тип угроз безопасности:
  • Угрозы 1-го типа (связанные с использованием недокументированных возможностей в системном программном обеспечении).
  • Угрозы 2-го типа (связанные с использованием недокументированных возможностей в прикладном программном обеспечении).
  • Угрозы 3-го типа (не связанные с недокументированными возможностями, например, утечки через каналы связи).

Таблица соответствия уровней защищённости (по № 1119):

УровеньКатегория данныхОбъём (субъекты)Тип угроз
УЗ1СпециальныеЛюбой1-й
УЗ2СпециальныеЛюбой2-й или 3-й
УЗ3Иные≥ 100 0001-й
УЗ4Иные< 100 0002-й или 3-й

Для негосударственных систем

Для коммерческих организаций и индивидуальных предпринимателей уровни защищённости определяются на основе требований ФСТЭК России и Роскомнадзора, но с меньшей детализацией. Обычно используется классификация по трём уровням:

  • Высокий уровень — для обработки специальных категорий данных (например, медицинские организации, банки).
  • Средний уровень — для обработки иных данных в больших объёмах (например, интернет-магазины с базой клиентов более 100 000 человек).
  • Низкий уровень — для обработки общедоступных данных в малых объёмах (например, небольшие компании с контактными данными сотрудников).

Требования к мерам защиты

Организационные меры

Для каждого уровня защищённости предусмотрен перечень обязательных организационных мероприятий:

  • Назначение ответственного за обработку ПДн.
  • Разработка и утверждение политики обработки персональных данных.
  • Проведение внутреннего аудита и оценки эффективности мер защиты.
  • Обучение сотрудников правилам работы с ПДн.
  • Уведомление Роскомнадзора о начале обработки ПДн (для операторов, не являющихся государственными органами).

Технические меры

Технические меры защиты зависят от уровня угроз и включают:

  • Для УЗ1 (высокий уровень): использование сертифицированных средств криптографической защиты информации (СКЗИ), межсетевых экранов, систем обнаружения вторжений, антивирусной защиты, резервного копирования, а также физическая изоляция серверов.
  • Для УЗ2 (средний уровень): применение СКЗИ, антивирусной защиты, контроля доступа, регистрации событий.
  • Для УЗ3 (низкий уровень): установка антивирусов, парольная защита, разграничение доступа.
  • Для УЗ4 (минимальный уровень): базовые меры — пароли, антивирус, ограничение физического доступа.

Процедура определения уровня защищённости

Этапы

  1. Инвентаризация — выявление всех информационных систем, обрабатывающих ПДн, и классификация обрабатываемых данных (специальные, общедоступные, иные).
  2. Оценка объёма — подсчёт количества субъектов ПДн (сотрудники, клиенты, партнёры).
  3. Анализ угроз — определение типа угроз безопасности (1-й, 2-й или 3-й) на основе модели угроз, разработанной ФСТЭК России.
  4. Расчёт уровня — по таблице из Постановления № 1119 (для ГИС) или по внутренним методикам (для коммерческих систем).
  5. Документирование — составление акта определения уровня защищённости, который утверждается руководителем организации.

Особенности для операторов

  • Операторы, не являющиеся государственными органами, могут самостоятельно определять уровень защищённости, но обязаны руководствоваться рекомендациями Роскомнадзора и ФСТЭК.
  • Для систем, обрабатывающих биометрические данные (например, отпечатки пальцев, изображения лица), уровень защищённости автоматически устанавливается как высокий (УЗ1).

Ответственность за несоблюдение

Административная

  • Статья 13.11 КоАП РФ (нарушение законодательства о персональных данных):
  • Штраф для должностных лиц — от 10 000 до 50 000 рублей.
  • Штраф для юридических лиц — от 100 000 до 300 000 рублей.
  • За повторное нарушение — до 500 000 рублей для юрлиц.
  • Статья 13.12 КоАП РФ (нарушение правил защиты информации):
  • Штраф для юрлиц — до 50 000 рублей.

Уголовная

Гражданско-правовая

  • Субъекты ПДн вправе требовать возмещения морального вреда и убытков, причинённых утечкой или неправомерной обработкой данных (статья 24 Закона № 152-ФЗ).

Практические примеры

Пример 1: Медицинская клиника

  • Данные: диагнозы, результаты анализов (специальные категории).
  • Объём: 5000 пациентов.
  • Угрозы: 2-й тип (использование недокументированных возможностей в прикладном ПО).
  • Уровень: УЗ2 (средний). Требуется сертифицированное СКЗИ, антивирус, журналирование доступа.

Пример 2: Интернет-магазин

  • Данные: ФИО, адрес доставки, номер телефона (иные категории).
  • Объём: 150 000 клиентов.
  • Угрозы: 1-й тип (системное ПО с уязвимостями).
  • Уровень: УЗ3 (низкий). Требуется антивирус, парольная защита, резервное копирование.

Пример 3: Государственный реестр

  • Данные: паспортные данные, ИНН (общедоступные данные).
  • Объём: 10 млн субъектов.
  • Угрозы: 1-й тип.
  • Уровень: УЗ1 (высокий). Требуется полный комплекс мер, включая СКЗИ, физическую изоляцию, системы обнаружения вторжений.

Критика и проблемы

  • Сложность классификации: Для малых и средних предприятий определение уровня защищённости может быть затруднено из-за отсутствия чётких методик для негосударственных систем.
  • Избыточность требований: Критики отмечают, что для низких уровней защищённости (УЗ3, УЗ4) требования могут быть избыточными, что увеличивает затраты операторов.
  • Недостаточная гармонизация: Российские стандарты (ГОСТ Р 56545-2015, ГОСТ Р 56546-2015) не всегда согласованы с международными (например, ISO/IEC 27001), что создаёт сложности для компаний, работающих с иностранными контрагентами.
  • Проблемы контроля: Роскомнадзор проводит плановые и внеплановые проверки, но их частота ограничена (не более одной проверки в три года для малых предприятий), что снижает эффективность надзора.

Источники

  1. Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных».
  2. Постановление Правительства РФ от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных».
  3. Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных».
  4. Кодекс Российской Федерации об административных правонарушениях (статьи 13.11, 13.12).
  5. Уголовный кодекс Российской Федерации (статьи 137, 272).
  6. Методические рекомендации Роскомнадзора по определению уровня защищённости персональных данных (2020 год).
  7. ГОСТ Р 56545-2015 «Защита информации. Уязвимости информационных систем. Классификация уязвимостей».
  8. ГОСТ Р 56546-2015 «Защита информации. Уязвимости информационных систем. Методы оценки».

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →