В связи с большим количеством входящих звонков просим направлять обращения через онлайн-форму на сайте
КПИБ Комитет по информационной
и правовой безопасности
+7 (812) 240-81-66 Пн–Пт 8:00–17:00

Акт определения уровня защищённости персональных данных

Документ, которым оператор фиксирует, какой уровень защищённости установлен для конкретной информационной системы. От этого уровня напрямую зависит обязательный состав технических мер защиты.

Уровень не выбирают по желанию и не назначают «на глаз»: он выводится из четырёх параметров системы. Но один из них — тип актуальных угроз — оператор определяет сам, и именно он решает большую часть вопроса.
Статусобязательный для каждой ИСПДн Основаниест. 19 152-ФЗ, ПП РФ № 1119 Публичностьвнутренний Кто утверждаетруководитель организации Обновленоиюль 2026
Содержание
01Зачем нужен документ 02Чем грозит отсутствие 03Как ещё называют этот документ 04Что должно быть в документе 05Требования законодательства 06Связи в комплекте 07Когда обновлять 08Что спросит проверяющий 09Разбор эксперта 10Частые вопросы
01 Назначение

Зачем нужен документ

Уровень защищённости — это переводчик с языка «у нас есть данные» на язык конкретных технических требований. Пока уровень не определён, непонятно, какие средства защиты обязательны, нужна ли сертифицированная защита, как часто проводить контроль. Акт фиксирует результат этого расчёта по каждой информационной системе отдельно.

Расчёт строится на четырёх параметрах: тип актуальных угроз, категория обрабатываемых данных, чьи это данные — работников организации или посторонних лиц, и объём — больше или меньше ста тысяч субъектов. Три из четырёх берутся из уже готовых документов: категории и объём из перечня данных, принадлежность систем — из перечня ИСПДн. Четвёртый, тип угроз, оператор определяет сам, и он же решает большую часть результата.

Практическое значение акта прямое и денежное. Первый уровень требует самых строгих мер вплоть до применения средств, прошедших специальные проверки, четвёртый — базового набора. Разница в стоимости внедрения измеряется порядками, поэтому акт, составленный небрежно «на всякий случай построже», обходится организации дороже, чем аккуратный расчёт с обоснованием.

Акт составляется по каждой системе из перечня ИСПДн. Существует и вариант, когда уровень определяет не ответственное лицо единолично, а комиссия, — это отдельная позиция комплекта со своим порядком.
02 Ответственность

Чем грозит отсутствие

За отсутствие акта как такового отвечают по общей норме, но настоящая цена ошибки проявляется при инциденте: заниженный уровень означает недостаточные меры, а недостаточные меры — прямой путь к утечке.

ч. 12 ст. 13.11 КоАП РФ — утечка данных 1 000–10 000 субъектов
Юридическое лицо3 000 000 – 5 000 000 ₽
Должностное лицо200 000 – 400 000 ₽
Граждане100 000 – 200 000 ₽
При разборе утечки первым делом смотрят, какой уровень был установлен и выполнялись ли соответствующие меры. Ситуация «уровень определён как четвёртый, но обоснования нет, а по факту обрабатываются данные о здоровье ста тысяч человек» превращает техническую ошибку в вывод о том, что защита не обеспечивалась вовсе.
Без акта меры выбраны произвольно. Приказ ФСТЭК № 21 задаёт состав мер именно под уровень. Нет уровня — нечем обосновать ни то, что внедрено, ни то, что сознательно не внедрялось.
Завышенный уровень стоит денег. Определить всем системам первый уровень «чтобы точно хватило» — распространённая ошибка. Требования к первому и второму уровням тяжёлые и дорогие, а обоснованно снизить уровень потом сложнее, чем посчитать правильно сразу.
Заниженный уровень обнаруживается при проверке. Параметры сверяются с перечнем данных: если в системе спецкатегории или объём выше порога, а уровень мягкий, вывод очевиден.
03 Синонимы и поисковые названия

Как ещё называют этот документ

Акт определения уровня защищённости ИСПДн
Акт установления уровня защищённости персональных данных
Акт классификации информационной системы персональных данных
Определение уровня защищённости ПДн — акт
Акт об определении УЗ ИСПДн
Заключение об уровне защищённости персональных данных
Акт определения требований к защите персональных данных
Протокол определения уровня защищённости ИСПДн
Формулировка «классификация ИСПДн» осталась от прежнего регулирования: раньше системы делили на классы К1–К4. С введением постановления № 1119 применяются уровни защищённости УЗ1–УЗ4. Смысл близкий, но термины и правила расчёта разные, и в документах стоит использовать действующую терминологию.
04 Обязательное содержание

Что должно быть в документе

Форма акта не установлена. Содержательное требование одно: по акту должно быть видно, из каких исходных данных получился уровень — иначе это не расчёт, а объявление.

Идентификация системы. Наименование ИСПДн из перечня, назначение, место размещения. Акт составляется на конкретную систему, а не на организацию целиком.
Категория обрабатываемых данных. Специальные, биометрические, общедоступные или иные — со ссылкой на перечень персональных данных. Это первый определяющий параметр.
Категория субъектов. Работники оператора или лица, не являющиеся работниками. Данные посторонних лиц ужесточают требования при прочих равных.
Объём обрабатываемых данных. Больше или меньше ста тысяч субъектов — порог, установленный постановлением. Указывается с обоснованием оценки.
Тип актуальных угроз. Первый, второй или третий, с обоснованием. Ключевой пункт акта: угрозы первого типа связаны с недокументированными возможностями в системном программном обеспечении, второго — в прикладном, третьего — не связаны с такими возможностями вовсе.
Установленный уровень защищённости. Итог расчёта по правилам постановления № 1119 с указанием, из какого сочетания параметров он получен.
Основания и подписи. Ссылки на исходные документы — перечни, модель угроз, — дата, подпись составившего лица и утверждение руководителем.
05 Правовая база

Требования законодательства

ст. 19 152-ФЗобязанность обеспечивать безопасность данных при обработке
ПП РФ № 1119четыре уровня защищённости и правила их определения
приказ ФСТЭК № 21состав мер защиты, обязательный для каждого уровня
ст. 10, ст. 11 152-ФЗспециальные категории и биометрия как параметр расчёта
ч. 1 ст. 13.11 КоАПневыполнение требований к организации обработки
ч. 12–14 ст. 13.11 КоАПутечка: 3–5, 5–10, 10–15 млн ₽ по числу субъектов
Два ориентира, которые верны без оговорок и снимают половину вопросов. Если оператор признаёт актуальными угрозы первого типа, устанавливается первый — самый строгий — уровень, независимо от остальных параметров. И наоборот: обработка иных категорий данных собственных работников при угрозах третьего типа даёт четвёртый уровень. Всё, что между этими полюсами, считается по таблице постановления с учётом категории субъектов и порога в сто тысяч.
06 Связи в комплекте

Как связан с другими документами

Акт — узел технического контура: он собирает исходные данные из перечней и модели угроз, а его результат определяет весь дальнейший состав мер.

Перечень ИСПДн — что считаем. Перечень систем задаёт список объектов: по каждой строке нужен свой акт.
Перечень ПДн — параметры расчёта. Перечень данных даёт категорию данных и число субъектов — два из четырёх параметров.
Модель угроз — тип актуальных угроз. Модель угроз обосновывает, почему угрозы отнесены к тому или иному типу. Без неё запись в акте висит без опоры.
Состав мер — следствие. Установленный уровень определяет обязательный набор организационных и технических мер по приказу ФСТЭК № 21 и всё, что за ним: положения, инструкции, настройки.
07 Актуализация

Когда обновлять документ

Уровень защищённости не назначается навсегда: он пересчитывается всякий раз, когда меняется любой из четырёх параметров.

База перешагнула сто тысяч субъектов
Порог из постановления. Рост клиентской базы — самый частый и самый незаметный повод пересчитать уровень.
Появились специальные категории или биометрия
Медицинские сведения, данные о судимости, вход по отпечатку или лицу меняют категорию обрабатываемых данных, а с ней и требования.
Изменился состав субъектов
Система, обрабатывавшая данные только работников, начала обрабатывать данные клиентов — параметр категории субъектов изменился.
Изменилась архитектура системы
Вывод сервиса в интернет, переезд в облако, подключение подрядчика меняют картину угроз и могут поменять их тип.
Пересмотрена модель угроз
Изменение типа актуальных угроз — самый сильный фактор: переход к первому типу сразу даёт первый уровень.
Плановая сверка
Раз в год вместе с инвентаризацией систем: проверяется, что параметры в актах соответствуют фактическому состоянию.
08 Проверка

Что спросит проверяющий

Акт проверяют арифметически: берут параметры из других документов и смотрят, получается ли заявленный уровень.

Есть ли акт на каждую систему. Перечень из восьми ИСПДн и три акта означают, что пять систем защищаются без установленных требований.
Совпадают ли параметры с перечнями. Категория данных и число субъектов сверяются с перечнем ПДн. Расхождение показывает, что акт составлялся отдельно от реальности.
Чем обоснован тип актуальных угроз. Главный вопрос по существу. Ответ должен опираться на модель угроз, а не на фразу «угрозы третьего типа» без объяснений.
Соответствуют ли меры установленному уровню. Определить уровень и не внедрить положенные меры — худший вариант: организация сама зафиксировала требования и сама их не выполнила.
Когда акт составлен. Дату сравнивают с изменениями в системах: рост базы или подключение нового сервиса после даты акта означают, что уровень не пересматривался.
09 Разбор эксперта

Разбор эксперта

Весь акт, по сути, держится на одном решении — типе актуальных угроз. Три остальных параметра объективны: категорию данных и объём не выберешь, они такие, какие есть. А тип угроз оператор определяет сам, и от этого решения зависит, окажется ли система на четвёртом уровне с базовым набором мер или на первом, где требования тяжёлые и дорогие. Поэтому обоснование типа угроз — самая содержательная часть работы, а вовсе не оформление акта.

Вторая типичная ошибка — перестраховка. Логика «поставим первый уровень, точно не придерутся» встречается регулярно и стоит организации дорого: под первый уровень придётся выполнять требования, которые для большинства коммерческих организаций избыточны, а объяснить проверяющему, почему заявленные меры не внедрены, будет нечем. Уровень нужно считать, а не назначать с запасом.

Третье, о чём предупреждаю всегда: акт живёт ровно до следующего изменения. База выросла за сто тысяч — параметр изменился. Начали собирать медицинские справки — изменился. Вывели сервис наружу — изменилась картина угроз. Организации обычно составляют акты один раз при подготовке комплекта и больше к ним не возвращаются, а проверяющий сравнивает дату акта с историей развития систем за первые пять минут.

Что мы советуем при подготовке комплекта

Составляйте отдельный акт на каждую систему и не объединяйте их: объединение вытягивает весь контур к самому строгому уровню. Обоснуйте тип актуальных угроз ссылкой на модель угроз, а не декларацией. Проверьте параметры по перечню данных, а не по памяти — особенно объём субъектов и наличие специальных категорий. И заведите ежегодную сверку актов с фактическим состоянием систем: это дешевле, чем объяснять устаревший уровень.

Александр КеллерманнАлександр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасностиПодробнее об эксперте
10 Частые вопросы

Частые вопросы

От чего зависит уровень защищённости?

От четырёх параметров: типа актуальных угроз, категории обрабатываемых данных, того, чьи это данные — работников организации или посторонних лиц, и объёма: больше или меньше ста тысяч субъектов. Сочетание этих параметров даёт один из четырёх уровней по постановлению Правительства № 1119.

Чем отличаются типы актуальных угроз?

Угрозы первого типа связаны с недокументированными возможностями в системном программном обеспечении, второго — в прикладном, третьего — не связаны с такими возможностями. Признание угроз первого типа автоматически даёт первый, самый строгий уровень защищённости.

Нужен ли отдельный акт на каждую информационную систему?

Да. Уровень определяется для каждой ИСПДн, потому что параметры у систем разные. Объединение систем в одну приводит к тому, что весь контур подтягивается к самому строгому уровню.

Можно ли определить уровень построже, чтобы не ошибиться?

Не стоит. Каждый уровень задаёт обязательный состав мер, и завышенный уровень означает требования, которые придётся выполнять — либо объяснять, почему они не выполнены. Правильнее посчитать точно и обосновать.

Кто составляет акт?

В этом варианте — ответственный за организацию обработки персональных данных единолично, с последующим утверждением руководителем. Существует и вариант с комиссией: это отдельная позиция комплекта, применяемая обычно в крупных организациях и госсекторе.

Что такое классы К1–К4 и применяются ли они сейчас?

Это терминология прежнего регулирования. Сейчас применяются уровни защищённости УЗ1–УЗ4 по постановлению № 1119. Встретив в старых документах классы, стоит пересчитать уровень по действующим правилам.

Когда акт нужно пересматривать?

При изменении любого из параметров: рост числа субъектов выше ста тысяч, появление специальных категорий или биометрии, изменение состава субъектов, вывод системы в интернет, пересмотр модели угроз. Плюс плановая сверка раз в год.

Связанные документы

Все документы комплекта

Акт определения уровня защищённости — одна из 139 позиций комплекта

Эксперты Комитета разрабатывают комплект под фактическую деятельность организации. Проверьте бесплатно, какие документы обязательны для вас, — по ИНН, за минуту.

или по телефону +7 (812) 240-81-66
КПИБ Комитет по информационной
и правовой безопасности
Заказать звонок Пн–Пт 8:00–17:00 · перезвоним в рабочее время
Не заполнено
RU
Заявка принята

Специалисты Комитета перезвонят вам в рабочее время: Пн–Пт 8:00–17:00 (МСК)

Сайт использует файлы cookie и средство интернет-статистики Яндекс.Метрика для персонализации и удобства пользователей. Продолжая, вы соглашаетесь с политикой в отношении обработки персональных данных.