В связи с большим количеством входящих звонков просим направлять обращения через онлайн-форму на сайте
КПИБ Комитет по информационной
и правовой безопасности
+7 (812) 240-81-66 Пн–Пт 8:00–17:00

Приказ о создании комиссии по определению уровня защищённости персональных данных

Документ, которым руководитель назначает людей, определяющих уровень защищённости персональных данных в информационных системах. Формально — приказ на одну страницу; фактически — решение о том, во сколько обойдётся защита.

Уровень защищённости — не оценка и не характеристика. Это выбор из четырёх вариантов, каждому из которых соответствует свой обязательный набор мер. Кто сделает выбор, определяет этот приказ.
Статусобязателен при работе комиссией Основаниеч. 2 ст. 19 152-ФЗ, ПП 1119 Публичностьвнутренний Кто утверждаетруководитель организации Обновленоиюль 2026
Содержание
01Зачем нужен документ 02Чем грозит отсутствие 03Как ещё называют этот документ 04Что должно быть в документе 05Требования законодательства 06Связи в комплекте 07Когда обновлять 08Что спросит проверяющий 09Разбор эксперта 10Частые вопросы
01 Назначение

Зачем нужен документ

Уровень защищённости персональных данных — это не оценка качества и не результат измерения. Это выбор одного варианта из четырёх, и за каждым вариантом стоит свой обязательный набор технических и организационных мер. Выбор делает оператор. Приказ отвечает на единственный вопрос: кто внутри организации имеет право сделать этот выбор от её имени.

Именно поэтому приказ на одну страницу стоит дороже, чем выглядит. Уровень определяется сочетанием трёх вещей: типа актуальных угроз, категории обрабатываемых данных и числа субъектов. Ошибка в любой из них меняет уровень, а вместе с ним — состав мер. Разница между третьим и вторым уровнем измеряется не бумагами: это сертифицированные средства защиты, требования к структурному подразделению, регламент доступа к электронному журналу сообщений. Разница между вторым и первым — ещё дороже.

Отсюда практический смысл документа. Комиссия нужна не для солидности процедуры, а потому что ни один человек в организации обычно не владеет всеми тремя вводными сразу. Тип угроз — вопрос к тому, кто знает, какое системное и прикладное программное обеспечение установлено и откуда оно взялось. Категория данных — вопрос к тому, кто знает, что лежит в кадровой и медицинской частях базы. Число субъектов — вопрос к владельцу бизнес-процесса. Приказ собирает этих людей в один орган и называет их поимённо.

Задачи, права и порядок работы комиссии описаны в положении — приказ на него ссылается и не пересказывает. Здесь речь только о том, кого назначать и к чему приводит выбор состава.
02 Ответственность

Чем грозит отсутствие

Санкции за отсутствие приказа или за саму комиссию закон не устанавливает. Но уровень защищённости — не декоративная величина: из него выводится обязательный набор мер, и невыполненные меры наказываются.

ч. 6 ст. 13.12 КоАП РФ — нарушение требований о защите информации
Юридическое лицо50 000 – 100 000 ₽
Должностное лицо10 000 – 50 000 ₽
Граждане5 000 – 10 000 ₽
Оговоримся прямо: эта же часть стоит в карточках документов по криптографической защите, и повтор здесь осознанный. Часть 6 накрывает нарушение требований о защите информации, установленных федеральными законами и принятыми в соответствии с ними актами, — а таких актов несколько, и они про разное. В карточках по СКЗИ речь о режиме обращения с криптосредствами; здесь — о базовом наборе мер, который выбирается по уровню защищённости и установлен приказом ФСТЭК № 21. Подменять состав «похожим по смыслу» ради разнообразия мы считаем более грубой ошибкой, чем повтор.
Занизили уровень — не выполнили меры. Самый частый сценарий: комиссия ставит четвёртый уровень, не заметив в базе сведений о здоровье работников. Специальная категория данных меняет расчёт, и организация годами работает по требованиям, которые к ней не относятся.
Завысили уровень — платите за чужие требования. Обратная ошибка редко попадает в протокол, зато прямо бьёт по бюджету: сертифицированные средства и отдельное подразделение по защите информации закладываются в смету без основания.
Уровень определён, но не тем. Акт, подписанный людьми, которые не входили в состав комиссии на дату его составления, не подтверждает ничего. Формально уровень остаётся неопределённым — со всеми последствиями первого пункта.
Уровень не пересматривался. Система расширилась, база перешагнула сто тысяч субъектов, добавился филиал — а решение принято четыре года назад. Контроль выполнения требований по ПП 1119 проводится не реже раза в три года, и первым делом сверяют, актуален ли сам уровень.
03 Синонимы и поисковые названия

Как ещё называют этот документ

Приказ о создании комиссии по определению уровня защищённости ПДн
Приказ о комиссии по определению УЗ ИСПДн образец
Приказ о назначении комиссии по классификации ИСПДн
Приказ об определении уровня защищённости персональных данных
Кто определяет уровень защищённости ПДн
Приказ о комиссии по ПП 1119
Распоряжение о создании комиссии по уровню защищённости
Приказ о комиссии по определению класса информационной системы
Про «классификацию ИСПДн» стоит сказать отдельно, потому что по этому названию документ ищут до сих пор. Классы информационных систем (К1–К4) — это терминология отменённого порядка, действовавшего до постановления № 1119. Сейчас определяется уровень защищённости, уровней четыре, и считаются они иначе. Если в приказе организации всё ещё написано «комиссия по классификации ИСПДн», это первый признак того, что документы комплекта не пересматривались очень давно.
04 Обязательное содержание

Что должно быть в документе

Приказ короткий: основание, состав, задание и срок. Ценность — в подборе людей и в том, что комиссии поручено сделать конкретно.

Основание. Ссылка на ч. 2 ст. 19 152-ФЗ и на постановление Правительства № 1119. Из неё видно, откуда берётся сама процедура и по каким правилам считается уровень.
Председатель комиссии. Как правило — ответственный за обеспечение безопасности персональных данных в информационных системах: он ведёт модель угроз и понимает, как формулируется тип актуальных угроз.
Администратор информационной системы. Единственный человек, который знает, какое программное обеспечение установлено фактически, а не по документам. Без него тип угроз определяется по названию системы.
Представитель владельца данных. Кадровик, медработник, руководитель клиентского направления — тот, кто отвечает на вопрос, чьи данные и какого характера лежат в системе. Именно этот участник обычно и меняет расчёт.
Задание комиссии. Не «определить уровень защищённости», а перечень систем, по которым он определяется, со ссылкой на перечень ИСПДн. Иначе через год непонятно, охватывало ли решение вновь появившуюся систему.
Срок и форма результата. До какого числа комиссия работает и чем заканчивает — актом определения уровня защищённости по каждой системе.
Заместители. Кто исполняет обязанности члена комиссии в его отсутствие: без замещения работа комиссии останавливается на отпускной период.
Отмена предыдущего приказа и ознакомление под подпись. Прежний состав признаётся утратившим силу, назначенные — уведомляются. Два действующих состава делают спорным любой подписанный акт.
Чего в приказе быть не должно: самого уровня защищённости. Встречается вариант «назначить комиссию и установить третий уровень защищённости» одним документом. Это переворачивает процедуру: решение принимается до анализа, а комиссия получает задание подтвердить уже готовый вывод.
05 Правовая база

Требования законодательства

ч. 1–2 ст. 19 152-ФЗоператор принимает меры и определяет уровни защищённости
п. 5–7 ПП 1119типы актуальных угроз, тип определяет оператор
п. 8–12 ПП 1119четыре уровня: тип угроз, категория данных, число субъектов
п. 13–16 ПП 1119требования к каждому уровню защищённости
п. 17 ПП 1119контроль выполнения требований не реже раза в 3 года
приказ ФСТЭК № 21 от 18.02.2013базовый набор мер по уровню защищённости
п. 2 ч. 1 ст. 18.1 152-ФЗоператор издаёт локальные акты по вопросам обработки
Ни комиссии, ни акта постановление № 1119 не требует: уровень защищённости определяет оператор, а как он организует эту работу — его дело. Комиссия появляется по практическим причинам. Во-первых, вводных три, и они лежат в разных головах. Во-вторых, решение стоит денег, и подпись одного специалиста под ним выглядит хрупко — как для руководителя, так и для проверяющего. Отсюда критерий достаточности приказа: по нему должно быть понятно, кто именно вправе подписать акт об уровне защищённости и по каким системам.
06 Связи в комплекте

Как связан с другими документами

Приказ стоит в начале цепочки, от которой зависит вся техническая часть комплекта: состав комиссии → уровень → набор мер → бюджет.

Положение о комиссии — правила работы. Положение описывает задачи, права и порядок принятия решений. Приказ на него ссылается; при смене людей переиздаётся только приказ.
Акт определения уровня — результат. Акт подписывают члены комиссии, и его состав сверяют с приказом. Подпись человека, не входившего в состав на дату акта, обесценивает документ.
Модель угроз — половина вводных. Модель угроз и уровень защищённости считаются через одно и то же понятие актуальных угроз. Если модель делает подрядчик, а уровень — комиссия, тип угроз в двух документах обязан совпадать.
Перечень ИСПДн — область работы. Задание комиссии привязывается к перечню информационных систем: он отвечает на вопрос, по каким именно системам определяется уровень и что делать с системой, появившейся позже.
07 Актуализация

Когда обновлять документ

Приказ переиздают в двух случаях: изменился состав людей или изменилось то, ради чего они собирались. Второе важнее и упускается чаще.

Появилась новая информационная система
Уровень определяется по каждой системе. Приказ дополняется или издаётся новый с заданием по новой системе — иначе она остаётся вне процедуры.
Изменился состав обрабатываемых данных
В базе появились сведения о здоровье, биометрия, данные детей — категория данных меняет расчёт напрямую. Это повод собрать комиссию заново, а не править акт.
База перешагнула сто тысяч субъектов
Порог по числу субъектов, не являющихся работниками оператора, входит в расчёт уровня. Рост клиентской базы — техническое, но полноценное основание пересмотра.
Сменилось программное обеспечение или подрядчик
Переход на другую платформу, смена хостинга, новый интегратор — меняется картина по типу актуальных угроз, а значит и вводные комиссии.
Кадровые изменения в составе
Уволился администратор или ответственный за безопасность — приказ переиздаётся до того, как комиссии понадобится подписывать очередной акт.
Плановый контроль раз в три года
ПП 1119 требует контролировать выполнение требований не реже одного раза в три года. Удобный момент проверить, не устарел ли сам уровень и состав комиссии.
08 Проверка

Что спросит проверяющий

Приказ смотрят не отдельно, а в связке с актом об уровне защищённости — и почти всегда через один вопрос: откуда взялся этот уровень.

Кто входил в комиссию. Состав сверяют с подписями в акте и с кадровыми данными на дату акта. Расхождение снимает доказательную силу с документа, определившего уровень.
Был ли в комиссии тот, кто знает содержимое систем. Вопрос звучит мягче — «на основании чего определили категорию данных» — но проверяет именно это. Комиссия без представителя владельца данных отвечать на него не может.
По каким системам определялся уровень. Сверяют задание комиссии с перечнем ИСПДн. Системы, появившиеся после приказа и не попавшие ни в один акт, — типовая находка.
Совпадает ли тип угроз с моделью угроз. Два документа об одном и том же, подготовленные разными людьми, расходятся регулярно. Расхождение означает, что как минимум один из них составлен формально.
Когда пересматривали. Контроль не реже раза в три года — прямое требование ПП 1119. Приказ и акт, датированные пятилетней давностью, при выросшей базе вызывают вопрос сразу.
09 Разбор эксперта

Разбор эксперта

Этот приказ выглядит как формальность и почти всегда так и оформляется: берут прошлогодний текст, вписывают три фамилии из тех, кто под рукой, подписывают. Между тем подписывается решение с ценой. Уровень защищённости — единственная величина в комплекте, из которой напрямую следуют затраты: набор мер по приказу ФСТЭК № 21 привязан к уровню, и переход на ступень выше означает сертифицированные средства защиты, требования к подразделению и совсем другой порядок сумм. Приказ решает, кто этот выбор сделает.

Практическая ошибка, которую мы видим чаще других, — комиссия из «солидных». Заместитель руководителя, юрист, начальник отдела кадров: состав выглядит представительно и не может ответить ни на один вопрос по существу. Тип актуальных угроз требует знания того, какое программное обеспечение стоит фактически и кто его поддерживает; категория данных — знания того, что именно лежит в базе. В комиссии без администратора системы уровень определяют, глядя на её название, и результат предсказуем: третий уровень «как у всех».

Обратная крайность встречается у технически сильных организаций. Комиссия собирается из одних ИТ-специалистов, они грамотно разбирают угрозы, ставят четвёртый уровень — и не замечают, что в кадровой части базы лежат сведения о здоровье, то есть специальная категория данных. Расчёт меняется целиком. Это ровно тот случай, когда участник, который «ничего не понимает в безопасности», единственный владеет решающей вводной.

И про соблазн сэкономить шаг. Иногда уровень указывают прямо в приказе о создании комиссии — чтобы не ждать. Помимо очевидной нелогичности здесь есть практическое последствие: акт комиссии перестаёт быть документом об исследовании и становится подтверждением ранее принятого решения. На проверке разница видна сразу, потому что в акте не оказывается ни одного расчёта.

Что мы советуем при подготовке комплекта

Соберите комиссию из трёх ролей, а не из трёх должностей: ответственный за безопасность персональных данных как председатель, администратор системы и представитель подразделения — владельца данных. Привяжите задание комиссии к перечню ИСПДн поимённо, чтобы через год было понятно, какие системы уже прошли процедуру. Пропишите заместителей. И держите тип актуальных угроз одинаковым в акте и в модели угроз: это первое, что сверяют, и самое дешёвое из того, что можно исправить заранее.

Александр КеллерманнАлександр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасностиПодробнее об эксперте
10 Частые вопросы

Частые вопросы

Обязательно ли создавать комиссию по определению уровня защищённости?

Нет. Постановление № 1119 требует, чтобы уровень определил оператор, но не называет ни комиссии, ни акта. Комиссия — практическое решение: вводных для расчёта три, и они редко известны одному человеку.

Кого включать в комиссию?

Три роли: ответственный за обеспечение безопасности ПДн как председатель, администратор информационной системы и представитель подразделения — владельца данных. Первый ведёт модель угроз, второй знает фактическое программное обеспечение, третий — что именно лежит в базе.

Можно ли определить уровень защищённости единолично?

Можно — закон этого не запрещает, и для небольшой организации с одной системой это разумно. Для такого варианта существует отдельная форма акта, где документ составляет ответственный за организацию обработки, а не комиссия.

Чем приказ отличается от положения о комиссии?

Положение описывает орган: задачи, права, порядок работы. Приказ назначает конкретных людей, даёт задание по конкретным системам и вводит комиссию в действие с определённой даты.

Можно ли указать уровень защищённости прямо в приказе?

Технически да, по существу — нет. Тогда решение принимается до анализа, а акт комиссии превращается в подтверждение готового вывода. На проверке это видно по отсутствию расчёта в акте.

Как часто пересматривать уровень защищённости?

Планово — вместе с контролем выполнения требований, который по ПП 1119 проводится не реже одного раза в три года. Внепланово — при появлении новой системы, изменении состава данных или заметном росте числа субъектов.

Комиссия по уровню защищённости и комиссия по уничтожению — можно одним приказом?

Формально можно, практически неудобно: у этих органов разный состав и разный ритм работы. При смене одного человека придётся переиздавать приказ, затрагивающий обе процедуры сразу.

Что делать, если в приказе написано «комиссия по классификации ИСПДн»?

Переиздать. Классы информационных систем — терминология порядка, действовавшего до постановления № 1119; сейчас определяется уровень защищённости, и считается он по другим правилам.

Связанные документы

Все документы комплекта

Приказ о комиссии по определению УЗ — одна из 139 позиций комплекта

Эксперты Комитета разрабатывают комплект под фактическую деятельность организации. Проверьте бесплатно, какие документы обязательны для вас, — по ИНН, за минуту.

или по телефону +7 (812) 240-81-66
КПИБ Комитет по информационной
и правовой безопасности
Заказать звонок Пн–Пт 8:00–17:00 · перезвоним в рабочее время
Не заполнено
RU
Заявка принята

Специалисты Комитета перезвонят вам в рабочее время: Пн–Пт 8:00–17:00 (МСК)

Сайт использует файлы cookie и средство интернет-статистики Яндекс.Метрика для персонализации и удобства пользователей. Продолжая, вы соглашаетесь с политикой в отношении обработки персональных данных.