Гладиаторы - меню
Гладиаторы - меню

ИСПДн и уровни защищенности персональных данных

Сегодня почти любая компания — от крупного холдинга до небольшого интернет-магазина — так или иначе работает с персональными данными. Мы оформляем сотрудников, ведём CRM, собираем заявки на сайте, принимаем оплату — и все эти процессы автоматически делают организацию оператором персональных данных.

Но вместе с этим возникает и обязанность: защищать то, что мы собираем и храним. Закон №152-ФЗ «О персональных данных» и подзаконные акты (ПП №1119, приказы ФСТЭК №21 и №17) чётко определяют, как должна быть организована такая защита.

Разберёмся, что такое ИСПДн, как определить уровень защищенности персональных данных и что должен сделать оператор, чтобы система считалась надёжной и соответствующей требованиям государства.

Содержание:

Команда редакторов "Гладиаторы ИБ"
Дата публикации: 14.10.2025
Время прочтения 8 минут

Что такое ИСПДн

Если сказать просто, ИСПДн — это любая система, в которой хранятся или обрабатываются персональные данные. Это может быть кадровая база в 1С, облачная CRM, сайт с формой обратной связи или даже база клиентов, хранящаяся на локальном сервере в офисе.
В законе (ФЗ-152) ИСПДн определяется как «совокупность баз данных и обеспечивающих их обработку информационных технологий и технических средств».

То есть, ИСПДн — это не только сама база данных, но и всё, что её окружает: серверы, программное обеспечение, сеть, политики безопасности и даже сотрудники, которые с ней работают.

Осознание того, что любая такая система становится объектом регулирования, — первый шаг к правильной организации защиты данных.

Виды и классификация ИСПДн

Не все информационные системы одинаковы. Кто-то хранит только ФИО и телефоны клиентов, а кто-то — медицинские карты или отпечатки пальцев. Поэтому государство вводит классификацию ИСПДн — по типу данных, по автоматизации и по структуре.

По типу данных:

  • общие (ФИО, контакты, дата рождения);
  • специальные (здоровье, убеждения, национальность);
  • биометрические (фото, отпечатки, изображение лица).

По способу обработки:

  • автоматизированные — работают через компьютеры и сети;
  • неавтоматизированные — бумажные архивы, кадровые дела.

По структуре:

  • локальные — в пределах одной сети;
  • распределённые — между филиалами;
  • сетевые — с выходом в интернет.

Такое деление нужно не ради формальности. От типа данных и архитектуры зависит, насколько сильные меры защиты должна реализовать организация и какой уровень защищенности будет назначен её системе.

Интернет и изолированные ИСПДн: ключевая разница

Один из главных критериев — есть ли у ИСПДн доступ к интернету.

Если система полностью изолирована — например, база кадрового отдела, стоящая на отдельном сервере без выхода наружу, — риски утечки минимальны.

Но если она связана с внешними сервисами, API, почтой, CRM или веб-интерфейсом, то автоматически повышается уровень угроз.

Поэтому ИСПДн делятся на:
  • закрытые (изолированные) — без подключения к интернету;
  • открытые (сетевые) — взаимодействующие с внешними системами.

Этот фактор напрямую влияет на требования к защите. Чем больше точек входа, тем выше вероятность атак, а значит — тем строже уровень защищенности, который назначит оператор.

Оператор и субъект персональных данных

Чтобы понять, кто и за что отвечает, важно различать две роли:

  • Оператор — это организация, которая собирает, хранит и обрабатывает персональные данные. Именно она несёт ответственность за их сохранность и законность обработки.
  • Субъект — человек, чьи данные обрабатываются: клиент, сотрудник, посетитель сайта.

Многие компании ошибочно считают, что если данные «только для внутреннего использования», требования можно не соблюдать. На деле это не так: обработка ПДн сотрудников также попадает под действие закона.
Именно оператор определяет, какие данные он собирает, с какой целью и какие угрозы для них актуальны — а значит, он же и определяет уровень защищенности своей ИСПДн.

Категории персональных данных

Категории персональных данных влияют на сложность защиты. Закон выделяет четыре основные группы:

  1. Общедоступные — опубликованы открыто самим субъектом (например, профиль на сайте компании).
  2. Иные (общие) — базовые данные: ФИО, адрес, телефон, паспорт.
  3. Специальные — сведения о здоровье, убеждениях, национальности, судимости.
  4. Биометрические — уникальные физические признаки: фото, отпечатки, голос.

Чем выше чувствительность данных, тем серьёзнее меры защиты. Например, если в системе есть медицинская информация, она почти наверняка попадёт под 1 или 2 уровень защищенности.

Определение уровня защищенности

Теперь, когда понятны тип данных и структура системы, нужно определить, какой уровень защищенности ИСПДн требуется.

Согласно Постановлению Правительства РФ №1119, существует четыре уровня защищенности.

Они зависят от:

  • категории персональных данных;
  • количества субъектов;
  • типа актуальных угроз (1, 2 или 3);
  • наличия доступа к внешним сетям.

Уровень

Характер угроз и данных

Пример

1 уровень

Обработка специальных/биометрических ПДн, есть угрозы 1 типа (недекларированные возможности в системном ПО)

Силовые структуры, госорганы

2 уровень

Те же данные, угрозы 2 типа (уязвимости в прикладном ПО)

Банки, операторы связи

3 уровень

Иные ПДн, угрозы 3 типа (взлом, утечка, ошибка пользователя)

Частные компании, онлайн-сервисы

4 уровень

Минимальный объём данных, изолированные системы

Малые организации, внутренний кадровый учёт


Важно понимать: уровень защищенности задаёт не Роскомнадзор, а сам оператор. Он анализирует угрозы, описывает их в модели угроз и утверждает выбранный уровень документально. При этом также важно отметить, что нельзя специально занижать уровень защищенности - он должен соответствовать реальности и требованиям законодательства.

Угрозы информационной безопасности

В нормативных документах (в первую очередь, в методике ФСТЭК) все угрозы делятся на три типа:

  1. Первый тип — системные закладки и недекларированные возможности ОС.
  2. Второй тип — уязвимости и закладки в прикладном ПО (например, 1С, веб-приложениях).
  3. Третий тип — человеческий фактор, ошибки конфигурации, вирусы, фишинг, взлом паролей.

Для большинства коммерческих организаций актуален третий тип угроз — именно под него строится защита 3 и 4 уровня.

Но если речь идёт о госсекторе, оборонных предприятиях или работе с биометрией, без учёта первых двух типов не обойтись.

Обработка данных сотрудников и иных лиц

Многие компании работают сразу с несколькими категориями субъектов: сотрудники, клиенты, подрядчики, партнёры.
Каждая из этих групп может находиться в отдельной ИСПДн, и уровень защиты для них будет разным.

Например:

  • база кадрового учёта сотрудников — 3 или 4 уровень;
  • CRM с клиентами и обращениями — 3 уровень;
  • портал госуслуг или медицинская база — 1 или 2 уровень.

Если оператор неправильно определит уровень и не внедрит нужные меры, он рискует попасть под административные санкции (ст. 13.11 КоАП), не говоря уже про такие последствия, как потеря клиентов и репутации.

Требования к защите персональных данных

Требования определяются тремя ключевыми документами:

  • ФЗ №152-ФЗ — общие принципы;
  • ПП №1119 — уровни защищенности;
  • Приказ ФСТЭК №21 — конкретные меры защиты.

Приказ №21 делит меры на организационные и технические.

Это:
  • идентификация, разграничение и управление доступом,
  • регистрация действий пользователей (и вообще событий, связанных с безопасностью),
  • антивирусная защита и обнаружение вторжений,
  • ограничения программной среды и защита самих технических средств (включая системы виртуализации),
  • использование сертифицированных СЗИ,
  • криптографическая защита систем связи и передаваемой информации,
  • контроль защищенности и целостности,
  • обучение сотрудников,
  • выявление и реагирование на инциденты,
  • аудит и внутренние проверки.

Важно помнить: обеспечение безопасности ПДн — это не установка антивируса, а комплекс мер, где задействованы и технологии, и организационные процессы (а также регулярная проверка эффективности этой связки - не реже 1 раза в 3 года).

Аттестация ИСПДн

Когда система защиты выстроена, наступает следующий этап — подтверждение соответствия.

Это и есть аттестация ИСПДн — процедура, которая показывает, что система действительно соответствует всем требованиям нормативных документов.

Аттестацию проводят компании с лицензией ФСТЭК. Процесс включает:

  1. Определение уровня защищенности.
  2. Разработку модели угроз и технического проекта защиты.
  3. Внедрение и настройку средств защиты.
  4. Проведение испытаний.
  5. Выдачу аттестата соответствия.

Для государственных систем аттестация обязательна (приказ ФСТЭК №17).
Для коммерческих — рекомендуется: она демонстрирует добросовестность оператора и готовность пройти проверку регуляторов.

Заключение

ИСПДн — это не просто база данных с именами. Это информационная система, от которой напрямую зависит безопасность персональных данных и доверие клиентов.

Понимание, что это, какие классы и уровни защищенности существуют и как правильно аттестовать систему, позволяет избежать ошибок, утечек и штрафов.

Команда «Гладиаторы ИБ» помогает операторам ПДн пройти весь путь — от определения уровня защищенности до подготовки системы к аттестации ФСТЭК. Мы не просто знаем, как должно быть по закону — мы делаем, чтобы это действительно работало.
Показать еще

Есть вопросы или запрос на проект по безопасности?

Нажимая на кнопку, вы даете согласие на обработку персональных данных и соглашаетесь c политикой конфиденциальности