Владельцы сайтов, которые собирают персональные данные посетителей - имя, телефон, email, а иногда и платёжные реквизиты, - формально являются операторами персональных данных. Для операторов, использующих информационные системы персональных данных (ИСПДн), закон и подзаконные акты предусматривают требования к защите данных, включая определение уровня защищённости. Разберём, что это такое и как соотносится с обычным сайтом или интернет-магазином.
Коротко
- Уровень защищённости ПДн (УЗ) - показатель, определяющий набор организационных и технических мер защиты данных в информационной системе.
- Всего установлено 4 уровня защищённости - от УЗ-1 (самые строгие требования) до УЗ-4 (базовые требования).
- Уровень зависит от типа данных, категории субъектов, количества субъектов и актуальных угроз безопасности.
- Требования к защите информационных систем ПДн устанавливает Правительство РФ, методические меры - ФСТЭК России.
- За нарушение требований к защите и за утечки данных предусмотрена ответственность вплоть до оборотных штрафов.
Что такое уровень защищённости персональных данных
Уровень защищённости персональных данных - это условная категория, которая присваивается информационной системе персональных данных (ИСПДн) в зависимости от того, какие данные в ней обрабатываются и какой ущерб может быть причинён субъектам в случае нарушения безопасности. Требования к защите ПДн при их обработке в информационных системах установлены постановлением Правительства РФ №1119. Чем выше потенциальный риск, тем выше уровень защищённости и тем более строгий набор мер требуется применять.
Важно понимать общий принцип: уровень определяется не произвольно, а по совокупности факторов - категория обрабатываемых персональных данных (специальные, биометрические, общедоступные, иные), категория субъектов (сотрудники оператора или иные лица), тип актуальных угроз и количество субъектов, чьи данные обрабатываются. Точный порядок отнесения системы к тому или иному уровню и модель угроз для конкретной системы - вопрос, который в спорных случаях целесообразно прорабатывать отдельно, поскольку он зависит от специфики обработки данных на конкретном сайте.
| Уровень | Общая характеристика | Примерный характер требований |
|---|---|---|
| УЗ-1 | Наивысший уровень, применяется при наиболее высоких рисках для субъектов ПДн | Максимальный набор организационных и технических мер защиты |
| УЗ-2 | Повышенный уровень риска | Расширенный набор мер защиты информации |
| УЗ-3 | Средний уровень риска | Стандартный набор мер, часто применим к типовым коммерческим ИСПДн |
| УЗ-4 | Базовый уровень, наименее критичные случаи обработки | Минимально необходимый набор мер защиты |
Причём здесь сайт и интернет-магазин
Многие владельцы сайтов ошибочно полагают, что вопросы уровней защищённости касаются только крупных государственных информационных систем. На практике форма обратной связи, личный кабинет пользователя, CRM-интеграция или база клиентов интернет-магазина - тоже информационная система, в которой обрабатываются персональные данные. Это не означает автоматически, что к небольшому сайту применяются требования самого высокого уровня, но означает, что оператору стоит понимать, какие данные он собирает и какими средствами их защищает.
Для большинства типовых сайтов и интернет-магазинов, где обрабатываются только основные ПДн клиентов (имя, контакты, адрес доставки) без специальных категорий данных, на практике речь чаще идёт о более низких уровнях защищённости. Но окончательное определение уровня - индивидуальная задача, зависящая от модели угроз, состава данных и категории субъектов.
Какие меры обычно связывают с защитой ИСПДн
Общий подход к защите информационных систем персональных данных включает организационные и технические меры. Ниже - обобщённый, неисчерпывающий перечень направлений, которые обычно рассматриваются при построении системы защиты.
| Направление | Что включает |
|---|---|
| Организационные меры | Назначение ответственного за обработку ПДн, регламенты доступа, обучение сотрудников, документирование процессов обработки |
| Разграничение доступа | Ограничение доступа к данным по ролям, учёт лиц, допущенных к обработке ПДн |
| Техническая защита | Использование средств защиты информации, шифрование каналов передачи данных, антивирусная защита |
| Контроль и реагирование | Обнаружение инцидентов, реагирование на них, ведение журналов событий безопасности |
Конкретный состав мер для каждого уровня защищённости определяется нормативными и методическими документами и должен подбираться исходя из фактической модели угроз конкретной информационной системы, а не копироваться "по шаблону" с другого сайта.
Обязанности оператора и правовые основания
Базовые обязанности оператора персональных данных закреплены в 152-ФЗ. В их числе - принятие мер, необходимых и достаточных для обеспечения выполнения требований закона (ст. 18.1), обеспечение безопасности данных при их обработке (ст. 19), а также иные организационные обязанности оператора, включая правила уничтожения и хранения данных (ст. 21 ч. 4, ст. 23). Общие требования к правовым основаниям обработки данных установлены статьёй 9 (согласие субъекта) и статьёй 12 (трансграничная передача данных). Права субъектов на доступ к своим данным закреплены в статье 20, а обязанности при трансграничной передаче - в статье 12 закона.
При выявлении инцидента, связанного с несанкционированным доступом к персональным данным, оператор обязан уведомить уполномоченный орган по защите прав субъектов персональных данных в порядке и сроки, установленные статьёй 21 и статьёй 22.1 152-ФЗ. Требования к ведению реестра операторов и уведомлению об обработке данных установлены статьёй 22 закона.
Ответственность за нарушение требований
Ответственность за нарушение законодательства о персональных данных, включая требования к их защите, предусмотрена статьёй 13.11 КоАП РФ. Отдельные части статьи устанавливают ответственность за обработку данных без законных оснований (ч. 1), нарушение требований к составу и содержанию согласия или Политики обработки ПДн, невыполнение обязанностей по защите данных (ч. 2, ч. 2.1), а также за повторные нарушения (ч. 3.2). С 30 мая 2025 года для случаев, связанных с утечками персональных данных, применяются оборотные штрафы, размер которых зависит от масштаба утечки и признаков повторности нарушения (ч. 8, ч. 9 ст. 13.11 КоАП РФ).
Точный размер штрафа и квалификация нарушения определяются в каждом случае индивидуально - с учётом объёма и характера утечки, наличия ранее вынесенных постановлений и иных обстоятельств дела.
Что проверить у себя на сайте
- Какие персональные данные фактически собираются через формы, личный кабинет и интеграции (CRM, платёжные системы, аналитика).
- Есть ли среди собираемых данных специальные категории (например, данные о здоровье) - это существенно повышает требования к защите.
- Кто из сотрудников и подрядчиков имеет доступ к базе данных клиентов и как этот доступ ограничен.
- Актуальна ли Политика обработки персональных данных и опубликована ли она на сайте.
- Подано ли уведомление об обработке персональных данных в Роскомнадзор, если оно требуется.
- Используются ли средства защиты информации - контроль доступа, резервное копирование, защита каналов связи.
- Есть ли модель угроз или хотя бы описание того, какие риски актуальны для конкретной информационной системы сайта.
- Предусмотрен ли порядок действий при инциденте и уведомления уполномоченного органа.
Частые вопросы
Нужно ли каждому сайту определять уровень защищённости ПДн?
Формально требование касается операторов, эксплуатирующих информационные системы персональных данных. На практике многие сайты подпадают под это понятие, поэтому имеет смысл разобраться, какие данные обрабатываются и в каком объёме.
Чем выше уровень защищённости, тем сайт "надёжнее"?
Не совсем так - уровень защищённости это в первую очередь категория требований к системе, а не оценка её качества. Соответствие требованиям своего уровня и есть цель, а не стремление к максимально высокому уровню без необходимости.
Кто определяет, какой уровень защищённости присвоить сайту?
Оператор данных с учётом характеристик обрабатываемых данных и модели угроз. В сложных или спорных случаях целесообразно привлекать специалистов по защите информации.
Что грозит за отсутствие защиты ПДн на сайте?
Ответственность предусмотрена статьёй 13.11 КоАП РФ, включая штрафы за нарушение требований к защите данных и оборотные штрафы за утечки, действующие с 30 мая 2025 года.
С чего начать, если тема защиты ПДн раньше не рассматривалась?
Разумно начать с инвентаризации данных на сайте, проверки актуальности документов по 152-ФЗ и базовой оценки применяемых мер защиты информации.
Если вы пока не уверены, какие персональные данные обрабатывает ваш сайт и какие меры защиты уже применяются, можно спокойно разобраться в этом по шагам - без спешки. Один из вариантов - пройти аудит сайта, чтобы увидеть текущую картину и решить, какие шаги имеет смысл сделать в первую очередь.