Постановление Правительства РФ №1119 - один из ключевых подзаконных актов к 152-ФЗ. Оно определяет, какие меры защиты обязан применять оператор персональных данных в зависимости от того, что именно он обрабатывает и с какими рисками сталкивается. В 2026 году требования постановления продолжают действовать без изменений и остаются базой для проверок Роскомнадзора и ФСТЭК.
Коротко
- ПП РФ №1119 устанавливает требования к защите персональных данных при их обработке в информационных системах персональных данных (ИСПДн).
- Постановление вводит 4 уровня защищённости - от них зависит набор обязательных технических и организационных мер.
- Уровень зависит от типа данных, категории субъектов и характера актуальных угроз.
- Конкретный состав мер защиты детализирован в приказе ФСТЭК №21.
- Несоблюдение требований к защите данных квалифицируется по ст. 13.11 КоАП.
Зачем нужно постановление №1119
Сам 152-ФЗ формулирует общие принципы обработки персональных данных, но не описывает, какими техническими средствами оператор должен их защищать. Эту задачу решают подзаконные акты, и ПП РФ №1119 - основной из них применительно к информационным системам. Постановление отвечает на практический вопрос: что именно нужно сделать, чтобы обработка данных в ИСПДн считалась защищённой.
Требование защищать персональные данные закреплено в ст. 19 152-ФЗ - оператор обязан принимать правовые, организационные и технические меры для защиты данных от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, предоставления и распространения. Постановление №1119 конкретизирует, как эта обязанность выполняется на уровне ИСПДн.
Четыре уровня защищённости
Ключевая идея постановления - дифференцированный подход. Не каждая система персональных данных требует одинакового набора мер: интернет-магазин с именами и телефонами покупателей и медицинская информационная система с диагнозами пациентов несут разные риски, поэтому и требования к ним отличаются.
Уровень защищённости определяется по совокупности факторов: тип обрабатываемых персональных данных (специальные категории, биометрические, общедоступные или иные), категория субъектов (сотрудники оператора или сторонние лица), а также тип актуальных угроз безопасности, которые определяются моделью угроз для конкретной системы. Чем выше риск, тем выше требуемый уровень защищённости и тем шире перечень обязательных мер.
Какие акты регулируют защиту данных
| Акт | Что регулирует | Для кого важен |
|---|---|---|
| 152-ФЗ, ст. 19 | Общая обязанность оператора принимать меры защиты персональных данных | Любой оператор ПДн |
| ПП РФ №1119 | Требования к защите ПДн при обработке в ИСПДн, уровни защищённости | Операторы, использующие информационные системы для обработки ПДн |
| Приказ ФСТЭК №21 | Состав и содержание организационных и технических мер защиты для каждого уровня защищённости | ИТ- и ИБ-специалисты, ответственные за настройку ИСПДн |
| 152-ФЗ, ст. 18.1 | Меры по обеспечению выполнения обязанностей оператора, локальные акты | Операторы любого масштаба |
Как это связано с приказом ФСТЭК №21
Постановление №1119 определяет уровень защищённости, но не расписывает конкретные технические меры - шифрование, разграничение доступа, антивирусную защиту и так далее. Эту детализацию берёт на себя приказ ФСТЭК России №21: он устанавливает состав и содержание организационных и технических мер защиты персональных данных для каждого из уровней, введённых постановлением. На практике оператор сначала определяет уровень защищённости по правилам ПП №1119, а затем применяет соответствующий перечень мер из приказа ФСТЭК №21.
Кому в первую очередь нужно учитывать постановление
Формально требования постановления касаются всех операторов, использующих информационные системы персональных данных. На практике внимание к нему стоит уделить в первую очередь:
- компаниям, которые обрабатывают специальные категории данных - здоровье, биометрию, сведения о судимости;
- организациям с большими базами клиентов или пользователей в CRM, ERP и других информационных системах;
- сайтам с личным кабинетом, формами регистрации и авторизации, где данные хранятся в базе, а не просто передаются оператору для обработки заявки;
- операторам, для которых по итогам моделирования угроз выявлены актуальные угрозы 1 или 2 типа.
Для небольшого сайта-визитки с формой обратной связи без личного кабинета уровень требований обычно ниже, но сама обязанность защищать данные никуда не исчезает - см. ст. 19 152-ФЗ.
Что проверить у себя на сайте
- Есть ли у вас информационная система персональных данных - личный кабинет, база клиентов, CRM, интегрированная с сайтом.
- Определён ли для этой системы уровень защищённости в соответствии с ПП РФ №1119.
- Проведено ли моделирование актуальных угроз безопасности для системы.
- Применяются ли организационные и технические меры, соответствующие приказу ФСТЭК №21 для вашего уровня.
- Ограничен ли доступ к базе персональных данных - парольная политика, разграничение прав, журналирование действий.
- Актуальна ли Политика обработки персональных данных на сайте и отражает ли она реальные процессы.
- Подано ли уведомление об обработке персональных данных в Роскомнадзор, если оно требуется.
- Есть ли назначенное ответственное лицо за организацию обработки персональных данных согласно ст. 18 ч. 5 и ст. 22 152-ФЗ.
- Зафиксирован ли порядок реагирования на инциденты, связанные с утечкой или неправомерным доступом к данным.
Частые вопросы
Постановление №1119 - это отдельный закон или часть 152-ФЗ?
Это отдельный нормативный акт, но он принят в развитие 152-ФЗ и без него не применяется самостоятельно. Постановление конкретизирует обязанность оператора по ст. 19 152-ФЗ защищать персональные данные при их обработке в информационных системах.
Нужно ли применять постановление, если у сайта нет личного кабинета?
Если данные не обрабатываются в информационной системе - например, просто передаются оператору по email из формы обратной связи, - требования постановления №1119 к уровням защищённости формально неприменимы. Но общая обязанность защищать данные по ст. 19 152-ФЗ сохраняется в любом случае.
Кто определяет уровень защищённости - сам оператор или регулятор?
Уровень защищённости определяет сам оператор персональных данных на основании критериев постановления и результатов моделирования угроз. Регулятор - Роскомнадзор и ФСТЭК России - может проверить корректность этого определения при проверке.
Что грозит за несоблюдение требований к защите данных?
Нарушение требований к защите персональных данных подпадает под ст. 13.11 КоАП. По ч. 1 - штраф от 10 000 до 30 000 ₽, по ч. 2 (в частности, за необеспечение защиты) - от 60 000 до 100 000 ₽ для юридических лиц.
Где почитать про другие подзаконные акты к 152-ФЗ?
Обзор ключевых нормативных документов, на которые стоит опираться при выстраивании работы с персональными данными, собран в разделе документов.
Проверить, насколько сайт соответствует требованиям 152-ФЗ и связанным подзаконным актам, можно с помощью формы аудита - это поможет увидеть текущую картину и понять, какие шаги сделать в первую очередь.