Бесплатная проверка
152-ФЗ

Подзаконные акты к 152-ФЗ: Постановление Правительства №1119

Что регулирует Постановление №1119 к 152-ФЗ: 4 уровня защищённости ИСПДн, связь с приказом ФСТЭК №21, чек-лист проверки сайта на соответствие.

Постановление Правительства РФ №1119 - один из ключевых подзаконных актов к 152-ФЗ. Оно определяет, какие меры защиты обязан применять оператор персональных данных в зависимости от того, что именно он обрабатывает и с какими рисками сталкивается. В 2026 году требования постановления продолжают действовать без изменений и остаются базой для проверок Роскомнадзора и ФСТЭК.

Коротко

  • ПП РФ №1119 устанавливает требования к защите персональных данных при их обработке в информационных системах персональных данных (ИСПДн).
  • Постановление вводит 4 уровня защищённости - от них зависит набор обязательных технических и организационных мер.
  • Уровень зависит от типа данных, категории субъектов и характера актуальных угроз.
  • Конкретный состав мер защиты детализирован в приказе ФСТЭК №21.
  • Несоблюдение требований к защите данных квалифицируется по ст. 13.11 КоАП.

Зачем нужно постановление №1119

Сам 152-ФЗ формулирует общие принципы обработки персональных данных, но не описывает, какими техническими средствами оператор должен их защищать. Эту задачу решают подзаконные акты, и ПП РФ №1119 - основной из них применительно к информационным системам. Постановление отвечает на практический вопрос: что именно нужно сделать, чтобы обработка данных в ИСПДн считалась защищённой.

Требование защищать персональные данные закреплено в ст. 19 152-ФЗ - оператор обязан принимать правовые, организационные и технические меры для защиты данных от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, предоставления и распространения. Постановление №1119 конкретизирует, как эта обязанность выполняется на уровне ИСПДн.

Четыре уровня защищённости

Ключевая идея постановления - дифференцированный подход. Не каждая система персональных данных требует одинакового набора мер: интернет-магазин с именами и телефонами покупателей и медицинская информационная система с диагнозами пациентов несут разные риски, поэтому и требования к ним отличаются.

Уровень защищённости определяется по совокупности факторов: тип обрабатываемых персональных данных (специальные категории, биометрические, общедоступные или иные), категория субъектов (сотрудники оператора или сторонние лица), а также тип актуальных угроз безопасности, которые определяются моделью угроз для конкретной системы. Чем выше риск, тем выше требуемый уровень защищённости и тем шире перечень обязательных мер.

Какие акты регулируют защиту данных

Акт Что регулирует Для кого важен
152-ФЗ, ст. 19 Общая обязанность оператора принимать меры защиты персональных данных Любой оператор ПДн
ПП РФ №1119 Требования к защите ПДн при обработке в ИСПДн, уровни защищённости Операторы, использующие информационные системы для обработки ПДн
Приказ ФСТЭК №21 Состав и содержание организационных и технических мер защиты для каждого уровня защищённости ИТ- и ИБ-специалисты, ответственные за настройку ИСПДн
152-ФЗ, ст. 18.1 Меры по обеспечению выполнения обязанностей оператора, локальные акты Операторы любого масштаба

Как это связано с приказом ФСТЭК №21

Постановление №1119 определяет уровень защищённости, но не расписывает конкретные технические меры - шифрование, разграничение доступа, антивирусную защиту и так далее. Эту детализацию берёт на себя приказ ФСТЭК России №21: он устанавливает состав и содержание организационных и технических мер защиты персональных данных для каждого из уровней, введённых постановлением. На практике оператор сначала определяет уровень защищённости по правилам ПП №1119, а затем применяет соответствующий перечень мер из приказа ФСТЭК №21.

Кому в первую очередь нужно учитывать постановление

Формально требования постановления касаются всех операторов, использующих информационные системы персональных данных. На практике внимание к нему стоит уделить в первую очередь:

  • компаниям, которые обрабатывают специальные категории данных - здоровье, биометрию, сведения о судимости;
  • организациям с большими базами клиентов или пользователей в CRM, ERP и других информационных системах;
  • сайтам с личным кабинетом, формами регистрации и авторизации, где данные хранятся в базе, а не просто передаются оператору для обработки заявки;
  • операторам, для которых по итогам моделирования угроз выявлены актуальные угрозы 1 или 2 типа.

Для небольшого сайта-визитки с формой обратной связи без личного кабинета уровень требований обычно ниже, но сама обязанность защищать данные никуда не исчезает - см. ст. 19 152-ФЗ.

Что проверить у себя на сайте

  • Есть ли у вас информационная система персональных данных - личный кабинет, база клиентов, CRM, интегрированная с сайтом.
  • Определён ли для этой системы уровень защищённости в соответствии с ПП РФ №1119.
  • Проведено ли моделирование актуальных угроз безопасности для системы.
  • Применяются ли организационные и технические меры, соответствующие приказу ФСТЭК №21 для вашего уровня.
  • Ограничен ли доступ к базе персональных данных - парольная политика, разграничение прав, журналирование действий.
  • Актуальна ли Политика обработки персональных данных на сайте и отражает ли она реальные процессы.
  • Подано ли уведомление об обработке персональных данных в Роскомнадзор, если оно требуется.
  • Есть ли назначенное ответственное лицо за организацию обработки персональных данных согласно ст. 18 ч. 5 и ст. 22 152-ФЗ.
  • Зафиксирован ли порядок реагирования на инциденты, связанные с утечкой или неправомерным доступом к данным.

Частые вопросы

Постановление №1119 - это отдельный закон или часть 152-ФЗ?

Это отдельный нормативный акт, но он принят в развитие 152-ФЗ и без него не применяется самостоятельно. Постановление конкретизирует обязанность оператора по ст. 19 152-ФЗ защищать персональные данные при их обработке в информационных системах.

Нужно ли применять постановление, если у сайта нет личного кабинета?

Если данные не обрабатываются в информационной системе - например, просто передаются оператору по email из формы обратной связи, - требования постановления №1119 к уровням защищённости формально неприменимы. Но общая обязанность защищать данные по ст. 19 152-ФЗ сохраняется в любом случае.

Кто определяет уровень защищённости - сам оператор или регулятор?

Уровень защищённости определяет сам оператор персональных данных на основании критериев постановления и результатов моделирования угроз. Регулятор - Роскомнадзор и ФСТЭК России - может проверить корректность этого определения при проверке.

Что грозит за несоблюдение требований к защите данных?

Нарушение требований к защите персональных данных подпадает под ст. 13.11 КоАП. По ч. 1 - штраф от 10 000 до 30 000 ₽, по ч. 2 (в частности, за необеспечение защиты) - от 60 000 до 100 000 ₽ для юридических лиц.

Где почитать про другие подзаконные акты к 152-ФЗ?

Обзор ключевых нормативных документов, на которые стоит опираться при выстраивании работы с персональными данными, собран в разделе документов.

Проверить, насколько сайт соответствует требованиям 152-ФЗ и связанным подзаконным актам, можно с помощью формы аудита - это поможет увидеть текущую картину и понять, какие шаги сделать в первую очередь.

Проверьте свой сайт прямо сейчас

Бесплатно, без регистрации, результат за 30 секунд.
Более 427 082 сайтов уже проверено.

Начать бесплатную проверку