Статья 19 152-ФЗ обязывает оператора персональных данных принимать организационные и технические меры для защиты ПДн от утечки, утраты, искажения и неправомерного доступа. В 2026 году это требование проверяют не только при плановых проверках Роскомнадзора - несоблюдение статьи 19 выявляют и по жалобам субъектов, и после инцидентов с утечками. Разбираем, какие меры нужны по закону, как определить уровень защищённости и что проверить на своём сайте уже сейчас.
Коротко
- Статья 19 требует организационных и технических мер защиты ПДн, а также оценки их эффективности.
- Уровень защищённости информационной системы персональных данных (ИСПДн) определяется по правилам ПП РФ №1119.
- Базовый набор технических мер - HTTPS, разграничение доступа, резервное копирование, антивирусная защита, парольная политика.
- Меры нужно периодически проверять на эффективность, а не внедрить один раз и забыть.
- Нарушение ч. 1 ст. 13.11 КоАП РФ - штраф от 10 000 до 30 000 рублей.
Что требует статья 19: организационные и технические меры
Оператор обязан защищать ПДн при их обработке - на сайте, в CRM, в бухгалтерских и кадровых системах. Статья 19, а также статья 18.1 152-ФЗ описывают меры, которые считаются обязательными для демонстрации соответствия закону.
| Группа мер | Что входит |
|---|---|
| Организационные | Назначение ответственного за обработку ПДн, локальные акты (политика обработки ПДн), обучение сотрудников, ограничение допуска к ПДн по должностным обязанностям |
| Технические | HTTPS-соединение на сайте, разграничение прав доступа к базам данных, резервное копирование, антивирусная защита рабочих станций и серверов, парольная политика |
| Контрольные | Учёт машинных носителей ПДн, реагирование на инциденты, периодическая оценка эффективности принятых мер |
Набор мер должен соответствовать уровню защищённости конкретной ИСПДн - универсального списка "на все случаи" закон не даёт.
Определение уровня защищённости ИСПДн
Уровень защищённости персональных данных при их обработке в информационных системах устанавливается постановлением Правительства РФ №1119. Он зависит от нескольких факторов.
- Категория обрабатываемых ПДн - специальные, биометрические, общедоступные или иные.
- Категория субъектов - сотрудники оператора или иные лица.
- Тип актуальных угроз - определяется по итогам анализа применимой модели угроз.
- Количество субъектов, чьи данные обрабатываются в системе.
Сочетание этих параметров даёт один из четырёх уровней защищённости - от первого (самый строгий) до четвёртого. От уровня зависит состав и строгость требуемых мер: чем выше уровень, тем шире перечень мероприятий, включая технические средства защиты информации.
Оценка эффективности принятых мер
Мало один раз настроить защиту - статья 19 требует, чтобы оператор оценивал, действительно ли принятые меры работают. На практике это означает регулярную проверку: работает ли резервное копирование, не устарели ли пароли, актуален ли список сотрудников с доступом к ПДн, фиксируются ли попытки несанкционированного доступа.
| Что оценивать | Периодичность |
|---|---|
| Актуальность списка лиц с доступом к ПДн | Не реже раза в год или при кадровых изменениях |
| Работоспособность резервных копий | Регулярно, по внутреннему регламенту |
| Обновления антивирусных баз и ПО | Постоянно, в фоновом режиме |
| Соответствие мер актуальному уровню защищённости | При изменении состава обрабатываемых данных |
Результаты оценки фиксируются во внутренних документах - это то, что запрашивают при проверке в первую очередь.
Что проверить у себя на сайте
- Сайт работает по HTTPS, а не по HTTP, включая все формы с полями ввода.
- Формы обратной связи и заказа передают данные на защищённый сервер, а не хранятся открытым текстом.
- Доступ к административной панели и базе данных ограничен и защищён паролями достаточной сложности.
- Установлена и обновляется антивирусная защита на серверах и рабочих станциях, откуда обрабатываются ПДн.
- Настроено регулярное резервное копирование базы данных сайта.
- Назначен ответственный за обработку персональных данных.
- Есть локальный акт (политика обработки ПДн), описывающий принятые меры защиты.
- Определён уровень защищённости ИСПДн сайта в соответствии с ПП РФ №1119.
- Доступ к ПДн сотрудников разграничен по должностным обязанностям.
Частые вопросы
Нужен ли сертифицированный антивирус или можно бесплатный?
Закон не называет конкретный продукт - требование в том, чтобы антивирусная защита была установлена, актуальна и реально работала. Выбор конкретного средства зависит от уровня защищённости системы.
Как узнать свой уровень защищённости?
Уровень определяется по критериям ПП РФ №1119 - категории ПДн, категории субъектов, типу актуальных угроз и количеству субъектов. Это фиксируется во внутренних документах оператора.
Что будет, если меры не приняты?
За нарушение требований к защите ПДн предусмотрен штраф по ч. 1 ст. 13.11 КоАП РФ - от 10 000 до 30 000 рублей. Также нарушение может обнаружиться при проверке или после утечки данных.
Достаточно ли HTTPS для соответствия статье 19?
Нет, HTTPS - это только одна из технических мер. Статья 19 требует комплекса мер: организационных, технических и контрольных, соответствующих уровню защищённости системы.
Обязательна ли парольная политика для небольшого сайта?
Да, разграничение доступа и парольная политика - базовые меры, которые требуются независимо от масштаба сайта, если на нём обрабатываются персональные данные.
Чтобы не собирать перечень мер вручную, удобнее опираться на готовый план мероприятий по защите ПДн - он есть в комплекте документов на странице /documents. Там же можно свериться, какие внутренние акты и назначения уже должны быть оформлены.