Бесплатная проверка
152-ФЗ

Статья 19 закона 152-ФЗ: безопасность ПДн

Статья 19 152-ФЗ: организационные и технические меры защиты ПДн, уровень защищённости по ПП №1119, оценка эффективности мер и чек-лист для сайта.

Статья 19 152-ФЗ обязывает оператора персональных данных принимать организационные и технические меры для защиты ПДн от утечки, утраты, искажения и неправомерного доступа. В 2026 году это требование проверяют не только при плановых проверках Роскомнадзора - несоблюдение статьи 19 выявляют и по жалобам субъектов, и после инцидентов с утечками. Разбираем, какие меры нужны по закону, как определить уровень защищённости и что проверить на своём сайте уже сейчас.

Коротко

  • Статья 19 требует организационных и технических мер защиты ПДн, а также оценки их эффективности.
  • Уровень защищённости информационной системы персональных данных (ИСПДн) определяется по правилам ПП РФ №1119.
  • Базовый набор технических мер - HTTPS, разграничение доступа, резервное копирование, антивирусная защита, парольная политика.
  • Меры нужно периодически проверять на эффективность, а не внедрить один раз и забыть.
  • Нарушение ч. 1 ст. 13.11 КоАП РФ - штраф от 10 000 до 30 000 рублей.

Что требует статья 19: организационные и технические меры

Оператор обязан защищать ПДн при их обработке - на сайте, в CRM, в бухгалтерских и кадровых системах. Статья 19, а также статья 18.1 152-ФЗ описывают меры, которые считаются обязательными для демонстрации соответствия закону.

Группа мерЧто входит
ОрганизационныеНазначение ответственного за обработку ПДн, локальные акты (политика обработки ПДн), обучение сотрудников, ограничение допуска к ПДн по должностным обязанностям
ТехническиеHTTPS-соединение на сайте, разграничение прав доступа к базам данных, резервное копирование, антивирусная защита рабочих станций и серверов, парольная политика
КонтрольныеУчёт машинных носителей ПДн, реагирование на инциденты, периодическая оценка эффективности принятых мер

Набор мер должен соответствовать уровню защищённости конкретной ИСПДн - универсального списка "на все случаи" закон не даёт.

Определение уровня защищённости ИСПДн

Уровень защищённости персональных данных при их обработке в информационных системах устанавливается постановлением Правительства РФ №1119. Он зависит от нескольких факторов.

  • Категория обрабатываемых ПДн - специальные, биометрические, общедоступные или иные.
  • Категория субъектов - сотрудники оператора или иные лица.
  • Тип актуальных угроз - определяется по итогам анализа применимой модели угроз.
  • Количество субъектов, чьи данные обрабатываются в системе.

Сочетание этих параметров даёт один из четырёх уровней защищённости - от первого (самый строгий) до четвёртого. От уровня зависит состав и строгость требуемых мер: чем выше уровень, тем шире перечень мероприятий, включая технические средства защиты информации.

Оценка эффективности принятых мер

Мало один раз настроить защиту - статья 19 требует, чтобы оператор оценивал, действительно ли принятые меры работают. На практике это означает регулярную проверку: работает ли резервное копирование, не устарели ли пароли, актуален ли список сотрудников с доступом к ПДн, фиксируются ли попытки несанкционированного доступа.

Что оцениватьПериодичность
Актуальность списка лиц с доступом к ПДнНе реже раза в год или при кадровых изменениях
Работоспособность резервных копийРегулярно, по внутреннему регламенту
Обновления антивирусных баз и ПОПостоянно, в фоновом режиме
Соответствие мер актуальному уровню защищённостиПри изменении состава обрабатываемых данных

Результаты оценки фиксируются во внутренних документах - это то, что запрашивают при проверке в первую очередь.

Что проверить у себя на сайте

  • Сайт работает по HTTPS, а не по HTTP, включая все формы с полями ввода.
  • Формы обратной связи и заказа передают данные на защищённый сервер, а не хранятся открытым текстом.
  • Доступ к административной панели и базе данных ограничен и защищён паролями достаточной сложности.
  • Установлена и обновляется антивирусная защита на серверах и рабочих станциях, откуда обрабатываются ПДн.
  • Настроено регулярное резервное копирование базы данных сайта.
  • Назначен ответственный за обработку персональных данных.
  • Есть локальный акт (политика обработки ПДн), описывающий принятые меры защиты.
  • Определён уровень защищённости ИСПДн сайта в соответствии с ПП РФ №1119.
  • Доступ к ПДн сотрудников разграничен по должностным обязанностям.

Частые вопросы

Нужен ли сертифицированный антивирус или можно бесплатный?

Закон не называет конкретный продукт - требование в том, чтобы антивирусная защита была установлена, актуальна и реально работала. Выбор конкретного средства зависит от уровня защищённости системы.

Как узнать свой уровень защищённости?

Уровень определяется по критериям ПП РФ №1119 - категории ПДн, категории субъектов, типу актуальных угроз и количеству субъектов. Это фиксируется во внутренних документах оператора.

Что будет, если меры не приняты?

За нарушение требований к защите ПДн предусмотрен штраф по ч. 1 ст. 13.11 КоАП РФ - от 10 000 до 30 000 рублей. Также нарушение может обнаружиться при проверке или после утечки данных.

Достаточно ли HTTPS для соответствия статье 19?

Нет, HTTPS - это только одна из технических мер. Статья 19 требует комплекса мер: организационных, технических и контрольных, соответствующих уровню защищённости системы.

Обязательна ли парольная политика для небольшого сайта?

Да, разграничение доступа и парольная политика - базовые меры, которые требуются независимо от масштаба сайта, если на нём обрабатываются персональные данные.

Чтобы не собирать перечень мер вручную, удобнее опираться на готовый план мероприятий по защите ПДн - он есть в комплекте документов на странице /documents. Там же можно свериться, какие внутренние акты и назначения уже должны быть оформлены.

Проверьте свой сайт прямо сейчас

Бесплатно, без регистрации, результат за 30 секунд.
Более 427 082 сайтов уже проверено.

Начать бесплатную проверку