+7 499 136 2766
info@compliance-control.ru

Обеспечение безопасности информационных систем персональных данных: модель угроз, уровни защищенности и требования 152-ФЗ в 2025–2026

Обеспечение безопасности информационных систем персональных данных (ИСПДн) — комплекс правовых, организационных и технических мер, обязательных для оператора в силу ст. 19 Федерального закона № 152-ФЗ. С 30 мая 2025 года цена ошибки выросла на порядок: за утечки введены многомиллионные и оборотные штрафы. Информационная безопасность личных данных клиентов и сотрудников стала для бизнеса вопросом финансового выживания. В этом руководстве — пошаговый алгоритм: от классификации ИСПДн и модели угроз до выбора средств защиты и подготовки к проверке Роскомнадзора.

специалист по информационной безопасности за рабочим местом анализирует схему защиты данных

Что такое информационная система персональных данных (ИСПДн) и кто является оператором

ИСПДн — это совокупность персональных данных, содержащихся в базах данных, и обеспечивающих их обработку информационных технологий и технических средств (п. 10 ст. 3 152-ФЗ). Оператором признается любое юридическое или физическое лицо, которое самостоятельно или совместно с другими организует и (или) осуществляет обработку персональных данных и определяет её цели и состав, а также государственный, муниципальный орган. 

Определение ИСПДн и её ключевые компоненты

ИСПДн — это не «программа для работы с клиентами», а связка из трёх компонентов: самих персональных данных (ПДн), программного обеспечения для их обработки и технических средств, на которых всё это работает. Под определение попадает практически любая корпоративная система, где фигурируют данные физических лиц:

  • CRM- и биллинговые системы с данными клиентов;
  • кадровые системы с данными сотрудников;
  • процессинговые платформы с данными держателей карт;
  • сайт с формой обратной связи или личным кабинетом;
  • СКУД и видеонаблюдение с распознаванием лиц, например биометрия.

В средней финансовой организации выделяется порядка 10 типовых ИСПДн. Типовая ошибка — объединять всё в одну «общую ИСПДн»: это завышает уровень защищённости и стоимость защиты для систем, которым хватило бы минимального набора мер.

Обязанности оператора ПДн по 152-ФЗ: что нужно знать

Оператор обязан обеспечить безопасность ПДн на всех этапах — от сбора до уничтожения (ст. 18.1 и 19 152-ФЗ). Ключевые обязанности:

  • уведомить Роскомнадзор до начала обработки ПДн и, впоследствии, об изменении сведений, содержащихся в уведомлении (ст. 22 152-ФЗ) — штраф за неуведомление для юрлиц 100 000–300 000 ₽;
  • определить угрозы безопасности ПДн при обработке в ИСПДн (ст19. 152 — ФЗ)
  • установить уровни защищенности ИСПДн и обеспечить выполнение требований по ПП РФ № 1119 и Приказу ФСТЭК № 21;
  • назначить ответственного за организацию обработки ПДн (ст 18.1, 22.1 152 -ФЗ);
  • уведомлять Роскомнадзор об утечке в течение 24 часов, о результатах расследования  в течение 72 часов;
  • проводить оценку вреда субъектам ПДн(ст.18.1 152 -ФЗ) и внутренний контроль соответствия требованиям нормативных актов.

Типовая ошибка операторов: ограничиться «бумажным комплаенсом». При проверке регуляторы смотрят на фактическую реализацию мер, а суды при утечках — на то, были ли внедрены заявленные в документах средства защиты.

Классификация ИСПДн по уровням защищенности (УЗ-1 – УЗ-4)

Уровень защищенности (УЗ) — степень требований к защите ПДн в конкретной ИСПДн, определяемая в соответствии ПП РФ № 1119 от 01.11.2012. Уровней четыре: от УЗ-4 (минимальные требования) до УЗ-1 (максимальные). От уровня напрямую зависит состав базовых мер установленных  Приказом у ФСТЭК № 21.

Порядок определения уровня защищенности ПДн
Для определения уровня защищенности необходимо установить: 

  • категории обрабатываемых ПДн субъектов, 
  • вид обработки по форме отношений между субъектами и организацией, 
  • количество субъектов, 
  • тип актуальных угроз.

Типы актуальных угроз:

  • — угрозы 1-го типа связаны с наличием недекларированных (недокументированных) возможностей в системном ПО, используемом в ИСПДн;
  • — угрозы 2-го типа связаны с наличием недекларированных (недокументированных) возможностей в прикладном ПО, используемом в ИСПДн;
  • — угрозы 3-го типа с наличием недекларированных (недокументированных) возможностей не связаны.

Форма отношений между организацией и субъектами обработки ПДн:

  • — обработка ПДн сотрудников (субъектов, с которыми организация связана трудовыми отношениями);
  • — обработка ПДн субъектов, не являющихся сотрудниками организации, в т.ч. субъектов, трудоустроенных по договору ГПХ.
  • Количество субъектов:
  • — менее 100 000 субъектов;
  • — более 100 000 субъектов. 

Для определения уровня защищенности можно воспользоваться таблицей 1.

Таблица 1. Уровни защищённости ИСПДн (УЗ-1 – УЗ-4)

Уровни защищённости ИСПДн (УЗ-1 – УЗ-4)

Большинство коммерческих ИСПДн в ритейле и финансовом секторе классифицируются как УЗ-4,  УЗ-3, редко УЗ-2. УЗ-1 характерен для крупных систем с недокументированными (недекларированными ) возможностями системного ПО.

Как определить категорию обрабатываемых ПДн

Существует четыре категории обрабатываемых ПДн: 

  • специальные категории — расовая и национальная принадлежности; религиозные, философские либо политических убеждениях; состояние здоровья; информация об интимной жизни (ст. 10 152-ФЗ);
  • биометрические — биологические или физиологические особенности, по которым устанавливается личность, например фото или отпечатки пальцев (ст. 11 152-ФЗ);
  • разрешенные для распространения — данные, доступ неограниченного круга лиц к которым предоставлен субъектом путем дачи согласия (ст.10.1 152-ФЗ);
  • иные — всё остальное, например: ФИО, телефон, e-mail, паспортные данные, доходы и т.п.
алгоритм классификации ИСПДн — от инвентаризации ПДн через определение категории и объёма к типу угроз и итоговому УЗ

Модель угроз информационной безопасности персональных данных

Модель угроз информационной безопасности персональных данных — документ, в котором оператор определяет актуальные для конкретной ИСПДн угрозы, потенциального нарушителя и его возможности. Без неё невозможно обоснованно выбрать меры защиты: именно модель угроз связывает требования 152-ФЗ и его подзаконных актов с реальным составом СЗИ. Модель угроз должна разрабатываться в соответствии с методическим документом «Методика оценки угроз безопасности информации» (утв. ФСТЭК России 5 февраля 2021 г.) (Методика ФСТЭК).

Зачем нужна актуальная модель угроз и как часто её пересматривать

Модель угроз обязательна для каждой ИСПДн (ч. 2 ст. 19 152-ФЗ). Формального срока пересмотра закон не устанавливает, но на практике он необходим:

  • при изменении архитектуры ИСПДн (облако, новые модули, удалённый доступ и т.п.);
  • при изменении уровня защищенности ПДн, обрабатываемых в ИСПДн;
  • при появлении новых угроз безопасности информационных систем персональных данных в банке данных угроз (БДУ) ФСТЭК;
  • после инцидентов информационной безопасности;
  • планово — не реже одного раза в 3 года (рекомендуемая практика, которую ожидают увидеть проверяющие).

Устаревшая модель при проверке приравнивается к отсутствующей: например, если в документе 2022 года нет угроз удалённого доступа и облаков, которые фактически используются, выбранные меры защиты считаются необоснованными.

Типовые угрозы для ИСПДн: от внутренних нарушителей до целевых атак

Большинство угроз информационной безопасности персональных данных исходит не от внешних хакеров, но и от внутренних нарушителей — сотрудников с легитимным доступом. Типовой ландшафт угроз для финансовых организаций и процессинга:

Таблица 2. Топ-10 актуальных угроз для ПДн и компенсирующие меры

УгрозаИсточникМеры из базового набора (Приказ ФСТЭК №21) 
1Утечка данных внутренним нарушителем (копирование БД)ВнутреннийРазграничение доступа, DLP, регистрация событий, контроль съёмных носителей
2Компрометация учётных данных (фишинг)ВнешнийДвухфакторная аутентификация, парольные политики, обучение персонала
3Эксплуатация уязвимостей веб-приложенийВнешнийАнализ защищённости, WAF, своевременное обновление ПО
4Вредоносное ПО, шифровальщикиВнешнийАнтивирусная защита (САВЗ), резервное копирование, сегментация сети
5Несанкционированный доступ к серверам ИСПДнВнутренний/внешнийСЗИ от НСД, межсетевое экранирование, контроль физического доступа
6Атаки на подрядчиков и обработчиков (supply chain)ВнешнийДоговорные требования к обработчикам, аудит третьих сторон
7Перехват данных при передаче по открытым каналамВнешнийКриптографическая защита (СКЗИ), VPN c ГОСТ-шифрованием
8Ошибки конфигурации облачных хранилищВнутреннийУправление конфигурациями, контроль защищённости, регламенты
9Целевые атаки (APT) на финансовый секторВнешнийСОВ/IDS, мониторинг событий ИБ (SIEM), реагирование на инциденты
10Утрата/кража носителей и мобильных устройствВнутреннийШифрование носителей, учёт машинных носителей, удалённая блокировка

Методика ФСТЭК по разработке модели угроз 

Методология задаётся документом ФСТЭК, а именно: Методикой оценки угроз безопасности информации от 05.02.2021 (как выявлять и оценивать угрозы). Алгоритм:

  1. Определить негативные последствия реализации угроз (ущерб субъектам, оператору и государству).
  2. Определить возможные объекты воздействия и виды воздействий на них (информация, программно-аппаратные средства, ПО, МНИ и т.д.).
  3. Определить источники угроз и актуальных нарушителей (уровни возможностей Н1–Н4).
  4. Оценить способы реализации угроз по БДУ ФСТЭК (bdu.fstec.ru).
  5. Оценить актуальность каждой угрозы и зафиксировать перечень актуальных угроз.

Итоговый документ утверждает руководитель оператора.

схема модели угроз — источники, объекты воздействия, последствия

Обеспечение информационной безопасности и защита персональных данных: технические меры

Обеспечение информационной безопасности и защита персональных данных на техническом уровне строятся на мерах из состава Приказа ФСТЭК № 21, выбираемых исходя из уровня защищённости и актуальных угроз. Например, базовый набор для УЗ-3: защита от НСД, межсетевое экранирование, антивирус, регистрация событий безопасности, контроль носителей.

Системы обнаружения вторжений и межсетевое экранирование

Межсетевые экраны (МЭ) и системы обнаружения вторжений (СОВ) — первый эшелон защиты периметра ИСПДн. Для УЗ-3 и выше межсетевое экранирование обязательно. Рекомендации для финансовых организаций:

  • сертифицированные ФСТЭК либо прошедшие иную процедуру оценки соответствия требованиям законодательства Российской Федерации в области обеспечения безопасности информации межсетевые экраны не ниже 5 класса для УЗ-3 (4 класса — для УЗ-2, УЗ-1);
  • СОВ уровня сети и уровня узла с актуальными базами решающих правил;
  • сегментация: выделение ИСПДн в отдельный сетевой сегмент — заодно сужает границы системы и снижает стоимость защиты.

Средства защиты от несанкционированного доступа (НСД)

СЗИ от НСД гарантируют, что доступ к ПДн получают только аутентифицированные пользователи в пределах назначенных полномочий. Обязательный функционал:

  • идентификация и аутентификация (для УЗ-2 и выше — усиленная, включая двухфакторную);
  • разграничение доступа по ролям и матрице полномочий;
  • регистрация событий безопасности (кто, когда, к каким данным обращался);
  • контроль целостности СЗИ и программной среды.

На практике именно журналы СЗИ от НСД становятся главным доказательством при расследовании утечек и защите позиции оператора в суде.

Антивирусная защита и контроль съёмных носителей

Средства антивирусной защиты (САВЗ) обязательны для всех уровней защищённости, включая УЗ-4. На практике требуются:

  • САВЗ, сертифицированные ФСТЭК, с централизованным управлением и обновлением баз, либо прошедшие иную процедуру оценки соответствия требованиям законодательства Российской Федерации в области обеспечения безопасности информации;
  • контроль съёмных носителей: запрет неучтённых USB-устройств, журнал учёта машинных носителей;
  • шифрование носителей, выносимых за пределы контролируемой зоны.
скриншот консоли сертифицированного межсетевого экрана / СОВ

Типовая ошибка операторов: не прошедшие оценку соответствия  «домашние» антивирусы или продукты вендоров, ушедших из РФ, — при проверке это невыполнение требований к оценке соответствия СЗИ.

Организационные меры защиты ПДн

Организационные меры — документированные правила и процессы, без которых технические средства не образуют систему защиты. Оператор обязан утвердить комплект организационно-распорядительной документации (ОРД) и обеспечить его фактическое исполнение (ст. 18.1 152-ФЗ).

Назначение ответственных и разработка ОРД (политики, регламенты)

Первый обязательный шаг — приказом назначить ответственного за организацию обработки ПДн и администратора безопасности ИСПДн (для УЗ-3 и выше). Минимальный комплект ОРД оператора включает:

  • общедоступную политику обработки ПДн (публикуется на сайте, при его наличии, — её отсутствие Роскомнадзор выявляет дистанционно);
  • положение об обработке и защите ПДн, перечни ПДн и допущенных лиц;
  • акты классификации ИСПДн и модель угроз;
  • регламенты доступа, резервного копирования, реагирования на инциденты;
  • журналы учёта носителей, инструктажей, обращений субъектов;
  • формы согласий по актуальной редакции ст. 9 152-ФЗ.

Обучение персонала и работа с инцидентами утечки ПДн

Человеческий фактор — источник большинства инцидентов, поэтому обучение и отработанное реагирование снижают риск сильнее любого отдельного СЗИ. Обязательные элементы:

  • ознакомление допущенных сотрудников с ОРД под подпись и инструктажи не реже раза в год;
  • регламент реагирования на инциденты с распределением ролей;
  • соблюдение сроков уведомлений при утечке: 24 часа — о факте, 72 часа — о результатах расследования. Пропуск 24-часового срока — самостоятельный состав со штрафом для юрлиц 1–3 млн ₽, независимо от последствий утечки.
сотрудники на инструктаже по информационной безопасности в переговорной

Оценка соответствия ИСПДн требованиям законодательства

Оценка соответствия — проверка того, что реализованные меры действительно обеспечивают установленный уровень защищённости. Для коммерческих ИСПДн допустимы две формы: оценка эффективности собственными силами и/или с привлечением на договорной основе юридических лиц и ИП, имеющих лицензию на осуществление деятельности по ТЗКИ  (не реже раза в 3 года, п. 6 Приказа ФСТЭК № 21 и п. 17 ПП РФ № 1119) либо аттестация лицензиатом ФСТЭК.

Оценка эффективности vs. аттестация силами лицензиата ФСТЭК

Для частных операторов аттестация ИСПДн — право, а не обязанность: обязательной она является для государственных информационных систем (Приказ ФСТЭК № 117). Как выбрать форму:

  • Оценка эффективности своими силами — дешевле и быстрее, оформляется внутренним актом; подходит организациям с собственной службой ИБ;
  • Оценка эффективности силами сторонних организаций — независимая проверка документации и конфигураций СЗИ перед проверкой регулятора; помогает посмотреть на систему защиты под другим углом;
  • Аттестация лицензиатом ФСТЭК — обязательна для ГИС; даёт аттестат соответствия, снимающий вопросы при проверках.
пример уведомления Роскомнадзора об инциденте / форма на портале

Что проверяет Роскомнадзор при плановых и внеплановых проверках

Роскомнадзор проверяет правовые и организационные аспекты обработки ПДн; техническую защиту (СЗИ, выполнение приказов ФСТЭК) контролируют ФСТЭК и ФСБ в своей части. В фокусе инспекторов Роскомнадзора:

  • факт уведомления об обработке ПДн и актуальность сведений в реестре операторов;
  • общедоступность политики обработки ПДн на сайте, законность целей и оснований обработки;
  • согласия субъектов: форма, состав, отделимость от иных документов;
  • локализация баз с ПДн граждан РФ (ч. 5 ст. 18 152-ФЗ) и уведомление о трансграничной передаче (при наличии);
  • сроки ответов на запросы субъектов, сроки хранения и порядок уничтожения ПДн.

Внеплановые проверки чаще всего инициируются по жалобам субъектов и публикациям об утечках. Регулятор активно использует профилактические визиты и дистанционный мониторинг сайтов — нарушение можно получить, ни разу не увидев инспектора.

Ответственность за нарушение 152-ФЗ в 2025–2026 году

С 30 мая 2025 года действуют поправки ФЗ № 420-ФЗ от 30.11.2024: штрафы выросли в разы, появились составы за утечки с санкциями до 15 млн ₽ и оборотные штрафы до 500 млн ₽ за повторные крупные утечки. Это самое масштабное ужесточение за историю 152-ФЗ.

Административные штрафы по ст. 13.11 КоАП РФ

Статья 13.11 КоАП РФ содержит более полутора десятков составов; с 2026 года дела по ней рассматривают мировые судьи (ФЗ № 508-ФЗ от 28.12.2025). Ключевые санкции в действующей редакции:

Таблица 3. Штрафы по ст. 13.11 КоАП РФ (актуально на 2025–2026 гг.)

НарушениеДолжностные лицаЮридические лица / ИП
Обработка ПДн в непредусмотренных законом целях (ч. 1)50 000 – 100 000 ₽150 000 – 300 000 ₽
Повторное нарушение по ч. 1 (ч. 1.1)100 000 – 200 000 ₽300 000 – 500 000 ₽
Обработка без письменного согласия / нарушение состава согласия (ч. 2)100 000 – 300 000 ₽300 000 – 700 000 ₽
Неуведомление Роскомнадзора о начале обработки ПДн (ч. 10)30 000 – 50 000 ₽100 000 – 300 000 ₽
Неуведомление об утечке в течение 24 часов (ч. 11)400 000 – 800 000 ₽1 – 3 млн ₽
Утечка данных 1 000 – 10 000 субъектов (ч. 12)200 000 – 400 000 ₽3 – 5 млн ₽
Утечка данных 10 000 – 100 000 субъектов (ч. 13)300 000 – 500 000 ₽5 – 10 млн ₽
Утечка данных свыше 100 000 субъектов (ч. 14)400 000 – 600 000 ₽10 – 15 млн ₽
Повторная крупная утечка (ч. 15)800 000 – 1,2 млн ₽Оборотный штраф 1–3% выручки за год (от 20 до 500 млн ₽)
Утечка специальных категорий / биометрии (ч. 16–17)до 1,3 млн ₽10 – 20 млн ₽

Отдельно действует ст. 13.11.3 КоАП РФ — нарушения при обработке биометрии, включая работу без аккредитации. Смягчение для оборотных штрафов: подтверждённое выполнение требований по защите ПДн в течение года до инцидента и добровольная компенсация вреда — тогда суд может назначить фиксированный штраф вместо оборотного.

Уголовная и гражданская ответственность операторов

С декабря 2024 года действует уголовная ответственность за незаконный оборот ПДн — ст. 272.1 УК РФ. Базовый состав — до 4 лет лишения свободы за незаконные сбор, хранение и передачу ПДн. При отягчающих обстоятельствах (спецкатегории, биометрия, трансграничная передача, тяжкие последствия) — до 10 лет. Статья нацелена на «пробив» и торговлю базами, но риски несут и инсайдеры — сотрудники операторов, передающие данные без правового основания.

Гражданско-правовая ответственность — иски субъектов о компенсации морального вреда (ст. 24 152-ФЗ): после крупных утечек практикуются массовые иски, и суды постепенно увеличивают присуждаемые суммы.

диаграмма роста штрафов до и после ФЗ-420

Чек-лист: 10 шагов к полному соответствию 152-ФЗ

Полное соответствие 152-ФЗ достижимо за 2–4 месяца системной работы по алгоритму: от инвентаризации данных к технической защите и регулярному контролю. Ниже — последовательность из практики проектов для банков и процессинговых компаний.

Пошаговый план для compliance-менеджера

  1. Инвентаризация ПДн и процессов. Зафиксируйте, какие данные, в каких системах, для каких целей и на каком правовом основании обрабатываются. Результат — реестр процессов обработки.
  2. Выделение и классификация ИСПДн. Определите границы каждой системы, категории и объём ПДн, тип актуальных угроз — присвойте уровни защищённости по ПП № 1119.
  3. Уведомление Роскомнадзора. Подайте или актуализируйте уведомление об обработке ПДн; проверьте сведения о трансграничной передаче.
  4. Разработка модели угроз по Методике ФСТЭК 2021 года с использованием БДУ для каждой ИСПДн.
  5. Разработка комплекта ОРД: политика, положения, приказы о назначении ответственных, регламенты, журналы, формы согласий.
  6. Выбор и внедрение мер защиты по Приказу ФСТЭК № 21: базовый набор для вашего УЗ, адаптированный под актуальные угрозы; закупка сертифицированных СЗИ.
  7. Настройка процесса реагирования на инциденты с отработкой 24/72-часовых уведомлений Роскомнадзора — вплоть до готовых шаблонов и учебных тревог.
  8. Обучение персонала: инструктажи под подпись, фишинг-тренировки, правила работы с носителями.
  9. Оценка эффективности мер защиты (не реже раза в 3 года) либо аттестация лицензиатом ФСТЭК; устранение выявленных несоответствий.
  10. Регулярный цикл контроля: актуализация модели угроз и ОРД при изменениях, мониторинг изменений законодательства, ежегодный внутренний аудит.

Пройдите шаги 1–5 до внедрения технических средств. Закупка СЗИ без классификации и модели угроз — самая дорогая ошибка: она ведёт к избыточным затратам либо к несоответствию установленному УЗ.

FAQ: частые вопросы об обеспечении безопасности ИСПДн

Нужно ли уведомлять Роскомнадзор о начале обработки ПДн в 2026 году?

Да, до начала обработки. Исключений нет: уведомление подают и те, кто обрабатывает только данные сотрудников. За неуведомление юрлицу грозит 100 000–300 000 ₽ (ч. 10 ст. 13.11 КоАП РФ).

Как часто нужно актуализировать модель угроз ИСПДн?

При каждом значимом изменении ИСПДн, после инцидентов и при появлении новых угроз в БДУ ФСТЭК. Планово — не реже раза в 3 года, синхронно с оценкой эффективности мер защиты.

Что делать, если ПДн обрабатываются без средств автоматизации?

При неавтоматизированной обработке ПП № 1119 и Приказ № 21 не применяются — действует ПП РФ № 687: учёт носителей, обособление ПДн, сохранность документов.

Чем отличается оператор ПДн от обработчика ПДн?

Оператор определяет цели и состав обработки; обработчик действует по его поручению в рамках договора (ст. 6 152-ФЗ). Перед субъектом отвечает оператор, обработчик — перед оператором. Пример: компания — оператор, облачный провайдер или аутсорсинговая бухгалтерия — обработчик.

Нужно ли получать отдельное согласие на обработку биометрических ПДн?

Да, требуется письменное согласие отдельным документом (ст. 11 152-ФЗ). Идентификация по биометрии в общем случае возможна только через Единую биометрическую систему, а работающие с биометрией организации подлежат аккредитации — нарушения караются по ст. 13.11.3 КоАП РФ.

Можно ли использовать несертифицированные ФСТЭК и ФСБ СЗИ для защиты ПД?

Да, но прошедших иную процедуру оценки соответствия требованиям законодательства Российской Федерации в области обеспечения безопасности информации

Каков срок хранения документов по защите ИСПДн?

Единого срока нет: согласия хранятся в течение срока обработки и по практике ещё 3 года после её прекращения; журналы и акты по ИБ — 3–5 лет; кадровые документы — до 50/75 лет по архивному законодательству. Сроки фиксируются в номенклатуре дел оператора.

Может ли оператор передать обработку ПДн третьему лицу без согласия субъекта?

Поручить обработку обработчику можно без согласия субъекта — на основании договора-поручения с обязательными условиями по ч. 3 ст. 6 152-ФЗ. А вот передача данных другому самостоятельному оператору для его собственных целей без правового основания — нарушение, вплоть до состава ст. 272.1 УК РФ.

*Материал актуален на 2026 год и учитывает изменения по ФЗ № 420-ФЗ, № 421-ФЗ от 30.11.2024 и № 508-ФЗ от 28.12.2025.*