Акты и аттестация
Образец 2026 по 152-ФЗ
Обновлено: 30 августа 2026
Акт определения уровня защищённости ПДн
Уровень защищённости персональных данных — параметр, от которого напрямую зависит объём мер, обязательных для оператора. Правила его определения устанавливает Постановление Правительства РФ № 1119 от 01.11.2012. Акт определения уровня защищённости — документ, в котором оператор фиксирует результат этого расчёта применительно к конкретной информационной системе, обосновывая, почему выбран именно этот, а не другой уровень.
Постановление № 1119 устанавливает не сам перечень мер защиты, а правила, по которым для каждой информационной системы персональных данных вычисляется один из четырёх уровней защищённости. Дальше, уже в других требованиях к защите информации, каждому уровню соответствует свой набор обязательных мер — чем выше уровень, тем их больше.
Акт определения уровня защищённости — не просто формальная бумага с итоговой цифрой. В нём должно быть видно, из каких исходных параметров сложился вывод: какие данные обрабатываются, кому они принадлежат, сколько субъектов задействовано и какой тип угроз актуален для системы. Это нужно, чтобы при проверке можно было проследить логику расчёта, а не просто увидеть готовый ответ.
Документ утверждается руководителем организации или уполномоченным лицом и хранится вместе с остальным пакетом документов по защите персональных данных — моделью угроз, перечнем ИСПДн, техническим заданием на систему защиты.
От чего зависит уровень защищённости
Постановление № 1119 определяет уровень защищённости на основании сочетания четырёх параметров:
тип персональных данных — специальные категории (о здоровье, судимости, национальности и т. п.), биометрические, общедоступные или иные;
категория субъектов — являются ли субъекты сотрудниками оператора или сторонними лицами;
количество субъектов персональных данных, чьи данные обрабатываются в системе;
тип актуальных угроз безопасности — угрозы 1-го, 2-го или 3-го типа, связанные с наличием недекларированных возможностей в системном и прикладном программном обеспечении.
Тип актуальных угроз берётся из модели угроз, разработанной для конкретной информационной системы, — это единственный из четырёх параметров, который требует отдельного содержательного анализа, а не просто фиксации фактических данных о системе.
Четыре уровня защищённости
Постановление № 1119 закрепляет четыре уровня защищённости — от первого, самого строгого, до четвёртого, наименее требовательного. Общая логика такая: чем выше уровень, тем больше данных, тем чувствительнее их категория и тем более серьёзные угрозы актуальны — тем строже требования к защите.
Уровень
Общая характеристика ситуации
1-й уровень
Специальные категории данных, большое число субъектов — не сотрудников оператора, актуальны угрозы 1-го или 2-го типа
2-й уровень
Специальные категории данных при меньшем числе субъектов либо биометрические данные при определённых условиях
3-й уровень
Иные категории данных не сотрудников оператора при актуальности угроз 2-го типа, либо специальные категории при угрозах 3-го типа
4-й уровень
Наименее чувствительные сочетания данных, субъектов и угроз — например, обработка данных сотрудников при угрозах 3-го типа
Точное отнесение к уровню — это всегда расчёт по конкретным условиям, а не выбор «на глаз». Для двух похожих на первый взгляд компаний уровень может различаться из-за разницы в категории субъектов или типе актуальных угроз.
Как оформляется акт на практике
Типовая структура акта включает: наименование информационной системы, к которой он относится; ссылку на исходные документы — модель угроз, перечень обрабатываемых данных; описание каждого из четырёх параметров применительно к этой системе; итоговый вывод об уровне защищённости с обоснованием; подписи ответственных лиц и дату утверждения.
Акт составляется отдельно для каждой информационной системы персональных данных, если в компании их несколько и они отличаются по составу данных или архитектуре. Объединять разнородные системы в один акт с единым уровнем защищённости корректно только тогда, когда все параметры для них действительно совпадают.
Полезная практика — прикладывать к акту таблицу с расчётом, показывающую, какой конкретно параметр к какому итоговому уровню приводит. Это упрощает и внутренний контроль, и последующие проверки, поскольку логика вывода становится прозрачной для любого, кто откроет документ.
Когда акт нужно пересматривать
Уровень защищённости — не разовая оценка на старте, а параметр, который может измениться вместе с системой. Пересмотр акта требуется, если изменился состав обрабатываемых данных (например, добавились специальные категории), выросло число субъектов, изменилась категория субъектов (система, работавшая только с сотрудниками, начала обрабатывать данные клиентов) или обновилась модель угроз с изменением типа актуальных угроз.
Частая причина несоответствия при проверках: формально акт есть, но он описывает систему в том виде, в каком она была год или два назад, а не текущее состояние.
Разумная практика — пересматривать акт при любом значимом изменении информационной системы и, как минимум, сверяться с ним при плановом аудите документов по защите персональных данных.
Частые вопросы
Коротко о том, что обычно спрашивают об этом документе.
Какой уровень защищённости самый строгий?
Первый уровень — самый строгий, он требует наибольшего объёма мер защиты. Он присваивается системам, где обрабатываются специальные категории персональных данных большого числа субъектов, не являющихся сотрудниками оператора, и актуальны угрозы 1-го или 2-го типа.
Может ли у одной компании быть несколько уровней защищённости одновременно?
Да. Если в компании несколько информационных систем персональных данных с разным составом данных, категорией субъектов или актуальными угрозами, для каждой такой системы уровень защищённости определяется отдельно и может отличаться.
Нужно ли согласовывать акт с Роскомнадзором или ФСТЭК?
Нет, акт определения уровня защищённости — внутренний документ оператора, он не подлежит обязательному согласованию с регуляторами. Но именно он будет проверяться и оцениваться, если контролирующий орган придёт с проверкой соблюдения требований к защите персональных данных.
Что будет, если уровень защищённости определён неверно?
Заниженный уровень означает, что часть обязательных мер защиты фактически не применяется, а система остаётся уязвимой сильнее, чем это допустимо по закону. При проверке это фиксируется как нарушение требований статьи 19 закона 152-ФЗ и Постановления Правительства РФ № 1119.
Как часто нужно обновлять акт определения уровня защищённости?
Жёсткого календарного срока нет. Акт нужно пересматривать при изменении состава данных, числа или категории субъектов, а также при обновлении модели угроз — то есть при любом значимом изменении характеристик информационной системы.
Подготовим документ под ваш бизнес
Юрист BN Legal соберёт «Акт определения уровня защищённости ПДн» с вашими реквизитами и проверит остальной комплект по 152-ФЗ.