Skip to content
BN Legal
Акты и аттестация Образец 2026 по 152-ФЗ Обновлено: 30 августа 2026

Акт определения уровня защищённости ПДн

Уровень защищённости персональных данных — параметр, от которого напрямую зависит объём мер, обязательных для оператора. Правила его определения устанавливает Постановление Правительства РФ № 1119 от 01.11.2012. Акт определения уровня защищённости — документ, в котором оператор фиксирует результат этого расчёта применительно к конкретной информационной системе, обосновывая, почему выбран именно этот, а не другой уровень.

Проверить сайт на 152-ФЗ

Зачем нужен акт и что он фиксирует

Постановление № 1119 устанавливает не сам перечень мер защиты, а правила, по которым для каждой информационной системы персональных данных вычисляется один из четырёх уровней защищённости. Дальше, уже в других требованиях к защите информации, каждому уровню соответствует свой набор обязательных мер — чем выше уровень, тем их больше.

Акт определения уровня защищённости — не просто формальная бумага с итоговой цифрой. В нём должно быть видно, из каких исходных параметров сложился вывод: какие данные обрабатываются, кому они принадлежат, сколько субъектов задействовано и какой тип угроз актуален для системы. Это нужно, чтобы при проверке можно было проследить логику расчёта, а не просто увидеть готовый ответ.

Документ утверждается руководителем организации или уполномоченным лицом и хранится вместе с остальным пакетом документов по защите персональных данных — моделью угроз, перечнем ИСПДн, техническим заданием на систему защиты.

От чего зависит уровень защищённости

Постановление № 1119 определяет уровень защищённости на основании сочетания четырёх параметров:

  • тип персональных данных — специальные категории (о здоровье, судимости, национальности и т. п.), биометрические, общедоступные или иные;
  • категория субъектов — являются ли субъекты сотрудниками оператора или сторонними лицами;
  • количество субъектов персональных данных, чьи данные обрабатываются в системе;
  • тип актуальных угроз безопасности — угрозы 1-го, 2-го или 3-го типа, связанные с наличием недекларированных возможностей в системном и прикладном программном обеспечении.

Тип актуальных угроз берётся из модели угроз, разработанной для конкретной информационной системы, — это единственный из четырёх параметров, который требует отдельного содержательного анализа, а не просто фиксации фактических данных о системе.

Четыре уровня защищённости

Постановление № 1119 закрепляет четыре уровня защищённости — от первого, самого строгого, до четвёртого, наименее требовательного. Общая логика такая: чем выше уровень, тем больше данных, тем чувствительнее их категория и тем более серьёзные угрозы актуальны — тем строже требования к защите.

УровеньОбщая характеристика ситуации
1-й уровеньСпециальные категории данных, большое число субъектов — не сотрудников оператора, актуальны угрозы 1-го или 2-го типа
2-й уровеньСпециальные категории данных при меньшем числе субъектов либо биометрические данные при определённых условиях
3-й уровеньИные категории данных не сотрудников оператора при актуальности угроз 2-го типа, либо специальные категории при угрозах 3-го типа
4-й уровеньНаименее чувствительные сочетания данных, субъектов и угроз — например, обработка данных сотрудников при угрозах 3-го типа

Точное отнесение к уровню — это всегда расчёт по конкретным условиям, а не выбор «на глаз». Для двух похожих на первый взгляд компаний уровень может различаться из-за разницы в категории субъектов или типе актуальных угроз.

Как оформляется акт на практике

Типовая структура акта включает: наименование информационной системы, к которой он относится; ссылку на исходные документы — модель угроз, перечень обрабатываемых данных; описание каждого из четырёх параметров применительно к этой системе; итоговый вывод об уровне защищённости с обоснованием; подписи ответственных лиц и дату утверждения.

Акт составляется отдельно для каждой информационной системы персональных данных, если в компании их несколько и они отличаются по составу данных или архитектуре. Объединять разнородные системы в один акт с единым уровнем защищённости корректно только тогда, когда все параметры для них действительно совпадают.

Полезная практика — прикладывать к акту таблицу с расчётом, показывающую, какой конкретно параметр к какому итоговому уровню приводит. Это упрощает и внутренний контроль, и последующие проверки, поскольку логика вывода становится прозрачной для любого, кто откроет документ.

Когда акт нужно пересматривать

Уровень защищённости — не разовая оценка на старте, а параметр, который может измениться вместе с системой. Пересмотр акта требуется, если изменился состав обрабатываемых данных (например, добавились специальные категории), выросло число субъектов, изменилась категория субъектов (система, работавшая только с сотрудниками, начала обрабатывать данные клиентов) или обновилась модель угроз с изменением типа актуальных угроз.

Частая причина несоответствия при проверках: формально акт есть, но он описывает систему в том виде, в каком она была год или два назад, а не текущее состояние.

Разумная практика — пересматривать акт при любом значимом изменении информационной системы и, как минимум, сверяться с ним при плановом аудите документов по защите персональных данных.

Частые вопросы

Коротко о том, что обычно спрашивают об этом документе.

Какой уровень защищённости самый строгий?

Первый уровень — самый строгий, он требует наибольшего объёма мер защиты. Он присваивается системам, где обрабатываются специальные категории персональных данных большого числа субъектов, не являющихся сотрудниками оператора, и актуальны угрозы 1-го или 2-го типа.

Может ли у одной компании быть несколько уровней защищённости одновременно?

Да. Если в компании несколько информационных систем персональных данных с разным составом данных, категорией субъектов или актуальными угрозами, для каждой такой системы уровень защищённости определяется отдельно и может отличаться.

Нужно ли согласовывать акт с Роскомнадзором или ФСТЭК?

Нет, акт определения уровня защищённости — внутренний документ оператора, он не подлежит обязательному согласованию с регуляторами. Но именно он будет проверяться и оцениваться, если контролирующий орган придёт с проверкой соблюдения требований к защите персональных данных.

Что будет, если уровень защищённости определён неверно?

Заниженный уровень означает, что часть обязательных мер защиты фактически не применяется, а система остаётся уязвимой сильнее, чем это допустимо по закону. При проверке это фиксируется как нарушение требований статьи 19 закона 152-ФЗ и Постановления Правительства РФ № 1119.

Как часто нужно обновлять акт определения уровня защищённости?

Жёсткого календарного срока нет. Акт нужно пересматривать при изменении состава данных, числа или категории субъектов, а также при обновлении модели угроз — то есть при любом значимом изменении характеристик информационной системы.

Подготовим документ под ваш бизнес

Юрист BN Legal соберёт «Акт определения уровня защищённости ПДн» с вашими реквизитами и проверит остальной комплект по 152-ФЗ.

Связанные документы

Модели угроз и техдокументация

Модель угроз безопасности ПДн

Описывает актуальные угрозы безопасности персональных данных — составляется по методике ФСТЭК.

Модели угроз и техдокументация

Паспорт ИСПДн

Основные сведения об информационной системе персональных данных: состав, размещение, защита.

Акты и аттестация

Аттестация ИСПДн

Порядок аттестации информационной системы ПДн по требованиям ФСТЭК: документы, сроки, стоимость.

Журналы, реестры и перечни

Перечень ИСПДн

Перечень информационных систем персональных данных организации.

← Ко всем документам по 152-ФЗ

Telegram MAX WhatsApp