База знаний по информационной безопасности
Канал в MAXПрактические статьи по защите персональных данных, ИСПДн, ГИС, КИИ и СКЗИ: проверки, категорирование, уровни защищённости и модель угроз.
Здесь мы разбираем реальные вопросы и ситуации операторов ПДн, ИСПДн, ГИС и КИИ — простым языком, но со ссылками на нормы. Материалы вычитываем на соответствие действующим НПА и обновляем при изменении законодательства. Это справочная база, а не реклама сервиса.
С чего начать
Уведомление в Роскомнадзор об обработке персональных данных: кому обязательно и как подать
Уведомление об обработке персональных данных — первый и самый дешёвый шаг к соответствию 152-ФЗ. После реформы 2022 года почти все операторы обязаны подавать его, включая ИП и работодателей, обрабатывающих данные своих сотрудников. Разбираем, кто обязан уведомлять и какие исключения статьи 22 ещё остались, как подать уведомление бесплатно через сайт Роскомнадзора или Госуслуги, что в нём указать и какой штраф грозит за неподачу (статья 13.11 КоАП РФ).
Документы по защите информации: ПДн, ИСПДн, ГИС, КИИ и СКЗИ — какой комплект нужен
Обзор документов по защите информации в разрезе режимов: персональные данные (152-ФЗ), ИСПДн (ПП-1119 и приказ ФСТЭК №21), государственные информационные системы (приказ ФСТЭК №117, ранее №17), критическая информационная инфраструктура (187-ФЗ, ПП-127, приказы №235 и №239) и СКЗИ (ПКЗ-2005, Инструкция ФАПСИ №152, приказ ФСБ №378). Что обязательно у любого оператора, что добавляется при автоматизированной обработке, в ГИС, у субъекта КИИ и при использовании криптографии. Перечни базовые и уточняются по конкретной системе, классу и уровню защищённости.
Как разработать политику обработки персональных данных: требования и типичные нарушения
Пошаговое руководство по разработке политики обработки персональных данных под рекомендации Роскомнадзора: чем регламентирован документ (часть 2 статьи 18.1 152-ФЗ), чем политика отличается от положения об обработке, какие шесть разделов должны быть внутри по рекомендуемой структуре, где и как её публиковать, как составить под реальные процессы компании, а также подводные камни и характерные нарушения, за которые штрафуют по статье 13.11 КоАП.
Может ли малый бизнес сам выполнить требования РКН, ФСТЭК и ФСБ
Честный разбор: что в защите персональных данных малый бизнес реально делает своими силами и бесплатно, а где нужен лицензиат. По трём регуляторам — Роскомнадзор (организационная часть), ФСТЭК (техническая защита ИСПДн, лицензия и аттестация) и ФСБ (СКЗИ и криптография). Когда подрядчик действительно необходим, а когда это лишние расходы.
Штрафы за персональные данные в 2025 году: новые суммы и за что
Что изменилось в ответственности за персональные данные с 30 мая 2025 года (Федеральный закон №420-ФЗ): новые размеры штрафов по статье 13.11 КоАП, отдельная ответственность за утечки по числу субъектов, оборотные штрафы за повтор, штраф за неуведомление Роскомнадзора, уголовная ответственность за незаконный оборот ПДн и что снижает риск.
Уровни защищённости ПДн (УЗ 1–4) по ПП-1119: таблица и требования
Что такое уровень защищённости персональных данных (УЗ 1–4), от чего зависит по постановлению №1119, таблица определения УЗ по ПП-1119 и требования к мерам защиты (приказ ФСТЭК №21), включая пароли.
Новое в Базе знаний
RSS-подписка →Класс защищённости ГИС определён: что оформлять дальше и в какой последовательности
19.09.2026Матрица доступа к ИСПДн: пример для бухгалтерии, кадров и системного администратора
19.09.2026Протокол, акт и сведения по КИИ: как связать решение комиссии с формой во ФСТЭК России
19.09.2026Модель угроз для 1С: пример для локальной базы, сервера и удалённого доступа
- Персональные данные в управляющей компании и ТСЖ: лицевые счета, должники и собрания
- Персональные данные в страховании: здоровье, агенты и автоматические решения
- Персональные данные в турагентстве: паспорта туристов, передача за границу и роли участников
- Персональные данные в автосервисе: заказ-наряды, VIN, гарантия и рассылки
- Матрица доступа к ИСПДн: пример для бухгалтерии, кадров и системного администратора
- Границы ИСПДн: как определить состав системы и ничего не забыть
- СЗИ: что это, виды, классы и сертификация ФСТЭК
- Аудит информационных систем: как часто, кем и чем регламентирован (ИСПДн, ГИС, КИИ)
- Класс защищённости ГИС определён: что оформлять дальше и в какой последовательности
- Отчёт об оценке КЗИ: пример заполнения, подтверждающие материалы и план мероприятий
- Облачные сервисы в ГИС: что требует постановление Правительства от 18.08.2026 № 1024
- ГИС, ИСПДн и КИИ одновременно: как совместить требования без трёх систем защиты
- Модель угроз для 1С: пример для локальной базы, сервера и удалённого доступа
- Модель угроз: зачем нужна, чем регламентирована и чем отличается для ИСПДн, ГИС и КИИ
- Модель угроз ФСТЭК и реальные угрозы малого бизнеса: как одно ложится на другое
- Модель угроз ФСТЭК пошагово: как разработать по методике 2021 года
- Обоснование закупки средств защиты информации: чем предусмотрена и как её согласовать
- Уровень зрелости по методике ФСТЭК от 07.08.2026: как считается и что готовить
- Чем БДУ ФСТЭК отличается от CVE и как найти соответствие
- Приказ ФСТЭК № 21: разбор мер защиты персональных данных в ИСПДн
- Протокол, акт и сведения по КИИ: как связать решение комиссии с формой во ФСТЭК России
- Инвентаризация объектов КИИ в 2026 году: отраслевые перечни и границы объектов
- Подключение к ГосСОПКА через центр (SOC): аутсорсинг, порядок работы и ответственность субъекта КИИ
- Приказ ФСТЭК № 236: форма сведений о результатах категорирования КИИ — что заполнять по разделам
- Безопасное рабочее место для клиент-банка: защита рабочего места бухгалтера и ключей
- ГОСТ VPN: когда нужен и как выбрать средство защиты каналов
- Зарубежные токены и криптосредства: это СКЗИ? Приказы ФСБ №378 и ФАПСИ №152
- Является ли сертификат сайта СКЗИ
- Личная подпись и МЧД у бухгалтера: как объяснить сотруднику, что это не страшно
- Контрагент или ведомство требует УКЭП руководителя вместо МЧД: что делать
- Почему руководитель не должен передавать свою ЭЦП и как МЧД защитит его
- МЧД и минимизация УКЭП руководителя: как делегировать подписание сотрудникам
- Что должен знать сотрудник подразделения информационной безопасности
- Угрозы ИБ для малого бизнеса и как защититься без больших затрат
- Личный компьютер для удалённой работы: риски даже при надёжном VPN
- Как организовать удалённую работу сотрудников: регламенты, инструкции и доступ к 1С
Класс защищённости ГИС определён: что оформлять дальше и в какой последовательности
Класс К1, К2 или К3 посчитан — дальше начинается работа. Разбираем порядок: акт классификации, организация деятельности по защите информации, модель угроз и план мероприятий, реализация мер и средства защиты, аттестация, а потом постоянные обязанности — показатели Кзи и Пзи и контроль уровня защищённости. Отдельно — где документ не равен выполненной мере.
Матрица доступа к ИСПДн: пример для бухгалтерии, кадров и системного администратора
Заполненная матрица доступа на примере кадровой и расчётной системы: что считать объектом доступа, какие операции разделять, какой доступ обосновывают отдельно и как права меняются при приёме, переводе и увольнении. Отдельно — чем матрица отличается от перечня допущенных лиц.
Протокол, акт и сведения по КИИ: как связать решение комиссии с формой во ФСТЭК России
Категорирование одного объекта оставляет три документа: протокол заседания комиссии, акт категорирования и сведения по форме приказа ФСТЭК России. Разбираем на примере, какие данные переходят из одного в другой, где они расходятся, что обязательно по Правилам, а что — практика, и в какие сроки сведения обновляют.
Модель угроз для 1С: пример для локальной базы, сервера и удалённого доступа
Одна и та же бухгалтерская база в трёх конфигурациях даёт три разные модели угроз. Разбираем на примере, что именно меняется: границы системы, объекты воздействия, интерфейсы, нарушители и их возможности, перечень актуальных угроз из банка данных ФСТЭК России и состав мер защиты.
Отчёт об оценке КЗИ: пример заполнения, подтверждающие материалы и план мероприятий
Показатель КЗИ посчитан — дальше нужен отчёт. Разбираем на сквозном примере, что в нём пишут: исходные данные, оценку каждого частного показателя, чем она подтверждена, итоговое значение и план мероприятий. Отдельно — какие материалы уходят во ФСТЭК России вместе с результатами, какие по запросу и почему тридцать дней молчания обнуляют показатель.
Модель угроз: зачем нужна, чем регламентирована и чем отличается для ИСПДн, ГИС и КИИ
Модель угроз — не отчётный документ, а расчёт, из которого выводится состав мер защиты и требования к средствам. Разбираем, чем она предусмотрена в трёх режимах, на какой стадии её делают, когда она строится с учётом уже применяемых средств защиты, почему тщательная модель экономит деньги и что делать небольшой организации.
Обоснование закупки средств защиты информации: чем предусмотрена и как её согласовать
Ни один приказ ФСТЭК России не требует купить антивирус: нормы требуют выполнить меры защиты, а часть мер без средства не выполняется. Разбираем цепочку от уровня объекта до класса средства, таблицы по режимам защиты, основания для антивируса, обнаружения вторжений, DLP и SIEM, ограничения по происхождению и структуру служебной записки руководителю.
Персональные данные в управляющей компании и ТСЖ: лицевые счета, должники и собрания
Особенности обработки персональных данных в сфере ЖКХ: начисления и лицевые счета без согласия, реестр собственников для общего собрания, почему нельзя вывешивать список должников, расчётные центры и ГИС ЖКХ, домофоны с распознаванием лиц, сроки ответов на обращения жителей.
Персональные данные в страховании: здоровье, агенты и автоматические решения
Что отличает страховщика и страхового агента от обычного оператора: сведения о здоровье как специальная категория, страховая тайна, данные, приходящие через агентов и партнёров, запрет решений исключительно на основании автоматизированной обработки. Сложности и характерные ошибки.
Персональные данные в турагентстве: паспорта туристов, передача за границу и роли участников
Чем обработка персональных данных в турагентстве сложнее, чем в рознице: паспортные данные туристов и детей, передача туроператору и принимающей стороне за рубежом, отдельное уведомление о трансграничной передаче, сведения о здоровье для страховки. Сложности и типичные ошибки.
Персональные данные в автосервисе: заказ-наряды, VIN, гарантия и рассылки
Почему база заказ-нарядов автосервиса — это персональные данные, даже если в ней одни госномера и VIN. Разбор оснований обработки, передачи данных дистрибьютору и страховой компании, работы с рассылками и характерных ошибок небольших сервисов.
Персональные данные в гостинице: заселение, миграционный учёт и копии паспортов
Чем обработка персональных данных в гостинице отличается от обычной клиентской базы: предъявление документа вместо копирования, обязательная передача сведений об иностранных гостях, брони с сайтов-агрегаторов, бумажные анкеты и видеонаблюдение. Разбор сложностей и типичных ошибок.
Кого назначать ответственным: полтора десятка ролей и что можно совмещать
Кого компания обязана назначить приказом: ответственного за обработку персональных данных, ответственного за безопасность информационной системы, уполномоченного на связь с Роскомнадзором, комиссии и других. У каждой роли — своя норма. Разбираем, что можно совмещать и какие сочетания портят проверку.
Внутренний контроль обработки персональных данных: как часто, какими силами и чем оформлять
Разбор обязанности вести внутренний контроль соответствия обработки персональных данных: что требует пункт 4 части 1 статьи 18.1 Федерального закона от 27.07.2006 № 152-ФЗ, кто проводит проверку, как часто её проводить, что именно проверять и чем оформлять результат. Чем внутренний контроль отличается от оценки эффективности мер защиты и какой комплект документов закрывает требование.
Облачные сервисы в ГИС: что требует постановление Правительства от 18.08.2026 № 1024
Разбор постановления Правительства Российской Федерации от 18 августа 2026 года № 1024: что считается электронным сервисом, кого касаются Правила, какие требования предъявляются к самому сервису и к его поставщику, что должно попасть в закупочную документацию и контракт, зачем нужен регламент взаимодействия, какие сроки установлены для уведомлений об инцидентах и что успеть сделать до 1 сентября 2026 года.
Уровень зрелости по методике ФСТЭК от 07.08.2026: как считается и что готовить
Разбор методического документа ФСТЭК России от 7 августа 2026 года: что такое уровень зрелости Узи, 21 направление деятельности, восемь видов требований с весами, как определяется уровень направления по таблице 3, какие целевые уровни рекомендованы, чем оценка отличается от показателя КЗИ и что должно быть в отчёте.
Чем БДУ ФСТЭК отличается от CVE и как найти соответствие
Сканер выдал список CVE, а от вас требуют идентификаторы БДУ. Разбираем, что это за реестры, кто их ведёт, почему соответствие не всегда один к одному, где ФСТЭК России указывает связанные CVE, что делать с уязвимостями, которых в БДУ нет, и как перевести список из отчёта сканера целиком.
Персональные данные членов семьи работника: когда нужно согласие, а когда нет
Работник указывает детей в анкете, приносит свидетельство о рождении для вычета, оформляет пособие или ДМС на супруга. Разбираем, кто здесь субъект персональных данных, в каких случаях согласие членов семьи не требуется (обязанности работодателя по НК РФ, 255-ФЗ, Трудовому кодексу, воинскому учёту), когда без согласия обрабатывать нельзя, какие ограничения действуют при обработке без согласия, что говорят суды и Роскомнадзор и чем рискует работодатель.
Как контролировать подрядчиков, обрабатывающих персональные данные: договор, аудит и ответственность
Как оператору персональных данных проверить подрядчика до передачи данных и контролировать его во время договора. Разбираем, чем обработчик по поручению отличается от самостоятельного оператора, какие условия части 3 статьи 6 152-ФЗ обязательны, что вынести в требования к защите, как оформить право на аудит, субподрядчиков, уведомление об инцидентах и уничтожение данных, а также когда проверку можно провести своими силами и когда нужен лицензиат ФСТЭК.
Что должен знать сотрудник подразделения информационной безопасности
Перечень знаний специалиста по защите информации: свойства безопасности информации (конфиденциальность, целостность, доступность) и их отражение в российских требованиях, нормативная база по направлениям (персональные данные, государственные системы, КИИ, криптография, электронная подпись), средства защиты и их сертификация, моделирование угроз и управление уязвимостями, реагирование на инциденты и сроки уведомлений, а также инфраструктурный фундамент и требования к квалификации.
С чего начать защиту персональных данных: что требует закон и в каком порядке
Короткое введение для оператора, который начинает с нуля: что закон считает персональными данными и обработкой, почему обязанности возникают у любой организации с работниками, какие требования 152-ФЗ базовые (ответственный, политика и локальные акты, уведомление Роскомнадзора, оценка вреда, ознакомление работников, меры защиты систем) и в каком порядке их разумно закрывать.
Инвентаризация объектов КИИ в 2026 году: отраслевые перечни и границы объектов
Как субъекту КИИ после изменений 58-ФЗ провести полную инвентаризацию ИС, ИТКС и АСУ, применить перечни типовых отраслевых объектов и отраслевые особенности, определить границы объектов, оформить неотносимость, не перепутать объект без категории с системой вне КИИ и поддерживать перечень в актуальном состоянии.
ГИС, ИСПДн и КИИ одновременно: как совместить требования без трёх систем защиты
Одна информационная система может одновременно быть ГИС, ИСПДн и объектом КИИ. Разбираем, какие режимы применяются параллельно, чем отличаются класс ГИС, уровень защищённости ПДн и категория значимости КИИ, можно ли сделать одну модель угроз и один комплект мер, как проводить аттестацию и избежать дублирования документов.
Границы ИСПДн: как определить состав системы и ничего не забыть
Практическая методика определения границ ИСПДн: когда CRM, 1С, Excel, почта и облако являются одной или разными системами, нужно ли включать рабочие места, интеграции, журналы, резервные и тестовые копии, как оформить схему, паспорт, ответственность поставщика и пересмотр границ.
Предостережение, запрос или требование Роскомнадзора: как правильно ответить
Что делать оператору персональных данных после письма Роскомнадзора: как отличить предостережение от запроса, требования, предписания и решения о проверке; проверить полномочия и срок, провести внутреннее расследование, подготовить соразмерный ответ и доказательства, устранить нарушение без документов задним числом и обжаловать спорное решение.
Электронное или бумажное хранение: можно ли оставить только сканы документов
Нужно ли хранить бумажные договоры, согласия и документы клиентов и контрагентов, если они отсканированы и внесены в информационную систему? Разбираем разницу между сканом и электронным оригиналом, правила для договоров, бухгалтерской первички и персональных данных, случаи обязательного хранения бумаги и безопасный переход на электронный архив без ненужного дублирования.
Методика ФСТЭК от 12.04.2026: меры защиты информации
Разбор методического документа ФСТЭК от 12 апреля 2026 года: меры защиты для классов К1–К3, связь с приказом № 117 и порядок действий оператора.
Что такое КЗИ: показатель защищённости информации по методике ФСТЭК
КЗИ — показатель состояния технической защиты информации, введённый методикой ФСТЭК России (утв. 11.11.2025) и приказом №117: одним числом показывает, насколько информационная система реально защищена от базового уровня угроз. Разбираем, что означает КЗИ, как он рассчитывается (взвешенная сумма реализованных мер по четырём группам, нормированное значение — 1), какие зоны защищённости выделяются, как часто он оценивается и куда направляется отчётность.
Законодательство о персональных данных в 2023–2026 годах: хронология изменений и новые обязанности оператора
За три года режим обработки персональных данных перестал быть разовым пакетом документов: появились оценка вреда субъектам, подтверждение уничтожения, новый порядок трансграничной передачи, требования к оформлению согласий, сроки уведомления об инцидентах. Разбираем хронологию по датам вступления в силу и показываем, какие постоянные обязанности с периодичностью из неё выросли.
Подключение к ГосСОПКА через центр (SOC): аутсорсинг, порядок работы и ответственность субъекта КИИ
Как субъект критической информационной инфраструктуры взаимодействует с ГосСОПКА через ведомственный или корпоративный центр: модели подключения, порядок работы с центром, плюсы и минусы аутсорсинга, сроки уведомления об инцидентах и ответственность.
Меры защиты информации в ГИС по приказу № 117: методический документ ФСТЭК от 12 апреля 2026 года
ФСТЭК России утвердила методический документ, который раскрывает состав и содержание мер защиты информации в информационных системах — от идентификации до защиты контейнерных сред, API и облаков. Разбираем структуру документа, связь с приказом № 117 и порядок применения оператором.
Приказ ФСТЭК № 236: форма сведений о результатах категорирования КИИ — что заполнять по разделам
Подробный разбор формы направления сведений о результатах категорирования объекта КИИ (приказ ФСТЭК России № 236 в редакции № 247 от 11.07.2025): все девять разделов формы, что вносить в каждый пункт, нюансы заполнения для распределённых объектов и эксплуатирующих лиц, обоснование неприменимости показателей значимости, порядок и сроки направления сведений во ФСТЭК России.
Оценка экономического ущерба при категорировании КИИ: показатели № 8, № 9, № 10 и проект методики ФСТЭК
Как субъекту КИИ оценить экономический ущерб при категорировании: показатели экономической значимости № 8 (ущерб субъекту КИИ), № 9 (ущерб бюджетам РФ) и № 10 (прекращение финансовых операций) перечня ПП-127, расчётные соотношения проекта методического документа ФСТЭК, наихудший сценарий и составляющие ущерба, экспертный метод и состав экспертной группы. Почему методика ФСТЭК остаётся проектом, чем руководствоваться до её утверждения и как комиссия по категорированию может правомерно применить расчётные соотношения проекта.
Пакет документов для значимого объекта КИИ: что проверяет ФСТЭК
Полный перечень документов для значимого объекта критической информационной инфраструктуры (К1-К3), когда объект не является одновременно ИСПДн или ГИС. Правовая рамка (187-ФЗ, ПП-127, приказы ФСТЭК №235 и №239), порядок проверки ФСТЭК по ПП-162 и что именно смотрит регулятор, пять блоков обязательных документов, чего в пакете быть не должно и ответственность за нарушения.
Уничтожение персональных данных: сроки, акт и подтверждение (ст. 21 152-ФЗ, приказ РКН №179)
Когда и в какие сроки нужно уничтожать персональные данные (статья 21 152-ФЗ), как подтвердить уничтожение актом и выгрузкой из журнала событий по приказу Роскомнадзора №179, чем отличается уничтожение в ИСПДн от уничтожения бумажных документов, какими способами уничтожают носители, зачем комиссия и когда вместо уничтожения подойдёт обезличивание.
Выгрузка персональных данных из 1С на локальный и общий диск: учёт, уничтожение, акт
Можно ли сотруднику выгрузить персональные данные клиента из ИСПДн на базе 1С на локальный диск и как сделать это правильно: цель и допуск, границы ИСПДн, учёт файла-выгрузки, гарантированное уничтожение и его актирование по приказу Роскомнадзора №179. Отдельно — выгрузка на общий сетевой диск для коллективной работы: как обеспечить учёт, разграничение доступа, журналирование и сохранность.
Заявление о принятии мер по ограничению доступа к ПДн: форма из приказа Роскомнадзора №85
Что такое заявление субъекта персональных данных о принятии мер по ограничению доступа к информации, обрабатываемой с нарушением закона (приказ Роскомнадзора №85 от 22.07.2015, статья 15.5 149-ФЗ): когда его можно подать, зачем нужен судебный акт, какие сведения указываются в форме и что происходит дальше.
Реестр нарушителей прав субъектов ПДн и блокировка сайта: приказ Роскомнадзора №84
Что такое реестр нарушителей прав субъектов персональных данных, как работает механизм блокировки сайта за незаконную обработку ПДн по приказу Роскомнадзора №84 от 22.07.2015 и статье 15.5 149-ФЗ: роль судебного акта, взаимодействие Роскомнадзора с провайдером хостинга и операторами связи, сроки удаления информации.
Согласие на распространение персональных данных: приказ Роскомнадзора №18
Что такое согласие на обработку персональных данных, разрешённых субъектом для распространения (статья 10.1 152-ФЗ, приказ Роскомнадзора №18 от 24.02.2021), чем оно отличается от обычного согласия, что обязательно должно быть в его содержании, как субъект устанавливает запреты и условия и почему молчание не считается согласием.
Перечень стран с адекватной защитой ПДн: приказ Роскомнадзора №128
Что такое перечень иностранных государств, обеспечивающих адекватную защиту прав субъектов персональных данных (приказ Роскомнадзора №128 от 05.08.2022, в силе с 1 марта 2023), как страны делятся на две группы, что это значит для трансграничной передачи данных и уведомления Роскомнадзора и как проверить государство получателя.
Оценка вреда субъектам персональных данных: приказ Роскомнадзора №178
Оценка вреда субъектам персональных данных по приказу Роскомнадзора №178 от 27.10.2022 (в силе с 1 марта 2023 по 1 марта 2029): почему оценивается не тяжесть последствий, а закрытый перечень из 13 обстоятельств обработки, все основания высокой, средней и низкой степени, правило о применении более высокой степени, кто проводит оценку и какие реквизиты обязательны в акте оценки вреда.
Запрет авторизации через иностранные сервисы и российская почта оператора ПДн
Российским сайтам с 1 декабря 2023 года запрещено авторизовать пользователей через иностранные сервисы (вход через Google, Apple и подобные): допустимы номер телефона российского оператора, ЕСИА, ЕБС и иные информационные системы, соответствующие требованиям. Разбираем это требование 406-ФЗ и отдельно — почему оператору персональных данных стоит использовать электронную почту российских провайдеров: локализация данных, трансграничная передача, устойчивость к ограничениям и импортозамещение.
Модель угроз ФСТЭК и реальные угрозы малого бизнеса: как одно ложится на другое
Как формальная модель угроз по методике ФСТЭК 2021 года практически соотносится с типичными угрозами малого бизнеса — фишингом, вредоносными вложениями, шифровальщиками и кражей денег через клиент-банк. Разбираем, кто на самом деле нарушитель для небольшой организации, какие угрозы для неё актуальны и почему грамотная, пропорциональная масштабу модель угроз обосновывает тот же практичный минимум мер, а не бюрократию ради галочки.
Безопасное рабочее место для клиент-банка: защита рабочего места бухгалтера и ключей
Как защитить рабочее место бухгалтера для работы с клиент-банками: характерные угрозы (банковские трояны, кража ключей, подмена платежей), целесообразность выделенного отдельного ноутбука, который включают только на период работы с банками, и требования к хранению и использованию ключей электронной подписи. Организационные и технические меры без больших вложений.
Модель угроз ФСТЭК пошагово: как разработать по методике 2021 года
Пошаговый порядок разработки модели угроз безопасности информации по методике ФСТЭК России 2021 года: от определения негативных последствий и объектов воздействия к оценке нарушителей, способам и сценариям реализации угроз и определению их актуальности. Что использовать (Банк данных угроз, УБИ), как оформить и когда актуализировать модель.
Угрозы ИБ для малого бизнеса и как защититься без больших затрат
Характерные угрозы информационной безопасности для малого бизнеса: фишинг, вредоносное ПО во вложениях и человеческий фактор (низкая грамотность сотрудников). Как руководителю повысить защищённость без серьёзных вложений — типовые организационные и технические меры, которые внедряются силами компании и встроенными инструментами, и зачем закреплять правила приказами и инструкциями с ознакомлением под роспись: это дисциплинирует сотрудников, даёт основание предъявить претензии при нарушении и подтверждает регулятору, что меры принимались.
Личный компьютер для удалённой работы: риски даже при надёжном VPN
Почему надёжный VPN не решает вопрос удалённой работы с личного компьютера сотрудника: VPN защищает канал связи, но не сам компьютер и данные на нём. Разбираем риски неконтролируемого личного ПК (вредоносное ПО, кейлоггеры, оседание персональных данных на диске, доступ третьих лиц), последствия для оператора по 152-ФЗ и как правильно организовать удалённый доступ, чтобы снизить риски.
Как организовать удалённую работу сотрудников: регламенты, инструкции и доступ к 1С
Как правильно организовать дистанционную работу сотрудников с точки зрения оформления и информационной безопасности: какие нужны регламенты и инструкции (положение о дистанционной работе, инструкция по удалённому доступу и ИБ), требования ТК РФ и 152-ФЗ. Кратко о технических решениях для удалённой работы с 1С на сервере организации — терминальный доступ, VPN, веб-клиент, облако.
Новые правила обезличивания персональных данных с 1 сентября 2025 года
Что изменилось в обезличивании персональных данных с 1 сентября 2025 года: обновлённые требования к обезличиванию, обработка обезличенных данных для формирования составов данных в государственной информационной системе и обязанности оператора по обезличиванию и предоставлению данных по требованию уполномоченного органа. Что это значит для операторов на практике.
СЗИ: что это, виды, классы и сертификация ФСТЭК
Что такое средство защиты информации: основные виды СЗИ, классы защиты и уровни доверия, отличие от СКЗИ и случаи, когда требуется сертификация ФСТЭК.
Биометрия и ЕБС: сбор, хранение и согласие по 152-ФЗ и 572-ФЗ
Как организации законно работать с биометрическими персональными данными: биометрия как отдельная категория ПДн (статья 11 152-ФЗ), письменное согласие и добровольность, Единая биометрическая система (ЕБС) и Федеральный закон №572-ФЗ, требования к носителям биометрии (ПП-512). Когда вправе собирать биометрию и что нельзя делать.
ГОСТ VPN: когда нужен и как выбрать средство защиты каналов
Что такое ГОСТ VPN и когда он обязателен: защита каналов связи сертифицированным ФСБ России средством криптографической защиты (СКЗИ) с алгоритмами ГОСТ. Разбираем, в каких случаях криптозащита каналов обязательна (передача ПДн вне контролируемой зоны, подключение к ГИС, значимые объекты КИИ), как выбрать класс СКЗИ и на что смотреть при выборе решения.
Персональные данные: итоги 2025 и что делать в 2026
Что изменилось в регулировании персональных данных в 2025 году и что нужно сделать оператору в 2026: крупные и оборотные штрафы за утечки (с 30 мая 2025), новые правила обезличивания (с 1 сентября 2025), уведомление Роскомнадзора об инцидентах, локализация и уведомление об обработке. Сводка изменений и практический чек-лист.
Управление уязвимостями по ФСТЭК: БДУ, процесс и почему обновление стало риском
Как построить процесс управления уязвимостями (vulnerability management) по требованиям ФСТЭК: анализ уязвимостей как мера защиты (АНЗ в приказе №21, АУД в приказе №239), Банк данных угроз (БДУ), методический документ ФСТЭК 2023 года. Пошаговый процесс — инвентаризация, мониторинг, оценка критичности, устранение и контроль — и почему в текущих условиях само обновление ПО стало отдельным риском.
Импортозамещение СЗИ и ПО: запрет иностранного, реестр отечественного и что делать оператору
Кого и с каких сроков касается запрет иностранных средств защиты информации и программного обеспечения: Указ Президента №250 (СЗИ из недружественных государств), Указ №166 и 187-ФЗ (иностранное ПО на значимых объектах КИИ), реестр российского ПО и госзакупки. Практические шаги для оператора по переходу на отечественные сертифицированные решения.
Когда информационная система становится ГИС: признаки, кто определяет статус и последствия
Что делает информационную систему государственной по 149-ФЗ, кто определяет её статус и какие требования действуют с 1 марта 2026 года: приказ ФСТЭК №117, классификация К1–К3, аттестация ГИС, показатели КЗИ и ПЗИ. Почему подключение к чужой ФГИС не превращает собственную систему в ГИС и как совмещаются режимы ГИС, ИСПДн и КИИ.
Требования по ИБ в России и за рубежом: сравнение с GDPR (ЕС) и США
Чем требования по информационной безопасности и защите персональных данных в России отличаются от европейского GDPR и подхода США. Сравнительные таблицы по надзору, локализации данных, уведомлению об утечках и штрафам, разбор уникальности требований Роскомнадзора и ФСТЭК и того, где российский правовой режим строже, а где мягче.
Аудит информационных систем: как часто, кем и чем регламентирован (ИСПДн, ГИС, КИИ)
Что понимают под аудитом информационных систем в сфере защиты информации, чем он регламентирован и как часто проводится. Разбираем отличия для ИСПДн, ГИС и КИИ, нужен ли аудит для ИСПДн малого бизнеса на уровнях защищённости УЗ-3 и УЗ-4 и можно ли проводить проверку самостоятельно или требуется лицензиат ФСТЭК.
Аттестация рабочего места для подключения к ГИС и ФГИС: нужна ли, что это и как часто
Что требуется для подключения к государственной информационной системе или ФГИС: когда внешнее АРМ действительно должно быть аттестовано, почему универсального требования для любого подключения нет, что устанавливают границы ГИС и регламент оператора, кто проводит аттестацию и что делать при переносе или изменении рабочего места.
Требования к ГИС класса защищённости К1
Что такое класс защищённости государственной информационной системы (ГИС), как он определяется и когда системе присваивается высший класс К1, а также какие требования предъявляет К1: полный набор мер защиты, сертифицированные средства защиты информации, приказ ФСТЭК №117 и числовой показатель защищённости КЗИ.
УБИ ФСТЭК: список угроз и работа с БДУ
Что такое УБИ, где найти список угроз ФСТЭК и как использовать БДУ при разработке модели угроз. Отличия угрозы, уязвимости, идентификаторов BDU и CVE.
Достаточность и обоснованность персональных данных: как понять, сколько собирать
Что такое достаточность и обоснованность персональных данных с точки зрения Роскомнадзора: принципы статьи 5 152-ФЗ (соответствие объёма целям и недопустимость избыточности, достаточность данных для цели) и как оператору понять, в каком объёме собирать данные. Практический алгоритм определения состава под цель, частые ошибки избыточного сбора и как обосновать состав документально.
Сколько хранить персональные данные
Сколько времени оператор должен хранить персональные данные: почему единого срока в 152-ФЗ нет, как срок зависит от цели обработки, основания и требований других законов (налоговых, бухгалтерских, кадровых), ориентиры по типам данных (кадры по перечню Росархива, бухгалтерия и налоги — 5 лет, договоры — срок исковой давности), что делать по истечении срока (уничтожение или обезличивание) и как составить номенклатуру сроков.
Права субъекта персональных данных и как оператору на них отвечать
Какие права 152-ФЗ даёт субъекту персональных данных (доступ к своим данным, уточнение, блокирование и уничтожение, отзыв согласия, возражение против рекламной рассылки, обжалование) и как оператору правильно и вовремя на них отвечать: в какие сроки (10 и 5 рабочих дней, 30 дней на уничтожение), что должно быть в запросе, когда можно отказать и как выстроить процесс обработки обращений.
Журнал посетителей и выдачи ключей на проходной: это обработка ПДн? Как выполнить требования РКН
Являются ли журналы посетителей и выдачи ключей сотрудникам, которые ведёт охрана на проходной, обработкой персональных данных и как выполнить требования Роскомнадзора. Разбираем, почему это ПДн даже на бумаге, кто оператор и при чём здесь ЧОП, на каком основании ведётся обработка, нужно ли согласие и как организовать минимизацию, информирование, хранение и сроки.
Зарубежные токены и криптосредства: это СКЗИ? Приказы ФСБ №378 и ФАПСИ №152
Считается ли использование зарубежного токена или криптосредства использованием СКЗИ и попадает ли оно под приказ ФСБ №378 и Инструкцию ФАПСИ №152. Разбираем, почему регуляторный режим (поэкземплярный учёт и меры защиты) построен вокруг сертифицированных ФСБ России СКЗИ, почему несертифицированное зарубежное средство не закрывает требования по защите ПДн и когда оно прямо запрещено (Указ №250).
Домашняя лаборатория для обучения информационной безопасности
Как собрать домашнюю лабораторию для безопасной и легальной практики по ИБ: зачем она нужна, какие требования к железу, из каких компонентов состоит (атакующая машина, уязвимые учебные цели, средства защиты и мониторинга), как изолировать лабораторию от домашней сети, что отрабатывать и какие бесплатные ресурсы использовать. Тренироваться можно только на своих системах — чужие тестировать нельзя.
План самостоятельного изучения нормативной базы по ИБ
Программа самостоятельного изучения нормативки по информационной безопасности в логичном порядке: от базовых понятий (триада CIA) к персональным данным (152-ФЗ, ПП-1119), модели угроз и мерам (приказ ФСТЭК №21), затем по применимости — ГИС (приказ №117), СКЗИ (ФАПСИ №152, ФСБ №378) и КИИ (187-ФЗ, приказы №235 и №239, Указ №250), и наконец организация, документы и контроль. Со ссылками на разборы и первоисточники.
Как стать пентестером (специалистом по тестированию на проникновение)
Как войти в профессию пентестера: что такое тестирование на проникновение и почему оно законно только с разрешения, какой минимальный набор знаний нужен (сети, Linux, Windows, веб, скрипты), какие инструменты и направления бывают, где практиковаться легально (CTF, киберполигоны, багбаунти), какие сертификации и переподготовку пройти и как пентест встроен в российские требования по защите информации.
Как перейти в информационную безопасность из другой ИТ-специальности
Как войти в информационную безопасность из смежной ИТ-области (администрирование, разработка, сети, DevOps): какой минимальный набор знаний нужен, какие направления ИБ выбрать под свой бэкграунд, какое переобучение и переподготовку пройти (ДПО и программы, согласованные с ФСТЭК) и какие основные требования предъявляют к специалистам по ИБ — профстандарты, приказ ФСТЭК №235, Указ №250, лицензионные требования.
Является ли сертификат сайта СКЗИ
Нужно ли вести поэкземплярный учёт TLS/SSL-сертификата сайта как средства криптозащиты? Разбираем, чем сертификат отличается от СКЗИ, почему обычный HTTPS-сертификат не требует учёта по Инструкции ФАПСИ №152, когда возникает режим СКЗИ (ГОСТ-криптография) и что именно подлежит учёту — сертификат, закрытый ключ или криптопровайдер.
Квалификационные требования к специалистам по информационной безопасности (Указ №250, КИИ)
Какие требования к квалификации предъявляются к сотрудникам по информационной безопасности: профстандарты, лицензионные требования, силы безопасности значимых объектов КИИ (приказ ФСТЭК №235) и Указ Президента №250 с типовым положением (ПП №1272). Какое образование нужно заместителю руководителя по ИБ и работникам подразделения, зачем нужны профессиональная переподготовка и повышение квалификации и при чём здесь перечень программ, согласованных с ФСТЭК.
Банки уязвимостей: БДУ ФСТЭК, CVE и NVD — чем отличаются и что первично
Какие базы (банки) уязвимостей существуют — БДУ ФСТЭК (bdu.fstec.ru), CVE (MITRE), NVD (NIST), стандарты CVSS и CWE, каталог эксплуатируемых уязвимостей KEV: чем они отличаются, на какой источник ориентируется ФСТЭК России, как на практике вести управление уязвимостями (инвентаризация, сканирование, сверка с БДУ, оценка критичности, устранение) и какой банк первичен для операторов ИСПДн, ГИС и объектов КИИ.
Триада CIA: конфиденциальность, целостность, доступность
Три базовых свойства безопасности информации — конфиденциальность, целостность и доступность: определения, примеры нарушений и применение триады CIA на практике.
Оценка показателя защищённости КЗИ (методика ФСТЭК 2025): как считать
КЗИ — показатель состояния технической защиты информации: одно число, которое показывает, какая доля необходимых мер защиты в системе реально реализована. Введён приказом ФСТЭК России от 11.04.2025 № 117, порядок расчёта установлен методикой ФСТЭК России от 11.11.2025. Разбираем формулу и нормированное значение, четыре группы частных показателей с весами, зоны защищённости, периодичность оценки и отчётность — с примером расчёта и калькулятором.
Требования РКН и ФСТЭК для малого бизнеса на 1С: пошаговый алгоритм
Пошаговый план выполнения требований по защите персональных данных для небольшой компании, которая ведёт в 1С кадры и бухгалтерию своих сотрудников и учёт клиентов и контрагентов, сдаёт отчётность через УКЭП руководителя и МЧД бухгалтера, а с банком работает по ЭЦП. Организационные обязанности перед Роскомнадзором, отдельный блок технических мер по приказу ФСТЭК №21 (антивирус, межсетевой экран, идентификация и аутентификация и т. д.) и порядок учёта СКЗИ. Что именно нужно сделать и как.
Приказ ФСТЭК России № 117 вместо № 17: что изменилось в требованиях к защите государственных систем
С 1 марта 2026 года защиту информации в государственных информационных системах, а также в иных ИС государственных органов, ГУП и государственных учреждений регулирует приказ ФСТЭК России №117 — он заменил приказ №17 и меняет сам подход к защите. Разбор по первоисточнику: расширение сферы действия, переход от базового набора мер по классу к целям защиты и актуальным угрозам, новые требования к кадровому обеспечению (в том числе не менее 30% специалистов с профильным образованием по ИБ), измеримые показатели защищённости (Кзи) и зрелости (Пзи) с отчётностью во ФСТЭК, контроль уровня защищённости и непрерывное управление по всему жизненному циклу. И почему этот подход, вероятно, распространят на КИИ и ИСПДн.
Школа собирает данные родителей через Яндекс Форму: насколько это законно
Школы всё чаще собирают анкеты родителей через онлайн-формы (Яндекс Формы, Google Формы). Разбираем, законно ли это по 152-ФЗ: почему школа здесь оператор, а сервис форм — обработчик, чем Яндекс Формы выгодно отличаются от зарубежных по локализации, что обязательно должно быть в самой форме (ссылка на политику, согласие, минимизация полей) и как не собрать лишнего. Рекомендации и типичные ошибки.
Как вести школьный чат и не нарушить 152-ФЗ
Родительские и классные чаты переполнены персональными данными: ФИО и телефоны, фотографии детей, оценки, сведения о здоровье. Разбираем, кто здесь оператор и применяется ли 152-ФЗ (личные нужды против официального чата школы), что категорически нельзя публиковать без согласия (фото детей, диагнозы, успеваемость, чужие контакты) и как вести чат аккуратно, чтобы не нарушить права других.
Субъект КИИ: касается ли вас 187-ФЗ — чек-лист
Кто такой субъект критической информационной инфраструктуры по 187-ФЗ, по каким сферам деятельности определяется этот статус и чем он отличается от наличия значимого объекта. Простой чек-лист, чтобы понять, относятся ли к вашей организации требования по КИИ, и что делать, если да.
ГосСОПКА и НКЦКИ: что это, кто обязан подключаться и в какие сроки уведомлять об инцидентах
Что такое ГосСОПКА и НКЦКИ, кто обязан взаимодействовать с системой, как подключиться (напрямую к НКЦКИ или через ведомственный/корпоративный центр) и в какие сроки уведомлять о компьютерных инцидентах. Для субъектов критической информационной инфраструктуры по 187-ФЗ.
Трансграничная передача персональных данных (статья 12 152-ФЗ): когда можно и что нужно
Что такое трансграничная передача персональных данных, чем она отличается от локализации, когда нужно подать уведомление в Роскомнадзор и какие условия соблюсти. Передача в страны с адекватной защитой и в прочие государства, типичные ситуации (иностранные облака, сервисы, головной офис за рубежом) и ошибки.
Cookie и баннер согласия на сайте: что требует российский закон
Нужен ли на сайте баннер согласия на cookie по российскому закону, являются ли cookie персональными данными, чем требования 152-ФЗ отличаются от европейского GDPR, что писать в баннере и политике и почему важны иностранные счётчики и локализация. Практический разбор для владельцев сайтов.
Видеонаблюдение и персональные данные: что требует закон
Когда видеонаблюдение становится обработкой персональных данных и биометрии, а когда нет: главное — не узнаваемость кадра, а цель записи, используется ли она для установления личности (статья 11 152-ФЗ). На каком основании можно вести наблюдение, как информировать людей табличками и политикой, сколько хранить записи и кому давать доступ. Что оформить и типичные ошибки.
Персональные данные в школе и детском саду: согласие родителей и требования
Как образовательной организации (школе, детскому саду) законно обрабатывать персональные данные детей и родителей: когда основанием служит закон об образовании, а когда нужно согласие законного представителя, как быть с данными о здоровье и фотографиями, что оформить и какие ошибки ведут к претензиям.
Приказ ФСТЭК России № 117: к кому применяется и нужна ли аттестация государственной системы
К каким системам применяется приказ ФСТЭК России от 11.04.2025 № 117, как определяется класс защищённости К1–К3, нужна ли аттестация и что учесть при переходе с приказа № 17.
ПКЗ-2005 (приказ ФСБ России № 66): что это и что требует от оператора СКЗИ
Что такое ПКЗ-2005 — Положение о разработке, производстве, реализации и эксплуатации шифровальных (криптографических) средств защиты информации, утверждённое приказом ФСБ России от 09.02.2005 № 66. Кого оно касается, что требует от организации, которая просто эксплуатирует СКЗИ (электронную подпись, VPN), и как связано с Инструкцией ФАПСИ № 152 и приказом ФСБ № 378.
Как самозанятому соблюсти требования по персональным данным
Касаются ли самозанятого требования 152-ФЗ по защите персональных данных? Если вы ведёте базу клиентов для своей деятельности — да, вы оператор персональных данных, и формальное «я просто самозанятый» не освобождает. Но объём требований небольшой и соразмерный: у самозанятого нет работников, нет ГИС и КИИ, обычно нет сложной информационной системы. Разбираем минимальный набор: правовое основание, уведомление Роскомнадзора, политика и согласие на сайте, базовая защита данных и чего точно делать не нужно.
Как распределить обязанности по информационной безопасности в небольшой организации
Кто и за что отвечает за информационную безопасность в маленькой компании: должен ли директор делать всё сам, какие роли обязательно назначить приказом (ответственный за организацию обработки ПДн, ответственный за безопасность в ИСПДн, ответственный за СКЗИ), можно ли совмещать роли, допустимо ли поручить ведение журнала учёта СКЗИ бухгалтеру и что делать, если системный администратор не в штате, а приходящий или на аутсорсе. Разбираем поручение на обработку, лицензию подрядчика и типичные ошибки.
Приказ ФСТЭК № 21: разбор мер защиты персональных данных в ИСПДн
Понятный разбор приказа ФСТЭК России №21 от 18.02.2013 — главного документа о том, как технически и организационно защищать персональные данные в информационных системах (ИСПДн). К кому он применяется и чем отличается от требований к ГИС, как выбираются меры (базовый набор по уровню защищённости, уточнение по модели угроз, компенсирующие меры, оценка эффективности), какие есть группы мер, что на практике достаточно для УЗ-4, какие нужны документы и какие заблуждения мешают операторам.
Таблица Excel с персональными данными — это ИСПДн?
Список клиентов или сотрудников в Excel — это уже информационная система персональных данных (ИСПДн) со всеми требованиями 152-ФЗ или просто файл? Короткий ответ: чаще всего да, это ИСПДн, потому что Excel автоматизированно обрабатывает данные (поиск, сортировка, фильтры). Разбираем, когда таблица считается автоматизированной обработкой, какой нужен уровень защищённости и меры, почему пугаться не стоит, чем особенно рискован Excel (почта, облако, общий доступ) и что делать на практике.
Личная подпись и МЧД у бухгалтера: как объяснить сотруднику, что это не страшно
С 1 сентября 2024 года сотрудники сдают отчётность личной электронной подписью физлица вместе с машиночитаемой доверенностью (МЧД), а не подписью директора. Бухгалтеры часто этого боятся: кажется, что личная подпись = личная ответственность и что подписывать должен директор. Разбираем, как на самом деле устроены личная ЭП и МЧД, почему сотрудник не берёт на себя налоги компании, почему директор не может просто подписать всё сам и как руководителю спокойно объяснить это бухгалтеру.
Персональные данные в 1С: кто оператор, облако или свой сервер и как не попасть на штраф
В 1С почти всегда есть персональные данные — зарплата и кадры, клиенты, контрагенты-физлица. Значит, это ИСПДн со своими требованиями 152-ФЗ. Разбираем, кто здесь оператор (вы, а не фирма 1С и не хостер), чем с точки зрения закона отличается локальная 1С на своём сервере от облачной аренды (1С в облаке, хостинг, 1С:Фреш), почему облачный провайдер — это обработчик и нужно поручение на обработку с локализацией данных в России, какие документы оформить и на чём экономия превращается в штраф.
Уведомление в Роскомнадзор об обработке персональных данных: кому обязательно и как подать
Уведомление об обработке персональных данных — первый и самый дешёвый шаг к соответствию 152-ФЗ. После реформы 2022 года почти все операторы обязаны подавать его, включая ИП и работодателей, обрабатывающих данные своих сотрудников. Разбираем, кто обязан уведомлять и какие исключения статьи 22 ещё остались, как подать уведомление бесплатно через сайт Роскомнадзора или Госуслуги, что в нём указать и какой штраф грозит за неподачу (статья 13.11 КоАП РФ).
Роскомнадзор автоматически проверяет сайты: что сканируют, сверяют ли с политикой и как пройти без предписания
Как Роскомнадзор дистанционно проверяет открытую часть сайтов в рамках наблюдения без взаимодействия: что подтверждено законом, а что известно только из сообщений рынка. Политика, формы и основания обработки, реестр операторов, локализация, иностранные сервисы, cookie и самостоятельная проверка сайта без ожидания предостережения.
Документы по защите информации: ПДн, ИСПДн, ГИС, КИИ и СКЗИ — какой комплект нужен
Обзор документов по защите информации в разрезе режимов: персональные данные (152-ФЗ), ИСПДн (ПП-1119 и приказ ФСТЭК №21), государственные информационные системы (приказ ФСТЭК №117, ранее №17), критическая информационная инфраструктура (187-ФЗ, ПП-127, приказы №235 и №239) и СКЗИ (ПКЗ-2005, Инструкция ФАПСИ №152, приказ ФСБ №378). Что обязательно у любого оператора, что добавляется при автоматизированной обработке, в ГИС, у субъекта КИИ и при использовании криптографии. Перечни базовые и уточняются по конкретной системе, классу и уровню защищённости.
Как хранить Рутокен и JaCarta с электронной подписью
Правила хранения токенов электронной подписи Рутокен и JaCarta: поэкземплярный учёт, сейф, PIN-код, ответственный за СКЗИ, выдача, возврат и запрет передачи токена.
Бумага и ИСПДн: что хранить, сколько и когда уничтожать персональные данные
Клиент подписал согласие и договор на бумаге, а данные внесли в информационную систему. Нужно ли после этого уничтожать оригиналы документов и сколько их хранить? Когда и как удалять данные из ИСПДн? Разбираем жизненный цикл персональных данных на двух носителях сразу: зачем хранить бумажный оригинал как доказательство законности обработки, какие сроки хранения у согласий и договоров, когда наступает обязанность уничтожить данные (30 дней по статье 21 152-ФЗ) и как оформить уничтожение по Приказу Роскомнадзора №179.
Обработка персональных данных соискателей при найме: согласие, кадровый резерв и сроки
Как работодателю законно обрабатывать персональные данные соискателей на этапе найма: на каком основании можно рассматривать резюме без отдельного согласия, почему хранение резюме в кадровом резерве требует отдельного согласия и срока, когда нужно согласие на проверку кандидата, принцип минимизации данных и сроки удаления после отказа. Типичные нарушения, за которые штрафует Роскомнадзор.
Согласие на обработку персональных данных работников: когда нужно, а когда нет
Разбираемся, когда работодателю действительно нужно согласие работника на обработку персональных данных, а когда хватает закона и трудового договора. Главная ошибка — брать согласие на всё подряд. Что изменилось с 1 сентября 2025 года (отдельный документ), требования ТК РФ и 152-ФЗ, что обязательно должно быть в согласии и типичные нарушения работодателей.
Политика обработки ПДн для сайта на внешнем хранилище Яндекса: передача данных третьим лицам
Разбор на конкретном примере: как сайту, который хранит персональные данные во внешнем облаке Яндекса (Yandex Object Storage, Яндекс Облако), правильно оформить передачу данных. Почему облако — это поручение обработки, а не слив данных на сторону, как закрывается локализация, что отразить в политике, что должно быть в согласии и в договоре поручения с провайдером. С примерами формулировок.
Как разработать политику обработки персональных данных: требования и типичные нарушения
Пошаговое руководство по разработке политики обработки персональных данных под рекомендации Роскомнадзора: чем регламентирован документ (часть 2 статьи 18.1 152-ФЗ), чем политика отличается от положения об обработке, какие шесть разделов должны быть внутри по рекомендуемой структуре, где и как её публиковать, как составить под реальные процессы компании, а также подводные камни и характерные нарушения, за которые штрафуют по статье 13.11 КоАП.
Как не допустить утечку персональных данных и коммерческой тайны
Профилактика утечек персональных данных и коммерческой тайны: почему большинство утечек идёт от своих сотрудников и небрежности, а не от хакеров, и какие организационные и технические меры реально снижают риск. Разграничение доступа, режим коммерческой тайны, NDA, контроль носителей и подрядчиков, обучение людей и порядок при увольнении.
Обезличивание персональных данных: что это, зачем и как сделать
Что такое обезличивание персональных данных и чем оно отличается от удаления и псевдонимизации. Зачем оно бизнесу. Какие методы установил приказ Роскомнадзора от 19.06.2025 № 140. Что за режим передачи обезличенных данных государству появился в статье 13.1 152-ФЗ и чем опасно мнимое обезличивание.
Может ли малый бизнес сам выполнить требования РКН, ФСТЭК и ФСБ
Честный разбор: что в защите персональных данных малый бизнес реально делает своими силами и бесплатно, а где нужен лицензиат. По трём регуляторам — Роскомнадзор (организационная часть), ФСТЭК (техническая защита ИСПДн, лицензия и аттестация) и ФСБ (СКЗИ и криптография). Когда подрядчик действительно необходим, а когда это лишние расходы.
Биометрия в фитнес-клубе: вход по лицу или отпечатку — что требует закон
Что обязан сделать фитнес-клуб, если пускает клиентов по отпечатку пальца или распознаванию лица. Пошагово: почему это биометрические персональные данные, зачем отдельное письменное согласие, как биометрия поднимает уровень защищённости до УЗ-3 по ПП-1119, требования 572-ФЗ и ЕБС, документы и меры. И почему многим клубам проще обойтись картой или браслетом.
Персональные данные в салоне красоты и барбершопе: пошаговый алгоритм
Минимальный, но полный алгоритм для салона красоты, барбершопа или студии: как небольшому бизнесу с онлайн-записью и CRM законно работать с персональными данными клиентов. По шагам — от 152-ФЗ и оснований обработки до расчёта уровня защищённости по ПП-1119 (обычно УЗ-4), уведомления Роскомнадзора, документов, мер по приказу ФСТЭК №21 и поручений сервисам записи.
Персональные данные в стоматологии: пошаговый алгоритм для частной клиники
Полный алгоритм действий частной стоматологической клиники по защите персональных данных пациентов: от признания себя оператором (152-ФЗ) и определения уровня защищённости по ПП-1119 (спецкатегория «здоровье» даёт УЗ-3) до уведомления Роскомнадзора, комплекта документов, мер по приказу ФСТЭК №21, поручений обработчикам и врачебной тайны. Характерный пример для малого бизнеса в медицине.
Как правильно хранить персональные данные в приложении: чек-лист для разработчика
Практические правила для разработчиков, чтобы хранение ПДн в приложении соответствовало 152-ФЗ и приказу ФСТЭК №21: минимизация данных, разграничение доступа, шифрование, хеширование паролей, обезличивание для тестовых сред, ПДн в логах, удаление по запросу субъекта, локализация базы в РФ и журналирование доступа.
Утечка персональных данных: пошаговый алгоритм действий
Что делать оператору при утечке персональных данных: как зафиксировать инцидент, уведомить Роскомнадзор в течение 24 часов и о результатах расследования за 72 часа (статья 21 152-ФЗ), провести внутреннее расследование, устранить последствия и зафиксировать всё в журнале. Пошаговый план, чтобы не получить отдельный штраф за молчание.
Штрафы за персональные данные в 2025 году: новые суммы и за что
Что изменилось в ответственности за персональные данные с 30 мая 2025 года (Федеральный закон №420-ФЗ): новые размеры штрафов по статье 13.11 КоАП, отдельная ответственность за утечки по числу субъектов, оборотные штрафы за повтор, штраф за неуведомление Роскомнадзора, уголовная ответственность за незаконный оборот ПДн и что снижает риск.
Персональные данные для интернет-магазина: что нужно оператору
Как интернет-магазину законно работать с персональными данными покупателей: какие данные собираются и на каких основаниях, нужно ли согласие на оформление заказа, cookies и аналитика, уведомление Роскомнадзора, поручение обработки CRM и службам доставки, трансграничная передача и типичные ошибки, которые ведут к штрафу.
Учёт и хранение СКЗИ в организации: требования ФАПСИ №152 и ФСБ №378
Как организовать поэкземплярный учёт, хранение и режим работы со средствами криптографической защиты (СКЗИ), чтобы пройти проверку ФСБ: назначение ответственных, журнал поэкземплярного учёта по Инструкции ФАПСИ №152, хранение и помещения, дифференциация мер по уровню защищённости (приказ ФСБ №378), уничтожение и контроль.
Проверочный лист Роскомнадзора (приказ №253): по чему проверяют операторов ПДн
Что такое проверочный лист Роскомнадзора, утверждённый приказом №253 от 24.12.2021: список контрольных вопросов, по которым инспектор проверяет соблюдение 152-ФЗ. Почему по 248-ФЗ проверка ограничена этим листом, какие темы он охватывает и как использовать его для самопроверки до прихода регулятора.
Обработка персональных данных с использованием средств автоматизации (ИСПДн): требования и порядок
Что обязан сделать оператор при обработке ПДн с использованием средств автоматизации (в информационных системах, ИСПДн): статья 19 152-ФЗ, ПП-1119 и уровни защищённости, приказ ФСТЭК №21, модель угроз, СЗИ и СКЗИ по приказу ФСБ №378. Порядок действий, на что обращать внимание, какие учёты и документы вести.
Обработка ПДн без средств автоматизации (на бумаге): требования ПП-687
Как законно вести обработку ПДн без средств автоматизации (на бумаге и иных материальных носителях) по Положению, утверждённому Постановлением Правительства РФ №687, и статье 18.1 152-ФЗ: что считается неавтоматизированной обработкой, принципы обособления и хранения, требования к формам и бланкам, какие учёты и журналы вести и на что смотрит Роскомнадзор.
Какие журналы проверяет Роскомнадзор
Какие журналы учёта смотрит Роскомнадзор при проверке соблюдения 152-ФЗ: журнал обращений субъектов ПДн, передачи данных третьим лицам, учёта материальных носителей, ознакомления работников, согласий и инцидентов. Что они подтверждают и какие ещё документы запрашивает РКН.
Класс защищённости ГИС (К1, К2, К3): как определяется и нормативная база
Что такое класс защищённости государственной информационной системы (К1, К2, К3), от чего он зависит (уровень значимости информации и масштаб системы), таблица определения и какими приказами ФСТЭК регулируется (№17, с 2026 года — №117). Чем класс ГИС (К1–К3) отличается от уровней защищённости ИСПДн (УЗ-1…УЗ-4) и почему у ГИС нет класса К4.
Требования к паролям в ИСПДн по уровню защищённости (УЗ-4 и выше)
Какие требования к паролям предъявляются к информационным системам персональных данных в зависимости от уровня защищённости (УЗ-1…УЗ-4): длина, сложность, периодичность смены, блокировка. Откуда берутся параметры (приказ ФСТЭК №21, методический документ ФСТЭК) и что обычно достаточно для УЗ-4.
Контрагент или ведомство требует УКЭП руководителя вместо МЧД: что делать
Почему контрагенты и информационные системы иногда требуют подпись (УКЭП) руководителя вместо машиночитаемой доверенности (МЧД), законно ли подписывать электронной подписью сотрудника с МЧД и как объяснить это контрагенту или проверяющему.
Почему руководитель не должен передавать свою ЭЦП и как МЧД защитит его
Чем рискует директор, передавая электронную подпись (УКЭП) бухгалтеру или сотруднику: всё подписанное считается подписанным лично им. Как машиночитаемая доверенность (МЧД) позволяет делегировать подписание без передачи ключа и что изменилось с 1 сентября 2024 года.
Минимальные технические меры для выполнения требований РКН и ФСТЭК
Какой минимальный набор технических средств защиты нужен оператору ПДн, чтобы выполнить требования 152-ФЗ и приказа ФСТЭК №21: антивирус, межсетевой экран, защита от НСД, резервное копирование, СКЗИ. Сопоставление групп мер с сертифицированными российскими решениями.
Что изменилось в работе с персональными данными в 2025–2026 годах
Обзор ключевых изменений: оборотные штрафы за утечки (Закон 420-ФЗ, с 30 мая 2025), уголовная ответственность по ст. 272.1 УК, обязательное уведомление Роскомнадзора об утечке за 24/72 часа, расширение круга операторов. Выводы и практические рекомендации.
Нужно ли ИП и компании регистрироваться оператором персональных данных
Когда индивидуальный предприниматель или организация обязаны подать уведомление в Роскомнадзор и встать в реестр операторов ПДн, какие остались исключения (ст. 22 152-ФЗ), какая ответственность по ст. 13.11 КоАП и что делать в зависимости от видов обработки.
Зачем нужна «бумажная безопасность»: организационные меры, а не только антивирус
Почему для защиты персональных данных недостаёт технических средств (антивирус, резервное копирование), и закон требует организационных мер — политик, приказов, регламентов и журналов. Что в первую очередь проверяют Роскомнадзор и ФСТЭК.
Банк данных угроз ФСТЭК (БДУ): что это и как использовать в модели угроз
Что такое банк данных угроз безопасности информации ФСТЭК (БДУ, bdu.fstec.ru): реестр угроз (УБИ), реестр уязвимостей и раздел способов реализации угроз (тактики и техники); как применять БДУ и модель нарушителя при построении модели угроз для ИСПДн, ГИС и объектов КИИ по методике ФСТЭК от 05.02.2021.
Уровни защищённости ПДн (УЗ 1–4) по ПП-1119: таблица и требования
Что такое уровень защищённости персональных данных (УЗ 1–4), от чего зависит по постановлению №1119, таблица определения УЗ по ПП-1119 и требования к мерам защиты (приказ ФСТЭК №21), включая пароли.
Режим коммерческой тайны по 98-ФЗ: пошаговое введение
Как ввести режим коммерческой тайны по 98-ФЗ: меры статьи 10, перечень сведений, учёт допущенных лиц и документы. Без режима убытки за разглашение взыскать нельзя.
Согласие на обработку персональных данных: когда оно обязательно и как оформить
Исчерпывающий разбор согласий на обработку персональных данных: когда достаточно закона или договора, а когда согласие обязательно; обычное, письменное, рекламное и отдельное согласие на распространение; специальные категории, биометрия и автоматизированные решения; можно ли объединить несколько целей в одной форме, как доказать электронное согласие и что происходит после отзыва.
Поручение на обработку персональных данных: что должно быть в договоре
Когда нужно поручение на обработку ПДн (ст. 6 ч. 3 152-ФЗ), какие условия включить в договор с обработчиком и как вести их учёт.
МЧД и минимизация УКЭП руководителя: как делегировать подписание сотрудникам
Что такое машиночитаемая доверенность (МЧД), что изменилось в законодательстве об электронной подписи и как снизить использование УКЭП руководителя за счёт делегирования полномочий сотрудникам.
Категорирование объекта КИИ: объекты, комиссия, акт и сроки по ПП-127
Как субъекту КИИ провести категорирование по 187-ФЗ и постановлению Правительства №127: как выявить и выбрать объекты, обосновать их относимость к КИИ, оформить перечень объектов, создать постоянно действующую комиссию по категорированию (состав, протоколы, периодичность), рассчитать показатели значимости, оформить акт категорирования и направить сведения во ФСТЭК. Сроки и что делать после.
Уровни защищённости ИСПДн: ПП-1119 на практике
Как определить уровень защищённости ИСПДн (УЗ-1…УЗ-4) по ПП РФ №1119: категория ПДн, тип угроз и число субъектов.
Модель угроз и оценка угроз безопасности информации (методика ФСТЭК 2021)
Краткий разбор методики оценки угроз безопасности информации ФСТЭК 2021 года: новый подход от негативных последствий к актуальным угрозам.
Как выбрать класс СКЗИ по приказу ФСБ №378
Разбираемся, как определить требуемый класс СКЗИ (КС1–КА1) для защиты ПДн в ИСПДн в зависимости от уровня защищённости и модели угроз.
Проверка Роскомнадзора по персональным данным: как подготовиться оператору
Как в 2026 году проходит контроль Роскомнадзора за обработкой персональных данных: наблюдение без взаимодействия, профилактический визит, инспекционный визит, документарная и выездная проверки; риск-ориентированный подход, проверочный лист №253, документы и фактические доказательства, права оператора, результаты, предписание и досудебное обжалование.
По запросу ничего не нашлось. Очистите поиск, чтобы вернуться к рубрикам.