Обработка персональных данных с использованием средств автоматизации (ИСПДн): требования и порядок

Канал в MAX
Редакция ГрамотаИБ · Опубликовано 22.06.2026 · Обновлено 10.08.2026

Что обязан сделать оператор при обработке ПДн с использованием средств автоматизации (в информационных системах, ИСПДн): статья 19 152-ФЗ, ПП-1119 и уровни защищённости, приказ ФСТЭК №21, модель угроз, СЗИ и СКЗИ по приказу ФСБ №378. Порядок действий, на что обращать внимание, какие учёты и документы вести.

Обработка персональных данных является автоматизированной, когда выполняется с помощью средств вычислительной техники. Наличие фильтра, формулы или автоматического поиска — не обязательный юридический тест. ИСПДнИнформационная система персональных данных — Совокупность персональных данных в базах данных и обеспечивающих их обработку информационных технологий и технических средств. — это не отдельный файл или программа сами по себе, а совокупность персональных данных в базах данных, информационных технологий и технических средств, которые обеспечивают их обработку. Поэтому сначала нужно определить границы всей системы, а затем применять требования к её контуру. Эта статья — парная к материалу об обработке ПДн без средств автоматизации: у одного оператора оба режима часто существуют одновременно.

Что считается обработкой с использованием средств автоматизации

По статье 3 Закона №152-ФЗ автоматизированная обработка — обработка персональных данных с помощью средств вычислительной техники. Закон не ставит квалификацию в зависимость только от поиска, сортировки или формул. Постановление Правительства РФ от 15.09.2008 №687 описывает более узкие случаи, когда отдельные операции с данными при непосредственном участии человека могут считаться неавтоматизированными, но само наличие электронного файла нельзя автоматически приравнять к бумажному режиму. Рабочая таблица, CRM, 1С, кадровая программа, электронная почта и облачный сервис обычно участвуют в автоматизированной обработке и должны попасть в инвентаризацию.

Нормативная база

  • Статья 19 152-ФЗ — обязанность принимать правовые, организационные и технические меры защиты ПДнПерсональные данные — Любая информация, относящаяся к прямо или косвенно определённому физическому лицу (субъекту ПДн). при обработке.
  • ПП РФ от 01.11.2012 №1119 — требования к защите ПДн в ИСПДн; устанавливает 4 уровня защищённости (УЗУровень защищённости персональных данных — Один из четырёх уровней (УЗ-1…УЗ-4) для ИСПДн по постановлению Правительства №1119; определяет состав мер.-1 — высший, УЗ-4 — низший).
  • Приказ ФСТЭК России №21 — состав и содержание организационных и технических мер безопасности ПДн в ИСПДн.
  • Методика оценки угроз ФСТЭК 2021 и Банк данных угроз (БДУБанк данных угроз безопасности информации ФСТЭК — Государственный реестр угроз (УБИ) и уязвимостей на bdu.fstec.ru; используется при построении модели угроз.) — для разработки модели угроз.
  • Приказ ФСБ России №378 — меры с использованием СКЗИСредство криптографической защиты информации — Шифровальное (криптографическое) средство; применение и учёт регулируют приказы ФСБ., если в ИСПДн применяется криптография.

Порядок действий оператора ИСПДн

  1. Выявить и описать ИСПДн. Составить перечень информационных систем, обрабатывающих ПДн, и описать каждую (состав данных, категории субъектов, цели, технология, границы системы) — обычно в техническом паспорте ИСПДн.
  2. Определить тип актуальных угроз и уровень защищённости. По ПП-1119 уровень зависит от категории обрабатываемых ПДн (специальные, биометрические, общедоступные, иные), объёма (более или менее 100 000 субъектов либо только работники оператора) и типа актуальных угроз (1, 2 или 3-го типа). Результат оформляется актом определения уровня защищённости.
  3. Разработать модель угроз. По методике ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. 2021 с опорой на БДУ: негативные последствия, объекты воздействия, нарушители, сценарии и актуальные угрозы. Подробнее — в статье «Модель угроз по методике ФСТЭК 2021».
  4. Определить меры защиты по приказу ФСТЭК от 18.02.2013 №21. Берётся базовый набор мер для выбранного уровня защищённости, затем он адаптируется под систему, уточняется по модели угроз и при необходимости дополняется. Меры охватывают идентификацию и аутентификацию, управление доступом, регистрацию событий, антивирусную защиту, обнаружение вторжений, контроль защищённости, обеспечение целостности и доступности и другое.
  5. Внедрить средства защиты. Применяются средства защиты информации, прошедшие оценку соответствия (для ряда случаев — сертифицированные ФСТЭК), а при использовании криптографии — СКЗИ нужного класса по приказу ФСБФедеральная служба безопасности — Регулятор криптографической защиты информации и взаимодействия с ГосСОПКА. №378. Как выбрать класс — в статье «Как выбрать класс СКЗИ по приказу ФСБ №378».
  6. Оценить эффективность и ввести систему в эксплуатацию. До начала штатной обработки проверяют, что выбранные меры реализованы и эффективны, фиксируют результаты и оформляют ввод ИСПДн в эксплуатацию. После ввода оператор организует контроль выполнения требований: периодичность определяет сам, но не реже одного раза в 3 года.
  7. Не забыть организационные меры. Те же требования статьи 18.1: политика обработки, положение, приказ об ответственном, разграничение доступа, ознакомление работников, учёт носителей и реагирование на инциденты.

Уровень защищённости коротко

Уровень защищённости (УЗ-1…УЗ-4) определяет, насколько строгими будут меры. На него влияют три фактора: категория ПДн, объём обрабатываемых данных и тип актуальных угроз. Тип угроз связан с недекларированными возможностями в системном (1-й тип) и прикладном (2-й тип) ПО; для большинства типовых систем обоснован 3-й тип. Занижать тип угроз и уровень рискованно — это первое, что проверяют. Практический разбор — в статьях «Уровни защищённости ИСПДн: ПП-1119 на практике» и «Требования к паролям в ИСПДн по уровню защищённости».

На что обращать внимание

  • Обоснованно определяйте тип актуальных угроз и уровень защищённости — не занижайте их ради экономии на мерах.
  • Ведите учёт машинных носителей ПДн (внешние диски, флеш-накопители, СХД) и уничтожайте их с гарантией невосстановимости.
  • Разграничивайте доступ по ролям и должностным обязанностям, включайте журналирование действий пользователей.
  • Обеспечьте резервное копирование и восстановление — это про доступность данных.
  • Своевременно устанавливайте обновления и устраняйте уязвимости используемого ПО.
  • При использовании подрядчика, SaaS или облака оформляйте поручение на обработку по части 3 статьи 6 Закона №152-ФЗ и распределяйте меры между оператором и поставщиком. Уровень защищённости устанавливается для ИСПДн, а не присваивается ЦОДу или облачному тарифу. Договор и доказательства поставщика должны подтверждать, какие меры он выполняет, как сообщает об инцидентах, возвращает и уничтожает данные; ответственность оператора перед субъектом при этом сохраняется.
  • Не реже раза в 3 года проводите оценку эффективности мер защиты.

Какие учёты необходимо вести

  • Перечень ИСПДн и технический паспорт каждой системы.
  • Акт определения уровня защищённости и модель угроз.
  • Журнал учёта машинных носителей ПДн — носители, места хранения, ответственные.
  • Учёт средств защиты информации, а для СКЗИ — поэкземплярный учёт по приказу ФАПСИ №152.
  • Журнал регистрации событий безопасности и инцидентов (включая утечки, о которых уведомляют РКНРоскомнадзор — Федеральная служба по надзору в сфере связи, информационных технологий и массовых коммуникаций; надзор за обработкой ПДн. в сроки 24/72 часа).
  • Перечень лиц, допущенных к обработке в ИСПДн, и матрица доступа.
  • Общие учёты оператора: журналы обращений субъектов, передачи ПДн третьим лицам, ознакомления работников и согласий.

Какие документы оформить

  • Приказ о вводе ИСПДн и назначении ответственных за обеспечение безопасности.
  • Акт определения уровня защищённости и модель угроз безопасности.
  • Перечень ИСПДн и технические паспорта систем.
  • Положение (правила) разграничения доступа к ПДн в ИСПДн.
  • Техническое задание на систему защиты ПДн — когда меры реализуются как проект.

Главное

Автоматизированная обработка ПДн — это не только согласия и политика, но и технический контур: определение уровня защищённости по ПП-1119, модель угроз, меры по приказу ФСТЭК №21, сертифицированные СЗИСредство защиты информации — Техническое или программное средство, реализующее меры защиты; обычно требует сертификата ФСТЭК. и СКЗИ, оценка эффективности.

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

Канал ГрамотаИБ в MAX

Коротко о новых статьях, изменениях законодательства и возможностях сервиса. Полные материалы — на сайте.

Подписаться

Класс защищённости ГИС определён: что оформлять дальше и в какой последовательности

Класс К1, К2 или К3 посчитан — дальше начинается работа. Разбираем порядок: акт классификации, организация деятельности по защите информации, модель угроз и план мероприятий, реализация мер и средства защиты, аттестация, а потом постоянные обязанности — показатели Кзи и Пзи и контроль уровня защищённости. Отдельно — где документ не равен выполненной мере.

Матрица доступа к ИСПДн: пример для бухгалтерии, кадров и системного администратора

Заполненная матрица доступа на примере кадровой и расчётной системы: что считать объектом доступа, какие операции разделять, какой доступ обосновывают отдельно и как права меняются при приёме, переводе и увольнении. Отдельно — чем матрица отличается от перечня допущенных лиц.

Модель угроз для 1С: пример для локальной базы, сервера и удалённого доступа

Одна и та же бухгалтерская база в трёх конфигурациях даёт три разные модели угроз. Разбираем на примере, что именно меняется: границы системы, объекты воздействия, интерфейсы, нарушители и их возможности, перечень актуальных угроз из банка данных ФСТЭК России и состав мер защиты.

Отчёт об оценке КЗИ: пример заполнения, подтверждающие материалы и план мероприятий

Показатель КЗИ посчитан — дальше нужен отчёт. Разбираем на сквозном примере, что в нём пишут: исходные данные, оценку каждого частного показателя, чем она подтверждена, итоговое значение и план мероприятий. Отдельно — какие материалы уходят во ФСТЭК России вместе с результатами, какие по запросу и почему тридцать дней молчания обнуляют показатель.