ГрамотаИБ ГрамотаИБ

Уровни защищённости ПДн (УЗ 1–4) по ПП-1119: таблица и требования

Редакция ГрамотаИБ · Опубликовано 20.06.2026 · Обновлено 20.07.2026

Что такое уровень защищённости персональных данных (УЗ 1–4), от чего зависит по постановлению №1119, таблица определения УЗ по ПП-1119 и требования к мерам защиты (приказ ФСТЭК №21), включая пароли.

Уровень защищённости персональных данных (УЗУровень защищённости персональных данных — Один из четырёх уровней (УЗ-1…УЗ-4) для ИСПДн по постановлению Правительства №1119; определяет состав мер.) — требование к защите информационной системы персональных данных, установленное постановлением Правительства РФ от 01.11.2012 №1119. Всего четыре уровня: УЗ-1 (наивысший) … УЗ-4 (наименьший). Ниже — таблица определения уровня по ПП-1119 и требования к мерам.

От чего зависит уровень защищённости

  • категория ПДнПерсональные данные — Любая информация, относящаяся к прямо или косвенно определённому физическому лицу (субъекту ПДн). — специальные, биометрические, иные, общедоступные;
  • масштаб обработки — число субъектов и являются ли они сотрудниками оператора;
  • тип актуальных угроз (1–3) — определяется по модели угроз.

Таблица ПП-1119: как определить уровень защищённости

Категория ПДнУгрозы 1-го типаУгрозы 2-го типаУгрозы 3-го типа
СпециальныеУЗ-1УЗ-1 / УЗ-2УЗ-2 / УЗ-3
БиометрическиеУЗ-1УЗ-2УЗ-3
ИныеУЗ-1УЗ-2 / УЗ-3УЗ-3 / УЗ-4
ОбщедоступныеУЗ-2УЗ-3УЗ-4

В ячейках с двумя значениями через косую черту: первое — при большом объёме (более 100 000 субъектов, не являющихся работниками оператора), второе — в остальных случаях (меньший объём либо данные работников). Рассчитать свой уровень за минуту можно в калькуляторе УЗ ИСПДн.

Требования к мерам защиты (приказ ФСТЭК №21)

Для каждого уровня защищённости приказ ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. №21 задаёт базовый набор мер. Чем выше уровень, тем больше мер. В том числе меры идентификации и аутентификации (ИАФИдентификация и аутентификация — Группа мер защиты: распознавание и подтверждение подлинности пользователей и устройств.): требования к паролям (длина, сложность, периодичность смены) усиливаются с ростом уровня — для УЗ-4 действует базовый набор. Числовых значений сам приказ №21 не задаёт: конкретные параметры оператор устанавливает с учётом методических документов ФСТЭК.

Частые вопросы

Сколько существует уровней защищённости персональных данных?

Четыре: УЗ-1 (наивысший) … УЗ-4 (наименьший), установлены постановлением Правительства РФ №1119. Уровень зависит от категории ПДн, масштаба обработки и типа актуальных угроз.

От чего зависит уровень защищённости?

От категории данных (специальные, биометрические, иные, общедоступные), числа субъектов и того, являются ли они работниками оператора, а также от типа актуальных угроз (1–3), который определяется по модели угроз.

Какие меры защиты нужны для каждого уровня?

Базовый набор мер задаёт приказ ФСТЭК №21: чем выше уровень, тем больше мер. Конкретных числовых параметров (например, к паролям) приказ не устанавливает — их оператор задаёт с учётом методических документов ФСТЭК.

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

Методический документ ФСТЭК от 12 апреля 2026: состав и содержание мер защиты информации

Методический документ ФСТЭК России от 12 апреля 2026 года «Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах» подробно описывает состав мер защиты по классам К1–К3 и порядок их выбора по модели угроз. Разбираем, что это за документ, что он заменил, к каким системам применяется (ГИС, КИИ, АСУ, ИСПДн) и как оператору по нему работать.

Что такое КЗИ: показатель защищённости информации по методике ФСТЭК

КЗИ — показатель состояния технической защиты информации, введённый методикой ФСТЭК России (утв. 11.11.2025) и приказом №117: одним числом показывает, насколько информационная система реально защищена от базового уровня угроз. Разбираем, что означает КЗИ, как он рассчитывается (взвешенная сумма реализованных мер по четырём группам, нормированное значение — 1), какие зоны защищённости выделяются, как часто он оценивается и куда направляется отчётность.

Меры защиты информации в ГИС по приказу № 117: методический документ ФСТЭК от 12 апреля 2026 года

ФСТЭК России утвердила методический документ, который раскрывает состав и содержание мер защиты информации в информационных системах — от идентификации до защиты контейнерных сред, API и облаков. Разбираем структуру документа, связь с приказом № 117 и порядок применения оператором.

Модель угроз ФСТЭК и реальные угрозы малого бизнеса: как одно ложится на другое

Как формальная модель угроз по методике ФСТЭК 2021 года практически соотносится с типичными угрозами малого бизнеса — фишингом, вредоносными вложениями, шифровальщиками и кражей денег через клиент-банк. Разбираем, кто на самом деле нарушитель для небольшой организации, какие угрозы для неё актуальны и почему грамотная, пропорциональная масштабу модель угроз обосновывает тот же практичный минимум мер, а не бюрократию ради галочки.