ГрамотаИБ ГрамотаИБ

Нормативные документы по защите информации

Законы и приказы Роскомнадзора, ФСТЭК, ФСБ и ФАПСИ по персональным данным, ИСПДн, ГИС, КИИ и СКЗИ — с кратким содержанием и ключевыми требованиями. Сформировать пакет документов по этим требованиям можно в сервисе ГрамотаИБ.

Персональные данные · Роскомнадзор

Правительство РФ / закон 152-ФЗ

Федеральный закон «О персональных данных»

Базовый закон о персональных данных: принципы и условия обработки ПДн, права субъектов, обязанности оператора и требования к безопасности.

Правительство РФ / закон 149-ФЗ

Федеральный закон «Об информации, информационных технологиях и о защите информации»

Рамочный закон об информации и её защите: устанавливает понятия информационной системы, обладателя информации и общие требования к защите информации.

Правительство РФ / закон ПП-1119

Постановление Правительства РФ №1119 — уровни защищённости ПДн

Устанавливает требования к защите ПДн при обработке в ИСПДн и четыре уровня защищённости (УЗ-1…УЗ-4) в зависимости от категории данных, типа угроз и числа субъектов.

Правительство РФ / закон ПП-687

Постановление Правительства РФ №687 — обработка ПДн без средств автоматизации

Особенности обработки персональных данных, осуществляемой без использования средств автоматизации (бумажные носители, журналы, картотеки).

Правительство РФ / закон ПП-512

Постановление Правительства РФ №512 — материальные носители биометрических ПДн

Требования к материальным носителям биометрических персональных данных и технологиям их хранения вне информационных систем.

Роскомнадзор Роскомнадзор 📎 файл

Приказ Роскомнадзора о требованиях к содержанию согласия на обработку ПДн

Требования к составу и содержанию согласия субъекта на обработку персональных данных, разрешённых для распространения.

Роскомнадзор Роскомнадзор 📎 файл

Требования Роскомнадзора к подтверждению уничтожения ПДн

Требования к подтверждению уничтожения персональных данных: акт об уничтожении и выгрузка из журнала (для автоматизированной обработки).

Роскомнадзор ст. 22 152-ФЗ

Уведомление Роскомнадзора об обработке персональных данных

Порядок подачи в Роскомнадзор уведомления о намерении осуществлять обработку ПДн и об изменении сведений.

Роскомнадзор 253

Приказ Роскомнадзора №253 — проверочный лист по обработке персональных данных

Форма проверочного листа (списка контрольных вопросов) для федерального государственного контроля Роскомнадзора за обработкой персональных данных. Перечень того, что инспектор проверяет у оператора по 152-ФЗ и подзаконным актам.

ФСТЭК России №21 📎 файл

Приказ ФСТЭК России №21 — меры защиты ПДн в ИСПДн

Состав и содержание организационных и технических мер по обеспечению безопасности персональных данных в ИСПДн по уровням защищённости.

ФСТЭК России ФСТЭК, 2008

Базовая модель угроз безопасности персональных данных при их обработке в информационных системах персональных данных

Методический документ ФСТЭК России (2008): классификация и описание угроз безопасности персональных данных в ИСПДн — угрозы утечки по техническим каналам и угрозы несанкционированного доступа, а также категории нарушителей. Служит основой для разработки частной модели угроз; сегодня применяется вместе с Методикой оценки угроз ФСТЭК (2021) и Банком данных угроз (БДУ).

Роскомнадзор 178

Приказ Роскомнадзора №178 — требования к оценке вреда субъектам персональных данных

Требования к оценке вреда, который может быть причинён субъектам персональных данных в случае нарушения 152-ФЗ. Оператор определяет одну из трёх степеней вреда (высокая, средняя, низкая) по основаниям пункта 2, при совпадении разных степеней применяется более высокая. Результат оформляется актом оценки вреда. Действует с 1 марта 2023 г. по 1 марта 2029 г.

ФСБ России №378

Приказ ФСБ России №378 — меры безопасности ПДн при использовании СКЗИ

Состав и содержание организационных и технических мер по обеспечению безопасности ПДн при их обработке в ИСПДн с использованием средств криптографической защиты.

ИСПДн

Правительство РФ / закон 149-ФЗ

Федеральный закон «Об информации, информационных технологиях и о защите информации»

Рамочный закон об информации и её защите: устанавливает понятия информационной системы, обладателя информации и общие требования к защите информации.

Правительство РФ / закон ПП-1119

Постановление Правительства РФ №1119 — уровни защищённости ПДн

Устанавливает требования к защите ПДн при обработке в ИСПДн и четыре уровня защищённости (УЗ-1…УЗ-4) в зависимости от категории данных, типа угроз и числа субъектов.

ФСТЭК России №21 📎 файл

Приказ ФСТЭК России №21 — меры защиты ПДн в ИСПДн

Состав и содержание организационных и технических мер по обеспечению безопасности персональных данных в ИСПДн по уровням защищённости.

ФСТЭК России ФСТЭК, 2021 📎 файл

Методика оценки угроз безопасности информации ФСТЭК (2021)

Методика определения актуальных угроз безопасности информации для ИСПДн, ГИС и объектов КИИ через анализ возможностей нарушителя и негативных последствий.

ФСТЭК России ФСТЭК, 2008

Базовая модель угроз безопасности персональных данных при их обработке в информационных системах персональных данных

Методический документ ФСТЭК России (2008): классификация и описание угроз безопасности персональных данных в ИСПДн — угрозы утечки по техническим каналам и угрозы несанкционированного доступа, а также категории нарушителей. Служит основой для разработки частной модели угроз; сегодня применяется вместе с Методикой оценки угроз ФСТЭК (2021) и Банком данных угроз (БДУ).

ФСТЭК России 📎 файл

Методика оценки показателя состояния технической защиты информации (КЗИ) — ФСТЭК, 2025

Методический документ ФСТЭК России (утв. 11.11.2025), раскрывающий порядок расчёта показателя состояния технической защиты информации КЗИ, введённого приказом №117: частные показатели, веса групп, формула, нормированное значение и зоны защищённости.

Государственные ИС (ГИС)

ФСТЭК России №117 📎 файл

Приказ ФСТЭК России №117 — защита информации в ГИС (новая редакция)

Обновлённые требования о защите информации в государственных информационных системах, заменяющие приказ №17.

ФСТЭК России ФСТЭК, 2021 📎 файл

Методика оценки угроз безопасности информации ФСТЭК (2021)

Методика определения актуальных угроз безопасности информации для ИСПДн, ГИС и объектов КИИ через анализ возможностей нарушителя и негативных последствий.

ФСТЭК России 📎 файл

Методика оценки показателя состояния технической защиты информации (КЗИ) — ФСТЭК, 2025

Методический документ ФСТЭК России (утв. 11.11.2025), раскрывающий порядок расчёта показателя состояния технической защиты информации КЗИ, введённого приказом №117: частные показатели, веса групп, формула, нормированное значение и зоны защищённости.

ФСТЭК России 📎 файл

Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах (методический документ ФСТЭК, 12.04.2026)

Методический документ ФСТЭК России (утв. 12.04.2026, 184 с.), раскрывающий состав и содержание мероприятий (процессов) и мер защиты информации в информационных системах по классам защищённости К1–К3. Практическая конкретизация требований приказа № 117; через классы сопоставлен также с УЗ ПДн и категориями КИИ.

Критическая инфраструктура (КИИ)

ФСТЭК России ФСТЭК, 2021 📎 файл

Методика оценки угроз безопасности информации ФСТЭК (2021)

Методика определения актуальных угроз безопасности информации для ИСПДн, ГИС и объектов КИИ через анализ возможностей нарушителя и негативных последствий.

ФСТЭК России 📎 файл

Методика оценки показателя состояния технической защиты информации (КЗИ) — ФСТЭК, 2025

Методический документ ФСТЭК России (утв. 11.11.2025), раскрывающий порядок расчёта показателя состояния технической защиты информации КЗИ, введённого приказом №117: частные показатели, веса групп, формула, нормированное значение и зоны защищённости.

Правительство РФ / закон 187-ФЗ

Федеральный закон «О безопасности критической информационной инфраструктуры РФ»

Базовый закон о безопасности КИИ: субъекты и объекты КИИ, категорирование, обязанности по обеспечению безопасности и взаимодействие с ГосСОПКА.

Правительство РФ / закон ПП-127 📎 файл

Постановление Правительства РФ №127 — категорирование объектов КИИ

Правила категорирования объектов КИИ и перечень показателей критериев значимости с их пороговыми значениями.

ФСТЭК России 📎 файл

Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах (методический документ ФСТЭК, 12.04.2026)

Методический документ ФСТЭК России (утв. 12.04.2026, 184 с.), раскрывающий состав и содержание мероприятий (процессов) и мер защиты информации в информационных системах по классам защищённости К1–К3. Практическая конкретизация требований приказа № 117; через классы сопоставлен также с УЗ ПДн и категориями КИИ.

Правительство РФ / закон №250

Указ Президента РФ №250 «О дополнительных мерах по обеспечению информационной безопасности» (2022)

Указ Президента РФ от 01.05.2022 №250 вводит дополнительные меры по обеспечению ИБ для госорганов, госкорпораций, стратегических и системообразующих организаций и субъектов КИИ: возложение на заместителя руководителя полномочий по ИБ, создание подразделения по ИБ, доступ ФСБ, привлечение только лицензиатов и запрет средств защиты из недружественных государств с 2025 года.

Правительство РФ / закон ПП-1272

Постановление Правительства РФ №1272 — типовые положения об обеспечении информационной безопасности (Указ №250)

Типовое положение о заместителе руководителя органа (организации), ответственном за обеспечение информационной безопасности, и типовое положение о структурном подразделении по обеспечению ИБ — во исполнение Указа Президента РФ №250.

ФСТЭК России №236 📎 файл

Приказ ФСТЭК России №236 — форма направления сведений о результатах категорирования объекта КИИ

Форма направления во ФСТЭК России сведений о результатах присвоения объекту КИИ одной из категорий значимости либо об отсутствии необходимости присвоения. Действует в редакции приказов ФСТЭК России № 59 (2019) и № 247 (2025): структура формы, обязательные разделы и порядок направления.

ФСТЭК России №235 📎 файл

Приказ ФСТЭК России №235 — требования к созданию систем безопасности значимых объектов КИИ

Требования к созданию систем безопасности значимых объектов КИИ и обеспечению их функционирования (организационная составляющая).

ФСТЭК России №239 📎 файл

Приказ ФСТЭК России №239 — обеспечение безопасности значимых объектов КИИ

Состав мер по обеспечению безопасности значимых объектов КИИ по категориям значимости (1, 2, 3).

ФСБ России ГосСОПКА

Приказы ФСБ России по ГосСОПКА и взаимодействию с НКЦКИ

Требования ФСБ к подключению субъектов КИИ к ГосСОПКА, порядку информирования об инцидентах и обмену информацией с НКЦКИ.

СКЗИ · ФСБ/ФАПСИ

Правительство РФ / закон 63-ФЗ

Федеральный закон №63-ФЗ «Об электронной подписи»

Базовый закон об электронной подписи: виды подписей (простая, усиленная неквалифицированная, усиленная квалифицированная — УКЭП), удостоверяющие центры, обязанности по конфиденциальности ключа (статья 10) и порядок подписания документов представителем организации по машиночитаемой доверенности (МЧД, статья 17.2; для ИП — статья 17.3).

ФСБ России №378

Приказ ФСБ России №378 — меры безопасности ПДн при использовании СКЗИ

Состав и содержание организационных и технических мер по обеспечению безопасности ПДн при их обработке в ИСПДн с использованием средств криптографической защиты.

ФАПСИ №152

Приказ ФАПСИ №152 — организация и обеспечение безопасности СКЗИ

Инструкция об организации и обеспечении безопасности хранения, обработки и передачи информации с использованием СКЗИ: поэкземплярный учёт, режимные помещения, допуск.

ФСБ России №66 (ПКЗ-2005)

Положение ПКЗ-2005 (приказ ФСБ России №66)

Положение о разработке, производстве, реализации и эксплуатации шифровальных (криптографических) средств защиты информации.