Нормативные документы по защите информации
Законы и приказы Роскомнадзора, ФСТЭК, ФСБ и ФАПСИ по персональным данным, ИСПДн, ГИС, КИИ и СКЗИ — с кратким содержанием и ключевыми требованиями. Сформировать пакет документов по этим требованиям можно в сервисе ГрамотаИБ.
Персональные данные · Роскомнадзор
Федеральный закон «О персональных данных»
Базовый закон о персональных данных: принципы и условия обработки ПДн, права субъектов, обязанности оператора и требования к безопасности.
Федеральный закон «Об информации, информационных технологиях и о защите информации»
Рамочный закон об информации и её защите: устанавливает понятия информационной системы, обладателя информации и общие требования к защите информации.
Постановление Правительства РФ №1119 — уровни защищённости ПДн
Устанавливает требования к защите ПДн при обработке в ИСПДн и четыре уровня защищённости (УЗ-1…УЗ-4) в зависимости от категории данных, типа угроз и числа субъектов.
Постановление Правительства РФ №687 — обработка ПДн без средств автоматизации
Особенности обработки персональных данных, осуществляемой без использования средств автоматизации (бумажные носители, журналы, картотеки).
Постановление Правительства РФ №512 — материальные носители биометрических ПДн
Требования к материальным носителям биометрических персональных данных и технологиям их хранения вне информационных систем.
Приказ Роскомнадзора о требованиях к содержанию согласия на обработку ПДн
Требования к составу и содержанию согласия субъекта на обработку персональных данных, разрешённых для распространения.
Требования Роскомнадзора к подтверждению уничтожения ПДн
Требования к подтверждению уничтожения персональных данных: акт об уничтожении и выгрузка из журнала (для автоматизированной обработки).
Уведомление Роскомнадзора об обработке персональных данных
Порядок подачи в Роскомнадзор уведомления о намерении осуществлять обработку ПДн и об изменении сведений.
Приказ Роскомнадзора №253 — проверочный лист по обработке персональных данных
Форма проверочного листа (списка контрольных вопросов) для федерального государственного контроля Роскомнадзора за обработкой персональных данных. Перечень того, что инспектор проверяет у оператора по 152-ФЗ и подзаконным актам.
Приказ ФСТЭК России №21 — меры защиты ПДн в ИСПДн
Состав и содержание организационных и технических мер по обеспечению безопасности персональных данных в ИСПДн по уровням защищённости.
Базовая модель угроз безопасности персональных данных при их обработке в информационных системах персональных данных
Методический документ ФСТЭК России (2008): классификация и описание угроз безопасности персональных данных в ИСПДн — угрозы утечки по техническим каналам и угрозы несанкционированного доступа, а также категории нарушителей. Служит основой для разработки частной модели угроз; сегодня применяется вместе с Методикой оценки угроз ФСТЭК (2021) и Банком данных угроз (БДУ).
Приказ Роскомнадзора №178 — требования к оценке вреда субъектам персональных данных
Требования к оценке вреда, который может быть причинён субъектам персональных данных в случае нарушения 152-ФЗ. Оператор определяет одну из трёх степеней вреда (высокая, средняя, низкая) по основаниям пункта 2, при совпадении разных степеней применяется более высокая. Результат оформляется актом оценки вреда. Действует с 1 марта 2023 г. по 1 марта 2029 г.
Приказ ФСБ России №378 — меры безопасности ПДн при использовании СКЗИ
Состав и содержание организационных и технических мер по обеспечению безопасности ПДн при их обработке в ИСПДн с использованием средств криптографической защиты.
ИСПДн
Федеральный закон «Об информации, информационных технологиях и о защите информации»
Рамочный закон об информации и её защите: устанавливает понятия информационной системы, обладателя информации и общие требования к защите информации.
Постановление Правительства РФ №1119 — уровни защищённости ПДн
Устанавливает требования к защите ПДн при обработке в ИСПДн и четыре уровня защищённости (УЗ-1…УЗ-4) в зависимости от категории данных, типа угроз и числа субъектов.
Приказ ФСТЭК России №21 — меры защиты ПДн в ИСПДн
Состав и содержание организационных и технических мер по обеспечению безопасности персональных данных в ИСПДн по уровням защищённости.
Методика оценки угроз безопасности информации ФСТЭК (2021)
Методика определения актуальных угроз безопасности информации для ИСПДн, ГИС и объектов КИИ через анализ возможностей нарушителя и негативных последствий.
Базовая модель угроз безопасности персональных данных при их обработке в информационных системах персональных данных
Методический документ ФСТЭК России (2008): классификация и описание угроз безопасности персональных данных в ИСПДн — угрозы утечки по техническим каналам и угрозы несанкционированного доступа, а также категории нарушителей. Служит основой для разработки частной модели угроз; сегодня применяется вместе с Методикой оценки угроз ФСТЭК (2021) и Банком данных угроз (БДУ).
Методика оценки показателя состояния технической защиты информации (КЗИ) — ФСТЭК, 2025
Методический документ ФСТЭК России (утв. 11.11.2025), раскрывающий порядок расчёта показателя состояния технической защиты информации КЗИ, введённого приказом №117: частные показатели, веса групп, формула, нормированное значение и зоны защищённости.
Государственные ИС (ГИС)
Приказ ФСТЭК России №117 — защита информации в ГИС (новая редакция)
Обновлённые требования о защите информации в государственных информационных системах, заменяющие приказ №17.
Методика оценки угроз безопасности информации ФСТЭК (2021)
Методика определения актуальных угроз безопасности информации для ИСПДн, ГИС и объектов КИИ через анализ возможностей нарушителя и негативных последствий.
Методика оценки показателя состояния технической защиты информации (КЗИ) — ФСТЭК, 2025
Методический документ ФСТЭК России (утв. 11.11.2025), раскрывающий порядок расчёта показателя состояния технической защиты информации КЗИ, введённого приказом №117: частные показатели, веса групп, формула, нормированное значение и зоны защищённости.
Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах (методический документ ФСТЭК, 12.04.2026)
Методический документ ФСТЭК России (утв. 12.04.2026, 184 с.), раскрывающий состав и содержание мероприятий (процессов) и мер защиты информации в информационных системах по классам защищённости К1–К3. Практическая конкретизация требований приказа № 117; через классы сопоставлен также с УЗ ПДн и категориями КИИ.
Критическая инфраструктура (КИИ)
Методика оценки угроз безопасности информации ФСТЭК (2021)
Методика определения актуальных угроз безопасности информации для ИСПДн, ГИС и объектов КИИ через анализ возможностей нарушителя и негативных последствий.
Методика оценки показателя состояния технической защиты информации (КЗИ) — ФСТЭК, 2025
Методический документ ФСТЭК России (утв. 11.11.2025), раскрывающий порядок расчёта показателя состояния технической защиты информации КЗИ, введённого приказом №117: частные показатели, веса групп, формула, нормированное значение и зоны защищённости.
Федеральный закон «О безопасности критической информационной инфраструктуры РФ»
Базовый закон о безопасности КИИ: субъекты и объекты КИИ, категорирование, обязанности по обеспечению безопасности и взаимодействие с ГосСОПКА.
Постановление Правительства РФ №127 — категорирование объектов КИИ
Правила категорирования объектов КИИ и перечень показателей критериев значимости с их пороговыми значениями.
Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах (методический документ ФСТЭК, 12.04.2026)
Методический документ ФСТЭК России (утв. 12.04.2026, 184 с.), раскрывающий состав и содержание мероприятий (процессов) и мер защиты информации в информационных системах по классам защищённости К1–К3. Практическая конкретизация требований приказа № 117; через классы сопоставлен также с УЗ ПДн и категориями КИИ.
Указ Президента РФ №250 «О дополнительных мерах по обеспечению информационной безопасности» (2022)
Указ Президента РФ от 01.05.2022 №250 вводит дополнительные меры по обеспечению ИБ для госорганов, госкорпораций, стратегических и системообразующих организаций и субъектов КИИ: возложение на заместителя руководителя полномочий по ИБ, создание подразделения по ИБ, доступ ФСБ, привлечение только лицензиатов и запрет средств защиты из недружественных государств с 2025 года.
Постановление Правительства РФ №1272 — типовые положения об обеспечении информационной безопасности (Указ №250)
Типовое положение о заместителе руководителя органа (организации), ответственном за обеспечение информационной безопасности, и типовое положение о структурном подразделении по обеспечению ИБ — во исполнение Указа Президента РФ №250.
Приказ ФСТЭК России №236 — форма направления сведений о результатах категорирования объекта КИИ
Форма направления во ФСТЭК России сведений о результатах присвоения объекту КИИ одной из категорий значимости либо об отсутствии необходимости присвоения. Действует в редакции приказов ФСТЭК России № 59 (2019) и № 247 (2025): структура формы, обязательные разделы и порядок направления.
Приказ ФСТЭК России №235 — требования к созданию систем безопасности значимых объектов КИИ
Требования к созданию систем безопасности значимых объектов КИИ и обеспечению их функционирования (организационная составляющая).
Приказ ФСТЭК России №239 — обеспечение безопасности значимых объектов КИИ
Состав мер по обеспечению безопасности значимых объектов КИИ по категориям значимости (1, 2, 3).
Приказы ФСБ России по ГосСОПКА и взаимодействию с НКЦКИ
Требования ФСБ к подключению субъектов КИИ к ГосСОПКА, порядку информирования об инцидентах и обмену информацией с НКЦКИ.
СКЗИ · ФСБ/ФАПСИ
Федеральный закон №63-ФЗ «Об электронной подписи»
Базовый закон об электронной подписи: виды подписей (простая, усиленная неквалифицированная, усиленная квалифицированная — УКЭП), удостоверяющие центры, обязанности по конфиденциальности ключа (статья 10) и порядок подписания документов представителем организации по машиночитаемой доверенности (МЧД, статья 17.2; для ИП — статья 17.3).
Приказ ФСБ России №378 — меры безопасности ПДн при использовании СКЗИ
Состав и содержание организационных и технических мер по обеспечению безопасности ПДн при их обработке в ИСПДн с использованием средств криптографической защиты.
Приказ ФАПСИ №152 — организация и обеспечение безопасности СКЗИ
Инструкция об организации и обеспечении безопасности хранения, обработки и передачи информации с использованием СКЗИ: поэкземплярный учёт, режимные помещения, допуск.
Положение ПКЗ-2005 (приказ ФСБ России №66)
Положение о разработке, производстве, реализации и эксплуатации шифровальных (криптографических) средств защиты информации.