В законе № 152-ФЗ есть общее требование: оператор обязан обеспечивать безопасность персональных данных (статья 19). А чтобы понимать, насколько серьёзной должна быть защита, государство ввело уровни защищённости — четыре градации от УЗ-1 до УЗ-4. Они закреплены в постановлении Правительства № 1119 от 1 ноября 2012 года.

Важно: уровни присваиваются не самим данным, а информационной системе персональных данных (ИСПДн) — то есть той среде, где данные обрабатываются (база CRM, личные кабинеты, сервер с заявками). Одни и те же данные могут обрабатываться в системах разных уровней в зависимости от типа угроз и числа людей.

От чего зависит уровень защищённости

Согласно постановлению № 1119, отнесение системы к уровню зависит от трёх формальных параметров:

Чем выше категория данных и серьёзнее тип угроз, тем выше уровень и, соответственно, объём мер защиты.

Четыре уровня защищённости

Уровней всего четыре, от наивысшего к низшему:

Где живут конкретные требования

Постановление № 1119 описывает саму концепцию уровней защищённости и условия отнесения. Конкретные организационные и технические меры для всех ИСПДн (не только государственных) развёрнуты в приказе ФСТЭК России № 21 от 18 февраля 2013 года — он обязателен для коммерческих организаций и ИП. Для отдельных государственных информационных систем (ГИС) существует свой документ — приказ ФСТЭК № 17.

Какой уровень у типового сайта

Здесь владельцев сайтов часто вводят в заблуждение: кажется, что раз данные «обычные» (ФИО, телефон, email), то и уровень минимальный — УЗ-4. Но УЗ-4 по постановлению № 1119 возможен лишь при угрозах 3-го типа, то есть для изолированных систем без подключения к интернету. Типовой сайт с веб-формой подключён к сети и работает на системном и прикладном ПО (веб-сервер, CMS) с потенциальными уязвимостями — значит, актуальны угрозы 2-го типа. При угрозах 2-го типа и «иных» данных менее 100 000 субъектов системе присваивается УЗ-3, а не УЗ-4.

Поэтому для большинства небольших коммерческих сайтов реалистичный уровень — УЗ-3. «Низкий» не означает «без защиты»: даже при УЗ-3 оператор обязан выполнить требования статьи 19 152-ФЗ и приказа ФСТЭК № 21 — назначить ответственного, оформить документы, ограничить доступ, использовать защищённое соединение.

Биометрия и особые случаи

Биометрические данные (фото для идентификации, распознавание лица) и специальные категории (здоровье, убеждения) повышают уровень защищённости и требуют отдельного строгого согласия. Если сайт собирает такие данные — это уже не УЗ-3, и подход к защите должен быть серьёзнее. Точный уровень в спорных случаях определяется по результатам анализа угроз.

Что делать на практике

Проверить, какие данные реально собирает ваш сайт и нет ли в формах или скриптах лишнего, можно автоматически — это первое, с чего стоит начать аудит.