---
title: "Уровень защищённости персональных данных"
description: "Требуемая степень защиты ИСПДн — от УЗ-4 до УЗ-1. Определяется по постановлению Правительства РФ №1119 и задаёт набор обязательных мер."
category: "Глоссарий 152-ФЗ"
source_url: "https://152fztest.ru/glosarij/uroven-zashchishchennosti/"
source: "152fztest.ru"
---

Уровень защищённости — это требуемая степень защиты конкретной
[информационной системы персональных данных](/glosarij/ispdn/). Уровни
установлены постановлением Правительства РФ №1119 от 01.11.2012: их четыре,
**УЗ-4 — самый низкий, УЗ-1 — самый высокий**.

Уровень определяется для каждой ИСПДн отдельно, а не для компании целиком.

## От чего зависит уровень

Расчёт строится на четырёх параметрах:

1. **Категория данных** — специальные, биометрические, иные или общедоступные.
2. **Чьи это данные** — сотрудников оператора или посторонних субъектов.
3. **Объём** — более или менее 100 000 субъектов.
4. **Тип актуальных угроз** — 1-й, 2-й или 3-й; определяется моделью угроз и
   связан с наличием недекларированных возможностей в системном и прикладном ПО.

Комбинация этих параметров по таблицам постановления №1119 и даёт уровень.
Для типичного малого бизнеса — база клиентов и сотрудников, обычные категории
данных, актуальные угрозы 3-го типа, менее 100 000 субъектов — результат обычно
УЗ-4, самый мягкий режим. Но как только в системе появляются
[специальные категории](/glosarij/spec-kategorii-pdn/) или
[биометрия](/glosarij/biometricheskie-pdn/), требования повышаются.

## Что следует из уровня

Уровень задаёт состав организационных и технических мер защиты — их перечень
установлен приказом ФСТЭК России №21. Практически это:

- разграничение доступа и учёт пользователей;
- защита от вредоносного ПО и контроль съёмных носителей;
- регистрация событий безопасности и хранение журналов;
- контроль целостности, резервное копирование;
- при необходимости — сертифицированные средства защиты и криптография
  (требования ФСБ России при использовании шифрования);
- режим помещений, где размещаются серверы и рабочие места.

## Что делают на практике

1. Составляют перечень ИСПДн и определяют категории обрабатываемых данных.
2. Разрабатывают модель угроз и определяют тип актуальных угроз.
3. Фиксируют уровень защищённости для каждой системы актом.
4. Подбирают меры под уровень и закрепляют их во внутренних документах —
   см. [Документы по 152-ФЗ](/blog/dokumenty-po-152-fz-perechen/).

Определение уровня и модель угроз — та часть 152-ФЗ, где почти всегда нужен
профильный специалист по защите информации; документы «из интернета» здесь
работают хуже всего, потому что уровень зависит от конкретной инфраструктуры.

Публичную часть требований — политику, согласия, cookie-баннер на сайте —
можно проверить самостоятельно: [бесплатная проверка сайта](/#scanner).
