Нормативный акт

Постановление Правительства РФ от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных»

Полная сводка норм: цитаты пунктов, диапазоны штрафов для граждан, должностных лиц, ИП и юридических лиц, ссылки на санкционные нормы КоАП/УК и примеры нарушений на сайтах.

Проверено по редакции от  (последний изменяющий акт: первоначальная редакция (изменений не вносилось)). Сверено с текстом на consultant.ru 11.09.2026. Норм: 7.

Как применять. Заявки с сайта в CRM/базе — это ИСПДн оператора; он обязан определить тип актуальных угроз (п. 6–7), уровень защищённости (п. 8–12; для обычного сайта с «иными категориями» ПДн менее 100 000 субъектов и угрозами 3-го типа — 4-й уровень, п. 12) и выполнить минимальные требования уровня (п. 13–16), а состав мер взять из приказа ФСТЭК № 21. Договор с процессором (CRM, хостинг, сервис рассылок) должен содержать обязанность обеспечить безопасность ПДн (п. 3). Контроль — не реже раза в 3 года (п. 17). Снаружи это не видно: в отчёте — раздел рекомендаций без штрафа; санкции наступают только при последствиях (утечка — ч. 12–17 ст. 13.11 КоАП) или при проверке РКН/ФСТЭК по документам.

№ 1 п. 2

Безопасность персональных данных при их обработке в информационной системе обеспечивается с помощью системы защиты персональных данных, нейтрализующей актуальные угрозы, определенные в соответствии с частью 5 статьи 19 Федерального закона "О персональных данных". Система защиты персональных данных включает в себя организационные и (или) технические меры, определенные с учетом актуальных угроз безопасности персональных данных и информационных технологий, используемых в информационных системах.

Прямой санкции нет; последствия — при утечке ч. 12–17 ст. 13.11 КоАП, при проверке — предписание

Система защиты ПДн — организационные и (или) технические меры с учётом актуальных угроз (ч. 5 ст. 19 152-ФЗ) и применяемых технологий.

1У оператора нет документа об угрозах и системе защиты для базы заявок с сайта.
№ 2 п. 3

Безопасность персональных данных при их обработке в информационной системе обеспечивает оператор этой системы, который обрабатывает персональные данные (далее — оператор), или лицо, осуществляющее обработку персональных данных по поручению оператора на основании заключаемого с этим лицом договора (далее — уполномоченное лицо). Договор между оператором и уполномоченным лицом должен предусматривать обязанность уполномоченного лица обеспечить безопасность персональных данных при их обработке в информационной системе.

Прямой санкции нет; последствия — при утечке ч. 12–17 ст. 13.11 КоАП, при проверке — предписание

Безопасность обеспечивает оператор или уполномоченное лицо (процессор) по договору; договор должен предусматривать обязанность процессора обеспечить безопасность ПДн.

1Договор с облачной CRM/хостингом/сервисом рассылок не содержит обязанности обеспечить безопасность ПДн (см. также ч. 3 ст. 6 152-ФЗ).
№ 3 п. 6

Под актуальными угрозами безопасности персональных данных понимается совокупность условий и факторов, создающих актуальную опасность несанкционированного, в том числе случайного, доступа к персональным данным при их обработке в информационной системе, результатом которого могут стать уничтожение, изменение, блокирование, копирование, предоставление, распространение персональных данных, а также иные неправомерные действия. Угрозы 1-го типа актуальны для информационной системы, если для нее в том числе актуальны угрозы, связанные с наличием недокументированных (недекларированных) возможностей в системном программном обеспечении, используемом в информационной системе. Угрозы 2-го типа актуальны для информационной системы, если для нее в том числе актуальны угрозы, связанные с наличием недокументированных (недекларированных) возможностей в прикладном программном обеспечении, используемом в информационной системе. Угрозы 3-го типа актуальны для информационной системы, если для нее актуальны угрозы, не связанные с наличием недокументированных (недекларированных) возможностей в системном и прикладном программном обеспечении, используемом в информационной системе.

Прямой санкции нет; последствия — при утечке ч. 12–17 ст. 13.11 КоАП, при проверке — предписание

Типы угроз: 1-й — недекларированные возможности в системном ПО, 2-й — в прикладном ПО, 3-й — не связанные с НДВ.

1Тип угроз для ИСПДн сайта не определён — уровень защищённости выбрать невозможно.
№ 4 п. 8, 12

Необходимость обеспечения 4-го уровня защищенности персональных данных при их обработке в информационной системе устанавливается при наличии хотя бы одного из следующих условий: а) для информационной системы актуальны угрозы 3-го типа и информационная система обрабатывает общедоступные персональные данные; б) для информационной системы актуальны угрозы 3-го типа и информационная система обрабатывает иные категории персональных данных сотрудников оператора или иные категории персональных данных менее чем 100000 субъектов персональных данных, не являющихся сотрудниками оператора.

Прямой санкции нет; последствия — при утечке ч. 12–17 ст. 13.11 КоАП, при проверке — предписание

Четвёртый уровень: угрозы 3-го типа и общедоступные ПДн либо иные категории ПДн сотрудников или менее 100 000 субъектов, не являющихся сотрудниками.

1Типичный сайт услуг/магазин (имя, телефон, e-mail; < 100 000 клиентов; угрозы 3-го типа) — 4-й уровень защищённости.
№ 5 п. 13

Для обеспечения 4-го уровня защищенности персональных данных при их обработке в информационных системах необходимо выполнение следующих требований: а) организация режима обеспечения безопасности помещений, в которых размещена информационная система, препятствующего возможности неконтролируемого проникновения или пребывания в этих помещениях лиц, не имеющих права доступа в эти помещения; б) обеспечение сохранности носителей персональных данных; в) утверждение руководителем оператора документа, определяющего перечень лиц, доступ которых к персональным данным, обрабатываемым в информационной системе, необходим для выполнения ими служебных (трудовых) обязанностей; г) использование средств защиты информации, прошедших процедуру оценки соответствия требованиям законодательства Российской Федерации в области обеспечения безопасности информации, в случае, когда применение таких средств необходимо для нейтрализации актуальных угроз.

Прямой санкции нет; последствия — при утечке ч. 12–17 ст. 13.11 КоАП, при проверке — предписание

Требования 4-го уровня: режим помещений, сохранность носителей, утверждённый перечень лиц с доступом, сертифицированные СЗИ при необходимости.

1Нет приказа с перечнем лиц, имеющих доступ к базе заявок; серверная/офис без ограничения доступа.
№ 6 п. 14

Для обеспечения 3-го уровня защищенности персональных данных при их обработке в информационных системах помимо выполнения требований, предусмотренных пунктом 13 настоящего документа, необходимо, чтобы было назначено должностное лицо (работник), ответственный за обеспечение безопасности персональных данных в информационной системе.

Прямой санкции нет; последствия — при утечке ч. 12–17 ст. 13.11 КоАП, при проверке — предписание

Третий уровень (спецкатегории/биометрия при угрозах 3-го типа, иные категории свыше 100 000): дополнительно назначается ответственный за безопасность ПДн в ИСПДн.

1Клиника (сведения о здоровье) не назначила ответственного за безопасность ПДн в ИСПДн.
№ 7 п. 17

Контроль за выполнением настоящих требований организуется и проводится оператором (уполномоченным лицом) самостоятельно и (или) с привлечением на договорной основе юридических лиц и индивидуальных предпринимателей, имеющих лицензию на осуществление деятельности по технической защите конфиденциальной информации. Указанный контроль проводится не реже 1 раза в 3 года в сроки, определяемые оператором (уполномоченным лицом).

Прямой санкции нет; последствия — при утечке ч. 12–17 ст. 13.11 КоАП, при проверке — предписание

Контроль выполнения требований — самостоятельно или лицензиатом ФСТЭК, не реже 1 раза в 3 года.

1Оценка защищённости ИСПДн ни разу не проводилась.

Проверьте, какие из этих норм нарушает ваш сайт

Бесплатно за 60 секунд — автоматический аудит со ссылками на конкретные статьи.

Запустить аудит

← Все нормативные акты