В связи с большим количеством входящих звонков просим направлять обращения через онлайн-форму на сайте
КПИБ Комитет по информационной
и правовой безопасности
+7 (812) 240-81-66 Пн–Пт 8:00–17:00

Акт определения уровня защищённости персональных данных комиссией

Тот же вывод об уровне защищённости, но принятый коллегиально: акт подписывают все члены комиссии. Отличие не в расчёте, а в процедуре и в том, насколько прочно решение стоит при проверке.

Комиссия не меняет уровень: он выводится из тех же параметров системы. Она меняет другое — качество обоснования и распределение ответственности за спорные решения.
Статусобязательный для каждой ИСПДн Основаниест. 19 152-ФЗ, ПП РФ № 1119 Публичностьвнутренний Кто утверждаеткомиссия, утверждает руководитель Обновленоиюль 2026
Содержание
01Зачем нужен документ 02Чем грозит отсутствие 03Как ещё называют этот документ 04Что должно быть в документе 05Требования законодательства 06Связи в комплекте 07Когда обновлять 08Что спросит проверяющий 09Разбор эксперта 10Частые вопросы
01 Назначение

Зачем нужен документ

Уровень защищённости можно установить двумя способами: решением ответственного лица единолично или решением комиссии. Расчёт в обоих случаях одинаковый — параметры системы объективны, и от состава подписантов они не меняются. Разница в том, кто отвечает за спорные суждения и насколько убедительно выглядит результат.

Коллегиальный порядок выбирают там, где решение затрагивает разные зоны ответственности. Тип актуальных угроз — вопрос к ИТ и безопасности; категории данных и число субъектов — к кадрам, продажам, бухгалтерии; юридические последствия — к юристу. Одно лицо физически не владеет всей картиной, и акт, подписанный только системным администратором, обычно это и показывает.

Второй мотив — защита самого решения. Тип угроз оператор определяет самостоятельно, и именно эту графу проверяющий оспаривает чаще всего. Решение, принятое комиссией из нескольких специалистов, с зафиксированным обсуждением и обоснованием, оспорить сложнее, чем подпись одного человека под готовым выводом.

Сам расчёт — четыре параметра, типы угроз и то, как из них получается уровень, — разобран в карточке акта определения уровня защищённости. Здесь речь только о коллегиальной процедуре.
02 Ответственность

Чем грозит отсутствие

Ответственность за неверно определённый уровень не зависит от того, комиссия его установила или одно лицо: отвечает организация. Но цена ошибки в системах, ради которых обычно и собирают комиссию, заметно выше средней.

ч. 16 ст. 13.11 КоАП РФ — утечка специальных категорий данных
Юридическое лицо10 000 000 – 15 000 000 ₽
Должностное лицо1 000 000 – 1 300 000 ₽
Граждане300 000 – 400 000 ₽
Комиссию заводят там, где системы сложные, а данные чувствительные: сведения о здоровье, биометрия, большие клиентские базы. Именно для таких данных установлены отдельные, самые высокие санкции за утечку — 10–15 млн ₽ для специальных категорий и 15–20 млн ₽ для биометрии. Занижение уровня защищённости в такой системе — не процедурная погрешность, а решение с восьмизначными последствиями.
Подпись одного лица под сложным решением уязвима. Если акт подписал администратор, а вопрос касался категорий данных и объёмов, о которых он знать не мог, обоснованность решения ставится под сомнение целиком.
Комиссия без положения — формальность. Если порядок работы нигде не закреплён, подписи под актом означают лишь то, что документ дали подписать нескольким людям.
Разные акты по одинаковым системам. Частая находка в организациях с несколькими похожими ИСПДн: уровни разные, обоснования нет. Коллегиальный порядок такие расхождения обычно снимает.
03 Синонимы и поисковые названия

Как ещё называют этот документ

Акт комиссии об определении уровня защищённости ПДн
Протокол заседания комиссии по определению УЗ
Акт определения уровня защищённости ИСПДн комиссией
Коллегиальный акт определения УЗ
Акт комиссии по классификации ИСПДн
Решение комиссии об уровне защищённости персональных данных
Акт обследования ИСПДн комиссией
Заключение комиссии об уровне защищённости
Протокол и акт — не одно и то же, и лучше оформлять оба. Протокол фиксирует ход заседания: кто присутствовал, что обсуждали, как голосовали, было ли особое мнение. Акт фиксирует результат: по такой-то системе установлен такой-то уровень. Протокол объясняет, откуда взялся акт, — и именно он выручает, когда через два года спрашивают, почему угрозы отнесены к третьему типу.
04 Обязательное содержание

Что должно быть в документе

Содержательная часть — та же, что и в единоличном акте: система, параметры, установленный уровень. Ниже только то, что добавляет коллегиальный порядок.

Основание работы комиссии. Ссылка на приказ о создании комиссии и на положение, определяющее её полномочия. Без этой ссылки подписи — просто автографы.
Состав присутствующих. Председатель, члены комиссии, секретарь: должности и фамилии. Отдельно отмечаются отсутствующие — иначе непонятно, был ли кворум.
Подтверждение кворума. Сколько членов из утверждённого состава участвовало и достаточно ли этого по положению. Решение, принятое без кворума, оспаривается формально, без разбора по существу.
Рассмотренные материалы. Какие документы изучались: перечень систем, перечень данных, модель угроз, сведения об архитектуре. Это показывает, что решение основано на данных, а не на общем впечатлении.
Обоснование по каждому параметру. Прежде всего по типу актуальных угроз — самой спорной графе. Формулировка должна отвечать на вопрос «почему именно так», а не повторять вывод.
Решение и порядок его принятия. Единогласно или большинством. Если голоса разделились — это фиксируется, а не сглаживается.
Особое мнение. Право члена комиссии не согласиться и изложить свою позицию письменно. Наличие такого механизма — признак того, что комиссия работала, а не подписывала.
Подписи всех участников и утверждение. Каждый член комиссии подписывает акт лично; руководитель утверждает результат. Подпись «за отсутствующего» обесценивает документ целиком.
05 Правовая база

Требования законодательства

ст. 19 152-ФЗобязанность обеспечивать безопасность данных при обработке
ПП РФ № 1119уровни защищённости и правила их определения
приказ ФСТЭК № 21состав мер защиты под установленный уровень
ст. 18.1 152-ФЗоператор самостоятельно определяет состав необходимых мер
ст. 10, ст. 11 152-ФЗспецкатегории и биометрия — параметр расчёта
ч. 16, 17 ст. 13.11 КоАПутечка спецкатегорий 10–15 млн ₽, биометрии 15–20 млн ₽
Ни 152-ФЗ, ни постановление № 1119 не требуют создавать комиссию: закон говорит, что уровень определяет оператор, и не описывает внутреннюю процедуру. Коллегиальный порядок — выбор организации. Обязательным он становится тогда, когда закреплён внутренними документами: приказом о комиссии и положением о ней.
06 Связи в комплекте

Как связан с другими документами

Акт комиссии стоит на пересечении двух линий: организационной (кто решает) и технической (что решают).

Положение о комиссии — правила игры. Положение определяет состав, кворум и порядок работы. Акт ссылается на него — иначе непонятно, достаточно ли подписей.
Приказ о комиссии — персональный состав. Приказ назначает конкретных людей. При смене работников он переиздаётся, иначе акт подписывают лица без полномочий.
Единоличный акт — альтернативный порядок. Акт единолично применяется в небольших организациях; там же разобран сам расчёт уровня.
Перечни и модель угроз — исходные данные. Комиссия работает не с чистого листа: параметры берутся из перечня систем и модели угроз, а не из общих соображений.
07 Актуализация

Когда обновлять документ

У коллегиального акта два независимых источника устаревания: меняются параметры систем и меняется сама комиссия.

Изменились параметры системы
Рост базы выше ста тысяч субъектов, появление спецкатегорий или биометрии, вывод сервиса в интернет — комиссия собирается заново и пересматривает уровень.
Сменился состав комиссии
Увольнение или перевод члена комиссии требует переиздания приказа. Акты, подписанные прежним составом, остаются действующими, но новые решения принимает новый состав.
Пересмотрена модель угроз
Изменение типа актуальных угроз — самый сильный фактор: переход к первому типу даёт первый уровень независимо от остальных параметров.
Появилась новая ИСПДн
Каждая новая система требует своего акта. Комиссия рассматривает её до ввода в эксплуатацию, а не после.
Выявлены расхождения при контроле
Внутренний контроль обнаружил, что фактические параметры не совпадают с указанными в акте, — основание для внеочередного заседания.
Плановая сверка
Раз в год: комиссия проверяет, что все акты соответствуют текущему состоянию систем, и фиксирует результат протоколом.
08 Проверка

Что спросит проверяющий

К коллегиальному акту добавляются вопросы, которых нет к единоличному: полномочия и реальность работы комиссии.

Действующий ли состав. Фамилии в акте сверяют с приказом о комиссии и с кадровыми данными. Подпись уволившегося работника под свежим актом — типовая и очень заметная находка.
Был ли кворум. Число участников сверяется с требованием положения. Решение без кворума считается принятым неправомочно, и разбирать его по существу уже не будут.
Есть ли протокол заседания. Акт без протокола выглядит как документ, который просто дали подписать. Протокол показывает, что обсуждение было.
Чем обоснован тип актуальных угроз. Тот же ключевой вопрос, что и в единоличном акте, но здесь ждут ещё и следов обсуждения: какие варианты рассматривались и почему выбран этот.
Одинаково ли решены похожие системы. Если две сходные ИСПДн получили разные уровни, спросят почему. У комиссии на такой вопрос обычно есть ответ в протоколе.
09 Разбор эксперта

Разбор эксперта

Комиссия имеет смысл ровно настолько, насколько она реально собирается. Мы постоянно видим один и тот же сценарий: акт подготовил один человек, остальные подписали не читая, протокола нет. Формально документ коллегиальный, фактически — единоличный, но с размытой ответственностью. При проверке это вскрывается быстро: достаточно спросить у члена комиссии, почему угрозы отнесены к третьему типу, и услышать «мне дали подписать».

Практическая рекомендация: собирайте комиссию из тех, кто владеет разными кусками картины. Специалист по ИТ знает архитектуру и подключения, ответственный за безопасность — угрозы и меры, кадровик и коммерческая служба — какие данные и чьи реально обрабатываются, юрист — последствия. Четыре человека за час закрывают вопрос по всем системам организации, и это тот случай, когда коллегиальность экономит время, а не тратит его.

И отдельно про особое мнение. Механизм выглядит бюрократическим излишеством, пока не случается спорная ситуация: специалист по безопасности считает, что нужен второй уровень, руководство склоняется к третьему из-за стоимости мер. Записанное особое мнение защищает и организацию — видно, что вопрос прорабатывался, — и самого специалиста, если решение окажется неверным. Отсутствие такого механизма толкает несогласных просто подписывать.

Что мы советуем при подготовке комплекта

Заведите комиссию, если у вас больше двух-трёх систем или есть спецкатегории данных: единолично такие решения принимать некомфортно и рискованно. Оформляйте протокол заседания вместе с актом — через два года именно он ответит на вопрос, откуда взялся тип угроз. Следите за актуальностью приказа о составе: подпись уволившегося работника обесценивает документ. И рассматривайте все системы на одном заседании — так решения по похожим ИСПДн получаются согласованными.

Александр КеллерманнАлександр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасностиПодробнее об эксперте
10 Частые вопросы

Частые вопросы

Обязательно ли создавать комиссию для определения уровня защищённости?

Нет. Ни 152-ФЗ, ни постановление № 1119 не требуют коллегиального порядка — уровень определяет оператор. Комиссия становится обязательной только тогда, когда организация сама закрепила такой порядок приказом и положением.

Даёт ли комиссия другой уровень защищённости, чем одно лицо?

Нет. Уровень выводится из параметров системы: типа актуальных угроз, категории данных, категории субъектов и объёма. Комиссия влияет не на результат, а на качество обоснования и на распределение ответственности.

Кого включать в комиссию?

Тех, кто владеет разными частями картины: специалиста по ИТ, ответственного за безопасность персональных данных, представителя подразделения, работающего с данными, при необходимости юриста. Председателем обычно назначают ответственного за организацию обработки.

Нужен ли протокол, если есть акт?

Желательно оформлять оба. Акт фиксирует результат, протокол — ход обсуждения и обоснования. Именно протокол отвечает на вопрос, почему угрозы отнесены к определённому типу, когда об этом спрашивают спустя годы.

Что делать, если член комиссии не согласен с решением?

Фиксировать особое мнение письменно и прикладывать к протоколу. Это защищает и организацию — видно, что вопрос прорабатывался, — и самого специалиста. Сглаживать разногласия задним числом хуже, чем их зафиксировать.

Что если член комиссии уволился?

Ранее подписанные акты остаются действующими, но приказ о составе нужно переиздать: новые решения должен принимать действующий состав. Подпись уволившегося работника под свежим актом — одна из самых заметных находок при проверке.

Можно ли рассмотреть все системы на одном заседании?

Можно и нужно: так решения по похожим системам получаются согласованными, а не разными без объяснимых причин. Акт при этом составляется на каждую ИСПДн отдельно.

Связанные документы

Все документы комплекта

Акт определения УЗ комиссией — одна из 139 позиций комплекта

Эксперты Комитета разрабатывают комплект под фактическую деятельность организации. Проверьте бесплатно, какие документы обязательны для вас, — по ИНН, за минуту.

или по телефону +7 (812) 240-81-66
КПИБ Комитет по информационной
и правовой безопасности
Заказать звонок Пн–Пт 8:00–17:00 · перезвоним в рабочее время
Не заполнено
RU
Заявка принята

Специалисты Комитета перезвонят вам в рабочее время: Пн–Пт 8:00–17:00 (МСК)

Сайт использует файлы cookie и средство интернет-статистики Яндекс.Метрика для персонализации и удобства пользователей. Продолжая, вы соглашаетесь с политикой в отношении обработки персональных данных.