Закрыть.
Выбор города

Главная  /  База знаний  /  Категорирование объектов критической информационной инфраструктуры (КИИ)  /  Аудит процессов обработки персональных данных (152-ФЗ) на объектах КИИ

Аудит процессов обработки персональных данных (152-ФЗ) на объектах КИИ

Аудит 152-ФЗ на объектах КИИ: двойное регулирование, матрица совмещения мер защиты, чек-лист из 30 пунктов и порядок аттестации ИСПДн для значимых объектов.

Главная  /  База знаний  /  Категорирование объектов критической информационной инфраструктуры (КИИ)  /  Аудит процессов обработки персональных данных (152-ФЗ) на объектах КИИ

Аудит процессов обработки персональных данных (152-ФЗ) на объектах КИИ

На объектах критической информационной инфраструктуры до 80% информационных систем одновременно являются ИСПДн — и подпадают под двойное регулирование: 152-ФЗ и 187-ФЗ. С 30 мая 2025 года штрафы за утечку персональных данных выросли до оборотных — до 3% годовой выручки. Аудит процессов обработки ПДн на КИИ позволяет закрыть требования обоих законов и избежать кумулятивных санкций от ФСТЭК и Роскомнадзора.

Содержание

  1. Почему 152-ФЗ и 187-ФЗ пересекаются на объектах КИИ
  2. Нормативная карта: какие документы регулируют ИСПДн в составе КИИ
  3. Этапы аудита процессов обработки персональных данных на объектах КИИ
  4. Определение уровня защищённости ИСПДн и категории значимости объекта КИИ
  5. Аттестация ИСПДн на объектах КИИ: порядок по Приказу ФСТЭК № 77
  6. Матрица двойного соответствия: Приказ № 21 + Приказ № 239
  7. Штрафы за нарушения 152-ФЗ на объектах КИИ: калькулятор рисков
  8. Чек-лист аудита 152-ФЗ на объектах КИИ: 30 контрольных точек
  9. Типичные ошибки и подводные камни при совмещении требований

Почему 152-ФЗ и 187-ФЗ пересекаются на объектах КИИ

Информационная система, обрабатывающая персональные данные пациентов крупной больницы, одновременно является объектом критической информационной инфраструктуры. ERP-система оборонного завода содержит кадровый модуль с персональными данными 15 000 сотрудников и при этом отнесена ко второй категории значимости. Биллинговая платформа оператора связи хранит ФИО, паспорта и контакты миллионов абонентов — и подпадает под оба закона сразу.

Ситуация двойного регулирования — не исключение, а правило. По нашему опыту работы с более чем 7 000 проектов, от 60 до 80% объектов КИИ одновременно являются информационными системами персональных данных (ИСПДн). Субъект КИИ обязан выполнять требования 187-ФЗ о безопасности критической инфраструктуры и параллельно — требования 152-ФЗ «О персональных данных». Если хотя бы один из контуров не закрыт, организация рискует получить штрафы от двух регуляторов: ФСТЭК и Роскомнадзора.

Аудит 152-ФЗ на объектах КИИ — это процедура, которая позволяет проверить полноту и корректность обработки персональных данных с учётом особенностей критической информационной инфраструктуры. В данной статье разберём, как провести такой аудит системно, совместив требования обоих законов, и покажем, какие контрольные точки проверяют регуляторы.


Нормативная карта: какие документы регулируют ИСПДн в составе КИИ

Когда объект КИИ одновременно является ИСПДн, на него распространяются два параллельных контура нормативных требований. Ниже — сводная таблица всех документов, которые необходимо учитывать при аудите.

Нормативный акт Контур Что регулирует применительно к ИСПДн на КИИ
152-ФЗ «О персональных данных» ПДн Правовые основания обработки, права субъектов, обязанности оператора, уведомление Роскомнадзора
ПП РФ № 1119 от 01.11.2012 ПДн Определение уровня защищённости ИСПДн (1–4)
Приказ ФСТЭК № 21 от 18.02.2013 ПДн Состав и содержание мер защиты ИСПДн по уровням защищённости
187-ФЗ «О безопасности КИИ» КИИ Категорирование, создание системы безопасности, взаимодействие с ГосСОПКА
Приказ ФСТЭК № 239 КИИ Требования по обеспечению безопасности значимых объектов КИИ (17 групп мер)
Приказ ФСТЭК № 235 КИИ Требования к созданию системы безопасности ЗОКИИ, персонал, структура
Приказ ФСТЭК № 77 от 29.04.2021 ПДн + КИИ Порядок аттестации объектов информатизации (ИСПДн, ЗОКИИ)
ПП РФ № 1762 от 18.11.2025 КИИ Новые правила категорирования: типовые отраслевые объекты вместо критических процессов

Ключевой нюанс: при двойном регулировании применяется принцип «максимальной строгости». Если Приказ № 21 требует меры на уровне УЗ-3, а Приказ № 239 для третьей категории значимости — более строгие аналоги, субъект обязан реализовать более жёсткий вариант. Верно и обратное: если требование 152-ФЗ строже требования 187-ФЗ, приоритет за ним.


Этапы аудита процессов обработки персональных данных на объектах КИИ

Аудит 152-ФЗ на объекте КИИ — не разовая проверка, а последовательность из семи логических этапов. Каждый из них имеет чёткий вход, выход и ответственного. Рассмотрим алгоритм, который мы выработали за годы практики.

Этап 1. Определение периметра

Аудитор составляет реестр ИСПДн, которые одновременно являются объектами КИИ. На этом этапе важно не пропустить «теневые» системы: файловые хранилища, CRM-модули, системы электронного документооборота. Подробнее о методах выявления скрытых систем читайте в нашей статье Инвентаризация ИТ-активов для КИИ.

Этап 2. Анализ правовых оснований обработки ПДн

Для каждой ИСПДн проверяются: наличие согласий субъектов, корректность политики обработки ПДн, актуальность уведомления в Роскомнадзор, наличие поручений на обработку при передаче данных третьим лицам. Типичная ошибка — устаревшие формы согласий, не учитывающие требования ч. 4 ст. 9 152-ФЗ в редакции 2025 года.

Этап 3. Определение уровня защищённости и категории значимости

Параллельно определяются два параметра: уровень защищённости ИСПДн по ПП № 1119 и категория значимости объекта КИИ по правилам категорирования. Результаты обоих расчётов влияют на итоговый перечень мер защиты.

Этап 4. Оценка организационных мер

Проверяется наличие и актуальность организационно-распорядительной документации (ОРД): политики обработки ПДн, модели угроз, приказов о назначении ответственных, инструкций для операторов. Для объектов КИИ дополнительно необходимы документы по Приказу № 235.

Этап 5. Оценка технических мер защиты

Аудитор проверяет фактическую реализацию мер из Приказа № 21 (для ИСПДн) и Приказа № 239 (для ЗОКИИ): средства защиты информации, сертификаты соответствия, настройки, журналы аудита, процедуры резервного копирования.

Этап 6. Тестирование и верификация

Практическая проверка работоспособности мер защиты: попытки несанкционированного доступа, тестирование средств обнаружения вторжений, проверка реагирования на инциденты. На значимых объектах КИИ дополнительно оценивается взаимодействие с ГосСОПКА.

Этап 7. Формирование отчёта и плана устранения несоответствий

Результат аудита — единый отчёт, содержащий матрицу соответствия по обоим контурам (152-ФЗ и 187-ФЗ), перечень выявленных несоответствий, приоритизированный план корректирующих мероприятий с указанием сроков и ответственных.


Определение уровня защищённости ИСПДн и категории значимости объекта КИИ

Центральная задача аудита — корректно определить два ключевых параметра, от которых зависит весь объём технических и организационных мер. Ошибка на этом этапе приводит либо к избыточным затратам, либо к несоответствию требованиям и штрафам.

Уровень защищённости ИСПДн (ПП № 1119)

Уровень определяется по четырём критериям: тип персональных данных (специальные, биометрические, общедоступные, иные), категория субъектов (сотрудники / не сотрудники), объём обработки (более или менее 100 000 субъектов), тип угроз (1, 2 или 3 тип). Всего существует четыре уровня — от УЗ-4 (минимальный) до УЗ-1 (максимальный).

Категория значимости объекта КИИ

Категория (1, 2, 3 или без категории) определяется по критериям ПП № 127 в редакции ПП № 1762: социальная, политическая, экономическая значимость, масштаб возможного ущерба. С 2025 года вместо «критических процессов» используются перечни типовых отраслевых объектов.

Матрица совмещения: что определяет итоговый набор мер

Уровень защищённости ИСПДн Без категории КИИ 3-я категория 2-я категория 1-я категория
УЗ-4 Приказ 21 Приказ 21 + 239 (кат. 3) Приказ 21 + 239 (кат. 2) Приказ 21 + 239 (кат. 1)
УЗ-3 Приказ 21 Приказ 21 + 239 (кат. 3) Приказ 21 + 239 (кат. 2) Приказ 21 + 239 (кат. 1)
УЗ-2 Приказ 21 Приказ 21 + 239 (кат. 3) Приказ 21 + 239 (кат. 2) Приказ 21 + 239 (кат. 1)
УЗ-1 Приказ 21 + аттестация Приказ 21 + 239 (кат. 3) + аттестация Приказ 21 + 239 (кат. 2) + аттестация Приказ 21 + 239 (кат. 1) + аттестация

На практике аудитор формирует единый перечень мер, объединяя требования обоих приказов и выбирая более строгий вариант для каждой группы мер. Этот подход позволяет избежать дублирования работ и сократить стоимость проекта на 20–30%.

Для кого эта услуга

Связь

Связь

Топливно-энергетический комплекс

Топливно-энергетический комплекс

Химическая промышленность

Химическая промышленность

Оборонная промышленность

Оборонная промышленность

Энергетика

Энергетика

Атомная энергия

Атомная энергия

Здравоохранение

Здравоохранение

Горнодобывающая промышленность

Горнодобывающая промышленность

Транспорт

Транспорт

О нашей компании

Постоянно сотрудничаем с крупными государственными и международными корпорациями

Четко выполняем требования контролирующих организаций

Непрерывно работаем над улучшением нашего профессионализма

Послепродажная поддержка в правовых аспектах

Беспроцентная рассрочка (до 4 месяцев)

Бесплатная доставка документации по регионам России лично к заказчику

Клиенты

Фуд-торг
Гринлайт
ЭНТЦ

Благодарственные письма


Аттестация ИСПДн на объектах КИИ: порядок по Приказу ФСТЭК № 77

Аттестация — формальное подтверждение соответствия объекта информатизации требованиям о защите информации. Для ИСПДн, являющихся значимыми объектами КИИ, аттестация проводится по единому порядку, установленному Приказом ФСТЭК № 77 от 29.04.2021.

Когда аттестация обязательна

Аттестация ИСПДн обязательна в двух случаях: (1) ИСПДн является государственной или муниципальной информационной системой; (2) ИСПДн отнесена к значимым объектам КИИ (имеет присвоенную категорию значимости). Для иных ИСПДн аттестация рекомендована, но не обязательна — достаточно оценки эффективности мер защиты.

Порядок аттестации

  1. Владелец объекта подаёт заявку в орган по аттестации (организация с лицензией ФСТЭК на деятельность по технической защите конфиденциальной информации).
  2. Орган по аттестации формирует комиссию: руководитель + минимум два эксперта.
  3. Владелец предоставляет пакет документов: технический паспорт, акт классификации ИСПДн, акт категорирования объекта КИИ, модель угроз, техническое задание, проектную и эксплуатационную документацию на систему защиты.
  4. Комиссия проводит аттестационные испытания: проверка документации, контроль настроек СЗИ, тестирование механизмов защиты.
  5. По итогам выдаётся аттестат соответствия (срок — не более 5 лет) или мотивированный отказ.
  6. ФСТЭК вносит сведения в реестр аттестованных объектов в течение 3 рабочих дней.

Важно: максимальный срок проведения работ по аттестации — 4 месяца. На практике при хорошей подготовке процесс занимает 1,5–2 месяца. Подробнее о подготовке к проверке ФСТЭК читайте в статье Чек-лист: внутренний аудит ИБ перед проверкой ФСТЭК.


Матрица двойного соответствия: Приказ № 21 + Приказ № 239

Одна из главных сложностей для CISO при аудите 152-ФЗ на объектах КИИ — сопоставление мер из двух приказов. Ниже приводим авторскую матрицу пересечения основных групп мер, которая позволяет оптимизировать реализацию.

Группа мер Приказ № 21 (ИСПДн) Приказ № 239 (ЗОКИИ) Рекомендация по совмещению
Идентификация и аутентификация ИАФ.1–ИАФ.6 ИАФ.0–ИАФ.7 Реализовать по максимуму из 239, автоматически закроет 21
Управление доступом УПД.1–УПД.17 УПД.0–УПД.14 В 21 больше мер; объединить, взяв максимум из обоих
Регистрация событий РСБ.1–РСБ.8 АУД.0–АУД.12 Разные обозначения, суть пересекается на 70%; одна SIEM закрывает оба
Антивирусная защита АВЗ.1–АВЗ.2 АВЗ.0–АВЗ.5 239 строже; единое средство с централизованным управлением
Обнаружение вторжений СОВ.1–СОВ.2 СОВ.0–СОВ.4 На КИИ обязательна IDS/IPS; закрывает оба приказа
Обеспечение целостности ОЦЛ.1–ОЦЛ.8 ОЦЛ.0–ОЦЛ.7 Практически совпадают; реализация по 239 покрывает 21
Защита информационной системы ЗИС.1–ЗИС.20 ЗИС.0–ЗИС.39 239 значительно расширяет перечень; обязательна совместная проработка
Реагирование на инциденты ИНЦ.1–ИНЦ.6 ИНЦ.0–ИНЦ.6 На КИИ дополнительно: уведомление ГосСОПКА в 24 часа

Практический вывод: при грамотном проектировании единой системы защиты информации (СОИБ) количество мер не удваивается, а увеличивается лишь на 15–25% по сравнению с реализацией требований одного приказа. Ключ — в системном подходе, описанном в нашем руководстве Комплексная киберзащита КИИ «под ключ».


Штрафы за нарушения 152-ФЗ на объектах КИИ: калькулятор рисков

Субъект КИИ, допустивший нарушения в обработке персональных данных, рискует получить санкции сразу от двух регуляторов. С 30 мая 2025 года штрафы по ст. 13.11 КоАП РФ увеличены кратно, а за утечки введены оборотные штрафы. Одновременно действуют санкции по ст. 13.12.1 КоАП за нарушения требований 187-ФЗ.

Нарушение Статья Штраф на юр. лицо Штраф на должн. лицо
Обработка ПДн без согласия субъекта ч. 2 ст. 13.11 КоАП 150–500 тыс. руб. 100–300 тыс. руб.
Утечка ПДн (1–10 тыс. субъектов) ч. 12 ст. 13.11 КоАП 3–5 млн руб. 200–400 тыс. руб.
Утечка ПДн (более 100 тыс. субъектов) ч. 14 ст. 13.11 КоАП 10–15 млн руб. 800 тыс.–1 млн руб.
Повторная утечка ПДн ч. 18 ст. 13.11 КоАП 1–3% выручки (от 20 до 500 млн руб.) до 2 млн руб.
Нарушение требований 187-ФЗ (безопасность КИИ) ст. 13.12.1 КоАП до 500 тыс. руб. до 50 тыс. руб.
Неуведомление Роскомнадзора об утечке ч. 11 ст. 13.11 КоАП 1–3 млн руб. 400–800 тыс. руб.

Кумулятивный эффект: при инциденте на объекте КИИ, в результате которого произошла утечка персональных данных, субъект может получить штраф одновременно по ст. 13.11 (за утечку ПДн) и по ст. 13.12.1 (за нарушение требований безопасности КИИ). Суммарный штраф для крупной организации может достигать десятков миллионов рублей. Подробнее о санкциях по КИИ — в нашем обзоре Штрафы и проверки по КИИ в 2026 году.


Чек-лист аудита 152-ФЗ на объектах КИИ: 30 контрольных точек

Ниже — практический чек-лист, который мы используем при аудите процессов обработки персональных данных на объектах КИИ. Он разделён на четыре блока и учитывает требования обоих контуров регулирования.

Блок А. Правовые основания и документация (152-ФЗ)

  1. Уведомление в Роскомнадзор подано и актуализировано (ст. 22 152-ФЗ).
  2. Политика обработки ПДн опубликована на сайте и актуальна.
  3. Формы согласий содержат все реквизиты ч. 4 ст. 9 152-ФЗ (с учётом редакции 2025 г.).
  4. Определены цели обработки для каждой категории ПДн.
  5. Оформлены поручения на обработку при передаче ПДн третьим лицам.
  6. Назначен ответственный за организацию обработки ПДн (ст. 22.1 152-ФЗ).
  7. Проведена оценка вреда субъектам ПДн (ч. 5 ст. 18.1 152-ФЗ).
  8. Локальные акты об обработке ПДн утверждены и доведены до сотрудников.

Блок Б. Классификация и категорирование

  1. Составлен реестр ИСПДн с указанием типов данных, объёмов, типов угроз.
  2. Определён уровень защищённости каждой ИСПДн по ПП № 1119.
  3. Проведено категорирование объектов КИИ (акт категорирования подан во ФСТЭК).
  4. Результаты классификации и категорирования согласованы между собой.
  5. Перечни типовых объектов КИИ учтены при повторном категорировании (ПП № 1762).

Блок В. Технические и организационные меры защиты

  1. Разработана модель угроз безопасности ПДн для каждой ИСПДн.
  2. Модель угроз КИИ актуализирована и согласована с моделью угроз ПДн.
  3. Реализованы меры Приказа № 21 в соответствии с уровнем защищённости.
  4. Реализованы меры Приказа № 239 в соответствии с категорией значимости.
  5. Применяемые СЗИ имеют действующие сертификаты ФСТЭК/ФСБ.
  6. Класс/уровень доверия СЗИ соответствует требованиям обоих приказов.
  7. Настроено разграничение доступа к ПДн (ролевая модель).
  8. Ведётся журнал обращений субъектов ПДн и регистрация действий.
  9. Функционирует система резервного копирования ПДн.
  10. Средства криптографической защиты ПДн соответствуют требованиям ФСБ.

Блок Г. Мониторинг, инциденты, аттестация

  1. Определён и отработан порядок уведомления Роскомнадзора об утечке ПДн (в течение 24 ч. + 72 ч.).
  2. Определён и отработан порядок уведомления ГосСОПКА об инциденте на КИИ.
  3. Проводится периодический контроль защищённости ИСПДн (не реже 1 раза в год).
  4. Проведена аттестация ИСПДн, являющихся ЗОКИИ (Приказ № 77).
  5. Аттестат соответствия действителен (не истёк срок, не было существенных изменений).
  6. Персонал, обрабатывающий ПДн, прошёл обучение и инструктаж.
  7. Результаты внутренних проверок документируются и хранятся.

Типичные ошибки и подводные камни при совмещении требований

За годы проведения аудитов на объектах КИИ наши специалисты выявили набор повторяющихся ошибок. Знание этих «ловушек» экономит субъектам месяцы работы и миллионы рублей.

Ошибка 1. Две отдельные модели угроз, не связанные между собой. Часто организация заказывает модель угроз ПДн (по методике ФСТЭК 2008/2022 г.) и отдельно — модель угроз КИИ. В результате одни и те же угрозы описаны дважды, а стыки между моделями не проработаны. Рекомендация: разрабатывать единую модель угроз, покрывающую оба контура.

Ошибка 2. Устаревшие согласия субъектов ПДн. Формы согласий, разработанные до 2025 года, не соответствуют обновлённым требованиям к содержанию (ч. 4 ст. 9 152-ФЗ). На проверке Роскомнадзора это — автоматическое нарушение, штраф от 150 тыс. рублей.

Ошибка 3. СЗИ с истёкшим сертификатом. Организация установила сертифицированное СКЗИ или антивирус, но не отследила окончание срока действия сертификата. Формально это означает использование несертифицированного средства — нарушение и по 152-ФЗ, и по 187-ФЗ.

Ошибка 4. Аттестация ИСПДн без учёта категории КИИ. Орган по аттестации проводит аттестацию только по Приказу № 21, игнорируя требования Приказа № 239. Аттестат формально действителен, но при проверке ФСТЭК выявляются пробелы в защите КИИ.

Ошибка 5. Отсутствие единого реестра ИСПДн / объектов КИИ. Кадровая ИСПДн числится в реестре Роскомнадзора, но не внесена в перечень объектов КИИ. Или наоборот — объект КИИ прошёл категорирование, но ИСПДн в его составе не классифицирована. Это прямой путь к двойному штрафу.

Ошибка 6. Игнорирование требований к трансграничной передаче. Субъект КИИ передаёт ПДн в облачные сервисы, серверы которых расположены за рубежом. С учётом требований по локализации баз данных (ч. 5 ст. 18 152-ФЗ) и импортозамещению на КИИ (Указ Президента № 166) это создаёт двойное нарушение.


Итог

Аудит процессов обработки персональных данных на объектах КИИ — задача, которая требует одновременной работы в двух нормативных контурах: 152-ФЗ и 187-ФЗ. Игнорирование любого из них приводит к кратному увеличению рисков: совокупные штрафы за утечку ПДн на объекте КИИ могут достигать сотен миллионов рублей. При этом грамотное совмещение требований обоих законов позволяет сократить стоимость реализации мер защиты на 20–30% — за счёт единой модели угроз, единой системы мониторинга и комплексной аттестации.

Ключевые выводы для CISO и юриста: (1) проведите инвентаризацию и выявите все пересечения ИСПДн и объектов КИИ; (2) определите уровни защищённости и категории значимости, сформируйте единый перечень мер; (3) актуализируйте формы согласий, политики обработки, модели угроз; (4) пройдите аттестацию по Приказу № 77 с учётом обоих контуров; (5) выстройте процедуры уведомления и Роскомнадзора, и ГосСОПКА об инцидентах.


Нужна помощь с аудитом 152-ФЗ на объектах КИИ? Оставьте заявку — специалисты sertifikat.bz проведут бесплатную экспресс-оценку соответствия вашей организации требованиям двойного регулирования.


Медиа


Была ли полезна вам данная статья?

Да Нет

Отправить запрос

Нажимая кнопку «Отправить», я подтверждаю согласие на обработку персональных данных в соответствии с Политикой конфиденциальности

Ваш менеджер
Кирилл Соколов

Кирилл Соколов

8(800) 70-70-144

info@sertifikat.bz


Услуги