Главная / База знаний / Категорирование объектов критической информационной инфраструктуры (КИИ) / Аудит процессов обработки персональных данных (152-ФЗ) на объектах КИИ
Главная / База знаний / Категорирование объектов критической информационной инфраструктуры (КИИ) / Аудит процессов обработки персональных данных (152-ФЗ) на объектах КИИ
На объектах критической информационной инфраструктуры до 80% информационных систем одновременно являются ИСПДн — и подпадают под двойное регулирование: 152-ФЗ и 187-ФЗ. С 30 мая 2025 года штрафы за утечку персональных данных выросли до оборотных — до 3% годовой выручки. Аудит процессов обработки ПДн на КИИ позволяет закрыть требования обоих законов и избежать кумулятивных санкций от ФСТЭК и Роскомнадзора.
Информационная система, обрабатывающая персональные данные пациентов крупной больницы, одновременно является объектом критической информационной инфраструктуры. ERP-система оборонного завода содержит кадровый модуль с персональными данными 15 000 сотрудников и при этом отнесена ко второй категории значимости. Биллинговая платформа оператора связи хранит ФИО, паспорта и контакты миллионов абонентов — и подпадает под оба закона сразу.
Ситуация двойного регулирования — не исключение, а правило. По нашему опыту работы с более чем 7 000 проектов, от 60 до 80% объектов КИИ одновременно являются информационными системами персональных данных (ИСПДн). Субъект КИИ обязан выполнять требования 187-ФЗ о безопасности критической инфраструктуры и параллельно — требования 152-ФЗ «О персональных данных». Если хотя бы один из контуров не закрыт, организация рискует получить штрафы от двух регуляторов: ФСТЭК и Роскомнадзора.
Аудит 152-ФЗ на объектах КИИ — это процедура, которая позволяет проверить полноту и корректность обработки персональных данных с учётом особенностей критической информационной инфраструктуры. В данной статье разберём, как провести такой аудит системно, совместив требования обоих законов, и покажем, какие контрольные точки проверяют регуляторы.
Когда объект КИИ одновременно является ИСПДн, на него распространяются два параллельных контура нормативных требований. Ниже — сводная таблица всех документов, которые необходимо учитывать при аудите.
| Нормативный акт | Контур | Что регулирует применительно к ИСПДн на КИИ |
|---|---|---|
| 152-ФЗ «О персональных данных» | ПДн | Правовые основания обработки, права субъектов, обязанности оператора, уведомление Роскомнадзора |
| ПП РФ № 1119 от 01.11.2012 | ПДн | Определение уровня защищённости ИСПДн (1–4) |
| Приказ ФСТЭК № 21 от 18.02.2013 | ПДн | Состав и содержание мер защиты ИСПДн по уровням защищённости |
| 187-ФЗ «О безопасности КИИ» | КИИ | Категорирование, создание системы безопасности, взаимодействие с ГосСОПКА |
| Приказ ФСТЭК № 239 | КИИ | Требования по обеспечению безопасности значимых объектов КИИ (17 групп мер) |
| Приказ ФСТЭК № 235 | КИИ | Требования к созданию системы безопасности ЗОКИИ, персонал, структура |
| Приказ ФСТЭК № 77 от 29.04.2021 | ПДн + КИИ | Порядок аттестации объектов информатизации (ИСПДн, ЗОКИИ) |
| ПП РФ № 1762 от 18.11.2025 | КИИ | Новые правила категорирования: типовые отраслевые объекты вместо критических процессов |
Ключевой нюанс: при двойном регулировании применяется принцип «максимальной строгости». Если Приказ № 21 требует меры на уровне УЗ-3, а Приказ № 239 для третьей категории значимости — более строгие аналоги, субъект обязан реализовать более жёсткий вариант. Верно и обратное: если требование 152-ФЗ строже требования 187-ФЗ, приоритет за ним.
Аудит 152-ФЗ на объекте КИИ — не разовая проверка, а последовательность из семи логических этапов. Каждый из них имеет чёткий вход, выход и ответственного. Рассмотрим алгоритм, который мы выработали за годы практики.
Аудитор составляет реестр ИСПДн, которые одновременно являются объектами КИИ. На этом этапе важно не пропустить «теневые» системы: файловые хранилища, CRM-модули, системы электронного документооборота. Подробнее о методах выявления скрытых систем читайте в нашей статье Инвентаризация ИТ-активов для КИИ.
Для каждой ИСПДн проверяются: наличие согласий субъектов, корректность политики обработки ПДн, актуальность уведомления в Роскомнадзор, наличие поручений на обработку при передаче данных третьим лицам. Типичная ошибка — устаревшие формы согласий, не учитывающие требования ч. 4 ст. 9 152-ФЗ в редакции 2025 года.
Параллельно определяются два параметра: уровень защищённости ИСПДн по ПП № 1119 и категория значимости объекта КИИ по правилам категорирования. Результаты обоих расчётов влияют на итоговый перечень мер защиты.
Проверяется наличие и актуальность организационно-распорядительной документации (ОРД): политики обработки ПДн, модели угроз, приказов о назначении ответственных, инструкций для операторов. Для объектов КИИ дополнительно необходимы документы по Приказу № 235.
Аудитор проверяет фактическую реализацию мер из Приказа № 21 (для ИСПДн) и Приказа № 239 (для ЗОКИИ): средства защиты информации, сертификаты соответствия, настройки, журналы аудита, процедуры резервного копирования.
Практическая проверка работоспособности мер защиты: попытки несанкционированного доступа, тестирование средств обнаружения вторжений, проверка реагирования на инциденты. На значимых объектах КИИ дополнительно оценивается взаимодействие с ГосСОПКА.
Результат аудита — единый отчёт, содержащий матрицу соответствия по обоим контурам (152-ФЗ и 187-ФЗ), перечень выявленных несоответствий, приоритизированный план корректирующих мероприятий с указанием сроков и ответственных.
Центральная задача аудита — корректно определить два ключевых параметра, от которых зависит весь объём технических и организационных мер. Ошибка на этом этапе приводит либо к избыточным затратам, либо к несоответствию требованиям и штрафам.
Уровень определяется по четырём критериям: тип персональных данных (специальные, биометрические, общедоступные, иные), категория субъектов (сотрудники / не сотрудники), объём обработки (более или менее 100 000 субъектов), тип угроз (1, 2 или 3 тип). Всего существует четыре уровня — от УЗ-4 (минимальный) до УЗ-1 (максимальный).
Категория (1, 2, 3 или без категории) определяется по критериям ПП № 127 в редакции ПП № 1762: социальная, политическая, экономическая значимость, масштаб возможного ущерба. С 2025 года вместо «критических процессов» используются перечни типовых отраслевых объектов.
| Уровень защищённости ИСПДн | Без категории КИИ | 3-я категория | 2-я категория | 1-я категория |
|---|---|---|---|---|
| УЗ-4 | Приказ 21 | Приказ 21 + 239 (кат. 3) | Приказ 21 + 239 (кат. 2) | Приказ 21 + 239 (кат. 1) |
| УЗ-3 | Приказ 21 | Приказ 21 + 239 (кат. 3) | Приказ 21 + 239 (кат. 2) | Приказ 21 + 239 (кат. 1) |
| УЗ-2 | Приказ 21 | Приказ 21 + 239 (кат. 3) | Приказ 21 + 239 (кат. 2) | Приказ 21 + 239 (кат. 1) |
| УЗ-1 | Приказ 21 + аттестация | Приказ 21 + 239 (кат. 3) + аттестация | Приказ 21 + 239 (кат. 2) + аттестация | Приказ 21 + 239 (кат. 1) + аттестация |
На практике аудитор формирует единый перечень мер, объединяя требования обоих приказов и выбирая более строгий вариант для каждой группы мер. Этот подход позволяет избежать дублирования работ и сократить стоимость проекта на 20–30%.
Для кого эта услуга

Связь

Топливно-энергетический комплекс

Химическая промышленность

Оборонная промышленность

Энергетика

Атомная энергия

Здравоохранение

Горнодобывающая промышленность

Транспорт
О нашей компании
Постоянно сотрудничаем с крупными государственными и международными корпорациями
Четко выполняем требования контролирующих организаций
Непрерывно работаем над улучшением нашего профессионализма
Послепродажная поддержка в правовых аспектах
Беспроцентная рассрочка (до 4 месяцев)
Бесплатная доставка документации по регионам России лично к заказчику
Клиенты
Благодарственные письма
Аттестация — формальное подтверждение соответствия объекта информатизации требованиям о защите информации. Для ИСПДн, являющихся значимыми объектами КИИ, аттестация проводится по единому порядку, установленному Приказом ФСТЭК № 77 от 29.04.2021.
Аттестация ИСПДн обязательна в двух случаях: (1) ИСПДн является государственной или муниципальной информационной системой; (2) ИСПДн отнесена к значимым объектам КИИ (имеет присвоенную категорию значимости). Для иных ИСПДн аттестация рекомендована, но не обязательна — достаточно оценки эффективности мер защиты.
Важно: максимальный срок проведения работ по аттестации — 4 месяца. На практике при хорошей подготовке процесс занимает 1,5–2 месяца. Подробнее о подготовке к проверке ФСТЭК читайте в статье Чек-лист: внутренний аудит ИБ перед проверкой ФСТЭК.
Одна из главных сложностей для CISO при аудите 152-ФЗ на объектах КИИ — сопоставление мер из двух приказов. Ниже приводим авторскую матрицу пересечения основных групп мер, которая позволяет оптимизировать реализацию.
| Группа мер | Приказ № 21 (ИСПДн) | Приказ № 239 (ЗОКИИ) | Рекомендация по совмещению |
|---|---|---|---|
| Идентификация и аутентификация | ИАФ.1–ИАФ.6 | ИАФ.0–ИАФ.7 | Реализовать по максимуму из 239, автоматически закроет 21 |
| Управление доступом | УПД.1–УПД.17 | УПД.0–УПД.14 | В 21 больше мер; объединить, взяв максимум из обоих |
| Регистрация событий | РСБ.1–РСБ.8 | АУД.0–АУД.12 | Разные обозначения, суть пересекается на 70%; одна SIEM закрывает оба |
| Антивирусная защита | АВЗ.1–АВЗ.2 | АВЗ.0–АВЗ.5 | 239 строже; единое средство с централизованным управлением |
| Обнаружение вторжений | СОВ.1–СОВ.2 | СОВ.0–СОВ.4 | На КИИ обязательна IDS/IPS; закрывает оба приказа |
| Обеспечение целостности | ОЦЛ.1–ОЦЛ.8 | ОЦЛ.0–ОЦЛ.7 | Практически совпадают; реализация по 239 покрывает 21 |
| Защита информационной системы | ЗИС.1–ЗИС.20 | ЗИС.0–ЗИС.39 | 239 значительно расширяет перечень; обязательна совместная проработка |
| Реагирование на инциденты | ИНЦ.1–ИНЦ.6 | ИНЦ.0–ИНЦ.6 | На КИИ дополнительно: уведомление ГосСОПКА в 24 часа |
Практический вывод: при грамотном проектировании единой системы защиты информации (СОИБ) количество мер не удваивается, а увеличивается лишь на 15–25% по сравнению с реализацией требований одного приказа. Ключ — в системном подходе, описанном в нашем руководстве Комплексная киберзащита КИИ «под ключ».
Субъект КИИ, допустивший нарушения в обработке персональных данных, рискует получить санкции сразу от двух регуляторов. С 30 мая 2025 года штрафы по ст. 13.11 КоАП РФ увеличены кратно, а за утечки введены оборотные штрафы. Одновременно действуют санкции по ст. 13.12.1 КоАП за нарушения требований 187-ФЗ.
| Нарушение | Статья | Штраф на юр. лицо | Штраф на должн. лицо |
|---|---|---|---|
| Обработка ПДн без согласия субъекта | ч. 2 ст. 13.11 КоАП | 150–500 тыс. руб. | 100–300 тыс. руб. |
| Утечка ПДн (1–10 тыс. субъектов) | ч. 12 ст. 13.11 КоАП | 3–5 млн руб. | 200–400 тыс. руб. |
| Утечка ПДн (более 100 тыс. субъектов) | ч. 14 ст. 13.11 КоАП | 10–15 млн руб. | 800 тыс.–1 млн руб. |
| Повторная утечка ПДн | ч. 18 ст. 13.11 КоАП | 1–3% выручки (от 20 до 500 млн руб.) | до 2 млн руб. |
| Нарушение требований 187-ФЗ (безопасность КИИ) | ст. 13.12.1 КоАП | до 500 тыс. руб. | до 50 тыс. руб. |
| Неуведомление Роскомнадзора об утечке | ч. 11 ст. 13.11 КоАП | 1–3 млн руб. | 400–800 тыс. руб. |
Кумулятивный эффект: при инциденте на объекте КИИ, в результате которого произошла утечка персональных данных, субъект может получить штраф одновременно по ст. 13.11 (за утечку ПДн) и по ст. 13.12.1 (за нарушение требований безопасности КИИ). Суммарный штраф для крупной организации может достигать десятков миллионов рублей. Подробнее о санкциях по КИИ — в нашем обзоре Штрафы и проверки по КИИ в 2026 году.
Ниже — практический чек-лист, который мы используем при аудите процессов обработки персональных данных на объектах КИИ. Он разделён на четыре блока и учитывает требования обоих контуров регулирования.
За годы проведения аудитов на объектах КИИ наши специалисты выявили набор повторяющихся ошибок. Знание этих «ловушек» экономит субъектам месяцы работы и миллионы рублей.
Ошибка 1. Две отдельные модели угроз, не связанные между собой. Часто организация заказывает модель угроз ПДн (по методике ФСТЭК 2008/2022 г.) и отдельно — модель угроз КИИ. В результате одни и те же угрозы описаны дважды, а стыки между моделями не проработаны. Рекомендация: разрабатывать единую модель угроз, покрывающую оба контура.
Ошибка 2. Устаревшие согласия субъектов ПДн. Формы согласий, разработанные до 2025 года, не соответствуют обновлённым требованиям к содержанию (ч. 4 ст. 9 152-ФЗ). На проверке Роскомнадзора это — автоматическое нарушение, штраф от 150 тыс. рублей.
Ошибка 3. СЗИ с истёкшим сертификатом. Организация установила сертифицированное СКЗИ или антивирус, но не отследила окончание срока действия сертификата. Формально это означает использование несертифицированного средства — нарушение и по 152-ФЗ, и по 187-ФЗ.
Ошибка 4. Аттестация ИСПДн без учёта категории КИИ. Орган по аттестации проводит аттестацию только по Приказу № 21, игнорируя требования Приказа № 239. Аттестат формально действителен, но при проверке ФСТЭК выявляются пробелы в защите КИИ.
Ошибка 5. Отсутствие единого реестра ИСПДн / объектов КИИ. Кадровая ИСПДн числится в реестре Роскомнадзора, но не внесена в перечень объектов КИИ. Или наоборот — объект КИИ прошёл категорирование, но ИСПДн в его составе не классифицирована. Это прямой путь к двойному штрафу.
Ошибка 6. Игнорирование требований к трансграничной передаче. Субъект КИИ передаёт ПДн в облачные сервисы, серверы которых расположены за рубежом. С учётом требований по локализации баз данных (ч. 5 ст. 18 152-ФЗ) и импортозамещению на КИИ (Указ Президента № 166) это создаёт двойное нарушение.
Аудит процессов обработки персональных данных на объектах КИИ — задача, которая требует одновременной работы в двух нормативных контурах: 152-ФЗ и 187-ФЗ. Игнорирование любого из них приводит к кратному увеличению рисков: совокупные штрафы за утечку ПДн на объекте КИИ могут достигать сотен миллионов рублей. При этом грамотное совмещение требований обоих законов позволяет сократить стоимость реализации мер защиты на 20–30% — за счёт единой модели угроз, единой системы мониторинга и комплексной аттестации.
Ключевые выводы для CISO и юриста: (1) проведите инвентаризацию и выявите все пересечения ИСПДн и объектов КИИ; (2) определите уровни защищённости и категории значимости, сформируйте единый перечень мер; (3) актуализируйте формы согласий, политики обработки, модели угроз; (4) пройдите аттестацию по Приказу № 77 с учётом обоих контуров; (5) выстройте процедуры уведомления и Роскомнадзора, и ГосСОПКА об инцидентах.
Нужна помощь с аудитом 152-ФЗ на объектах КИИ? Оставьте заявку — специалисты sertifikat.bz проведут бесплатную экспресс-оценку соответствия вашей организации требованиям двойного регулирования.
Медиа
Была ли полезна вам данная статья?