Малый, средний или крупный бизнес: как правильно внедрять 152-ФЗ
1. Компактный уровень — до 10 сотрудников
Типичный пример: ИП, микробизнес, стартап, небольшое агентство, врач/нотариус/консультант.
- Подход: минимум обязательных документов, упрощённая модель угроз, универсальные согласия, отсутствие ИТ-отдела.
- Документы: политика, приказ, согласие, журнал учёта, базовая модель угроз.
- Оценка: без автоматизации (или условно автоматизированная обработка).
2. Базовый уровень — от 11 до 50 сотрудников
Типичный пример: малое предприятие с внутренней бухгалтерией и ИТ-системой (1С, CRM), отделом кадров.
- Подход: расширенный набор документов, классификация ИСПДн, модель угроз + акт оценки вреда.
- Документы: всё из компактного уровня + приказы по ИТ, инструкции, журнал согласий, акт разграничения доступа.
- Оценка: 2–3 ИСПДн, есть передача ПДн по договору, участвует в закупках по 44-ФЗ / 223-ФЗ.
3. Расширенный уровень — от 51 до 100 сотрудников
Типичный пример: стабильная организация с кадровым документооборотом, внешними контрагентами, внутренней инфраструктурой.
- Подход: полная реализация требований 152-ФЗ и ПП № 1119. Выделенный ответственный, внутренний аудит, автоматизация учета.
- Документы: внутренний контроль, регламенты, положения о взаимодействии с подрядчиками, журналы доступа, модель угроз + классификация по УЗ.
- Оценка: ИСПДн с удалённым доступом, регулярные проверки, взаимодействие с ФНС, ПФР, Роскомнадзором.
4. Крупный уровень — 101 сотрудник и более
Типичный пример: крупная коммерческая организация, медицинское учреждение, госзаказчик, сетевая структура.
- Подход: детальное внедрение систем защиты, технические и криптографические меры, контроль Роскомнадзора/ФСТЭК.
- Документы: полное соответствие требованиям 152-ФЗ, ПП № 1119, Приказу ФСТЭК № 21. Внедрение DLP, СКЗИ, VPN, матрицы доступа.
- Оценка: обязателен аудит, аттестация ИСПДн, системы мониторинга инцидентов.
Оптимальная градация
| <p>Уровень</p> |
<p>Штат</p> |
<p>Подход</p> |
| <p>1. Компактный</p> |
<p>до 10 чел.</p> |
<p>Упрощённый пакет, без ИТ-инфраструктуры</p> |
| <p>2. Базовый</p> |
<p>11–50 чел.</p> |
<p>Документы + классификация ИСПДн</p> |
| <p>3. Расширенный</p> |
<p>51–100 чел.</p> |
<p>Модель угроз, разграничение доступа</p> |
| <p>4. Крупный</p> |
<p>101 и более</p> |
<p>Полный цикл, аудит, тех. защита</p> |