+7 (901) 499-39-49

Размер компании и 152-ФЗ

Малый, средний или крупный бизнес: как правильно внедрять 152-ФЗ

1. Компактный уровень — до 10 сотрудников

Типичный пример: ИП, микробизнес, стартап, небольшое агентство, врач/нотариус/консультант.

  • Подход: минимум обязательных документов, упрощённая модель угроз, универсальные согласия, отсутствие ИТ-отдела.
  • Документы: политика, приказ, согласие, журнал учёта, базовая модель угроз.
  • Оценка: без автоматизации (или условно автоматизированная обработка).

2. Базовый уровень — от 11 до 50 сотрудников

Типичный пример: малое предприятие с внутренней бухгалтерией и ИТ-системой (1С, CRM), отделом кадров.

  • Подход: расширенный набор документов, классификация ИСПДн, модель угроз + акт оценки вреда.
  • Документы: всё из компактного уровня + приказы по ИТ, инструкции, журнал согласий, акт разграничения доступа.
  • Оценка: 2–3 ИСПДн, есть передача ПДн по договору, участвует в закупках по 44-ФЗ / 223-ФЗ.

3. Расширенный уровень — от 51 до 100 сотрудников

Типичный пример: стабильная организация с кадровым документооборотом, внешними контрагентами, внутренней инфраструктурой.

  • Подход: полная реализация требований 152-ФЗ и ПП № 1119. Выделенный ответственный, внутренний аудит, автоматизация учета.
  • Документы: внутренний контроль, регламенты, положения о взаимодействии с подрядчиками, журналы доступа, модель угроз + классификация по УЗ.
  • Оценка: ИСПДн с удалённым доступом, регулярные проверки, взаимодействие с ФНС, ПФР, Роскомнадзором.

4. Крупный уровень — 101 сотрудник и более

Типичный пример: крупная коммерческая организация, медицинское учреждение, госзаказчик, сетевая структура.

  • Подход: детальное внедрение систем защиты, технические и криптографические меры, контроль Роскомнадзора/ФСТЭК.
  • Документы: полное соответствие требованиям 152-ФЗ, ПП № 1119, Приказу ФСТЭК № 21. Внедрение DLP, СКЗИ, VPN, матрицы доступа.
  • Оценка: обязателен аудит, аттестация ИСПДн, системы мониторинга инцидентов.

Оптимальная градация

<p>Уровень</p> <p>Штат</p> <p>Подход</p>
<p>1. Компактный</p> <p>до 10 чел.</p> <p>Упрощённый пакет, без ИТ-инфраструктуры</p>
<p>2. Базовый</p> <p>11–50 чел.</p> <p>Документы + классификация ИСПДн</p>
<p>3. Расширенный</p> <p>51–100 чел.</p> <p>Модель угроз, разграничение доступа</p>
<p>4. Крупный</p> <p>101 и более</p> <p>Полный цикл, аудит, тех. защита</p>

Возврат к списку