Акт об уровне защищенности - внутренний документ оператора в свободной форме, утвержденного бланка для него нет. В нем фиксируют категорию обрабатываемых данных, количество субъектов в базе, тип актуальных угроз и итоговый уровень защищенности от УЗ-1 до УЗ-4 - расчет ведется по правилам постановления правительства N 1119.
Перед актом обычно составляют модель угроз - без нее не из чего выводить итоговый уровень. Для личного кабинета клиента на сайте часто получается УЗ-3 или УЗ-4, если данные не относятся к специальной категории и субъектов немного, но однозначно сказать нельзя без разбора конкретной системы: играет роль тип актуальных угроз и то, какие именно данные вы храните - только контакты или что-то более чувствительное.
В структуре акта обычно указывают наименование информационной системы, перечень и категорию обрабатываемых данных, количество субъектов, определенный тип угроз со ссылкой на модель угроз, итоговый уровень защищенности и дату составления. Утверждает акт руководитель организации или ответственный за организацию обработки персональных данных, документ хранится вместе с моделью угроз и приказом о назначении ответственного.