Строгого понятия «тип ИСПДн» в текущем виде закон уже не использует - раньше системы делили на типовые и специальные по старому нормативному акту, а с 2012 года практика перешла на уровни защищенности по постановлению Правительства N 1119: чтобы отнести систему к нужному уровню, оператор смотрит категорию обрабатываемых данных, тип актуальных угроз и число субъектов, чьи данные обрабатываются.
Категория данных - это специальные категории (о здоровье, религии, политических взглядах и подобное), биометрические, общедоступные или иные персональные данные. Тип угроз определяется отдельно и зависит от того, есть ли основания подозревать недокументированные возможности в системном и прикладном программном обеспечении, которое использует система. Число субъектов, чьи данные обрабатываются, тоже влияет на итоговый уровень.
Для обычного сайта с формой заявки, где собираются имя, телефон и email без специальных категорий, итоговый уровень защищенности обычно оказывается самым низким и не требует сертифицированных средств защиты - хватает базовых организационных и технических мер. Для систем посложнее, вроде кадрового учета или медицинских данных, стоит зафиксировать результат анализа документально, а при сомнениях в выводах привлечь специалиста по защите информации: ошибка в классификации оборачивается либо лишними тратами, либо недостаточной защитой при проверке.