Уровни защищенности информационных систем персональных данных (ИСПДн) - это четыре категории требований к защите, которые определяет постановление Правительства РФ N 1119 от 01.11.2012. Первый уровень - самые строгие требования, четвертый - самые мягкие. Чем выше уровень защищенности, тем больше организационных и технических мер нужно применить: от антивируса и учета носителей информации до сертифицированных средств защиты и постоянного контроля доступа к системе.
Уровень для конкретной системы определяется по нескольким параметрам сразу. Во-первых, какие данные обрабатываются: специальные категории вроде сведений о здоровье или судимости и биометрия дают более высокий уровень защищенности, чем обычные ФИО и телефон. Во-вторых, чьи это данные - сотрудников самого оператора или посторонних лиц, например клиентов и посетителей сайта. В-третьих, сколько человек в базе: до 100 000 субъектов или больше. В-четвертых, какой тип актуальных угроз применим к системе - это определяется в модели угроз, которую оператор составляет сам или заказывает у специалиста.
На практике для небольшого интернет-магазина или сайта с формой заявки чаще всего выходит четвертый, самый мягкий уровень: обычные данные, не сотрудники, не специальные категории. Для отдела кадров, где хранятся паспортные данные и иногда сведения о здоровье работников, требования обычно строже. Точно определить уровень и подобрать под него меры защиты - отдельная задача, и ошибка в классификации данных дорого обходится при проверке.