Уровень защищенности - это категория, которая показывает, насколько серьезные технические меры защиты нужны конкретной информационной системе персональных данных. Всего их четыре, от УЗ-4 с минимальными требованиями до УЗ-1 с максимальными, и определяется он по постановлению правительства N 1119 на основе того, какие данные обрабатываются и какие угрозы для системы актуальны.
На уровень влияют несколько факторов: тип обрабатываемых данных - специальная категория вроде здоровья или биометрии требует более высокого уровня, чем обычные ФИО и телефон, являются ли данные общедоступными, сколько субъектов обрабатывается, меньше или больше 100 тысяч, и какой тип актуальных угроз определен для системы.
Чем выше уровень защищенности, тем строже требования: обязательное использование сертифицированных средств защиты информации, более высокий класс криптографии, дополнительные меры контроля доступа и журналирования событий. Для сайта с простой формой обратной связи обычно достаточно базового уровня, а для системы с медицинскими или биометрическими данными - уже одного из повышенных.
Определение уровня защищенности - не разовая бумага для проверяющего, а основа для выбора конкретных технических мер: какое шифрование канала использовать, нужен ли межсетевой экран определенного класса. Модель угроз и уровень защищенности стоит пересматривать при любом заметном изменении в составе данных, которые обрабатывает сайт.