Акт классификации ИСПДн - это внутренний документ оператора, специального бланка для него не существует, составить можно самостоятельно. В акте фиксируют состав обрабатываемых персональных данных, категорию и примерное количество субъектов, структуру системы (локальная она или распределенная, подключена ли к интернету) и итоговый уровень защищенности, определенный по правилам постановления Правительства N 1119.
Порядок такой: сначала делаете инвентаризацию - какие персональные данные обрабатываются и в каких системах (сайт, CRM, бухгалтерская программа), затем определяете категорию субъектов (сотрудники, клиенты, посетители сайта) и их примерное количество, оцениваете актуальные угрозы для системы и по совокупности этих параметров относите систему к одному из уровней защищенности.
Акт подписывает руководитель компании или уполномоченное лицо, дальше он хранится вместе с остальными документами по ИСПДн - положением об обработке, приказом об ответственном, моделью угроз. Именно на акт классификации потом опираются при подборе конкретных технических средств защиты: чем выше уровень защищенности, тем строже требования к антивирусу, контролю доступа и шифрованию.