Правильное название документа - акт определения уровня защищенности персональных данных. Это внутренний документ, которым специально созданная комиссия фиксирует результат анализа информационной системы: категорию обрабатываемых данных, тип актуальных угроз и итоговый уровень защищенности из четырех, предусмотренных постановлением Правительства N 1119.
Порядок такой: руководитель издает приказ о создании комиссии, обычно это ответственный за обработку персональных данных, ИТ-специалист и кто-то из руководства, комиссия анализирует систему по трем критериям - категория данных, тип угроз, число субъектов - и оформляет вывод актом с подписями всех членов и утверждением руководителя. Для небольшой системы, например формы заявок на сайте без специальных категорий данных, акт занимает одну-две страницы.
Чем выше получившийся уровень защищенности, тем серьезнее требования к техническим мерам - вплоть до сертифицированных средств защиты и, для отдельных случаев, аттестации системы организацией с лицензией ФСТЭК. Такую аттестацию и сертификацию мы не проводим - это отдельная лицензируемая деятельность, для нее нужно обращаться к профильному лицензиату. Наша часть работы обычно раньше по цепочке: аудит сайта и приведение в порядок политики и согласий, чтобы система собирала только то, что действительно нужно, и не создавала лишних оснований для высокого уровня защищенности.