Постановление Действует

Постановление № 1119: Постановление Правительства РФ от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных…

Устанавливает уровни защищённости персональных данных при их обработке в информационных системах (PMS, CRM гостиницы) и требования к каждому уровню.

Действует с 2012-11-01

Что требует

  • Вводит четыре уровня защищённости персональных данных в информационных системах персональных данных (ИСПДн) в зависимости от типа обрабатываемых данных, количества субъектов и вида актуальных угроз.
  • Оператор обязан самостоятельно определить уровень защищённости для своей ИСПДн — например, PMS-системы отеля, где хранятся ФИО, паспортные данные, платёжные реквизиты гостей — на основе модели угроз.
  • Для каждого уровня защищённости постановление определяет минимальный набор требуемых мер: от базовой парольной защиты и антивируса до применения сертифицированных средств защиты информации и организации отдельного помещения для серверного оборудования.
  • Данные, относящиеся к специальным категориям (например, сведения о здоровье гостя, инвалидности), требуют повышенных уровней защищённости.
  • Постановление отсылает к конкретному перечню организационных и технических мер, установленному приказом ФСТЭК России № 21 (см. отдельную запись).
  • Оператор обязан документально зафиксировать модель угроз и определённый уровень защищённости своей информационной системы — эти документы запрашиваются при проверке.

Кого касается

Гостиниц, использующих автоматизированные системы управления (PMS), CRM, онлайн-кассы, системы бронирования, где обрабатываются персональные данные гостей и сотрудников.

Что проверяют

Роскомнадзор совместно с ФСТЭК России запрашивает модель угроз, акт определения уровня защищённости ИСПДн, перечень принятых организационных и технических мер, приказ о назначении ответственного за защиту информации.

Ответственность

Прямой отдельной санкции конкретно за несоблюдение постановления № 1119 нет; нарушения квалифицируются по статье 13.11 КоАП РФ как ненадлежащая защита персональных данных, приводящая к утечке (части 12–18), либо учитываются при оценке вины оператора при утечке.

Частые ошибки

  • Уровень защищённости не определён вовсе, документ «для проверяющих» отсутствует.
  • Используется устаревшее программное обеспечение без обновлений и антивирусной защиты на компьютере стойки регистрации, где установлена PMS-система.
  • Пароли к PMS/CRM едины для всех сотрудников ресепшен и не меняются годами.
  • Резервные копии базы гостей хранятся на незащищённых внешних носителях без шифрования.

Частые вопросы

Что требует Постановление № 1119 для защиты данных гостей?

Постановление Правительства РФ № 1119 устанавливает уровни защищённости персональных данных при их обработке в информационных системах, включая PMS и CRM гостиницы. Оператор обязан самостоятельно определить уровень защищённости для своей ИСПДн на основе модели угроз. Для каждого уровня определены минимальные требуемые меры: от парольной защиты и антивируса до сертифицированных средств защиты информации.

Сколько уровней защищённости по Постановлению № 1119?

По Постановлению № 1119 вводятся четыре уровня защищённости персональных данных в информационных системах в зависимости от типа обрабатываемых данных, количества субъектов и вида актуальных угроз. Каждый уровень предусматривает разный набор организационных и технических мер. Выбор уровня определяется оператором самостоятельно на основе модели угроз.

Какие данные требуют повышенной защиты по Постановлению № 1119?

По Постановлению № 1119 данные, относящиеся к специальным категориям, требуют повышенных уровней защищённости. Это включает сведения о здоровье гостя, инвалидности и иные чувствительные персональные данные. В гостинице такие сведения нужно обрабатывать с соблюдением высших стандартов защиты согласно Постановлению.

Какие документы требуются по Постановлению № 1119?

По Постановлению № 1119 оператор обязан документально зафиксировать модель угроз и определённый уровень защищённости информационной системы. При проверке запрашиваются модель угроз, акт определения уровня защищённости, перечень принятых организационных и технических мер, приказ о назначении ответственного за защиту информации.

Как проверяют соблюдение Постановления № 1119?

Роскомнадзор совместно с ФСТЭК России проверяет соблюдение требований Постановления № 1119, запрашивая модель угроз, документы об определении уровня защиты ИСПДн и перечень принятых мер. Нарушение Постановления квалифицируется по статье 13.11 КоАП РФ как ненадлежащая защита персональных данных при утечке информации.

Официальный текст документа: первоисточник.

Персональные данные гостей