УЗ-2: что это и кому нужна в СПб и ЛО

Второй уровень защищённости без формулировок «как в учебнике»: кто обязан, из чего складывается и что делать организациям региона.

Рубрика: СПб и ЛО · Обновлено 6 сентября 2026

Главная » УЗ-2: что это и кому нужна в СПб и ЛО

УЗ-2 простыми словами

Когда говорят «организации нужна УЗ-2», имеют в виду второй уровень защищённости информационной системы персональных данных. Закон № 152-ФЗ (ст. 19) требует, чтобы любая система, где обрабатываются персональные данные, имела определённый уровень защищённости, а Правила, утверждённые постановлением Правительства РФ № 1119, делят системы на три уровня: первый — самый строгий, третий — минимальный.

Второй уровень — рабочая середина. Он не требует каркаса уровня промышленного госсектора, но и не позволяет относиться к защите «по остаточному принципу»: документация, контроль доступа, регистрация событий и защищённые каналы в УЗ-2 обязательны. Уровень закрепляется мотивированным заключением — документом, где учреждение обосновывает, почему именно второй.

Причём тут ГИС «Профилактика»

Подключение к системе обмена сведениями о профилактике предполагает, что данные учреждения — списки детей, карточки, материалы комиссий — находятся в защищённой ИСПДн, а обмен с государственной системой идёт по защищённому каналу. На практике требование выглядит так: перед подключением организации приводят свою ИСПДн к уровню защищённости и подтверждают его аттестацией. Отсюда и термин во всех разговорах про ПП-411: пока с защищённостью не порядок, разговор о сроках внесения сведений не начинается.

В регионах это вылилось в типовую последовательность: сначала аттестация ИСПДн по УЗ-2, затем подключение, затем работа со сроками 5 рабочих дней. Организации, попытавшиеся идти в обратном порядке, как правило, всё равно возвращаются к аттестации — просто с потерянными месяцами.

Из чего складывается второй уровень

Состав мер для ИСПДн определяет приказ ФСТЭК России № 21; требования к самой защите персональных данных — постановление № 1119. С 1 марта 2026 года действует также приказ ФСТЭК № 117 (ранее — приказ № 17) по государственным информационным системам — он важен учреждениям, у которых контур затрагивает и государственные системы. В обобщённом виде УЗ-2 складывается из четырёх блоков:

Точный состав мер — не константа: он определяется моделью угроз конкретной организации. Две школы с одинаковой «вывеской» могут получить разные перечни, если у одной есть выделенный сервер, а у другой — кабинет на десять компьютеров и общий диск. Детали по запросу: мы готовим точный перечень мер и документов под контур учреждения после обследования.

Кому нужна УЗ-2 в Санкт-Петербурге и области

Коротко: всем, кто хранит персональные данные несовершеннолетних в собственной системе и подключается к обмену с ГИС «Профилактика». На практике это:

Форма собственности не имеет значения: коммерческий центр с картотекой родителей обязан защищать данные так же, как государственная школа. Разница только в масштабе контура — и, соответственно, в объёме мер.

Сроки: сколько занимает и на что закладываться

Типовой цикл — от 1,5 до 3 месяцев: обследование и модель угроз (2–3 недели), комплект документов (2–3 недели), внедрение технических мер и организация защищённого канала, испытания и заключение лицензиата ФСТЭК. Для бюджетных учреждений области добавьте время на закупку по 44-ФЗ — от одного до двух месяцев. После получения аттестата жизнь не останавливается: модель угроз актуализируется раз в 12 месяцев, а существенные изменения контура — новый кабинет, сервер, переезд — требуют пересмотра документов.

Планируйте аттестацию на кварталы с меньшей нагрузкой: для школ это вторая половина учебного года, для детских оздоровительных учреждений — осень и зима, до сезона. Пытаться «успеть за две недели» к дате проверки — самый дорогой сценарий: спешка заканчивается замечаниями и повторными испытаниями.

Что грозит без подтверждённого уровня

Прямого штрафа «за отсутствие УЗ-2» в КоАП нет, но при любой проверке или инциденте отсутствие аттестации превращает мелкую проблему в крупную. Утечка персональных данных по ст. 13.11 КоАП стоит юридическому лицу до 15 млн рублей; повторная — оборотный штраф от 1 до 3% выручки, но не менее 20 млн рублей. При этом в организации без подтверждённой защищённости доказать, что «мы приняли все меры», невозможно — их нет на бумаге.

Вторая линия рисков — организационная: без аттестации не разворачивается защищённый обмен с ГИС «Профилактика», а значит, учреждение не может исполнять сроки постановления № 411 и вынуждено объяснять комиссии и оператору причины задержек письменно.

Не хотите разбираться сами? Проверим, что нужно именно вашей системе — бесплатно

Частые вопросы

УЗ-2 — это закон, программа или уровень защищённости?

УЗ-2 — сокращение от «второй уровень защищённости». Это не отдельный закон и не программа, а градация информационной системы персональных данных по требованиям ст. 19 закона № 152-ФЗ. Всего уровней три: первый — самый строгий, третий — минимальный. Второй — типовой ориентир для учреждений, обрабатывающих персональные данные несовершеннолетних: школ, детских садов, социальных центров, комиссий.

Чем УЗ-2 отличается от УЗ-1 и УЗ-3?

Уровень определяет объём обязательных мер защиты: чем выше, тем больше требований к контролю доступа, регистрации событий, защите каналов и документации. УЗ-1 нужен системам с наибольшей опасностью угроз, УЗ-3 — минимальный набор. Для организации из Санкт-Петербурга или области практическая разница в цене и сроках: переход с третьего уровня на второй добавляет меры, а необоснованное занижение уровня при проверке признают нарушением. Точный уровень фиксируется в мотивированном заключении до начала работ.

Кому в СПб и ЛО нужна УЗ-2?

Организациям, которые обрабатывают персональные данные несовершеннолетних в своих информационных системах и подключаются к ГИС «Профилактика»: школам и детсадам всех 18 районов города, учреждениям социальной защиты и опеке, детским поликлиникам, центрам помощи семье, частным школам и медицинским клиникам, а также учреждениям Всеволожска, Гатчины, Выборга, Тосно и других районов области. Форма собственности не важна — важен состав обрабатываемых данных.

Нужно ли покупать специальные средства защиты и СКЗИ?

Да, второй уровень защищённости включает технические меры: разграничение доступа, регистрацию событий, антивирусную защиту, резервирование и криптографически защищённый канал обмена. Часть закрывается штатными средствами, часть — сертифицированными средствами защиты информации и СКЗИ. Конкретный стек зависит от модели угроз вашей системы: покупать «всё подряд» не нужно, состав мер определяется документами до закупки.

С чего начать, если аттестации нет?

С описания контура: какие рабочие места, серверы и каналы обрабатывают персональные данные. Затем — мотивированное заключение об уровне защищённости и модель угроз, и только после этого закупка мер и документов. Этот порядок нельзя перепутать: аттестат, полученный до утверждения модели угроз, при проверке не защищает. Типовой цикл — от 1,5 до 3 месяцев, поэтому начинать стоит сразу, а не после запроса комиссии или оператора.

Уточним требования под вашу систему

Мы помогаем организациям Санкт-Петербурга и Ленинградской области пройти путь до подтверждённого УЗ-2: обследование, документы, сертифицированные меры защиты и защищённый канал для ГИС «Профилактика». Работаем и с городом, и с районами области — от Сестрорецка до Кингисеппа.

Определим ваш уровень и состав мер

Обследование контура, мотивированное заключение, модель угроз и аттестация для организаций СПб и ЛО.

Получить консультацию на витрине →

Читайте также

Кто в районах СПб и ЛО работает с системой →Требования ПП-411 в нашем регионе →Пошаговый чек-лист по аттестации →Сроки работы с системой в СПб →Стоимость работ в СПб →

Официальные ресурсы

Ссылки ведут только на государственные ресурсы. Первоисточники по ГИС «Профилактика»:

Право и ИИ — юркомплаенс для ИТ-бизнеса