Система персональных данных: как классифицировать ИСПДн, выбрать уровень защищенности и соблюсти 152-ФЗ

Как определить уровень защищённости ИСПДн по 152-ФЗ и Постановлению № 1119: категории данных, угрозы, примеры УЗ, меры защиты и проверка их эффективности.

  • Что такое система персональных данных
  • Категории данных для выбора уровня защищённости
  • Категория данных - один из факторов
  • Где встречаются ИСПДн

ИСПДн — это персональные данные в базах и технологии, которые обеспечивают их обработку. Система защиты — организационные и технические меры вокруг этой обработки. Для выбора уровня защищённости УЗ-1–УЗ-4 нужно определить категории данных, состав субъектов и актуальные угрозы. Ни отрасль компании, ни название программы сами по себе уровень не задают. Разберём порядок выбора по Постановлению № 1119, состав мер и проверку их работы.

Что такое система персональных данных

По статье 3 152-ФЗ информационная система персональных данных объединяет данные в базах, информационные технологии и технические средства их обработки. CRM с контактами клиентов и кадровая система — типичные примеры. Даже небольшая клиентская база требует определить цели, основания обработки и доступы.

Оператор организует или осуществляет обработку и определяет её цели, состав данных и операции с ними. Система защиты ИСПДн включает меры, которые противодействуют актуальным угрозам: правила доступа, защиту носителей, регистрацию событий и другие выбранные меры.

Категории данных для выбора уровня защищённости

Где встречаются ИСПДн

Клиенты и продажи

CRM, договоры и история обращений. Проверяют цели обработки, состав полей, доступ менеджеров и обмен с подрядчиками.

Сотрудники

Кадровый учёт, расчёт зарплаты, сведения о медосмотрах. Категории данных могут отличаться даже внутри одного процесса.

Идентификация и доступ

Пропускная система и учёт посещений. Отдельно определяют, используются ли физиологические признаки для установления личности.

Обязанности оператора ИСПДн

Оператор отвечает за организацию обработки и защиту данных. Уровень защищённости определяют по Постановлению № 1119; организационные и технические меры для обычной коммерческой ИСПДн выбирают и адаптируют по приказу ФСТЭК № 21. Для криптографии и систем со специальным регулированием отдельно проверяют применимые требования.

  1. Зафиксируйте цели и правовые основания обработки, категории данных, субъектов, системы и получателей.
  2. Определите актуальные угрозы и требуемый УЗ; сохраните обоснование решения.
  3. Подберите меры и средства защиты. Средства, прошедшие оценку соответствия, применяют в предусмотренных требованиями случаях — покупка набора лицензий сама по себе не доказывает защищённость системы.
  4. Подайте уведомление в Роскомнадзор до начала обработки, если конкретный случай не относится к исключениям части 2 статьи 22 152-ФЗ.
  5. Оформите поручение обработки подрядчику и договорные обязанности по статье 6 152-ФЗ, если передаёте ему обработку. Проверьте фактические доступы и места хранения.
  6. Назначьте ответственных, проверьте меры в работе и поддерживайте их после изменений системы.

Уровни защищенности ИСПДн: как определить и не ошибиться

Сначала классифицируют обработку, затем выбирают меры и оценивают их стоимость. Обратный порядок — купить средства защиты и подогнать под них уровень — оставляет риск непокрытых угроз. Для каждой ИСПДн сохраняют основания выбора, а после изменения данных, архитектуры или угроз пересматривают решение.

Как определить уровень защищённости ИСПДн

Данные

Границы системыкатегории, субъекты, численность и сотрудники

Угрозы

Обоснование типаактуальные угрозы для конкретной архитектуры

Уровень

Условия № 1119проверка пунктов 9–12 и фиксация выбранного УЗ

Защита

Меры и проверкаадаптация набора, испытания и ответственные
Уровень выбирают по сочетанию условий. Угрозы 3-го типа могут требовать УЗ-2, УЗ-3 или УЗ-4 в зависимости от данных и субъектов.

Что нужно для обоснования уровня

Что означают три типа угроз

Примеры выбора УЗ при угрозах 3-го типа

УровеньУсловия обработкиОснование № 1119
УЗ-4Иные данные только сотрудников операторап. 12 «б»
УЗ-4Иные данные менее 100 000 внешних субъектовп. 12 «б»
УЗ-3Иные данные более 100 000 внешних субъектовп. 11 «д»
УЗ-3Специальные категории только сотрудников или менее 100 000 внешних субъектовп. 11 «в»
УЗ-2Специальные категории более 100 000 внешних субъектовп. 10 «е»
УЗ-3Биометрические данные при отсутствии специальных категорий в этой ИСПДнп. 11 «г»

Требования к защите и организации ИСПДн

Таблица показывает отдельные условия при обоснованных угрозах 3-го типа и не заменяет проверку всех пунктов 9–12. Для угроз 1-го и 2-го типов применяются другие условия. В постановлении использованы формулировки «менее» и «более 100 000»: случай ровно 100 000 нужно отдельно разобрать при обосновании, а не незаметно заменить границу на «до включительно».

Даже УЗ-4 предусматривает защиту помещений и носителей, утверждённый перечень допущенных лиц и применение средств, прошедших оценку соответствия, когда они необходимы для нейтрализации угроз. По приказу ФСТЭК № 21 базовый набор мер адаптируют к архитектуре, уточняют по актуальным угрозам и дополняют применимыми требованиями. Уровень не превращается в универсальный список покупок.

Документы и записи, которые связывают требования с работой

Разобрать ваш контур интеграции

Какие задачи решают технические меры

План защиты: от обследования до проверки мер

1. Обследуйте обработку. Начните с карты систем и обменов: где данные появляются, кто их использует и кому передаются. Аудит ИТ-инфраструктуры помогает проверить фактическую архитектуру.

2. Обоснуйте УЗ и состав мер. Зафиксируйте данные, субъектов, угрозы и применимые пункты требований. Согласуйте владельцев мер и порядок пересмотра после изменений.

3. Настройте и испытайте защиту. Проверьте ограничения доступа, события безопасности, восстановление и реакцию на инциденты. Результаты и исключения занесите в протокол.

4. Передайте сопровождение. Проведите рабочие проверки с командой клиента, закрепите ответственных и периодичность контроля. Для оценки эффекта отдельно измеряйте труд на выдачу и отзыв доступа, разбор события и восстановление; скорость не должна снижать полноту проверок.

Если нужно связать эти работы с процессами компании, предмет проекта по защите персональных данных — границы обработки, обоснованные меры, испытания и передача эксплуатации. Ответственность оператора не заменяется договором с вендором или интегратором.

Финансовые риски

Ответственность определяется составом нарушения, а не только выбранным УЗ. Статья 13.11 КоАП РФ различает нарушения оснований обработки, локализации, уведомлений и неправомерную передачу данных. Таблица ниже охватывает отдельные составы утечки для коммерческих юридических лиц.

Уголовная ответственность по статье 272.1 УК РФ относится к предусмотренному ею незаконному обороту компьютерной информации с персональными данными. Любая ошибка в классификации ИСПДн не становится автоматически уголовным преступлением.

Прямое влияние на бизнес-показатели

Расследование и восстановление

Оцените труд на установление масштаба инцидента, устранение причины и восстановление штатной работы.

Ответственность и договоры

Санкция зависит от состава нарушения. Условия уведомления клиентов и подрядчиков нужно проверить в применимых требованиях и договорах.

Непрерывность процесса

План реагирования должен учитывать, какие операции можно продолжать и кто принимает решение об ограничениях.

Отдельные штрафы за утечки для коммерческих юрлиц

ЧастьСостав по статье 13.11 КоАП РФШтраф
12Неправомерная передача: 1 000–10 000 субъектов и/или 10 000–100 000 идентификаторов3–5 млн ₽
1310 000–100 000 субъектов и/или 100 000–1 млн идентификаторов5–10 млн ₽
14Более 100 000 субъектов и/или более 1 млн идентификаторов10–15 млн ₽
16Неправомерная передача специальных категорий10–15 млн ₽
17Неправомерная передача биометрии, кроме предусмотренных законом исключений15–20 млн ₽
15Повторность по условиям ч. 151–3% расчётной базы; 20–500 млн ₽
18Повторность по условиям ч. 18: специальные категории или биометрия1–3% расчётной базы; 25–500 млн ₽

Учебный пример: данные сотрудников и биометрический доступ

У компании 5 000 сотрудников. В кадровой ИСПДн есть паспортные сведения и данные о здоровье; в отдельной пропускной системе — отпечатки для установления личности. Это учебная ситуация, а не результат проекта клиента.

Если для обеих систем обоснованы угрозы 3-го типа, кадровая система со специальными данными только сотрудников требует УЗ-3 по пункту 11 «в», а отдельная биометрическая система — УЗ-3 по пункту 11 «г» Постановления № 1119. При других типах угроз результат изменится.

Дальше выбирают и испытывают меры: доступ кадровиков и службы охраны, регистрацию действий, резервирование и восстановление. Объединение систем или подключение внешнего сервиса требует заново проверить границы и модель угроз. Нельзя назначать тип угроз только потому, что используется кадровое ПО или серверная ОС.

Что проверить при приёмке защиты

Как читать таблицу штрафов

Число субъектов и число идентификаторов — разные критерии. Границы диапазонов и условия повторности следует применять по полному тексту статьи 13.11, а не по приблизительному числу строк в выгрузке. Для частей 12–14 учитывается отсутствие признаков уголовно наказуемого деяния.

Для оборотной санкции расчётная база и период заданы законом; у кредитных организаций предусмотрен отдельный вариант базы. Для государственных и муниципальных органов, некоммерческих организаций и должностных лиц нельзя автоматически применять колонку для коммерческого юрлица. Таблица не охватывает все нарушения и не заменяет квалификацию конкретного случая.

FAQ

Что такое ИСПДн?

Это персональные данные в базах вместе с информационными технологиями и техническими средствами их обработки. Система защиты — организационные и технические меры, направленные на актуальные угрозы.

Как выбрать уровень защищённости?

Определить категорию данных, число субъектов, принадлежность к сотрудникам оператора и тип актуальных угроз. Затем проверить условия пунктов 9–12 Постановления № 1119 и сохранить обоснование.

Всегда ли биометрия требует УЗ-2?

Нет. При угрозах 1-го типа предусмотрен УЗ-1, 2-го типа — УЗ-2, 3-го типа — УЗ-3. Для классификации учитывают определение биометрической ИСПДн в пункте 5 Постановления № 1119.

Достаточно ли политики и согласий для УЗ-4?

Нет. Нужны меры защиты помещений, носителей и доступа, а также средства защиты в предусмотренных требованиями случаях. Состав мер уточняют под систему и актуальные угрозы.

Нужно ли уведомлять Роскомнадзор?

По общему правилу уведомление подают до начала обработки. Исключения проверяют по части 2 статьи 22 152-ФЗ. Это уведомление об обработке, а не регистрация отдельной ИСПДн.

Обязателен ли аттестат каждой коммерческой ИСПДн?

Общего требования только из факта наличия ИСПДн или выбранного УЗ не следует. Оценка эффективности по приказу ФСТЭК № 21 обязательна в его области применения; требования к аттестации проверяют отдельно по режиму системы.

Можно ли передавать данные внешнему ИИ?

Решение зависит от правового основания, получателя, места обработки, договора и применимых требований к локализации и трансграничной передаче. Шлюз, маскирование и локальное размещение сами по себе не гарантируют соответствия закону.

Нормативные источники

Обсудить статью: Система персональных данных: как…

Укажите email или телефон, чтобы мы могли вам ответить.

Отправить через: