Бесплатная консультация

ИСПДн: что это такое и как определить уровень защищенности персональных данных

Любая компания, которая хранит контакты клиентов или сотрудников хотя бы в одном файле, уже имеет информационную систему персональных данных (ИСПДн) и обязана защищать ее по закону. Размер бизнеса и осведомленность владельца значения не имеют.

На практике это может быть обычная Excel-таблица с ФИО и телефонами на рабочем ноутбуке менеджера, подключенном к интернету. Большинство компаний узнает о своей ИСПДн только при проверке Роскомнадзора или после утечки, когда штраф уже выписан. Разберем, что считается ИСПДн, как определить нужный уровень защиты и какие меры обязательны именно для вашего бизнеса.

Что такое ИСПДн простыми словами?

ИСПДн — это совокупность баз данных, информационных технологий и технических средств, с помощью которых компания обрабатывает персональные данные (п. 10 ст. 3 152-ФЗ). Это не обязательно сложная корпоративная система: таблица в Excel на одном компьютере тоже подходит под это определение.

Закон не привязывает понятие ИСПДн к конкретному программному продукту. Если фитнес-клуб хранит контакты клиентов в одной таблице на ноутбуке администратора, а ноутбук подключен к Wi-Fi, то это уже ИСПДн, которую нужно защищать по 152-ФЗ.

Границы системы определяют, что именно нужно защищать: сервер или облако, где физически лежат данные; компьютеры и ноутбуки сотрудников с доступом к базе; Wi-Fi роутер, через который данные передаются; флешки и другие носители; и сами сотрудники, которые обрабатывают ПДн. Уязвимость в любом из этих звеньев — потенциальная точка утечки.

Чем ИСПДн отличается от ГИС?

ИСПДн — это система коммерческого или иного оператора. ГИС — государственная информационная система, создается органом власти для государственных функций и регулируется отдельно.

Разница в том, кто владеет системой и для какой цели она работает. ИСПДн использует обычная компания, то есть интернет-магазин, клиника или агентство недвижимости для своих внутренних задач: хранения базы клиентов, ведения CRM, обработки заявок. ГИС создается государственным органом для выполнения государственных функций — например, портал Госуслуг или ЕГИСЗ Минздрава.

Для коммерческих ИСПДн действуют 152-ФЗ, Постановление Правительства №1119 и Приказ ФСТЭК №21. Если коммерческая компания подключается к государственной системе, например, частная клиника передает данные в ЕГИСЗ, то на нее начинают распространяться дополнительные требования уже как на участника ГИС.

Что такое уровень защищенности персональных данных и кто его определяет?

Уровнем защищенности (УЗ) называется показатель, который определяет набор обязательных мер защиты для конкретной ИСПДн. Всего уровней четыре: УЗ-1 самый строгий, а УЗ-4 — самый базовый.

Уровни защищенности устанавливает Постановление Правительства №1119 от 01.11.2012. Многие предприниматели ошибочно полагают, что это функция приказа ФСТЭК №21: на деле приказ определяет не сами уровни, а конкретные технические и организационные меры, обязательные для каждого уже определенного уровня.

Уровень зависит во многом от трех факторов: какую категорию ПДн обрабатывает система (специальные категории, биометрические, общедоступные или иные), данные скольких субъектов обрабатываются и являются ли они сотрудниками оператора, а также какой тип угроз актуален для системы. Чем выше риск по каждому параметру, тем строже уровень и тем больше мер защиты требуется внедрить.

Как определить уровень защищенности ИСПДн?

Уровень защищенности определяется тремя факторами в совокупности: типом актуальных угроз, категорией обрабатываемых ПДн и тем, кто является субъектами — только сотрудники или также клиенты и третьи лица. Субъект персональных данных — это физическое лицо, к которому относятся обрабатываемые сведения. Полная матрица закреплена в ПП РФ от 01.11.2012 №1119.

Уровень Категория ПДн Тип актуальных угроз Субъекты и количество Норма (ПП №1119)
УЗ-4 (минимальный) Общедоступные 3-й тип Любые субъекты, любое количество п. 12а
УЗ-4 (минимальный) Иные (обычные) 3-й тип Только сотрудники (любое кол-во) или до 100 000 не-сотрудников п. 12б
УЗ-3 (базовый) Общедоступные 2-й тип Сотрудники (любое кол-во) или до 100 000 не-сотрудников п. 11а
УЗ-3 (базовый) Иные (обычные) 2-й тип Только сотрудники или до 100 000 не-сотрудников п. 11б
УЗ-3 (базовый) Специальные 3-й тип Только сотрудники или до 100 000 не-сотрудников п. 11в
УЗ-3 (базовый) Биометрические 3-й тип Любые субъекты, любое количество п. 11г
УЗ-3 (базовый) Иные (обычные) 3-й тип Более 100 000 не-сотрудников п. 11д
УЗ-2 (повышенный) Общедоступные 1-й тип Любые субъекты, любое количество п. 10а
УЗ-2 (повышенный) Специальные 2-й тип Сотрудники (любое кол-во) или до 100 000 не-сотрудников п. 10б
УЗ-2 (повышенный) Биометрические 2-й тип Любые субъекты, любое количество п. 10в
УЗ-2 (повышенный) Общедоступные 2-й тип Более 100 000 не-сотрудников п. 10г
УЗ-2 (повышенный) Иные (обычные) 2-й тип Более 100 000 не-сотрудников п. 10д
УЗ-2 (повышенный) Специальные 3-й тип Более 100 000 не-сотрудников п. 10е
УЗ-1 (максимальный) Специальные, биометрические или иные 1-й тип Любые субъекты, любое количество п. 9а
УЗ-1 (максимальный) Специальные 2-й тип Более 100 000 не-сотрудников п. 9б

Примеры:

  • УЗ-4: Excel с контактами сотрудников в малом бизнесе, где актуальны только угрозы 3-го типа.
  • УЗ-3: CRM небольшой клиники с диагнозами до 100 000 пациентов, угрозы 3-го типа.
  • УЗ-2: База пациентов региональной сети клиник с более 100 000 субъектов, угрозы 3-го типа.
  • УЗ-1: Федеральная медицинская система или банк с биометрией клиентов, угрозы 1-го типа.

Схема с типами ИСПДн

Какие меры защиты нужны для каждого уровня?

Чем выше уровень защищенности, тем больше мер обязательно внедрить: от антивируса на рабочем месте до сертифицированных криптошлюзов.

Приказ ФСТЭК №21 описывает 15 групп организационных и технических мер информационной безопасности: идентификация и аутентификация пользователей, управление доступом, антивирусная защита, обнаружение вторжений, регистрация событий безопасности и другие. Для УЗ-4 достаточно базового набора: антивирус, разграничение прав доступа, парольная политика. Для УЗ-1–УЗ-2 требования жестче: межсетевые экраны, системы обнаружения вторжений, а для крупных систем — DLP для защиты от утечек и SIEM для мониторинга событий безопасности в реальном времени.

Отдельное требование касается самих средств защиты: для более высоких уровней нужны не любые антивирусы и межсетевые экраны, а сертифицированные ФСТЭК средства защиты информации (СЗИ). Если система использует шифрование при передаче данных, например, между офисом и облаком, то добавляются требования Приказа ФСБ №378: класс применяемого средства криптографической защиты (КС1, КС2, КС3 и выше) тоже привязан к уровню защищенности. На практике для этого используют сертифицированные криптошлюзы — ViPNet, «Континент» и аналогичные решения.

Если в компании еще не определен уровень защищенности или непонятно, какие меры обязательны именно для вашей системы, юристы «Хелп Консалтинг» проведут правовой аудит сайта и внутренних процессов и подскажут, что действительно нужно внедрить.

Достаточно ли «защищенного облака 152-ФЗ»?

Нет. Облачный провайдер отвечает только за инфраструктуру — серверы и сам дата-центр. Все, что происходит внутри компании, остается ответственностью оператора.

Компании часто арендуют «защищенное облако 152-ФЗ» у крупных провайдеров, таких как Яндекс, МТС, Selectel, и считают, что закон с этого момента полностью соблюден. На деле провайдер закрывает только часть требований: физическую защиту серверов, отказоустойчивость дата-центра и базовую сетевую безопасность периметра. Контроль доступа к данным, настройка прав сотрудников и соблюдение внутренних правил информационной безопасности остаются в зоне ответственности оператора.

Если у сотрудников стоят слишком простые пароли как «123456», на рабочих компьютерах нет антивируса, а в CRM любой менеджер видит базу целиком без разграничения прав, то утечка произойдет не из облака, а из самой компании. Ответственность по ст. 13.11 КоАП в этом случае несет оператор ПДн, а не облачный провайдер: его обязательства ограничены договором на инфраструктуру, а не всей цепочкой обработки данных внутри бизнеса.

Нужна ли аттестация ИСПДн?

Для большинства коммерческих компаний — нет. Достаточно выполнить требования ФСТЭК и оформить внутренние акты. Аттестация становится обязательной только при подключении к государственным системам.

Закон не требует от обычного оператора получать официальный «Аттестат соответствия» на свою ИСПДн. Чтобы выполнить требования 152-ФЗ, достаточно определить уровень защищенности, внедрить нужные меры по Приказу ФСТЭК №21 и оформить комплект внутренних документов: Модель угроз, Акт классификации, положение о защите ПДн.

Ситуация меняется, если бизнес подключается к государственной информационной системе. Например, частная клиника, которая передает данные в ЕГИСЗ Минздрава, обязана аттестовать свою ИСПДн — это требование оператора ГИС, а не общее правило 152-ФЗ. Аттестацию проводят аккредитованные аудиторы ФСТЭК: процесс включает экспертную оценку соответствия системы установленным требованиям.

Что грозит за несоответствие ИСПДн требованиям защиты?

Формальное несоответствие требованиям ФСТЭК наказывается отдельно: по ч. 2 ст. 13.12 КоАП РФ использование несертифицированных средств защиты информации, если сертификация обязательна, влечет штраф от 50 000 до 100 000 рублей для юридических лиц. Общее нарушение требований о защите информации наказывается штрафом на такую же сумму в соответствии с ч. 6 той же статьи. А если из-за этого происходит утечка ПДн, добавляется ответственность по ст. 13.11 КоАП, штрафы по которой достигают 20 млн рублей.

КоАП не штрафует напрямую за «неправильный уровень защищенности» или отсутствующий СЗИ — это технические нарушения, которые выявляются при проверке и влекут предписание устранить их. Но если из-за слабой защиты происходит утечка ПДн, в действие вступает ст. 13.11 КоАП, и размер штрафа зависит от категории данных и масштаба утечки:

  • утечка до 10 000 субъектов — 3 000 000–5 000 000 рублей (ч. 12);
  • утечка от 10 001 до 100 000 субъектов — 5 000 000–10 000 000 рублей (ч. 13);
  • утечка свыше 100 000 субъектов — 10 000 000–15 000 000 рублей (ч. 14);
  • повторная утечка — оборотный штраф от 1 до 3% годовой выручки, не менее 20 000 000 рублей (ч. 15).
  • утечка специальных категорий ПДн (здоровье и др.) — 10 000 000–15 000 000 рублей (ч. 16);
  • утечка биометрических данных — 15 000 000–20 000 000 рублей (ч. 17);
  • повторная утечка специальных или биометрических данных (по ч. 16–17) — оборотный штраф от 1 до 3% годовой выручки, не менее 25 000 000 рублей (ч. 18).

Чем чувствительнее данные обрабатывает система, тем выше требуемый уровень защищенности, а значит, тем выше и потенциальный штраф при утечке. Низкий УЗ не освобождает от ответственности: утечка обычных контактных ПДн тоже штрафуется, просто по менее строгим частям той же статьи.

Если компания еще не уведомила Роскомнадзор о работе с персональными данными или не уверена, что уведомление отражает реальные процессы, юристы «Хелп Консалтинг» подготовят и подадут его под ключ.

Заключение

Подытожим порядок действий по приведению ИСПДн в соответствие 152-ФЗ:

  • Проведите инвентаризацию: какие ПДн обрабатываются, где хранятся, кто имеет доступ.
  • Определите категорию данных, количество субъектов и тип актуальных угроз.
  • Зафиксируйте уровень защищенности Актом классификации.
  • Внедрите меры защиты по Приказу ФСТЭК №21, соответствующие вашему уровню.
  • Используйте сертифицированные СЗИ там, где это обязательно для вашего УЗ.
  • Не полагайтесь только на «защищенное облако» — закройте уязвимости внутри компании: пароли, антивирусы, права доступа.
  • Помните: аттестация не нужна, если компания не подключается к государственным системам.

Если в компании еще нет ни одного из этих документов, начинать стоит с аудита и определения уровня защищенности — остальные шаги логически следуют из этого результата.

Если вы не уверены, какие требования 152-ФЗ уже выполнены, а какие документы и меры защиты нужно доработать, можно обратиться за консультацией к нашим юристам. Мы проведем правовой аудит обработки персональных данных, оценим документы и процессы компании и подскажем, что необходимо привести в соответствие с требованиями законодательства.


Ответы на вопросы

  • Что такое ИСПДн простыми словами?

    стрелка вниз

    Любая совокупность баз данных и технических средств, с помощью которых компания обрабатывает ПДн: от корпоративной CRM до одной таблицы в Excel на рабочем компьютере.

  • Чем ИСПДн отличается от ГИС?

    стрелка вниз

    ИСПДн — система коммерческого оператора для собственных задач. ГИС — государственная система, созданная органом власти для выполнения государственных функций, со своим набором требований.

  • Как определить уровень защищенности ПДн?

    стрелка вниз

    Последовательно: определить категорию обрабатываемых данных, подсчитать число субъектов и понять, являются ли они сотрудниками, затем определить тип актуальных угроз по Модели угроз. Результат сравнивается с условиями Постановления №1119 и фиксируется Актом классификации.

  • Обязательно ли использовать сертифицированные средства защиты информации?

    стрелка вниз

    Зависит от уровня защищенности. Для низких уровней (УЗ-4, частично УЗ-3) допускаются стандартные средства защиты. Для УЗ-1–УЗ-2 требуются сертифицированные ФСТЭК СЗИ, а при использовании шифрования — сертифицированные ФСБ криптографические средства.

  • Достаточно ли арендовать защищенное облако, чтобы выполнить требования 152-ФЗ?

    стрелка вниз

    Нет. Облако закрывает требования к физической защите серверов и инфраструктуре дата-центра. Пароли сотрудников, антивирусы на рабочих местах и права доступа внутри CRM остаются ответственностью оператора.

  • Нужно ли аттестовывать ИСПДн коммерческой компании?

    стрелка вниз

    По общему правилу — нет, достаточно выполнить требования ФСТЭК и оформить внутренние документы. Аттестация становится обязательной только при подключении к государственной информационной системе.

  • Что грозит за утечку ПДн из-за слабой защиты ИСПДн?

    стрелка вниз

    Штраф по ст. 13.11 КоАП, размер которого зависит от категории данных и масштаба утечки: от 3 000 000 рублей за утечку данных до 10 000 субъектов до 20 000 000 рублей за утечку биометрических данных или повторное нарушение.

  • Что такое ИСПДн простыми словами?

    стрелка вниз

    Любая совокупность баз данных и технических средств, с помощью которых компания обрабатывает ПДн: от корпоративной CRM до одной таблицы в Excel на рабочем компьютере.

  • Чем ИСПДн отличается от ГИС?

    стрелка вниз

    ИСПДн — система коммерческого оператора для собственных задач. ГИС — государственная система, созданная органом власти для выполнения государственных функций, со своим набором требований.

  • Как определить уровень защищенности ПДн?

    стрелка вниз

    Последовательно: определить категорию обрабатываемых данных, подсчитать число субъектов и понять, являются ли они сотрудниками, затем определить тип актуальных угроз по Модели угроз. Результат сравнивается с условиями Постановления №1119 и фиксируется Актом классификации.

  • Обязательно ли использовать сертифицированные средства защиты информации?

    стрелка вниз

    Зависит от уровня защищенности. Для низких уровней (УЗ-4, частично УЗ-3) допускаются стандартные средства защиты. Для УЗ-1–УЗ-2 требуются сертифицированные ФСТЭК СЗИ, а при использовании шифрования — сертифицированные ФСБ криптографические средства.

  • Достаточно ли арендовать защищенное облако, чтобы выполнить требования 152-ФЗ?

    стрелка вниз

    Нет. Облако закрывает требования к физической защите серверов и инфраструктуре дата-центра. Пароли сотрудников, антивирусы на рабочих местах и права доступа внутри CRM остаются ответственностью оператора.

  • Нужно ли аттестовывать ИСПДн коммерческой компании?

    стрелка вниз

    По общему правилу — нет, достаточно выполнить требования ФСТЭК и оформить внутренние документы. Аттестация становится обязательной только при подключении к государственной информационной системе.

  • Что грозит за утечку ПДн из-за слабой защиты ИСПДн?

    стрелка вниз

    Штраф по ст. 13.11 КоАП, размер которого зависит от категории данных и масштаба утечки: от 3 000 000 рублей за утечку данных до 10 000 субъектов до 20 000 000 рублей за утечку биометрических данных или повторное нарушение.

Актуальные статьи по теме

Комментарии

Ваш комментарий опубликован!
Написать ещё комментарий

Нажимая на кнопку, вы даёте согласие на