ИСПДн: что это такое и как определить уровень защищенности персональных данных
Любая компания, которая хранит контакты клиентов или сотрудников хотя бы в одном файле, уже имеет информационную систему персональных данных (ИСПДн) и обязана защищать ее по закону. Размер бизнеса и осведомленность владельца значения не имеют.
На практике это может быть обычная Excel-таблица с ФИО и телефонами на рабочем ноутбуке менеджера, подключенном к интернету. Большинство компаний узнает о своей ИСПДн только при проверке Роскомнадзора или после утечки, когда штраф уже выписан. Разберем, что считается ИСПДн, как определить нужный уровень защиты и какие меры обязательны именно для вашего бизнеса.
Содержание
- Что такое ИСПДн простыми словами?
- Чем ИСПДн отличается от ГИС?
- Что такое уровень защищенности персональных данных и кто его определяет?
- Как определить уровень защищенности ИСПДн?
- Какие меры защиты нужны для каждого уровня?
- Достаточно ли «защищенного облака 152-ФЗ»?
- Нужна ли аттестация ИСПДн?
- Что грозит за несоответствие ИСПДн требованиям защиты?
- Заключение
Что такое ИСПДн простыми словами?
Закон не привязывает понятие ИСПДн к конкретному программному продукту. Если фитнес-клуб хранит контакты клиентов в одной таблице на ноутбуке администратора, а ноутбук подключен к Wi-Fi, то это уже ИСПДн, которую нужно защищать по 152-ФЗ.
Границы системы определяют, что именно нужно защищать: сервер или облако, где физически лежат данные; компьютеры и ноутбуки сотрудников с доступом к базе; Wi-Fi роутер, через который данные передаются; флешки и другие носители; и сами сотрудники, которые обрабатывают ПДн. Уязвимость в любом из этих звеньев — потенциальная точка утечки.
Чем ИСПДн отличается от ГИС?
ИСПДн — это система коммерческого или иного оператора. ГИС — государственная информационная система, создается органом власти для государственных функций и регулируется отдельно.
Разница в том, кто владеет системой и для какой цели она работает. ИСПДн использует обычная компания, то есть интернет-магазин, клиника или агентство недвижимости для своих внутренних задач: хранения базы клиентов, ведения CRM, обработки заявок. ГИС создается государственным органом для выполнения государственных функций — например, портал Госуслуг или ЕГИСЗ Минздрава.
Для коммерческих ИСПДн действуют 152-ФЗ, Постановление Правительства №1119 и Приказ ФСТЭК №21. Если коммерческая компания подключается к государственной системе, например, частная клиника передает данные в ЕГИСЗ, то на нее начинают распространяться дополнительные требования уже как на участника ГИС.
Что такое уровень защищенности персональных данных и кто его определяет?
Уровнем защищенности (УЗ) называется показатель, который определяет набор обязательных мер защиты для конкретной ИСПДн. Всего уровней четыре: УЗ-1 самый строгий, а УЗ-4 — самый базовый.
Уровни защищенности устанавливает Постановление Правительства №1119 от 01.11.2012. Многие предприниматели ошибочно полагают, что это функция приказа ФСТЭК №21: на деле приказ определяет не сами уровни, а конкретные технические и организационные меры, обязательные для каждого уже определенного уровня.
Как определить уровень защищенности ИСПДн?
Уровень защищенности определяется тремя факторами в совокупности: типом актуальных угроз, категорией обрабатываемых ПДн и тем, кто является субъектами — только сотрудники или также клиенты и третьи лица. Субъект персональных данных — это физическое лицо, к которому относятся обрабатываемые сведения. Полная матрица закреплена в ПП РФ от 01.11.2012 №1119.
| Уровень | Категория ПДн | Тип актуальных угроз | Субъекты и количество | Норма (ПП №1119) |
| УЗ-4 (минимальный) | Общедоступные | 3-й тип | Любые субъекты, любое количество | п. 12а |
| УЗ-4 (минимальный) | Иные (обычные) | 3-й тип | Только сотрудники (любое кол-во) или до 100 000 не-сотрудников | п. 12б |
| УЗ-3 (базовый) | Общедоступные | 2-й тип | Сотрудники (любое кол-во) или до 100 000 не-сотрудников | п. 11а |
| УЗ-3 (базовый) | Иные (обычные) | 2-й тип | Только сотрудники или до 100 000 не-сотрудников | п. 11б |
| УЗ-3 (базовый) | Специальные | 3-й тип | Только сотрудники или до 100 000 не-сотрудников | п. 11в |
| УЗ-3 (базовый) | Биометрические | 3-й тип | Любые субъекты, любое количество | п. 11г |
| УЗ-3 (базовый) | Иные (обычные) | 3-й тип | Более 100 000 не-сотрудников | п. 11д |
| УЗ-2 (повышенный) | Общедоступные | 1-й тип | Любые субъекты, любое количество | п. 10а |
| УЗ-2 (повышенный) | Специальные | 2-й тип | Сотрудники (любое кол-во) или до 100 000 не-сотрудников | п. 10б |
| УЗ-2 (повышенный) | Биометрические | 2-й тип | Любые субъекты, любое количество | п. 10в |
| УЗ-2 (повышенный) | Общедоступные | 2-й тип | Более 100 000 не-сотрудников | п. 10г |
| УЗ-2 (повышенный) | Иные (обычные) | 2-й тип | Более 100 000 не-сотрудников | п. 10д |
| УЗ-2 (повышенный) | Специальные | 3-й тип | Более 100 000 не-сотрудников | п. 10е |
| УЗ-1 (максимальный) | Специальные, биометрические или иные | 1-й тип | Любые субъекты, любое количество | п. 9а |
| УЗ-1 (максимальный) | Специальные | 2-й тип | Более 100 000 не-сотрудников | п. 9б |
Примеры:
- УЗ-4: Excel с контактами сотрудников в малом бизнесе, где актуальны только угрозы 3-го типа.
- УЗ-3: CRM небольшой клиники с диагнозами до 100 000 пациентов, угрозы 3-го типа.
- УЗ-2: База пациентов региональной сети клиник с более 100 000 субъектов, угрозы 3-го типа.
- УЗ-1: Федеральная медицинская система или банк с биометрией клиентов, угрозы 1-го типа.
Какие меры защиты нужны для каждого уровня?
Чем выше уровень защищенности, тем больше мер обязательно внедрить: от антивируса на рабочем месте до сертифицированных криптошлюзов.
Приказ ФСТЭК №21 описывает 15 групп организационных и технических мер информационной безопасности: идентификация и аутентификация пользователей, управление доступом, антивирусная защита, обнаружение вторжений, регистрация событий безопасности и другие. Для УЗ-4 достаточно базового набора: антивирус, разграничение прав доступа, парольная политика. Для УЗ-1–УЗ-2 требования жестче: межсетевые экраны, системы обнаружения вторжений, а для крупных систем — DLP для защиты от утечек и SIEM для мониторинга событий безопасности в реальном времени.
Отдельное требование касается самих средств защиты: для более высоких уровней нужны не любые антивирусы и межсетевые экраны, а сертифицированные ФСТЭК средства защиты информации (СЗИ). Если система использует шифрование при передаче данных, например, между офисом и облаком, то добавляются требования Приказа ФСБ №378: класс применяемого средства криптографической защиты (КС1, КС2, КС3 и выше) тоже привязан к уровню защищенности. На практике для этого используют сертифицированные криптошлюзы — ViPNet, «Континент» и аналогичные решения.
Достаточно ли «защищенного облака 152-ФЗ»?
Нет. Облачный провайдер отвечает только за инфраструктуру — серверы и сам дата-центр. Все, что происходит внутри компании, остается ответственностью оператора.
Компании часто арендуют «защищенное облако 152-ФЗ» у крупных провайдеров, таких как Яндекс, МТС, Selectel, и считают, что закон с этого момента полностью соблюден. На деле провайдер закрывает только часть требований: физическую защиту серверов, отказоустойчивость дата-центра и базовую сетевую безопасность периметра. Контроль доступа к данным, настройка прав сотрудников и соблюдение внутренних правил информационной безопасности остаются в зоне ответственности оператора.
Если у сотрудников стоят слишком простые пароли как «123456», на рабочих компьютерах нет антивируса, а в CRM любой менеджер видит базу целиком без разграничения прав, то утечка произойдет не из облака, а из самой компании. Ответственность по ст. 13.11 КоАП в этом случае несет оператор ПДн, а не облачный провайдер: его обязательства ограничены договором на инфраструктуру, а не всей цепочкой обработки данных внутри бизнеса.
Нужна ли аттестация ИСПДн?
Для большинства коммерческих компаний — нет. Достаточно выполнить требования ФСТЭК и оформить внутренние акты. Аттестация становится обязательной только при подключении к государственным системам.
Закон не требует от обычного оператора получать официальный «Аттестат соответствия» на свою ИСПДн. Чтобы выполнить требования 152-ФЗ, достаточно определить уровень защищенности, внедрить нужные меры по Приказу ФСТЭК №21 и оформить комплект внутренних документов: Модель угроз, Акт классификации, положение о защите ПДн.
Ситуация меняется, если бизнес подключается к государственной информационной системе. Например, частная клиника, которая передает данные в ЕГИСЗ Минздрава, обязана аттестовать свою ИСПДн — это требование оператора ГИС, а не общее правило 152-ФЗ. Аттестацию проводят аккредитованные аудиторы ФСТЭК: процесс включает экспертную оценку соответствия системы установленным требованиям.
Что грозит за несоответствие ИСПДн требованиям защиты?
Формальное несоответствие требованиям ФСТЭК наказывается отдельно: по ч. 2 ст. 13.12 КоАП РФ использование несертифицированных средств защиты информации, если сертификация обязательна, влечет штраф от 50 000 до 100 000 рублей для юридических лиц. Общее нарушение требований о защите информации наказывается штрафом на такую же сумму в соответствии с ч. 6 той же статьи. А если из-за этого происходит утечка ПДн, добавляется ответственность по ст. 13.11 КоАП, штрафы по которой достигают 20 млн рублей.
КоАП не штрафует напрямую за «неправильный уровень защищенности» или отсутствующий СЗИ — это технические нарушения, которые выявляются при проверке и влекут предписание устранить их. Но если из-за слабой защиты происходит утечка ПДн, в действие вступает ст. 13.11 КоАП, и размер штрафа зависит от категории данных и масштаба утечки:
- утечка до 10 000 субъектов — 3 000 000–5 000 000 рублей (ч. 12);
- утечка от 10 001 до 100 000 субъектов — 5 000 000–10 000 000 рублей (ч. 13);
- утечка свыше 100 000 субъектов — 10 000 000–15 000 000 рублей (ч. 14);
- повторная утечка — оборотный штраф от 1 до 3% годовой выручки, не менее 20 000 000 рублей (ч. 15).
- утечка специальных категорий ПДн (здоровье и др.) — 10 000 000–15 000 000 рублей (ч. 16);
- утечка биометрических данных — 15 000 000–20 000 000 рублей (ч. 17);
- повторная утечка специальных или биометрических данных (по ч. 16–17) — оборотный штраф от 1 до 3% годовой выручки, не менее 25 000 000 рублей (ч. 18).
Чем чувствительнее данные обрабатывает система, тем выше требуемый уровень защищенности, а значит, тем выше и потенциальный штраф при утечке. Низкий УЗ не освобождает от ответственности: утечка обычных контактных ПДн тоже штрафуется, просто по менее строгим частям той же статьи.
Если компания еще не уведомила Роскомнадзор о работе с персональными данными или не уверена, что уведомление отражает реальные процессы, юристы «Хелп Консалтинг» подготовят и подадут его под ключ.
Заключение
Подытожим порядок действий по приведению ИСПДн в соответствие 152-ФЗ:
- Проведите инвентаризацию: какие ПДн обрабатываются, где хранятся, кто имеет доступ.
- Определите категорию данных, количество субъектов и тип актуальных угроз.
- Зафиксируйте уровень защищенности Актом классификации.
- Внедрите меры защиты по Приказу ФСТЭК №21, соответствующие вашему уровню.
- Используйте сертифицированные СЗИ там, где это обязательно для вашего УЗ.
- Не полагайтесь только на «защищенное облако» — закройте уязвимости внутри компании: пароли, антивирусы, права доступа.
- Помните: аттестация не нужна, если компания не подключается к государственным системам.
Если в компании еще нет ни одного из этих документов, начинать стоит с аудита и определения уровня защищенности — остальные шаги логически следуют из этого результата.
Если вы не уверены, какие требования 152-ФЗ уже выполнены, а какие документы и меры защиты нужно доработать, можно обратиться за консультацией к нашим юристам. Мы проведем правовой аудит обработки персональных данных, оценим документы и процессы компании и подскажем, что необходимо привести в соответствие с требованиями законодательства.
Ответы на вопросы
-
Что такое ИСПДн простыми словами?
Любая совокупность баз данных и технических средств, с помощью которых компания обрабатывает ПДн: от корпоративной CRM до одной таблицы в Excel на рабочем компьютере.
-
Чем ИСПДн отличается от ГИС?
ИСПДн — система коммерческого оператора для собственных задач. ГИС — государственная система, созданная органом власти для выполнения государственных функций, со своим набором требований.
-
Как определить уровень защищенности ПДн?
Последовательно: определить категорию обрабатываемых данных, подсчитать число субъектов и понять, являются ли они сотрудниками, затем определить тип актуальных угроз по Модели угроз. Результат сравнивается с условиями Постановления №1119 и фиксируется Актом классификации.
-
Обязательно ли использовать сертифицированные средства защиты информации?
Зависит от уровня защищенности. Для низких уровней (УЗ-4, частично УЗ-3) допускаются стандартные средства защиты. Для УЗ-1–УЗ-2 требуются сертифицированные ФСТЭК СЗИ, а при использовании шифрования — сертифицированные ФСБ криптографические средства.
-
Достаточно ли арендовать защищенное облако, чтобы выполнить требования 152-ФЗ?
Нет. Облако закрывает требования к физической защите серверов и инфраструктуре дата-центра. Пароли сотрудников, антивирусы на рабочих местах и права доступа внутри CRM остаются ответственностью оператора.
-
Нужно ли аттестовывать ИСПДн коммерческой компании?
По общему правилу — нет, достаточно выполнить требования ФСТЭК и оформить внутренние документы. Аттестация становится обязательной только при подключении к государственной информационной системе.
-
Что грозит за утечку ПДн из-за слабой защиты ИСПДн?
Штраф по ст. 13.11 КоАП, размер которого зависит от категории данных и масштаба утечки: от 3 000 000 рублей за утечку данных до 10 000 субъектов до 20 000 000 рублей за утечку биометрических данных или повторное нарушение.
-
Что такое ИСПДн простыми словами?
Любая совокупность баз данных и технических средств, с помощью которых компания обрабатывает ПДн: от корпоративной CRM до одной таблицы в Excel на рабочем компьютере.
-
Чем ИСПДн отличается от ГИС?
ИСПДн — система коммерческого оператора для собственных задач. ГИС — государственная система, созданная органом власти для выполнения государственных функций, со своим набором требований.
-
Как определить уровень защищенности ПДн?
Последовательно: определить категорию обрабатываемых данных, подсчитать число субъектов и понять, являются ли они сотрудниками, затем определить тип актуальных угроз по Модели угроз. Результат сравнивается с условиями Постановления №1119 и фиксируется Актом классификации.
-
Обязательно ли использовать сертифицированные средства защиты информации?
Зависит от уровня защищенности. Для низких уровней (УЗ-4, частично УЗ-3) допускаются стандартные средства защиты. Для УЗ-1–УЗ-2 требуются сертифицированные ФСТЭК СЗИ, а при использовании шифрования — сертифицированные ФСБ криптографические средства.
-
Достаточно ли арендовать защищенное облако, чтобы выполнить требования 152-ФЗ?
Нет. Облако закрывает требования к физической защите серверов и инфраструктуре дата-центра. Пароли сотрудников, антивирусы на рабочих местах и права доступа внутри CRM остаются ответственностью оператора.
-
Нужно ли аттестовывать ИСПДн коммерческой компании?
По общему правилу — нет, достаточно выполнить требования ФСТЭК и оформить внутренние документы. Аттестация становится обязательной только при подключении к государственной информационной системе.
-
Что грозит за утечку ПДн из-за слабой защиты ИСПДн?
Штраф по ст. 13.11 КоАП, размер которого зависит от категории данных и масштаба утечки: от 3 000 000 рублей за утечку данных до 10 000 субъектов до 20 000 000 рублей за утечку биометрических данных или повторное нарушение.





Комментарии