Как определить уровень защищённости персональных данных в ИСПДн
У каждой информационной системы персональных данных есть уровень защищённости от УЗ-1 до УЗ-4. От него зависит, какие меры безопасности обязательны для оператора. Разбираем, из чего складывается уровень и как его посчитать для своей системы.
У бухгалтерии, отдела кадров и интернет-магазина разные требования к защите персональных данных, хотя все три работают по одному и тому же 152-ФЗ. Разница в уровне защищённости информационной системы персональных данных. Его сокращённо называют УЗ. Уровень определяет набор обязательных мер безопасности. Ошибётесь с расчётом, потратите деньги на лишнюю защиту или оставите систему уязвимой и получите претензии на проверке.
Что такое уровень защищённости ИСПДн
Уровень защищённости устанавливает постановление Правительства РФ от 1 ноября 2012 года № 1119. Всего их четыре. УЗ-1 самый строгий, УЗ-4 самый мягкий. Чем выше требуемый уровень, тем больше технических мер обязан внедрить оператор персональных данных. От антивирусной защиты до средств обнаружения вторжений и криптографии.
Уровень не привязан к компании целиком. Его считают для конкретной информационной системы персональных данных. Базы клиентов интернет-магазина, кадровой системы, CRM отдела продаж. У одной организации может быть несколько ИСПДн с разными уровнями.
От чего зависит уровень защищённости
Постановление № 1119 учитывает четыре фактора.
- Категория персональных данных. Специальные категории, здоровье, судимость, национальность, религиозные и политические взгляды, требуют более строгой защиты, чем обычные ФИО и телефон. Отдельно выделены биометрические данные и общедоступные сведения.
- Кто субъекты данных. Сотрудники оператора или посторонние люди, клиенты, посетители сайта, подписчики рассылки.
- Сколько субъектов. Постановление проводит границу на отметке 100 000 человек. Малый интернет-магазин с базой в пару тысяч клиентов и федеральный ретейлер с миллионами покупателей попадают в разные категории по этому признаку.
- Тип актуальных угроз. Его определяют в модели угроз безопасности. Угрозы 1 и 2 типа связаны с недокументированными возможностями в системном и прикладном программном обеспечении, угрозы 3 типа не связаны. Для большинства коммерческих ИСПДн, которые работают на типовом лицензионном софте, актуален третий тип.
Чем чувствительнее данные, чем больше субъектов и чем серьёзнее угрозы, тем ниже номер уровня и жёстче требования.
Как посчитать свой уровень
Порядок действий такой.
- Составьте перечень ИСПДн в организации и опишите, какие данные обрабатывает каждая.
- Для каждой системы определите категорию данных, статус субъектов, сотрудники или нет, и примерное количество субъектов.
- Закажите или составьте самостоятельно модель угроз, чтобы определить актуальный тип угроз для системы.
- Сопоставьте эти четыре параметра с таблицей условий из постановления № 1119. Комбинации приводят к одному из четырёх уровней.
- Зафиксируйте результат в акте определения уровня защищённости. Этот документ пригодится на проверке Роскомнадзора и ФСТЭК России.
Точную комбинацию условий из постановления легко перепутать вручную, особенно когда в организации несколько систем с разным набором данных. Быстрее прогнать параметры через
Калькулятор уровня защищённости (УЗ)
и сразу получить уровень с пояснением, почему он такой.Что делать после того, как уровень определён
Дальше в дело вступает приказ ФСТЭК России от 18 февраля 2013 года № 21. Он устанавливает состав организационных и технических мер для каждого уровня защищённости, от парольной политики и антивируса на УЗ-4 до средств доверенной загрузки и сертифицированных СЗИ на УЗ-1. Часть мер обязательна для всех уровней, часть добавляется по мере роста строгости.
Формального набора мер из приказа мало. Стоит проверить, как система защищена на практике. Обновлено ли программное обеспечение, разграничены ли права доступа, шифруются ли данные при передаче. Для такой проверки подходит
Авто-аудит сайта — проверка на нарушения 152-ФЗ
.Частые вопросы
Нужно ли определять уровень защищённости, если данных немного?
Да. Требование постановления № 1119 не зависит от размера компании или количества субъектов. Оно определяет, какой из четырёх уровней применим, а не освобождает от обязанности его определить.
Кто должен определять уровень защищённости, сам оператор или сторонний специалист?
Закон не обязывает привлекать лицензированную организацию для этой конкретной задачи. Оператор вправе определить уровень самостоятельно, если располагает нужной квалификацией, либо заказать эту работу у специалистов по информационной безопасности.
Что будет, если использовать заниженный уровень защищённости?
При проверке Роскомнадзор или ФСТЭК России переопределят уровень по факту обрабатываемых данных. Если реальный уровень окажется строже заявленного, оператору предпишут внедрить недостающие меры защиты в установленный срок.
Меняется ли уровень защищённости со временем?
Да, если меняются исходные параметры. Например, компания начала собирать данные о здоровье клиентов или база выросла и пересекла порог в 100 000 субъектов. В этом случае уровень нужно пересчитать заново.