Когда аттестация информационной системы персональных данных обязательна

Компания определила уровень защищённости ИСПДн и модель угроз, но неясно, нужна ли официальная аттестация системы или хватит внутренней оценки эффективности мер защиты. Разбираем, для каких систем аттестация обязательна по приказам ФСТЭК России, а когда оператор персональных данных вправе провести проверку сам или привлечь лицензиата.

Когда аттестация информационной системы персональных данных обязательна

Компания провела классификацию информационной системы персональных данных, определила уровень защищённости и модель угроз. Дальше встаёт вопрос, нужно ли официально аттестовывать ИСПДн или достаточно оценить эффективность принятых мер защиты самостоятельно.

Ответ зависит от статуса системы, а не от желания оператора перестраховаться. Требования различаются для государственных информационных систем и для обычных ИСПДн коммерческих компаний.

Аттестация и оценка эффективности — разные процедуры

До 2013 года операторы персональных данных обязаны были аттестовывать ИСПДн по правилам, близким к аттестации государственных систем. Приказ ФСТЭК России от 18.02.2013 № 21 изменил порядок. Для коммерческих ИСПДн аттестация перестала быть обязательной процедурой, вместо неё оператор проводит оценку эффективности реализованных мер защиты персональных данных.

Оценка эффективности проверяет, что выбранные технические и организационные меры действительно закрывают актуальные угрозы из модели, составленной для конкретной системы. Оператор вправе провести её собственными силами или привлечь лицензиата ФСТЭК России по технической защите информации.

Когда аттестация обязательна

Обязательная аттестация сохраняется для государственных информационных систем. Порядок для них устанавливает приказ ФСТЭК России от 11.02.2013 № 17. Если ИСПДн одновременно относится к государственному или муниципальному информационному ресурсу, оператор обязан пройти аттестацию по этим правилам, а не ограничиваться внутренней оценкой.

Второй случай касается значимых объектов критической информационной инфраструктуры. Для них действует отдельный порядок защиты информации по 187-ФЗ, и требования к оценке соответствия там жёстче, чем для рядовой ИСПДн коммерческой компании.

Для всех остальных операторов, будь то интернет-магазин, медицинская клиника, HR-сервис или банк без статуса ГИС, аттестация не требуется законом. Оператор вправе аттестовать систему по своей инициативе, например чтобы подтвердить уровень защиты перед крупным заказчиком.

Калькулятор уровня защищённости (УЗ)

Как оформить оценку эффективности вместо аттестации

Оценка эффективности не требует получения аттестата и не ограничена типовой формой, но результат нужно задокументировать. На практике оператор фиксирует, какие меры защиты реализованы по каждому пункту приказа № 21, как проверена их работоспособность и какие угрозы из модели действительно закрыты.

Периодичность оценки оператор устанавливает сам, но на практике проверяющие ориентируются на трёхлетний цикл, такой же, как для пересмотра модели угроз и уровня защищённости. Если в системе меняется состав обрабатываемых данных, добавляются новые сервисы или меняется инфраструктура, оценку проводят раньше срока.

Чек-лист готовности к проверке Роскомнадзора

Что делать оператору персональных данных

Сначала проверьте, не подпадает ли ваша ИСПДн под статус государственной информационной системы или значимого объекта КИИ. Если нет, речь идёт не об аттестации, а об оценке эффективности мер защиты.

Дальше соберите документы: модель угроз, акт определения уровня защищённости, перечень внедрённых мер по приказу № 21. На основе этих документов проведите проверку самостоятельно или закажите её у лицензиата ФСТЭК России. Итоговый акт оценки эффективности храните вместе с остальной документацией по защите персональных данных, его запросят при проверке Роскомнадзора или ФСТЭК России.

Авто-аудит сайта — проверка на нарушения 152-ФЗ

Частые вопросы

Обязательна ли аттестация ИСПДн для интернет-магазина?

Нет, если магазин не относится к государственным информационным системам. Вместо аттестации проводят оценку эффективности мер защиты по приказу ФСТЭК России от 18.02.2013 № 21.

Может ли Роскомнадзор потребовать аттестат на ИСПДн при проверке?

Для обычного коммерческого оператора нет, поскольку аттестация для таких систем не обязательна. Проверяющий вправе запросить документы об оценке эффективности мер защиты и модель угроз.

Кто вправе проводить оценку эффективности мер защиты персональных данных?

Оператор может провести её собственными силами, если располагает нужной компетенцией, либо привлечь лицензиата ФСТЭК России по технической защите конфиденциальной информации.

Как часто нужно повторять оценку эффективности ИСПДн?

Закон не устанавливает жёсткий срок. На практике оценку повторяют вместе с пересмотром модели угроз, обычно раз в три года или раньше при существенных изменениях в системе.

Открыть статью на сайте 152form.ru