Когда нужны сертифицированные средства защиты персональных данных
Приказ ФСТЭК России №21 требует сертифицированные средства защиты не всегда, а только при высоком уровне защищённости ИСПДн или актуальных угрозах 1 и 2 типов. Разбираем, когда нужен сертификат ФСТЭК России, как сверить реестр и что спросит инспектор на проверке.
Роскомнадзор проверяет документы, а ФСТЭК России смотрит на технику. На выездной проверке инспектор ФСТЭК России открывает список установленного софта и находит обычный коммерческий антивирус без сертификата. Для оператора с высоким уровнем защищённости ИСПДн это готовое предписание. Средство защиты не подтверждено, требования не выполнены.
Когда закон требует именно сертифицированные средства
Уровень защищённости информационной системы персональных данных определяют по правилам постановления Правительства РФ №1119 от 1 ноября 2012 года. Он зависит от категории данных, числа субъектов и типа актуальных угроз. Состав и содержание мер защиты для каждого уровня устанавливает приказ ФСТЭК России №21 от 18 февраля 2013 года.
Приказ требует применять сертифицированные по требованиям безопасности информации средства защиты, если актуальны угрозы 1-го и 2-го типов, то есть угрозы, связанные с недекларированными возможностями в системном или прикладном программном обеспечении, либо если установлен высокий уровень защищённости ИСПДн, при котором такие угрозы признаны актуальными по итогам моделирования. Для более низких уровней и угроз 3-го типа оператор вправе обосновать применение несертифицированных средств самостоятельно, но обязан зафиксировать это решение в модели угроз.
Калькулятор уровня защищённости (УЗ)
Что считается сертифицированным средством защиты
Сертификат ФСТЭК России подтверждает, что продукт прошёл оценку соответствия требованиям по безопасности информации и отнесён к определённому классу защиты. Реестр сертифицированных средств защиты информации ведёт сама ФСТЭК России и публикует его на официальном сайте. В реестре указаны производитель, номер сертификата, срок действия и класс, к которому отнесено средство.
Под требование обычно попадают средства защиты от несанкционированного доступа, антивирусы, межсетевые экраны, системы обнаружения вторжений и средства криптографической защиты. Коробочная версия того же продукта без сертификата ФСТЭК России формально не считается средством защиты по требованиям 152-ФЗ, даже если технически выполняет ту же функцию.
Что делать оператору персональных данных
Определите уровень защищённости ИСПДн и актуальные угрозы по модели, которую разрабатываете сами или заказываете у лицензиата ФСТЭК России. Если угрозы 1-го и 2-го типов актуальны, подбирайте средства только из действующего реестра ФСТЭК России и проверяйте срок действия сертификата на момент закупки. Класс защиты средства должен соответствовать уровню защищённости системы, а не выбираться произвольно.
Сохраняйте на каждое установленное средство защиты сертификат соответствия, лицензию на использование и акт внедрения. Эти бумаги инспектор ФСТЭК России спрашивает в первую очередь, и одно наличие софта на компьютерах проверку не закроет.
Чек-лист готовности к проверке Роскомнадзора
Частые вопросы
Можно ли использовать бесплатный антивирус вместо сертифицированного?
Если по модели угроз актуальны угрозы 1-го или 2-го типов либо установлен высокий уровень защищённости, бесплатное решение без сертификата ФСТЭК России не закроет требование, даже при хорошей репутации продукта. Нужен сертифицированный аналог из реестра.
Где посмотреть реестр сертифицированных средств защиты ФСТЭК России?
Реестр публикует сама ФСТЭК России на официальном сайте ведомства. Перед закупкой сверяйте не только факт наличия сертификата, но и срок его действия и класс защиты.
Что будет, если использовать несертифицированное средство при высоком уровне защищённости?
Проверяющий зафиксирует несоответствие требованиям приказа ФСТЭК России №21, а в акте появится предписание устранить нарушение в срок. Повторное нарушение или нарушение, приведшее к утечке, увеличивает риск оборотного штрафа.
Нужно ли сертифицировать собственную разработку компании?
Если это средство защиты информации в смысле приказа №21 и по модели угроз требуется сертифицированное решение, разработку нужно провести через сертификацию ФСТЭК России или заменить готовым сертифицированным продуктом.