Когда персональные данные обязательно шифровать по 152-ФЗ
Разбираем, когда 152-ФЗ, приказ ФСТЭК России №21 и приказ ФСБ России №378 обязывают применять шифрование персональных данных, а когда решение остаётся за оператором.
Компания заводит CRM с базой клиентов и решает, шифровать ли её. Формального ответа «шифруйте всё» в 152-ФЗ нет. Разберёмся, когда закон и подзаконные акты обязывают ставить криптографическую защиту персональных данных, а когда решение остаётся на усмотрение оператора.
Кто отвечает за требования к шифрованию персональных данных
ФСТЭК России устанавливает организационные и технические меры защиты информационных систем персональных данных приказом №21 от 18 февраля 2013 года. Среди этих мер есть защита каналов связи и хранимых данных, но сам приказ не обязывает использовать именно сертифицированные средства криптографической защиты информации.
Требования к применению таких средств устанавливает ФСБ России приказом №378 от 10 июля 2014 года. Документ определяет состав мер при использовании криптографии и классы средств защиты в зависимости от актуальных угроз.
Получается разделение труда. ФСТЭК России отвечает за меры защиты информационной системы в целом. ФСБ России отвечает за то, как применять шифрование, если оператор решил его использовать или обязан по закону.
Когда шифрование становится обязательным
Постановление Правительства №1119 от 1 ноября 2012 года определяет четыре уровня защищённости персональных данных в зависимости от категории данных, количества субъектов и типа актуальных угроз. Постановление не пишет прямым текстом «шифруйте данные при первом уровне». Оно задаёт набор мер защиты, часть которых на практике выполнима только криптографией.
Обязанность применять сертифицированные средства защиты обычно возникает не автоматически по уровню защищённости, а после того как оператор построил модель угроз и увидел, что без шифрования не нейтрализовать актуальную угрозу. Чаще всего так бывает при передаче персональных данных по каналам связи за пределами контролируемой зоны, например через интернет, мобильную связь или облачные сервисы.
Калькулятор уровня защищённости (УЗ)
Отдельно шифрование требуют отраслевые регуляторы. Банк России предъявляет свои требования к банкам и финансовым организациям, ведомственные акты — к операторам государственных информационных систем в здравоохранении и других сферах. Для таких компаний мало свериться с 152-ФЗ, нужно смотреть профильные нормативные акты своей отрасли.
Что не считается шифрованием персональных данных для проверяющих
Пароль на архиве, встроенное шифрование офисных программ или обычный HTTPS сами по себе не закрывают требования приказа ФСБ России №378. Если модель угроз показала необходимость криптографической защиты, нужны средства, сертифицированные ФСБ России по нужному классу, а не любой инструмент с функцией шифрования.
Что делать оператору персональных данных
- Определить уровень защищённости информационной системы по правилам постановления №1119.
- Составить модель угроз самостоятельно, если позволяет масштаб бизнеса, или с привлечением специалиста по информационной безопасности.
- Проверить, есть ли в модели угрозы, которые нейтрализует только шифрование каналов связи или хранимых данных.
- Если шифрование нужно, выбрать средства защиты нужного класса по приказу ФСБ России №378 и купить сертифицированные СКЗИ.
- Зафиксировать решение и его обоснование в документах по защите персональных данных, чтобы при проверке Роскомнадзора или ФСТЭК России показать, откуда взялся выбор.
Чек-лист готовности к проверке Роскомнадзора
Компании, которые пропускают шаг с моделью угроз, обычно оказываются в одной из двух крайностей. Либо шифруют всё подряд дорогими сертифицированными средствами там, где хватило бы организационных мер. Либо не шифруют вовсе то, что реально нужно защищать, и узнают об этом на проверке.
Частые вопросы
Обязательно ли шифровать персональные данные всем компаниям?
Нет. 152-ФЗ и постановление №1119 не вводят сплошного требования шифровать все персональные данные. Обязанность возникает, если модель угроз показывает, что без криптографии не закрыть актуальную угрозу, или если отраслевой регулятор прямо требует шифрование для конкретного вида деятельности.
Можно ли использовать обычное шифровальное программное обеспечение вместо сертифицированных СКЗИ?
Если оператор обязан применять криптографическую защиту по приказу ФСБ России №378, нужны средства, сертифицированные ФСБ России по соответствующему классу. Шифрование без сертификации закрывает не все регуляторные риски и не защитит на проверке.
Кто определяет, какой класс средств криптографической защиты нужен?
Класс средств зависит от типа актуальных угроз из модели угроз и условий эксплуатации системы. Решение обычно принимает оператор с привлечением специалиста по защите информации, ориентируясь на приказ ФСБ России №378.
Что будет, если Роскомнадзор увидит передачу персональных данных без шифрования?
Роскомнадзор проверяет, соответствуют ли принятые меры 152-ФЗ и внутренним документам оператора. Если в модели угроз зафиксирована необходимость шифрования, а на практике его нет, это фиксируют как нарушение и требуют устранить.