Резервное копирование персональных данных требования ФСТЭК России
ФСТЭК России требует от операторов ИСПДн обеспечивать доступность персональных данных, а значит регулярно делать резервные копии и уметь восстановить систему после сбоя. На проверке инспектор спрашивает не про сам факт бэкапа, а про регламент и акты тестового восстановления. Разбираем, что нужно оформить, чтобы ответить на этот вопрос без запинки.
Инспектор на проверке ИСПДн просит показать акт тестового восстановления данных из резервной копии. У оператора бэкап настроен, копии идут каждую ночь, но такой документ никогда не составляли. Формально мера защиты не выполнена, потому что подтвердить её нечем.
Что требует ФСТЭК России
Приказ ФСТЭК России от 18.02.2013 № 21 устанавливает состав организационных и технических мер по защите персональных данных в информационных системах. Среди них есть меры, которые обеспечивают доступность данных. Они отвечают за устойчивость системы к сбоям и возможность быстро восстановить работу после отказа оборудования, программной ошибки или атаки.
Конкретный набор мер зависит от уровня защищённости ИСПДн. Уровень определяют по правилам постановления правительства № 1119, исходя из категории обрабатываемых данных, числа субъектов и актуальных угроз. Чем выше уровень защищённости, тем больше требований к резервированию и восстановлению системы.
Что это значит на практике
Настроенный бэкап сам по себе меру не закрывает. Проверяющие смотрят на весь процесс, а не только на факт резервной копии: есть ли регламент, кто отвечает за копирование, где хранятся копии, сколько времени займёт восстановление и тестировал ли кто-то, что оно действительно работает.
Слабое место у многих операторов одно и то же. Резервные копии лежат на том же сервере, что и основная база. При отказе оборудования оператор теряет одновременно и данные, и их копию. Резервный носитель или сегмент должен быть физически или логически изолирован от основной системы. Копии с персональными данными защищают так же, как исходную базу, включая шифрование при передаче и хранении.
Что оформить оператору
- Определить уровень защищённости ИСПДн и состав мер, которые из него вытекают. Обычно это уже зафиксировано в модели угроз или акте классификации системы.
- Закрепить порядок резервного копирования отдельным документом. В нём указывают, что копируется, с какой периодичностью, где хранятся копии, кто отвечает за процесс и сколько хранится каждая версия.
- Настроить техническую часть. Для копий нужно изолированное хранилище, шифрование и автоматический запуск по расписанию.
- Регулярно проводить тестовое восстановление и фиксировать результат актом. В акте указывают дату, кто проводил тест, что восстанавливали и сколько это заняло по времени.
- Хранить журналы копирования и акты восстановления столько, сколько нужно, чтобы предъявить их на следующей проверке.
Если резервные копии хранит подрядчик, например хостинг-провайдер или ИТ-компания на аутсорсе, это обязательно отражают в договоре поручения на обработку персональных данных. Подрядчик должен обеспечивать тот же уровень защиты копий, что требуется от самого оператора.
Перед плановой или внеплановой проверкой стоит заранее свериться с полным перечнем документов, которые может запросить инспектор.
Чек-лист готовности к проверке Роскомнадзора
Частые вопросы
Резервное копирование обязательно для всех операторов персональных данных?
Единого требования «делать бэкап всем» в приказе № 21 нет. Состав мер, включая резервное копирование и восстановление, определяется исходя из уровня защищённости конкретной ИСПДн. Но для систем с персональными данными почти любого уровня эта мера в том или ином виде входит в обязательный набор.
С какой периодичностью нужно тестировать восстановление из резервной копии?
Закон не задаёт единую периодичность тестов. Оператор сам закрепляет регламент в своём документе и придерживается его, но должен быть готов подтвердить регулярность актами или журналами на проверке.
Можно ли хранить резервные копии в облаке или у подрядчика?
Можно, если это прописано в договоре поручения на обработку персональных данных и подрядчик обеспечивает те же меры защиты, что требуются от оператора, включая шифрование и контроль доступа к копиям.
Что именно проверяет инспектор в части резервного копирования?
Обычно смотрят три вещи. Есть ли локальный регламент резервного копирования, ведутся ли журналы фактического выполнения копий и есть ли акты тестового восстановления данных.