Акт определения уровня защищённости персональных данных
Документ, которым оператор фиксирует, какой уровень защищённости установлен для конкретной информационной системы. От этого уровня напрямую зависит обязательный состав технических мер защиты.
Зачем нужен документ
Уровень защищённости — это переводчик с языка «у нас есть данные» на язык конкретных технических требований. Пока уровень не определён, непонятно, какие средства защиты обязательны, нужна ли сертифицированная защита, как часто проводить контроль. Акт фиксирует результат этого расчёта по каждой информационной системе отдельно.
Расчёт строится на четырёх параметрах: тип актуальных угроз, категория обрабатываемых данных, чьи это данные — работников организации или посторонних лиц, и объём — больше или меньше ста тысяч субъектов. Три из четырёх берутся из уже готовых документов: категории и объём из перечня данных, принадлежность систем — из перечня ИСПДн. Четвёртый, тип угроз, оператор определяет сам, и он же решает большую часть результата.
Практическое значение акта прямое и денежное. Первый уровень требует самых строгих мер вплоть до применения средств, прошедших специальные проверки, четвёртый — базового набора. Разница в стоимости внедрения измеряется порядками, поэтому акт, составленный небрежно «на всякий случай построже», обходится организации дороже, чем аккуратный расчёт с обоснованием.
Чем грозит отсутствие
За отсутствие акта как такового отвечают по общей норме, но настоящая цена ошибки проявляется при инциденте: заниженный уровень означает недостаточные меры, а недостаточные меры — прямой путь к утечке.
Как ещё называют этот документ
Что должно быть в документе
Форма акта не установлена. Содержательное требование одно: по акту должно быть видно, из каких исходных данных получился уровень — иначе это не расчёт, а объявление.
Требования законодательства
Как связан с другими документами
Акт — узел технического контура: он собирает исходные данные из перечней и модели угроз, а его результат определяет весь дальнейший состав мер.
Когда обновлять документ
Уровень защищённости не назначается навсегда: он пересчитывается всякий раз, когда меняется любой из четырёх параметров.
Что спросит проверяющий
Акт проверяют арифметически: берут параметры из других документов и смотрят, получается ли заявленный уровень.
Разбор эксперта
Весь акт, по сути, держится на одном решении — типе актуальных угроз. Три остальных параметра объективны: категорию данных и объём не выберешь, они такие, какие есть. А тип угроз оператор определяет сам, и от этого решения зависит, окажется ли система на четвёртом уровне с базовым набором мер или на первом, где требования тяжёлые и дорогие. Поэтому обоснование типа угроз — самая содержательная часть работы, а вовсе не оформление акта.
Вторая типичная ошибка — перестраховка. Логика «поставим первый уровень, точно не придерутся» встречается регулярно и стоит организации дорого: под первый уровень придётся выполнять требования, которые для большинства коммерческих организаций избыточны, а объяснить проверяющему, почему заявленные меры не внедрены, будет нечем. Уровень нужно считать, а не назначать с запасом.
Третье, о чём предупреждаю всегда: акт живёт ровно до следующего изменения. База выросла за сто тысяч — параметр изменился. Начали собирать медицинские справки — изменился. Вывели сервис наружу — изменилась картина угроз. Организации обычно составляют акты один раз при подготовке комплекта и больше к ним не возвращаются, а проверяющий сравнивает дату акта с историей развития систем за первые пять минут.
Составляйте отдельный акт на каждую систему и не объединяйте их: объединение вытягивает весь контур к самому строгому уровню. Обоснуйте тип актуальных угроз ссылкой на модель угроз, а не декларацией. Проверьте параметры по перечню данных, а не по памяти — особенно объём субъектов и наличие специальных категорий. И заведите ежегодную сверку актов с фактическим состоянием систем: это дешевле, чем объяснять устаревший уровень.
Александр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасностиПодробнее об экспертеЧастые вопросы
От четырёх параметров: типа актуальных угроз, категории обрабатываемых данных, того, чьи это данные — работников организации или посторонних лиц, и объёма: больше или меньше ста тысяч субъектов. Сочетание этих параметров даёт один из четырёх уровней по постановлению Правительства № 1119.
Угрозы первого типа связаны с недокументированными возможностями в системном программном обеспечении, второго — в прикладном, третьего — не связаны с такими возможностями. Признание угроз первого типа автоматически даёт первый, самый строгий уровень защищённости.
Да. Уровень определяется для каждой ИСПДн, потому что параметры у систем разные. Объединение систем в одну приводит к тому, что весь контур подтягивается к самому строгому уровню.
Не стоит. Каждый уровень задаёт обязательный состав мер, и завышенный уровень означает требования, которые придётся выполнять — либо объяснять, почему они не выполнены. Правильнее посчитать точно и обосновать.
В этом варианте — ответственный за организацию обработки персональных данных единолично, с последующим утверждением руководителем. Существует и вариант с комиссией: это отдельная позиция комплекта, применяемая обычно в крупных организациях и госсекторе.
Это терминология прежнего регулирования. Сейчас применяются уровни защищённости УЗ1–УЗ4 по постановлению № 1119. Встретив в старых документах классы, стоит пересчитать уровень по действующим правилам.
При изменении любого из параметров: рост числа субъектов выше ста тысяч, появление специальных категорий или биометрии, изменение состава субъектов, вывод системы в интернет, пересмотр модели угроз. Плюс плановая сверка раз в год.