Инструкция по защите машинных носителей персональных данных
Правила обращения с флешками, внешними диском, картами памяти, ноутбуками и лентами резервного копирования — со всем, на чём персональные данные могут покинуть организацию в кармане.
Зачем нужен документ
Съёмный носитель — самый короткий путь, которым персональные данные выходят за пределы организации. Не через взлом и не через сложную атаку: сотрудник скинул выгрузку на флешку, чтобы доработать дома, и потерял её в метро. Инструкция описывает правила, при которых такой сценарий либо невозможен, либо безвреден.
Ключевое отличие от бумаги — в объёме. Утрата папки означает утечку данных одного человека или одного дела. Утрата флешки с выгрузкой означает утечку всей клиентской базы, а это уже другая часть статьи 13.11 и другие суммы. Поэтому к машинным носителям требования жёстче: учёт каждого экземпляра, разрешительный порядок использования, шифрование при выносе.
Второй сюжет, о котором в организациях почти не думают, — жизненный цикл техники. Диск, отправленный в ремонт по гарантии, ноутбук, переданный новому сотруднику, старый сервер, проданный на вторичном рынке, — во всех этих случаях данные уезжают вместе с железом. Инструкция должна закрывать не только использование носителя, но и его конец.
Чем грозит отсутствие
Санкции за отсутствие инструкции нет. Есть санкция за утечку, и машинный носитель — тот случай, когда один предмет размером с зажигалку сразу выводит организацию в старшую часть статьи.
Как ещё называют этот документ
Что должно быть в документе
Инструкция проверяется одним вопросом: может ли сотрудник по ней понять, вправе ли он сейчас записать выгрузку на свою флешку и что будет, если он её потеряет.
Требования законодательства
Как связан с другими документами
Инструкция — правила; учёт, заявки и форма журнала вынесены в отдельные документы, чтобы её не приходилось переписывать при смене формы.
Когда обновлять документ
Инструкция стареет вместе с техникой: появляются новые способы вынести данные, о которых в тексте ничего нет.
Что спросит проверяющий
Проверка машинных носителей начинается с простого: покажите журнал и покажите флешку.
Разбор эксперта
Про машинные носители я всегда начинаю с одной мысли: разница между бумагой и флешкой не в технологии, а в плотности. Потерянная папка — это один человек. Потерянная флешка с выгрузкой — сто тысяч. Пороги в статье 13.11 привязаны к числу субъектов, поэтому один и тот же по драматизму инцидент — «сотрудник что-то потерял» — может стоить организации 150 тысяч или 15 миллионов в зависимости от того, что именно было утрачено. Это единственный аргумент, который в разговоре о флешках работает безотказно.
Второе: шифрование здесь не роскошь, а способ изменить квалификацию инцидента. Зашифрованный носитель, потерянный вместе с сумкой, но с сохранённым ключом, персональные данные посторонним не открывает. Это первое, о чём спросят при разборе, и это единственная мера, которая превращает потерю железа в потерю железа, а не в утечку. Стоит она в современных системах ноль — штатное шифрование диска включается галочкой.
Третье, что почти всегда пропущено, — конец жизни носителя. Организации аккуратно ведут журнал, выдают флешки под расписку, а потом отправляют неисправный диск с базой в сервис по гарантии или продают старые ноутбуки сотрудникам. Данные уезжают с железом, и формально это передача третьему лицу без основания. Правило простое: перед тем как техника покидает организацию, носитель либо затирается гарантированно, либо физически разрушается, и на это составляется акт.
Начните с прямого запрета личных носителей — без него остальные правила декоративны. Включите штатное шифрование на всём, что покидает офис: это дешёвая мера, меняющая последствия инцидента. Обязательно опишите ремонт, передачу и списание техники с обязательным затиранием и актом. Поставьте срок доклада об утрате в часах. И перечислите в инструкции ноутбуки и смартфоны прямо: иначе сотрудники будут считать, что правила «про флешки» их не касаются.
Александр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасностиПодробнее об экспертеЧастые вопросы
Любой физический объект, с которого данные считываются техникой: флешки, внешние и внутренние диски, SSD, карты памяти, оптические диски, ленты резервного копирования, а также устройства с несъёмной памятью — ноутбуки, планшеты, смартфоны.
Практически — нет. Личный носитель организация не контролирует: неизвестно, где он хранится, кто им ещё пользуется и что с ним будет при увольнении. Стандартное решение — запрет личных носителей и выдача учтённых по заявке.
Прямой нормы «шифровать флешки» нет, но состав мер зависит от уровня защищённости, а при выносе носителя за пределы организации шифрование — единственный способ сохранить контроль. Оно же меняет разбор инцидента: зашифрованный носитель без утраченного ключа не даёт доступа к данным.
Если на ней были персональные данные и это повлекло нарушение прав субъектов — да, в течение двадцати четырёх часов, затем в течение семидесяти двух часов сообщить результаты внутреннего расследования. Факт шифрования указывается в уведомлении и существенно меняет оценку вреда.
Уничтожить данные гарантированным затиранием, а если носитель неисправен и затирание невозможно — физически разрушить его. Факт фиксируется актом. Отправка диска с данными в сервис — это передача данных третьему лицу.
Да, его память — носитель персональных данных. Поэтому правила должны прямо перечислять ноутбуки и смартфоны: иначе сотрудники относят инструкцию только к съёмным флешкам.
Порядок устанавливает организация: обычно работник обосновывает необходимость заявлением, согласует руководитель подразделения и ответственный за безопасность, разрешение выдаётся на срок. Носитель при этом выдаётся учтённый, а не личный.