Инструкция по защите технических средств ИСПДн
Правила обращения с техникой, на которой обрабатываются персональные данные: рабочими станциями, серверами, сетевым оборудованием и периферией — от блокировки экрана при отходе до порядка передачи компьютера в ремонт.
Зачем нужен документ
Средства защиты покупают, настраивают и потом обсуждают на совещаниях. А данные уходят через открытый ноутбук в переговорной, через компьютер, отданный в ремонт вместе с диском, и через монитор бухгалтера, развёрнутый к очереди посетителей. Инструкция по защите технических средств описывает именно этот слой — обращение с железом, на котором лежат данные.
Документ отвечает на вопросы, которые возникают у работника каждый день: что делать, отходя от компьютера; можно ли поставить программу; можно ли забрать ноутбук домой; что делать, если техника сломалась; куда девать старый компьютер. Правила, а не технологии — и именно поэтому они работают в организациях любого размера.
Ценность в том, что это самые дешёвые меры защиты из существующих. Автоблокировка экрана, разворот мониторов от прохода, запрет выноса техники без разрешения и обязательное удаление данных перед ремонтом не стоят ничего, а закрывают сценарии, на которые приходится значительная часть реальных инцидентов.
Чем грозит отсутствие
Утечка через технику не требует ни взлома, ни умысла. Достаточно отойти от компьютера в открытом кабинете или отдать ноутбук в сервис, не сняв диск, — и данные оказываются у постороннего. Считать их будут по числу субъектов в базе.
Как ещё называют этот документ
Что должно быть в документе
Форма свободная, объём небольшой. Критерий полноты: работник, прочитавший документ один раз, знает, что делать в пяти повседневных ситуациях.
Требования законодательства
Как связан с другими документами
Инструкция — бытовой слой защиты: она переводит требования комплекта в понятные работнику действия.
Когда обновлять документ
Инструкция описывает повседневность, поэтому меняется вместе с техникой и способом работы.
Что спросит проверяющий
Эту инструкцию проверяют глазами, ещё идя по офису: половина выводов делается до первого вопроса.
Разбор эксперта
Если бы пришлось оставить в инструкции один пункт, мы оставили бы автоблокировку экрана. Это самая недооценённая мера защиты вообще: она бесплатна, настраивается один раз централизованно и закрывает сценарий, который встречается чаще всех остальных вместе взятых. Никакого взлома не нужно — достаточно, чтобы кадровик отошёл на обед, а в кабинет зашёл кто угодно. Следов такое посещение не оставляет, и об инциденте организация не узнаёт никогда. Пять минут до блокировки дают больше реальной защиты, чем большинство закупаемых средств.
Второе — техника, покидающая организацию. Компьютер отдали в ремонт, ноутбук вернули арендодателю, старые машины отдали работникам «всё равно списывать», принтер сдали в сервис вместе с внутренней памятью. Каждый такой эпизод — вынос данных за периметр, и восстановить содержимое диска умеет любой сервисный центр. Правило должно быть жёстким и коротким: ни одно устройство не покидает организацию, пока с него не удалены данные, и факт удаления зафиксирован актом. Это одна строка в инструкции и одна процедура, но она закрывает целый класс инцидентов.
И третье — про выполнимость. Мы регулярно видим инструкции, запрещающие работникам всё: выносить технику, работать удалённо, пользоваться личными устройствами, устанавливать что-либо. В организации, где половина сотрудников работает из дома с личных ноутбуков, такой документ нарушается ежедневно и всеми, а при разборе инцидента становится доказательством того, что правила существуют только на бумаге. Честнее описать реальную практику и обставить её условиями: работа с личного устройства — только через защищённое подключение, без выгрузок и без сохранения файлов локально.
Настройте автоблокировку экрана до того, как начнёте писать документ, — это самая результативная мера из бесплатных. Введите правило «техника не покидает организацию без удаления данных и акта». Разверните мониторы от проходов и зон ожидания. И описывайте реальную практику, а не идеальную: инструкция, которую нарушают все и каждый день, работает против вас.
Александр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасностиПодробнее об экспертеЧастые вопросы
Норматива нет. Практичный интервал — от пяти до десяти минут: короче раздражает работников и его начинают обходить, длиннее теряет смысл. Обязанность блокировать вручную при отходе остаётся в любом случае.
Для техники, которая выносится за пределы офиса, — да. Потерянный ноутбук с зашифрованным диском не превращается в утечку, незашифрованный — превращается сразу, со всеми сроками уведомления.
Можно, если обставить условиями: работа только через защищённое подключение, без сохранения файлов на устройстве и без выгрузок. Полный запрет в организации с удалёнкой обычно означает, что запрет просто игнорируют.
Снять диск или гарантированно удалить данные и зафиксировать это актом. Если ремонт возможен только с диском — заключить с сервисом соглашение о конфиденциальности и поручение на обработку.
Да, это признак неправомерного доступа с суточным сроком уведомления Роскомнадзора. Если диск был зашифрован, это существенное смягчающее обстоятельство, которое стоит зафиксировать документально.
Правила по носителям выносятся в отдельную инструкцию, но общий подход такой: использование личных носителей запрещается, служебные выдаются под учёт. Здесь достаточно ссылки на соседний документ.
Администратор или обслуживающая организация — но работник обязан не отключать защиту и сообщать о срабатываниях. Разделение ответственности лучше написать прямо, иначе не отвечает никто.