Перечень информационных систем персональных данных (ИСПДн)
Список всех информационных систем организации, в которых обрабатываются персональные данные. Документ, с которого начинается технический контур: система, не попавшая в перечень, не защищается и не проверяется.
Зачем нужен документ
Перечень ИСПДн — первый документ технического контура и самый недооценённый. Он выглядит как формальный список программ, а на деле определяет границы всей защиты: для каждой системы из перечня дальше определяется уровень защищённости, строится модель угроз и подбираются меры. Система, которой в перечне нет, не проходит ни один из этих шагов.
Отсюда главная работа при подготовке — не заполнение таблицы, а поиск. Организации уверенно называют три-четыре системы: кадровую программу, бухгалтерию, CRM. Дальше начинается интересное: таблица с телефонами клиентов на общем диске, переписка с заявками в мессенджере, облачный сервис рассылок, видеонаблюдение с записью, СКУД с пропусками, архив резервных копий. Всё это тоже информационные системы персональных данных.
Второе назначение — управленческое. Сведённый в одну таблицу список показывает, где данные вообще находятся: сколько систем, у кого доступ, что размещено в облаке и в какой стране. Обычно это первый момент, когда руководитель видит реальную картину обработки данных в своей организации целиком.
Чем грозит отсутствие
Отдельной санкции за отсутствие перечня нет — нарушение квалифицируется по общей ч. 1 ст. 13.11 как невыполнение требований к организации обработки. Но реальная цена проявляется не здесь.
Как ещё называют этот документ
Что должно быть в документе
Форма перечня не установлена. Набор граф выводится из того, что понадобится дальше: для акта определения уровня защищённости, модели угроз и проверки локализации.
Требования законодательства
Как связан с другими документами
Перечень ИСПДн — вход почти для всего технического контура. Ошибка здесь тиражируется дальше по цепочке.
Когда обновлять документ
Перечень систем меняется чаще, чем кажется: сервисы подключают быстро и обычно без уведомления тех, кто отвечает за документы.
Что спросит проверяющий
Перечень ИСПДн проверяют не по документу, а по организации: сверяют список с тем, что реально работает.
Разбор эксперта
Мы начинаем аудит именно с этого документа и почти всегда находим системы, о которых не знал никто, кроме одного отдела. Классика: маркетинг завёл облачный сервис рассылок и залил туда базу клиентов; бухгалтерия хранит сканы паспортов в общей папке; на проходной стоит видеонаблюдение с месячным архивом, а договор на него подписывал завхоз. Формально это три ИСПДн, фактически — три незакрытых участка.
Практический способ собрать честный перечень такой: идти не от списка программ, а от денег и людей. Посмотреть договоры с ИТ-подрядчиками и подписки — там видны все облачные сервисы. Спросить каждое подразделение, где оно хранит контакты и документы людей. Проверить общие сетевые папки. Этот обход занимает день и обычно удваивает исходный список.
Отдельно предупреждаю про соблазн «объединить всё в одну ИСПДн», чтобы не плодить акты. Это работает против организации: уровень защищённости считается по худшему сочетанию параметров, и объединённая система получит самые строгие требования сразу ко всему контуру. Разделение систем почти всегда дешевле — и по мерам защиты, и по объёму работ.
Соберите перечень обходом подразделений и договоров, а не по памяти ИТ-службы. Обязательно включите видеонаблюдение, СКУД, сайт и облачные сервисы — это самые частые пропуски. Разделяйте системы, а не объединяйте: так уровень защищённости считается честно и обычно оказывается ниже. И заведите правило: подключение любого нового сервиса, где появляются данные людей, сопровождается строкой в перечне до начала работы, а не после.
Александр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасностиПодробнее об экспертеЧастые вопросы
Совокупность данных в базах и обеспечивающих их обработку технологий и технических средств. Под определение попадает не только программа: таблица на файловом сервере, облачный сервис, видеонаблюдение с архивом и система контроля доступа — тоже ИСПДн.
Если в ней систематизированно обрабатываются персональные данные и она хранится на общем ресурсе — да, по сути это ИСПДн, и её включают в перечень. Игнорировать такие файлы опасно: именно они чаще всего оказываются доступны всем сотрудникам.
Да. Изображение человека и данные пропускной системы — персональные данные, а архив записей — база. Это два самых частых пропуска в перечнях, которые мы видим.
Технически можно, практически невыгодно. Уровень защищённости объединённой системы определяется по худшему сочетанию параметров, и строгие требования распространятся на весь контур. Разделение обычно дешевле.
Указывать его как отдельную систему, фиксировать поставщика, страну размещения баз данных и договор, по которому он обрабатывает данные по вашему поручению. Отдельно проверяется требование о нахождении баз с данными россиян на территории России.
Перечень ИСПДн отвечает на вопрос «какие у нас системы», перечень ПДн — «какие данные в них обрабатываются». Это две отдельные позиции комплекта, и вторая строится на первой.
По событию — при подключении или отключении любого сервиса с данными людей — и планово раз в год сплошной инвентаризацией. Именно годовая сверка обнаруживает системы, которые подразделения завели самостоятельно.