Также: определение уровня защищенности ИСПДн, акт определения уровня защищенности, классификация ИСПДн, уровень защищенности ПДн
Определение уровня защищенности – решение по составу данных, числу субъектов и типу актуальных угроз, которое задает минимальный набор мер защиты для информационной системы персональных данных.
Уровень защищенности ПДн (от первого до четвертого) определяет, какие меры защиты оператор обязан реализовать: чем выше уровень, тем больше мер. Его определяют при создании информационной системы, при изменении состава данных, числа субъектов или перечня угроз, после реорганизации и при смене подрядчика, затрагивающей обработку. Ошибка в любую сторону вредна: заниженный уровень – это нарушение и риск претензий при проверке, завышенный – лишние затраты на защиту, которая не требуется.
- Описать информационную систему: какие ПДн обрабатываются, о ком, сколько субъектов, кто имеет доступ, где данные хранятся.
- Определить категорию ПДн: специальные, биометрические, иные или общедоступные.
- Установить, являются ли субъекты работниками оператора, и оценить их число относительно порога, заданного постановлением об уровнях защищенности.
- Определить тип актуальных угроз по критериям постановления об уровнях защищенности, опираясь на модель угроз.
- Сопоставить категорию данных, число субъектов и тип угроз с таблицей постановления и определить уровень.
- Оформить результат актом комиссии с обоснованием и утвердить приказом руководителя.
- Пересматривать при изменении состава данных, числа субъектов, архитектуры системы или модели угроз.
Акт определения уровня защищенности ПДн для каждой информационной системы с описанием исходных данных и обоснованием, утвержденный руководителем. Акт становится основанием для выбора мер защиты, требований к средствам защиты и оценки эффективности.
Комиссия оператора: ответственный за организацию обработки ПДн, представитель ИТ, специалист по ИБ, владельцы процессов. Внешний специалист нужен, когда не хватает компетенций для оценки угроз; решение об уровне остается за оператором и оформляется его актом.
Меры защиты должны обеспечивать уровни защищенности ПДн, установленные Правительством РФ с учетом возможного вреда, объема и содержания данных, вида деятельности и актуальности угроз (ч. 2 и 3 ст. 19 152-ФЗ). Порядок и признаки уровней заданы постановлением Правительства РФ об уровнях защищенности персональных данных.
Уровень защищенности – вход для приказа ФСТЭК № 21: от него зависит базовый набор мер в каждой группе (ИАФ, УПД, ОПС, ЗНИ, РСБ, АВЗ, СОВ, АНЗ, ОЦЛ, ОДТ, ЗСВ, ЗТС, ЗИС, ИНЦ, УКФ). После определения уровня базовый набор адаптируют к системе, уточняют и дополняют с учетом актуальных угроз.
- Исходные данные: перечень ПДн и число субъектов подтверждены владельцами процессов, а не взяты по памяти.
- Отдельный расчет для каждой информационной системы, а не один на всю организацию.
- Обоснование типа угроз со ссылкой на модель угроз: исполнитель объясняет, почему выбран именно этот тип.
- Результат оформлен актом с подписями комиссии и приказом руководителя, а не только таблицей расчета.
- План пересмотра: понятно, при каких изменениях акт обновляется.
Акт для каждой ИСПДн, подписанный и актуальный; соответствие исходных данных реальности (перечень ПДн, число субъектов, места обработки); обоснование типа угроз; соответствие реализованных мер уровню, указанному в акте. Типичные ошибки: один акт на всю организацию, уровень определен без модели угроз, акт не пересмотрен после появления нового сервиса или облака.
Примеры (3)
- Клиника с базой пациентов и сведениями о здоровье определяет уровень отдельно для медицинской информационной системы и для бухгалтерии.
- Школа с электронным журналом пересматривает акт после перехода на облачный сервис учета.
- Розничная сеть с программой лояльности пересчитывает уровень, когда база клиентов растет и добавляется новая категория данных.
Связанные понятия
Источники (2)
Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все мероприятия
Материал: Школа персональных данных № 1. Обновлено 02.10.2026