Уровень защищённости персональных данных
Уровень защищённости — это требуемая степень защиты конкретной информационной системы персональных данных. Уровни установлены постановлением Правительства РФ №1119 от 01.11.2012: их четыре, УЗ-4 — самый низкий, УЗ-1 — самый высокий.
Уровень определяется для каждой ИСПДн отдельно, а не для компании целиком.
От чего зависит уровень
Расчёт строится на четырёх параметрах:
- Категория данных — специальные, биометрические, иные или общедоступные.
- Чьи это данные — сотрудников оператора или посторонних субъектов.
- Объём — более или менее 100 000 субъектов.
- Тип актуальных угроз — 1-й, 2-й или 3-й; определяется моделью угроз и связан с наличием недекларированных возможностей в системном и прикладном ПО.
Комбинация этих параметров по таблицам постановления №1119 и даёт уровень. Для типичного малого бизнеса — база клиентов и сотрудников, обычные категории данных, актуальные угрозы 3-го типа, менее 100 000 субъектов — результат обычно УЗ-4, самый мягкий режим. Но как только в системе появляются специальные категории или биометрия, требования повышаются.
Что следует из уровня
Уровень задаёт состав организационных и технических мер защиты — их перечень установлен приказом ФСТЭК России №21. Практически это:
- разграничение доступа и учёт пользователей;
- защита от вредоносного ПО и контроль съёмных носителей;
- регистрация событий безопасности и хранение журналов;
- контроль целостности, резервное копирование;
- при необходимости — сертифицированные средства защиты и криптография (требования ФСБ России при использовании шифрования);
- режим помещений, где размещаются серверы и рабочие места.
Что делают на практике
- Составляют перечень ИСПДн и определяют категории обрабатываемых данных.
- Разрабатывают модель угроз и определяют тип актуальных угроз.
- Фиксируют уровень защищённости для каждой системы актом.
- Подбирают меры под уровень и закрепляют их во внутренних документах — см. Документы по 152-ФЗ.
Определение уровня и модель угроз — та часть 152-ФЗ, где почти всегда нужен профильный специалист по защите информации; документы «из интернета» здесь работают хуже всего, потому что уровень зависит от конкретной инфраструктуры.
Публичную часть требований — политику, согласия, cookie-баннер на сайте — можно проверить самостоятельно: бесплатная проверка сайта.