+7 (901) 499-39-49

Классификация испдн

Акт классификации ИСПДн: общий или «по программам»?

Сколько раз слышу от руководителей: «У нас же 1С, CRM и ещё пара сервисов — на каждый делать отдельный акт классификации? Или хватит одного?» Ну... закон напрямую не отвечает, зато регуляторы оставили следы, по которым можно пройти, не спотыкаясь.

Зачем вообще этот акт?

Постановление № 1119 требует определить уровень защищённости персональных данных в каждой информационной системе. Приказ ФСТЭК № 21 уточняет: смотрим, какие данные храним, какие угрозы актуальны, и только потом выбираем меры. То есть акт — это формальное (и, честно, удобное) доказательство, что вы проделали эту работу и не защищаете «на глазок».

Один акт или много?

Официального запрета на «одну бумагу для всех» нет. Но есть тонкий момент: «уровень защищённости» определяют для каждой ИСПДн в отдельности. Если все ваши программы держат одинаковые категории данных и находятся под одинаковыми угрозами — можно объединить их в единый акт, просто выделить внутри разделы по системам. Удобно, меньше бумаг.

Однако, стоит хоть одной системе жить по другим правилам (например, в CRM нет паспортов, а в кадровой 1С они есть) — придётся либо писать отдельный акт, либо делать в общем документе развернутый раздел с собственными расчётами. Роскомнадзору важно, чтобы классификация была ясной и не «средней температурой».

Как понять, что системы разные?

— Категория ПДн отличается (общие ↔ специальные/биометрия)— Угрозы разные (какая‑то база в облаке, другая строго на локальном сервере)— Меры защиты по факту разнятся (на сервере — криптошлюз, в SaaS — шифрование поставщика)

Когда видите такие расхождения — смело делайте отдельный акт, так спокойнее и проверяющему, и вам.

Что писать внутри акта?

  • краткое описание системы и данных;
  • тип актуальных угроз (можно ссылкой на БДУ ФСТЭК);
  • расчёт уровня защищённости (1–4);
  • вывод: какие меры берёте из Приказа № 21.

Добавьте подпись ответственного и дату — готово. Не забудьте зашить это в Реестр ИСПДн и обновлять, если что‑то меняется.

Итог для руководителя

Правило простое: классируем каждую систему, но форму выбираем сами. Один акт на всех — можно, если они реально «близнецы». Разные риски — значит, разные акты или хотя бы отдельные таблицы внутри общего.


АУП-Консалтинг напоминает: Защита персональных данных держится на деталях. Применяем комплексный подход — и бумаг меньше, и штрафы обходят стороной.

Возврат к списку