Как выбрать уровень защищённости ИСПДн
Сколько раз слышал: «Да там же просто телефоны клиентов, какой ещё уровень?» А потом — визит Роскомнадзора и неприятный сюрприз. Настройку защиты нужно начинать с правильного определения уровня защищённости информационной системы персональных данных (ИСПДн). Разбираемся без канцелярита.
Что такое уровень защищённости и зачем он нужен?
Закон требует защищать персональные данные не абстрактно, а в зависимости от конкретного уровня угроз. Этот уровень — стартовая точка: от него пляшут выбор СЗИ, модель угроз, организационные меры. Ошиблись — вся Защита персональных данных летит в тартарары.
На каких документах держится методика
- Постановление Правительства № 1119 — вводит три уровня защищённости.
- Базовая модель угроз ФСТЭК (2008) — подсказывает, какого нарушителя бояться.
- Методика ФСТЭК (2021) — формализует расчёт уровня (обязательно для 1‑2 уровней, «очень желательно» для 3‑го).
Какие бывают уровни
| <p><strong>Уровень</strong></p> |
<p><strong>Кому подходит</strong></p> |
<p><strong>Тип нарушителя</strong></p> |
<p><strong>Пример</strong></p> |
| <p>1 (высокий)</p> |
<p>Гос‑сервисы, медицина, соц. выплаты</p> |
<p>Внутренний, профи</p> |
<p>Инфосистема поликлиники</p> |
| <p>2 (средний)</p> |
<p>90 % бизнеса</p> |
<p>Внутренний, частичный доступ</p> |
<p>CRM, 1С ЗУП, онлайн‑магазин</p> |
| <p>3 (низкий)</p> |
<p>Малый бизнес без веб‑доступа</p> |
<p>Внешний, без доступа</p> |
<p>Один ПК + почта</p> |
⚙️ Как определить уровень — шаг за шагом
- Шаг 1. Составьте честный перечень ИСПДн
- 1С, Bitrix24, Google Sheets, Telegram‑бот — всё, где живут данные.
- Шаг 2. Определите, кто может их взломать
- База в облаке? Значит, атаковать может любой из Интернета. Файл на флешке бухгалтера? Смотрим на внутренние риски.
- Шаг 3. Примените методику ФСТЭК
- Есть спецданные (здоровье, судимость) или биометрика? Используете веб‑интерфейс? Скорее всего, уровень не ниже второго.
Лайфхак: если путаетесь в типах угроз — зовите специалиста. Дешевле, чем переделывать после проверки.
Где обычно промахиваются
- Неполный перечень систем. Excel забыли, чат забыли, — привет, «неформальная» ИСПДн.
- Занижение уровня ради экономии. Потом выясняется, что в CRM есть паспортные данные, а firewall не смог.
- Игнор методики. «Мы малый бизнес, нам и так сойдёт». Сойдёт штрафом до 300 000.
После того как уровень ясен
- Оформите Акт классификации ИСПДн.
- Составьте Модель угроз под нужный уровень.
- Пропишите Положение о защите ПДн и внедрите меры.
- Выберите СЗИ: антивирус, шифрование, межсетевой экран и т.д.
- При необходимости подайте или обновите уведомление в Роскомнадзор.
Почему всё это не формальность
Неверный уровень — частая причина претензий надзора. Ошибка стоит дороже, чем день работы аналитика. АУП‑Консалтинг напоминает: Применяем комплексный подход — сначала проведем анализ используемых информационных систем, далее разработаем документы, а именно Акт классификации и Модель угроз, проведем оценку сайта на соответсвие 152-ФЗ, дадим рекомендацию по устранению нарушения, подадим с нуля или откоректируем уведомление в Роскомнадзоре.