+7 (901) 499-39-49

Уровень защищенности ИСПДн

Методика определения уровня защищённости ИСПДн: как не налететь на штраф и остаться в правовом поле

Когда к нам в АУП-Консалтинг приходит новый клиент, типовая история — ИСПДн формально есть, а что там по уровню защищенности — «ну, мы в 1С работаем… вроде всё закрыто». И всё бы ничего, но именно с этого начинается большинство проблем при проверке.

Что действительно требует государство? Определить уровень защищённости информационной системы персональных данных. И сделать это не пальцем в небо, а по строго утверждённой методике — с 2021 года в ходу актуализированный подход ФСТЭК. Давайте разложим его по полочкам — без воды.

С чего начинаем

Прежде всего, надо чётко понимать: методика нужна не для галочки. Это основной инструмент, по которому вас будут оценивать при проверке. Основана она на:

    152-ФЗ

    Постановлении № 1119

    Приказе ФСТЭК № 21

    Методике оценки угроз 2021 года

    ГОСТах по ИБ, включая ISO/IEC 27005

Документы звучат пугающе, но алгоритм понятный.

Что конкретно делать — пошагово

Сначала фиксируем цели и правовые основания: зачем вы вообще собираете ПДн? Если это HR и зарплаты — одно, если онлайн-магазин — совсем другое.

Дальше рисуем архитектуру ИСПДн: из чего состоит, какие каналы, какие программы. Это важно не только для отчёта, но и чтобы самим понимать, где у вас дырки.

На следующем этапе классифицируем систему по Постановлению № 1119. Автоматизированная ли она? Есть ли доступ в интернет? Локализация?

Теперь самое важное — категории ПДн и группы субъектов. Если в ИСПДн попадают резюме, медсправки, фото — это уже не «общие» данные. Значит, уровень защиты нужен выше.

После этого переходим к угрозам. Смотрим на вероятных нарушителей (внешних и внутренних), оцениваем их мотивацию и навыки. Пользуемся Методикой ФСТЭК от 2021 года, где прямо расписано, какие сценарии атак типичны для разных категорий ИСПДн.

По итогу — выбираем один из четырёх уровней защищенности. Если угроз нет — формально может быть присвоен 4 уровень, но на практике — редкость. Для большинства компаний — 2 или 3 уровень.

Что должно быть на выходе

Ни один этап не проходит «в устной форме». На руках у вас должен быть комплект документов:Ни один этап не проходит «в устной форме». На руках у вас должен быть комплект документов:

  • Акт классификации ИСПДн
  • Модель угроз (лучше с использованием базы BDU ФСТЭК)
  • Матрица рисков (можно — в упрощённой форме)
  • Протокол или заключение определения уровня защищенности
  • И, конечно, план внедрения мер по Приказу № 21

Если хотя бы одного документа не хватает — формально вы не выполнили требования закона.

Где чаще всего ошибаются

Некоторые компании занижают уровень защиты, чтобы не тратиться на СЗИ. Это прямая дорога к предписанию и штрафу. Другие — копируют старые шаблоны моделей угроз без учёта интернет-доступа, облаков, удалёнки. Или вообще не оформляют ничего — «у нас всё и так в порядке».

Не сработает.

Для кого эта методика

Для всех, кто реально работает с ИСПДн: от малого бизнеса на облачной CRM до распределённой системы с удалёнными офисами. Да, для микробизнеса можно использовать упрощённый подход. Но если есть специальные категории ПДн или госконтракты — нужен продвинутый метод с матрицей рисков и полным документооборотом.

Мы в АУП-Консалтинг применяем комплексный подход — от диагностики до внедрения мер и подготовки к проверке. Но начать вы можете и сами — главное, не ждать визита Роскомнадзора, чтобы впервые открыть ПП № 1119.

Так что вопрос: уровень вашей защищённости — это реальность или иллюзия?

Разработка локальных актов по 152 фз

Возврат к списку