Акт определения уровня защищённости ИСПДн: когда нужен и как заполнить
Документ, о котором вспоминают обычно перед проверкой, — и часто заполняют неправильно в обе стороны: одни завышают уровень «на всякий случай», другие ставят базовый там, где данные о здоровье требуют более высокого. Разбираю, как уровень определяется по ПП 1119, привожу таблицу для самого частого случая и объясняю, почему завысить уровень — не безопасная перестраховка, а лишние обязательства.
Что это за документ и кому он нужен
Акт определения уровня защищённости фиксирует, к какому из четырёх уровней относится ваша информационная система персональных данных. От уровня зависит набор организационных и технических мер, которые оператор обязан применять. Основание — Постановление Правительства РФ от 01.11.2012 № 1119.
Документ нужен, если персональные данные обрабатываются в информационной системе — то есть практически всегда, когда есть CRM, база клиентов, сайт с формами или кадровый учёт в программе. Бумажная картотека без автоматизации под ПП 1119 не подпадает.
УЗ-1 — самый высокий уровень с максимальными требованиями, УЗ-4 — базовый. Чем меньше номер, тем строже меры. Интуиция «первый значит начальный» здесь подводит.
От чего зависит уровень: четыре параметра
- Категория персональных данных. Специальные (здоровье, судимость, религиозные и политические взгляды), биометрические (отпечатки, фото для идентификации), общедоступные или иные (ФИО, телефон, email, адрес, паспортные и платёжные данные).
- Кто субъекты. Работники оператора или посторонние лица — клиенты, пациенты, ученики.
- Сколько субъектов. Порог — 100 000. Считаются все записи, включая архивные, пока они не уничтожены.
- Тип актуальных угроз. Первый — недекларированные возможности в системном ПО, второй — в прикладном, третий — все остальные угрозы, не связанные с закладками в ПО.
При смешанной обработке применяется более строгий вариант: если в системе есть и данные работников, и данные клиентов — считаем по клиентам; если есть и иные, и специальные категории — считаем по специальным.
Тип угроз: почему у малого бизнеса почти всегда третий
Это параметр, на котором чаще всего ошибаются, завышая себе уровень. Первый и второй типы означают, что оператор считает актуальной угрозу намеренных недокументированных закладок — в операционной системе или в прикладном ПО соответственно. Такое обоснование требуется, если вы работаете с ПО неизвестного происхождения или ваша модель угроз включает разработчика как нарушителя.
Для обычного бизнеса, использующего лицензионные операционные системы и коммерческое ПО, обоснованным является третий тип — угрозы, не связанные с закладками: внешние нарушители, вредоносный код, ошибки и злоупотребления собственных сотрудников. Тип угроз оператор определяет самостоятельно и фиксирует в модели угроз безопасности, на которую ссылается акт.
Таблица: какой уровень получается при угрозах 3-го типа
Привожу срез именно по третьему типу — это случай подавляющего большинства операторов. Условия — пункты 9–12 ПП 1119.
| Категория данных | Субъекты | Уровень |
|---|---|---|
| Специальные здоровье, судимость, взгляды | работники или менее 100 000 посторонних | УЗ-3 |
| более 100 000 посторонних | УЗ-2 | |
| Биометрические | любые | УЗ-3 |
| Иные ФИО, телефон, email, паспорт, платёжные | работники или менее 100 000 посторонних | УЗ-4 |
| более 100 000 посторонних | УЗ-3 | |
| Общедоступные | любые | УЗ-4 |
Обычный сайт с формой заявки и CRM — иные категории, меньше 100 000 субъектов, третий тип угроз → УЗ-4, базовый уровень. Паспортные и платёжные данные относятся к иным категориям и уровень не повышают.
Медицинский центр, стоматология, психолог — обрабатываются данные о здоровье, это специальные категории → УЗ-3 даже при небольшой базе пациентов.
Если тип угроз определён как первый — уровень всегда УЗ-1, независимо от остальных параметров. При втором типе иные категории до 100 000 субъектов дают УЗ-3, свыше — УЗ-2, а специальные категории свыше 100 000 посторонних — УЗ-1.
Как оформить акт
Жёсткой формы у документа нет, но структура сложилась устойчивая:
- реквизиты оператора и наименование информационной системы;
- перечень обрабатываемых категорий персональных данных и категорий субъектов;
- примерное количество субъектов;
- принятый тип актуальных угроз со ссылкой на модель угроз;
- определённый уровень защищённости с обоснованием и ссылкой на конкретный пункт ПП 1119;
- дата, подпись, утверждение.
Обоснование со ссылкой на пункт — то место, которое смотрят в первую очередь. Формулировка вида «установлен УЗ-3» без указания, из какого условия он следует, обесценивает документ.
Требования создавать комиссию для определения уровня защищённости в ПП 1119 нет. Организации обычно оформляют это решением комиссии, потому что так удобнее защищать позицию при проверке. Индивидуальный предприниматель и самозанятый определяют уровень единолично — комиссия из одного человека выглядит нелепо и ничего не добавляет.
Частая ошибка: завысить уровень «на всякий случай»
Логика «поставлю УЗ-2, хуже не будет» кажется безопасной, но работает против оператора. Уровень защищённости определяет обязательный набор мер по приказу ФСТЭК России № 21 — и чем выше уровень, тем их больше. Записав себе УЗ-2 вместо положенного УЗ-4, вы сами берёте на себя обязательства, которые дальше не исполняете. При проверке несоответствие заявленного и фактического — самостоятельная претензия, которой при честном УЗ-4 просто не возникло бы.
Обратная ошибка тоже встречается: медицинская или образовательная организация ставит себе УЗ-4, потому что «база маленькая». Размер базы при специальных категориях данных значения не имеет — они дают УЗ-3 при любом количестве субъектов до 100 000.
Куда акт встраивается в общий комплект
Акт — документ внутреннего контура: на сайте он не публикуется, но запрашивается при проверке. Логически он идёт после модели угроз, на которую ссылается, и до документов, описывающих конкретные меры защиты. Публичная часть комплекта — политика конфиденциальности и согласие — от уровня защищённости не зависит; их состав разобран в статьях «Политика конфиденциальности для сайта» и «Согласие на обработку персональных данных».
Акт уровня защищённости в составе тарифа «Про»
Акт определения уровня защищённости ИСПДн, журнал учёта обращений, инструкции ответственного и по неавтоматизированной обработке — полный внутренний контур, который запрашивает Роскомнадзор. Тариф «Про», 1 990 ₽.
Посмотреть тариф «Про»Часто задаваемые вопросы
Любому оператору, который обрабатывает персональные данные в информационной системе — то есть при наличии CRM, базы клиентов, сайта с формами или кадрового учёта в программе. Обработка исключительно на бумаге без средств автоматизации под требования ПП 1119 не подпадает.
При угрозах 3-го типа, иных категориях данных и менее 100 000 субъектов — УЗ-4, базовый уровень. Паспортные и платёжные данные относятся к иным категориям и уровень не повышают. Если субъектов больше 100 000 — УЗ-3.
Данные о состоянии здоровья относятся к специальным категориям персональных данных, поэтому при угрозах 3-го типа получается УЗ-3 — независимо от того, насколько мала база пациентов. УЗ-2 возникает, только если пациентов больше 100 000.
Первый и второй типы означают, что оператор считает актуальными недекларированные возможности в системном или прикладном программном обеспечении. Для бизнеса на лицензионных ОС и коммерческом ПО обоснован третий тип — угрозы, не связанные с закладками. Тип определяется оператором самостоятельно и фиксируется в модели угроз.
Требования создавать комиссию в ПП 1119 нет. Организации обычно оформляют определение решением комиссии для удобства защиты позиции при проверке, а индивидуальный предприниматель и самозанятый определяют уровень единолично.
Не стоит. Уровень определяет обязательный набор мер по приказу ФСТЭК России № 21: чем выше уровень, тем их больше. Указав УЗ-2 вместо положенного УЗ-4, оператор принимает на себя обязательства, которые фактически не исполняет — при проверке это самостоятельная претензия.