Проектирование и внедрение подсистем защиты информации для информационных систем персональных данных 152-ФЗ

Закон № 152 «О персональных данных» был принят в 2006 году, но с тех пор он претерпел множество изменений. Однако его цель остаётся неизменной: обеспечить защиту личной информации клиентов и сотрудников компаний.

Этот закон устанавливает требования к информационным системам, в которых хранятся и обрабатываются персональные данные.

Что такое ИСПДн?

Для начала давайте разберёмся, что такое информационные системы персональных данных (ИСПДн). В соответствии с законом № 152, это совокупность данных, хранящихся в базах данных, а также технологий и технических средств, обеспечивающих их обработку.

Таким образом, ИСПДн — это любые системы компаний, в которых хранится и обрабатывается персональная информация сотрудников или клиентов.

Такие системы требуют особого внимания с точки зрения безопасности. Чтобы определить уровень защищённости ИСПДн, необходимо разобраться, кто является оператором и субъектом данных, какие категории персональных данных обрабатываются, чьи это данные и какие угрозы для них актуальны.

Бесплатная консультация и расчет
Наши специалисты готовы ответить на все ваши вопросы и подобрать оптимальное решение, соответствующее вашим требованиям
Субъекты персональных данных

Это физические лица, чьи личные данные обрабатываются оператором. Например, если вы делаете заказ в интернет-магазине и предоставляете свои ФИО, адрес и номер телефона, то интернет-магазин становится оператором, а вы — субъектом.

Стоимость проектирования и внедрения подсистем защиты информации для информационных систем персональных данных 152-ФЗ
Стоимость услуг от 40 000 ₽. Свяжитесь с менеджером БИН для детального просчета.
Определение уровня защищённости

Каждая информационная система персональных данных (ИСПДн) имеет свой уровень защищённости. В зависимости от него оператор выбирает меры защиты для системы и инфраструктуру провайдера, если размещает свой сайт в стороннем дата-центре.

Следовательно, уровень защищённости инфраструктуры провайдера должен быть не ниже уровня защищённости размещаемой ИСПДн. Как определить этот уровень, указано в постановлении Правительства №1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных».

Оператор персональных данных (ПДн)
Это любая организация, которая собирает, хранит и обрабатывает личную информацию о людях. Этими людьми могут быть как сотрудники компании, так и её клиенты или партнёры. Оператор несёт ответственность за сохранность всех персональных данных, к которым у него есть доступ. Кроме того, он должен соблюдать требования Федерального закона №152.
Как определить уровень защищённости ИСПДн.

В зависимости от содержания персональные данные делятся на несколько категорий: биометрические, специальные, общедоступные и другие. Рассмотрим каждую из них подробнее.

Биометрические персональные данные

В эту категорию входят сведения о физических или биологических характеристиках человека, которые позволяют идентифицировать его личность. Это могут быть отпечатки пальцев, сетчатка глаза, а в некоторых случаях — фотография.

Специальные персональные данные

Сюда относится информация о расовой и национальной принадлежности, политических взглядах, религиозных или философских убеждениях, состоянии здоровья и личной жизни. Это наиболее серьёзная категория персональных данных. Обработка таких сведений возможна только с согласия человека.

Общедоступные персональные данные

Это информация о субъекте персональных данных, которая находится в открытых источниках, таких как справочники и адресные книги. Подробнее об общедоступных персональных данных мы писали в отдельной статье.

Другие персональные данные

Наиболее распространённая категория персональных данных — это другие данные. Они собираются большинством компаний для трудоустройства или предоставления услуг: ФИО, адрес, телефон, электронная почта, дата рождения и т. д.

Требования к защите личной информации и меры по обеспечению безопасности персональных данных также описаны в Постановлении Правительства №1119 и приказе Федеральной службы по техническому и экспортному контролю (ФСТЭК) России от 18 февраля 2013 года №21 «Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных».

Приказ ФСТЭК является подзаконным актом к Федеральному закону №152 «О персональных данных» и описывает различные меры по обеспечению информационной безопасности в зависимости от уровня защищённости. В документе представлена таблица с различными мерами, например, «Идентификация и аутентификация пользователей, являющихся сотрудниками оператора», и необходимость выполнения этих мер для разных уровней защищённости.

Таким образом, приказ прямо указывает, какие меры являются обязательными для конкретной информационной системы персональных данных в зависимости от уровня её защищённости, а какие — нет.

Соответствие 152-ФЗ и защита персональных данных не ограничиваются выбором инфраструктуры и техническими мерами. Закон требует собирать данные и работать с ними в соответствии с определёнными правилами, а также готовить подтверждающие документы. Один из таких документов — поручение на обработку персональных данных. Его необходимо подписать, чтобы выполнить требования пункта 3 статьи 6 152-ФЗ. Для формирования поручения создайте тикет.