Проектирование и внедрение подсистем защиты информации для информационных систем персональных данных 152-ФЗ
Закон № 152 «О персональных данных» был принят в 2006 году, но с тех пор он претерпел множество изменений. Однако его цель остаётся неизменной: обеспечить защиту личной информации клиентов и сотрудников компаний.
Этот закон устанавливает требования к информационным системам, в которых хранятся и обрабатываются персональные данные.
Что такое ИСПДн?
Для начала давайте разберёмся, что такое информационные системы персональных данных (ИСПДн). В соответствии с законом № 152, это совокупность данных, хранящихся в базах данных, а также технологий и технических средств, обеспечивающих их обработку.
Таким образом, ИСПДн — это любые системы компаний, в которых хранится и обрабатывается персональная информация сотрудников или клиентов.
Такие системы требуют особого внимания с точки зрения безопасности. Чтобы определить уровень защищённости ИСПДн, необходимо разобраться, кто является оператором и субъектом данных, какие категории персональных данных обрабатываются, чьи это данные и какие угрозы для них актуальны.
Это физические лица, чьи личные данные обрабатываются оператором. Например, если вы делаете заказ в интернет-магазине и предоставляете свои ФИО, адрес и номер телефона, то интернет-магазин становится оператором, а вы — субъектом.
Каждая информационная система персональных данных (ИСПДн) имеет свой уровень защищённости. В зависимости от него оператор выбирает меры защиты для системы и инфраструктуру провайдера, если размещает свой сайт в стороннем дата-центре.
Следовательно, уровень защищённости инфраструктуры провайдера должен быть не ниже уровня защищённости размещаемой ИСПДн. Как определить этот уровень, указано в постановлении Правительства №1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных».
В зависимости от содержания персональные данные делятся на несколько категорий: биометрические, специальные, общедоступные и другие. Рассмотрим каждую из них подробнее.
Биометрические персональные данные
В эту категорию входят сведения о физических или биологических характеристиках человека, которые позволяют идентифицировать его личность. Это могут быть отпечатки пальцев, сетчатка глаза, а в некоторых случаях — фотография.
Специальные персональные данные
Сюда относится информация о расовой и национальной принадлежности, политических взглядах, религиозных или философских убеждениях, состоянии здоровья и личной жизни. Это наиболее серьёзная категория персональных данных. Обработка таких сведений возможна только с согласия человека.
Общедоступные персональные данные
Это информация о субъекте персональных данных, которая находится в открытых источниках, таких как справочники и адресные книги. Подробнее об общедоступных персональных данных мы писали в отдельной статье.
Другие персональные данные
Наиболее распространённая категория персональных данных — это другие данные. Они собираются большинством компаний для трудоустройства или предоставления услуг: ФИО, адрес, телефон, электронная почта, дата рождения и т. д.
Требования к защите личной информации и меры по обеспечению безопасности персональных данных также описаны в Постановлении Правительства №1119 и приказе Федеральной службы по техническому и экспортному контролю (ФСТЭК) России от 18 февраля 2013 года №21 «Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных».
Приказ ФСТЭК является подзаконным актом к Федеральному закону №152 «О персональных данных» и описывает различные меры по обеспечению информационной безопасности в зависимости от уровня защищённости. В документе представлена таблица с различными мерами, например, «Идентификация и аутентификация пользователей, являющихся сотрудниками оператора», и необходимость выполнения этих мер для разных уровней защищённости.
Таким образом, приказ прямо указывает, какие меры являются обязательными для конкретной информационной системы персональных данных в зависимости от уровня её защищённости, а какие — нет.
Соответствие 152-ФЗ и защита персональных данных не ограничиваются выбором инфраструктуры и техническими мерами. Закон требует собирать данные и работать с ними в соответствии с определёнными правилами, а также готовить подтверждающие документы. Один из таких документов — поручение на обработку персональных данных. Его необходимо подписать, чтобы выполнить требования пункта 3 статьи 6 152-ФЗ. Для формирования поручения создайте тикет.
1С Продажа и Услуги