Информационная система персональных данных
Информационная система персональных данных (ИСПДн) — это совокупность содержащихся в базах данных персональных данных граждан и обеспечивающих их обработку информационных технологий и технических средств. Понятие закреплено в законодательстве Российской Федерации, в частности в Федеральном законе от 27 июля 2006 года № 152-ФЗ «О персональных данных». ИСПДн является ключевым объектом регулирования в сфере защиты конфиденциальной информации, поскольку именно в рамках таких систем осуществляется сбор, запись, систематизация, накопление, хранение, уточнение, извлечение, использование, передача, обезличивание, блокирование, удаление и уничтожение персональных данных.
Определение и правовая основа
Согласно ст. 3 Федерального закона № 152-ФЗ, персональные данные — это любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных). К ним относятся, например, фамилия, имя, отчество, дата и место рождения, адрес, сведения об образовании, профессии, доходах, состоянии здоровья, биометрические данные и иная информация.
Информационная система персональных данных (ИСПДн) определяется как совокупность:
- персональных данных, содержащихся в базах данных;
- информационных технологий (программного обеспечения, алгоритмов, методов обработки);
- технических средств (серверов, компьютеров, сетевого оборудования, средств связи), предназначенных для обработки таких данных.
Правовое регулирование ИСПДн в России осуществляется на основе:
- Конституции РФ (статья 23, 24 — право на неприкосновенность частной жизни, личную и семейную тайну);
- Федерального закона № 152-ФЗ «О персональных данных»;
- постановлений Правительства РФ (например, № 1119 от 1 ноября 2012 года «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных»);
- приказов Федеральной службы по техническому и экспортному контролю (ФСТЭК России), Федеральной службы безопасности (ФСБ России) и Роскомнадзора.
Классификация информационных систем персональных данных
ИСПДн классифицируются по нескольким основаниям, что влияет на требования к их защите.
По категориям обрабатываемых данных
- Категория 1 — специальные категории персональных данных, касающиеся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни. Обработка таких данных, как правило, допускается только в строго определённых законом случаях (например, в медицине, трудовых отношениях).
- Категория 2 — биометрические персональные данные (физиологические и биологические особенности человека, на основании которых можно установить его личность — отпечатки пальцев, изображение лица, радужная оболочка глаза, голос).
- Категория 3 — общедоступные персональные данные, которые субъект предоставил неограниченному кругу лиц (например, данные из справочников, официальных реестров, социальных сетей).
- Категория 4 — иные персональные данные, не отнесённые к первым трём категориям (например, фамилия, имя, отчество, адрес, телефон, паспортные данные, ИНН, СНИЛС).
По объёму обрабатываемых данных
- Малые — до 10 000 субъектов персональных данных.
- Средние — от 10 000 до 100 000 субъектов.
- Крупные — свыше 100 000 субъектов.
По типу обработки
- Автоматизированные — обработка данных осуществляется с использованием средств вычислительной техники.
- Неавтоматизированные — обработка данных осуществляется без использования средств автоматизации (например, на бумажных носителях).
- Смешанные — сочетание автоматизированной и неавтоматизированной обработки.
По уровню защищённости (согласно Постановлению Правительства № 1119)
В зависимости от категории обрабатываемых данных, объёма и угроз безопасности, ИСПДн делятся на четыре уровня защищённости (УЗ):
- УЗ-1 — наивысший уровень (для специальных категорий данных, обрабатываемых в государственных информационных системах).
- УЗ-2 — высокий уровень (для биометрических данных, а также для специальных категорий данных в негосударственных системах).
- УЗ-3 — средний уровень (для общедоступных и иных данных при определённых условиях).
- УЗ-4 — базовый уровень (для иных данных, не требующих повышенной защиты).
Устройство и компоненты ИСПДн
Типовая ИСПДн включает следующие элементы:
- База данных — структурированное хранилище персональных данных (реляционные базы данных, файловые системы, облачные хранилища). Примеры: СУБД MySQL, PostgreSQL, Oracle, Microsoft SQL Server.
- Программное обеспечение — прикладные программы, обеспечивающие ввод, обработку, хранение, поиск, вывод и передачу данных. Включает:
- операционные системы (Windows Server, Linux);
- системы управления базами данных;
- специализированное ПО (ERP-системы, CRM-системы, кадровые системы, медицинские информационные системы);
- средства защиты информации (антивирусы, межсетевые экраны, системы обнаружения вторжений, средства криптографической защиты).
- Технические средства — аппаратное обеспечение:
- серверы (физические или виртуальные);
- рабочие станции пользователей;
- сетевое оборудование (маршрутизаторы, коммутаторы, точки доступа);
- устройства хранения данных (жёсткие диски, SSD, RAID-массивы, СХД);
- средства резервного копирования.
- Каналы связи — локальные вычислительные сети (LAN), глобальные сети (WAN, Интернет), VPN-каналы, беспроводные сети (Wi-Fi, Bluetooth).
- Организационно-распорядительная документация — политика обработки персональных данных, инструкции для сотрудников, журналы учёта, акты классификации, планы мероприятий по защите данных.
Применение ИСПДн
Информационные системы персональных данных используются в различных сферах деятельности:
Государственное управление
- Единая система межведомственного электронного взаимодействия (СМЭВ) — обеспечивает обмен данными между государственными органами.
- Порталы государственных услуг (Госуслуги) — обрабатывают персональные данные граждан для предоставления государственных и муниципальных услуг.
- Федеральные информационные системы (ФИС) — например, ФИС ГИА и приёма (образование), ЕГИССО (социальное обеспечение), ЕГР ЗАГС (акты гражданского состояния).
Здравоохранение
- Медицинские информационные системы (МИС) — хранят истории болезней, результаты анализов, рецепты, данные о врачах и пациентах.
- Единая государственная информационная система в сфере здравоохранения (ЕГИСЗ) — объединяет данные медицинских организаций по всей стране.
Образование
- Электронные дневники и журналы (например, «Дневник.ру», «ЭлЖур») — содержат данные об успеваемости, посещаемости, родителях.
- Системы приёма в вузы (ФИС ГИА и приёма) — обрабатывают данные абитуриентов.
Банковская сфера и финансы
- CRM-системы банков — хранят данные клиентов (паспортные данные, ИНН, СНИЛС, контактные данные, кредитная история).
- Системы дистанционного банковского обслуживания (интернет-банк, мобильный банк) — обрабатывают персональные данные для аутентификации и проведения операций.
Торговля и услуги
- Системы лояльности, интернет-магазины, маркетплейсы — собирают данные покупателей (ФИО, адрес доставки, номер телефона, электронная почта, платёжные данные).
- Системы бронирования (отели, авиакомпании) — обрабатывают данные пассажиров и гостей.
Трудовые отношения
- Кадровые системы и системы учёта рабочего времени — содержат данные сотрудников (личные дела, трудовые договоры, приказы, листки нетрудоспособности, сведения о доходах).
Требования к защите ИСПДн
Законодательство РФ устанавливает строгие требования к защите персональных данных в ИСПДн. Оператор (организация или индивидуальный предприниматель, осуществляющий обработку) обязан:
- Назначить ответственного за организацию обработки персональных данных.
- Издать политику обработки персональных данных и ознакомить с ней субъектов.
- Получить согласие субъекта на обработку его персональных данных (кроме случаев, предусмотренных законом).
- Уведомить Роскомнадзор о намерении осуществлять обработку персональных данных (за исключением некоторых случаев).
- Обеспечить конфиденциальность — предотвратить несанкционированный доступ, уничтожение, модификацию, блокирование, копирование, распространение.
- Принять организационные и технические меры защиты, включая:
- идентификацию и аутентификацию пользователей;
- разграничение доступа;
- регистрацию и учёт действий;
- антивирусную защиту;
- межсетевое экранирование;
- криптографическую защиту (при необходимости);
- резервное копирование;
- физическую защиту помещений и оборудования.
- Провести классификацию ИСПДн и определить уровень защищённости.
- Оценить вред, который может быть причинён субъектам в случае нарушения требований защиты.
- Обеспечить уничтожение персональных данных по достижении целей обработки или по требованию субъекта (если это не противоречит закону).
Ответственность за нарушения
Нарушение требований к обработке и защите персональных данных в ИСПДн влечёт за собой:
- Административную ответственность (ст. 13.11 КоАП РФ) — штрафы для должностных лиц от 2 000 до 20 000 рублей, для юридических лиц — от 15 000 до 75 000 рублей (за первое нарушение), при повторных нарушениях — до 500 000 рублей.
- Уголовную ответственность (ст. 137 УК РФ) — за незаконное собирание или распространение сведений о частной жизни лица, составляющих его личную или семейную тайну, без его согласия (штраф до 200 000 рублей, либо обязательные работы, либо лишение свободы до 2 лет).
- Гражданско-правовую ответственность — возмещение морального вреда и убытков субъекту персональных данных.
Критика и проблемы
Основные проблемы, связанные с ИСПДн в России:
- Избыточный сбор данных — операторы часто собирают больше данных, чем необходимо для заявленных целей, что увеличивает риски утечек.
- Недостаточная защита — многие организации, особенно малые и средние, не уделяют должного внимания защите ИСПДн, экономя на средствах защиты и обучении персонала.
- Утечки данных — регулярно происходят крупные утечки персональных данных из государственных и коммерческих систем (например, утечки данных клиентов банков, пользователей сервисов доставки, пациентов медицинских учреждений).
- Сложность регулирования — требования к защите ИСПДн постоянно ужесточаются, что создаёт дополнительную нагрузку на операторов, особенно в части внедрения средств криптографической защиты и аттестации систем.
- Проблемы трансграничной передачи — передача персональных данных за пределы РФ требует соблюдения особых условий, включая наличие договора с иностранным государством, обеспечивающим адекватную защиту, или согласия субъекта.
Источники
- Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных».
- Постановление Правительства РФ от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных».
- Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных».
- Приказ Роскомнадзора от 05.09.2013 № 996 «Об утверждении требований и методов по обезличиванию персональных данных».
- Кодекс Российской Федерации об административных правонарушениях (ст. 13.11).
- Уголовный кодекс Российской Федерации (ст. 137).
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →