Открыть сервис

Информационная система персональных данных

Информационная система персональных данных (ИСПДн) — это совокупность содержащихся в базах данных персональных данных граждан и обеспечивающих их обработку информационных технологий и технических средств. Понятие закреплено в законодательстве Российской Федерации, в частности в Федеральном законе от 27 июля 2006 года № 152-ФЗ «О персональных данных». ИСПДн является ключевым объектом регулирования в сфере защиты конфиденциальной информации, поскольку именно в рамках таких систем осуществляется сбор, запись, систематизация, накопление, хранение, уточнение, извлечение, использование, передача, обезличивание, блокирование, удаление и уничтожение персональных данных.

Определение и правовая основа

Согласно ст. 3 Федерального закона № 152-ФЗ, персональные данные — это любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных). К ним относятся, например, фамилия, имя, отчество, дата и место рождения, адрес, сведения об образовании, профессии, доходах, состоянии здоровья, биометрические данные и иная информация.

Информационная система персональных данных (ИСПДн) определяется как совокупность:

  • персональных данных, содержащихся в базах данных;
  • информационных технологий (программного обеспечения, алгоритмов, методов обработки);
  • технических средств (серверов, компьютеров, сетевого оборудования, средств связи), предназначенных для обработки таких данных.

Правовое регулирование ИСПДн в России осуществляется на основе:

  • Конституции РФ (статья 23, 24 — право на неприкосновенность частной жизни, личную и семейную тайну);
  • Федерального закона № 152-ФЗ «О персональных данных»;
  • постановлений Правительства РФ (например, № 1119 от 1 ноября 2012 года «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных»);
  • приказов Федеральной службы по техническому и экспортному контролю (ФСТЭК России), Федеральной службы безопасности (ФСБ России) и Роскомнадзора.

Классификация информационных систем персональных данных

ИСПДн классифицируются по нескольким основаниям, что влияет на требования к их защите.

По категориям обрабатываемых данных

  1. Категория 1специальные категории персональных данных, касающиеся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни. Обработка таких данных, как правило, допускается только в строго определённых законом случаях (например, в медицине, трудовых отношениях).
  2. Категория 2биометрические персональные данные (физиологические и биологические особенности человека, на основании которых можно установить его личность — отпечатки пальцев, изображение лица, радужная оболочка глаза, голос).
  3. Категория 3 — общедоступные персональные данные, которые субъект предоставил неограниченному кругу лиц (например, данные из справочников, официальных реестров, социальных сетей).
  4. Категория 4 — иные персональные данные, не отнесённые к первым трём категориям (например, фамилия, имя, отчество, адрес, телефон, паспортные данные, ИНН, СНИЛС).

По объёму обрабатываемых данных

  • Малые — до 10 000 субъектов персональных данных.
  • Средние — от 10 000 до 100 000 субъектов.
  • Крупные — свыше 100 000 субъектов.

По типу обработки

  • Автоматизированные — обработка данных осуществляется с использованием средств вычислительной техники.
  • Неавтоматизированные — обработка данных осуществляется без использования средств автоматизации (например, на бумажных носителях).
  • Смешанные — сочетание автоматизированной и неавтоматизированной обработки.

По уровню защищённости (согласно Постановлению Правительства № 1119)

В зависимости от категории обрабатываемых данных, объёма и угроз безопасности, ИСПДн делятся на четыре уровня защищённости (УЗ):

  • УЗ-1 — наивысший уровень (для специальных категорий данных, обрабатываемых в государственных информационных системах).
  • УЗ-2 — высокий уровень (для биометрических данных, а также для специальных категорий данных в негосударственных системах).
  • УЗ-3 — средний уровень (для общедоступных и иных данных при определённых условиях).
  • УЗ-4 — базовый уровень (для иных данных, не требующих повышенной защиты).

Устройство и компоненты ИСПДн

Типовая ИСПДн включает следующие элементы:

  1. База данных — структурированное хранилище персональных данных (реляционные базы данных, файловые системы, облачные хранилища). Примеры: СУБД MySQL, PostgreSQL, Oracle, Microsoft SQL Server.
  2. Программное обеспечение — прикладные программы, обеспечивающие ввод, обработку, хранение, поиск, вывод и передачу данных. Включает:
  1. Технические средства — аппаратное обеспечение:
  • серверы (физические или виртуальные);
  • рабочие станции пользователей;
  • сетевое оборудование (маршрутизаторы, коммутаторы, точки доступа);
  • устройства хранения данных (жёсткие диски, SSD, RAID-массивы, СХД);
  • средства резервного копирования.
  1. Каналы связи — локальные вычислительные сети (LAN), глобальные сети (WAN, Интернет), VPN-каналы, беспроводные сети (Wi-Fi, Bluetooth).
  2. Организационно-распорядительная документация — политика обработки персональных данных, инструкции для сотрудников, журналы учёта, акты классификации, планы мероприятий по защите данных.

Применение ИСПДн

Информационные системы персональных данных используются в различных сферах деятельности:

Государственное управление

  • Единая система межведомственного электронного взаимодействия (СМЭВ) — обеспечивает обмен данными между государственными органами.
  • Порталы государственных услуг (Госуслуги) — обрабатывают персональные данные граждан для предоставления государственных и муниципальных услуг.
  • Федеральные информационные системы (ФИС) — например, ФИС ГИА и приёма (образование), ЕГИССО (социальное обеспечение), ЕГР ЗАГС (акты гражданского состояния).

Здравоохранение

  • Медицинские информационные системы (МИС) — хранят истории болезней, результаты анализов, рецепты, данные о врачах и пациентах.
  • Единая государственная информационная система в сфере здравоохранения (ЕГИСЗ) — объединяет данные медицинских организаций по всей стране.

Образование

  • Электронные дневники и журналы (например, «Дневник.ру», «ЭлЖур») — содержат данные об успеваемости, посещаемости, родителях.
  • Системы приёма в вузы (ФИС ГИА и приёма) — обрабатывают данные абитуриентов.

Банковская сфера и финансы

  • CRM-системы банков — хранят данные клиентов (паспортные данные, ИНН, СНИЛС, контактные данные, кредитная история).
  • Системы дистанционного банковского обслуживания (интернет-банк, мобильный банк) — обрабатывают персональные данные для аутентификации и проведения операций.

Торговля и услуги

  • Системы лояльности, интернет-магазины, маркетплейсы — собирают данные покупателей (ФИО, адрес доставки, номер телефона, электронная почта, платёжные данные).
  • Системы бронирования (отели, авиакомпании) — обрабатывают данные пассажиров и гостей.

Трудовые отношения

  • Кадровые системы и системы учёта рабочего времени — содержат данные сотрудников (личные дела, трудовые договоры, приказы, листки нетрудоспособности, сведения о доходах).

Требования к защите ИСПДн

Законодательство РФ устанавливает строгие требования к защите персональных данных в ИСПДн. Оператор (организация или индивидуальный предприниматель, осуществляющий обработку) обязан:

  1. Назначить ответственного за организацию обработки персональных данных.
  2. Издать политику обработки персональных данных и ознакомить с ней субъектов.
  3. Получить согласие субъекта на обработку его персональных данных (кроме случаев, предусмотренных законом).
  4. Уведомить Роскомнадзор о намерении осуществлять обработку персональных данных (за исключением некоторых случаев).
  5. Обеспечить конфиденциальность — предотвратить несанкционированный доступ, уничтожение, модификацию, блокирование, копирование, распространение.
  6. Принять организационные и технические меры защиты, включая:
  • идентификацию и аутентификацию пользователей;
  • разграничение доступа;
  • регистрацию и учёт действий;
  • антивирусную защиту;
  • межсетевое экранирование;
  • криптографическую защиту (при необходимости);
  • резервное копирование;
  • физическую защиту помещений и оборудования.
  1. Провести классификацию ИСПДн и определить уровень защищённости.
  2. Оценить вред, который может быть причинён субъектам в случае нарушения требований защиты.
  3. Обеспечить уничтожение персональных данных по достижении целей обработки или по требованию субъекта (если это не противоречит закону).

Ответственность за нарушения

Нарушение требований к обработке и защите персональных данных в ИСПДн влечёт за собой:

  • Административную ответственность (ст. 13.11 КоАП РФ) — штрафы для должностных лиц от 2 000 до 20 000 рублей, для юридических лиц — от 15 000 до 75 000 рублей (за первое нарушение), при повторных нарушениях — до 500 000 рублей.
  • Уголовную ответственность (ст. 137 УК РФ) — за незаконное собирание или распространение сведений о частной жизни лица, составляющих его личную или семейную тайну, без его согласия (штраф до 200 000 рублей, либо обязательные работы, либо лишение свободы до 2 лет).
  • Гражданско-правовую ответственность — возмещение морального вреда и убытков субъекту персональных данных.

Критика и проблемы

Основные проблемы, связанные с ИСПДн в России:

  • Избыточный сбор данных — операторы часто собирают больше данных, чем необходимо для заявленных целей, что увеличивает риски утечек.
  • Недостаточная защита — многие организации, особенно малые и средние, не уделяют должного внимания защите ИСПДн, экономя на средствах защиты и обучении персонала.
  • Утечки данных — регулярно происходят крупные утечки персональных данных из государственных и коммерческих систем (например, утечки данных клиентов банков, пользователей сервисов доставки, пациентов медицинских учреждений).
  • Сложность регулирования — требования к защите ИСПДн постоянно ужесточаются, что создаёт дополнительную нагрузку на операторов, особенно в части внедрения средств криптографической защиты и аттестации систем.
  • Проблемы трансграничной передачи — передача персональных данных за пределы РФ требует соблюдения особых условий, включая наличие договора с иностранным государством, обеспечивающим адекватную защиту, или согласия субъекта.

Источники

  1. Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных».
  2. Постановление Правительства РФ от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных».
  3. Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных».
  4. Приказ Роскомнадзора от 05.09.2013 № 996 «Об утверждении требований и методов по обезличиванию персональных данных».
  5. Кодекс Российской Федерации об административных правонарушениях (ст. 13.11).
  6. Уголовный кодекс Российской Федерации (ст. 137).

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →