Уровень защищённости персональных данных
Уровень защищённости персональных данных — это мера соответствия состояния обработки и хранения персональных данных требованиям законодательства, нормативных документов и технических стандартов, направленных на предотвращение несанкционированного доступа, уничтожения, модификации, блокирования, копирования, распространения, а также иных неправомерных действий в отношении такой информации. В Российской Федерации понятие уровня защищённости персональных данных (УЗПД) закреплено в нормативных актах, регулирующих обработку персональных данных, и является ключевым элементом системы обеспечения безопасности персональных данных (ПДн).
История и нормативная база
Развитие законодательства
Понятие уровня защищённости персональных данных в России возникло с принятием Федерального закона от 27 июля 2006 года № 152-ФЗ «О персональных данных». Закон ввёл обязательные требования к операторам персональных данных — организациям и лицам, осуществляющим обработку ПДн. В 2013 году были приняты поправки, ужесточившие ответственность за утечки данных, а в 2015 году вступили в силу требования о локализации баз данных на территории РФ.
Ключевые нормативные акты
Основные документы, определяющие уровни защищённости:
- Федеральный закон № 152-ФЗ «О персональных данных» (статья 19 — обязанность оператора принимать меры по обеспечению безопасности ПДн).
- Постановление Правительства РФ от 1 ноября 2012 года № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных». Этот документ ввёл классификацию уровней защищённости для государственных информационных систем (ГИС) и муниципальных информационных систем (МИС).
- Приказ ФСТЭК России от 18 февраля 2013 года № 21 «Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных».
- Методические рекомендации Роскомнадзора (например, по определению уровня защищённости для негосударственных систем).
Классификация уровней защищённости
По Постановлению Правительства № 1119
Для государственных и муниципальных информационных систем персональных данных (ГИС ПДн) установлены четыре уровня защищённости (УЗ1–УЗ4), где УЗ1 — самый высокий, а УЗ4 — самый низкий. Уровень определяется на основе трёх критериев:
- Категория обрабатываемых данных:
- Специальные категории (состояние здоровья, национальность, политические взгляды, религиозные убеждения, биометрические данные).
- Общедоступные данные (фамилия, имя, отчество, адрес, профессия).
- Иные категории (например, контактные данные, сведения об имуществе).
- Объём обрабатываемых данных (количество субъектов ПДн):
- Менее 100 000 субъектов.
- 100 000 и более субъектов.
- Тип угроз безопасности:
- Угрозы 1-го типа (связанные с использованием недокументированных возможностей в системном программном обеспечении).
- Угрозы 2-го типа (связанные с использованием недокументированных возможностей в прикладном программном обеспечении).
- Угрозы 3-го типа (не связанные с недокументированными возможностями, например, утечки через каналы связи).
Таблица соответствия уровней защищённости (по № 1119):
| Уровень | Категория данных | Объём (субъекты) | Тип угроз |
|---|---|---|---|
| УЗ1 | Специальные | Любой | 1-й |
| УЗ2 | Специальные | Любой | 2-й или 3-й |
| УЗ3 | Иные | ≥ 100 000 | 1-й |
| УЗ4 | Иные | < 100 000 | 2-й или 3-й |
Для негосударственных систем
Для коммерческих организаций и индивидуальных предпринимателей уровни защищённости определяются на основе требований ФСТЭК России и Роскомнадзора, но с меньшей детализацией. Обычно используется классификация по трём уровням:
- Высокий уровень — для обработки специальных категорий данных (например, медицинские организации, банки).
- Средний уровень — для обработки иных данных в больших объёмах (например, интернет-магазины с базой клиентов более 100 000 человек).
- Низкий уровень — для обработки общедоступных данных в малых объёмах (например, небольшие компании с контактными данными сотрудников).
Требования к мерам защиты
Организационные меры
Для каждого уровня защищённости предусмотрен перечень обязательных организационных мероприятий:
- Назначение ответственного за обработку ПДн.
- Разработка и утверждение политики обработки персональных данных.
- Проведение внутреннего аудита и оценки эффективности мер защиты.
- Обучение сотрудников правилам работы с ПДн.
- Уведомление Роскомнадзора о начале обработки ПДн (для операторов, не являющихся государственными органами).
Технические меры
Технические меры защиты зависят от уровня угроз и включают:
- Для УЗ1 (высокий уровень): использование сертифицированных средств криптографической защиты информации (СКЗИ), межсетевых экранов, систем обнаружения вторжений, антивирусной защиты, резервного копирования, а также физическая изоляция серверов.
- Для УЗ2 (средний уровень): применение СКЗИ, антивирусной защиты, контроля доступа, регистрации событий.
- Для УЗ3 (низкий уровень): установка антивирусов, парольная защита, разграничение доступа.
- Для УЗ4 (минимальный уровень): базовые меры — пароли, антивирус, ограничение физического доступа.
Процедура определения уровня защищённости
Этапы
- Инвентаризация — выявление всех информационных систем, обрабатывающих ПДн, и классификация обрабатываемых данных (специальные, общедоступные, иные).
- Оценка объёма — подсчёт количества субъектов ПДн (сотрудники, клиенты, партнёры).
- Анализ угроз — определение типа угроз безопасности (1-й, 2-й или 3-й) на основе модели угроз, разработанной ФСТЭК России.
- Расчёт уровня — по таблице из Постановления № 1119 (для ГИС) или по внутренним методикам (для коммерческих систем).
- Документирование — составление акта определения уровня защищённости, который утверждается руководителем организации.
Особенности для операторов
- Операторы, не являющиеся государственными органами, могут самостоятельно определять уровень защищённости, но обязаны руководствоваться рекомендациями Роскомнадзора и ФСТЭК.
- Для систем, обрабатывающих биометрические данные (например, отпечатки пальцев, изображения лица), уровень защищённости автоматически устанавливается как высокий (УЗ1).
Ответственность за несоблюдение
Административная
- Статья 13.11 КоАП РФ (нарушение законодательства о персональных данных):
- Штраф для должностных лиц — от 10 000 до 50 000 рублей.
- Штраф для юридических лиц — от 100 000 до 300 000 рублей.
- За повторное нарушение — до 500 000 рублей для юрлиц.
- Статья 13.12 КоАП РФ (нарушение правил защиты информации):
- Штраф для юрлиц — до 50 000 рублей.
Уголовная
- Статья 137 УК РФ (нарушение неприкосновенности частной жизни):
- Штраф до 200 000 рублей или лишение свободы до 2 лет.
- Статья 272 УК РФ (неправомерный доступ к компьютерной информации):
- Штраф до 500 000 рублей или лишение свободы до 7 лет (при отягчающих обстоятельствах).
Гражданско-правовая
- Субъекты ПДн вправе требовать возмещения морального вреда и убытков, причинённых утечкой или неправомерной обработкой данных (статья 24 Закона № 152-ФЗ).
Практические примеры
Пример 1: Медицинская клиника
- Данные: диагнозы, результаты анализов (специальные категории).
- Объём: 5000 пациентов.
- Угрозы: 2-й тип (использование недокументированных возможностей в прикладном ПО).
- Уровень: УЗ2 (средний). Требуется сертифицированное СКЗИ, антивирус, журналирование доступа.
Пример 2: Интернет-магазин
- Данные: ФИО, адрес доставки, номер телефона (иные категории).
- Объём: 150 000 клиентов.
- Угрозы: 1-й тип (системное ПО с уязвимостями).
- Уровень: УЗ3 (низкий). Требуется антивирус, парольная защита, резервное копирование.
Пример 3: Государственный реестр
- Данные: паспортные данные, ИНН (общедоступные данные).
- Объём: 10 млн субъектов.
- Угрозы: 1-й тип.
- Уровень: УЗ1 (высокий). Требуется полный комплекс мер, включая СКЗИ, физическую изоляцию, системы обнаружения вторжений.
Критика и проблемы
- Сложность классификации: Для малых и средних предприятий определение уровня защищённости может быть затруднено из-за отсутствия чётких методик для негосударственных систем.
- Избыточность требований: Критики отмечают, что для низких уровней защищённости (УЗ3, УЗ4) требования могут быть избыточными, что увеличивает затраты операторов.
- Недостаточная гармонизация: Российские стандарты (ГОСТ Р 56545-2015, ГОСТ Р 56546-2015) не всегда согласованы с международными (например, ISO/IEC 27001), что создаёт сложности для компаний, работающих с иностранными контрагентами.
- Проблемы контроля: Роскомнадзор проводит плановые и внеплановые проверки, но их частота ограничена (не более одной проверки в три года для малых предприятий), что снижает эффективность надзора.
Источники
- Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных».
- Постановление Правительства РФ от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных».
- Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных».
- Кодекс Российской Федерации об административных правонарушениях (статьи 13.11, 13.12).
- Уголовный кодекс Российской Федерации (статьи 137, 272).
- Методические рекомендации Роскомнадзора по определению уровня защищённости персональных данных (2020 год).
- ГОСТ Р 56545-2015 «Защита информации. Уязвимости информационных систем. Классификация уязвимостей».
- ГОСТ Р 56546-2015 «Защита информации. Уязвимости информационных систем. Методы оценки».
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →