Уровни защищённости ИСПДн: как определить свой и что делать дальше
Коротко
Если ваша система обрабатывает ПДн, но уровень защищённости не определён и меры не приняты — это нарушение ч. 6 ст. 13.11 КоАП РФ. Штраф до 100 000 ₽ для юрлиц. ФСТЭК может выдать предписание об устранении с конкретными сроками.
Что такое ИСПДн и уровень защищённости
ИСПДн — это информационная система персональных данных. Простыми словами: любая система, где хранятся и обрабатываются личные данные людей. Ваш сайт с формой обратной связи, CRM, база клиентов, мобильное приложение — всё это ИСПДн.
Уровень защищённости (УЗ) — это классификация системы по степени необходимой защиты. Всего 4 уровня:
| Уровень | Степень защиты | Когда применяется |
|---|---|---|
| УЗ1 | Максимальная | Высокий вред + 1-й или 2-й тип угроз |
| УЗ2 | Высокая | Средний вред + 1-й тип угроз |
| УЗ3 | Средняя | Средний вред + 2-й тип угроз; или высокий вред + 3-й тип |
| УЗ4 | Минимальная | Низкий вред + любой тип угроз |
Как определить свой уровень: 3 шага
Шаг 1: Определите тип угроз безопасности
Типы угроз — откуда может прийти атака на вашу систему (п. 7 ПП №1119):
| Тип | Где угроза | Примеры |
|---|---|---|
| 1-й тип | Системное ПО (ОС, драйверы, прошивки) | Уязвимость ОС, backdoor в BIOS |
| 2-й тип | Прикладное ПО (сайт, CRM, СУБД) | SQL-инъекция, взлом плагина CMS |
| 3-й тип | За пределами ПО (люди, железо) | Фишинг, кража сервера, DDoS |
Для большинства IT-компаний актуален 2-й тип угроз — угрозы через прикладное ПО (веб-интерфейсы, API, базы данных). Если вы используете облачную инфраструктуру — добавляется 3-й тип (угрозы через персонал провайдера).
Шаг 2: Оцените степень вреда субъекту
Степень вреда определяется по Приказу Роскомнадзора №178 от 27.10.2022:
| Степень вреда | Когда наступает |
|---|---|
| Высокая | Обработка ПДн несовершеннолетних для договора; незаконная обработка, повлекшая существенный ущерб |
| Средняя | Распространение ПДн без согласия; обработка в целях, отличных от заявленных; продвижение через купленные базы |
| Низкая | Ведение общедоступных источников ПДн с согласия субъектов (ст. 8 152-ФЗ) |
Для типового сайта с формой обратной связи и честно заявленными целями обработки — низкая степень вреда. Если вы используете данные для рекламных рассылок без явного согласия — средняя.
Шаг 3: Найдите свой УЗ по матрице ПП №1119
Берёте степень вреда + тип угрозы → находите уровень в таблице. Точная матрица — в п. 8-16 Постановления Правительства РФ от 01.11.2012 №1119.
Типичный сценарий для IT-компании:
- Степень вреда: низкая (честная обработка, согласие получено)
- Тип угроз: 2-й (веб-приложение, CRM)
- Результат: УЗ4 — минимальный уровень
Для маркетплейса или SaaS с тысячами пользователей:
- Степень вреда: средняя (данные используются для аналитики и рекламы)
- Тип угроз: 2-й (веб-интерфейс, API, базы)
- Результат: УЗ3 — средний уровень
Что делать для каждого уровня
Для каждого УЗ Приказ ФСТЭК №21 устанавливает конкретные меры. Вот минимальный набор:
| Мера | УЗ4 | УЗ3 | УЗ2 | УЗ1 |
|---|---|---|---|---|
| Резервное копирование | ✓ | ✓ | ✓ | ✓ |
| Антивирусная защита | ✓ | ✓ | ✓ | ✓ |
| Разграничение доступа | ✓ | ✓ | ✓ | ✓ |
| Регистрация событий (логи) | — | ✓ | ✓ | ✓ |
| Контроль целостности ПО | — | ✓ | ✓ | ✓ |
| Межсетевое экранирование | — | — | ✓ | ✓ |
| Криптозащита (СКЗИ) | — | — | ✓ | ✓ |
| Обнаружение вторжений | — | — | — | ✓ |
Для УЗ2 и УЗ1 обязательна криптографическая защита по Приказу ФСБ №378. Сертифицированные СКЗИ: КриптоПро, ViPNet. OpenSSL и зарубежные библиотеки не подходят.
Модель угроз: обязательный документ
До того как применять меры защиты, вы обязаны составить модель угроз безопасности ПДн (п. 5 ч. 1 ст. 18.1 152-ФЗ, Приказ РКН №178).
Модель угроз — это документ, в котором описано:
- Какие данные обрабатываются и где
- Кто имеет к ним доступ
- Какие угрозы актуальны для вашей системы
- Какие меры вы принимаете для защиты
Без модели угроз все остальные меры — формальность. При проверке ФСТЭК или РКН первым делом спросят: «Где ваша модель угроз?»
