Информационная система персональных данных (ИСПДн)

3

Кадровик ведет базу сотрудников в программе. Отдел продаж хранит контакты клиентов в CRM, а сайт принимает заявки. Вместе с компьютерами и серверами все это может образовать «информационную систему персональных данных (ИСПДн)».

ИСПДн — это не отдельная программа и не папка с документами. Это вся электронная среда, в которой данные о людях хранят, ищут, меняют, передают или удаляют.

В сегодняшнем материале мы разберем, как распознать такую систему. Кроме того, выясним, зачем определять ее границы и уровень защищенности.

О понятии

Итак, информационная система персональных данных — это база с данными о людях вместе с технологиями и техникой для их обработки. Сокращенно такую систему называют ИСПДн.

Обращаясь к первоисточнику, определение закреплено в статье 3 Закона № 152-ФЗ. Закон относит к ИСПДн совокупность персональных данных в базах, информационных технологий и технических средств для их обработки.

 0

Проще говоря, система складывается из трех частей:

  • персональных данных в одной или нескольких базах;
  • программ и правил работы с ними;
  • компьютеров, серверов, сетей и другой техники.

Пример с кадровым учетом

Допустим, компания хранит сведения о работниках в учетной программе. Кадровик и бухгалтер входят в нее через корпоративную сеть. Значит, ИСПДн включает базу, программу, рабочие места, сервер, сеть и средства защиты.

При этом оператор и ИСПДн — не одно и то же. Оператор задает цель и правила, а ИСПДн служит средой обработки.

Как понять, что входит в ИСПДн

Теперь перенесем определение в обычную работу. Начните с места, где появляются данные о человеке.

Например, клиент вводит имя и телефон в форме заказа. Затем сведения попадают в базу сайта, письмо менеджеру или CRM. Если техника помогает записывать и использовать эти данные, такая среда обычно относится к ИСПДн.

Кстати, Роскомнадзор отдельно разбирает сайты в разделе часто задаваемых вопросов. Если сайт содержит базу персональных данных и средства для их обработки, он является ИСПДн.

По той же логике в систему могут входить CRM, кадровая программа, сайт с формой, рабочая таблица и резервные копии.

Однако бумажный архив сам по себе ИСПДн не образует. Для обработки без автоматизации действуют отдельные правила. Их устанавливает Постановление Правительства РФ № 687.

Название сервиса ничего не решает. Важно, есть ли в нем данные о людях и помогает ли техника работать с ними.

Где проходят границы системы

Состав ИСПДн мы определили. Но считать ли все программы одной системой? Ответ зависит от связи баз, пользователей и оборудования.

Допустим, сайт передает заявки в CRM, а сотрудники входят в обе системы через одну сеть. Тогда эти элементы могут войти в общий контур. Напротив, изолированная кадровая база на отдельном сервере может стать самостоятельной ИСПДн.

Для начала составьте схему. Покажите, откуда приходят данные, где они хранятся, кто получает доступ и куда сведения уходят дальше. После этого станут видны связанные элементы.

Кроме того, проверьте облачные сервисы и хостинг. Передача им работы не снимает обязанности с оператора. А если поставщик действует по поручению, договор должен обязать его защищать данные.

 0

Это правило содержит Постановление Правительства РФ № 1119.

Как определить уровень защищенности

Когда границы понятны, можно выбирать защиту. Но сначала для ИСПДн определяют уровень защищенности персональных данных.

Всего уровней четыре. Первый требует наиболее строгого набора мер, а четвертый — базового. При этом уровень нельзя выбрать по желанию руководителя.

На результат влияют:

Фактор Что проверяют
Категория данных Есть ли специальные, биометрические или иные сведения
Количество людей Не превышает ли база 100 000 субъектов
Состав субъектов Хранятся ли только данные работников или также клиентов
Актуальные угрозы Какие способы неправомерного доступа возможны

Так вот, точное сочетание условий сверяют с Постановлением № 1119. Например, для обычных данных сотрудников и угроз третьего типа нужен четвертый уровень.

Но вот что важно понимать: тип угроз нельзя назначить только по размеру компании. Сначала оценивают архитектуру, программы, возможный вред и реальные способы доступа.

Что сделать до запуска ИСПДн

Итак, состав и уровень известны. Теперь нужно превратить их в рабочую систему защиты.

Общий порядок выглядит так:

  1. Опишите базы, программы, оборудование и каналы передачи.
  2. Выделите людей, чьи сведения находятся в системе.
  3. Определите актуальные угрозы и возможный вред.
  4. Установите нужный уровень защищенности.
  5. Подберите организационные и технические меры.
  6. Настройте доступ, защиту и резервное копирование.
  7. Оцените эффективность мер до запуска.

Обратите внимание, такой порядок следует из статьи 19 Закона № 152-ФЗ. Оператор определяет угрозы, применяет меры защиты, учитывает носители, настраивает доступ и проверяет защиту до ввода системы в эксплуатацию.

При этом одного антивируса недостаточно. В частности, Приказ ФСТЭК России № 21 предусматривает управление доступом, учет событий, защиту носителей, резервирование и работу с инцидентами.

Меры выбирают не по готовому списку из интернета. Сначала нужен уровень и перечень актуальных угроз. И уже затем под них собирают защиту.

 0

Кстати, у нас на сайте есть приказ об обеспечении информационной безопасности. Его можно взять за основу. Однако роли и меры нужно описать под свою ИСПДн.

Нужно ли регистрировать или аттестовать систему

С защитой разобрались. Теперь отделим две процедуры, которые часто смешивают.

Во-первых, Роскомнадзор ведет реестр операторов. Поэтому компания уведомляет ведомство об обработке персональных данных, а не получает разрешение на каждую ИСПДн.

Изменения в уведомлении вносят по правилам статьи 22 Закона № 152-ФЗ. Например, при новой цели или смене места базы.

Во-вторых, эффективность защиты нужно оценить до запуска. Однако Закон № 152-ФЗ и Постановление № 1119 не требуют государственной аттестации всех ИСПДн частного бизнеса.

Не перепутайте оценку эффективности и аттестацию. Первую проводят обязательно. Необходимость второй зависит от вида системы и специальных требований.

Что меняется после запуска

После ввода системы работа не заканчивается. Ведь меняются сотрудники, программы, подрядчики и способы доступа.

Например, менеджер уволился. Тогда его учетную запись нужно закрыть без задержки. Если компания подключила новый облачный сервис, границы ИСПДн и угрозы придется проверить снова.

Кроме того, оператор обновляет программы, пересматривает права, проверяет журналы и реагирует на инциденты.

Отметим, что у нас на сайте размещен приказ об изменении перечня лиц с доступом к персональным данным. Он пригодится при смене должностей или состава работников.

Наконец, эффективность мер проверяют не реже одного раза в три года. Такой срок устанавливает Приказ ФСТЭК № 21. Однако после серьезной перестройки системы проверку разумно провести раньше.

С чего начать проверку

Не начинайте с покупки защиты. Сначала составьте карту данных и техники.

Для каждой базы укажите данные, место хранения, программы, пользователей и получателей сведений. Отдельно покажите резервные копии и каналы передачи.

После этого объедините связанные элементы в контуры. Затем определите угрозы, уровень и меры защиты.

В итоге ИСПДн — это не название программы в приказе. Это реальная электронная среда с данными о людях. Поэтому защищать нужно не только базу, но и все пути движения сведений.

Поделиться:
Скопировать ссылку
Распечатать
Комментарии
Комментарии
Ваш вопрос – наш ответ
Задать вопрос
Отвечаем на вопросы бесплатно. Консультант онлайн
Задать вопрос
Консультант онлайн (Денис Колеватов)
Здравствуйте! Напишите, пожалуйста, кратко суть вопроса и подробно его содержание. Я постараюсь вам помочь. Это бесплатно.

Суть вопроса

Подробное описание вопроса

Отправить сообщение об ошибке
Мы используем cookies-файлы чтобы сделать сайт удобнее. Оставаясь на сайте, вы соглашаетесь с условиями использования файлов cооkies.
Согласен
КонсультантПлюс на 2 дня
Бесплатный доступ