Кадровик ведет базу сотрудников в программе. Отдел продаж хранит контакты клиентов в CRM, а сайт принимает заявки. Вместе с компьютерами и серверами все это может образовать «информационную систему персональных данных (ИСПДн)».
ИСПДн — это не отдельная программа и не папка с документами. Это вся электронная среда, в которой данные о людях хранят, ищут, меняют, передают или удаляют.
В сегодняшнем материале мы разберем, как распознать такую систему. Кроме того, выясним, зачем определять ее границы и уровень защищенности.
О понятии
Итак, информационная система персональных данных — это база с данными о людях вместе с технологиями и техникой для их обработки. Сокращенно такую систему называют ИСПДн.
Обращаясь к первоисточнику, определение закреплено в статье 3 Закона № 152-ФЗ. Закон относит к ИСПДн совокупность персональных данных в базах, информационных технологий и технических средств для их обработки.

Проще говоря, система складывается из трех частей:
- персональных данных в одной или нескольких базах;
- программ и правил работы с ними;
- компьютеров, серверов, сетей и другой техники.
Пример с кадровым учетом
Допустим, компания хранит сведения о работниках в учетной программе. Кадровик и бухгалтер входят в нее через корпоративную сеть. Значит, ИСПДн включает базу, программу, рабочие места, сервер, сеть и средства защиты.
При этом оператор и ИСПДн — не одно и то же. Оператор задает цель и правила, а ИСПДн служит средой обработки.
Как понять, что входит в ИСПДн
Теперь перенесем определение в обычную работу. Начните с места, где появляются данные о человеке.
Например, клиент вводит имя и телефон в форме заказа. Затем сведения попадают в базу сайта, письмо менеджеру или CRM. Если техника помогает записывать и использовать эти данные, такая среда обычно относится к ИСПДн.
Кстати, Роскомнадзор отдельно разбирает сайты в разделе часто задаваемых вопросов. Если сайт содержит базу персональных данных и средства для их обработки, он является ИСПДн.
По той же логике в систему могут входить CRM, кадровая программа, сайт с формой, рабочая таблица и резервные копии.
Однако бумажный архив сам по себе ИСПДн не образует. Для обработки без автоматизации действуют отдельные правила. Их устанавливает Постановление Правительства РФ № 687.
Название сервиса ничего не решает. Важно, есть ли в нем данные о людях и помогает ли техника работать с ними.
Где проходят границы системы
Состав ИСПДн мы определили. Но считать ли все программы одной системой? Ответ зависит от связи баз, пользователей и оборудования.
Допустим, сайт передает заявки в CRM, а сотрудники входят в обе системы через одну сеть. Тогда эти элементы могут войти в общий контур. Напротив, изолированная кадровая база на отдельном сервере может стать самостоятельной ИСПДн.
Для начала составьте схему. Покажите, откуда приходят данные, где они хранятся, кто получает доступ и куда сведения уходят дальше. После этого станут видны связанные элементы.
Кроме того, проверьте облачные сервисы и хостинг. Передача им работы не снимает обязанности с оператора. А если поставщик действует по поручению, договор должен обязать его защищать данные.

Это правило содержит Постановление Правительства РФ № 1119.
Как определить уровень защищенности
Когда границы понятны, можно выбирать защиту. Но сначала для ИСПДн определяют уровень защищенности персональных данных.
Всего уровней четыре. Первый требует наиболее строгого набора мер, а четвертый — базового. При этом уровень нельзя выбрать по желанию руководителя.
На результат влияют:
| Фактор | Что проверяют |
|---|---|
| Категория данных | Есть ли специальные, биометрические или иные сведения |
| Количество людей | Не превышает ли база 100 000 субъектов |
| Состав субъектов | Хранятся ли только данные работников или также клиентов |
| Актуальные угрозы | Какие способы неправомерного доступа возможны |
Так вот, точное сочетание условий сверяют с Постановлением № 1119. Например, для обычных данных сотрудников и угроз третьего типа нужен четвертый уровень.
Но вот что важно понимать: тип угроз нельзя назначить только по размеру компании. Сначала оценивают архитектуру, программы, возможный вред и реальные способы доступа.
Что сделать до запуска ИСПДн
Итак, состав и уровень известны. Теперь нужно превратить их в рабочую систему защиты.
Общий порядок выглядит так:
- Опишите базы, программы, оборудование и каналы передачи.
- Выделите людей, чьи сведения находятся в системе.
- Определите актуальные угрозы и возможный вред.
- Установите нужный уровень защищенности.
- Подберите организационные и технические меры.
- Настройте доступ, защиту и резервное копирование.
- Оцените эффективность мер до запуска.
Обратите внимание, такой порядок следует из статьи 19 Закона № 152-ФЗ. Оператор определяет угрозы, применяет меры защиты, учитывает носители, настраивает доступ и проверяет защиту до ввода системы в эксплуатацию.
При этом одного антивируса недостаточно. В частности, Приказ ФСТЭК России № 21 предусматривает управление доступом, учет событий, защиту носителей, резервирование и работу с инцидентами.
Меры выбирают не по готовому списку из интернета. Сначала нужен уровень и перечень актуальных угроз. И уже затем под них собирают защиту.

Кстати, у нас на сайте есть приказ об обеспечении информационной безопасности. Его можно взять за основу. Однако роли и меры нужно описать под свою ИСПДн.
Нужно ли регистрировать или аттестовать систему
С защитой разобрались. Теперь отделим две процедуры, которые часто смешивают.
Во-первых, Роскомнадзор ведет реестр операторов. Поэтому компания уведомляет ведомство об обработке персональных данных, а не получает разрешение на каждую ИСПДн.
Изменения в уведомлении вносят по правилам статьи 22 Закона № 152-ФЗ. Например, при новой цели или смене места базы.
Во-вторых, эффективность защиты нужно оценить до запуска. Однако Закон № 152-ФЗ и Постановление № 1119 не требуют государственной аттестации всех ИСПДн частного бизнеса.
Не перепутайте оценку эффективности и аттестацию. Первую проводят обязательно. Необходимость второй зависит от вида системы и специальных требований.
Что меняется после запуска
После ввода системы работа не заканчивается. Ведь меняются сотрудники, программы, подрядчики и способы доступа.
Например, менеджер уволился. Тогда его учетную запись нужно закрыть без задержки. Если компания подключила новый облачный сервис, границы ИСПДн и угрозы придется проверить снова.
Кроме того, оператор обновляет программы, пересматривает права, проверяет журналы и реагирует на инциденты.
Отметим, что у нас на сайте размещен приказ об изменении перечня лиц с доступом к персональным данным. Он пригодится при смене должностей или состава работников.
Наконец, эффективность мер проверяют не реже одного раза в три года. Такой срок устанавливает Приказ ФСТЭК № 21. Однако после серьезной перестройки системы проверку разумно провести раньше.
С чего начать проверку
Не начинайте с покупки защиты. Сначала составьте карту данных и техники.
Для каждой базы укажите данные, место хранения, программы, пользователей и получателей сведений. Отдельно покажите резервные копии и каналы передачи.
После этого объедините связанные элементы в контуры. Затем определите угрозы, уровень и меры защиты.
В итоге ИСПДн — это не название программы в приказе. Это реальная электронная среда с данными о людях. Поэтому защищать нужно не только базу, но и все пути движения сведений.