Персональные данные в бюджетном учреждении обрабатываются по тому же закону 152-ФЗ, что и в частной компании, но требования на практике заметно выше. Школа, поликлиника, музей, МФЦ или дом культуры отчитываются не только перед Роскомнадзором: часть их информационных систем подпадает под отдельный контур регулирования - государственные информационные системы, а решения по защите данных нередко нужно согласовывать с учредителем, а не принимать самостоятельно.
Инструкция «поставить чекбокс согласия и выложить политику на сайт», которая закрывает вопрос для интернет-магазина, для бюджетного учреждения решает от силы половину задачи. Требования к бюджетным учреждениям 152-фз включают дополнительный слой: закупку сертифицированных средств защиты через 44-ФЗ, обязательную аттестацию информационных систем там, где система признана государственной, и надзор со стороны ФСТЭК и ФСБ помимо обычной проверки Роскомнадзора. Дальше - что из этого действительно обязательно для конкретного учреждения, а что относится к системе целиком, а не к рядовому сайту с формой записи или новостной лентой. Разбираться в этом лучше до проверки, а не после нее: требования учредителя редко совпадают с общими рекомендациями для малого бизнеса, которые находятся в первых строчках поиска.
Чем бюджетное учреждение отличается от коммерческой организации
Формально оператор персональных данных остается оператором независимо от организационно-правовой формы: обязанности по 152-ФЗ - получить согласие, опубликовать политику обработки, уведомить Роскомнадзор, отвечать на запросы субъектов - распространяются на бюджетное учреждение так же, как на ООО или ИП. Разница появляется в надстройке над этим базовым уровнем, и именно она чаще всего застает врасплох специалиста, который взялся за защиту пдн в госучреждении по методичке для малого бизнеса.
| Параметр | Коммерческая компания | Бюджетное учреждение |
|---|---|---|
| Кто контролирует | Роскомнадзор | Роскомнадзор, учредитель (министерство, департамент, комитет), а для государственных систем - ФСТЭК и ФСБ |
| Закупка средств защиты | любые, по внутренним правилам компании | сертифицированные ФСТЭК или ФСБ средства, через процедуры 44-ФЗ |
| Аттестация информационной системы | как правило добровольная | обязательна, если система включена в реестр государственных |
| Модель угроз | составляется самостоятельно | часто согласовывается с оператором системы более высокого уровня |
| Отчетность | перед Роскомнадзором, по запросу | плюс регулярные отчеты учредителю о состоянии защиты |
| Смена подрядчика по защите информации | решение самого оператора | нередко требует конкурсных процедур и согласования сметы |
Из таблицы видно главное: почти по каждому пункту у бюджетного учреждения не один порядок действий, а два - общий по 152-ФЗ и ведомственный, привязанный к статусу учреждения и к конкретной системе, в которой оно работает.
Государственные информационные системы: когда база данных подпадает под ГИС
Понятие государственной информационной системы закреплено в законе № 149-ФЗ «Об информации, информационных технологиях и о защите информации»: это система, которую орган власти или подведомственное учреждение создает и ведет для реализации своих полномочий и включает в соответствующий реестр. Для бюджетного учреждения типичные примеры - региональный сегмент электронного дневника и журнала успеваемости, федеральная система сведений о документах об образовании, медицинские информационные системы, подключенные к единой государственной системе здравоохранения, реестры получателей социальных услуг, системы учета объектов культурного наследия для музеев, ГИС жилищно-коммунального хозяйства для муниципальных учреждений.
Если учреждение вносит данные учеников в региональный сегмент образовательной системы, выгружает сведения о пациентах в медицинскую информационную систему или ведет реестр получателей услуг - оно попадает под требования, которые устанавливает не только 152-ФЗ, но и приказ ФСТЭК России № 17, регулирующий защиту информации в государственных информационных системах. Обычный сайт учреждения - страница с новостями, расписанием, формой обратной связи - в эту категорию, как правило, не входит: для него действует тот же набор требований 152-ФЗ, что и для сайта коммерческой компании.
Как понять, входит ли система учреждения в реестр ГИС
Проще всего спросить в IT-подразделении учредителя или в региональном министерстве цифрового развития: реестр ведется централизованно, и рядовое учреждение обычно не решает самостоятельно, создавать государственную систему или нет, - это происходит на уровне ведомства. Если оператором системы официально числится министерство или департамент, а учреждение только вносит данные через личный кабинет, обязанности по защите инфраструктуры лежат на операторе системы более высокого уровня. Учреждение как источник данных все равно отвечает за то, что вносит: за законность сбора, корректность согласий и ограничение доступа сотрудников к чужим личным делам.
Аттестация ИСПДн: когда обязательна, а когда нет
Для коммерческой организации аттестация информационной системы персональных данных - скорее редкость: закон обязывает оценить эффективность принятых мер защиты, но форму оценки оператор выбирает сам, и чаще это внутренний аудит или проверка подрядчика, а не формальная аттестация с выдачей документа. Для государственной информационной системы аттестация испдн бюджетное учреждение обязано пройти как отдельный этап перед вводом системы в эксплуатацию: без действующего аттестата система не может законно работать с персональными данными граждан. Отсутствие аттестата у ГИС - это уже не вопрос штрафа по 152-ФЗ, а основание для предписания приостановить обработку до устранения нарушения, что для учреждения, которое обязано вести прием граждан или учет учеников, означает остановку профильной деятельности.
Проводит аттестацию не разработчик сайта учреждения и не юрист, а организация, аккредитованная на этот вид деятельности и имеющая лицензию ФСТЭК. Заказывать аттестацию имеет смысл после того, как определен уровень защищенности персональных данных по постановлению правительства № 1119 и составлена модель угроз: без этих двух документов аттестующая организация не сможет сформировать программу испытаний и провести оценку.
Отдельная ловушка для бюджетных учреждений - истечение фактического соответствия аттестата, а не только его формального срока. Аттестат выдается на конкретную конфигурацию: смену сервера, добавление нового модуля учета, переход на новую версию региональной системы формально нужно сопровождать переаттестацией или хотя бы дополнительной оценкой соответствия. На практике учреждения меняют оборудование или подрядчика по IT и не вспоминают, что аттестат перестал отражать фактическую конфигурацию системы - несоответствие всплывает при проверке ФСТЭК, а не при плановой проверке Роскомнадзора.
Закупка средств защиты информации по 44-ФЗ
Коммерческая компания покупает антивирус, файрвол или систему резервного копирования любым удобным способом: по счету, через маркетплейс, по прямому договору с интегратором. Бюджетное учреждение обязано проводить такую закупку через процедуры контрактной системы - закон № 44-ФЗ «О контрактной системе в сфере закупок товаров, работ, услуг для обеспечения государственных и муниципальных нужд». Это меняет сразу три вещи: что можно купить, сколько идет процесс и кто отвечает за качество технического задания. Даже когда сумма закупки небольшая и формально позволяет обойтись без конкурентной процедуры, само средство защиты все равно должно быть из сертифицированного реестра - иначе аттестующая организация не примет его в расчет при оценке соответствия.
Для государственной информационной системы годятся только сертифицированные ФСТЭК или ФСБ средства защиты - те, что включены в соответствующий реестр, а не любой продукт с похожими характеристиками. Частая ошибка - техническое задание на закупку составляет тот же специалист, что администрирует сеть, без сверки с моделью угроз и уровнем защищенности. В результате учреждение получает сертифицированный, но избыточный комплект средств и переплачивает, либо приобретает продукт, который не закрывает требуемый класс защиты и не проходит аттестацию.
Сроки: почему решение в мае может заработать только в следующем году
Бюджет на закупку планируется заранее, в рамках финансового года, который совпадает с календарным. Если необходимость новых средств защиты возникла в середине года - например, после проверки или пересмотра модели угроз, - формальная процедура 44-ФЗ редко укладывается в оставшиеся месяцы: нужно подготовить техническое задание, опубликовать извещение, выдержать срок на подачу заявок, заключить контракт, дождаться поставки и внедрить средство защиты. На практике такие расходы закладывают в бюджет следующего года, а до этого момента обходятся временными компенсирующими мерами - усиленным контролем доступа и ручными процедурами вместо автоматизированных.
Модель угроз и уровень защищенности персональных данных
Модель угроз - документ, который описывает, от чего именно защищается система: кто может быть нарушителем - внешний злоумышленник, сотрудник, подрядчик, какие каналы атаки актуальны для конкретной инфраструктуры, какой ущерб возможен при реализации угрозы. Составить модель угроз для коммерческой организации обычно берется внутренний специалист или подрядчик, и утверждает документ сам оператор. Для системы, отнесенной к ГИС, модель угроз нередко приходится согласовывать с оператором системы более высокого уровня - региональным министерством или федеральным ведомством, которое ведет всю сеть подведомственных учреждений.
Уровень защищенности персональных данных определяется по правилам постановления правительства № 1119 и зависит от категории обрабатываемых данных - обычные, специальные, биометрические, от количества субъектов и от того, какие угрозы актуальны для системы. Для многих государственных информационных систем этот уровень уже задан централизованно - в методических рекомендациях ведомства, которые учреждение обязано применять, а не определять заново на месте. Расхождение между уровнем, который фактически указан в документах учреждения, и тем, что закреплен ведомством, - частая находка при проверке: обычно это следствие того, что документы готовил подрядчик по типовому шаблону без учета отраслевых указаний.
Ответственный за организацию обработки и документы учреждения
Обязанность назначить ответственного за организацию обработки персональных данных - общая для всех операторов, ее устанавливает статья 22.1 152-ФЗ. В бюджетном учреждении эта роль почти всегда достается штатному сотруднику по совместительству: секретарю, кадровику, системному администратору. Формально это не запрещено, но нагрузка растет вместе со списком систем и документов, а риск в том, что бумаги обновляются по остаточному принципу - когда пришла проверка, а не когда изменилась система или вышел новый приказ учредителя.
Комплект локальных актов у бюджетного учреждения обычно шире, чем у малого бизнеса. Помимо политики обработки персональных данных, положения об обработке и приказа о назначении ответственного часто требуется утвержденный учредителем регламент работы с конкретной системой, инструкция для пользователей и журнал учета носителей персональных данных - если в учреждении используются съемные носители, бумажные личные дела или архивные документы. На практике удобно вести один реестр всех этих актов с датами утверждения и сроками пересмотра: при проверке учредитель обычно спрашивает именно про актуальность документов, а не про их наличие как таковое.
Уведомление в Роскомнадзор и проверки
Освобождение от обязанности уведомлять Роскомнадзор об обработке персональных данных действует для операторов, которые обрабатывают данные исключительно своих работников в рамках трудовых отношений. Бюджетное учреждение почти никогда не подпадает под это исключение: школа собирает данные учеников и их родителей, поликлиника - данные пациентов, МФЦ - данные заявителей, дом культуры - данные участников кружков. Значит, уведомление в Роскомнадзор нужно подавать практически всегда, и лучше сделать это до начала обработки, а не по факту вопроса от проверяющего.
Проверки у бюджетного учреждения устроены сложнее, чем у обычной компании. Кроме плановых и внеплановых проверок Роскомнадзора, приходят проверки контрольно-ревизионных органов учредителя: они смотрят не только на соблюдение 152-ФЗ, но и на исполнение ведомственных приказов и на целевое расходование средств, выделенных на закупку средств защиты. Ситуация, когда деньги на защиту информации выделены и потрачены, а система так и не аттестована, - частый повод для отдельного разбирательства уже не с Роскомнадзором, а с учредителем, и оно способно затянуться сильнее, чем обычная административная проверка.
После вступления в силу оборотных штрафов и статьи 272.1 УК ответственность за нарушения в этой сфере формально одинакова для всех операторов независимо от формы собственности. Разница для бюджетного учреждения в другом: помимо административного дела как юридического лица, руководителю приходится объясняться перед учредителем, почему система осталась незащищенной при выделенном на это бюджете. Для директора коммерческой компании такое разбирательство обычно ограничивается его собственным бизнесом, а для руководителя государственного или муниципального учреждения оно нередко становится дисциплинарным вопросом с последствиями для должности.
Персональные данные в разных бюджетных учреждениях: что меняется
Школа. Электронный дневник и журнал успеваемости обычно работают в региональном сегменте государственной информационной системы, а значит подчиняются требованиям по аттестации и сертифицированным средствам защиты, которые устанавливает министерство образования региона. Обычный сайт школы с расписанием звонков, новостями и формой записи в первый класс к этой системе отношения не имеет и требует стандартного набора по 152-ФЗ - согласий и политики обработки.
Поликлиника или больница. Если учреждение выгружает данные пациентов в региональную или единую государственную систему здравоохранения, оно работает в контуре ГИС с обязательной аттестацией и повышенными требованиями к каналам передачи данных. Внутренние документы - карты пациентов, журналы записи на прием - при этом остаются в зоне ответственности самого учреждения, и путать эти два контура не стоит: аттестация системы не заменяет порядок работы с бумажными карточками в регистратуре.
Детский сад. Часто подключен к региональной системе учета мест и очередности в дошкольные учреждения - это тоже ГИС со своими требованиями к защите. При этом основная масса персональных данных в саду - бумажные личные дела воспитанников и журналы для воспитателей, которые к аттестации системы отношения не имеют, но требуют отдельного порядка хранения и доступа.
Музей или дом культуры. Формально это тоже бюджетное учреждение, но чаще всего без подключения к профильной ГИС федерального уровня, кроме отраслевых реестров для учета фондов. Основной объем персональных данных здесь - это данные посетителей на онлайн-записи, участников кружков и их родителей, покупателей билетов. Для такого учреждения обязанности почти не отличаются от обязанностей интернет-магазина: согласие, политика обработки, ограничение полей формы.
МФЦ. Работает одновременно с несколькими ведомственными системами разных операторов и формально отвечает не только за собственный сайт, но и за то, как передает данные заявителя дальше - в профильное ведомство. Здесь особенно важно, что согласие на обработку и согласие на передачу третьим лицам - разные документы, и подменять одно другим нельзя. На практике сотрудники МФЦ принимают заявления по нескольким ведомственным регламентам сразу, и без внятной инструкции легко перепутать, какое согласие относится к какой цели обработки.
Частые ошибки бюджетных учреждений
На практике у школ, поликлиник, музеев и других бюджетных учреждений повторяется один и тот же набор ошибок:
- Считают, что раз система государственная, всю защиту обеспечивает вышестоящее ведомство целиком, и не проверяют собственные согласия, доступы сотрудников и бумажные архивы на местах.
- Покупают несертифицированные средства защиты, потому что они дешевле и технически работают не хуже, - на аттестации это становится основанием для отказа.
- Не обновляют модель угроз и аттестат после смены подрядчика по IT или перехода на новую версию региональной системы.
- Назначают ответственного приказом, но не выделяют ему рабочего времени и полномочий - должность остается декоративной строчкой в личном деле.
- Публикуют на сайте учреждения избыточные персональные данные, например списки учеников или получателей услуг с полными ФИО в открытом доступе, полагая, что статус учреждения дает на это право.
- Путают сайт учреждения с государственной информационной системой и требуют аттестацию для обычной формы обратной связи, хотя она этой процедуры не требует.
- Не проверяют, распространяется ли действующее согласие на новую цель обработки, когда учреждение подключает очередной региональный сервис или личный кабинет.
- Хранят переписку с учредителем и результаты внутренних проверок вперемешку с обычными служебными документами, поэтому на запрос Роскомнадзора или ревизора нужные бумаги ищут по всему архиву вместо того, чтобы сразу их предъявить.
- Не разделяют обязанности между ответственным за организацию обработки и системным администратором, из-за чего вопросы доступа к данным решает тот, кому удобнее технически, а не тот, кто отвечает за это по приказу.
Похожая путаница описана в материале про персональные данные учеников: часть сведений школы выкладывают на сайт по инерции, не проверяя ни наличие согласия, ни то, относятся ли эти данные к специальным категориям.
Что делать бюджетному учреждению: порядок действий
- Выяснить у IT-службы учредителя, входит ли основная система учреждения в реестр государственных информационных систем, и получить письменное подтверждение статуса - на будущее это пригодится при любой проверке.
- Если входит - запросить действующий уровень защищенности и модель угроз у оператора системы, а не составлять их заново вслепую: документ, который противоречит версии ведомства, только создаст путаницу при аттестации.
- Проверить срок действия аттестата, если он есть, и сверить его с фактической конфигурацией: сервер, версия программного обеспечения, состав пользователей. Любое расхождение стоит фиксировать и планировать переаттестацию заранее, а не дожидаться проверки со стороны.
- Отдельно разобрать сайт и формы учреждения: они почти никогда не входят в состав государственной системы и требуют обычного набора мер по 152-ФЗ - политики обработки, согласий, ограничения полей форм до необходимого минимума.
- Назначить ответственного за организацию обработки персональных данных приказом и выделить ему реальное время в должностных обязанностях, а не формальную строчку - иначе документы будут обновляться только перед проверкой.
- Подать уведомление в Роскомнадзор, если оно не подано, и держать под рукой список локальных актов, которые проверяет учредитель: политику обработки, положение, приказ о назначении ответственного, журнал учета носителей.
- Планировать закупку сертифицированных средств защиты заранее: процедуры по 44-ФЗ занимают месяцы, а не дни, и решение стоит закладывать в бюджет следующего периода, а не рассчитывать на срочную закупку в текущем.
- Развести зоны ответственности внутри учреждения: кто отвечает за инфраструктуру и аттестацию государственной системы, а кто - за сайт, формы и документы по 152-ФЗ, чтобы эти вопросы не решал один и тот же человек по остаточному принципу.
Сайт учреждения, формы на нем и пакет документов по 152-ФЗ - участок, где помощь можно получить со стороны: 152fzpro.ru занимается доработкой сайтов и подготовкой документов под требования закона о персональных данных. Аттестацию информационной системы и закупку сертифицированных средств защиты выполняют отдельные аккредитованные организации - это другой контур работы, и смешивать его с приведением сайта и документов в порядок не стоит.
Частые вопросы
Чем обязанности бюджетного учреждения по 152-ФЗ отличаются от обязанностей компании?
Базовые обязанности одинаковы: согласие, политика обработки, уведомление Роскомнадзора. У бюджетного учреждения есть заметная надстройка - закупка сертифицированных средств защиты через 44-ФЗ, обязательная аттестация информационных систем, если система включена в реестр государственных, и надзор ФСТЭК и ФСБ помимо обычной проверки Роскомнадзора, а решения по защите данных нередко согласуют с учредителем.
Всегда ли сайт учреждения относится к государственной информационной системе?
Нет, обычный сайт с новостями, расписанием и формой обратной связи, как правило, не входит в эту категорию. Для него действует тот же набор требований 152-ФЗ, что и для сайта коммерческой компании. К государственным системам относятся ведомственные реестры и базы - например, электронный дневник или медицинская информационная система.
Когда учреждению обязательно проходить аттестацию информационной системы?
Если система включена в реестр государственных информационных систем, аттестация обязательна перед вводом в эксплуатацию: без действующего аттестата система не может законно работать с персональными данными граждан. Проводит ее организация, аккредитованная на этот вид деятельности и имеющая лицензию ФСТЭК, а не разработчик сайта учреждения.
Почему решение о закупке средств защиты весной может заработать только через год?
Потому что закупка идет через процедуры 44-ФЗ и планируется в рамках финансового года. Нужно подготовить техническое задание, опубликовать извещение, выдержать срок подачи заявок, заключить контракт и дождаться поставки - это редко укладывается в оставшиеся месяцы, поэтому расходы обычно закладывают в бюджет следующего года.