Уровни защищенности персональных данных: что это и при чем тут ваш сайт
Уровни защищенности персональных данных - это шкала из четырех ступеней, от УЗ-1 до УЗ-4, которую закон вводит для любой информационной системы, где обрабатываются персональные данные. Чем выше уровень, то есть чем меньше цифра, тем строже требования к защите: сертифицированные средства, дополнительный контроль доступа, более частые проверки эффективности принятых мер. Определить свой уровень обязан каждый оператор, у которого есть информационная система персональных данных, - в том числе владелец сайта с формой заявки, интернет-магазин с личным кабинетом или медицинский центр с электронной картой пациента.
Путаница начинается уже на этом шаге. Уровень защищенности иногда путают с общей строгостью бизнеса или считают, что раз сайт небольшой и заявок немного, определять вообще ничего не нужно. Это не так: закон не делает исключений по размеру компании или обороту. Уровень зависит не от количества сотрудников и не от выручки, а от трех вещей - какие именно данные обрабатывает система, сколько человек в базе и какие угрозы для этой системы актуальны.
Игнорировать этот шаг дорого. Отсутствие определенного уровня защищенности и, как следствие, отсутствие соответствующих ему мер - типовое замечание при проверках Роскомнадзора и основание для предписания устранить нарушение в установленный срок. Дальше это уже вопрос отдельной ответственности, но начинается все именно с того, что уровень никто не считал.
Риск-ориентированный подход, которым пользуется Роскомнадзор при выборе, кого проверять в первую очередь, отдельно учитывает объем и категорию обрабатываемых данных - фактически те же параметры, что и постановление 1119. Оператор, который обрабатывает специальные категории или ведет базу из сотен тысяч контактов, попадает в поле зрения раньше, чем небольшой сайт-визитка с редкими заявками, и определенный уровень защищенности - один из первых вопросов при таком внимании.
Дальше - как самостоятельно определить уровень защищенности персональных данных по постановлению 1119, что означают три типа угроз и четыре категории данных, и какой уровень обычно получается у обычного сайта с формой заявки.
Что такое ИСПДн простыми словами
Прежде чем считать уровень, стоит разобраться, что вообще классифицируется. ИСПДн - информационная система персональных данных: совокупность персональных данных, содержащихся в базах, и технических средств, которые обеспечивают их обработку. Проще говоря, это не сама база данных, а вся связка целиком: форма на сайте, CRM, куда падают заявки, сервер или облако, где это хранится, и сотрудники, у которых есть доступ.
У сайта услуг ИСПДн возникает в момент, когда на нем появляется хотя бы одна форма, куда посетитель вводит имя и телефон, и это где-то сохраняется - в почте, в таблице, в CRM. Даже если формой пользуются раз в неделю, система все равно подпадает под требования постановления: закон не привязывает обязанность классифицировать систему к объему обработки.
Граница системы шире, чем кажется на первый взгляд. Если заявки с сайта регулярно выгружают в Excel и держат такую таблицу на рабочем столе бухгалтера, эта таблица - тоже часть ИСПДн, а не отдельная безобидная копия для удобства. Так же частью системы считаются облачная CRM, сервис рассылок и любой другой инструмент, куда те же данные попадают через интеграцию или ручной перенос.
Поэтому определение уровня - не разовая бюрократическая формальность, а практический вопрос: какие меры защиты обязательны именно для этой системы, а какие покупать не нужно, потому что для данного уровня их не требует ни постановление, ни приказ ФСТЭК.
Классификация ИСПДн: три типа актуальных угроз
Первый фактор для расчета уровня - тип актуальных угроз. Их три, и определяет их сам оператор или специалист, которого он привлекает, на основании модели угроз для конкретной системы:
- угрозы 1 типа - актуальны, если для системы значимы угрозы, связанные с наличием недекларированных, то есть недокументированных, возможностей в системном программном обеспечении;
- угрозы 2 типа - актуальны, если значимы угрозы, связанные с наличием недекларированных возможностей в прикладном программном обеспечении;
- угрозы 3 типа - остальные актуальные угрозы, не связанные с недекларированными возможностями ни в системном, ни в прикладном программном обеспечении.
На практике для подавляющего большинства сайтов и небольших систем актуальны угрозы 3 типа: используется лицензионное или открытое программное обеспечение, которое регулярно обновляется разработчиком, и оснований подозревать в нем скрытые недокументированные функции нет. Угрозы 1 и 2 типа закладывают, когда система работает на самописном или непроверенном софте, либо когда этого требует специфика отрасли. Разница между типом 1 и типом 2 - в том, где именно лежит риск: тип 1 относится к системному программному обеспечению, то есть к операционной системе и обеспечивающим ее компонентам, а тип 2 - к прикладному, то есть к самому сайту, CRM или другому бизнес-приложению, через которое обрабатываются данные.
Определять тип угроз на глаз рискованно: итоговая классификация должна опираться на модель угроз для конкретной системы, а не на общее ощущение оператора. При составлении такой модели удобно сверяться с банком данных угроз безопасности информации, который ведет ФСТЭК России, - в нем собраны актуальные уязвимости и сценарии атак для типовых компонентов сайтов и информационных систем. Если своими силами разобраться сложно, этим занимается специалист по защите информации: итог его работы - документ, а не устное мнение, которое нечем подтвердить при проверке.
Тип угроз - не формальность для галочки: от него прямо зависит итоговый уровень. Чем мягче тип угрозы, тем при прочих равных ниже требуемый уровень защиты.
Постановление 1119: как определяется уровень защищенности
Правила расчета устанавливает постановление Правительства РФ от 1 ноября 2012 года N 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных». Это тот самый документ, который имеют в виду, когда говорят про постановление 1119 уровни защищенности: оно вводит саму шкалу УЗ-1 - УЗ-4 и правила, по которым система попадает в тот или иной уровень.
Кроме типа угроз, на уровень защищенности влияют еще два фактора: категория обрабатываемых персональных данных и число субъектов, чьи данные обрабатываются, вместе с тем, кто эти субъекты, - сотрудники оператора или посторонние люди: клиенты, посетители сайта, подписчики рассылки.
Категории персональных данных для расчета уровня
Постановление опирается на деление персональных данных на четыре категории:
- специальные категории - сведения о расовой или национальной принадлежности, политических взглядах, религиозных или философских убеждениях, состоянии здоровья, интимной жизни, а также о судимости. Эта категория прямо перечислена в статье 10 закона о персональных данных, и для нее постановление 1119 требует самого строгого подхода;
- биометрические персональные данные - сведения, которые характеризуют физиологические и биологические особенности человека и на основании которых можно установить его личность: изображение лица, отпечаток пальца, голос. Тема разбиралась отдельно в статье про биометрические персональные данные и распознавание лиц на сайте;
- общедоступные персональные данные - данные, доступ неограниченного круга лиц к которым предоставлен с согласия субъекта либо в силу закона;
- иные персональные данные - все, что не попало в три предыдущие категории. Это самый частый случай для сайта с формой заявки: имя, телефон, email, адрес доставки.
На практике сложнее всего с границей между специальными и иными категориями. Формально безобидное поле комментарий к заявке в форме нередко превращается в место, куда посетитель сам вписывает что-то о своем здоровье или обстоятельствах личной жизни, - и тогда система фактически начинает обрабатывать специальные категории данных, даже если это не было целью формы. Такое поле стоит либо убрать, либо явно ограничить, либо заранее закладывать для него более строгий уровень защищенности.
Второй фактор - число субъектов и их статус. Порог, с которым сверяются, - 100 000 человек, которые не являются сотрудниками оператора. Если субъектов данных больше 100 000 и это не сотрудники компании, требования становятся строже. Если субъектов меньше или речь идет о собственном персонале - мягче.
Соединив тип угроз, категорию данных и число субъектов, получают итоговый уровень. В таблице ниже - как эти факторы складываются на практике, число субъектов и статус указаны только там, где они влияют на результат:
| Категория персональных данных | Угрозы 1 типа | Угрозы 2 типа | Угрозы 3 типа |
|---|---|---|---|
| Специальные категории | УЗ-1 | УЗ-1, если субъектов больше 100 000 и это не сотрудники; в остальных случаях УЗ-2 | УЗ-2, если субъектов больше 100 000 и это не сотрудники; в остальных случаях УЗ-3 |
| Биометрические | УЗ-1 | УЗ-2 | УЗ-3 |
| Иные (ФИО, телефон, email и подобные) | УЗ-1 | УЗ-1, если субъектов больше 100 000 и это не сотрудники; в остальных случаях УЗ-3 | УЗ-2, если субъектов больше 100 000 и это не сотрудники; в остальных случаях УЗ-4 |
| Общедоступные и обезличенные | УЗ-2 | УЗ-3 | УЗ-4 |
Логика в этой таблице простая: чем чувствительнее данные - специальные категории и биометрия - и чем строже тип угроз, тем выше требуемый уровень. Общедоступные и обезличенные данные при самом мягком, третьем типе угроз дают самый низкий уровень - УЗ-4. Это базовый набор мер, но не его отсутствие.
Что требуется на каждом уровне защищенности
Само постановление 1119 определяет только уровень - точку на шкале. Конкретный перечень организационных и технических мер для каждого уровня устанавливает отдельный документ - приказ ФСТЭК России от 18 февраля 2013 года N 21 «Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных», с изменениями 2017 и 2020 годов. Меры в нем сгруппированы по направлениям: идентификация и аутентификация пользователей, управление доступом, антивирусная защита, регистрация событий безопасности, защита машинных носителей, контроль целостности системы и данных, обеспечение доступности, реагирование на инциденты и несколько других.
Дополнительно постановление 1119 обязывает оператора не реже одного раза в 3 года контролировать выполнение установленных им требований к защите персональных данных - самостоятельно либо с привлечением организации с лицензией на техническую защиту конфиденциальной информации. Это отдельная процедура, не совпадающая с сертификацией средств защиты, но результат тоже фиксируется документально.
- УЗ-4, базовый уровень - минимально достаточный набор: разграничение доступа по ролям, антивирус, парольная защита, резервное копирование, журнал доступа к данным. Для большинства сайтов услуг с типовой формой заявки этого достаточно, если набор мер реально внедрен, а не существует только в тексте политики;
- УЗ-3 - к базовому набору добавляется более строгий контроль учетных записей, регулярный анализ уязвимостей, более подробное журналирование действий пользователей;
- УЗ-2 - обязательна более глубокая сегментация системы, средства обнаружения вторжений, более частый контроль защищенности, применение сертифицированных средств защиты для части мер;
- УЗ-1, максимальный уровень - самый полный комплект: сертифицированные средства защиты информации по повышенному классу, криптографическая защита каналов передачи, многофакторная аутентификация для доступа к системе, регулярная оценка эффективности принятых мер.
Конкретный набор мер для системы фиксируется не абстрактно по уровню, а после составления модели угроз и модели нарушителя - без этого шага применить приказ ФСТЭК нельзя. Часть мер можно заменить компенсирующими, но такую замену тоже нужно обосновать документально, а не просто пропустить пункт.
Типовой случай: сайт с формой заявки
Разберем самый частый на практике случай - сайт услуг или интернет-магазин с формой оставить заявку: имя, телефон, email, иногда комментарий. Такие данные почти всегда попадают в категорию иных персональных данных - не специальные, не биометрические, не общедоступные. Если сайт работает на популярной CMS или конструкторе без глубоких переделок, актуальными обычно признают угрозы 3 типа. Число заявок редко превышает 100 000 человек в базе, и это точно не сотрудники компании.
По таблице выше такая комбинация - иные данные, угрозы 3 типа, меньше 100 000 субъектов - дает УЗ-4, базовый уровень. Это не значит, что защищать ничего не нужно: базовый набор мер по приказу ФСТЭК все равно обязателен, просто он самый компактный из четырех.
Уровень меняется, если меняются вводные:
- форма собирает не только контакты, а сведения о здоровье - например, медцентр спрашивает о жалобах или диагнозе. Категория меняется на специальную, и уровень поднимается минимум до УЗ-2, а при угрозах 1 типа - до УЗ-1. Отраслевые особенности таких сайтов разбирались в статье про медицинские сайты и клиники;
- на сайте есть распознавание лица или голосовая идентификация - это биометрия, эффект тот же;
- база выросла за счет рекламы и ретаргетинга до сотен тысяч контактов - при угрозах 3 типа уровень поднимается до УЗ-2, потому что порог в 100 000 пройден;
- заявки обрабатывает самописный сервис, к качеству которого есть вопросы, - тогда правильнее закладывать угрозы 2 типа, а не 3, и уровень снова растет.
Стоит проверить и обратную ситуацию - не завышен ли уровень искусственно. Если оператор без разбора относит к специальным категориям любое поле, где упомянуто здоровье, включая безобидный вопрос про аллергию на материал в анкете мастера маникюра, - это не ошибка в сторону перестраховки, а лишний набор дорогих мер, которые закон для этой системы не требует. Уровень должен соответствовать реальному характеру данных, а не самой строгой трактовке из возможных.
Отдельно про техническую часть: сам факт использования HTTPS, антивируса и разграничения доступа не означает, что уровень определен верно, - это лишь исполнение требований для уже определенного уровня. Требования к каналу передачи данных и шифрованию подробно разбирали в статье про SSL и шифрование по требованиям ФСТЭК и ФСБ. Если формы стоят на сайте, а обработчик заявок никто не проверял, стоит свериться со статьей про формы обратной связи и сбор заявок - там разобраны типичные ошибки именно на этом узле.
Как зафиксировать уровень защищенности документально
Определение уровня - не мысль в голове ответственного за персональные данные, а документ. На практике это фиксируется в модели угроз безопасности персональных данных или в отдельном акте определения уровня защищенности как ее части - внутреннем документе, который не отправляется в Роскомнадзор, но обязательно предъявляется при проверке вместе с остальными локальными актами оператора.
На резервные копии, облачные CRM и подрядчиков, которые обрабатывают данные по поручению, требования того же уровня защищенности распространяются в полном объеме. Хранить резервную копию с именами и телефонами клиентов на неучтенном личном диске сотрудника - нарушение даже при формально верно определенном УЗ-4.
Обычно этот документ готовит и подписывает ответственный за организацию обработки персональных данных или привлеченный специалист по защите информации, а утверждает руководитель организации. Дата составления и дата пересмотра - обязательные реквизиты: без них невозможно доказать, что уровень актуален, а не унаследован от давно устаревшей версии сайта.
Частые ошибки при определении уровня защищенности
На практике уровень занижают не из злого умысла, а из-за нескольких повторяющихся ошибок:
- считают, что раз на сайте нет личного кабинета и оплаты, ИСПДн вообще нет, - хотя для классификации достаточно одной формы с телефоном и именем;
- присваивают уровень один раз при запуске сайта и больше к нему не возвращаются, хотя база выросла в разы или добавилась новая форма с более чувствительными полями;
- не глядя закладывают угрозы 3 типа для системы, которая на самом деле работает на самописном или давно не обновляемом движке;
- забывают учесть подрядчиков - CRM, сервис рассылок, коллцентр, - хотя их часть системы тоже подчиняется тому же уровню защищенности;
- путают модель угроз для конкретного сайта с общими фразами про информационную безопасность вообще, без привязки к реальным полям форм и реальной инфраструктуре.
Каждая из этих ошибок обнаруживается одинаково - при сверке того, что написано в документах, с тем, что реально происходит на сайте и в базе данных. Расхождение между бумагой и практикой само по себе становится основанием для замечаний при проверке, даже если исходно уровень был определен верно.
Что делать дальше
Порядок действий на практике выглядит так:
- определить категорию данных, которые реально обрабатывает система, - не по названию формы, а по фактическому набору полей;
- оценить актуальные типы угроз, желательно не на глаз, а по методике оценки угроз для конкретной системы;
- посчитать число субъектов в базе и их статус - сотрудники или посторонние люди;
- сверить с таблицей выше и приказом ФСТЭК N 21, какие меры обязательны для получившегося уровня;
- зафиксировать все это в модели угроз и внутренних документах, а не только в голове.
Отдельный пункт, который часто выпадает из этого списка, - пересмотр. Уровень защищенности не назначается один раз и навсегда: при смене состава полей в форме, росте базы выше 100 000 контактов или подключении нового подрядчика его нужно пересчитать заново, а не оставлять прежним по инерции.
На практике определение уровня защищенности - работа на стыке юридической классификации и технической реализации: одна ошибка в категории данных, например незамеченное поле про здоровье в форме, меняет весь список обязательных мер. Проверить, какой уровень фактически применим к конкретному сайту и что из обязательного списка уже реализовано, а что нет, можно в рамках аудита сайта на соответствие 152-ФЗ - как это делать по шагам, есть в статье про аудит сайта на 30 пунктов. Дождаться, пока то же самое обнаружит инспектор Роскомнадзора, - более дорогой вариант того же вывода.