Уровень защищенности персональных данных определяется по постановлению Правительства N 1119 и зависит от трех факторов: категории обрабатываемых данных (специальные, биометрические, общедоступные или иные), категории субъектов (сотрудники или посторонние лица, то есть клиенты и посетители сайта) и типа актуальных угроз, который определяется исходя из модели угроз для конкретной информационной системы. Комбинация этих трех параметров дает один из четырех уровней защищенности, где первый - самый строгий, четвертый - самый мягкий.
На практике определение проходит так:
- выяснить, какие категории данных обрабатываются - для интернет-магазина это обычно иные данные (имя, телефон, адрес доставки), без специальных категорий вроде здоровья или биометрии;
- определить категорию субъектов - клиенты сайта не являются сотрудниками оператора, это отдельная категория;
- оценить актуальные угрозы - самостоятельно или с привлечением специалиста, на основе модели угроз для конкретной системы, где учитывается, использует ли ИСПДн общедоступное ПО, есть ли выход в интернет и так далее.
Для типового сайта с формой заказа и базой клиентов без специальных категорий данных чаще всего получается третий или четвертый уровень защищенности - они требуют наименьшего набора организационных и технических мер по сравнению с первым и вторым. Но точный уровень без разбора конкретной системы назвать нельзя - слишком много зависит от того, что именно и как хранится.
Сама оценка актуальных угроз и присвоение уровня - работа, которую по-хорошему делает специалист по защите информации, особенно если данных много или среди них есть чувствительные категории. Для небольшого сайта обычно достаточно грамотно оформленной модели угроз и базового набора технических мер, без привлечения аттестованных лабораторий.