Калькулятор уровня защищённости ИСПДн
Шесть вопросов — уровень защищённости по ПП РФ № 1119 и требуемый класс средств криптозащиты. Без регистрации.
Что такое уровень защищённости персональных данных
Уровень защищённости — это не оценка того, насколько хорошо защищена система, а требуемая строгость защиты, которую оператор обязан обеспечить. Он устанавливается постановлением Правительства РФ от 01.11.2012 № 1119. Норма устроена как перечень условий: п. 9 задаёт УЗ-1, п. 10 — УЗ-2, п. 11 — УЗ-3, п. 12 — УЗ-4. Применяется первое сработавшее условие, то есть самый высокий подходящий уровень, а не тот, который оператор счёл разумным.
От уровня зависят три следствия, и все три проверяемы: базовый набор мер защиты по Приказу ФСТЭК России от 18.02.2013 № 21 — от 27 мер для УЗ-4 до 69 для УЗ-1; организационные требования пп. 13-16 ПП РФ № 1119; необходимость и класс средств криптографической защиты по Приказу ФСБ России от 10.07.2014 № 378.
Число мер в результате расчёта меньше базового набора, и это не расхождение: базовый набор адаптируется под состав системы — меры, относящиеся к отсутствующим у оператора технологиям, исключаются с указанием основания (п. 9 Приказа ФСТЭК России № 21). Обратный ход тоже возможен: уточнение по актуальным угрозам добавляет меры сверх базового набора.
Три величины, от которых зависит уровень
Категория персональных данных
Норма различает четыре категории: специальные (расовая и национальная принадлежность, политические взгляды, религиозные и философские убеждения, состояние здоровья, интимная жизнь, судимость), биометрические (сведения о физиологических и биологических особенностях, по которым устанавливается личность, — если оператор использует их именно для этого), общедоступные (полученные из источников, созданных по ст. 8 Федерального закона № 152-ФЗ) и иные — всё остальное: Ф.И.О., паспортные данные, ИНН, СНИЛС, адрес, телефон. У большинства организаций обрабатываются именно иные категории.
Тип актуальных угроз
Типов три, и различаются они тем, где оператор считает актуальными недекларированные возможности программного обеспечения: 1-й тип — в системном ПО, 2-й — в прикладном, 3-й — угрозы, с недекларированными возможностями не связанные (пп. 6-7 ПП РФ № 1119). Это решение комиссии оператора, а не расчёт: его принимают и обосновывают, опираясь на состав системы и на то, прошло ли применяемое ПО оценку соответствия. Для систем на общедоступном лицензионном ПО обычно принимается 3-й тип.
Состав и число субъектов
Учитывается, чьи данные обрабатываются — работников оператора или иных лиц (клиентов, контрагентов, посетителей сайта), — и превышает ли число вторых 100 000. Порог считается по субъектам, а не по записям: один человек, о котором в системе десять записей, — это один субъект.
Какой уровень получается при каком сочетании
Ниже — все условия пп. 9-12 ПП РФ № 1119 в том виде, в каком их проверяет расчёт на этой странице.
| Уровень | Пункт | Условие |
|---|---|---|
| УЗ-1 | п. 9 «а» | Актуальны угрозы 1-го типа и обрабатываются специальные, биометрические либо иные категории персональных данных |
| УЗ-1 | п. 9 «б» | Актуальны угрозы 2-го типа и обрабатываются специальные категории персональных данных более чем 100 000 субъектов, не являющихся сотрудниками |
| УЗ-2 | п. 10 «а» | Актуальны угрозы 1-го типа и обрабатываются общедоступные персональные данные |
| УЗ-2 | п. 10 «б» | Актуальны угрозы 2-го типа и обрабатываются специальные категории персональных данных сотрудников оператора или менее чем 100 000 субъектов, не являющихся сотрудниками |
| УЗ-2 | п. 10 «в» | Актуальны угрозы 2-го типа и обрабатываются биометрические персональные данные |
| УЗ-2 | п. 10 «г» | Актуальны угрозы 2-го типа и обрабатываются общедоступные персональные данные более чем 100 000 субъектов, не являющихся сотрудниками |
| УЗ-2 | п. 10 «д» | Актуальны угрозы 2-го типа и обрабатываются иные категории персональных данных более чем 100 000 субъектов, не являющихся сотрудниками |
| УЗ-2 | п. 10 «е» | Актуальны угрозы 3-го типа и обрабатываются специальные категории персональных данных более чем 100 000 субъектов, не являющихся сотрудниками |
| УЗ-3 | п. 11 «а» | Актуальны угрозы 2-го типа и обрабатываются общедоступные персональные данные сотрудников оператора или менее чем 100 000 субъектов, не являющихся сотрудниками |
| УЗ-3 | п. 11 «б» | Актуальны угрозы 2-го типа и обрабатываются иные категории персональных данных сотрудников оператора или менее чем 100 000 субъектов, не являющихся сотрудниками |
| УЗ-3 | п. 11 «в» | Актуальны угрозы 3-го типа и обрабатываются специальные категории персональных данных сотрудников оператора или менее чем 100 000 субъектов, не являющихся сотрудниками |
| УЗ-3 | п. 11 «г» | Актуальны угрозы 3-го типа и обрабатываются биометрические персональные данные |
| УЗ-3 | п. 11 «д» | Актуальны угрозы 3-го типа и обрабатываются иные категории персональных данных более чем 100 000 субъектов, не являющихся сотрудниками |
| УЗ-4 | п. 12 «а» | Актуальны угрозы 3-го типа и обрабатываются общедоступные персональные данные |
| УЗ-4 | п. 12 «б» | Актуальны угрозы 3-го типа и обрабатываются иные категории персональных данных сотрудников оператора или менее чем 100 000 субъектов, не являющихся сотрудниками |
Условия проверяются по возрастанию строгости — от УЗ-1 к УЗ-4, и берётся первое подошедшее. Поэтому система, попадающая под два условия сразу, получает более высокий уровень.
Акт определения уровня защищённости
Расчёт сам по себе документом не является: уровень фиксируется актом определения уровня защищённости. Акт составляет комиссия оператора, а утверждает руководитель. В акте называются исходные данные — категория персональных данных, состав и число субъектов, принятый тип актуальных угроз — и вывод со ссылкой на конкретный подпункт ПП РФ № 1119. Формулировка «уровень определён комиссией» без подпункта нормы обоснованием не является: проверяющий сверяет вывод с условием, а не с мнением.
Акт переиздаётся, когда меняется любая из трёх величин: расширился состав субъектов, появились специальные или биометрические данные, комиссия пересмотрела тип угроз. В пакете «Грифа» это документ 05, и расчёт в нём — тот же, что на этой странице.
Пять ошибок, которые встречаются чаще прочих
- УЗ-3 «по типовому». Связка «иные категории + работники или менее 100 000 не-работников + 3-й тип угроз» даёт УЗ-4 по п. 12 «б». П. 11 такой комбинации не описывает вовсе.
- Тип угроз «на всякий случай» повыше. 1-й или 2-й тип поднимает уровень, а вместе с ним — число обязательных мер и требования к классу криптосредств. Завышенный тип придётся обосновывать и, что дороже, выполнять.
- Считают только работников. Клиенты, контрагенты, соискатели и посетители сайта — тоже субъекты, и именно их число сравнивается со 100 000.
- Определили однажды и забыли. Система выросла, добавились сведения о здоровье или биометрия — уровень изменился, а акт остался прежним.
- Путают с классом защищённости государственной системы. Уровень защищённости ИСПДн устанавливается ПП РФ № 1119, а класс защищённости государственной информационной системы — приказом ФСТЭК России. Это разные величины и разные документы, хотя одна и та же система бывает и той, и другой одновременно.
Вопросы и ответы
- Сколько уровней защищённости персональных данных существует
- Четыре. УЗ-1 — самый строгий, УЗ-4 — базовый. Уровни установлены постановлением Правительства РФ от 01.11.2012 № 1119: п. 9 задаёт УЗ-1, п. 10 — УЗ-2, п. 11 — УЗ-3, п. 12 — УЗ-4. Применяется первое сработавшее условие, то есть самый высокий подходящий уровень.
- Как определить уровень защищённости ИСПДн
- Нужны три величины: категория обрабатываемых персональных данных (специальные, биометрические, общедоступные или иные), тип актуальных угроз (1-й, 2-й или 3-й) и состав субъектов — работники оператора либо иные лица, и превышает ли число вторых 100 000. Сочетание этих трёх величин прямо названо в одном из пунктов 9-12 ПП РФ № 1119.
- Какой уровень защищённости у обычной организации
- Чаще всего УЗ-4 по п. 12 «б» ПП РФ № 1119: иные категории персональных данных, менее 100 000 субъектов и 3-й тип угроз. Эту связку нередко принимают за УЗ-3, хотя п. 11 такой комбинации не описывает.
- Кто определяет тип актуальных угроз
- Оператор. Это решение комиссии, а не расчёт: тип угроз зависит от того, считает ли оператор актуальными недекларированные возможности в системном (1-й тип) или прикладном (2-й тип) программном обеспечении. Решение оформляется документом и обосновывается.
- Нужен ли акт определения уровня защищённости
- Да. Расчёт сам по себе не документ: уровень фиксируется актом, который утверждает руководитель оператора, а обоснование в акте ссылается на конкретный подпункт ПП РФ № 1119. Проверяющий спрашивает именно акт, а не устный вывод.
- Может ли уровень защищённости измениться
- Да, при изменении любой из трёх величин: расширился состав субъектов, добавились специальные или биометрические данные, комиссия пересмотрела тип актуальных угроз. Тогда уровень определяется заново, а акт переиздаётся.
Что дальше
- Требования к каждому уровню защищённости — что именно придётся выполнять при полученном УЗ: организационные требования пп. 13-16 и объём базового набора мер.
- Класс средств криптозащиты — когда СКЗИ обязательны и какой класс требуется.
- Приказ ФСТЭК № 21 — состав мер защиты и порядок их выбора.
- Модель угроз — документ, которым тип актуальных угроз обосновывается.