Гриф конструктор модели угроз

Калькулятор уровня защищённости ИСПДн

Шесть вопросов — уровень защищённости по ПП РФ № 1119 и требуемый класс средств криптозащиты. Без регистрации.

1. Категория обрабатываемых персональных данных
2. Тип актуальных угроз

Решение комиссии оператора. Для систем на общедоступном лицензионном ПО обычно принимается 3-й тип.

Второй признак поднимает требуемый класс СКЗИ до КС3: у нарушителя появляется физический доступ к средству с установленным СКЗИ.

Что такое уровень защищённости персональных данных

Уровень защищённости — это не оценка того, насколько хорошо защищена система, а требуемая строгость защиты, которую оператор обязан обеспечить. Он устанавливается постановлением Правительства РФ от 01.11.2012 № 1119. Норма устроена как перечень условий: п. 9 задаёт УЗ-1, п. 10 — УЗ-2, п. 11 — УЗ-3, п. 12 — УЗ-4. Применяется первое сработавшее условие, то есть самый высокий подходящий уровень, а не тот, который оператор счёл разумным.

От уровня зависят три следствия, и все три проверяемы: базовый набор мер защиты по Приказу ФСТЭК России от 18.02.2013 № 21 — от 27 мер для УЗ-4 до 69 для УЗ-1; организационные требования пп. 13-16 ПП РФ № 1119; необходимость и класс средств криптографической защиты по Приказу ФСБ России от 10.07.2014 № 378.

Число мер в результате расчёта меньше базового набора, и это не расхождение: базовый набор адаптируется под состав системы — меры, относящиеся к отсутствующим у оператора технологиям, исключаются с указанием основания (п. 9 Приказа ФСТЭК России № 21). Обратный ход тоже возможен: уточнение по актуальным угрозам добавляет меры сверх базового набора.

Три величины, от которых зависит уровень

Категория персональных данных

Норма различает четыре категории: специальные (расовая и национальная принадлежность, политические взгляды, религиозные и философские убеждения, состояние здоровья, интимная жизнь, судимость), биометрические (сведения о физиологических и биологических особенностях, по которым устанавливается личность, — если оператор использует их именно для этого), общедоступные (полученные из источников, созданных по ст. 8 Федерального закона № 152-ФЗ) и иные — всё остальное: Ф.И.О., паспортные данные, ИНН, СНИЛС, адрес, телефон. У большинства организаций обрабатываются именно иные категории.

Тип актуальных угроз

Типов три, и различаются они тем, где оператор считает актуальными недекларированные возможности программного обеспечения: 1-й тип — в системном ПО, 2-й — в прикладном, 3-й — угрозы, с недекларированными возможностями не связанные (пп. 6-7 ПП РФ № 1119). Это решение комиссии оператора, а не расчёт: его принимают и обосновывают, опираясь на состав системы и на то, прошло ли применяемое ПО оценку соответствия. Для систем на общедоступном лицензионном ПО обычно принимается 3-й тип.

Состав и число субъектов

Учитывается, чьи данные обрабатываются — работников оператора или иных лиц (клиентов, контрагентов, посетителей сайта), — и превышает ли число вторых 100 000. Порог считается по субъектам, а не по записям: один человек, о котором в системе десять записей, — это один субъект.

Какой уровень получается при каком сочетании

Ниже — все условия пп. 9-12 ПП РФ № 1119 в том виде, в каком их проверяет расчёт на этой странице.

Условия установления уровня защищённости, пп. 9-12 ПП РФ № 1119
УровеньПунктУсловие
УЗ-1 п. 9 «а» Актуальны угрозы 1-го типа и обрабатываются специальные, биометрические либо иные категории персональных данных
УЗ-1 п. 9 «б» Актуальны угрозы 2-го типа и обрабатываются специальные категории персональных данных более чем 100 000 субъектов, не являющихся сотрудниками
УЗ-2 п. 10 «а» Актуальны угрозы 1-го типа и обрабатываются общедоступные персональные данные
УЗ-2 п. 10 «б» Актуальны угрозы 2-го типа и обрабатываются специальные категории персональных данных сотрудников оператора или менее чем 100 000 субъектов, не являющихся сотрудниками
УЗ-2 п. 10 «в» Актуальны угрозы 2-го типа и обрабатываются биометрические персональные данные
УЗ-2 п. 10 «г» Актуальны угрозы 2-го типа и обрабатываются общедоступные персональные данные более чем 100 000 субъектов, не являющихся сотрудниками
УЗ-2 п. 10 «д» Актуальны угрозы 2-го типа и обрабатываются иные категории персональных данных более чем 100 000 субъектов, не являющихся сотрудниками
УЗ-2 п. 10 «е» Актуальны угрозы 3-го типа и обрабатываются специальные категории персональных данных более чем 100 000 субъектов, не являющихся сотрудниками
УЗ-3 п. 11 «а» Актуальны угрозы 2-го типа и обрабатываются общедоступные персональные данные сотрудников оператора или менее чем 100 000 субъектов, не являющихся сотрудниками
УЗ-3 п. 11 «б» Актуальны угрозы 2-го типа и обрабатываются иные категории персональных данных сотрудников оператора или менее чем 100 000 субъектов, не являющихся сотрудниками
УЗ-3 п. 11 «в» Актуальны угрозы 3-го типа и обрабатываются специальные категории персональных данных сотрудников оператора или менее чем 100 000 субъектов, не являющихся сотрудниками
УЗ-3 п. 11 «г» Актуальны угрозы 3-го типа и обрабатываются биометрические персональные данные
УЗ-3 п. 11 «д» Актуальны угрозы 3-го типа и обрабатываются иные категории персональных данных более чем 100 000 субъектов, не являющихся сотрудниками
УЗ-4 п. 12 «а» Актуальны угрозы 3-го типа и обрабатываются общедоступные персональные данные
УЗ-4 п. 12 «б» Актуальны угрозы 3-го типа и обрабатываются иные категории персональных данных сотрудников оператора или менее чем 100 000 субъектов, не являющихся сотрудниками

Условия проверяются по возрастанию строгости — от УЗ-1 к УЗ-4, и берётся первое подошедшее. Поэтому система, попадающая под два условия сразу, получает более высокий уровень.

Акт определения уровня защищённости

Расчёт сам по себе документом не является: уровень фиксируется актом определения уровня защищённости. Акт составляет комиссия оператора, а утверждает руководитель. В акте называются исходные данные — категория персональных данных, состав и число субъектов, принятый тип актуальных угроз — и вывод со ссылкой на конкретный подпункт ПП РФ № 1119. Формулировка «уровень определён комиссией» без подпункта нормы обоснованием не является: проверяющий сверяет вывод с условием, а не с мнением.

Акт переиздаётся, когда меняется любая из трёх величин: расширился состав субъектов, появились специальные или биометрические данные, комиссия пересмотрела тип угроз. В пакете «Грифа» это документ 05, и расчёт в нём — тот же, что на этой странице.

Пять ошибок, которые встречаются чаще прочих

  1. УЗ-3 «по типовому». Связка «иные категории + работники или менее 100 000 не-работников + 3-й тип угроз» даёт УЗ-4 по п. 12 «б». П. 11 такой комбинации не описывает вовсе.
  2. Тип угроз «на всякий случай» повыше. 1-й или 2-й тип поднимает уровень, а вместе с ним — число обязательных мер и требования к классу криптосредств. Завышенный тип придётся обосновывать и, что дороже, выполнять.
  3. Считают только работников. Клиенты, контрагенты, соискатели и посетители сайта — тоже субъекты, и именно их число сравнивается со 100 000.
  4. Определили однажды и забыли. Система выросла, добавились сведения о здоровье или биометрия — уровень изменился, а акт остался прежним.
  5. Путают с классом защищённости государственной системы. Уровень защищённости ИСПДн устанавливается ПП РФ № 1119, а класс защищённости государственной информационной системы — приказом ФСТЭК России. Это разные величины и разные документы, хотя одна и та же система бывает и той, и другой одновременно.

Вопросы и ответы

Сколько уровней защищённости персональных данных существует
Четыре. УЗ-1 — самый строгий, УЗ-4 — базовый. Уровни установлены постановлением Правительства РФ от 01.11.2012 № 1119: п. 9 задаёт УЗ-1, п. 10 — УЗ-2, п. 11 — УЗ-3, п. 12 — УЗ-4. Применяется первое сработавшее условие, то есть самый высокий подходящий уровень.
Как определить уровень защищённости ИСПДн
Нужны три величины: категория обрабатываемых персональных данных (специальные, биометрические, общедоступные или иные), тип актуальных угроз (1-й, 2-й или 3-й) и состав субъектов — работники оператора либо иные лица, и превышает ли число вторых 100 000. Сочетание этих трёх величин прямо названо в одном из пунктов 9-12 ПП РФ № 1119.
Какой уровень защищённости у обычной организации
Чаще всего УЗ-4 по п. 12 «б» ПП РФ № 1119: иные категории персональных данных, менее 100 000 субъектов и 3-й тип угроз. Эту связку нередко принимают за УЗ-3, хотя п. 11 такой комбинации не описывает.
Кто определяет тип актуальных угроз
Оператор. Это решение комиссии, а не расчёт: тип угроз зависит от того, считает ли оператор актуальными недекларированные возможности в системном (1-й тип) или прикладном (2-й тип) программном обеспечении. Решение оформляется документом и обосновывается.
Нужен ли акт определения уровня защищённости
Да. Расчёт сам по себе не документ: уровень фиксируется актом, который утверждает руководитель оператора, а обоснование в акте ссылается на конкретный подпункт ПП РФ № 1119. Проверяющий спрашивает именно акт, а не устный вывод.
Может ли уровень защищённости измениться
Да, при изменении любой из трёх величин: расширился состав субъектов, добавились специальные или биометрические данные, комиссия пересмотрела тип актуальных угроз. Тогда уровень определяется заново, а акт переиздаётся.

Что дальше