План мероприятий по защите персональных данных в ИСПДн
Документ, который переводит требования к защите информационной системы в конкретные работы со сроками, ответственными и стоимостью. Единственный в комплекте, где организация пишет не о том, что у неё есть, а о том, чего ещё нет.
Зачем нужен документ
У комплекта документов по персональным данным есть общее свойство: все они написаны в настоящем времени. Политика описывает, как обработка устроена. Инструкции — как работают люди. Перечни фиксируют, что есть в системе. Всё это утверждения о состоянии, и подразумевается, что состояние достигнуто.
План мероприятий устроен наоборот. Это единственный документ, который говорит о том, чего в организации ещё нет: средство защиты не закуплено, сегментирование не выполнено, резервное копирование не настроено, обучение не проведено. Каждый пункт плана — признание разрыва между требованием и фактом, снабжённое сроком, ответственным и, если делать честно, стоимостью.
Отсюда двойственность документа, из-за которой его так часто пишут формально. С одной стороны, план — письменное свидетельство того, что организация чему-то не соответствует. С другой — единственное доказательство того, что несоответствие ей известно и управляемо. Разница в отношении регулятора к этим двум ситуациям огромная: одно дело организация, которая не знает о своих пробелах, другое — та, что назвала их сама и назначила даты.
Чем грозит отсутствие
Отдельного наказания за отсутствие плана мероприятий закон не устанавливает — говорим прямо. Но у документа есть режим, в котором он становится юридически острым: когда план составлен во исполнение предписания по итогам проверки. С этого момента невыполнение собственных сроков перестаёт быть внутренним делом.
Как ещё называют этот документ
Что должно быть в документе
Форма плана свободная, но у каждого пункта обязателен один и тот же минимум.
Требования законодательства
Как связан с другими документами
План — точка, где результаты обследования превращаются в работы.
Что спросит проверяющий
План проверяют быстрее прочих документов: у него есть даты, и это готовый инструмент проверки.
Разбор эксперта
С планом мероприятий связан очень человеческий страх, и его стоит назвать вслух. Написать «средства защиты не установлены, срок — четвёртый квартал» кажется опасным: получается, мы сами письменно признались, что не соответствуем. Поэтому план сплошь и рядом заполняют формулировками вроде «поддержание системы защиты в актуальном состоянии — постоянно». Логика понятна, вывод из неё неверный. Проверяющий видит такой документ насквозь, и вместо аккуратной организации перед ним оказывается та, что имитирует планирование.
На практике работает ровно обратное. Признанный и датированный разрыв — это позиция, а не слабость. Мы много раз наблюдали, как разговор менялся после фразы «да, этой меры пока нет, вот пункт плана, вот срок, вот кто отвечает, вот выделенные деньги». Организация, которая знает свои дыры и закрывает их по графику, и организация, у которой всё прекрасно на бумаге, находятся по разные стороны от понятия добросовестности. Второй набор документов разваливается на первом же уточняющем вопросе.
И совет, который экономит больше всего денег и нервов: не берите план из типового комплекта, не сверив его со своим уровнем защищённости. Мы регулярно видим у компаний с третьим уровнем планы с мерами, положенными первому, — просто потому, что готовый документ выглядел солиднее. Итог обидный: спрашивать с вас будут по вашему же документу. Вы сами себе подняли планку, а закон её не поднимал, и объяснить, почему собственный план не выполняется, потом нечем. План должен быть скучнее, чем хочется, и выполнимее, чем красиво.
Составляйте план после модели угроз и акта об уровне защищённости, а не параллельно им, и в каждом пункте оставляйте ссылку на основание. Формулируйте мероприятия так, чтобы исполнение можно было подтвердить документом или настройкой. Ставьте конкретные даты и по одному ответственному на пункт. Отметьте, что требует денег, — иначе план не попадёт в бюджет и не будет выполнен. Заведите графу отметки о выполнении со ссылкой на подтверждение. И пересматривайте не реже раза в год, а также после каждой проверки, инцидента и изменения состава информационных систем.
Александр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасностиПодробнее об экспертеЧастые вопросы
План мероприятий отвечает, что мы построим и к какому сроку, — он про то, чего ещё нет. План внутреннего контроля отвечает, что и когда мы будем проверять в уже работающем. Совмещать их в одном документе не стоит: у них разная логика и разная периодичность.
Прямой нормы, называющей документ именно так, нет. Есть обязанность оператора самостоятельно определить состав и перечень необходимых мер и применять меры по результатам определения угроз и уровня защищённости. План — способ показать, что эта работа ведётся, а не декларируется.
Лучше не надо. Постоянные работы — это регламенты и инструкции, а план состоит из мероприятий с датой завершения. Документ, где все сроки бессрочные, читается как имитация планирования и проверяется соответственно.
Зафиксировать причину и перенести срок решением руководителя, а не молча переписать дату. Перенос с обоснованием — управляемая ситуация; тихо изменённая дата при наличии старой редакции документа выглядит гораздо хуже просрочки.
Из модели угроз, акта определения уровня защищённости и требований приказа ФСТЭК для этого уровня, а также из результатов внутреннего контроля и разбора инцидентов. Пункт без основания — пожелание, а не мероприятие.
Хотя бы отметкой о потребности в закупке. Мероприятие, требующее оборудования или лицензий и не попавшее в бюджет, не выполняется никогда — и именно такие пункты кочуют из плана в план годами.
Не реже раза в год, а внеочередно — при изменении состава информационных систем или уровня защищённости, по итогам проверки, предписания или инцидента. План, не менявшийся несколько лет, при живой инфраструктуре ничего не отражает.