Положение о порядке организации и проведении работ по защите персональных данных
Документ, который задаёт порядок работ по защите данных в информационных системах: кто, в какой последовательности и на основании чего определяет угрозы, выбирает меры, внедряет их и проверяет, что они работают.
Зачем нужен документ
Требования к защите данных в информационных системах разбросаны по трём уровням регулирования: закон говорит, что безопасность должна обеспечиваться (ст. 19), постановление Правительства № 1119 задаёт четыре уровня защищённости, приказ ФСТЭК № 21 расписывает, какие меры нужны для каждого уровня. Ни один из этих документов не отвечает на вопрос, как конкретная организация всё это делает: кто определяет угрозы, в какой момент выбираются меры, кто принимает работы, что происходит при появлении новой системы. Этот пробел и закрывает положение.
По сути документ описывает жизненный цикл защиты: обследование информационных систем и учёт того, где вообще обрабатываются данные → определение уровня защищённости → определение актуальных угроз → выбор мер и проектирование системы защиты → внедрение и настройка → оценка эффективности принятых мер → эксплуатация с контролем → вывод системы из эксплуатации и уничтожение данных. Каждый этап получает ответственного и документ, которым этап закрывается.
Практическая ценность здесь не в соответствии как таковом. Организация, у которой порядок описан, при появлении нового сервиса знает, что делать: определить, попадает ли он под ИСПДн, пересмотреть уровень, дополнить модель угроз, оценить достаточность мер. Организация без положения каждый раз решает это заново и обычно не решает вовсе — новый сервис просто запускается, а документы остаются от прошлой конфигурации.
Чем грозит отсутствие
Прямого штрафа за отсутствие именно этого положения нет — как и по большинству внутренних документов, нарушение идёт по общей ч. 1 ст. 13.11 КоАП. Но у него есть вторая, куда более дорогая проекция: положение — это то, чем оператор доказывает, что меры по ст. 19 он вообще принимал. При утечке этот вопрос становится ключевым.
Как ещё называют этот документ
Что должно быть в документе
Состав положения нормативно не задан — его определяет оператор. Ниже то, без чего документ не выполняет свою функцию: описать порядок, а не пересказать требования.
Требования законодательства
Как связан с другими документами
Положение — рамка, внутри которой живут все технические документы комплекта. Оно задаёт порядок, а они фиксируют результат каждого этапа.
Когда обновлять документ
Что спросит проверяющий
По этому документу вопросы задают и Роскомнадзор, и ФСТЭК, но разные. Первый смотрит, принимались ли меры вообще и как это подтверждается; второй — насколько состав мер соответствует уровню защищённости.
Разбор эксперта
Это тот документ, который чаще всего пишут «под комплект» и почти никогда — под себя. Признак виден сразу: в положении есть все пятнадцать групп мер из приказа № 21 и ни одного названия собственной информационной системы. Такой текст защищает ровно до первого вопроса «а как это устроено у вас».
Второе — про порядок появления документов. Правильная последовательность: сначала обследование и перечень систем, затем уровень защищённости, затем модель угроз, и только потом положение, которое всё это связывает. На практике порядок обратный: сначала покупают комплект, потом пытаются подогнать под него реальность. Формально требования закрываются, но при появлении новой системы механизм не срабатывает, потому что его никто не проектировал под конкретную организацию.
Третье — про оценку эффективности. Трёхлетний срок из п. 6 приказа № 21 знают все, а дату последней оценки не помнит почти никто. Это самая дешёвая для проверяющего находка: вопрос один, ответ либо есть документом, либо его нет. Мы советуем ставить дату следующей оценки прямо в положение — тогда она живёт в документе, а не в чьей-то памяти.
Пишите положение последним из технических документов и коротко: область действия, роли, этапы, сроки, формы закрывающих документов. Всё, что можно вынести в перечни и журналы, выносите — их проще поддерживать в актуальном состоянии. И заложите в текст ежегодный пересмотр перечня систем: именно он устаревает быстрее всего, а за ним автоматически устаревает вся защита.
Частые вопросы
Политика — публичный документ об обработке данных, положение — внутренний о защите информационных систем. Закон не требует именно такого названия, но требует, чтобы меры по ст. 19 принимались и подтверждались. На практике удобнее держать их раздельно: у них разные адресаты и разная периодичность пересмотра.
Да. Уровень влияет на состав мер, а не на обязанность их принимать. При четвёртом уровне положение просто короче: меньше обязательных мер, но порядок определения угроз, эксплуатации и оценки эффективности нужен так же.
Практика показывает, что в одиночку не выходит ни у тех, ни у других. Область действия и меры описывает ИБ или ИТ, сроки, роли и порядок утверждения — юрист или ответственный за организацию обработки. Утверждает руководитель приказом.
Нет. Подрядчик выполняет работы, но обязанность принимать меры остаётся на операторе, и порядок работ — это его внутренний документ. В положении, наоборот, стоит описать, что делает подрядчик, кто принимает у него работы и как это оформляется.
Не реже одного раза в три года — это минимум из п. 6 приказа ФСТЭК № 21. Проводит оператор самостоятельно либо привлекает организацию с лицензией ФСТЭК на техническую защиту конфиденциальной информации. После существенных изменений в системе оценку разумно делать раньше срока.
Для негосударственных ИСПДн аттестация не обязательна — требуется оценка эффективности принятых мер. Для государственных информационных систем действует приказ ФСТЭК № 17, и там требования к аттестации свои.
Приказ № 21 допускает компенсирующие меры: если базовая мера неприменима, разрабатывается замена, нейтрализующая те же угрозы, с обоснованием. Порядок принятия таких решений и стоит описать в положении — иначе каждое отклонение выглядит как невыполненное требование.