Приказ о создании комиссии по определению уровня защищённости персональных данных
Документ, которым руководитель назначает людей, определяющих уровень защищённости персональных данных в информационных системах. Формально — приказ на одну страницу; фактически — решение о том, во сколько обойдётся защита.
Зачем нужен документ
Уровень защищённости персональных данных — это не оценка качества и не результат измерения. Это выбор одного варианта из четырёх, и за каждым вариантом стоит свой обязательный набор технических и организационных мер. Выбор делает оператор. Приказ отвечает на единственный вопрос: кто внутри организации имеет право сделать этот выбор от её имени.
Именно поэтому приказ на одну страницу стоит дороже, чем выглядит. Уровень определяется сочетанием трёх вещей: типа актуальных угроз, категории обрабатываемых данных и числа субъектов. Ошибка в любой из них меняет уровень, а вместе с ним — состав мер. Разница между третьим и вторым уровнем измеряется не бумагами: это сертифицированные средства защиты, требования к структурному подразделению, регламент доступа к электронному журналу сообщений. Разница между вторым и первым — ещё дороже.
Отсюда практический смысл документа. Комиссия нужна не для солидности процедуры, а потому что ни один человек в организации обычно не владеет всеми тремя вводными сразу. Тип угроз — вопрос к тому, кто знает, какое системное и прикладное программное обеспечение установлено и откуда оно взялось. Категория данных — вопрос к тому, кто знает, что лежит в кадровой и медицинской частях базы. Число субъектов — вопрос к владельцу бизнес-процесса. Приказ собирает этих людей в один орган и называет их поимённо.
Чем грозит отсутствие
Санкции за отсутствие приказа или за саму комиссию закон не устанавливает. Но уровень защищённости — не декоративная величина: из него выводится обязательный набор мер, и невыполненные меры наказываются.
Как ещё называют этот документ
Что должно быть в документе
Приказ короткий: основание, состав, задание и срок. Ценность — в подборе людей и в том, что комиссии поручено сделать конкретно.
Требования законодательства
Как связан с другими документами
Приказ стоит в начале цепочки, от которой зависит вся техническая часть комплекта: состав комиссии → уровень → набор мер → бюджет.
Когда обновлять документ
Приказ переиздают в двух случаях: изменился состав людей или изменилось то, ради чего они собирались. Второе важнее и упускается чаще.
Что спросит проверяющий
Приказ смотрят не отдельно, а в связке с актом об уровне защищённости — и почти всегда через один вопрос: откуда взялся этот уровень.
Разбор эксперта
Этот приказ выглядит как формальность и почти всегда так и оформляется: берут прошлогодний текст, вписывают три фамилии из тех, кто под рукой, подписывают. Между тем подписывается решение с ценой. Уровень защищённости — единственная величина в комплекте, из которой напрямую следуют затраты: набор мер по приказу ФСТЭК № 21 привязан к уровню, и переход на ступень выше означает сертифицированные средства защиты, требования к подразделению и совсем другой порядок сумм. Приказ решает, кто этот выбор сделает.
Практическая ошибка, которую мы видим чаще других, — комиссия из «солидных». Заместитель руководителя, юрист, начальник отдела кадров: состав выглядит представительно и не может ответить ни на один вопрос по существу. Тип актуальных угроз требует знания того, какое программное обеспечение стоит фактически и кто его поддерживает; категория данных — знания того, что именно лежит в базе. В комиссии без администратора системы уровень определяют, глядя на её название, и результат предсказуем: третий уровень «как у всех».
Обратная крайность встречается у технически сильных организаций. Комиссия собирается из одних ИТ-специалистов, они грамотно разбирают угрозы, ставят четвёртый уровень — и не замечают, что в кадровой части базы лежат сведения о здоровье, то есть специальная категория данных. Расчёт меняется целиком. Это ровно тот случай, когда участник, который «ничего не понимает в безопасности», единственный владеет решающей вводной.
И про соблазн сэкономить шаг. Иногда уровень указывают прямо в приказе о создании комиссии — чтобы не ждать. Помимо очевидной нелогичности здесь есть практическое последствие: акт комиссии перестаёт быть документом об исследовании и становится подтверждением ранее принятого решения. На проверке разница видна сразу, потому что в акте не оказывается ни одного расчёта.
Соберите комиссию из трёх ролей, а не из трёх должностей: ответственный за безопасность персональных данных как председатель, администратор системы и представитель подразделения — владельца данных. Привяжите задание комиссии к перечню ИСПДн поимённо, чтобы через год было понятно, какие системы уже прошли процедуру. Пропишите заместителей. И держите тип актуальных угроз одинаковым в акте и в модели угроз: это первое, что сверяют, и самое дешёвое из того, что можно исправить заранее.
Александр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасностиПодробнее об экспертеЧастые вопросы
Нет. Постановление № 1119 требует, чтобы уровень определил оператор, но не называет ни комиссии, ни акта. Комиссия — практическое решение: вводных для расчёта три, и они редко известны одному человеку.
Три роли: ответственный за обеспечение безопасности ПДн как председатель, администратор информационной системы и представитель подразделения — владельца данных. Первый ведёт модель угроз, второй знает фактическое программное обеспечение, третий — что именно лежит в базе.
Можно — закон этого не запрещает, и для небольшой организации с одной системой это разумно. Для такого варианта существует отдельная форма акта, где документ составляет ответственный за организацию обработки, а не комиссия.
Положение описывает орган: задачи, права, порядок работы. Приказ назначает конкретных людей, даёт задание по конкретным системам и вводит комиссию в действие с определённой даты.
Технически да, по существу — нет. Тогда решение принимается до анализа, а акт комиссии превращается в подтверждение готового вывода. На проверке это видно по отсутствию расчёта в акте.
Планово — вместе с контролем выполнения требований, который по ПП 1119 проводится не реже одного раза в три года. Внепланово — при появлении новой системы, изменении состава данных или заметном росте числа субъектов.
Формально можно, практически неудобно: у этих органов разный состав и разный ритм работы. При смене одного человека придётся переиздавать приказ, затрагивающий обе процедуры сразу.
Переиздать. Классы информационных систем — терминология порядка, действовавшего до постановления № 1119; сейчас определяется уровень защищённости, и считается он по другим правилам.