Приказ о вводе информационной системы персональных данных в эксплуатацию
Приказ, которым информационная система с персональными данными официально принимается в работу. Не первый шаг, а последний: к моменту его подписания уровень защищённости определён, меры внедрены, а их эффективность уже оценена.
Зачем нужен документ
Ввести информационную систему с персональными данными в эксплуатацию — значит официально признать, что она готова к работе и защищена так, как требует её уровень защищённости. Приказ фиксирует этот момент: с указанной в нём даты система считается эксплуатируемой, а вся выстроенная вокруг неё защита — действующей. Название вводит в заблуждение своей простотой: кажется, что это первый шаг, с которого система начинает жить. На деле это последний шаг длинной цепочки.
Цепочка такая: обследование и отнесение системы к ИСПДн → определение уровня защищённости актом → разработка модели угроз → выбор и внедрение мер защиты → оценка их эффективности → и только потом ввод в эксплуатацию. Закон прямо требует, чтобы оценка эффективности принимаемых мер проводилась до ввода системы в эксплуатацию (п. 4 ч. 2 ст. 19). Приказ о вводе опирается на её результат, а не предшествует ему.
Практический смысл приказа — провести черту между «система настраивается» и «система работает с реальными данными под полной защитой». До этой черты допустимы тестовые режимы и неполные меры; после — система обрабатывает персональные данные, и любой пробел в защите становится нарушением. Приказ, подписанный до готовности защиты, эту черту размывает и лишает организацию возможности сказать «здесь мы ещё настраивались».
Чем грозит отсутствие
Своего состава у «ввода без приказа» или «ввода до оценки эффективности» в КоАП нет — нарушение идёт по общей ч. 1 ст. 13.11. Но за ним обычно тянется большее: эксплуатация системы без оценённой защиты означает, что данные обрабатываются в незащищённой должным образом ИСПДн, а это уже про риск утечки со штрафами иного порядка.
Как ещё называют этот документ
Что должно быть в документе
Приказ короткий, но его ценность — в ссылках на то, что готово: он должен подтверждать, что система прошла весь контур до ввода.
Требования законодательства
Как связан с другими документами
Приказ о вводе ИСПДн — вершина технического контура: он ссылается почти на все документы, которые ему предшествовали.
Когда обновлять документ
Что спросит проверяющий
Разбор эксперта
Главная ошибка с этим приказом — восприятие его как старта, а не финиша. Логика «сначала введём систему в эксплуатацию, потом займёмся защитой» кажется естественной для ИТ, но прямо противоречит закону: оценка эффективности мер должна быть проведена до ввода. Приказ, датированный раньше акта оценки, — это не мелкая неаккуратность, а перевёрнутая последовательность, которую проверяющий видит по датам за минуту.
Вторая частая история — путаница аттестации и оценки эффективности. Компании либо пугаются слова «аттестация» и считают защиту неподъёмной, либо, наоборот, заказывают дорогую аттестацию там, где она не нужна. Для государственных систем действует приказ № 17 с обязательной аттестацией; для обычного бизнеса достаточно оценки эффективности в свободной форме — протокола и акта. Разграничение экономит и деньги, и нервы.
Третье — забытые системы. Приказ о вводе есть у той ИСПДн, о которой вспомнили при подготовке комплекта. А новый сервис, запущенный маркетингом или разработкой полгода спустя, живёт вне контура: без акта УЗ, без оценки, без ввода. Формально его как будто нет, а персональные данные в нём обрабатываются. Ловит это внутренний контроль — если в перечне ИСПДн есть строка «сверка с фактически эксплуатируемыми системами».
Стройте технический контур в правильном порядке и вводите систему последним шагом: акт УЗ → модель угроз → меры → оценка эффективности → приказ о вводе. Дату приказа ставьте не раньше даты акта оценки. И встройте в процесс запуска новых сервисов обязательную проверку «это ИСПДн?»: дешевле провести систему через контур на старте, чем объяснять проверяющему, почему она полгода работала с данными вне всякой защиты.
Частые вопросы
До ввода системы в эксплуатацию. Это прямо установлено п. 4 ч. 2 ст. 19 152-ФЗ: обеспечение безопасности достигается в том числе оценкой эффективности принимаемых мер до ввода ИСПДн в эксплуатацию. Приказ о вводе опирается на результат оценки, а не предшествует ей.
Для государственных информационных систем — да, по приказу ФСТЭК № 17. Для негосударственных ИСПДн аттестация не обязательна: достаточно оценки эффективности принятых мер в свободной форме, которая оформляется протоколом испытаний и актом.
Предметом. Приказ о вводе ОРД придаёт юридическую силу документам — политике, положениям, правилам. Приказ о вводе ИСПДн принимает в эксплуатацию конкретную информационную систему. Первый про бумаги, второй про систему; их легко спутать по названию, но основания у них разные.
Да, если в ней обрабатываются персональные данные. Размер системы влияет на объём мер и уровень защищённости, но не на обязанность зафиксировать момент ввода в эксплуатацию. Бухгалтерская программа и кадровый учёт — это уже ИСПДн.
Провести её через контур постфактум: определить уровень защищённости, разработать модель угроз, проверить внедрённые меры, провести оценку эффективности и оформить ввод. Это не идеально с точки зрения последовательности, но закрывает пробел — хуже оставлять систему вне всякого контура.
Руководитель организации. В крупных организациях ввод оформляет приёмочная комиссия актом, а руководитель утверждает его приказом. Для небольших достаточно приказа руководителя со ссылкой на акт оценки эффективности.
Нет, сам приказ о вводе переиздавать не требуется — система остаётся введённой. Но основание должно оставаться актуальным: оценка эффективности повторяется не реже раза в три года, и её свежий акт подтверждает, что защита по-прежнему соответствует требованиям.