Приказ об утверждении перечня информационных систем персональных данных
Приказ, которым организация фиксирует список всех своих информационных систем, где обрабатываются персональные данные. Карта территории, без которой невозможно ни определить уровни защищённости, ни построить защиту.
Зачем нужен документ
Весь технический контур защиты строится вокруг конкретных информационных систем: для каждой определяется уровень защищённости, под каждую пишется модель угроз, каждая вводится в эксплуатацию. Но прежде чем что-то определять, нужно ответить на простой вопрос — какие вообще системы в организации обрабатывают персональные данные. Перечень ИСПДн и есть этот ответ, а приказ его утверждает и делает официальным.
Информационная система персональных данных — это не только специализированный софт. Бухгалтерская программа, кадровая система, CRM, электронная почта, система видеонаблюдения, пропускная система, сайт с формой обратной связи — всё это ИСПДн, если в них обрабатываются данные людей. Организации почти всегда недооценивают их число: перечень, где значатся «1С и сайт», а по факту систем полтора десятка, — типичная картина.
Ценность перечня в его полноте, а не в существовании. Пропущенная система — это не мелкий недочёт: для неё не определён уровень защищённости, не построена модель угроз, она не введена в эксплуатацию и не защищена, но данные в ней обрабатываются. Одна строка, забытая в перечне, тянет за собой сразу несколько невыполненных требований.
Чем грозит отсутствие
Своего состава у «отсутствия перечня» в КоАП нет — нарушение идёт по общей ч. 1 ст. 13.11. Но перечень — фундамент: его неполнота автоматически означает пробелы во всём, что на нём стоит.
Как ещё называют этот документ
Что должно быть в документе
Перечень — таблица систем. По каждой должно быть видно достаточно, чтобы определить её уровень защищённости и место в контуре защиты.
Требования законодательства
Как связан с другими документами
Перечень ИСПДн — корень технического контура. Почти каждый технический документ отталкивается от него.
Когда обновлять документ
Что спросит проверяющий
Разбор эксперта
Перечень ИСПДн обманчиво прост: таблица на страницу, казалось бы, что тут сложного. Вся сложность — в полноте. Мы почти никогда не встречаем перечень, который с первого раза покрывает все системы. Забывают видеонаблюдение, пропускную систему, облачные сервисы, которые подключил один отдел, форму обратной связи на сайте, рассылочный сервис. Каждая такая система обрабатывает персональные данные и каждая выпадает из-под защиты, если её нет в перечне.
Отсюда практический вывод: перечень нельзя составить по памяти, его нужно собрать обследованием. Пройти по подразделениям, посмотреть, какие программы реально используются, какие сервисы оплачиваются, где хранятся клиентские базы и кадровые документы. Это скучная работа, но именно она отличает рабочий перечень от формального, и именно её результат проверяющий видит за пару вопросов.
И главное про жизненный цикл: перечень устаревает быстрее любого другого документа комплекта. Бизнес подключает новые инструменты постоянно, и почти никогда не сообщает об этом ответственному за защиту данных. Поэтому перечень без механизма регулярной сверки обречён отставать от реальности. Мы советуем встроить проверку «не появилось ли новых систем» во внутренний контроль — это дешёвая страховка от самой дорогой находки.
Соберите перечень обследованием, а не по памяти: обойдите подразделения и выпишите все системы, где всплывают персональные данные, включая неочевидные — видеонаблюдение, СКУД, облачные сервисы, сайт. Заведите в перечне графу с уровнем защищённости, чтобы он сразу связывался с актами УЗ. И привяжите ежегодную сверку перечня к плану внутреннего контроля — новые системы появляются тихо, а отвечать за них приходится.
Частые вопросы
Любая совокупность персональных данных в базах и обрабатывающих их технических средств. На практике это почти любая используемая программа с данными людей: бухгалтерия, кадры, CRM, электронная почта, видеонаблюдение, СКУД, сайт с формой обратной связи. Специализированный софт для этого не требуется.
Прямой нормы «вести перечень» в законе нет, но определить уровень защищённости нужно для каждой системы, а сделать это без их перечисления невозможно. Поэтому перечень — обязательный первый шаг, даже если формально он так не назван.
Перечень ИСПДн отвечает на вопрос «какие у нас системы», перечень ПДн — «какие данные в них обрабатываются». Это два разных документа: первый про системы, второй про содержимое. Оба входят в комплект.
Да. Если в облачном сервисе обрабатываются персональные данные, это ИСПДн независимо от того, что инфраструктура чужая. Более того, использование облака обычно означает поручение обработки, которое оформляется отдельным договором с соответствующими условиями.
Как правило, да: изображение человека, позволяющее его идентифицировать, — персональные данные, а система видеонаблюдения их обрабатывает и хранит. Её регулярно забывают включить в перечень, и это одна из самых частых находок при проверке.
По событию — при появлении или выводе системы — и планово, хотя бы раз в год сверкой с реально работающими сервисами. Перечень устаревает быстрее других документов, потому что новые инструменты подключаются без уведомления ответственного за защиту данных.
Ответственный за организацию обработки или за безопасность в ИСПДн, но собрать его в одиночку по памяти нельзя — нужна инвентаризация с участием подразделений, которые знают, какие системы реально используются. Утверждает перечень руководитель приказом.