Реестр информационных ресурсов с указанием физического размещения
Сводная таблица всех информационных ресурсов организации — систем, сайтов, хранилищ, почты, сервисов — с указанием, где каждый физически размещён, кто им владеет и есть ли в нём персональные данные.
Зачем нужен документ
Любая работа по защите данных упирается в один вопрос: что вообще есть в организации. Перечень систем отвечает на него частично — туда попадает то, что признано информационной системой: кадровая программа, бухгалтерия, CRM. А данные между тем живут ещё в десятке мест, которые никто системой не считает: общая папка на сервере, таблица со списком клиентов в облаке, переписка в мессенджере, форма заявок на сайте, бот, принимающий обращения.
Реестр информационных ресурсов — инструмент честной инвентаризации. Он перечисляет все ресурсы подряд, а по каждому отвечает на три вопроса: где физически размещён, кто владеет и есть ли внутри персональные данные. Ресурсы без данных остаются в реестре — именно так видно, что их проверяли, а не забыли.
Побочный, но самый ценный результат — обнаружение теневых ресурсов. Практически в каждой организации находится облачный диск, заведённый когда-то одним сотрудником, таблица с базой клиентов, которой пользуется весь отдел, или чат, куда пересылают сканы документов. Эти ресурсы не защищаются, не резервируются и не принадлежат организации юридически — а данных в них бывает больше, чем в официальной системе.
Чем грозит отсутствие
Ресурс, которого нет в реестре, не имеет владельца, не обновляется и не входит ни в какой контур защиты. Утечка из такого места обнаруживается последней, а данных там обычно накоплено за годы.
Как ещё называют этот документ
Что должно быть в документе
Реестр ведут таблицей. Критерий полноты: любой сервис, которым пользуются работники для работы, должен находиться в нём одной строкой — независимо от того, есть там персональные данные или нет.
Требования законодательства
Как связан с другими документами
Реестр — источник данных для половины комплекта: из него вырастают перечни, оценка уровня защищённости и сведения о размещении.
Когда обновлять документ
Реестр — живой рабочий документ, а не разовая справка. Его ценность прямо зависит от того, попадают ли в него новые сервисы в момент подключения.
Что спросит проверяющий
Реестр редко запрашивают по названию — его проверяют косвенно, через вопросы о конкретных сервисах.
Разбор эксперта
Реестр ресурсов — единственный документ комплекта, который почти всегда приносит новость. Остальные фиксируют то, что и так известно: кто ответственный, какие меры приняты, как реагировать на инцидент. А инвентаризация регулярно заканчивается фразой «а я и не знал, что у нас это есть». Мы советуем проводить её не через ИТ-отдел, а опросом подразделений: вопрос «каким сервисом вы пользуетесь для работы» даёт совсем другой список, чем вопрос «что у нас на серверах».
Второй приём, который работает безотказно, — выписка по корпоративной карте и счета за год. Подписки на сервисы видны в платежах, даже когда о них никто не помнит: рассылки, конструкторы сайтов, облачные диски, сервисы опросов, планировщики задач. В каждом из них, как правило, лежат имена, телефоны и почта клиентов. Этот способ находит ресурсы, о которых не расскажут ни на одном опросе, потому что человек, их заводивший, давно уволился.
И третье — про личные учётные записи. Очень часто рабочий сервис оформлен на личную почту сотрудника: так было быстрее в момент запуска. Пока человек работает, проблемы нет. При увольнении выясняется, что данные клиентов организации находятся под контролем частного лица, вернуть их можно только по доброй воле, а юридически оператор всё равно отвечает за них. Правило простое: все рабочие сервисы регистрируются на корпоративные адреса, а перевод существующих — отдельная задача, которую стоит закрыть сразу после первой инвентаризации.
Собирайте реестр опросом подразделений, а не только силами ИТ: списки получаются разные. Проверьте платежи за год — подписки на сервисы находятся именно там. Указывайте владельца по каждой строке и переводите сервисы с личных учётных записей на корпоративные. Отключённые ресурсы не удаляйте из реестра, а помечайте с указанием судьбы данных.
Александр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасностиПодробнее об экспертеЧастые вопросы
Перечень описывает системы, в которых обработка признана и для которых определён уровень защищённости. Реестр шире: в него попадают все информационные ресурсы, включая те, где персональных данных нет или где они оказались случайно. Часть строк реестра по итогам инвентаризации переходит в перечень.
Да, с отметкой «данных нет». Это показывает, что ресурс проверяли, а не забыли, и избавляет от повторной проверки при каждой ревизии.
Да. Переписка с клиентами содержит их данные, а почтовый сервис имеет вполне конкретное физическое размещение. Это одна из самых частых слепых зон.
Переоформить на корпоративную учётную запись организации. Пока этого не сделано, данные организации находятся под контролем частного лица, а ответственность за них всё равно несёт оператор.
Три рабочих способа: опрос подразделений, анализ платежей и подписок за год и проверка исходящего трафика или списка сторонних скриптов на сайте. Каждый находит свою часть.
Ведёт ИТ-подразделение или назначенный работник, контролирует ответственный за обеспечение безопасности. Утверждается приказом вместе с остальным комплектом.
Прямой обязанности вести реестр в 152-ФЗ нет. Но определить необходимые меры защиты можно только для известных ресурсов, поэтому инвентаризация фактически обязательна: без неё остальные документы описывают неполную картину.