Журнал регистрации инцидентов информационной безопасности
Форма учёта, в которой фиксируются все инциденты информационной безопасности. Её главная ценность не в учёте: запись о времени обнаружения — единственное доказательство того, что двадцать четыре часа на уведомление не пропущены.
Зачем нужен документ
Журнал инцидентов выглядит как формальность — таблица, куда что-то записывают. На практике это единственный документ, который в споре о сроках говорит в пользу организации. Обязанность уведомить Роскомнадзор отсчитывается от момента выявления инцидента, и если внутренней записи об этом моменте нет, момент определят по внешнему признаку: дате публикации данных, обращению субъекта, запросу регулятора.
Второе назначение — видеть картину, а не отдельные случаи. Инциденты, зафиксированные подряд, показывают закономерности: одни и те же ошибки доступа, повторяющиеся фишинговые письма, регулярные выгрузки данных перед увольнением. Из этого получается обоснованная правка мер защиты, тогда как разрозненные истории в переписке дают только ощущение, что «что-то бывает».
Отсюда следует правило, которое чаще всего нарушают: в журнал попадают все инциденты, а не только те, что дошли до уведомления регулятора. Ложные тревоги, мелкие нарушения доступа, потерянные носители — тоже записи. Журнал, в котором за год три строки и все три про утечки, читается как отсутствие мониторинга, а не как благополучие.
Чем грозит отсутствие
Своей санкции у отсутствия журнала нет. Его отсутствие проявляется иначе: организация не может доказать, когда узнала об инциденте, и попадает под состав за просрочку уведомления.
Как ещё называют этот документ
Что должно быть в документе
Форма журнала не установлена нормативно. Набор граф определяется тем, что придётся доказывать: когда узнали, что предприняли, уведомили ли регулятора и чем всё закончилось.
Требования законодательства
Как связан с другими документами
Журнал стоит в центре инцидентной документации: он получает сведения от процедур и отдаёт их в уведомления и отчёты.
Что спросит проверяющий
Журнал инцидентов проверяют на правдоподобие: сверяют с логами, обращениями и внешними событиями.
Разбор эксперта
Журнал инцидентов — редкий документ, у которого есть прямая денежная стоимость, и она равна разнице между штрафом за просрочку и его отсутствием. Один раз мы разбирали ситуацию, где организация узнала об утечке из профильного канала, зафиксировала это письмом с точным временем и подала уведомление через девять часов. Спор о сроке закончился на этой записи. Без неё отсчёт вели бы от даты публикации, а она была на сутки раньше.
Второе, что советую всегда: разделять графы «время обнаружения» и «время внесения записи». Их совпадение — норма для дисциплинированной организации, но разрыв бывает честным: инцидент обнаружили в субботу, записали в понедельник. Если графа одна, приходится либо занижать время обнаружения, что опасно, либо ставить честную позднюю дату, что создаёт видимость просрочки. Две графы решают проблему.
И то, что понимают не сразу: журнал должен быть неудобным для правки. Файл в общей папке, где любой может изменить строку, доказательной силы почти не имеет. Работают простые вещи — непрерывная нумерация, ограниченный доступ, а для электронной формы история изменений. Проверяющий смотрит именно на это, потому что аккуратный журнал, заполненный весь одним днём, встречается чаще, чем настоящий.
Записывайте все инциденты, включая ложные тревоги: журнал с двумя строками за год работает против вас. Держите отдельные графы для времени обнаружения и времени записи, а решение «утечка или нет» фиксируйте вместе с обоснованием — потом восстановить логику будет нечем. И раз в квартал сверяйте журнал с сработками средств защиты: расхождение между логами и журналом обнаружит либо проверяющий, либо вы сами, и второй вариант дешевле.
Частые вопросы
Прямой нормы «вести журнал инцидентов» в законе нет. Но обнаружение фактов несанкционированного доступа входит в меры защиты по ст. 19, регистрация событий — в состав мер по приказу ФСТЭК № 21, а соблюдение суточного срока уведомления без записи о моменте обнаружения не доказать.
Да. В журнал попадают все инциденты, включая ложные тревоги и мелкие нарушения доступа. Уведомление регулятора требуется только по утечкам, но учёт ведётся по всему: он и показывает, что мониторинг работает.
Можно, и это удобнее. Требование одно — защищённость от изменения задним числом: ограниченный доступ, непрерывная нумерация, сохранение истории правок. Обычный файл в общей папке этому не отвечает.
Сроки уведомления считаются от обнаружения, а записать инцидент могут позже — например, если он произошёл в выходной. Две отдельные графы позволяют показать честную картину, не занижая время обнаружения и не создавая видимости просрочки.
Не переписывая старую запись: вносится новая с указанием, что она уточняет предыдущую. Порядок исправлений устанавливается правилами ведения журнала — затирание записей лишает журнал доказательной силы.
Достаточно долго, чтобы охватить возможные проверки и споры — практический ориентир не менее трёх лет, а по инцидентам с уведомлением регулятора лучше бессрочно. Конкретный срок закрепляется в правилах ведения.
Ответственный за обеспечение безопасности персональных данных в ИСПДн, с назначенным заместителем на время отсутствия. Право первичной записи об обнаружении стоит дать шире — тому, кто заметил, иначе теряются часы.