Аттестация ИСПДн — процедура, которую компаниям продают чаще, чем она реально требуется. Честный ответ на главный вопрос звучит так: для информационной системы персональных данных, не являющейся государственной, обязательной аттестации по общему правилу нет. Закон требует не аттестации, а оценки эффективности принимаемых мер по обеспечению безопасности персональных данных — и форму этой оценки оператор определяет самостоятельно.

Из этого не следует, что делать ничего не нужно. Оценка обязательна, проводится до ввода системы в эксплуатацию, а её результаты — первое, что смотрит проверяющий. Аттестация здесь один из способов, самый формализованный и самый дорогой. Ниже — когда он оправдан, чем его можно заменить и как процедура выглядит на практике.

Что вы получаете:

VFS CONSULTING
VFS CONSULTING Юридические решения для малого, среднего и крупного бизнеса
Экспертная правовая поддержка.

  • ответ на вопрос, нужна ли вам аттестация именно как форма оценки соответствия;
  • определение уровня защищённости вашей ИСПДн с обоснованием;
  • модель угроз и комплект документов, без которых любая форма оценки невозможна;
  • проведение оценки эффективности мер в выбранной форме и оформление её результатов;
  • сопровождение аттестации, если она требуется заказчиком или регулированием;
  • защиту принятого решения при проверке Роскомнадзора или ФСТЭК.

Кому это нужно

  • операторам персональных данных, вводящим систему в эксплуатацию;
  • компаниям, которым заказчик поставил аттестацию условием договора — типовая ситуация в тендерах и в работе с государственными организациями;
  • медицинским организациям, страховым и кадровым сервисам, обрабатывающим специальные категории данных;
  • операторам государственных информационных систем, где персональные данные обрабатываются в составе ГИС, — там аттестация обязательна;
  • тем, кто уже заказал аттестацию и хочет понять, за что платит;
  • компаниям после проверки, получившим предписание об оценке эффективности мер защиты.

Нормативная рамка

  • Федеральный закон от 27.07.2006 № 152-ФЗ — обязанности оператора по обеспечению безопасности персональных данных, включая оценку эффективности принимаемых мер до ввода системы в эксплуатацию;
  • постановление Правительства РФ от 01.11.2012 № 1119 — требования к защите персональных данных при их обработке в информационных системах и четыре уровня защищённости;
  • приказ ФСТЭК России № 21 — состав и содержание организационных и технических мер по обеспечению безопасности персональных данных для каждого уровня защищённости;
  • приказ ФСТЭК России от 29.04.2021 № 77 — Порядок аттестации объектов информатизации; применяется, если оператор выбрал аттестацию как форму оценки;
  • приказ ФСТЭК России № 17 — требования к государственным информационным системам, где аттестация обязательна;
  • документы ФСБ России — требования к криптографической защите персональных данных, если применяются СКЗИ;
  • Методика оценки угроз безопасности информации ФСТЭК России — основа для определения актуальных угроз.

Общая картина обязанностей оператора разобрана в материалах защита персональных данных по 152-ФЗ и закон 152-ФЗ о персональных данных.

Нужна ли аттестация: разбор по ситуациям

Аттестация обязательна, если ИСПДн является государственной информационной системой или её частью. Требования к ГИС предполагают аттестацию как условие ввода в эксплуатацию, и персональные данные внутри такой системы этого правила не отменяют.

Аттестация фактически неизбежна, если она прямо записана в договоре с заказчиком, в конкурсной документации или в отраслевых требованиях. Формально закон её не требует, но обязательство возникает из договора, и спорить с ним поздно после подписания.

Аттестация не обязательна, если система коммерческая, к ГИС не относится и никто из контрагентов её не требует. В этом случае оператор проводит оценку эффективности мер в форме, которую определяет сам: приказ ФСТЭК № 21 прямо допускает проведение оценки оператором самостоятельно либо с привлечением по договору организации или предпринимателя с лицензией на техническую защиту конфиденциальной информации. Результат оформляется документом — актом, заключением, отчётом, — который и предъявляется при проверке.

Практический вывод, который экономит бюджет: перед заказом аттестации нужно перечитать договор и требования заказчика. Изрядная часть проектов «нам сказали, что надо аттестовать» заканчивается тем, что надо было провести оценку эффективности и оформить её результаты.

Уровень защищённости: с чего всё начинается

Ни аттестация, ни любая другая форма оценки невозможны без определения уровня защищённости. Их четыре: первый — самый высокий, четвёртый — самый низкий. Уровень определяется сочетанием трёх факторов:

  • категория обрабатываемых данных — специальные (здоровье, судимость, взгляды), биометрические, общедоступные или иные;
  • чьи данные обрабатываются — сотрудников оператора или посторонних лиц;
  • объём обработки — число субъектов, чьи данные обрабатываются, с установленным порогом;
  • тип актуальных угроз — первого, второго или третьего типа; тип связан с наличием недокументированных возможностей в системном и прикладном программном обеспечении и определяется в модели угроз.

От уровня защищённости зависит весь дальнейший объём: состав мер по приказу ФСТЭК № 21, требования к средствам защиты и их сертификации, требования к помещениям и режиму доступа. Ошибка в определении уровня — самая дорогая ошибка проекта: она либо приводит к избыточным затратам, либо обнуляет всю работу при проверке. Категории данных, влияющие на уровень, разобраны в материале категории персональных данных.

Как проходит процедура

Шаг 1. Обследование и инвентаризация. Определяется, какие системы обрабатывают персональные данные, где они физически расположены, кто имеет доступ, какие данные передаются подрядчикам. Этот шаг чаще всего делают формально — и потом выясняется, что за пределами оценки остались файловые хранилища, копии баз у разработчиков и облачный сервис отдела маркетинга.

Шаг 2. Классификация и определение уровня защищённости. Оформляется актом. Акт подписывается комиссией оператора и утверждается руководителем.

Шаг 3. Модель угроз. Определяются актуальные угрозы по методике ФСТЭК, в том числе тип угроз, влияющий на уровень защищённости. Модель угроз — не формальность: именно из неё вытекает обоснование состава мер.

Шаг 4. Проектирование и внедрение мер защиты. Организационные меры — документы, регламенты, разграничение доступа, обучение персонала. Технические — средства защиты, соответствующие уровню защищённости и требованиям к сертификации.

Шаг 5. Оценка эффективности. В форме аттестационных испытаний, если выбрана аттестация, либо в иной форме, определённой оператором. При аттестации утверждается программа и методики испытаний, проводятся проверки на реальном объекте, оформляются протокол, заключение и аттестат соответствия.

Шаг 6. Ввод в эксплуатацию и поддержание. Приказ о вводе, назначение ответственных, порядок реагирования на инциденты, периодический контроль. Оценка не разовая: при изменении системы или состава данных она проводится заново.

Что даёт аттестация и чего она не даёт

Даёт: документ, снимающий большую часть вопросов заказчика и проверяющего; внешнюю проверку реального состояния защиты; аргумент в закупках; понятную позицию при разборе инцидента — «меры были оценены независимой организацией».

Не даёт: иммунитета от штрафа. Аттестат подтверждает соответствие требованиям по защите информации, но не заменяет исполнение остальных обязанностей оператора — политики обработки, согласий, уведомления Роскомнадзора, сроков хранения, порядка уведомления об утечке. Компании с аттестованной системой регулярно получают предписания по документам, к аттестации отношения не имеющим.

Второй важный момент: аттестат привязан к конфигурации объекта на момент испытаний. Обновление системы, новый сегмент, миграция в облако или смена средства защиты выводят объект за границы аттестации, и документ перестаёт работать. Как устроены сами испытания, разобрано в материале аттестация систем защиты информации по требованиям ФСТЭК.

Что входит в работу

  • Правовая оценка: нужна ли аттестация или достаточно иной формы оценки эффективности мер, с письменным обоснованием для заказчика и регулятора.
  • Инвентаризация систем, обрабатывающих персональные данные, включая теневые копии и внешние сервисы.
  • Определение уровня защищённости и оформление акта классификации.
  • Разработка модели угроз и обоснование типа актуальных угроз.
  • Комплект документов оператора: политика обработки, регламенты, инструкции, приказы, журналы, обязательства о неразглашении.
  • Проведение оценки эффективности мер в выбранной форме либо сопровождение аттестации, включая экспертизу программы и методик испытаний.
  • Сопровождение проверок Роскомнадзора и ФСТЭК, защита принятого решения о форме оценки.
  • Актуализация при изменении системы, состава данных или требований.

Сроки и стоимость

Для небольшой системы с невысоким уровнем защищённости весь цикл — от обследования до оформленной оценки — укладывается в несколько недель, при условии что документы оператора уже в порядке. Если начинать с нуля, основную часть срока занимает не оценка, а приведение обработки в соответствие: документы, разграничение доступа, внедрение средств защиты. Реалистичный горизонт для средней компании — от месяца до нескольких месяцев.

Стоимость аттестации зависит от количества технических средств, числа площадок и уровня защищённости: система с четвёртым уровнем на одной площадке и система с первым уровнем на пяти площадках — работы принципиально разного объёма. Отдельная и часто недооценённая статья расходов — сертифицированные средства защиты, если действующие не подходят под уровень. Оценка эффективности в иной форме, как правило, обходится существенно дешевле аттестации; именно поэтому вопрос «обязательна ли аттестация» стоит решать до, а не после закупки. Цены не являются публичной офертой. Ориентиры по бюджету приведения обработки в порядок — Приведение в соответствие 152-ФЗ: этапы, документы и стоимость.

Вопросы и ответы

Обязательна ли аттестация ИСПДн по закону?

Для системы, не являющейся государственной, — нет. Закон обязывает оператора провести оценку эффективности принимаемых мер до ввода системы в эксплуатацию, но форму оценки оператор определяет сам. Аттестация — одна из возможных форм, обязательной она становится для государственных информационных систем и по требованию заказчика.

Чем оценка эффективности отличается от аттестации?

Объёмом формализации. Аттестация проводится лицензиатом ФСТЭК по утверждённой программе и методикам, завершается аттестатом соответствия и документами, направляемыми в территориальный орган ФСТЭК. Оценка в иной форме проводится по методике, которую определяет оператор, и оформляется внутренним документом. Юридический эффект — исполненная обязанность — достигается в обоих случаях, если оценка проведена и задокументирована.

Как определить уровень защищённости?

По сочетанию категории обрабатываемых данных, того, чьи это данные, объёма обработки и типа актуальных угроз. Тип угроз берётся из модели угроз, поэтому определить уровень до разработки модели нельзя — попытки сделать наоборот и дают большинство ошибок.

Что проверяет Роскомнадзор, а что ФСТЭК?

Роскомнадзор — соблюдение требований к обработке персональных данных: основания, согласия, политика, сроки, уведомления, права субъектов. ФСТЭК — выполнение требований по технической защите информации. Аттестат интересен обоим, но закрывает вопросы только второго.

Нужна ли аттестация, если данные обрабатываются в облаке?

Обязанность оператора никуда не уходит: за обработку отвечаете вы, независимо от того, чьи серверы используются. На практике оценивается собственный сегмент, а по облачной части запрашиваются документы провайдера — аттестат его площадки, сертификаты средств защиты, условия договора о поручении обработки. Договор с провайдером здесь важнее любого его маркетингового «мы соответствуем 152-ФЗ».

Как часто нужно повторять оценку?

Приказ ФСТЭК № 21 задаёт минимум: не реже одного раза в три года. Внепланово оценка повторяется при изменении системы, состава обрабатываемых данных, уровня защищённости или требований. Периодичность и основания стоит закрепить внутренним документом — тогда на вопрос проверяющего есть письменный ответ, а не импровизация.

Получить консультацию

Опишите систему и данные, которые в ней обрабатываются, — скажем, обязательна ли аттестация в вашем случае, какой уровень защищённости получается и что реально нужно сделать до ввода в эксплуатацию. Если аттестацию уже требует заказчик, поможем подготовиться так, чтобы испытания не превратились в список замечаний.

Почта: law@vfs.consulting. Телефон: +7 916 419-16-66.

Смотрите также

360°
Комплексный подход
AI
ИИ-аналитика
90%
Услуг оказаны удаленно

Получить консультацию

Заполните форму, и наш специалист свяжется с вами для согласования даты и времени Он-лайн консультации

    Служебные поля формы


    — или —
    Задайте вопрос в Telegram vfsconsulting