Аттестация ИСПДн — процедура, которую компаниям продают чаще, чем она реально требуется. Честный ответ на главный вопрос звучит так: для информационной системы персональных данных, не являющейся государственной, обязательной аттестации по общему правилу нет. Закон требует не аттестации, а оценки эффективности принимаемых мер по обеспечению безопасности персональных данных — и форму этой оценки оператор определяет самостоятельно.
Из этого не следует, что делать ничего не нужно. Оценка обязательна, проводится до ввода системы в эксплуатацию, а её результаты — первое, что смотрит проверяющий. Аттестация здесь один из способов, самый формализованный и самый дорогой. Ниже — когда он оправдан, чем его можно заменить и как процедура выглядит на практике.
Что вы получаете:
- ответ на вопрос, нужна ли вам аттестация именно как форма оценки соответствия;
- определение уровня защищённости вашей ИСПДн с обоснованием;
- модель угроз и комплект документов, без которых любая форма оценки невозможна;
- проведение оценки эффективности мер в выбранной форме и оформление её результатов;
- сопровождение аттестации, если она требуется заказчиком или регулированием;
- защиту принятого решения при проверке Роскомнадзора или ФСТЭК.
Кому это нужно
- операторам персональных данных, вводящим систему в эксплуатацию;
- компаниям, которым заказчик поставил аттестацию условием договора — типовая ситуация в тендерах и в работе с государственными организациями;
- медицинским организациям, страховым и кадровым сервисам, обрабатывающим специальные категории данных;
- операторам государственных информационных систем, где персональные данные обрабатываются в составе ГИС, — там аттестация обязательна;
- тем, кто уже заказал аттестацию и хочет понять, за что платит;
- компаниям после проверки, получившим предписание об оценке эффективности мер защиты.
Нормативная рамка
- Федеральный закон от 27.07.2006 № 152-ФЗ — обязанности оператора по обеспечению безопасности персональных данных, включая оценку эффективности принимаемых мер до ввода системы в эксплуатацию;
- постановление Правительства РФ от 01.11.2012 № 1119 — требования к защите персональных данных при их обработке в информационных системах и четыре уровня защищённости;
- приказ ФСТЭК России № 21 — состав и содержание организационных и технических мер по обеспечению безопасности персональных данных для каждого уровня защищённости;
- приказ ФСТЭК России от 29.04.2021 № 77 — Порядок аттестации объектов информатизации; применяется, если оператор выбрал аттестацию как форму оценки;
- приказ ФСТЭК России № 17 — требования к государственным информационным системам, где аттестация обязательна;
- документы ФСБ России — требования к криптографической защите персональных данных, если применяются СКЗИ;
- Методика оценки угроз безопасности информации ФСТЭК России — основа для определения актуальных угроз.
Общая картина обязанностей оператора разобрана в материалах защита персональных данных по 152-ФЗ и закон 152-ФЗ о персональных данных.
Нужна ли аттестация: разбор по ситуациям
Аттестация обязательна, если ИСПДн является государственной информационной системой или её частью. Требования к ГИС предполагают аттестацию как условие ввода в эксплуатацию, и персональные данные внутри такой системы этого правила не отменяют.
Аттестация фактически неизбежна, если она прямо записана в договоре с заказчиком, в конкурсной документации или в отраслевых требованиях. Формально закон её не требует, но обязательство возникает из договора, и спорить с ним поздно после подписания.
Аттестация не обязательна, если система коммерческая, к ГИС не относится и никто из контрагентов её не требует. В этом случае оператор проводит оценку эффективности мер в форме, которую определяет сам: приказ ФСТЭК № 21 прямо допускает проведение оценки оператором самостоятельно либо с привлечением по договору организации или предпринимателя с лицензией на техническую защиту конфиденциальной информации. Результат оформляется документом — актом, заключением, отчётом, — который и предъявляется при проверке.
Практический вывод, который экономит бюджет: перед заказом аттестации нужно перечитать договор и требования заказчика. Изрядная часть проектов «нам сказали, что надо аттестовать» заканчивается тем, что надо было провести оценку эффективности и оформить её результаты.
Уровень защищённости: с чего всё начинается
Ни аттестация, ни любая другая форма оценки невозможны без определения уровня защищённости. Их четыре: первый — самый высокий, четвёртый — самый низкий. Уровень определяется сочетанием трёх факторов:
- категория обрабатываемых данных — специальные (здоровье, судимость, взгляды), биометрические, общедоступные или иные;
- чьи данные обрабатываются — сотрудников оператора или посторонних лиц;
- объём обработки — число субъектов, чьи данные обрабатываются, с установленным порогом;
- тип актуальных угроз — первого, второго или третьего типа; тип связан с наличием недокументированных возможностей в системном и прикладном программном обеспечении и определяется в модели угроз.
От уровня защищённости зависит весь дальнейший объём: состав мер по приказу ФСТЭК № 21, требования к средствам защиты и их сертификации, требования к помещениям и режиму доступа. Ошибка в определении уровня — самая дорогая ошибка проекта: она либо приводит к избыточным затратам, либо обнуляет всю работу при проверке. Категории данных, влияющие на уровень, разобраны в материале категории персональных данных.
Как проходит процедура
Шаг 1. Обследование и инвентаризация. Определяется, какие системы обрабатывают персональные данные, где они физически расположены, кто имеет доступ, какие данные передаются подрядчикам. Этот шаг чаще всего делают формально — и потом выясняется, что за пределами оценки остались файловые хранилища, копии баз у разработчиков и облачный сервис отдела маркетинга.
Шаг 2. Классификация и определение уровня защищённости. Оформляется актом. Акт подписывается комиссией оператора и утверждается руководителем.
Шаг 3. Модель угроз. Определяются актуальные угрозы по методике ФСТЭК, в том числе тип угроз, влияющий на уровень защищённости. Модель угроз — не формальность: именно из неё вытекает обоснование состава мер.
Шаг 4. Проектирование и внедрение мер защиты. Организационные меры — документы, регламенты, разграничение доступа, обучение персонала. Технические — средства защиты, соответствующие уровню защищённости и требованиям к сертификации.
Шаг 5. Оценка эффективности. В форме аттестационных испытаний, если выбрана аттестация, либо в иной форме, определённой оператором. При аттестации утверждается программа и методики испытаний, проводятся проверки на реальном объекте, оформляются протокол, заключение и аттестат соответствия.
Шаг 6. Ввод в эксплуатацию и поддержание. Приказ о вводе, назначение ответственных, порядок реагирования на инциденты, периодический контроль. Оценка не разовая: при изменении системы или состава данных она проводится заново.
Что даёт аттестация и чего она не даёт
Даёт: документ, снимающий большую часть вопросов заказчика и проверяющего; внешнюю проверку реального состояния защиты; аргумент в закупках; понятную позицию при разборе инцидента — «меры были оценены независимой организацией».
Не даёт: иммунитета от штрафа. Аттестат подтверждает соответствие требованиям по защите информации, но не заменяет исполнение остальных обязанностей оператора — политики обработки, согласий, уведомления Роскомнадзора, сроков хранения, порядка уведомления об утечке. Компании с аттестованной системой регулярно получают предписания по документам, к аттестации отношения не имеющим.
Второй важный момент: аттестат привязан к конфигурации объекта на момент испытаний. Обновление системы, новый сегмент, миграция в облако или смена средства защиты выводят объект за границы аттестации, и документ перестаёт работать. Как устроены сами испытания, разобрано в материале аттестация систем защиты информации по требованиям ФСТЭК.
Что входит в работу
- Правовая оценка: нужна ли аттестация или достаточно иной формы оценки эффективности мер, с письменным обоснованием для заказчика и регулятора.
- Инвентаризация систем, обрабатывающих персональные данные, включая теневые копии и внешние сервисы.
- Определение уровня защищённости и оформление акта классификации.
- Разработка модели угроз и обоснование типа актуальных угроз.
- Комплект документов оператора: политика обработки, регламенты, инструкции, приказы, журналы, обязательства о неразглашении.
- Проведение оценки эффективности мер в выбранной форме либо сопровождение аттестации, включая экспертизу программы и методик испытаний.
- Сопровождение проверок Роскомнадзора и ФСТЭК, защита принятого решения о форме оценки.
- Актуализация при изменении системы, состава данных или требований.
Сроки и стоимость
Для небольшой системы с невысоким уровнем защищённости весь цикл — от обследования до оформленной оценки — укладывается в несколько недель, при условии что документы оператора уже в порядке. Если начинать с нуля, основную часть срока занимает не оценка, а приведение обработки в соответствие: документы, разграничение доступа, внедрение средств защиты. Реалистичный горизонт для средней компании — от месяца до нескольких месяцев.
Стоимость аттестации зависит от количества технических средств, числа площадок и уровня защищённости: система с четвёртым уровнем на одной площадке и система с первым уровнем на пяти площадках — работы принципиально разного объёма. Отдельная и часто недооценённая статья расходов — сертифицированные средства защиты, если действующие не подходят под уровень. Оценка эффективности в иной форме, как правило, обходится существенно дешевле аттестации; именно поэтому вопрос «обязательна ли аттестация» стоит решать до, а не после закупки. Цены не являются публичной офертой. Ориентиры по бюджету приведения обработки в порядок — Приведение в соответствие 152-ФЗ: этапы, документы и стоимость.
Вопросы и ответы
Обязательна ли аттестация ИСПДн по закону?
Для системы, не являющейся государственной, — нет. Закон обязывает оператора провести оценку эффективности принимаемых мер до ввода системы в эксплуатацию, но форму оценки оператор определяет сам. Аттестация — одна из возможных форм, обязательной она становится для государственных информационных систем и по требованию заказчика.
Чем оценка эффективности отличается от аттестации?
Объёмом формализации. Аттестация проводится лицензиатом ФСТЭК по утверждённой программе и методикам, завершается аттестатом соответствия и документами, направляемыми в территориальный орган ФСТЭК. Оценка в иной форме проводится по методике, которую определяет оператор, и оформляется внутренним документом. Юридический эффект — исполненная обязанность — достигается в обоих случаях, если оценка проведена и задокументирована.
Как определить уровень защищённости?
По сочетанию категории обрабатываемых данных, того, чьи это данные, объёма обработки и типа актуальных угроз. Тип угроз берётся из модели угроз, поэтому определить уровень до разработки модели нельзя — попытки сделать наоборот и дают большинство ошибок.
Что проверяет Роскомнадзор, а что ФСТЭК?
Роскомнадзор — соблюдение требований к обработке персональных данных: основания, согласия, политика, сроки, уведомления, права субъектов. ФСТЭК — выполнение требований по технической защите информации. Аттестат интересен обоим, но закрывает вопросы только второго.
Нужна ли аттестация, если данные обрабатываются в облаке?
Обязанность оператора никуда не уходит: за обработку отвечаете вы, независимо от того, чьи серверы используются. На практике оценивается собственный сегмент, а по облачной части запрашиваются документы провайдера — аттестат его площадки, сертификаты средств защиты, условия договора о поручении обработки. Договор с провайдером здесь важнее любого его маркетингового «мы соответствуем 152-ФЗ».
Как часто нужно повторять оценку?
Приказ ФСТЭК № 21 задаёт минимум: не реже одного раза в три года. Внепланово оценка повторяется при изменении системы, состава обрабатываемых данных, уровня защищённости или требований. Периодичность и основания стоит закрепить внутренним документом — тогда на вопрос проверяющего есть письменный ответ, а не импровизация.
Получить консультацию
Опишите систему и данные, которые в ней обрабатываются, — скажем, обязательна ли аттестация в вашем случае, какой уровень защищённости получается и что реально нужно сделать до ввода в эксплуатацию. Если аттестацию уже требует заказчик, поможем подготовиться так, чтобы испытания не превратились в список замечаний.
Почта: law@vfs.consulting. Телефон: +7 916 419-16-66.