В законе № 152-ФЗ есть общее требование: оператор обязан обеспечивать безопасность персональных данных (статья 19). А чтобы понимать, насколько серьёзной должна быть защита, государство ввело уровни защищённости — четыре градации от УЗ-1 до УЗ-4. Они закреплены в постановлении Правительства № 1119 от 1 ноября 2012 года.
Важно: уровни присваиваются не самим данным, а информационной системе персональных данных (ИСПДн) — то есть той среде, где данные обрабатываются (база CRM, личные кабинеты, сервер с заявками). Одни и те же данные могут обрабатываться в системах разных уровней в зависимости от типа угроз и числа людей.
От чего зависит уровень защищённости
Согласно постановлению № 1119, отнесение системы к уровню зависит от трёх формальных параметров:
- категория данных — специальные, биометрические, общедоступные или иные;
- тип актуальных угроз — 1-й, 2-й или 3-й; это техническая характеристика системы, связанная с наличием недекларированных возможностей в системном и прикладном ПО и с подключением к сетям общего пользования (например, к интернету);
- количество субъектов, данные которых обрабатываются.
Чем выше категория данных и серьёзнее тип угроз, тем выше уровень и, соответственно, объём мер защиты.
Четыре уровня защищённости
Уровней всего четыре, от наивысшего к низшему:
- УЗ-1 (первый уровень) — наивысший. Назначается, в частности, при угрозах 1-го типа для специальных, биометрических и иных данных, а также при угрозах 2-го типа для специальных данных большого числа субъектов.
- УЗ-2 — высокий уровень, для более чувствительных组合 данных и серьёзных угроз.
- УЗ-3 — средний. Часто применяется к «иным» данным при угрозах 2-го типа (а это как раз типично для сайта, подключённого к интернету).
- УЗ-4 (четвёртый уровень) — низший. Применим только при угрозах 3-го типа — как правило, для изолированных систем без подключения к сетям общего пользования.
Где живут конкретные требования
Постановление № 1119 описывает саму концепцию уровней защищённости и условия отнесения. Конкретные организационные и технические меры для всех ИСПДн (не только государственных) развёрнуты в приказе ФСТЭК России № 21 от 18 февраля 2013 года — он обязателен для коммерческих организаций и ИП. Для отдельных государственных информационных систем (ГИС) существует свой документ — приказ ФСТЭК № 17.
Какой уровень у типового сайта
Здесь владельцев сайтов часто вводят в заблуждение: кажется, что раз данные «обычные» (ФИО, телефон, email), то и уровень минимальный — УЗ-4. Но УЗ-4 по постановлению № 1119 возможен лишь при угрозах 3-го типа, то есть для изолированных систем без подключения к интернету. Типовой сайт с веб-формой подключён к сети и работает на системном и прикладном ПО (веб-сервер, CMS) с потенциальными уязвимостями — значит, актуальны угрозы 2-го типа. При угрозах 2-го типа и «иных» данных менее 100 000 субъектов системе присваивается УЗ-3, а не УЗ-4.
Поэтому для большинства небольших коммерческих сайтов реалистичный уровень — УЗ-3. «Низкий» не означает «без защиты»: даже при УЗ-3 оператор обязан выполнить требования статьи 19 152-ФЗ и приказа ФСТЭК № 21 — назначить ответственного, оформить документы, ограничить доступ, использовать защищённое соединение.
Биометрия и особые случаи
Биометрические данные (фото для идентификации, распознавание лица) и специальные категории (здоровье, убеждения) повышают уровень защищённости и требуют отдельного строгого согласия. Если сайт собирает такие данные — это уже не УЗ-3, и подход к защите должен быть серьёзнее. Точный уровень в спорных случаях определяется по результатам анализа угроз.
Что делать на практике
- понять, какие именно категории данных вы собираете;
- исключить сбор лишнего — не просить то, что не нужно для цели;
- закрыть базовые требования безопасности (HTTPS, ограничение доступа, обновления);
- оформить документы: Политику, согласие, приказ о назначении ответственного;
- при необходимости — определить тип актуальных угроз и уровень защищённости ИСПДн.
Проверить, какие данные реально собирает ваш сайт и нет ли в формах или скриптах лишнего, можно автоматически — это первое, с чего стоит начать аудит.