ИСПДн: что это такое, её границы, уровень защищённости по 152-ФЗ
Все статьи / Что такое ИСПДн
Автор: Мария Смагина,
эксперт по обработке персональных данных в ITF
Дата: 07.10.26
Статья раскрывает понятие информационной системы персональных данных (ИСПДн) согласно п. 6 ст. 3 Федерального закона от 27.07.2006 № 152-ФЗ. Описаны структура и элементы ИСПДн, понятия физического и логического контура, порядок выявления потоков ПДн, работа с реестром третьих лиц и соглашениями по ч. 5 ст. 6 152-ФЗ, алгоритм построения схемы потоков данных и классификация ИСПДн по уровням защищённости (УЗ-1 – УЗ-4) на основании Постановления Правительства РФ № 1119 и Приказа ФСТЭК России № 21. Материал подготовлен экспертами компании ITF и обосновывает необходимость индивидуального аудита ИТ-инфраструктуры малого и среднего бизнеса: шаблонные документы не отражают фактическую конфигурацию ИСПДн и не снижают регуляторные риски.
Содержание
Введение: почему шаблоны из интернета бесполезны
Компания ITF помогает компаниям малого и среднего бизнеса выстраивать законную обработку персональных данных: разрабатываем правила обработки, формы согласий, готовим уведомления в Роскомнадзор, проводим аудит сайтов на соответствие 152-ФЗ.
Самая распространённая ошибка, с которой мы сталкиваемся, — попытка решить задачу с помощью «готового пакета документов» из интернета. Шаблонные документы не работают. Они не учитывают вашу реальную ИТ-инфраструктуру. Чтобы Политика, согласия и модель угроз имели юридическую силу, они должны соответствовать фактической конфигурации вашей информационной системы персональных данных. Именно поэтому мы подробно разъясняем, что такое ИСПДн и как она устроена. Понимание данного материала поможет защитить бизнес от существенных штрафов и предписаний регулятора.
Что такое ИСПДн и из чего она состоит
Согласно п. 6 ст. 3 152-ФЗ, информационная система персональных данных (ИСПДн) — это совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств.
Если перевести это определение на практический язык, ИСПДн — это не только «база с данными», а вся среда, в которой персональные данные собираются, хранятся, обрабатываются, передаются и уничтожаются. В неё входят люди, процессы, программы, оборудование и каналы связи.
Согласно Разделу II Приказа ФСТЭК России от 18.02.2013 № 21, ИСПДн структурно включает четыре обязательных элемента:
- Персональные данные — информация, относящаяся к прямо или косвенно определённому физическому лицу.
- Субъекты ПДн — физические лица: сотрудники, клиенты, кандидаты, контрагенты-физлица.
- Инфраструктура ИСПДн — технические и программные средства: серверы, системы хранения данных, рабочие станции, облачные сервисы, CRM, программы бухгалтерского и кадрового учёта (например, 1С), а также помещения, в которых эти средства размещены.
- Персонал — лица, допущенные к обработке ПДн на основании трудовых или гражданско-правовых договоров.
Важно понимать: ИСПДн возникает не в момент, когда вы решили «завести систему», а в момент, когда вы начали обрабатывать персональные данные. Даже одна таблица с данными клиентов на рабочем компьютере — это уже ИСПДн, просто минимального масштаба.
Что такое контур (периметр) ИСПДн
Контур ИСПДн — это физические и логические границы, которые отделяют доверенную среду обработки персональных данных от недоверенной.
- Физический периметр — границы помещений (серверных, офисов) с контролем доступа и средствами физической защиты. Требования к нему заданы Постановлением Правительства РФ от 01.11.2012 № 1119.
- Логический (сетевой) периметр — границы сетевой инфраструктуры, разделяющие сегменты с ПДн и внешние сети, включая интернет. Обеспечивается межсетевым экранированием и сегментацией сети.
Как выявляются потоки движения персональных данных
Выявление потоков выполняется на этапе описания ИСПДн. Это требование ст. 18.1 152-ФЗ, обязывающей оператора принимать меры, соразмерные угрозам.
Потоки выявляются через аудит бизнес-процессов:
- Источники — откуда поступают ПДн: сайт, электронная почта, API, бумажные анкеты, мессенджеры.
- Места хранения — где данные накапливаются: базы данных, файловые серверы, облака.
- Каналы передачи — как данные перемещаются: локальная сеть, открытые каналы связи, внешние сервисы.
- Точки вывода и уничтожения — кому данные передаются и как утилизируются.
Реестр третьих лиц и соглашения о передаче ПДн
Реестр третьих лиц — внутренний документ оператора, в котором перечислены контрагенты, получающие доступ к персональным данным.
Согласно ч. 5 ст. 6 152-ФЗ, если оператор поручает обработку ПДн третьему лицу (облачному провайдеру, аутсорсеру, подрядчику), это оформляется письменным соглашением.
Обязательные условия:
- цель и перечень передаваемых ПДн;
- перечень действий с ПДн;
- обязанность третьего лица соблюдать конфиденциальность и обеспечивать безопасность ПДн (ст. 7 152-ФЗ);
- обязанность уведомлять оператора об инцидентах.
Как формируется схема потоков данных
Схема потоков данных — графическое приложение к Описанию ИСПДн. Она формируется в несколько шагов:
- Инвентаризация активов — список всех систем и носителей с ПДн.
- Матрица взаимодействий — определение связей между системами.
- Графическое отображение — источники, процессы, хранилища, приёмники и каналы связи с указанием факта использования криптографии (Приказ ФСБ России от 10.07.2014 № 378).
- Анализ уязвимостей — нанесение точек потенциального неправомерного доступа для обоснования выбора средств защиты информации.
Как ИСПДн различаются по уровням защищённости (УЗ)
Краткая характеристика уровней защищённости согласно ПостановлениюПравительства РФ от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных...»
| Уровень защищённости | Тип актуальных угроз | Категория обрабатываемых ПДн | Объём субъектов ПДн |
|---|---|---|---|
| УЗ-1 | 1-й тип | Специальные, или биометрические, или иные категории | Любой объём |
| УЗ-1 | 2-й тип | Специальные категории | Более 100 000 субъектов, не являющихся сотрудниками |
| УЗ-2 | 1-й тип | Общедоступные | Любой объём |
| УЗ-2 | 2-й тип | Специальные категории | Сотрудники оператора или менее 100 000 субъектов, не являющихся сотрудниками |
| УЗ-2 | 2-й тип | Биометрические | Любой объём |
| УЗ-2 | 2-й тип | Общедоступные | Более 100 000 субъектов, не являющихся сотрудниками |
| УЗ-2 | 2-й тип | Иные категории | Более 100 000 субъектов, не являющихся сотрудниками |
| УЗ-2 | 3-й тип | Специальные категории | Более 100 000 субъектов, не являющихся сотрудниками |
| УЗ-3 | 2-й тип | Общедоступные | Сотрудники оператора или менее 100 000 субъектов, не являющихся сотрудниками |
| УЗ-3 | 2-й тип | Иные категории | Сотрудники оператора или менее 100 000 субъектов, не являющихся сотрудниками |
| УЗ-3 | 3-й тип | Специальные категории | Сотрудники оператора или менее 100 000 субъектов, не являющихся сотрудниками |
| УЗ-3 | 3-й тип | Биометрические | Любой объём |
| УЗ-3 | 3-й тип | Иные категории | Более 100 000 субъектов, не являющихся сотрудниками |
| УЗ-4 | 3-й тип | Общедоступные | Любой объём |
| УЗ-4 | 3-й тип | Иные категории | Сотрудники оператора или менее 100 000 субъектов, не являющихся сотрудниками |
После определения УЗ, Оператор формирует «Модель угроз» (п. 10 Приказа ФСТЭК № 21) и на ее основании, а также на основании Таблицы из Приказа ФСТЭК № 21, выбирает необходимый набор организационных и технических мер защиты (СЗИ НСД, криптография, антивирусы, межсетевое экранирование, средства анализа защищенности и т.д.).
Почему работа, действительно защищающая от штрафов, не может стоить дёшево
Нам часто задают вопрос: «Почему в интернете предлагают готовые договоры и политики за 5 000 рублей, а вы называете сумму от 60 000 рублей?»
Ответ простой: приведение в соответствие с 152-ФЗ — это не заполнение бланков, а инженерно-юридический аудит.
Чтобы подготовить документы, которые выдержат проверку Роскомнадзора, необходимо:
- Провести интервью с ключевыми сотрудниками.
- Просканировать сеть и определить реальный состав ИСПДн — какие сервисы, базы данных и облака используются.
- Построить фактическую схему потоков данных, а не абстрактную из шаблона.
- Корректно определить уровень защищённости по матрице ФСТЭК Приказ № 21.
- Адаптировать правила обработки, политику и формы согласий под конкретный сайт и бизнес-процессы.
Стоимость от 60 000 рублей — это плата за анализ вашей ИТ-инфраструктуры и юридическую выверенность документов. Штрафы по ст. 13.11 КоАП РФ достигают сотен тысяч рублей за каждый эпизод, а оборотные штрафы за утечки способны нанести серьёзный ущерб. Экономия на этапе аудита ИСПДн почти всегда оборачивается более высокими издержками позже.
Вопрос-Ответ
Мы небольшая компания — 15 сотрудников и пара десятков клиентов. Нам точно нужна вся эта структура с ИСПДн?
Мы используем только облачную CRM и Google-таблицы. У нас вообще есть ИСПДн?
Чем грозит использование шаблонных документов при плановой проверке РКН?
Сколько времени занимает приведение компании в соответствие с законодательством в ITF?
Помогаете ли вы с подачей уведомления в Роскомнадзор?
Компания ITF: комплексное приведение обработки персональных данных в соответствие с законодательством РФ для малого и среднего бизнеса. Индивидуальный подход, реальный аудит ИТ-инфраструктуры, юридическая защита вашего бизнеса.
Свяжитесь с нами для бесплатной консультации и аудита вашей ИСПДн
ITF — законные технические решения для бизнеса.