Перейти к содержимому

ИСПДн: что это такое, её границы, уровень защищённости по 152-ФЗ

Все статьи / Что такое ИСПДн

Автор: Мария Смагина,
эксперт по обработке персональных данных в ITF
Дата: 07.10.26

Статья раскрывает понятие информационной системы персональных данных (ИСПДн) согласно п. 6 ст. 3 Федерального закона от 27.07.2006 № 152-ФЗ. Описаны структура и элементы ИСПДн, понятия физического и логического контура, порядок выявления потоков ПДн, работа с реестром третьих лиц и соглашениями по ч. 5 ст. 6 152-ФЗ, алгоритм построения схемы потоков данных и классификация ИСПДн по уровням защищённости (УЗ-1 – УЗ-4) на основании Постановления Правительства РФ № 1119 и Приказа ФСТЭК России № 21. Материал подготовлен экспертами компании ITF и обосновывает необходимость индивидуального аудита ИТ-инфраструктуры малого и среднего бизнеса: шаблонные документы не отражают фактическую конфигурацию ИСПДн и не снижают регуляторные риски.

Содержание

Введение: почему шаблоны из интернета бесполезны

Компания ITF помогает компаниям малого и среднего бизнеса выстраивать законную обработку персональных данных: разрабатываем правила обработки, формы согласий, готовим уведомления в Роскомнадзор, проводим аудит сайтов на соответствие 152-ФЗ.

Самая распространённая ошибка, с которой мы сталкиваемся, — попытка решить задачу с помощью «готового пакета документов» из интернета. Шаблонные документы не работают. Они не учитывают вашу реальную ИТ-инфраструктуру. Чтобы Политика, согласия и модель угроз имели юридическую силу, они должны соответствовать фактической конфигурации вашей информационной системы персональных данных. Именно поэтому мы подробно разъясняем, что такое ИСПДн и как она устроена. Понимание данного материала поможет защитить бизнес от существенных штрафов и предписаний регулятора.

Что такое ИСПДн и из чего она состоит

Согласно п. 6 ст. 3 152-ФЗ, информационная система персональных данных (ИСПДн) — это совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств.

Если перевести это определение на практический язык, ИСПДн — это не только «база с данными», а вся среда, в которой персональные данные собираются, хранятся, обрабатываются, передаются и уничтожаются. В неё входят люди, процессы, программы, оборудование и каналы связи.

Согласно Разделу II Приказа ФСТЭК России от 18.02.2013 № 21, ИСПДн структурно включает четыре обязательных элемента:

  1. Персональные данные — информация, относящаяся к прямо или косвенно определённому физическому лицу. 
  2. Субъекты ПДн — физические лица: сотрудники, клиенты, кандидаты, контрагенты-физлица.
  3. Инфраструктура ИСПДн — технические и программные средства: серверы, системы хранения данных, рабочие станции, облачные сервисы, CRM, программы бухгалтерского и кадрового учёта (например, 1С), а также помещения, в которых эти средства размещены.
  4. Персонал — лица, допущенные к обработке ПДн на основании трудовых или гражданско-правовых договоров.

Важно понимать: ИСПДн возникает не в момент, когда вы решили «завести систему», а в момент, когда вы начали обрабатывать персональные данные. Даже одна таблица с данными клиентов на рабочем компьютере — это уже ИСПДн, просто минимального масштаба.

Что такое контур (периметр) ИСПДн

Понятие контура — ключевое при построении Модели угроз (Раздел III Приказа ФСТЭК № 21).
Контур ИСПДн — это физические и логические границы, которые отделяют доверенную среду обработки персональных данных от недоверенной.

  • Физический периметр — границы помещений (серверных, офисов) с контролем доступа и средствами физической защиты. Требования к нему заданы Постановлением Правительства РФ от 01.11.2012 № 1119.
  • Логический (сетевой) периметр — границы сетевой инфраструктуры, разделяющие сегменты с ПДн и внешние сети, включая интернет. Обеспечивается межсетевым экранированием и сегментацией сети.
Проще говоря, контур отвечает на вопрос: «Где заканчивается зона, которую мы контролируем, и начинается всё остальное».

бесплатный Экспресс-аудит сайта "СИМОРФА"

За 1 минуту узнайте, есть ли нарушения на вашем сайте и получите рекомендации, как их исправить

Проверить сайт

Как выявляются потоки движения персональных данных

Выявление потоков выполняется на этапе описания ИСПДн. Это требование ст. 18.1 152-ФЗ, обязывающей оператора принимать меры, соразмерные угрозам.

Потоки выявляются через аудит бизнес-процессов:

  1. Источники — откуда поступают ПДн: сайт, электронная почта, API, бумажные анкеты, мессенджеры.
  2. Места хранения — где данные накапливаются: базы данных, файловые серверы, облака.
  3. Каналы передачи — как данные перемещаются: локальная сеть, открытые каналы связи, внешние сервисы.
  4. Точки вывода и уничтожения — кому данные передаются и как утилизируются.

Реестр третьих лиц и соглашения о передаче ПДн

Реестр третьих лиц — внутренний документ оператора, в котором перечислены контрагенты, получающие доступ к персональным данным.

Согласно ч. 5 ст. 6 152-ФЗ, если оператор поручает обработку ПДн третьему лицу (облачному провайдеру, аутсорсеру, подрядчику), это оформляется письменным соглашением.

Обязательные условия:

  • цель и перечень передаваемых ПДн;
  • перечень действий с ПДн;
  • обязанность третьего лица соблюдать конфиденциальность и обеспечивать безопасность ПДн (ст. 7 152-ФЗ);
  • обязанность уведомлять оператора об инцидентах.
Оператор вправе поручить обработку третьему лицу, но передача функции не снимает ответственности. Ответственность за действия привлечённых обработчиков несёт оператор. ч. 1 ст. 19 152-ФЗ

Как формируется схема потоков данных

Схема потоков данных — графическое приложение к Описанию ИСПДн. Она формируется в несколько шагов:

  1. Инвентаризация активов — список всех систем и носителей с ПДн.
  2. Матрица взаимодействий — определение связей между системами.
  3. Графическое отображение — источники, процессы, хранилища, приёмники и каналы связи с указанием факта использования криптографии (Приказ ФСБ России от 10.07.2014 № 378).
  4. Анализ уязвимостей — нанесение точек потенциального неправомерного доступа для обоснования выбора средств защиты информации. 

Как ИСПДн различаются по уровням защищённости (УЗ)

Краткая характеристика уровней защищённости согласно ПостановлениюПравительства РФ от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных...»

Источник: ПП РФ от 01.11.2012 № 1119
Уровень защищённости Тип актуальных угроз Категория обрабатываемых ПДн Объём субъектов ПДн
УЗ-1 1-й тип Специальные, или биометрические, или иные категории Любой объём
УЗ-1 2-й тип Специальные категории Более 100 000 субъектов, не являющихся сотрудниками
УЗ-2 1-й тип Общедоступные Любой объём
УЗ-2 2-й тип Специальные категории Сотрудники оператора или менее 100 000 субъектов, не являющихся сотрудниками
УЗ-2 2-й тип Биометрические Любой объём
УЗ-2 2-й тип Общедоступные Более 100 000 субъектов, не являющихся сотрудниками
УЗ-2 2-й тип Иные категории Более 100 000 субъектов, не являющихся сотрудниками
УЗ-2 3-й тип Специальные категории Более 100 000 субъектов, не являющихся сотрудниками
УЗ-3 2-й тип Общедоступные Сотрудники оператора или менее 100 000 субъектов, не являющихся сотрудниками
УЗ-3 2-й тип Иные категории Сотрудники оператора или менее 100 000 субъектов, не являющихся сотрудниками
УЗ-3 3-й тип Специальные категории Сотрудники оператора или менее 100 000 субъектов, не являющихся сотрудниками
УЗ-3 3-й тип Биометрические Любой объём
УЗ-3 3-й тип Иные категории Более 100 000 субъектов, не являющихся сотрудниками
УЗ-4 3-й тип Общедоступные Любой объём
УЗ-4 3-й тип Иные категории Сотрудники оператора или менее 100 000 субъектов, не являющихся сотрудниками

После определения УЗ, Оператор формирует «Модель угроз» (п. 10 Приказа ФСТЭК № 21) и на ее основании, а также на основании Таблицы из Приказа ФСТЭК № 21, выбирает необходимый набор организационных и технических мер защиты (СЗИ НСД, криптография, антивирусы, межсетевое экранирование, средства анализа защищенности и т.д.).

Почему работа, действительно защищающая от штрафов, не может стоить дёшево 

Нам часто задают вопрос: «Почему в интернете предлагают готовые договоры и политики за 5 000 рублей, а вы называете сумму от 60 000 рублей?»

Ответ простой: приведение в соответствие с 152-ФЗ — это не заполнение бланков, а инженерно-юридический аудит.

Чтобы подготовить документы, которые выдержат проверку Роскомнадзора, необходимо:

  1. Провести интервью с ключевыми сотрудниками.
  2. Просканировать сеть и определить реальный состав ИСПДн — какие сервисы, базы данных и облака используются.
  3. Построить фактическую схему потоков данных, а не абстрактную из шаблона.
  4. Корректно определить уровень защищённости по матрице ФСТЭК Приказ № 21.
  5. Адаптировать правила обработки, политику и формы согласий под конкретный сайт и бизнес-процессы.
Такая работа требует участия аналитика, юриста в сфере информационной безопасности и специалиста по техническому аудиту. Даже при наличии собственных наработок и фреймворков качественный проект для компании малого и среднего бизнеса (МСБ) занимает более 20 часов работы экспертов.

Стоимость от 60 000 рублей — это плата за анализ вашей ИТ-инфраструктуры и юридическую выверенность документов. Штрафы по ст. 13.11 КоАП РФ достигают сотен тысяч рублей за каждый эпизод, а оборотные штрафы за утечки способны нанести серьёзный ущерб. Экономия на этапе аудита ИСПДн почти всегда оборачивается более высокими издержками позже.

Вопрос-Ответ

Мы небольшая компания — 15 сотрудников и пара десятков клиентов. Нам точно нужна вся эта структура с ИСПДн?

Да. Как только вы начинаете обрабатывать персональные данные — даже одного сотрудника или одного клиента — вы становитесь оператором. В вашем случае, вероятно, это будет ИСПДн 4-го уровня защищённости. Требования к ней минимальны, но базовый пакет документов (политика, согласие на обработку, приказ о назначении ответственного) и уведомление в РКН обязательны. Даже один сотрудник в компании может задействовать довольно сложную ИСПДн, но не понимать этого. И, как следствие, нести ответственность за некорректную обработку персональных данных.

Мы используем только облачную CRM и Google-таблицы. У нас вообще есть ИСПДн?

Облачные сервисы, рабочие станции сотрудников и каналы связи — это и есть инфраструктура вашей ИСПДн. Более того, использование облаков означает передачу ПДн третьим лицам, что требует заключения соглашений по ч. 5 ст. 6 152-ФЗ. В скачанных шаблонах этого, как правило, нет. А использование Google-таблиц — это трансграничная передача персональных данных, которая грозит серьёзными штрафами.

Чем грозит использование шаблонных документов при плановой проверке РКН?

Инспектор в первую очередь оценивает соответствие документов реальности. Если в вашей политике указано, что данные хранятся на локальном сервере, а фактически вы используете облако, то это нарушение. Если в согласии на сайте заявлен один перечень данных, а собираете вы другой — тоже нарушение. Как результат, предписания и штрафы по ст. 13.11 КоАП РФ.

Сколько времени занимает приведение компании в соответствие с законодательством в ITF?

Аудит сайта на соответствие 152-ФЗ выполняется в срок от 10 рабочих дней. Сроки разработки полного комплекта документов, в том числе локальных нормативных актов (ЛНА), будут зависеть от сложности ИТ-инфраструктуры, количества информационных систем и скорости согласования документов внутри компании.

Помогаете ли вы с подачей уведомления в Роскомнадзор?

Да. После выявления состава ИСПДн и потоков данных мы корректно заполняем уведомление об обработке ПДн, чтобы оно не противоречило разработанной документации, и подаём его в РКН от вашего имени.

Компания ITF: комплексное приведение обработки персональных данных в соответствие с законодательством РФ для малого и среднего бизнеса. Индивидуальный подход, реальный аудит ИТ-инфраструктуры, юридическая защита вашего бизнеса.

Свяжитесь с нами для бесплатной консультации и аудита вашей ИСПДн

Нужна помощь?
Можем начать с бесплатного экспресс-аудита — проверим ключевые точки вашего цифрового хозяйства и покажем, где есть риски.
Ждём вас. Наведём порядок вместе
Обсудить

ITF — законные технические решения для бизнеса.

Нажимая на кнопку, я принимаю условия соглашения.