Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Комментарий к Федеральному закону от 27 июля 2006 г. № 152-ФЗ «О персональных данных» (3-е издание переработанное и дополненное)
.pdf
актам, требованиям к защите персональных данных, политике оператора в отношении обработки
персональных данных, локальным актам оператора;
5) оценка вреда, который может быть причинен субъектам персональных данных в случае нарушения
настоящего Федерального закона, соотношение указанного вреда и принимаемых оператором мер,
направленных на обеспечение выполнения обязанностей, предусмотренных настоящим Федеральным
законом;
6) ознакомление работников оператора, непосредственно осуществляющих обработку персональных
данных, с положениями законодательства Российской Федерации о персональных данных, в том числе
требованиями к защите персональных данных, документами, определяющими политику оператора в
отношении обработки персональных данных, локальными актами по вопросам обработки персональных
данных, и (или) обучение указанных работников.
2. Оператор обязан опубликовать или иным образом обеспечить неограниченный доступ к
документу, определяющему его политику в отношении обработки персональных данных, к сведениям о
реализуемых требованиях к защите персональных данных. Оператор, осуществляющий сбор персональных
данных с использованием информационно-телекоммуникационных сетей, обязан опубликовать в
соответствующей информационно-телекоммуникационной сети документ, определяющий его политику в
отношении обработки персональных данных, и сведения о реализуемых требованиях к защите
персональных данных, а также обеспечить возможность доступа к указанному документу с использованием
средств соответствующей информационно-телекоммуникационной сети.
3. Правительство Российской Федерации устанавливает перечень мер, направленных на обеспечение
выполнения обязанностей, предусмотренных настоящим Федеральным законом и принятыми в
соответствии с ним нормативными правовыми актами, операторами, являющимися государственными или
муниципальными органами.
4. Оператор обязан представить документы и локальные акты, указанные в части 1 настоящей статьи,
и (или) иным образом подтвердить принятие мер, указанных в части 1 настоящей статьи, по запросу
уполномоченного органа по защите прав субъектов персональных данных.
Комментарий к ст. 18.1
1. В силу ч. 1 комментируемой статьи на оператора ПД возлагается обязанность принимать
меры, необходимые и достаточные для обеспечения выполнения обязанностей,
предусмотренных комментируемым Законом и принятыми в соответствии с ним нормативными
правовыми актами. При этом оператору предоставлено право самостоятельно определять состав и
перечень мер. Исключения составляют случаи, предусмотренные комментируемым Законом или
иными нормативно-правовыми актами, о которых будет рассказано ниже.
Далее законодатель в рекомендательном порядке называет ряд таких мер. Одной из
важнейших мер является издание оператором ПД, являющимся юридическим лицом,
локальных документов по вопросам обработки и защиты персональных данных в
организации. Закон не устанавливает четкого перечня документов. Но сложившаяся практика
позволяет назвать тот минимум документов, который должна разработать и утвердить каждая
организация. Это:
приказ о создании комиссии по защите персональных данных с наделением ее полномочий
по проведению всех мероприятий, касающихся организации защиты персональных данных;
положение об обработке персональных данных и их защите;
приказ об утверждении Положения об обработке персональных данных и их защите;
инструкция по обеспечению безопасности персональных данных;
инструкция по обработке, хранению и движению документов;
111

приказы о возложении персональной ответственности за обработку и защиту персональных
данных;
методические документы, детализирующие процессы защиты персональных данных
конкретными сотрудниками или отделениями организации;
типовая формы письменных согласий на обработку персональных данных, в случаях, когда
такая форма требуется в соответствии с комментируемым Законом;
типовая форма договоров на обработку персональных данных третьим лицом;
перечень обрабатываемых персональных данных;
перечень информационных систем, обрабатывающих персональные данные;
документы, определяющие порядок автоматизированной обработки персональных данных,
если такая обработка данных ведется в организации;
регламент допуска сотрудников к обработке персональных данных;
перечень допущенных сотрудников к обработке персональных данных;
должностные инструкции сотрудников, имеющих отношение к обработке персональных
данных.
Важно учитывать, что требования, установленные комментируемой статьей к оператору ПД,
являющемуся юридическим лицом, должны быть выполнены оператором ПД даже в том случае,
если:
в организации работает всего 1-2 сотрудника;
организация не обязана направлять в Роскомнадзор уведомление о начале обработки ПД
согласно ст. 22 комментируемого Закона;
организация осуществляет только неавтоматизированную обработку ПД;
организация осуществляет обработку только той категории ПД, для обработки которой
получения согласия субъекта ПД не требуется.
Одним из важнейших требований к обработке ПД является требование об осуществлении
внутреннего контроля и (или) аудита соответствия обработки ПД комментируемому Закону и
принятым в соответствии с ним нормативным правовым актам, требованиям к защите ПД,
политике оператора в отношении обработки персональных данных, локальным актам оператора.
Поэтому операторы должны позаботиться о регулярном проведении соответствующих проверок
внутри своей организации.
Рекомендуется любым организациям, обрабатывающим ПД, при разработке собственных
мер, направленных на защиту ПД в организации, учитывать также некоторые рекомендации,
изложенные для государственных и муниципальных органов в комментарии к ч. 3 анализируемого
Закона.
По мнению некоторых исследователей, реализация на практике мер, перечисленных в
комментируемой статье, может быть затруднительна. Так, по мнению А.И. Савельева,
применительно к сфере электронной коммерции «в качестве обязательной меры для реализации
всеми субъектами электронной коммерции выступает мера № 2. В соответствии с ч. 2 ст. 18.1
комментируемого Закона оператор, осуществляющий сбор персональных данных с
использованием информационно-телекоммуникационных сетей, обязан опубликовать в
соответствующей информационно-телекоммуникационной сети документ, определяющий его
политику в отношении обработки ПД, и сведения о реализуемых требованиях к защите
персональных данных, а также обеспечить возможность доступа к указанному документу с
использованием средств соответствующей информационно-телекоммуникационной сети. Таким
образом, наличие на веб-сайте субъекта, осуществляющего предпринимательскую деятельность в
112

сети Интернет, которая так или иначе связана с обработкой ПД, политики конфиденциальности
(privacy policy) является не просто отражением современных «лучших практик» (best practices), но
и требованием комментируемого Закона. Однако наибольшие сложности в практическом плане
представляет реализация меры № 3, а именно определение необходимого уровня принимаемых
организационных и технических мер по защите персональных данных от неправомерного или
случайного доступа к ним, уничтожения, изменения, блокирования, копирования,
распространения, а также от иных неправомерных действий*(6).
2. Частью 2 комментируемой статьи на оператора ПД возлагается обязанность обеспечить
неограниченный доступ к Положению о порядке защиты и обработки персональных данных и
иным локальным документам оператора ПД, определяющим его политику в отношении обработки
ПД, к сведениям о реализуемых требованиях к защите персональных данных.
Такой доступ может быть предоставлен:
путем опубликования указанных документов;
любым иным образом на усмотрение оператора ПД.
Однако на оператора ПД, осуществляющего сбор персональных данных с
использованием информационно-телекоммуникационных сетей, законодатель возлагает
дополнительную обязанность — опубликовать указанные выше документы в соответствующей
информационно-телекоммуникационной сети и обеспечить возможность доступа к указанному
документу с использованием средств соответствующей информационно-телекоммуникационной
сети. То есть, владельцы веб-сайтов обязаны опубликовать Положение о защите и порядке
обработке персональных данных посетителей их ресурсов на соответствующем сайте и обеспечить
доступ к таким документам неограниченного круга лиц.
3. Постановлением Правительства РФ от 21 марта 2012 г. № 211 утвержден перечень мер,
направленных на обеспечение выполнения обязанностей, предусмотренных комментируемым
Законом и принятыми в соответствии с ним нормативными правовыми актами, операторами,
являющимися государственными или муниципальными органами. Рекомендуется иным
организациям, обрабатывающим ПД, также учитывать рекомендации упомянутого выше
документа при разработке собственных мер, направленных на защиту ПД в организации.
Указанный документ возлагает на операторов ПД, являющихся государственными или
муниципальными органами, обязанность назначать ответственного за организацию
обработки персональных данных в государственном или муниципальном органе из числа
служащих данного органа.
Актом руководителя государственного или муниципального органа утверждаются
следующие документы:
правила обработки персональных данных, устанавливающие процедуры, направленные на
выявление и предотвращение нарушений законодательства РФ в сфере персональных данных, а
также определяющие для каждой цели обработки персональных данных содержание
обрабатываемых персональных данных, категории субъектов, персональные данные которых
обрабатываются, сроки их обработки и хранения, порядок уничтожения при достижении целей
обработки или при наступлении иных законных оснований;
правила рассмотрения запросов субъектов персональных данных или их представителей;
правила осуществления внутреннего контроля соответствия обработки персональных
данных требованиям к защите персональных данных, установленным комментируемым Законом,
принятыми в соответствии с ним нормативными правовыми актами и локальными актами
оператора;
113

правила работы с обезличенными данными;
перечень информационных систем персональных данных;
перечни персональных данных, обрабатываемых в государственном или муниципальном
органе в связи с реализацией трудовых отношений, а также в связи с оказанием государственных
или муниципальных услуг и осуществлением государственных или муниципальных функций;
перечень должностей служащих государственного или муниципального органа,
ответственных за проведение мероприятий по обезличиванию обрабатываемых персональных
данных;
перечень должностей служащих государственного или муниципального органа, замещение
которых предусматривает осуществление обработки персональных данных либо осуществление
доступа к персональным данным;
должностная инструкция ответственного за организацию обработки персональных данных
в государственном или муниципальном органе;
типовое обязательство служащего государственного или муниципального органа,
непосредственно осуществляющего обработку персональных данных, в случае расторжения с ним
государственного или муниципального контракта прекратить обработку персональных данных,
ставших известными ему в связи с исполнением должностных обязанностей;
типовая форма согласия на обработку персональных данных служащих государственного
или муниципального органа, иных субъектов персональных данных, а также типовая форма
разъяснения субъекту персональных данных юридических последствий отказа предоставить свои
персональные данные;
порядок доступа служащих государственного или муниципального органа в помещения, в
которых ведется обработка персональных данных.
Если государственный или муниципальный орган является оператором информационных
систем, то он обязан принимать правовые, организационные и технические меры по
обеспечению безопасности персональных данных при их обработке, предусмотренные, в
частности:
постановление Правительства РФ от 1 декабря 2012 г. № 1119 «Об утверждении
требований к защите персональных данных при их обработке в информационных системах
персональных данных»;
приказ ФСТЭК России от 11 февраля 2013 г. № 17 «Об утверждении Требований о защите
информации, не составляющей государственную тайну, содержащейся в государственных
информационных системах»;
приказом ФСБ РФ от 9 февраля 2005 г. № 66 «Об утверждении Положения о разработке,
производстве, реализации и эксплуатации шифровальных (криптографических) средств защиты
информации (Положение ПКЗ-2005)».
При обработке персональных данных, осуществляемой без использования средств
автоматизации, государственные или муниципальные органы выполняют требования,
установленные постановлением Правительства РФ от 15 сентября 2008 г. № 687 «Об утверждении
Положения об особенностях обработки персональных данных, осуществляемой без использования
средств автоматизации».
Государственный или муниципальный орган также обязан организовывать проведение
периодических проверок условий обработки персональных данных. Такие проверки
осуществляются ответственным за организацию обработки персональных данных в
государственном или муниципальном органе либо комиссией, образуемой руководителем
114

государственного или муниципального органа. О результатах проведенной проверки и мерах,
необходимых для устранения выявленных нарушений, руководителю органа докладывает
ответственный за организацию обработки персональных данных либо председатель комиссии.
Государственный или муниципальный орган, являющийся оператором ПД, должен
знакомить своих служащих с положениями законодательства РФ о персональных данных (в
том числе с требованиями к защите персональных данных), локальными актами по вопросам
обработки персональных данных и (или) организовать обучение указанных служащих.
В случаях, предусмотренных ст. 22 комментируемого Закона, государственный или
муниципальный орган также уведомляют Роскомнадзор об обработке (намерении
осуществлять обработку) персональных данных.
Государственный или муниципальный орган в соответствии с требованиями,
установленными Роскомнадзором, осуществляет обезличивание персональных данных,
обрабатываемых в информационных системах персональных данных, в том числе созданных и
функционирующих в рамках реализации федеральных целевых программ.
Документы, определяющие политику в отношении обработки персональных данных,
подлежат опубликованию на официальном сайте государственного или муниципального
органа в течение 10 дней после их утверждения.
4. В том случае, если от представителя Роскомнадзора в адрес оператора ПД поступит запрос
о необходимости предоставить документы, перечисленные в ч. 1 комментируемой статьи, а также
доказательства того, что меры по защите персональных данных в соответствии с комментируемым
Законом приняты, то оператор ПД в силу ч. 4 комментируемой статьи обязан будет это сделать в
указанные в запросе сроки.
Статья 19. Меры по обеспечению безопасности персональных данных при их обработке
1. Оператор при обработке персональных данных обязан принимать необходимые правовые,
организационные и технические меры или обеспечивать их принятие для защиты персональных данных от
неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования,
предоставления, распространения персональных данных, а также от иных неправомерных действий в
отношении персональных данных.
2. Обеспечение безопасности персональных данных достигается, в частности:
1) определением угроз безопасности персональных данных при их обработке в информационных
системах персональных данных;
2) применением организационных и технических мер по обеспечению безопасности персональных
данных при их обработке в информационных системах персональных данных, необходимых для
выполнения требований к защите персональных данных, исполнение которых обеспечивает установленные
Правительством Российской Федерации уровни защищенности персональных данных;
3) применением прошедших в установленном порядке процедуру оценки соответствия средств
защиты информации;
4) оценкой эффективности принимаемых мер по обеспечению безопасности персональных данных до
ввода в эксплуатацию информационной системы персональных данных;
5) учетом машинных носителей персональных данных;
6) обнаружением фактов несанкционированного доступа к персональным данным и принятием мер;
7) восстановлением персональных данных, модифицированных или уничтоженных вследствие
несанкционированного доступа к ним;
115

8) установлением правил доступа к персональным данным, обрабатываемым в информационной
системе персональных данных, а также обеспечением регистрации и учета всех действий, совершаемых с
персональными данными в информационной системе персональных данных;
9) контролем за принимаемыми мерами по обеспечению безопасности персональных данных и
уровня защищенности информационных систем персональных данных.
3. Правительство Российской Федерации с учетом возможного вреда субъекту персональных данных,
объема и содержания обрабатываемых персональных данных, вида деятельности, при осуществлении
которого обрабатываются персональные данные, актуальности угроз безопасности персональных данных
устанавливает:
1) уровни защищенности персональных данных при их обработке в информационных системах
персональных данных в зависимости от угроз безопасности этих данных;
2) требования к защите персональных данных при их обработке в информационных системах
персональных данных, исполнение которых обеспечивает установленные уровни защищенности
персональных данных;
3) требования к материальным носителям биометрических персональных данных и технологиям
хранения таких данных вне информационных систем персональных данных.
4. Состав и содержание необходимых для выполнения установленных Правительством Российской
Федерации в соответствии с частью 3 настоящей статьи требований к защите персональных данных для
каждого из уровней защищенности, организационных и технических мер по обеспечению безопасности
персональных данных при их обработке в информационных системах персональных данных
устанавливаются федеральным органом исполнительной власти, уполномоченным в области обеспечения
безопасности, и федеральным органом исполнительной власти, уполномоченным в области
противодействия техническим разведкам и технической защиты информации, в пределах их полномочий.
5. Федеральные органы исполнительной власти, осуществляющие функции по выработке
государственной политики и нормативно-правовому регулированию в установленной сфере деятельности,
органы государственной власти субъектов Российской Федерации, Банк России, органы государственных
внебюджетных фондов, иные государственные органы в пределах своих полномочий принимают
нормативные правовые акты, в которых определяют угрозы безопасности персональных данных,
актуальные при обработке персональных данных в информационных системах персональных данных,
эксплуатируемых при осуществлении соответствующих видов деятельности, с учетом содержания
персональных данных, характера и способов их обработки.
6. Наряду с угрозами безопасности персональных данных, определенных в нормативных правовых
актах, принятых в соответствии с частью 5 настоящей статьи, ассоциации, союзы и иные объединения
операторов своими решениями вправе определить дополнительные угрозы безопасности персональных
данных, актуальные при обработке персональных данных в информационных системах персональных
данных, эксплуатируемых при осуществлении определенных видов деятельности членами таких
ассоциаций, союзов и иных объединений операторов, с учетом содержания персональных данных,
характера и способов их обработки.
7. Проекты нормативных правовых актов, указанных в части 5 настоящей статьи, подлежат
согласованию с федеральным органом исполнительной власти, уполномоченным в области обеспечения
безопасности, и федеральным органом исполнительной власти, уполномоченным в области
противодействия техническим разведкам и технической защиты информации. Проекты решений,
указанных в части 6 настоящей статьи, подлежат согласованию с федеральным органом исполнительной
власти, уполномоченным в области обеспечения безопасности, и федеральным органом исполнительной
власти, уполномоченным в области противодействия техническим разведкам и технической защиты
информации, в порядке, установленном Правительством Российской Федерации. Решение федерального
органа исполнительной власти, уполномоченного в области обеспечения безопасности, и федерального
органа исполнительной власти, уполномоченного в области противодействия техническим разведкам и
технической защиты информации, об отказе в согласовании проектов решений, указанных в части 6
настоящей статьи, должно быть мотивированным.
116

8. Контроль и надзор за выполнением организационных и технических мер по обеспечению
безопасности персональных данных, установленных в соответствии с настоящей статьей, при обработке
персональных данных в государственных информационных системах персональных данных
осуществляются федеральным органом исполнительной власти, уполномоченным в области обеспечения
безопасности, и федеральным органом исполнительной власти, уполномоченным в области
противодействия техническим разведкам и технической защиты информации, в пределах их полномочий и
без права ознакомления с персональными данными, обрабатываемыми в информационных системах
персональных данных.
9. Федеральный орган исполнительной власти, уполномоченный в области обеспечения
безопасности, и федеральный орган исполнительной власти, уполномоченный в области противодействия
техническим разведкам и технической защиты информации, решением Правительства Российской
Федерации с учетом значимости и содержания обрабатываемых персональных данных могут быть
наделены полномочиями по контролю за выполнением организационных и технических мер по
обеспечению безопасности персональных данных, установленных в соответствии с настоящей статьей, при
их обработке в информационных системах персональных данных, эксплуатируемых при осуществлении
определенных видов деятельности и не являющихся государственными информационными системами
персональных данных, без права ознакомления с персональными данными, обрабатываемыми в
информационных системах персональных данных.
10. Использование и хранение биометрических персональных данных вне информационных систем
персональных данных могут осуществляться только на таких материальных носителях информации и с
применением такой технологии ее хранения, которые обеспечивают защиту этих данных от
неправомерного или случайного доступа к ним, их уничтожения, изменения, блокирования, копирования,
предоставления, распространения.
11. Для целей настоящей статьи под угрозами безопасности персональных данных понимается
совокупность условий и факторов, создающих опасность несанкционированного, в том числе случайного,
доступа к персональным данным, результатом которого могут стать уничтожение, изменение,
блокирование, копирование, предоставление, распространение персональных данных, а также иные
неправомерные действия при их обработке в информационной системе персональных данных. Под уровнем
защищенности персональных данных понимается комплексный показатель, характеризующий требования,
исполнение которых обеспечивает нейтрализацию определенных угроз безопасности персональных данных
при их обработке в информационных системах персональных данных.
Комментарий к ст. 19
1. Законодатель возлагает на оператора ПД обязанность принимать необходимые правовые,
организационные и технические меры для защиты данных или обеспечивать их принятие:
от неправомерного или случайного доступа к ним;
от уничтожения, изменения, блокирования, копирования, распространения;
от иных неправомерных действий.
2. Частью 2 комментируемой статьи законодатель определяет перечень мер,
обеспечивающих безопасность персональных данных.
При этом обеспечение безопасности ПД должно осуществляться в соответствии с
методическими документами Федеральной службы по техническому и экспортному контролю
(ФСТЭК России), такими, как:
• приказ Федеральной службы по техническому и экспортному контролю от 18 февраля 2013
г. № 21 «Об утверждении Состава и содержания организационных и технических мер по
117

обеспечению безопасности персональных данных при их обработке в информационных системах
персональных данных»;
• Методика определения актуальных угроз безопасности персональных данных при их
обработке в информационных системах персональных данных (утв. Федеральной службой по
техническому и экспортному контролю 14 февраля 2008 г.);
«Базовая модель угроз безопасности персональных данных при их обработке в
информационных системах персональных данных» от 15 февраля 2008 г.
Кроме того, для обеспечения безопасности ПД должны применяться следующие
нормативные правовые акты:
приказ ФСБ России от 10 июля 2014 г. № 378 «Об утверждении Состава и содержания
организационных и технических мер по обеспечению безопасности персональных данных
при их обработке в информационных системах персональных данных с использованием
средств криптографической защиты информации, необходимых для выполнения
установленных Правительством Российской Федерации требований к защите персональных
данных для каждого из уровней защищенности»;
постановление Правительства РФ от 1 декабря 2012 г. № 1119 «Об утверждении
требований к защите персональных данных при их обработке в информационных системах
персональных данных»;
приказ ФСТЭК России от 11 февраля 2013 г. № 17 «Об утверждении Требований о защите
информации, не составляющей государственную тайну, содержащейся в государственных
информационных системах».
На основании анализа комментируемого Закона выделим некоторые требования, которые
должен учитывать оператор ПД для обеспечения безопасности и защиты данных в процессе их
обработки.
Во-первых, всем операторам ПД необходимо закрепить документально основные понятия
обработки ПД, такие как цель обработки; способы обработки; сведения о лицах, имеющих доступ
к ПД; перечень обрабатываемых ПД; источник получения; сроки обработки и хранения ПД и т.п.
Во-вторых, организациям следует установить сроки хранения ПД. При этом необходимо
заранее продумать обоснование выбранных сроков хранения.
В-третьих, мероприятия по обеспечению безопасности ПД при их обработке в
информационных системах должны включать в себя учет лиц, допущенных к работе с ПД в
информационных системах. Нужно помнить, что лица, доступ которых к ПД, обрабатываемым в
информационной системе, необходим для выполнения служебных обязанностей, должны
допускаться к таким данным на основании списка, утвержденного уполномоченным лицом
оператора ПД.
В-четвертых, оператором ПД должны быть реализованы следующие механизмы защиты:
регистрация и учет;
обеспечение целостности;
обеспечение антивирусной защиты.
Функционал, который должны выполнять данные механизмы, определен в методических
документах ФСБ России и ФСТЭК России по защите ПД. Такие механизмы призваны
предотвращать несанкционированный доступ к ПД и обеспечивать своевременное обнаружение
фактов несанкционированного доступа к ним.
В-пятых, оператору ПД следует разработать ряд локальных документов, о которых
рассказывалось в комментарии к статье 18.1 Закона.
118

3. Частью 3 комментируемой статьи законодатель предоставляет Правительству РФ право
устанавливать:
уровни защищенности персональных данных при их обработке в информационных
системах персональных данных в зависимости от угроз безопасности этих данных;
требования к защите персональных данных при их обработке в информационных
системах персональных данных, исполнение которых обеспечивает установленные уровни
защищенности персональных данных;
требования к материальным носителям биометрических персональных данных и
технологиям хранения таких данных вне информационных систем персональных данных.
Основные требования к обеспечению безопасности ПД при их обработке в информационных
системах содержатся в постановлении Правительства РФ от 1 декабря 2012 г. № 1119 «Об
утверждении требований к защите персональных данных при их обработке в информационных
системах персональных данных».
Обеспечение безопасности ПД при их обработке в информационной системе возлагается на
оператора этой системы или лицо, осуществляющее обработку данных по поручению оператора
на основании заключаемого с этим лицом договора.
При этом под актуальными угрозами безопасности ПД понимается совокупность условий и
факторов, создающих актуальную опасность несанкционированного, в том числе случайного,
доступа к ПД при их обработке в информационной системе, результатом которого могут стать
уничтожение, изменение, блокирование, копирование, предоставление, распространение ПД, а
также иные неправомерные действия.
Выделяют три типа угроз:
• угрозы 1-го типа актуальны для информационной системы, если для нее в том числе
актуальны угрозы, связанные с наличием недокументированных (недекларированных)
возможностей в системном программном обеспечении, используемом в информационной системе;
• угрозы 2-го типа актуальны для информационной системы, если для нее в том числе
актуальны угрозы, связанные с наличием недокументированных (недекларированных)
возможностей в прикладном программном обеспечении, используемом в информационной
системе;
• угрозы 3-го типа актуальны для информационной системы, если для нее актуальны угрозы,
не связанные с наличием недокументированных (недекларированных) возможностей в системном
и прикладном программном обеспечении, используемом в информационной системе.
При обработке ПД в информационных системах устанавливаются 4 уровня защищенности
ПД. Так, необходимость обеспечения 1-го уровня защищенности ПД устанавливается при наличии
хотя бы одного из следующих условий:
• для информационной системы актуальны угрозы 1-го типа и информационная система
обрабатывает либо специальные категории ПД, либо биометрические ПД, либо иные категории
ПД;
• для информационной системы актуальны угрозы 2-го типа и информационная система
обрабатывает специальные категории ПД более чем 100000 субъектов ПД, не являющихся
сотрудниками оператора.
Необходимость обеспечения 2-го уровня защищенности ПД устанавливается при наличии
хотя бы одного из следующих условий:
• для информационной системы актуальны угрозы 1-го типа и информационная система
обрабатывает общедоступные ПД;
119

• для информационной системы актуальны угрозы 2-го типа и информационная система
обрабатывает специальные категории ПД сотрудников оператора или специальные категории ПД
менее чем 100000 субъектов ПД, не являющихся сотрудниками оператора;
• для информационной системы актуальны угрозы 2-го типа и информационная система
обрабатывает биометрические ПД;
• для информационной системы актуальны угрозы 2-го типа и информационная система
обрабатывает общедоступные ПД более чем 100000 субъектов персональных данных, не
являющихся сотрудниками оператора;
• для информационной системы актуальны угрозы 2-го типа и информационная система
обрабатывает иные категории ПД более чем 100000 субъектов ПД, не являющихся сотрудниками
оператора;
• для информационной системы актуальны угрозы 3-го типа и информационная система
обрабатывает специальные категории ПД более чем 100000 субъектов персональных данных, не
являющихся сотрудниками оператора.
Необходимость обеспечения 3-го уровня защищенности ПД устанавливается при наличии
хотя бы одного из следующих условий:
• для информационной системы актуальны угрозы 2-го типа и информационная система
обрабатывает общедоступные ПД сотрудников оператора или общедоступные ПД менее чем
100000 субъектов персональных данных, не являющихся сотрудниками оператора;
• для информационной системы актуальны угрозы 2-го типа и информационная система
обрабатывает иные категории ПД сотрудников оператора или иные категории ПД менее чем
100000 субъектов ПД, не являющихся сотрудниками оператора;
• для информационной системы актуальны угрозы 3-го типа и информационная система
обрабатывает специальные категории ПДх сотрудников оператора или специальные категории ПД
менее чем 100000 субъектов персональных данных, не являющихся сотрудниками оператора;
• для информационной системы актуальны угрозы 3-го типа и информационная система
обрабатывает биометрические ПД;
• для информационной системы актуальны угрозы 3-го типа и информационная система
обрабатывает иные категории ПД более чем 100000 субъектов ПД, не являющихся сотрудниками
оператора.
И, наконец, необходимость обеспечения 4-го уровня защищенности ПД устанавливается при
наличии хотя бы одного из следующих условий:
• для информационной системы актуальны угрозы 3-го типа и информационная система
обрабатывает общедоступные ПД;
• для информационной системы актуальны угрозы 3-го типа и информационная система
обрабатывает иные категории ПД сотрудников оператора или иные категории ПД менее чем
100000 субъектов ПД, не являющихся сотрудниками оператора.
Специальные требования к обеспечению безопасности разного уровня защищенности ПД
при их обработке в информационных системах установлены в п. 13-16 Требований к защите ПД
при их обработке в информационных системах персональных данных, утвержденных
постановлением Правительства РФ от 1 декабря 2012 г. № 1119 «Об утверждении требований к
защите персональных данных при их обработке в информационных системах персональных
данных»
Кроме того состав и содержания организационных и технических мер по обеспечению
безопасности ПД при их обработке в информационных системах с использованием средств
криптографической защиты информации, для каждого из уровней защищенности, утверждены
120
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
