🛡️ Уровень защиты персональных данных в компании.
Разбираемся с уровнями защищенности ИСПДн простыми словами 👇
Каждая компания, которая работает с данными клиентов или сотрудников, обязана обеспечить их безопасность. Уровень защиты зависит не от желания, а от строгих критериев:
🔹 Категория данных 🔹 Количество субъектов 🔹 Тип угроз 🔹 Статус субъектов (сотрудники или нет)
📌 Всё это регулируется 152-ФЗ и Постановлением Правительства №1119.
—
🔐 Категории персональных данных
1️⃣ Специальные Раса, национальность, политика, религия, здоровье, интимная жизнь. Самый чувствительный тип данных.
2️⃣ Биометрические Отпечатки пальцев, фото, ДНК, сетчатка глаза — всё, что uniquely identifies человека.
3️⃣ Общедоступные Данные из открытых источников: справочники, телефонные книги и т.п.
4️⃣ Иные Всё остальное: ФИО, email, телефон, адрес.
—
⚠️ Типы угроз (по Постановлению №1119)
🔴 1-й тип — угрозы связаны с недекларированными возможностями в системном ПО 🟠 2-й тип — то же самое, но в прикладном ПО 🟡 3-й тип — угрозы без «закладок» в системном и прикладном ПО
—
👥 Количество субъектов
Закон выделяет две группы: 🔸 Менее 100 000 человек 🔸 Более 100 000 человек
Важно: учитывается максимально возможное количество, а не текущее.
—
📊 Уровни защищенности (УЗ)
Их четыре: 🟢 УЗ-4 — базовый 🟡 УЗ-3 — средний 🟠 УЗ-2 — высокий 🔴 УЗ-1 — максимальный
—
🧠 Как определить свой уровень (без таблицы)
✅ Если данные специальные или биометрические:
· При угрозах 1-го типа — УЗ-1 · При угрозах 2-го типа — УЗ-2 (кроме случаев с большим количеством субъектов, где может быть УЗ-1)
✅ Иные данные (ФИО, телефон и т.д.):
· Угрозы 1-го типа + более 100 000 чел → УЗ-1 · Угрозы 2-го типа + более 100 000 чел → УЗ-2 · Угрозы 3-го типа + более 100 000 чел → УЗ-3 · Угрозы 1-го типа + менее 100 000 чел → УЗ-2 · Угрозы 2-го типа + менее 100 000 чел → УЗ-3 · Угрозы 3-го типа + менее 100 000 чел → УЗ-4
✅ Если субъекты — только сотрудники:
· Для специальных и биометрических → УЗ-2 · Для иных → УЗ-4
—
📋 Что делать дальше?
1️⃣ Определить категорию данных 2️⃣ Посчитать количество субъектов 3️⃣ Оценить актуальные угрозы 4️⃣ Учесть статус субъектов 5️⃣ Оформить акт классификации
—
🛠️ Меры защиты по уровням
🔴 УЗ-1 и УЗ-2 — Только сертифицированные СЗИ — Строгий контроль доступа — Назначение ответственных — Регулярные аудиты и аттестация
🟢 УЗ-3 и УЗ-4 — Возможно использование несертифицированных средств — Меньше требований к физической защите и документам
—
⚠️ Важно: ошибка в классификации = риски утечек + штрафы. Если сомневаетесь — лучше привлечь специалистов по ИБ.
Сохраняйте пост, чтобы не потерять алгоритм 🧾