Как построить систему защиты персональных данных (СЗПДн)
В России уже начали штрафовать за утечку персональных данных — штрафы измеряются в сотнях тысяч рублей, а за повторные нарушения — в процентах от годовой выручки.
Система защиты персональных данных (СЗПДн) — это совокупность организационных и технических мер, которые обеспечивают безопасность личной информации при ее обработке.
Пошаговая инструкция, как внедрить СЗПДн: 1️⃣ Инвентаризация и классификация ИСПДн Первый шаг — найти все информационные системы, в которых обрабатываются персональные данные. Частая ошибка: учитывают только бухгалтерию или кадровый учет. А забывают про СКУД, видеонаблюдение, CRM, сайт, мобильные приложения.
2️⃣ Разработка модели угроз На основе инвентаризации для каждой ИСПДн разрабатывают модель угроз и модель нарушителя. Без нее нельзя обоснованно выбрать средства защиты и определить уровень защищенности системы.
3️⃣ Разработка технического задания и проектной документации На основе модели угроз разрабатывают техническое задание на создание системы защиты. Это обязательный этап для всех ИСПДн.
4️⃣ Выбор, поставка и внедрение средств защиты (обязателен для всех, но с разными требованиями) На основе утвержденных мер выбирают и внедряют средства защиты информации. Закон (п. 3 ч. 2 ст. 19 152-ФЗ) требует, чтобы СЗИ прошли процедуру оценки соответствия в установленном порядке. Это может быть сертификация (ФСТЭК — для технических средств, ФСБ — для криптографических) или декларирование соответствия..
5️⃣ Аттестация и ввод в эксплуатацию Аттестация — это официальное подтверждение того, что система защиты соответствует требованиям. Например, для государственных информационных систем (ГИС) аттестация обязательна — это прямое требование ФСТЭК.
👆 В статье подробнее рассказали, как внедрить СЗПДн с учетом требований 2026 года, что делать обязательно, а без чего можно обойтись.