Приложение 6. Акт классификации информационных систем персональных данных
Содержание столбца определяется решением комиссии по приведению организации БС РФ в соответствие требованиям Федерального закона «О персональных данных». Могут содержаться следующие данные:
— Перечень персональных данных, которые обрабатываются в ИСПДн.
— Категория обрабатываемых персональных данных — в том случае, если в организации БС РФ проводится классификация персональных данных, в соответствии с пунктом 7.10.3 стандарта Банка России СТО БР ИББС-1.0-2010.
— Объем обрабатываемых персональных данных — количество субъектов персональных данных, персональные данные которых обрабатываются в ИСПДн.
— Виды обработки персональных данных — заполняется в соответствии с частью 3 статьи 3 Федерального закона «О персональных данных».
— Характеристики безопасности — Конфиденциальность, целостность, доступность и другие свойства безопасности персональных данных.
— Структура ИСПДн, Наличие подключения ИСПДн к сетям связи общего пользования и сетям международного информационного обмена, Режим обработки персональных данных, Режим разграничения прав доступа пользователей к ИСПДн, Местонахождение технических средств ИСПДн -заполняется в соответствии с пунктами 9 — 13 Порядка проведения классификации информационных систем персональных данных, утвержденного Приказом ФСТЭК, ФСБ и Минсвязи от 13 февраля 2008 г. N 55/86/20 «Об утверждении Порядка проведения классификации информационных систем персональных данных».
<**>В соответствии с определенными критериями классификации (пункт 7.11.3 стандарта Банка России СТО БР ИББС-1.0-2010).
Классификация информационных систем персональных данных (отменена)

Внимание! C 11 марта 2013 года классификация ИСПДн по «приказу трёх» отменена (Приказ ФСТЭК/ФСБ/Минкомсвязи №151/786/461).
В настоящее время процедура классификации проводится только для Государственных информационных систем (ГИС) в рамках выполнения требований 17-го приказа ФСТЭК.
Для обычных ИСПДн проводится Определение уровня защищенности.
До 11 марта 2013 г. все организации, в том числе государственные и муниципальные органы, которые осуществляют обработку персональных данных, обязаны были проводить классификацию информационных систем, а также определять цели и содержание такой обработки. Классификация проводилась с целью определения способов и методов, которые необходимо было применять для защиты персональных данных. Классификация проводилась как на стадии создания информационной системы, так и на стадии ее модернизации.
Для проведения классификации создавалась комиссия, в состав которой входили специалисты по защите информации и другие сотрудники, непосредственно отвечающие за безопасность персональных данных. Процедура проведения классификации устанавливалась так называемым «приказом трех» (Совместный приказ ФСТЭК, ФСБ и Мининформсвязи РФ от 13.02.2008), который в настоящее время отменен.
В ходе проведения классификации члены комиссии должны были осуществить анализ собранной информации (исходных данных) об информационной системе, таких как:
- количество субъектов, персональные данные которых обрабатываются (объем);
- категория персональных данных;
- характеристики безопасности персональных данных;
- структура информационной системы (автономные, локальные или распределенные системы);
- наличие подключений к сетям общего пользования, в том числе сети Интернет;
- режим обработки (может быть однопользовательский и многопользовательский);
- наличие разграничения прав доступа к персональным данным в информационной системе;
- территориальное расположение элементов информационной системы (могут быть расположены в пределах РФ либо за пределами РФ частично или полностью).
По результатам анализа комиссия должна была определить класс информационной системы при помощи следующей таблицы:
| Категория обрабатываемых персональных данных (ПДн) | Количество субъектов ПДн | ||||||||
| более 100 тыс. | в объеме | от 1 тыс. до 100 тыс. | в объеме | до 1 тыс. субъектов | |||||
| РФ | субъекта РФ | отрасли | органа власти | муниципального образования | организации | ||||
| касающиеся национальной и расовой принадлежности, религиозных либо философских убеждений, здоровья и интимной жизни | класс 1 (К1) | класс 1 (К1) | класс 1 (К1) | ||||||
| позволяющие идентифицировать субъекта ПДн и получить о нем дополнительную информацию | класс 1 (К1) | класс 2 (К2) | класс 3 (К3) | ||||||
| позволяющие идентифицировать субъекта ПДн | класс 2 (К2) | класс 3 (К3) | класс 3 (К3) | ||||||
| обезличенные или общедоступные ПДн | класс 4 (К4) | класс 4 (К4) | класс 4 (К4) | ||||||
Напоминаем вам, что в настоящий момент классификацию ИСПДн проводить не нужно, так как отменен устанавливающий эту процедуру нормативный акт. В настоящее время для определения базового набора мез защиты необходимо определять уровень защищенности.
Классификация ИСПДн
Классификация ИСПДн требуется для выстраивания защиты уже существующей либо проектируемой системы, которая обрабатывает персональные данные. Чем нужно руководствоваться в процессе разработки организационно-технических мероприятий по предупреждению угроз безопасности.
Основополагающими в вопросах регулирования вопросов выделения видов ИСПДн являются правительственные положения, утвержденные приказы ФСТЭК и ФСБ. Они, в свою очередь, разработаны с учетом содержания ФЗ-152 — основного законодательного акта в сфере защиты ПДн.
Если возникнут трудности с приведением деятельности в соответствие с актуальными правовыми нормами, есть смысл привлечь специалистов нашего центра.
Как правильно классифицировать ИСПДн: категории ПДн и другие критерии
В течение 5 лет информационные системы, обрабатывающие личные сведения граждан, требовалось делить на классы. Необходимость выполнения разделения была прописана Совместным приказом регулирующих органов (ФСБ, Мининформсвязи и Федеральной службы безопасности России), принятым 13 февраля 2008 года. Определение класса ИСПДн могло осуществляться на любом этапе. Для выполнения всех предусмотренных законом действий создавалась специальная комиссия, которая должны была оценить прописанные в приказе параметры, для того, чтобы в зависимости от присвоенного класса имелась возможность адекватно подобрать те или иные методики и оборудование СЗПДн.
Ключевыми критериями, которые принимались во внимание, были:
- категории используемых сведений (всего существовало 4 категории (обезличенные/общедоступные; ПДн, связанные с расой, национальностью, политическими, философскими и религиозными взглядами, интимной жизнью и состоянием здоровья; ПДн, предназначенные для идентификации и получении дополнительных сведений о субъекте, не вошедшие в 1 категорию; ПДн, позволяющие идентифицировать личность));
- исходные параметры безопасности ПДн, на основании которых выделялись типовые и специальные ИСПДн;
- структурные особенности ИС — принадлежность к локальным, автономным либо распределительным системам;
- размещение компонентов ИСПДн (учитывалось территориальное расположение системы — либо в РФ, либо за её пределами);
- тип субъектов персональных данных;
- дифференциация прав доступа к конфиденциальной информации;
- подключение к Интернету и прочим сетям общего пользования;
- число пользователей — классификация предполагала выделение однопользовательских и многопользовательских ИС.
Проанализировав совокупность указанных выше свойств системы, экспертам нужно было установить, к какому из четырех классов она принадлежит, и с учетом этого проектировать СЗПДн.
4 класса ИСПДн
- Класс 1 — системы, где нарушение характеристик ИБ способно спровоцировать существенные негативные последствия для владельцев персональных данных.
- Класс 2 — ИСПДн, в которых нарушения безопасности чреваты негативными последствиями для граждан.
- Класс 3 — ИС, нарушения в которых вызывают незначительные риски для субъектов.
- Класс 4 — системы, в которых вероятные нарушения не способны стать причиной каких-либо негативных последствий для людей, чьи данные в ней обрабатываются.
Итоги исследований и решение о присвоении того или иного класса ИСПДн предстояло зафиксировать в отдельном документе — акте, который подписывался членами сформированной комиссии. Изначальное решение могло быть изменено, если:
- необходимость в этом возникала в процессе контроля соблюдения требований ИБ в отношении обрабатываемых личных сведений;
- оператором принималось решение по результатам изучения и оценки УБ после изменения параметров ИС.
Нужна ли классификация информационных систем персональных данных в 2021 году?
После того, как в 2012 году было принято Постановление Правительства № 1119, регулирующее требования в отношении ИСПДн, необходимость проводить классификацию исчезла. Отмену разделения уполномоченные органы прописали в соответствующих приказах, что позволило с марта 2013 года ограничиться установлением уровня защищенности ИСПДн (всего уровней 4). Его определяют на основании типа УБ, категории и количества субъектов информационной системы, а также взаимоотношений с ними (сотрудники или нет).
Акт классификации ИСПДн
Пример заполнения акта классификации информационной системы персональных данных, с учетом требований Постановления Правительства Российской Федерации от 1 ноября 2012 г. № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных».
В связи с отменой приказа 55/86/20 «Об утверждении порядка проведения классификации ИСПДн» мы разработали новый Акт определения уровня защищенности персональных данных вместо акта классификации ИСПДн.
УТВЕРЖДАЮ
Генеральный Директор
ЗАО «Компания-оператор ПДн»
__________________ Фамилия И. О.
«___» ____________ 2013 г.
АКТ № 1
классификации информационной системы персональных данных
«Название ИСПДн»
В соответствии с Постановлением Правительства Российской Федерации от 1 ноября 2012г. № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных» и Приказом Генерального директора ЗАО «Компания-оператор ПДн» от «___» ___________ № ____ комиссия в составе:
председатель комиссии:
должность Фамилия И. О.,
члены комиссии:
должность Фамилия И. О.,
должность Фамилия И. О.,
произвела сбор данных об информационной системе персональных данных и установила нижеследующее:
1) в информационной системе персональных данных (ИСПДн) обрабатываются персональные данные иных категорий персональных данных сотрудников оператора;
2) в ИСПДн одновременно обрабатываются персональные данные менее чем 100 000 субъектов персональных данных;
3) по структуре ИСПДн относится к локальной информационной системе, состоящей из нескольких из нескольких АРМ и серверов;
4) по наличию подключений к сетям международного информационного обмена (Интернет) информационная система относится к системам, не имеющим подключения;
5) по режиму обработки персональных данных в информационной системе ИСПДн относится к многопользовательским;
6) по разграничению прав доступа пользователей ИСПДн относится к системам с разграничением прав доступа;
7) в зависимости от местонахождения технических средств ИСПДн относится к системам, технические средства которых размещены в Российской Федерации;
8) речевая обработка сведений составляющих ПДн в информационной системе не осуществляется.
9) условие обработки персональных данных — для информационной системы актуальны угрозы 3-го типа и информационная система обрабатывает иные категории персональных данных сотрудников оператора или иные категории персональных данных менее чем 100 000 субъектов персональных данных, не являющихся сотрудниками оператора.
В соответствии с Постановлением Правительства Российской Федерации от 1 ноября 2012г. № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных» и на основании анализа исходных данных информационной системе персональных данных «Название ИСПДн» установить уровень защищенности 4.
Фамилия И. О.
_____________________
«___»_________ 2013 г
Фамилия И. О.
_____________________
«___»_________ 2013 г.
Фамилия И. О.
_____________________
«___»_________ 2013 г
Приложение. Типовой акт классификации информационной системы персональных данных «1С Предприятие 8.2»
рассмотрев следующие исходные данные на информационную систему персональных данных:
1. Категория обрабатываемых персональных данных (Хпд). Хпд = 1/2/3/4.
Обрабатываются персональные данные, касающиеся расовой, национальной принадлежности, политических взглядов, религиозных и философских убеждений, состояния здоровья, интимной жизни;
Обрабатываются персональные данные, позволяющие идентифицировать субъекта персональных данных и получить о нем дополнительную информацию, за исключением персональных данных, относящихся к категории 1.
Обрабатываются персональные данные, позволяющие идентифицировать субъекта персональных данных.
Обрабатываются обезличенные и (или) общедоступные персональные данные.
2. Объем обрабатываемых персональных данных (Хнпд). Хнпд = 3/2/1.
Одновременно обрабатываются данные менее чем 1000 субъектов персональных данных/Одновременно обрабатываются данные субъектов ПДн в объеме одной организации.
Одновременно обрабатываются данные от 1000 до 100000 субъектов персональных данных/Одновременно обрабатываются данные субъектов ПДн в объеме одной отрасли/органа власти/муниципального образования.
Одновременно обрабатываются данные более 100000 субъектов персональных данных/Одновременно обрабатываются данные субъектов ПДн в объеме РФ/субъекта РФ.
3. Требуемые характеристики безопасности персональных данных.
Необходимо выполнить следующие характеристики безопасности персональных данных: конфиденциальность, защищенность от уничтожения, изменения, блокирования, иное. На основании этого информационная система относится к специальной/типовой информационной системе персональных данных. По значению последствий нарушения заданной характеристики безопасности для субъектов персональных данных соответствующая типовым ИСПДн класса К2, требующая дополнительных мер защиты (К2+).
4. Структура информационной системы. Автоматизированные рабочие места/Локальная информационная система/Распределенная информационная система.
Используются автономные (не подключенные к иным информационным системам) комплексы технических и программных средств, предназначенные для обработки персональных данных.
Используются комплексы автоматизированных рабочих мест, объединенных в единую информационную систему средствами связи без использования технологии удаленного доступа.
Используются комплексы автоматизированных рабочих мест и (или) локальных информационных систем, объединенных в единую информационную систему средствами связи с использованием технологии удаленного доступа.
5. Подключение информационной системы к сетям связи общего пользования и (или) сетям международного информационного обмена. Не имеет/Имеет подключения к сетям международного информационного обмена.
6. Режим обработки персональных данных. Одно/Многопользовательский.
7. Разграничение доступа. С разграничением/Без разграничения прав доступа.
8. Местонахождение технических средств информационной системы. Все средства находятся в пределах Российской Федерации/Технические средства частично или целиком находятся за пределами Российской Федерации.
на основании Модели угроз безопасности ИСПДн «Наименование ИСПДн» (утв. ___ ___ _____ за N) и в соответствии с «Порядком проведения классификации информационных систем персональных данных», утвержденным совместным приказом ФСТЭК России, ФСБ России и Мининформсвязи России от 13 февраля 2008 г. N 55/86/20, решила
Установить информационной системе «1С Предприятие 8.2» Класс К3, дополнительно указав, что данная ИСПДн по значению последствий нарушения заданной характеристики безопасности для субъектов персональных данных ИСПДн требует дополнительных мер защиты (исходя из Модели угроз безопасности ИСПДн).
«___» __________ 2012 г.
Председатель комиссии _______________ _______________
Члены комиссии _______________ _______________