Бесплатная проверка
8 документов в этой группе

Информационная безопасность: модель угроз и меры защиты

Ст. 18.1 и ст. 19 152-ФЗ требуют не просто «защищать данные», а определить угрозы, применить меры и оценить их эффективность. Эта группа документов фиксирует, что именно сделано и почему выбраны такие меры.

Где проходит граница между ИБ и документами

Технические меры - HTTPS, разграничение доступа, резервные копии, антивирус - нужно выполнить фактически, никакой документ их не заменит. Но обратное тоже верно: даже хорошо защищённая система формально не подтверждена, если нет модели угроз и зафиксированного перечня мер. Документы этой группы описывают реальную конфигурацию, поэтому после каждого крупного изменения инфраструктуры их нужно пересматривать.

Что входит в группу

Политика информационной безопасности

Верхнеуровневый документ, на который ссылаются все остальные меры защиты.

ч. 2 ст. 19 152-ФЗ

Правила внутреннего контроля и аудита ПД

Оператор обязан сам проверять себя. Правила задают периодичность и порядок.

п. 4 ч. 1 ст. 18.1 152-ФЗ

Модель угроз безопасности ИСПДн

Обязательный документ: без него нельзя определить уровень защищённости и подобрать меры.

ч. 1 ст. 19 152-ФЗ, методика ФСТЭК

Акт определения уровня защищённости ПДн

Фиксирует УЗ-1…УЗ-4 - от этого зависит весь набор технических требований.

ПП РФ № 1119

Акт классификации ИСПДн

Классифицирует систему по типу данных и числу субъектов.

Приказ ФСТЭК № 21

Техническое задание на СЗПДн

Что именно закупается и внедряется для защиты - основание для расходов и для подрядчика.

Приказ ФСТЭК № 21

Акт оценки эффективности мер защиты ПДн

Оценка эффективности обязательна не реже раза в 3 года.

п. 4 ч. 2 ст. 19 152-ФЗ

Инструкция по эксплуатации СЗПДн

Как пользоваться средствами защиты - для администратора и пользователей.

Приказ ФСТЭК № 21

Кому это нужно

  • Все, у кого данные хранятся в собственных или арендованных системах
  • Компании, менявшие хостинг, CRM или архитектуру за последний год
  • Организации, где есть служба или ответственный за информационную безопасность
  • Те, кто готовит документы для запроса регулятора или для контрагента
Собрать эти документы под свою организацию

Конструктор задаёт вопросы о вашей деятельности и подставляет реквизиты в готовые файлы .docx. В комплект входит вся группа целиком и ещё 49 документов, которые подключаются по мере необходимости - в инструкции отмечено, что нужно сразу, а что позже.

2 500 ₽
весь комплект, 57 документов
Собрать документы Сначала проверить сайт бесплатно

Частые вопросы

Что такое уровень защищённости и кто его определяет?

Уровень защищённости определяется для каждой информационной системы персональных данных в установленном порядке и зависит от типа данных, категорий субъектов и характера угроз. Определяет его оператор, результат фиксируется актом.

Обязательна ли модель угроз для небольшого сайта?

Ст. 19 152-ФЗ обязывает оператора определить угрозы безопасности при обработке. Для небольшого сайта модель получается короткой, но она должна быть: без неё непонятно, от чего именно защищаются выбранные меры.

Нужно ли обновлять документы после смены хостинга?

Да. Смена площадки меняет и периметр, и часть угроз, а иногда и вопрос локализации по ст. 18 ч. 5 152-ФЗ. Модель угроз и перечень мер после такого изменения устаревают.

Другие группы документов

Весь комплект из 57 документов →