Подтверждение выполнения мер по защите информации: что требуют заказчики в тендерах и почему
«Подтверждение выполнения мер по защите информации» в тендерных условиях — это не прихоть крупного заказчика, а требование, вытекающее из статей 6 и 19 Федерального закона № 152-ФЗ.
Оператор, поручающий обработку данных подрядчику, обязан проверять его способность обеспечить защиту данных. Подрядчик, в свою очередь, обязан по запросу оператора предоставлять документы, подтверждающие принятие мер.
Фраза «у нас все настроено» не является ответом. Требуется пакет конкретных документов.
Правовая основа тендерного требования о подтверждении мер защиты складывается из нескольких норм.
Статья 19 Федерального закона № 152-ФЗ устанавливает обязанность оператора принимать правовые, организационные и технические меры для обеспечения безопасности персональных данных. Эта обязанность — не декларативная: она предполагает реальные, задокументированные и контролируемые действия. «Антивирус стоит» — не аргумент. Нужна система мер, привязанная к конкретным информационным системам и актуальным угрозам.
Статья 6 Закона № 152-ФЗ о поручении обработки прямо предусматривает: обработчик обязан по запросу оператора предоставлять документы и информацию, подтверждающие принятие мер и соблюдение требований. Это юридическая обязанность подрядчика, а не пожелание заказчика.
Приказ ФСТЭК России № 21 устанавливает: оценка эффективности реализованных мер защиты должна проводиться не реже одного раза в три года. Отсутствие результатов такой оценки означает, что организация не выполняет этот базовый норматив.
Для крупного заказчика запрос подтверждений у подрядчика — способ закрыть собственные регуляторные риски. Если утечка произойдет на стороне подрядчика, заказчик как оператор будет нести ответственность. Именно поэтому он проверяет своих обработчиков через тендерные требования.
Тендер требует подтверждения, а пакет не собран?
Если тендер уже требует подтверждения мер, а у вас пакет документов собран фрагментарно или давно не обновлялся, лучше проверить это до подачи. Можно быстро разобрать, чего не хватает именно в вашем ИБ-контуре и тендерном пакете.
Это требование почти всегда означает пакет документов, подтверждающий, что организация последовательно выполнила четыре группы действий.
Первое — определила требования: установила уровень защищенности информационных систем по ПП РФ № 1119, разработала модель угроз, составила перечень информационных систем персональных данных.
Второе — внедрила меры: реализовала организационные и технические меры в соответствии с Приказом ФСТЭК № 21, адаптированные к актуальным угрозам и установленному уровню защищенности.
Третье — проверяет эффективность: проводит оценку реализованных мер с установленной периодичностью, фиксирует результаты актом.
Четвертое — может подтвердить это документально: имеет актуальную документацию, которую готова предоставить по запросу.
Пять форматов подтверждения: сравнение
Формат
Когда применяется
Ключевой документ
Оценка эффективности мер (акт)
Базовый, обязательный для всех ИСПДн (Приказ ФСТЭК № 21), не реже 1 раза в 3 года
Акт оценки эффективности реализованных мер
Аудит ИБ/ПДн (внутренний или внешний)
Когда нужно показать уровень зрелости и план устранения разрывов; внешний аудит весомее
Отчет по аудиту с выводами и рекомендациями
Аттестация ИС/ИСПДн
Когда заказчик прямо требует аттестованную систему или работа ведется в ГИС
Аттестат соответствия (требуется периодическиц контроль 1 раз в 2 года)
Сертификация ISO/IEC 27001
Дополнительное свидетельство зрелости процессов ИБ, особенно для международных заказчиков
Сертификат соответствия стандарту
Пентест / сканирование уязвимостей
Как дополнение к основному пакету, подтверждение практической устойчивости
Отчет о пентесте с планом устранения
Как выстроить пакет документов с нуля
Для организации, которая впервые сталкивается с тендерным требованием по ИБ, последовательность действий выглядит следующим образом:
Этап первый — инвентаризация и классификация. Определить перечень информационных систем, в которых обрабатываются персональные данные; установить категории данных, количество субъектов, тип угроз. На основе этого установить уровень защищенности по ПП РФ № 1119.
Этап второй — разработка модели угроз. На основе методики ФСТЭК определить актуальные угрозы применительно к конкретным системам. Модель угроз — не формальный документ, а инструмент для обоснованного выбора мер защиты.
Этап третий — подбор и внедрение мер. По Приказу ФСТЭК № 21 сформировать базовый набор мер для установленного уровня защищенности, адаптировать его с учетом актуальных угроз и особенностей инфраструктуры. Меры включают как технические (средства защиты информации), так и организационные (регламенты, политики, инструктажи).
Этап четвертый — оценка эффективности и документирование. Провести оценку реализованных мер и оформить результаты актом. Именно этот документ является основным тендерным артефактом.
Что должен содержать акт оценки эффективности мер
Акт оценки эффективности реализованных мер — ключевой документ для подтверждения в тендерах. Его структура и содержание не регламентированы жестко, но практика выработала устойчивые подходы.
Акт, как правило, содержит:
перечень информационных систем, в отношении которых проводилась оценка;
перечень реализованных мер в соответствии с Приказом ФСТЭК № 21;
результаты проверки фактической реализованности каждой меры;
вывод об уровне соответствия принятых мер установленным требованиям;
дату проведения оценки и подписи ответственных лиц.
Если оценка проводилась с привлечением лицензиата ФСТЭК, это существенно повышает доверие заказчика к документу. Лицензиат несет профессиональную ответственность за качество оценки, что снижает риски для обеих сторон.
Часто задаваемые вопросы
1) Обязана ли организация проводить оценку эффективности мер защиты?
Да. Приказ ФСТЭК № 21 требует проведения оценки не реже одного раза в три года. Отсутствие оценки — нарушение установленных требований.
2) Что является минимально достаточным для тендера?
Как правило, актуальный акт оценки эффективности реализованных мер. Это базовый тендерный артефакт. Аудит, аттестация или сертификация могут потребоваться дополнительно в зависимости от конкретных требований заказчика.
3) Обязательно ли привлекать лицензиата ФСТЭК для оценки?
Приказ № 21 допускает как самостоятельную оценку, так и с привлечением лицензиата. Для тендерных целей оценка, проведенная лицензиатом, как правило, имеет больший вес.
4) Заменяет ли сертификат ISO/IEC 27 001 выполнение требований 152-ФЗ?
Нет. ISO 27 001 — международный стандарт управления ИБ, который не является эквивалентом российских регуляторных требований. Он может быть дополнительным свидетельством зрелости, но не заменяет акт оценки эффективности мер по Приказу ФСТЭК № 21.
5) Как часто нужно обновлять пакет документов?
Оценка эффективности — не реже раза в три года. При существенных изменениях в инфраструктуре или процессах обработки данных — внеплановая актуализация.
Ввод оборотных штрафов за утечки откладывается минимум до 1 июля 2023 года
В тендерах чаще всего проигрывают не там, где слабая безопасность, а там, где ее не умеют доказать.
ВTelegram-канале мы продолжаем разбирать именно такие B2B-сценарии: что реально ждут заказчики, аудиторы и службы безопасности контрагентов.