Подтверждение выполнения мер по защите информации: что требуют заказчики в тендерах и почему

13.01.2023
24/07/26
Б-152
Подтверждение выполнения мер по защите информации: что требуют заказчики в тендерах и почему
«Подтверждение выполнения мер по защите информации» в тендерных условиях — это не прихоть крупного заказчика, а требование, вытекающее из статей 6 и 19 Федерального закона № 152-ФЗ. 
Оператор, поручающий обработку данных подрядчику, обязан проверять его способность обеспечить защиту данных. Подрядчик, в свою очередь, обязан по запросу оператора предоставлять документы, подтверждающие принятие мер. 
Фраза «у нас все настроено» не является ответом. Требуется пакет конкретных документов.

Почему это требование закреплено в законе

Правовая основа тендерного требования о подтверждении мер защиты складывается из нескольких норм.

Статья 19 Федерального закона № 152-ФЗ устанавливает обязанность оператора принимать правовые, организационные и технические меры для обеспечения безопасности персональных данных. Эта обязанность — не декларативная: она предполагает реальные, задокументированные и контролируемые действия. «Антивирус стоит» — не аргумент. Нужна система мер, привязанная к конкретным информационным системам и актуальным угрозам.

Статья 6 Закона № 152-ФЗ о поручении обработки прямо предусматривает: обработчик обязан по запросу оператора предоставлять документы и информацию, подтверждающие принятие мер и соблюдение требований. Это юридическая обязанность подрядчика, а не пожелание заказчика.

Приказ ФСТЭК России № 21 устанавливает: оценка эффективности реализованных мер защиты должна проводиться не реже одного раза в три года. Отсутствие результатов такой оценки означает, что организация не выполняет этот базовый норматив.

Для крупного заказчика запрос подтверждений у подрядчика — способ закрыть собственные регуляторные риски. Если утечка произойдет на стороне подрядчика, заказчик как оператор будет нести ответственность. Именно поэтому он проверяет своих обработчиков через тендерные требования.
ИТ-стек собран, а ИБ-контур?
Если у вас уже есть ИТ-стек, но нет уверенности, что из него получился управляемый ИБ-контур, это обычно видно за один разбор по доступам, MFA, бэкапам и роли ответственного. Можно пройти такую проверку и понять, с каких шагов реально начинать.

Что означает фраза «подтверждение выполнения мер»

Это требование почти всегда означает пакет документов, подтверждающий, что организация последовательно выполнила четыре группы действий.

Первое — определила требования: установила уровень защищенности информационных систем по ПП РФ № 1119, разработала модель угроз, составила перечень информационных систем персональных данных.

Второе — внедрила меры: реализовала организационные и технические меры в соответствии с Приказом ФСТЭК № 21, адаптированные к актуальным угрозам и установленному уровню защищенности.

Третье — проверяет эффективность: проводит оценку реализованных мер с установленной периодичностью, фиксирует результаты актом.

Четвертое — может подтвердить это документально: имеет актуальную документацию, которую готова предоставить по запросу.

Пять форматов подтверждения: сравнение

Формат
Когда применяется
Ключевой документ
Оценка эффективности мер (акт)
Базовый, обязательный для всех ИСПДн (Приказ ФСТЭК № 21), не реже 1 раза в 3 года
Акт оценки эффективности реализованных мер
Аудит ИБ/ПДн (внутренний или внешний)
Когда нужно показать уровень зрелости и план устранения разрывов; внешний аудит весомее
Отчет по аудиту с выводами и рекомендациями
Аттестация ИС/ИСПДн
Когда заказчик прямо требует аттестованную систему или работа ведется в ГИС
Аттестат соответствия (требуется периодическиц контроль 1 раз в 2 года)
Сертификация ISO/IEC 27001
Дополнительное свидетельство зрелости процессов ИБ, особенно для международных заказчиков
Сертификат соответствия стандарту
Пентест / сканирование уязвимостей
Как дополнение к основному пакету, подтверждение практической устойчивости
Отчет о пентесте с планом устранения

Как выстроить пакет документов с нуля

Для организации, которая впервые сталкивается с тендерным требованием по ИБ, последовательность действий выглядит следующим образом:

  • Этап первый — инвентаризация и классификация. Определить перечень информационных систем, в которых обрабатываются персональные данные; установить категории данных, количество субъектов, тип угроз. На основе этого установить уровень защищенности по ПП РФ № 1119.
  • Этап второй — разработка модели угроз. На основе методики ФСТЭК определить актуальные угрозы применительно к конкретным системам. Модель угроз — не формальный документ, а инструмент для обоснованного выбора мер защиты.
  • Этап третий — подбор и внедрение мер. По Приказу ФСТЭК № 21 сформировать базовый набор мер для установленного уровня защищенности, адаптировать его с учетом актуальных угроз и особенностей инфраструктуры. Меры включают как технические (средства защиты информации), так и организационные (регламенты, политики, инструктажи).
  • Этап четвертый — оценка эффективности и документирование. Провести оценку реализованных мер и оформить результаты актом. Именно этот документ является основным тендерным артефактом.

Что должен содержать акт оценки эффективности мер

Акт оценки эффективности реализованных мер — ключевой документ для подтверждения в тендерах. Его структура и содержание не регламентированы жестко, но практика выработала устойчивые подходы.

Акт, как правило, содержит:

  • перечень информационных систем, в отношении которых проводилась оценка;
  • перечень реализованных мер в соответствии с Приказом ФСТЭК № 21;
  • результаты проверки фактической реализованности каждой меры;
  • вывод об уровне соответствия принятых мер установленным требованиям;
  • дату проведения оценки и подписи ответственных лиц.
Если оценка проводилась с привлечением лицензиата ФСТЭК, это существенно повышает доверие заказчика к документу. Лицензиат несет профессиональную ответственность за качество оценки, что снижает риски для обеих сторон.

Часто задаваемые вопросы

1) С чего начать выстраивать ИБ-контур без штатной команды?

С назначения ответственного, инвентаризации критичных систем и проверки прав доступа. Это занимает один день и не требует бюджета.

2) Обязательно ли покупать DLP, SIEM и другие специализированные средства?

Нет, особенно на начальном этапе. Средства защиты эффективны только там, где выстроен базовый операционный порядок. Без инвентаризации, ответственности и работающих резервных копий специализированные инструменты дают минимальный эффект.

3) Обязана ли компания назначить ответственного за ИБ?

Для операторов персональных данных — да. Статья 22.1 Федерального закона № 152-ФЗ требует назначения ответственного за организацию обработки персональных данных.

4) Можно ли полностью передать ИБ на аутсорсинг?

Аутсорсинг закрывает значительную часть задач, но не все. В штате нужен хотя бы один сотрудник, способный поддерживать систему защиты и быть точкой контакта при работе аутсорсинга и сотрудников компании.

5) Что дает наибольший эффект на начальном этапе?

Многофакторная аутентификация и проверка прав доступа — самые эффективные меры в пересчете на затраченные усилия. MFA снижает риск компрометации учетных записей даже при утечке паролей.
Ввод оборотных штрафов за утечки откладывается минимум до 1 июля 2023 года
В реальности большинство компаний ошибаются именно в этой точке: покупают решения раньше, чем собирают базовый порядок. В Telegram-канале мы регулярно разбираем такие операционные перекосы на реальных ИБ-сценариях.
реклама
бизнес
юридические вопросы
маркетинг
Материалы по теме