Подтверждение выполнения мер по защите информации: что требуют заказчики в тендерах и почему
«Подтверждение выполнения мер по защите информации» в тендерных условиях — это не прихоть крупного заказчика, а требование, вытекающее из статей 6 и 19 Федерального закона № 152-ФЗ.
Оператор, поручающий обработку данных подрядчику, обязан проверять его способность обеспечить защиту данных. Подрядчик, в свою очередь, обязан по запросу оператора предоставлять документы, подтверждающие принятие мер.
Фраза «у нас все настроено» не является ответом. Требуется пакет конкретных документов.
Правовая основа тендерного требования о подтверждении мер защиты складывается из нескольких норм.
Статья 19 Федерального закона № 152-ФЗ устанавливает обязанность оператора принимать правовые, организационные и технические меры для обеспечения безопасности персональных данных. Эта обязанность — не декларативная: она предполагает реальные, задокументированные и контролируемые действия. «Антивирус стоит» — не аргумент. Нужна система мер, привязанная к конкретным информационным системам и актуальным угрозам.
Статья 6 Закона № 152-ФЗ о поручении обработки прямо предусматривает: обработчик обязан по запросу оператора предоставлять документы и информацию, подтверждающие принятие мер и соблюдение требований. Это юридическая обязанность подрядчика, а не пожелание заказчика.
Приказ ФСТЭК России № 21 устанавливает: оценка эффективности реализованных мер защиты должна проводиться не реже одного раза в три года. Отсутствие результатов такой оценки означает, что организация не выполняет этот базовый норматив.
Для крупного заказчика запрос подтверждений у подрядчика — способ закрыть собственные регуляторные риски. Если утечка произойдет на стороне подрядчика, заказчик как оператор будет нести ответственность. Именно поэтому он проверяет своих обработчиков через тендерные требования.
ИТ-стек собран, а ИБ-контур?
Если у вас уже есть ИТ-стек, но нет уверенности, что из него получился управляемый ИБ-контур, это обычно видно за один разбор по доступам, MFA, бэкапам и роли ответственного. Можно пройти такую проверку и понять, с каких шагов реально начинать.
Это требование почти всегда означает пакет документов, подтверждающий, что организация последовательно выполнила четыре группы действий.
Первое — определила требования: установила уровень защищенности информационных систем по ПП РФ № 1119, разработала модель угроз, составила перечень информационных систем персональных данных.
Второе — внедрила меры: реализовала организационные и технические меры в соответствии с Приказом ФСТЭК № 21, адаптированные к актуальным угрозам и установленному уровню защищенности.
Третье — проверяет эффективность: проводит оценку реализованных мер с установленной периодичностью, фиксирует результаты актом.
Четвертое — может подтвердить это документально: имеет актуальную документацию, которую готова предоставить по запросу.
Пять форматов подтверждения: сравнение
Формат
Когда применяется
Ключевой документ
Оценка эффективности мер (акт)
Базовый, обязательный для всех ИСПДн (Приказ ФСТЭК № 21), не реже 1 раза в 3 года
Акт оценки эффективности реализованных мер
Аудит ИБ/ПДн (внутренний или внешний)
Когда нужно показать уровень зрелости и план устранения разрывов; внешний аудит весомее
Отчет по аудиту с выводами и рекомендациями
Аттестация ИС/ИСПДн
Когда заказчик прямо требует аттестованную систему или работа ведется в ГИС
Аттестат соответствия (требуется периодическиц контроль 1 раз в 2 года)
Сертификация ISO/IEC 27001
Дополнительное свидетельство зрелости процессов ИБ, особенно для международных заказчиков
Сертификат соответствия стандарту
Пентест / сканирование уязвимостей
Как дополнение к основному пакету, подтверждение практической устойчивости
Отчет о пентесте с планом устранения
Как выстроить пакет документов с нуля
Для организации, которая впервые сталкивается с тендерным требованием по ИБ, последовательность действий выглядит следующим образом:
Этап первый — инвентаризация и классификация. Определить перечень информационных систем, в которых обрабатываются персональные данные; установить категории данных, количество субъектов, тип угроз. На основе этого установить уровень защищенности по ПП РФ № 1119.
Этап второй — разработка модели угроз. На основе методики ФСТЭК определить актуальные угрозы применительно к конкретным системам. Модель угроз — не формальный документ, а инструмент для обоснованного выбора мер защиты.
Этап третий — подбор и внедрение мер. По Приказу ФСТЭК № 21 сформировать базовый набор мер для установленного уровня защищенности, адаптировать его с учетом актуальных угроз и особенностей инфраструктуры. Меры включают как технические (средства защиты информации), так и организационные (регламенты, политики, инструктажи).
Этап четвертый — оценка эффективности и документирование. Провести оценку реализованных мер и оформить результаты актом. Именно этот документ является основным тендерным артефактом.
Что должен содержать акт оценки эффективности мер
Акт оценки эффективности реализованных мер — ключевой документ для подтверждения в тендерах. Его структура и содержание не регламентированы жестко, но практика выработала устойчивые подходы.
Акт, как правило, содержит:
перечень информационных систем, в отношении которых проводилась оценка;
перечень реализованных мер в соответствии с Приказом ФСТЭК № 21;
результаты проверки фактической реализованности каждой меры;
вывод об уровне соответствия принятых мер установленным требованиям;
дату проведения оценки и подписи ответственных лиц.
Если оценка проводилась с привлечением лицензиата ФСТЭК, это существенно повышает доверие заказчика к документу. Лицензиат несет профессиональную ответственность за качество оценки, что снижает риски для обеих сторон.
Часто задаваемые вопросы
1) С чего начать выстраивать ИБ-контур без штатной команды?
С назначения ответственного, инвентаризации критичных систем и проверки прав доступа. Это занимает один день и не требует бюджета.
2) Обязательно ли покупать DLP, SIEM и другие специализированные средства?
Нет, особенно на начальном этапе. Средства защиты эффективны только там, где выстроен базовый операционный порядок. Без инвентаризации, ответственности и работающих резервных копий специализированные инструменты дают минимальный эффект.
3) Обязана ли компания назначить ответственного за ИБ?
Для операторов персональных данных — да. Статья 22.1 Федерального закона № 152-ФЗ требует назначения ответственного за организацию обработки персональных данных.
4) Можно ли полностью передать ИБ на аутсорсинг?
Аутсорсинг закрывает значительную часть задач, но не все. В штате нужен хотя бы один сотрудник, способный поддерживать систему защиты и быть точкой контакта при работе аутсорсинга и сотрудников компании.
5) Что дает наибольший эффект на начальном этапе?
Многофакторная аутентификация и проверка прав доступа — самые эффективные меры в пересчете на затраченные усилия. MFA снижает риск компрометации учетных записей даже при утечке паролей.
Ввод оборотных штрафов за утечки откладывается минимум до 1 июля 2023 года
В реальности большинство компаний ошибаются именно в этой точке: покупают решения раньше, чем собирают базовый порядок. ВTelegram-канале мы регулярно разбираем такие операционные перекосы на реальных ИБ-сценариях.