Учёт машинных носителей в организации: как выполнить требования ЗНИ и не утонуть в бумагах

Канал в MAX
Редакция ГрамотаИБ · Опубликовано 01.10.2026

Как организовать учёт машинных носителей персональных данных по 152-ФЗ, ПП-1119 и мерам ЗНИ приказа ФСТЭК № 21 — на примере клиники с закрытым контуром: что учитывать, кого назначить ответственным, как устроить журнал и контроль и что меняется на 4-м уровне защищённости.

Учёт носителей — одна из немногих мер защиты персональных данных, которую закон называет прямо. При этом её чаще всего делают формально: журнал заводят под проверку, и через месяц он расходится с тем, что лежит в ящиках столов. Ниже — как устроить учёт так, чтобы он выполнял требования, был удобен работникам и давал руководителю понятную картину: где носители, у кого они и кто за них отвечает.

Пример — медицинская организация. Её информационные системы персональных данных работают в общем закрытом контуре: медицинская информационная система, архив медицинских изображений, кадры и бухгалтерия.

Что требует законодательство

Требования идут из трёх актов.

Закон. Пункт 5 части 2 статьи 19 Федерального закона от 27.07.2006 № 152-ФЗ прямо называет учёт машинных носителей персональных данных среди мер безопасности. Он нужен независимо от уровня защищённости системы.

Требования к защите в ИСПДнИнформационная система персональных данных — Совокупность персональных данных в базах данных и обеспечивающих их обработку информационных технологий и технических средств.. Подпункт «б» пункта 13 Требований, утверждённых постановлением Правительства Российской Федерации от 01.11.2012 № 1119, требует обеспечить сохранность носителей персональных данных. Пункт 13 описывает 4-й уровень защищённости, а требования более высоких уровней включают его. Значит, сохранность носителей нужна на любом уровне.

Меры ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. России. Приказ ФСТЭК России от 18.02.2013 № 21 выделяет группу мер «Защита машинных носителей персональных данных» (ЗНИЗащита машинных носителей информации — Группа мер защиты: учёт, хранение и гарантированное затирание носителей с информацией.). Пункт 8.4 формулирует цель: исключить несанкционированный доступ к носителям и данным на них и несанкционированное использование съёмных носителей. В группе восемь мер:

  • ЗНИ.1 — учёт машинных носителей;
  • ЗНИ.2 — управление доступом к ним;
  • ЗНИ.3 — контроль перемещения за пределы контролируемой зоны;
  • ЗНИ.4 — исключение несанкционированного ознакомления с данными на носителях и их использования в других системах;
  • ЗНИ.5 — контроль использования интерфейсов ввода и вывода;
  • ЗНИ.6 — контроль ввода и вывода информации на носители;
  • ЗНИ.7 — контроль подключения носителей;
  • ЗНИ.8 — уничтожение (стирание) или обезличивание данных при передаче носителя между пользователями, в сторонние организации для ремонта или утилизации и контроль этого уничтожения.

В базовый набор входят только три из них: ЗНИ.1 и ЗНИ.2 — для 1-го и 2-го уровней защищённости, ЗНИ.8 — для 1–3-го. Пункт 9 приказа № 21 требует не останавливаться на базовом наборе: его адаптируют к устройству системы, уточняют под актуальные угрозы и дополняют мерами из других применимых актов. Поэтому остальные меры ЗНИ появляются, когда модель угроз признаёт, например, утечку через съёмные носители актуальной.

Какой уровень у клиники

Сведения о здоровье — специальная категория персональных данных. Для медицинской системы с актуальными угрозами 3-го типа уровень зависит от числа пациентов, чьи данные она обрабатывает (считают людей, а не посещения). Менее 100 тысяч — 3-й уровень (подпункт «в» пункта 11 Требований № 1119), более 100 тысяч — 2-й (подпункт «е» пункта 10).

Кадровая и бухгалтерская система может получить 4-й уровень (подпункт «б» пункта 12): например, если она обрабатывает только «иные» данные работников или «иные» данные менее чем 100 тысяч других людей, а для неё актуальны угрозы 3-го типа. Если в кадрах есть, например, сведения об инвалидности, это уже специальная категория, и уровень будет выше.

Отсюда первый практический вывод: в одной клинике на носители действуют разные наборы мер. Но учёт по закону нужен везде, поэтому единый порядок для всей организации проще, чем три разных.

Главный принцип: учитывают носитель, а не файл

Перечислять в журнале каждый файл нормы не требуют. На практике это и невыполнимо: содержимое флешки меняется каждый день, и запись о нём устаревает в момент сохранения. Учёт отвечает на три вопроса:

  1. Какие носители есть — каждый с учётным номером.
  2. У кого каждый из них — работник, отделение, место хранения.
  3. Что с ним происходило — получен, выдан, возвращён, передан, уничтожен.

Содержимое контролируют не журналом, а правилами и техникой: на учтённый носитель записывают только то, что нужно для работы, выносят его только в оговорённых случаях, а неучтённым носителем в контуре пользоваться нельзя.

Какие носители бывают в клинике и как их учитывать

Вид носителяПримерКак можно учитывать
ВстроенныеДиски серверов МИС и архива изображений, диски рабочих станцийВ перечне оборудования ИСПДн с серийными номерами дисков. Отдельная запись — при замене, ремонте и списании диска
Съёмные закреплённыеФлешки старших медсестёр и регистратуры, внешний диск отдела кадровКарточка носителя в журнале: учётный номер, заводской номер (или присвоенный, если заводского нет), за кем закреплён, место хранения, история выдач и возвратов
РезервныеВнешние диски и ленты с резервными копиямиКак закреплённые, плюс отдельное запираемое место хранения и запись о каждом выносе
Выдаваемые наружуДиски с исследованиями для пациентовЗапись о выдаче: номер диска, кому и когда выдан, подтверждение получения

Последняя строка важна для медицины: запись исследований на компакт-диск для пациента — массовая операция. Выданный диск в клинике не хранится, хранится запись о выдаче. Диски, испорченные при записи, уничтожают способом, который исключает восстановление данных: например, шредером с режимом для дисков. Стереть однократно записываемый диск нельзя, а просто сломанный или выброшенный диск не гарантирует, что данные с него не прочтут.

Как сделать учёт удобным и при этом контролируемым

1. Пусть ограничения работают сами

В закрытом контуре самый удобный для работника учёт — тот, которого он не замечает. Разрешите подключение только учтённых носителей по их идентификаторам: средствами защиты информации от несанкционированного доступа или политиками операционной системы. Тогда неучтённая флешка просто не читается, а работнику не нужно ничего записывать при каждом подключении.

Такой белый список реализует меру ЗНИ.7, а в зависимости от возможностей средства защиты — и ЗНИ.5. Отдельно проверьте, все ли подключения контролируются и записываются в журнал событий: именно журнал потом покажет, какой носитель и когда подключали.

2. Карточка на носитель, а не строка на операцию

Журнал ведут по носителям: у каждого своя карточка с учётным номером, видом, заводским номером, отделением, текущим владельцем и местом хранения. Носитель регистрируют, когда он поступает в работу. Каждую выдачу, возврат и передачу записывают новой строкой в карточке, а не перезаписывают владельца: история движения и есть доказательство учёта. Карточку закрывают отметкой об уничтожении или списании.

На повседневную работу такой журнал не влияет: записи появляются только при движении носителя. Вести его можно и в электронном виде, если видно, кто и когда внёс каждую запись.

3. Ответственность — через закрепление и подпись

Понимание ответственности дают три вещи:

  • Закрепление под подпись. Носитель выдают конкретному работнику, и тот расписывается. Подпись фиксирует, что он получил носитель и принял обязанности по его сохранности. Обязанности самой организации по защите данных при этом никуда не уходят.
  • Короткая инструкция. Работник знакомится под подпись с правилами: что можно записывать, где хранить, когда можно выносить, что делать при утрате.
  • Ответственный за учёт. Приказом назначают работника, который ведёт журнал, выдаёт и принимает носители и проводит сверку. В клинике это обычно администратор безопасности ИСПДн.

4. Сверка вместо слежки

Контроль — это периодическая сверка: ответственный проходит по журналу и убеждается, что каждый носитель на месте, а закрытые карточки подтверждены документами. Периодичность организация устанавливает сама в инструкции. Для клиники разумно сверяться раз в квартал и обязательно при увольнении работника. Расхождение — повод разобраться сразу, а не перед проверкой.

5. Утрата носителя — это возможный инцидент

Работник, потерявший носитель, сообщает о потере сразу, а не после поиска «своими силами». Утрату регистрируют и оценивают по порядку реагирования на инциденты. Если выявлена неправомерная или случайная передача данных либо доступ к ним, повлёкшие нарушение прав пациентов, часть 3.1 статьи 21 закона № 152-ФЗ требует уведомить Роскомнадзор: о самом инциденте — в течение 24 часов, о результатах внутреннего расследования — в течение 72 часов. Оба срока отсчитывают с момента выявления инцидента. Поэтому порядок действий при утрате пишут в инструкцию заранее, и он должен совпадать с порядком реагирования на инциденты.

6. Вынос за пределы контролируемой зоны — только в оговорённых случаях

Перечислите в инструкции случаи, когда носитель выносят за пределы контролируемой зоны (её граница может проходить и внутри здания), в том числе передают за пределы клиники: выдача исследований пациенту, передача данных в другую медицинскую организацию, вывоз резервных копий. Для каждого случая — кто разрешает и что фиксируется. Шифрование содержимого — один из способов реализовать меру ЗНИ.4 при переносе данных: оно защищает их, если носитель потеряют в дороге. Нужно ли оно и в каких случаях, решают по модели угроз. При выдаче диска пациенту главное другое: убедиться, что получатель — сам пациент или его представитель, и что на диск не попали чужие данные.

7. Ремонт, повторное использование и утилизация

Носитель, который переходит к другому работнику, уходит в ремонт в стороннюю организацию или на утилизацию, сначала очищают: уничтожают или обезличивают данные на нём и проверяют результат (мера ЗНИ.8). Удаление файлов и обычное форматирование гарантированной очисткой не считаются. Пункт 3.1 части 2 статьи 19 закона № 152-ФЗ предусматривает, что для уничтожения персональных данных применяют средства защиты информации с функцией уничтожения, прошедшие оценку соответствия.

Важно различать два случая. Очистка носителя при обслуживании — это мера ЗНИ.8, и её оформляют по порядку, принятому в организации. Уничтожение персональных данных в случаях, которые называет статья 21 закона (например, по достижении цели обработки), подтверждают актом по требованиям, утверждённым приказом Роскомнадзора от 28.10.2022 № 179. При обработке с использованием средств автоматизации к акту добавляют выгрузку из журнала регистрации событий; если выгрузка не содержит части обязательных сведений, их вносят в акт. Акт и выгрузку хранят три года с момента уничтожения. Отметку об уничтожении вносят и в карточку носителя.

Отдельно: 4-й уровень защищённости

Для систем, которым установлен 4-й уровень, ни одна мера ЗНИ в базовый набор не входит. Но учёт от этого не исчезает. Остаются:

  • учёт машинных носителей — по пункту 5 части 2 статьи 19 закона № 152-ФЗ;
  • сохранность носителей — по подпункту «б» пункта 13 Требований № 1119;
  • уничтожение данных по достижении целей обработки, если закон не требует хранить их дольше, с подтверждением по приказу Роскомнадзора № 179. Это требование закона, а не меры ЗНИ.8.

Для учёта и хранения носителей на 4-м уровне может хватить организационного порядка: журнал по носителям, закрепление под подпись, запираемое место хранения и регулярная сверка, например раз в полгода. Остальные меры защиты самой системы, предусмотренные для 4-го уровня, выполняют отдельно. Если организационных мер не хватает, чтобы нейтрализовать актуальные угрозы, — например, утечку через съёмные носители, — к ним добавляют технические ограничения вроде белого списка.

Важная оговорка для общего контура. Система 4-го уровня может работать в одном контуре с медицинской системой 2-го или 3-го уровня. Если с рабочих мест бухгалтерии доступны данные пациентов — через общие сетевые папки, хранилища или открытые права в МИС, — это учитывают при определении границ информационных систем и мер защиты. На рабочих местах и носителях, где фактически обрабатываются данные медицинской системы, обеспечивают защиту её уровня, как бы ни называлось подразделение. Распространить ли единый строгий порядок на весь остальной контур — уже организационное решение: оно избавляет от двух порядков и не даёт облегчённым правилам одной системы стать обходным путём для другой. Альтернатива — действительно разделить системы, и тогда к носителям каждой применять её собственный набор мер.

Как можно оформить учёт

Нормы не устанавливают обязательных форм, поэтому документы можно объединять и вести в уже используемых системах учёта. Обычно набор такой:

  • Инструкция по защите машинных носителей — правила для работников: учёт, хранение, вынос, утрата, очистка и уничтожение. Образец инструкции ЗНИ.
  • Журнал учёта машинных носителей — по карточке на носитель с историей движения.
  • Учёт выдачи дисков пациентам — отдельным журналом или разделом основного, если клиника записывает исследования на диски.
  • Приказ — утверждает инструкцию и формы журналов, назначает ответственного за учёт.
  • Акт уничтожения — когда уничтожаются персональные данные в случаях, предусмотренных законом.

С инструкцией знакомят под подпись всех, кто работает с носителями. Хранение и уничтожение бумажных документов разобраны в статье бумажные оригиналы и ИСПДн: хранение и уничтожение, а общий состав документов клиники — в разборе документы по 152-ФЗ для клиники шаг за шагом.

Главное

  • Учёт машинных носителей персональных данных нужен независимо от уровня защищённости. Приказ ФСТЭК № 21 добавляет к нему меры ЗНИ в зависимости от уровня и угроз.
  • Учитывают носители, а не файлы: какие носители есть, у кого они и что с ними происходило.
  • Удобство для работников даёт техника: в описанном контуре белый список не даёт использовать неучтённые носители, и записывать каждое подключение не нужно.
  • Носитель закрепляют за работником под подпись, правила описывают в инструкции, ведение учёта поручают ответственному, а контроль даёт регулярная сверка.
  • На 4-м уровне порядок может быть проще, но в общем контуре с медицинской системой границы и меры определяют с учётом того, к каким данным есть доступ с каждого рабочего места.

Образцы документов по теме

Частые вопросы

Нужно ли записывать в журнал, какие файлы на флешке?

Нет. Нормы требуют учитывать носители, а не их содержимое. В журнале отражают, какой это носитель, за кем он закреплён, где хранится и что с ним происходило. Содержимое контролируют правилами использования и техническими ограничениями.

Нужно ли учитывать жёсткие диски компьютеров и серверов?

Да, это тоже машинные носители персональных данных. Их удобно учитывать в перечне оборудования ИСПДн с серийными номерами, а отдельную запись делать при замене, ремонте и списании диска.

Как учитывать диски с исследованиями, которые клиника выдаёт пациентам?

Записью о выдаче: номер диска, кому и когда выдан, подтверждение получения. Диски, испорченные при записи, уничтожают способом, исключающим восстановление данных: стереть однократно записываемый диск нельзя.

Обязательны ли меры ЗНИ на 4-м уровне защищённости?

Ни одна мера ЗНИ не входит в базовый набор 4-го уровня. Но учёт носителей обязателен по пункту 5 части 2 статьи 19 Федерального закона от 27.07.2006 № 152-ФЗ, а их сохранность — по подпункту «б» пункта 13 Требований, утверждённых постановлением Правительства № 1119. Технические меры добавляют, если организационных не хватает для нейтрализации актуальных угроз.

Что делать, если работник потерял флешку с данными пациентов?

Сразу сообщить ответственному и действовать по порядку реагирования на инциденты. Если выявлена неправомерная или случайная передача данных либо доступ к ним, повлёкшие нарушение прав пациентов, оператор уведомляет Роскомнадзор в течение 24 часов, а о результатах расследования — в течение 72 часов с момента выявления инцидента (часть 3.1 статьи 21 закона № 152-ФЗ).

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

Канал ГрамотаИБ в MAX

Коротко о новых статьях, изменениях законодательства и возможностях сервиса. Полные материалы — на сайте.

Подписаться

Модель угроз для частной медицинской клиники: пример разработки по шагам

Сквозной разбор: как небольшая клиника сама делает модель угроз по Методике ФСТЭК России от 05.02.2021. Восемь шагов с рассуждениями — от границы оценки и негативных последствий до нарушителей, угроз из банка данных ФСТЭК, сценариев и вывода об уровне защищённости и мерах. Показано, какой шаг чем считается на бесплатных калькуляторах.

Класс защищённости ГИС определён: что оформлять дальше и в какой последовательности

Класс К1, К2 или К3 посчитан — дальше начинается работа. Разбираем порядок: акт классификации, организация деятельности по защите информации, модель угроз и план мероприятий, реализация мер и средства защиты, аттестация, а потом постоянные обязанности — показатели Кзи и Пзи и контроль уровня защищённости. Отдельно — где документ не равен выполненной мере.

Матрица доступа к ИСПДн: пример для бухгалтерии, кадров и системного администратора

Заполненная матрица доступа на примере кадровой и расчётной системы: что считать объектом доступа, какие операции разделять, какой доступ обосновывают отдельно и как права меняются при приёме, переводе и увольнении. Отдельно — чем матрица отличается от перечня допущенных лиц.

Модель угроз для 1С: пример для локальной базы, сервера и удалённого доступа

Одна и та же бухгалтерская база в трёх конфигурациях даёт три разные модели угроз. Разбираем на примере, что именно меняется: границы системы, объекты воздействия, интерфейсы, нарушители и их возможности, перечень актуальных угроз из банка данных ФСТЭК России и состав мер защиты.