Учёт машинных носителей в организации: как выполнить требования ЗНИ и не утонуть в бумагах
Канал в MAXКак организовать учёт машинных носителей персональных данных по 152-ФЗ, ПП-1119 и мерам ЗНИ приказа ФСТЭК № 21 — на примере клиники с закрытым контуром: что учитывать, кого назначить ответственным, как устроить журнал и контроль и что меняется на 4-м уровне защищённости.
Учёт носителей — одна из немногих мер защиты персональных данных, которую закон называет прямо. При этом её чаще всего делают формально: журнал заводят под проверку, и через месяц он расходится с тем, что лежит в ящиках столов. Ниже — как устроить учёт так, чтобы он выполнял требования, был удобен работникам и давал руководителю понятную картину: где носители, у кого они и кто за них отвечает.
Пример — медицинская организация. Её информационные системы персональных данных работают в общем закрытом контуре: медицинская информационная система, архив медицинских изображений, кадры и бухгалтерия.
Что требует законодательство
Требования идут из трёх актов.
Закон. Пункт 5 части 2 статьи 19 Федерального закона от 27.07.2006 № 152-ФЗ прямо называет учёт машинных носителей персональных данных среди мер безопасности. Он нужен независимо от уровня защищённости системы.
Требования к защите в ИСПДнИнформационная система персональных данных — Совокупность персональных данных в базах данных и обеспечивающих их обработку информационных технологий и технических средств.. Подпункт «б» пункта 13 Требований, утверждённых постановлением Правительства Российской Федерации от 01.11.2012 № 1119, требует обеспечить сохранность носителей персональных данных. Пункт 13 описывает 4-й уровень защищённости, а требования более высоких уровней включают его. Значит, сохранность носителей нужна на любом уровне.
Меры ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. России. Приказ ФСТЭК России от 18.02.2013 № 21 выделяет группу мер «Защита машинных носителей персональных данных» (ЗНИЗащита машинных носителей информации — Группа мер защиты: учёт, хранение и гарантированное затирание носителей с информацией.). Пункт 8.4 формулирует цель: исключить несанкционированный доступ к носителям и данным на них и несанкционированное использование съёмных носителей. В группе восемь мер:
- ЗНИ.1 — учёт машинных носителей;
- ЗНИ.2 — управление доступом к ним;
- ЗНИ.3 — контроль перемещения за пределы контролируемой зоны;
- ЗНИ.4 — исключение несанкционированного ознакомления с данными на носителях и их использования в других системах;
- ЗНИ.5 — контроль использования интерфейсов ввода и вывода;
- ЗНИ.6 — контроль ввода и вывода информации на носители;
- ЗНИ.7 — контроль подключения носителей;
- ЗНИ.8 — уничтожение (стирание) или обезличивание данных при передаче носителя между пользователями, в сторонние организации для ремонта или утилизации и контроль этого уничтожения.
В базовый набор входят только три из них: ЗНИ.1 и ЗНИ.2 — для 1-го и 2-го уровней защищённости, ЗНИ.8 — для 1–3-го. Пункт 9 приказа № 21 требует не останавливаться на базовом наборе: его адаптируют к устройству системы, уточняют под актуальные угрозы и дополняют мерами из других применимых актов. Поэтому остальные меры ЗНИ появляются, когда модель угроз признаёт, например, утечку через съёмные носители актуальной.
Какой уровень у клиники
Сведения о здоровье — специальная категория персональных данных. Для медицинской системы с актуальными угрозами 3-го типа уровень зависит от числа пациентов, чьи данные она обрабатывает (считают людей, а не посещения). Менее 100 тысяч — 3-й уровень (подпункт «в» пункта 11 Требований № 1119), более 100 тысяч — 2-й (подпункт «е» пункта 10).
Кадровая и бухгалтерская система может получить 4-й уровень (подпункт «б» пункта 12): например, если она обрабатывает только «иные» данные работников или «иные» данные менее чем 100 тысяч других людей, а для неё актуальны угрозы 3-го типа. Если в кадрах есть, например, сведения об инвалидности, это уже специальная категория, и уровень будет выше.
Отсюда первый практический вывод: в одной клинике на носители действуют разные наборы мер. Но учёт по закону нужен везде, поэтому единый порядок для всей организации проще, чем три разных.
Главный принцип: учитывают носитель, а не файл
Перечислять в журнале каждый файл нормы не требуют. На практике это и невыполнимо: содержимое флешки меняется каждый день, и запись о нём устаревает в момент сохранения. Учёт отвечает на три вопроса:
- Какие носители есть — каждый с учётным номером.
- У кого каждый из них — работник, отделение, место хранения.
- Что с ним происходило — получен, выдан, возвращён, передан, уничтожен.
Содержимое контролируют не журналом, а правилами и техникой: на учтённый носитель записывают только то, что нужно для работы, выносят его только в оговорённых случаях, а неучтённым носителем в контуре пользоваться нельзя.
Какие носители бывают в клинике и как их учитывать
| Вид носителя | Пример | Как можно учитывать |
|---|---|---|
| Встроенные | Диски серверов МИС и архива изображений, диски рабочих станций | В перечне оборудования ИСПДн с серийными номерами дисков. Отдельная запись — при замене, ремонте и списании диска |
| Съёмные закреплённые | Флешки старших медсестёр и регистратуры, внешний диск отдела кадров | Карточка носителя в журнале: учётный номер, заводской номер (или присвоенный, если заводского нет), за кем закреплён, место хранения, история выдач и возвратов |
| Резервные | Внешние диски и ленты с резервными копиями | Как закреплённые, плюс отдельное запираемое место хранения и запись о каждом выносе |
| Выдаваемые наружу | Диски с исследованиями для пациентов | Запись о выдаче: номер диска, кому и когда выдан, подтверждение получения |
Последняя строка важна для медицины: запись исследований на компакт-диск для пациента — массовая операция. Выданный диск в клинике не хранится, хранится запись о выдаче. Диски, испорченные при записи, уничтожают способом, который исключает восстановление данных: например, шредером с режимом для дисков. Стереть однократно записываемый диск нельзя, а просто сломанный или выброшенный диск не гарантирует, что данные с него не прочтут.
Как сделать учёт удобным и при этом контролируемым
1. Пусть ограничения работают сами
В закрытом контуре самый удобный для работника учёт — тот, которого он не замечает. Разрешите подключение только учтённых носителей по их идентификаторам: средствами защиты информации от несанкционированного доступа или политиками операционной системы. Тогда неучтённая флешка просто не читается, а работнику не нужно ничего записывать при каждом подключении.
Такой белый список реализует меру ЗНИ.7, а в зависимости от возможностей средства защиты — и ЗНИ.5. Отдельно проверьте, все ли подключения контролируются и записываются в журнал событий: именно журнал потом покажет, какой носитель и когда подключали.
2. Карточка на носитель, а не строка на операцию
Журнал ведут по носителям: у каждого своя карточка с учётным номером, видом, заводским номером, отделением, текущим владельцем и местом хранения. Носитель регистрируют, когда он поступает в работу. Каждую выдачу, возврат и передачу записывают новой строкой в карточке, а не перезаписывают владельца: история движения и есть доказательство учёта. Карточку закрывают отметкой об уничтожении или списании.
На повседневную работу такой журнал не влияет: записи появляются только при движении носителя. Вести его можно и в электронном виде, если видно, кто и когда внёс каждую запись.
3. Ответственность — через закрепление и подпись
Понимание ответственности дают три вещи:
- Закрепление под подпись. Носитель выдают конкретному работнику, и тот расписывается. Подпись фиксирует, что он получил носитель и принял обязанности по его сохранности. Обязанности самой организации по защите данных при этом никуда не уходят.
- Короткая инструкция. Работник знакомится под подпись с правилами: что можно записывать, где хранить, когда можно выносить, что делать при утрате.
- Ответственный за учёт. Приказом назначают работника, который ведёт журнал, выдаёт и принимает носители и проводит сверку. В клинике это обычно администратор безопасности ИСПДн.
4. Сверка вместо слежки
Контроль — это периодическая сверка: ответственный проходит по журналу и убеждается, что каждый носитель на месте, а закрытые карточки подтверждены документами. Периодичность организация устанавливает сама в инструкции. Для клиники разумно сверяться раз в квартал и обязательно при увольнении работника. Расхождение — повод разобраться сразу, а не перед проверкой.
5. Утрата носителя — это возможный инцидент
Работник, потерявший носитель, сообщает о потере сразу, а не после поиска «своими силами». Утрату регистрируют и оценивают по порядку реагирования на инциденты. Если выявлена неправомерная или случайная передача данных либо доступ к ним, повлёкшие нарушение прав пациентов, часть 3.1 статьи 21 закона № 152-ФЗ требует уведомить Роскомнадзор: о самом инциденте — в течение 24 часов, о результатах внутреннего расследования — в течение 72 часов. Оба срока отсчитывают с момента выявления инцидента. Поэтому порядок действий при утрате пишут в инструкцию заранее, и он должен совпадать с порядком реагирования на инциденты.
6. Вынос за пределы контролируемой зоны — только в оговорённых случаях
Перечислите в инструкции случаи, когда носитель выносят за пределы контролируемой зоны (её граница может проходить и внутри здания), в том числе передают за пределы клиники: выдача исследований пациенту, передача данных в другую медицинскую организацию, вывоз резервных копий. Для каждого случая — кто разрешает и что фиксируется. Шифрование содержимого — один из способов реализовать меру ЗНИ.4 при переносе данных: оно защищает их, если носитель потеряют в дороге. Нужно ли оно и в каких случаях, решают по модели угроз. При выдаче диска пациенту главное другое: убедиться, что получатель — сам пациент или его представитель, и что на диск не попали чужие данные.
7. Ремонт, повторное использование и утилизация
Носитель, который переходит к другому работнику, уходит в ремонт в стороннюю организацию или на утилизацию, сначала очищают: уничтожают или обезличивают данные на нём и проверяют результат (мера ЗНИ.8). Удаление файлов и обычное форматирование гарантированной очисткой не считаются. Пункт 3.1 части 2 статьи 19 закона № 152-ФЗ предусматривает, что для уничтожения персональных данных применяют средства защиты информации с функцией уничтожения, прошедшие оценку соответствия.
Важно различать два случая. Очистка носителя при обслуживании — это мера ЗНИ.8, и её оформляют по порядку, принятому в организации. Уничтожение персональных данных в случаях, которые называет статья 21 закона (например, по достижении цели обработки), подтверждают актом по требованиям, утверждённым приказом Роскомнадзора от 28.10.2022 № 179. При обработке с использованием средств автоматизации к акту добавляют выгрузку из журнала регистрации событий; если выгрузка не содержит части обязательных сведений, их вносят в акт. Акт и выгрузку хранят три года с момента уничтожения. Отметку об уничтожении вносят и в карточку носителя.
Отдельно: 4-й уровень защищённости
Для систем, которым установлен 4-й уровень, ни одна мера ЗНИ в базовый набор не входит. Но учёт от этого не исчезает. Остаются:
- учёт машинных носителей — по пункту 5 части 2 статьи 19 закона № 152-ФЗ;
- сохранность носителей — по подпункту «б» пункта 13 Требований № 1119;
- уничтожение данных по достижении целей обработки, если закон не требует хранить их дольше, с подтверждением по приказу Роскомнадзора № 179. Это требование закона, а не меры ЗНИ.8.
Для учёта и хранения носителей на 4-м уровне может хватить организационного порядка: журнал по носителям, закрепление под подпись, запираемое место хранения и регулярная сверка, например раз в полгода. Остальные меры защиты самой системы, предусмотренные для 4-го уровня, выполняют отдельно. Если организационных мер не хватает, чтобы нейтрализовать актуальные угрозы, — например, утечку через съёмные носители, — к ним добавляют технические ограничения вроде белого списка.
Важная оговорка для общего контура. Система 4-го уровня может работать в одном контуре с медицинской системой 2-го или 3-го уровня. Если с рабочих мест бухгалтерии доступны данные пациентов — через общие сетевые папки, хранилища или открытые права в МИС, — это учитывают при определении границ информационных систем и мер защиты. На рабочих местах и носителях, где фактически обрабатываются данные медицинской системы, обеспечивают защиту её уровня, как бы ни называлось подразделение. Распространить ли единый строгий порядок на весь остальной контур — уже организационное решение: оно избавляет от двух порядков и не даёт облегчённым правилам одной системы стать обходным путём для другой. Альтернатива — действительно разделить системы, и тогда к носителям каждой применять её собственный набор мер.
Как можно оформить учёт
Нормы не устанавливают обязательных форм, поэтому документы можно объединять и вести в уже используемых системах учёта. Обычно набор такой:
- Инструкция по защите машинных носителей — правила для работников: учёт, хранение, вынос, утрата, очистка и уничтожение. Образец инструкции ЗНИ.
- Журнал учёта машинных носителей — по карточке на носитель с историей движения.
- Учёт выдачи дисков пациентам — отдельным журналом или разделом основного, если клиника записывает исследования на диски.
- Приказ — утверждает инструкцию и формы журналов, назначает ответственного за учёт.
- Акт уничтожения — когда уничтожаются персональные данные в случаях, предусмотренных законом.
С инструкцией знакомят под подпись всех, кто работает с носителями. Хранение и уничтожение бумажных документов разобраны в статье бумажные оригиналы и ИСПДн: хранение и уничтожение, а общий состав документов клиники — в разборе документы по 152-ФЗ для клиники шаг за шагом.
Главное
- Учёт машинных носителей персональных данных нужен независимо от уровня защищённости. Приказ ФСТЭК № 21 добавляет к нему меры ЗНИ в зависимости от уровня и угроз.
- Учитывают носители, а не файлы: какие носители есть, у кого они и что с ними происходило.
- Удобство для работников даёт техника: в описанном контуре белый список не даёт использовать неучтённые носители, и записывать каждое подключение не нужно.
- Носитель закрепляют за работником под подпись, правила описывают в инструкции, ведение учёта поручают ответственному, а контроль даёт регулярная сверка.
- На 4-м уровне порядок может быть проще, но в общем контуре с медицинской системой границы и меры определяют с учётом того, к каким данным есть доступ с каждого рабочего места.