Приказ ФСТЭК России №21 — меры защиты ПДн в ИСПДн
Состав и содержание организационных и технических мер по обеспечению безопасности персональных данных в ИСПДн по уровням защищённости.
Приказ ФСТЭК России № 21 — каталог организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах. Замысел — дать операторам конкретный, проверяемый набор мер, соразмерный уровню защищённости ИСПДн, вместо абстрактной обязанности «принимать меры».
Как устроен выбор мер
- базовый набор мер определяется уровнем защищённости ИСПДн (УЗ-1…УЗ-4) по ПП-1119;
- адаптация базового набора под особенности системы и актуальные угрозы (исключение неприменимых мер);
- уточнение с учётом модели угроз и дополнение мерами, закрывающими актуальные угрозы, которые не покрыл базовый набор.
Группы мер
Меры сгруппированы по направлениям: идентификация и аутентификация (ИАФ), управление доступом (УПД), ограничение программной среды (ОПС), защита машинных носителей (ЗНИ), регистрация событий безопасности (РСБ), антивирусная защита (АВЗ), обнаружение вторжений (СОВ), контроль защищённости (АНЗ), обеспечение целостности (ОЦЛ) и доступности (ОДТ), защита среды виртуализации (ЗСВ), технических средств (ЗТС), информационной системы (ЗИС) и другие.
Средства защиты и оценка
Для нейтрализации актуальных угроз применяются средства защиты информации, прошедшие оценку соответствия (в форме обязательной сертификации в установленных случаях). Эффективность принятых мер оператор оценивает до ввода ИСПДн в эксплуатацию (статья 19 152-ФЗ), а контроль выполнения требований к защите ПДн проводится не реже одного раза в 3 года (ПП-1119). Готовый чек-лист мер по приказу № 21 под ваш уровень защищённости доступен в сервисе.