Комплект документов по приказу ФСТЭК России № 21
Документов в комплекте: 31
Приказ ФСТЭК России от 18.02.2013 № 21 закрывается не одним документом, а комплектом: у каждой информационной системы свой уровень защищённости, свои актуальные угрозы и свой состав мер, а часть документов делается один раз на оператора. Ниже — весь комплект по частям: что именно нужно, в каком порядке и чем каждый документ вводится в действие.
По каждой информационной системе
Свой комплект у каждой ИСПДн: уровень защищённости, актуальные угрозы и меры зависят от состава данных и архитектуры конкретной системы. Общая папка на все системы проверку не проходит.
Что должно быть в приказе о комиссии по определению уровня защищённости персональных данных: состав с председателем, задачи комиссии, порядок оформления результата актом и срок проведения работ.
Как разрабатывается модель угроз по методике ФСТЭК России от 05.02.2021: этапы, негативные последствия, объекты воздействия, источники угроз и сценарии реализации. Что должно быть в документе и чем он отличается от перечня угроз из банка данных.
Как оформить выбор мер защиты информационной системы персональных данных по приказу ФСТЭК России от 18.02.2013 № 21: базовый набор по уровню защищённости, адаптация, уточнение по модели угроз, дополнение и компенсирующие меры.
Как оформить перечень работников, допущенных к обработке персональных данных в ИСПДн: какие графы нужны, чем подтверждается допуск и как связать перечень с правами доступа в системе.
Что должно быть в приказе о комиссии, которая оценивает эффективность принятых мер защиты персональных данных (приказ ФСТЭК России от 18.02.2013 № 21, пункт 6): состав с председателем, задача комиссии, сроки проведения оценки и форма результата.
Что фиксирует акт оценки эффективности мер защиты персональных данных до ввода информационной системы в эксплуатацию (приказ ФСТЭК России от 18.02.2013 № 21, пункт 6): состав комиссии, что проверялось, вывод и выявленные замечания.
Что входит в инструкцию администратора безопасности ИСПДн: управление учётными записями и правами, контроль средств защиты, анализ уязвимостей и обновлений, работа с журналами событий, действия при инцидентах.
Инструкция по обеспечению безопасности при работе в информационной системе персональных данных (ИСПДн) для сотрудников: обязанности пользователя, запреты, действия при инцидентах. Основа — 152-ФЗ и приказ ФСТЭК России № 21.
Что должно быть в приказе о вводе ИСПДн в эксплуатацию: наименование системы и её уровень защищённости, ссылки на модель угроз и акт оценки эффективности мер, ответственные и порядок эксплуатации средств защиты.
Как установить границы контролируемой зоны для информационной системы персональных данных: что считается контролируемой зоной, какие помещения в неё входят, режим пребывания посторонних и порядок пересмотра границ.
Как оформить матрицу доступа к информационным ресурсам ИСПДн: роли и группы, ресурсы, права доступа, порядок предоставления и отзыва прав, пересмотр при кадровых изменениях.
Что включить в годовой план мероприятий по защите персональных данных: контроль настроек средств защиты, обучение работников, проверки, пересмотр модели угроз и уровня защищённости, сроки и ответственные.
Как описать технологический процесс обработки персональных данных в информационной системе: стадии от сбора до уничтожения, источники данных, кто и что делает на каждой стадии, какие меры защиты применяются.
Общие для всех систем
Делаются один раз на оператора и действуют для всех его систем. Первым идёт приказ об утверждении: инструкции, перечни и планы вводятся в действие им (пункт 2 части 1 статьи 18.1 Федерального закона от 27.07.2006 № 152-ФЗ), а без него каждый из них — проект.
Как одним приказом ввести в действие комплект локальных актов по обработке персональных данных: перечень документов приложениями, дата введения, ответственные и признание утратившими силу прежних редакций.
Перечень ИСПДн оператора: какие сведения включать по каждой системе — назначение, категории субъектов и данных, число субъектов, уровень защищённости, места хранения и ответственные. Зачем перечень нужен для классификации по ПП-1119 и проверки Роскомнадзора.
Приказ о назначении администратора безопасности информационных систем персональных данных: чем его обязанности отличаются от обязанностей ответственного за организацию обработки ПДн, что включить в приказ и какие меры приказа ФСТЭК России от 18.02.2013 № 21 он закрывает.
Что должно быть в приказе о допуске в помещения с техническими средствами ИСПДн: перечень помещений, список допущенных работников, режим пребывания посторонних, порядок закрытия и опечатывания.
Что должно быть в приказе о локализации баз персональных данных: перечень баз, их места нахождения, ответственный за контроль. Требование части 5 статьи 18 152-ФЗ и как его подтвердить документально.
Что включить в годовой план внутреннего контроля обработки персональных данных: объекты проверок, периодичность, сроки и ответственных. Готовая структура плана по пункту 4 части 1 статьи 18.1 152-ФЗ.
Приказ о комиссии по уничтожению персональных данных: состав, полномочия и порядок работы. Зачем комиссия нужна оператору и как её решения связаны с актом об уничтожении и требованиями приказа Роскомнадзора от 28.10.2022 № 179.
Что должно быть в инструкции по идентификации и аутентификации пользователей информационной системы персональных данных: уникальные учётные записи, требования к паролям, блокировка при подборе, снятие доступа при увольнении. Группа мер ИАФ приказа ФСТЭК России №21.
Что должно быть в инструкции по управлению доступом к информационной системе персональных данных: правила предоставления и изменения прав, разграничение по должностным обязанностям, пересмотр прав и снятие доступа. Группа мер УПД приказа ФСТЭК России №21.
Что должно быть в инструкции по регистрации событий безопасности: состав регистрируемых событий, срок хранения записей, защита журналов от изменения, порядок просмотра и реагирования. Группа мер РСБ приказа ФСТЭК России №21.
Что должно быть в инструкции по контролю защищённости персональных данных: поиск уязвимостей, установка обновлений, контроль состава средств защиты и настроек, периодичность проверок и оформление результатов. Группа мер АНЗ приказа ФСТЭК России №21.
Что должно быть в инструкции по защите машинных носителей: учёт носителей, маркировка, правила выноса и передачи, хранение, уничтожение и порядок действий при утрате. Группа мер ЗНИ приказа ФСТЭК России №21.
Что должно быть в инструкции по защите технических средств: размещение оборудования, контролируемая зона, доступ в помещения, защита от несанкционированного изменения состава и порядок обслуживания. Группа мер ЗТС приказа ФСТЭК России №21.
Работникам и ежедневный учёт
То, с чем работников знакомят под подпись, и то, что ведётся изо дня в день: именно этим на проверке подтверждается, что установленный порядок исполняется, а не только объявлен.
Инструкция по организации парольной защиты: требования к длине и сложности паролей, правила использования, смены и хранения. Основа — приказ ФСТЭК России № 21 (идентификация и аутентификация).
Инструкция по антивирусной (антивредоносной) защите рабочих мест и серверов: обязательное включённое антивирусное средство с актуальными базами, проверка носителей, действия при обнаружении вредоносного ПО. Основа — приказ ФСТЭК России № 21.
Инструкция по реагированию на инциденты информационной безопасности: что относится к инцидентам, порядок сообщения, действия оператора при утечке ПДн (уведомление Роскомнадзора 24/72 часа). Основа — приказ ФСТЭК России № 21 и статья 21 152-ФЗ.
Краткая памятка сотруднику по защите персональных данных для ознакомления под подпись: минимизация, неразглашение, безопасное хранение, запрет выноса данных, сообщение об инцидентах и ответственность. Основа — 152-ФЗ.
Журнал учёта материальных носителей персональных данных: какие графы нужны, какие носители учитывать и зачем учёт нужен при обработке без средств автоматизации по постановлению Правительства РФ от 15.09.2008 № 687.
Другие срезы каталога
Сервис ведёт по этому комплекту: определяет уровень защищённости, отбирает актуальные угрозы и собирает документы по каждой системе с вашими реквизитами.
Начать бесплатно