Эксперт Подлегаев: новый приказ ФСТЭК делает операторов персональных данных более ответственными за защиту информации

Изображение: recraft
Александр Подлегаев, руководитель группы обеспечения безопасности конфиденциальной информации компании «СофтМолл», прокомментировал для CISOCLUB проект нового приказа ФСТЭК России, который должен заменить действующий приказ №21 и изменить подход к защите персональных данных. По словам эксперта, документ объединяет ранее разрозненные требования в единую систему, что повысит уровень защиты информации, но одновременно усложнит работу операторов.
«Проект нового приказа уточняет некоторые детали, которые раньше могли вызывать вопросы. Мы видим, что создается единое правовое поле, где все эти нормы перестают быть разрозненными и начинают применяться комплексно. Это серьезно усложняет задачу для организаций, но одновременно повышает уровень защищенности информации. Но важно помнить, что новый приказ — это только проект для общественного обсуждения. Скорее всего, на утверждение мы получим нормативный правовой акт с некоторыми изменениями», — отметил Александр Подлегаев.
Эксперт обратил внимание, что документ более четко определяет обязанности операторов информационных систем.
«Стала прозрачнее зона ответственности оператора информационной системы — он принимает решение о необходимости разработки модели угроз безопасности информации в ходе создания информационной системы, а также определяет требования к значению показателя уровня зрелости в отношении лица, осуществляющего обработку персональных данных по поручению», — пояснил он.
Еще одним важным изменением станет новый порядок оценки эффективности мер защиты персональных данных.
«Раскрыли понятие и скорректировали сроки оценки эффективности. Теперь эффективность реализованных мер по обеспечению безопасности персональных данных необходимо будет определять, рассчитывая реальный количественный показатель — показатель уровня зрелости УЗИ. Методика оценки еще не утверждена. По срокам оценка проводится перед началом обработки персональных данных, далее не реже одного раза в три года, а также после компьютерного инцидента, произошедшего у оператора», — рассказал эксперт.
По словам Александра Подлегаева, проект также значительно расширяет перечень направлений, которые должны учитываться при построении системы защиты.
«Расширился и перечень мер: по защите технологий контейнерных сред и их оркестрации, сервисов электронной почты, веб-технологий, программных интерфейсов взаимодействия приложений, конечных и мобильных устройств, технологий интернета вещей и защита от компьютерных атак, направленных на отказ в обслуживании», — отметил он.
Эксперт напомнил, что до вступления нового приказа в силу организациям следует ориентироваться на действующие документы ФСТЭК.
«На всякий случай напоминаю, что на данный момент реализацию мер можно изучить в документе «Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах». Здесь нет привычной таблицы базового набора мер в соответствии с уровнем защищенности, есть только соотношение с классом защищенности в соответствии с требованиями, утвержденными приказом ФСТЭК России №117. Для того чтобы понять, как реализовывать эти меры, можно обратиться к приложению 3 этого документа, где описано соотношение класса защищенности информационной системы с уровнем защищенности персональных данных», — заключил Александр Подлегаев.



