Постановление № 1119: Постановление Правительства РФ от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных…
Устанавливает уровни защищённости персональных данных при их обработке в информационных системах (PMS, CRM гостиницы) и требования к каждому уровню.
Действует с 2012-11-01
Что требует
- Вводит четыре уровня защищённости персональных данных в информационных системах персональных данных (ИСПДн) в зависимости от типа обрабатываемых данных, количества субъектов и вида актуальных угроз.
- Оператор обязан самостоятельно определить уровень защищённости для своей ИСПДн — например, PMS-системы отеля, где хранятся ФИО, паспортные данные, платёжные реквизиты гостей — на основе модели угроз.
- Для каждого уровня защищённости постановление определяет минимальный набор требуемых мер: от базовой парольной защиты и антивируса до применения сертифицированных средств защиты информации и организации отдельного помещения для серверного оборудования.
- Данные, относящиеся к специальным категориям (например, сведения о здоровье гостя, инвалидности), требуют повышенных уровней защищённости.
- Постановление отсылает к конкретному перечню организационных и технических мер, установленному приказом ФСТЭК России № 21 (см. отдельную запись).
- Оператор обязан документально зафиксировать модель угроз и определённый уровень защищённости своей информационной системы — эти документы запрашиваются при проверке.
Кого касается
Гостиниц, использующих автоматизированные системы управления (PMS), CRM, онлайн-кассы, системы бронирования, где обрабатываются персональные данные гостей и сотрудников.
Что проверяют
Роскомнадзор совместно с ФСТЭК России запрашивает модель угроз, акт определения уровня защищённости ИСПДн, перечень принятых организационных и технических мер, приказ о назначении ответственного за защиту информации.
Ответственность
Прямой отдельной санкции конкретно за несоблюдение постановления № 1119 нет; нарушения квалифицируются по статье 13.11 КоАП РФ как ненадлежащая защита персональных данных, приводящая к утечке (части 12–18), либо учитываются при оценке вины оператора при утечке.
Частые ошибки
- Уровень защищённости не определён вовсе, документ «для проверяющих» отсутствует.
- Используется устаревшее программное обеспечение без обновлений и антивирусной защиты на компьютере стойки регистрации, где установлена PMS-система.
- Пароли к PMS/CRM едины для всех сотрудников ресепшен и не меняются годами.
- Резервные копии базы гостей хранятся на незащищённых внешних носителях без шифрования.
Частые вопросы
Что требует Постановление № 1119 для защиты данных гостей?
Постановление Правительства РФ № 1119 устанавливает уровни защищённости персональных данных при их обработке в информационных системах, включая PMS и CRM гостиницы. Оператор обязан самостоятельно определить уровень защищённости для своей ИСПДн на основе модели угроз. Для каждого уровня определены минимальные требуемые меры: от парольной защиты и антивируса до сертифицированных средств защиты информации.
Сколько уровней защищённости по Постановлению № 1119?
По Постановлению № 1119 вводятся четыре уровня защищённости персональных данных в информационных системах в зависимости от типа обрабатываемых данных, количества субъектов и вида актуальных угроз. Каждый уровень предусматривает разный набор организационных и технических мер. Выбор уровня определяется оператором самостоятельно на основе модели угроз.
Какие данные требуют повышенной защиты по Постановлению № 1119?
По Постановлению № 1119 данные, относящиеся к специальным категориям, требуют повышенных уровней защищённости. Это включает сведения о здоровье гостя, инвалидности и иные чувствительные персональные данные. В гостинице такие сведения нужно обрабатывать с соблюдением высших стандартов защиты согласно Постановлению.
Какие документы требуются по Постановлению № 1119?
По Постановлению № 1119 оператор обязан документально зафиксировать модель угроз и определённый уровень защищённости информационной системы. При проверке запрашиваются модель угроз, акт определения уровня защищённости, перечень принятых организационных и технических мер, приказ о назначении ответственного за защиту информации.
Как проверяют соблюдение Постановления № 1119?
Роскомнадзор совместно с ФСТЭК России проверяет соблюдение требований Постановления № 1119, запрашивая модель угроз, документы об определении уровня защиты ИСПДн и перечень принятых мер. Нарушение Постановления квалифицируется по статье 13.11 КоАП РФ как ненадлежащая защита персональных данных при утечке информации.
Официальный текст документа: первоисточник.