Приказ ФСТЭК № 21: Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении Состава и содержания организационных и технических…
Зарегистрирован в Минюсте России 14.05.2013, рег. № 28375; в редакции с изменениями от 14.05.2020.
Детализирует конкретный состав организационных и технических мер защиты персональных данных для каждого уровня защищённости, установленного постановлением № 1119.
Действует с 2013-02-18
Что требует
- Определяет конкретный перечень групп организационных и технических мер: идентификация и аутентификация, управление доступом, ограничение программной среды, защита машинных носителей, регистрация событий безопасности, антивирусная защита, обнаружение вторжений, контроль защищённости, обеспечение целостности и доступности данных, защита среды виртуализации и средств связи.
- Для каждого из четырёх уровней защищённости (по постановлению № 1119) определяет обязательный минимальный состав мер — от базового набора для низшего уровня до расширенного для высшего.
- Требует формирования документов «Модель угроз безопасности персональных данных» и «Перечень мер по обеспечению безопасности персональных данных» применительно к конкретной информационной системе гостиницы.
- Допускает адаптацию — исключение неактуальных мер — и дополнение базового набора компенсирующими мерами при документальном обосновании.
- Использование сертифицированных ФСТЭК России средств защиты информации требуется для систем с более высокими уровнями защищённости.
Кого касается
IT-специалистов и ответственных за защиту персональных данных в гостиницах, использующих автоматизированные системы: PMS, CRM, онлайн-кассы, системы видеонаблюдения с распознаванием лиц.
Что проверяют
При проверке запрашиваются модель угроз, перечень принятых мер защиты в привязке к уровню защищённости, документы о сертификации применяемых средств защиты информации (антивирус, межсетевой экран), журналы событий безопасности информационной системы.
Ответственность
Отдельной статьи КоАП за несоблюдение конкретно приказа № 21 нет; несоблюдение мер защиты, повлёкшее утечку персональных данных, влечёт ответственность по статье 13.11 КоАП РФ (части об утечках, до сотен миллионов рублей для юридических лиц).
Частые ошибки
- Меры защиты информации в отеле определены «на глаз», без привязки к установленному документом перечню и уровню защищённости.
- Нет разграничения прав доступа к PMS: администратор, ресепшен и бухгалтерия видят одинаковый объём данных о гостях.
- Отсутствует журналирование действий пользователей в информационной системе, из-за чего невозможно расследовать инцидент.
- Средства защиты — антивирус, файрвол — не обновляются и работают с истёкшими лицензиями.
Частые вопросы
Когда вступил в силу Приказ ФСТЭК № 21?
Приказ ФСТЭК № 21 вступил в силу 18 февраля 2013 года и был зарегистрирован в Минюсте России под номером 28375. Он детализирует конкретный состав организационных и технических мер защиты персональных данных для каждого уровня защищённости, установленного постановлением № 1119.
Какие основные группы мер выделяет Приказ ФСТЭК № 21?
Приказ ФСТЭК № 21 определяет конкретный перечень групп мер: идентификация и аутентификация, управление доступом, ограничение программной среды, защита машинных носителей, регистрация событий безопасности, антивирусная защита. Кроме того, в перечень входят обнаружение вторжений, контроль защищённости, обеспечение целостности данных и защита среды виртуализации.
Какие документы должна разработать гостиница согласно Приказу ФСТЭК № 21?
Согласно Приказу ФСТЭК № 21 гостиница должна разработать документы 'Модель угроз безопасности персональных данных' и 'Перечень мер по обеспечению безопасности персональных данных' применительно к конкретной информационной системе. Приказ допускает адаптацию и дополнение базового набора компенсирующими мерами при документальном обосновании.
Какой уровень защищённости требует Приказ ФСТЭК № 21 для разных систем?
Приказ ФСТЭК № 21 определяет обязательный минимальный состав мер для каждого из четырёх уровней защищённости от базового для низшего уровня до расширенного для высшего. Использование сертифицированных ФСТЭК России средств защиты информации требуется для систем с более высокими уровнями защищённости.
Официальный текст документа: первоисточник.