Приказ Действует

Приказ ФСТЭК № 21: Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении Состава и содержания организационных и технических…

Зарегистрирован в Минюсте России 14.05.2013, рег. № 28375; в редакции с изменениями от 14.05.2020.

Детализирует конкретный состав организационных и технических мер защиты персональных данных для каждого уровня защищённости, установленного постановлением № 1119.

Действует с 2013-02-18

Что требует

  • Определяет конкретный перечень групп организационных и технических мер: идентификация и аутентификация, управление доступом, ограничение программной среды, защита машинных носителей, регистрация событий безопасности, антивирусная защита, обнаружение вторжений, контроль защищённости, обеспечение целостности и доступности данных, защита среды виртуализации и средств связи.
  • Для каждого из четырёх уровней защищённости (по постановлению № 1119) определяет обязательный минимальный состав мер — от базового набора для низшего уровня до расширенного для высшего.
  • Требует формирования документов «Модель угроз безопасности персональных данных» и «Перечень мер по обеспечению безопасности персональных данных» применительно к конкретной информационной системе гостиницы.
  • Допускает адаптацию — исключение неактуальных мер — и дополнение базового набора компенсирующими мерами при документальном обосновании.
  • Использование сертифицированных ФСТЭК России средств защиты информации требуется для систем с более высокими уровнями защищённости.

Кого касается

IT-специалистов и ответственных за защиту персональных данных в гостиницах, использующих автоматизированные системы: PMS, CRM, онлайн-кассы, системы видеонаблюдения с распознаванием лиц.

Что проверяют

При проверке запрашиваются модель угроз, перечень принятых мер защиты в привязке к уровню защищённости, документы о сертификации применяемых средств защиты информации (антивирус, межсетевой экран), журналы событий безопасности информационной системы.

Ответственность

Отдельной статьи КоАП за несоблюдение конкретно приказа № 21 нет; несоблюдение мер защиты, повлёкшее утечку персональных данных, влечёт ответственность по статье 13.11 КоАП РФ (части об утечках, до сотен миллионов рублей для юридических лиц).

Частые ошибки

  • Меры защиты информации в отеле определены «на глаз», без привязки к установленному документом перечню и уровню защищённости.
  • Нет разграничения прав доступа к PMS: администратор, ресепшен и бухгалтерия видят одинаковый объём данных о гостях.
  • Отсутствует журналирование действий пользователей в информационной системе, из-за чего невозможно расследовать инцидент.
  • Средства защиты — антивирус, файрвол — не обновляются и работают с истёкшими лицензиями.

Частые вопросы

Когда вступил в силу Приказ ФСТЭК № 21?

Приказ ФСТЭК № 21 вступил в силу 18 февраля 2013 года и был зарегистрирован в Минюсте России под номером 28375. Он детализирует конкретный состав организационных и технических мер защиты персональных данных для каждого уровня защищённости, установленного постановлением № 1119.

Какие основные группы мер выделяет Приказ ФСТЭК № 21?

Приказ ФСТЭК № 21 определяет конкретный перечень групп мер: идентификация и аутентификация, управление доступом, ограничение программной среды, защита машинных носителей, регистрация событий безопасности, антивирусная защита. Кроме того, в перечень входят обнаружение вторжений, контроль защищённости, обеспечение целостности данных и защита среды виртуализации.

Какие документы должна разработать гостиница согласно Приказу ФСТЭК № 21?

Согласно Приказу ФСТЭК № 21 гостиница должна разработать документы 'Модель угроз безопасности персональных данных' и 'Перечень мер по обеспечению безопасности персональных данных' применительно к конкретной информационной системе. Приказ допускает адаптацию и дополнение базового набора компенсирующими мерами при документальном обосновании.

Какой уровень защищённости требует Приказ ФСТЭК № 21 для разных систем?

Приказ ФСТЭК № 21 определяет обязательный минимальный состав мер для каждого из четырёх уровней защищённости от базового для низшего уровня до расширенного для высшего. Использование сертифицированных ФСТЭК России средств защиты информации требуется для систем с более высокими уровнями защищённости.

Официальный текст документа: первоисточник.

Персональные данные гостей