149-ФЗ без воды: что закон об информации требует от вашего IT-отдела

Если вы думаете, что закон об информации — это про Роскомнадзор и блокировки сайтов, а значит, вас не касается, у меня плохие новости. Федеральный закон № 149-ФЗ «Об информации, информационных технологиях и о защите информации» — базовый документ, на который ссылаются и проверяющие, и суды, когда речь заходит о ваших логах, резервных копиях и доступности сервисов. Разберём, что он реально требует от IT-отдела, — без канцелярита и паники.

Что за зверь 149-ФЗ

149-ФЗ принят 27 июля 2006 года. В массовом сознании закон ассоциируется с реестром запрещённой информации и блокировками — но это лишь статьи 15.1–15.8. Основная масса норм посвящена другому: что такое информация, кто такой оператор информационной системы, что такое защита информации и кто за неё отвечает. Полный текст всегда под рукой, например, на КонсультантПлюс.

Ключевые понятия: без них не прочитать договоры

  • Обладатель информации (ст. 6) — тот, кто самостоятельно создал информацию либо получил право разрешать или ограничивать доступ к ней. Развернули сервис и собираете данные — вы обладатель со всеми вытекающими обязанностями.
  • Оператор информационной системы (ст. 2) — гражданин или организация, которые эксплуатируют информационную систему, в том числе обрабатывают информацию в её базах данных. Здесь частый подвох: оператором формально может быть и ваш хостинг-провайдер, но ответственность за данные лежит на том, кто определяет цели обработки.
  • Конфиденциальность информации (ст. 2) — обязательное для получившего доступ лица требование не передавать её третьим лицам без согласия обладателя.

Кажется, что это абстракции. Но именно эти формулировки ложатся в основу договоров, политик безопасности и — главное — распределения ответственности при инцидентах.

Статья 16: сердце закона

Статья 16 «Защита информации» требует от обладателя и оператора обеспечить:

  • защиту от неправомерного доступа, уничтожения, модифицирования, блокирования, копирования и распространения;
  • соблюдение конфиденциальности информации ограниченного доступа;
  • реализацию права на доступ к информации.

Обратите внимание: закон не говорит «купите антивирус», он формулирует цели. Как их достичь, диктуют технические регуляторы: ФСТЭК России (приказы № 17, 21, 239), ФСБ России (криптография), Роскомнадзор (персональные данные). На эти документы вам и будут ссылаться при проверке.

Что это значит на практике

Организационные меры

Приказ о назначении ответственного за защиту информации. Локальные акты: политика информационной безопасности, регламент реагирования на инциденты, инструкция по работе с конфиденциальными данными. Сотрудники подписывают обязательство о неразглашении — это ваш главный аргумент, если данные утекут через человека, а не через дыру в коде.

Технические меры

Разграничение доступа (никаких общих паролей и админ-доступа у всех), журналирование событий, защита каналов передачи, антивирусная защита, резервное копирование с регулярной проверкой восстановления. Если обрабатываете персональные данные, ФСТЭК требует модель угроз и модель нарушителя. Звучит страшно, но для небольшой системы это документы на пару десятков страниц, а не многолетняя сертификация.

Документирование

Если этого нет в документах — этого нет. Уведомление в Роскомнадзор об обработке персональных данных, согласия субъектов, журналы событий, акты обслуживания. Проверяющий смотрит не только на реальные настройки, но и на то, что написано в политиках и что вы можете подтвердить фактами.

Три соседних закона, которые нельзя игнорировать

  • 152-ФЗ «О персональных данных» — самый практичный. Форма обратной связи на сайте с полем «телефон» уже запускает его требования. За утечку ПДн — штрафы до сотен тысяч рублей и внимание Роскомнадзора.
  • 98-ФЗ «О коммерческой тайне» — если исходники, клиентская база или ноу-хау представляют коммерческую ценность. Нужен режим коммерческой тайны: перечень сведений, грифы, допуск сотрудников.
  • 187-ФЗ «О безопасности КИИ» — если вы в энергетике, финансах, транспорте, связи или другом секторе из перечня. Там отдельная история: категорирование объектов, взаимодействие с ФСТЭК и ГосСОПКА.

За что реально штрафуют

Самые частые нарушения, которые встречаются в малом и среднем бизнесе:

  • «У нас нет персональных данных» — при этом на сайте форма обратной связи, а в CRM телефоны клиентов. Спойлер: это персональные данные.
  • Нет приказа о назначении ответственного и политики безопасности — «мы же маленькие».
  • Логи пишутся, но доступ к ним есть у всех, а хранятся они бессрочно без разбора.
  • Резервные копии лежат рядом с боевыми данными с тем же уровнем доступа, без шифрования.
  • «Всё в облаке, пусть провайдер отвечает» — договор не распределяет ответственность, а данные утекают через вашу сторону.

Ответственность — от штрафов по КоАП (ст. 13.12 за нарушение правил защиты информации, ст. 13.11 за персональные данные) до уголовной статьи 274 УК РФ за нарушение правил эксплуатации охраняемой компьютерной информации. До суда обычно доходит после того, как утечка уже случилась и нанесла ущерб.

Чек-лист: 10 шагов к соответствию

  1. Проведите инвентаризацию информационных систем: что собираете, где храните, кто имеет доступ.
  2. Определите категории информации: общедоступная, конфиденциальная, персональные данные, коммерческая тайна.
  3. Назначьте приказом ответственного за защиту информации.
  4. Разработайте политику информационной безопасности и регламент реагирования на инциденты.
  5. Проверьте, уведомили ли Роскомнадзор об обработке ПДн, и соберите согласия.
  6. Для ПДн и государственных систем постройте модель угроз и модель нарушителя (приказы ФСТЭК № 21 и № 17).
  7. Внедрите разграничение доступа и журналирование, уберите общие учётные записи.
  8. Настройте резервное копирование с шифрованием и проверкой восстановления.
  9. Проверьте договоры с подрядчиками и хостингом: кто оператор и кто за что отвечает.
  10. Запланируйте регулярный аудит — минимум раз в год и после каждого серьёзного инцидента.

Вывод

149-ФЗ — не про блокировки и не про «галочки ради галочек». Это про ответственность за данные, которые вы обрабатываете. Большая часть требований закрывается обычной инженерной гигиеной: инвентаризация, разграничение доступа, логи, бэкапы, документы. Пройдите чек-лист выше — и к следующей проверке или инциденту вы подойдёте подготовленными, а не с фразой «а мы не знали». Для углубления в технические требования держите под рукой официальный сайт ФСТЭК России — там публикуются актуальные приказы и методички.

guest

0 Комментарий