
Любой проект по защите информации упирается в один неудобный вопрос: а что именно защищать? Пока ответа нет, вы покупаете DLP и SIEM «на всякий случай», шифруете всё подряд и получаете дорогую систему, которую никто не понимает. Классификация информации — это не бумажка для аудитора, а фундамент, на котором стоит любая адекватная защита. Разберёмся, как провести её без боли и типичных граблей.
Почему «защитим всё» — провальная стратегия
Звучит красиво: зашифруем все диски, закроем всё паролями, зальём весь трафик в SIEM. На практике такой подход разбивается о три вещи: бюджет, производительность и человеческий фактор. Шифровать базу с прайсами и базу с медицинскими картами — это разные уровни риска и разные деньги. А сотрудник, которому для работы нужны 5% документов, при тотальном «всё секретно» либо перестанет работать, либо начнёт обходить контроль — и будет прав.
Классификация отвечает на два вопроса: что критично для бизнеса и что регулятор спросит при проверке. Ответы редко совпадают, и это нормально. Задача — учесть оба среза и не сжечь бюджет на защиту того, что и так не стоит ни копейки.

Два взгляда на данные: закон и бизнес
Юридический срез: чего хочет регулятор
В России главный «классификатор» — 152-ФЗ о персональных данных. Он делит ПДн на категории: специальные (здоровье, национальность, политические взгляды), биометрические, общедоступные и иные. От категории и количества субъектов зависит уровень защищённости — по приказу ФСТЭК № 21 их четыре, от УЗ-1 до УЗ-4. Чем выше категория, тем строже требования: от пароля на рабочей станции до сертифицированных криптосредств.
Кроме 152-ФЗ есть коммерческая тайна (98-ФЗ), банковская, врачебная, адвокатская тайны, гостайна — у каждой свой режим и требования. Для большинства малых и средних компаний основной драйвер — именно 152-ФЗ: за утечку ПДн юрлицу грозит оборотный штраф до 15 миллионов рублей по нормам КоАП. Штраф считается от выручки, так что «отделаться малой кровью» не выйдет.
Бизнес-срез: что нельзя потерять
Закон — нижняя граница. Сверху есть данные, которые закон напрямую не защищает, но потеря которых остановит компанию: исходный код, ключи доступа к облакам, бухгалтерия, клиентская база, ноу-хау. Их называют crown jewels — коронные активы. Вопрос простой: если эта информация утечёт, испортится или будет зашифрована вымогателем — остановится ли бизнес и во что обойдётся восстановление?
Практичный приём — оценить данные по трём осям модели CIA: конфиденциальность (что будет при утечке), целостность (что будет при изменении), доступность (что будет при потере). Платёжная база важна по всем трём осям, а публичный прайс — разве что по доступности, и то с натяжкой.
Четыре уровня вместо «всё секретно»
Не нужно изобретать десять степеней грифа — большинству компаний хватает четырёх уровней:
- Публичный. Всё, что можно показывать всем: маркетинговые материалы, описания услуг, пресс-релизы. Защита базовая — по сути контроль целостности сайта.
- Внутренний. Документы для сотрудников: регламенты, инструкции, презентации. Утечка неприятна, но не фатальна. Доступ — только сотрудникам компании.
- Конфиденциальный. ПДн, договоры, бухгалтерия, коммерческие предложения, исходный код. Утечка означает штрафы, репутационный ущерб, потерю преимущества. Доступ по ролям, шифрование, журналирование.
- Строго конфиденциальный. Ключи, пароли, секреты CI/CD, стратегия, базы ПДн целиком. Компрометация — катастрофа. Минимум людей с доступом, отдельное хранение, криптография и 2FA обязательны.
Главное правило: уровень определяют не должность и не отдел, а данные и последствия их утечки. Иначе через месяц всё окажется «конфиденциальным», и модель перестанет работать.
Персональные данные: классификация по требованию закона
Если вы храните ПДн — классификация не опция, а требование закона. По 152-ФЗ нужно определить категорию данных и количество субъектов, после чего выбрать уровень защищённости по приказу ФСТЭК № 21. На практике это значит: вы обязаны знать, какие именно ПДн где лежат и сколько их. «У нас где-то в 1С есть клиенты» — не ответ, при проверке это вскроется в первую очередь.
Отдельная боль — биометрия. С 2023 года передача биометрических ПДн в государственную ЕБС стала обязательной для банков и ряда организаций, а для остальных это особая категория с жёсткими требованиями. Если у вас в заявке на кредит лежит скан паспорта — вы работаете с биометрией, даже если не считаете себя биометрической компанией.
Как провести классификацию: шесть шагов
- Составьте карту данных. Ответьте: какие данные есть, где хранятся (базы, файловые шары, облака, почта, мессенджеры), кто имеет доступ, куда передаются. Без карты классифицировать нечего.
- Назначьте владельцев. У каждой группы данных должен быть человек, который отвечает за классификацию и решает, кому давать доступ. Без владельца данные «ничьи» — значит, не защищены.
- Утвердите критерии и матрицу. Опишите признаки отнесения к уровню: содержит ПДн, коммерческую тайну, финансовую отчётность? Зафиксируйте матрицу «тип данных → уровень» и согласуйте с юристом.
- Разметьте данные. Пометьте документы и системы: гриф в шапке документа, метаданные в файлах, теги в базах. Разметка должна жить в системе, а не в Excel-файле у ИБ-шника.
- Примените технические меры по уровням. Для конфиденциального — ролевой доступ и шифрование, для строго конфиденциального — дополнительно DLP, отдельные контуры, 2FA и аудит. Если есть ПДн, опирайтесь на приказ ФСТЭК № 21.
- Пересматривайте регулярно. Данные устаревают, бизнес меняется. Раз в год или при крупных изменениях прогоняйте классификацию заново.
Типичные ошибки
- «Всё конфиденциально». Если гриф стоит на каждом документе, он теряет смысл, а сотрудники перестают его замечать. Дифференциация — и есть суть классификации.
- Классификация без владельцев. ИБ-отдел не знает ценность бухгалтерских данных лучше главбуха. Классифицируют владельцы процессов, ИБ — модерирует и контролирует.
- Забыли про копии и бэкапы. Классифицировали основную базу, но забыли про дампы, тестовые среды и выгрузки в Excel, лежащие в общем доступе. Утечки чаще всего идут через копии.
- Разметка ради галочки. Пометили, но доступ не ограничили и шифрование не включили. Классификация без технических мер — просто отчёт для аудитора.
- Игнор «серых» каналов. Переписка в мессенджерах, файлы в личных облаках — это тоже данные. Примите политику, а не делайте вид, что их не существует.
Что автоматизировать
Ручная разметка тысяч документов — утопия. Помогают инструменты data discovery, которые часто входят в DLP-системы: они сканируют хранилища, находят данные по маскам (ИНН, паспорт, банковские карты) и присваивают категории автоматически. Это не замена ручной классификации, а ускоритель: машина находит «похожее на ПДн», человек решает, что с этим делать. Метки стоит вешать и в документообороте — тогда гриф переживает всю жизнь документа, включая пересылку по почте.
И ещё: не покупайте DLP, пока не закончили хотя бы грубую классификацию. Без неё вы получите миллион срабатываний «возможная утечка» и через неделю отключите уведомления. Классификация — фильтр, который делает SIEM и DLP осмысленными, а не наоборот.
Чек-лист: защищаете ли вы правильное
- Составлена карта данных с указанием хранилищ и потоков передачи.
- У каждой группы данных назначен владелец.
- Утверждены уровни классификации и критерии отнесения.
- ПДн разбиты по категориям 152-ФЗ и соотнесены с уровнями защищённости по ФСТЭК № 21.
- Документы и системы размечены, метки хранятся в системе, а не в Excel.
- Для каждого уровня определены меры: доступ, шифрование, журналирование.
- Учтены копии, бэкапы и тестовые среды.
- Назначена периодичность пересмотра — хотя бы раз в год.
Классификация не решит все проблемы безопасности, но без неё вы защищаете не то, что важно, а то, что первым попалось на глаза. Потратьте пару недель на карту данных и уровни — и каждая следующая закупка ИБ-инструментов и каждая проверка пройдут с пониманием, за что вы платите и что именно защищаете.