СтатьяscheduleАктуализировано 31 июля 2026 г.

Персональные данные: добавлен технический слой — оценка вреда, уровень защищённости, модель угроз

В комплекте были организационные документы — приказы, политика, положения, согласия, журналы, порядок действий при утечке. Не хватало того слоя, который спрашивают на проверке отдельно: оценка вреда, уровень защищённости и модель угроз. Теперь он есть, и в комплекте 25 документов вместо 20.

Оценка вреда — прямое требование, а не рекомендация

Обязанность проводить оценку вреда установлена частью 5 статьи 18.1 Федерального закона от 27.07.2006 № 152-ФЗ, а требования к ней — приказом Роскомнадзора от 27.10.2022 № 178. Мы распознали официальный текст постранично, поэтому в комплекте не пересказ, а нормы.

Проводит оценку ответственный за организацию обработки персональных данных либо комиссия, которую образует оператор — то есть создавать комиссию школа не обязана, достаточно ответственного. Результат оформляется актом, и у акта пять обязательных элементов: наименование и адрес оператора, дата издания акта, отдельно дата проведения оценки, фамилии и должности проводивших с их подписями и сама степень вреда. Дату проведения и дату издания обычно сливают в одну — это дефект.

Акт в электронной форме, подписанный электронной подписью, равнозначен бумажному с собственноручной подписью.

Главное: у школы степень вреда, скорее всего, высокая

Обычная логика директора звучит так: «у нас низкая степень, мы же просто школа». По тексту Требований это чаще всего неверно, и вот почему.

Высокую степень даёт, среди прочего, обработка специальных категорий персональных данных — к ним относятся сведения о состоянии здоровья. Школа обрабатывает медицинские заключения, заключения психолого-медико-педагогической комиссии, справки, сведения для организации питания и обучения на дому. Это ровно та категория.

Среднюю степень даёт распространение персональных данных на официальном сайте оператора — а школа обязана публиковать сведения о руководителе и педагогическом составе.

И пункт 6 Требований прямо предписывает: если возможны различные степени вреда, применяется более высокая.

При этом вывод не автоматический: степень определяет оператор по своему фактическому составу обработки. Поэтому в акте оставлено поле и приведён порядок обоснования, а не готовый ответ. Правильная формулировка — «в большинстве школ результат высокий, проверьте по своим данным».

Уровень защищённости и модель угроз: где заканчивается работа школы

Здесь мы говорим прямо, а не продаём иллюзию. Уровень защищённости информационной системы определяется по постановлению Правительства Российской Федерации от 01.11.2012 № 1119, а состав и содержание мер — по приказу ФСТЭК России от 18.02.2013 № 21 (в редакции 2017 и 2020 годов). Это техническая область.

Комплект даёт организационную рамку: рабочую форму акта определения уровня защищённости с полями (перечень информационных систем, категории данных, число субъектов, тип актуальных угроз, обоснование, состав комиссии, подписи) и порядок разработки модели угроз — кто инициирует, какие исходные данные готовит школа, из каких разделов состоит документ, кто утверждает и когда актуализировать.

Содержательную часть — конкретный уровень защищённости, перечень актуальных угроз, выбор мер — школа определяет с участием профильного специалиста или организации по защите информации. Мы сознательно не приводим таблицу «категория данных → уровень» и не выдумываем перечни угроз: подставить в платный комплект придуманные значения было бы хуже, чем оставить поля и честно назвать границу.

Ещё два документа, которые снимают путаницу

Реестр процессов обработки — управленческая практика, а не федеральная обязанность, и мы так и пишем. Его ценность в другом: по нему видно, не противоречат ли друг другу политика обработки, уведомление в надзорный орган, согласия и сроки хранения. Обычно расхождения обнаруживаются именно при первом заполнении реестра.

Матрица доступа — обязательная функция с локальной формой (часть 1 статьи 19 и принцип минимизации по части 5 статьи 5 закона № 152-ФЗ). Ключевое отличие от списка допущенных работников: матрица показывает не «кто допущен», а какие именно массивы данных доступны каждой должности и в каком объёме — чтение, внесение, изменение, выгрузка. Плюс правило, которое чаще всего нарушают: доступ прекращается в день издания приказа об увольнении или переводе, а передача учётных данных другому работнику запрещена.

Про срок действия

Приказ Роскомнадзора № 178 действует до 1 марта 2029 года. Мы отметили это в реестре источников комплекта: к этому сроку требования к оценке вреда придётся сверять заново.