Класс ИСПДн
Подборка наиболее важных документов по запросу Класс ИСПДн (нормативно–правовые акты, формы, статьи, консультации экспертов и многое другое).
Статьи, комментарии, ответы на вопросы
Вопрос: О вопросах, касающихся информационной безопасности и обеспечения защиты информации в кредитных организациях.
(Письмо Банка России от 02.04.2024 N 56-27/733)В соответствии с частью 3 статьи 16 Федерального закона N 572-ФЗ обработка биометрических персональных данных в информационных системах организаций финансового рынка, осуществляющих аутентификацию на основе биометрических персональных данных физических лиц, допускается при одновременном выполнении условий, включающих использование шифровального (криптографического) средства, определенного пунктом 5 части 2 статьи 6 данного Федерального закона, либо шифровальных (криптографических) средств, позволяющих обеспечить безопасность персональных данных от угроз, определенных в том числе Указанием Банка России N 6541-У.
(Письмо Банка России от 02.04.2024 N 56-27/733)В соответствии с частью 3 статьи 16 Федерального закона N 572-ФЗ обработка биометрических персональных данных в информационных системах организаций финансового рынка, осуществляющих аутентификацию на основе биометрических персональных данных физических лиц, допускается при одновременном выполнении условий, включающих использование шифровального (криптографического) средства, определенного пунктом 5 части 2 статьи 6 данного Федерального закона, либо шифровальных (криптографических) средств, позволяющих обеспечить безопасность персональных данных от угроз, определенных в том числе Указанием Банка России N 6541-У.
Вопрос: Об отдельных вопросах, касающихся организации взаимодействия информационных систем организаций финансового рынка с инфраструктурой электронного правительства.
(Письмо Банка России от 11.02.2025 N 56-16/1177)4. Согласно п. 2.5 Методических рекомендаций организациям финансового рынка рекомендуется обеспечивать конфиденциальность электронных сообщений с использованием СКЗИ класса не ниже КС3, предусмотренных п. 12 Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных <2>. Однако на стороне системы межведомственного электронного взаимодействия (далее - СМЭВ) требование к использованию СКЗИ класса не ниже КС3 отсутствует <3>.
(Письмо Банка России от 11.02.2025 N 56-16/1177)4. Согласно п. 2.5 Методических рекомендаций организациям финансового рынка рекомендуется обеспечивать конфиденциальность электронных сообщений с использованием СКЗИ класса не ниже КС3, предусмотренных п. 12 Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных <2>. Однако на стороне системы межведомственного электронного взаимодействия (далее - СМЭВ) требование к использованию СКЗИ класса не ниже КС3 отсутствует <3>.
Нормативные акты
Приказ ФСТЭК России от 18.02.2013 N 21
(ред. от 14.05.2020)
"Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных"
(Зарегистрировано в Минюсте России 14.05.2013 N 28375)в информационных системах 3 уровня защищенности персональных данных применяются средства защиты информации 6 класса и 6 уровня доверия, а также средства вычислительной техники не ниже 5 класса;
(ред. от 14.05.2020)
"Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных"
(Зарегистрировано в Минюсте России 14.05.2013 N 28375)в информационных системах 3 уровня защищенности персональных данных применяются средства защиты информации 6 класса и 6 уровня доверия, а также средства вычислительной техники не ниже 5 класса;
"Методические рекомендации по разработке нормативных правовых актов, определяющих угрозы безопасности персональных данных, актуальные при обработке персональных данных в информационных системах персональных данных, эксплуатируемых при осуществлении соответствующих видов деятельности"
(утв. ФСБ России 31.03.2015 N 149/7/2/6-432)В случае, если с учетом соответствующего вида деятельности в НПА необходимо отразить актуальные угрозы как для одной или нескольких категорий однотипных, так и для разноплановых систем, и при этом угрозы, которые могут быть нейтрализованы только с помощью СКЗИ актуальны, проект НПА должен содержать раздел о рассмотрении изложенных ниже угроз для категорий однотипных систем и указание операторам о необходимости разработки с учетом настоящего раздела частных моделей для разноплановых систем. В случае если оператор определил, что применение СКЗИ необходимо для обеспечения безопасности персональных данных в различных сегментах информационной системы персональных данных, то класс СКЗИ определяется для каждого объекта защиты в рамках одной информационной системы персональных данных. В случае применения СКЗИ для обеспечения безопасности различных объектов защиты, возможно в рамках одной информационной системы персональных данных использовать СКЗИ разных классов.
(утв. ФСБ России 31.03.2015 N 149/7/2/6-432)В случае, если с учетом соответствующего вида деятельности в НПА необходимо отразить актуальные угрозы как для одной или нескольких категорий однотипных, так и для разноплановых систем, и при этом угрозы, которые могут быть нейтрализованы только с помощью СКЗИ актуальны, проект НПА должен содержать раздел о рассмотрении изложенных ниже угроз для категорий однотипных систем и указание операторам о необходимости разработки с учетом настоящего раздела частных моделей для разноплановых систем. В случае если оператор определил, что применение СКЗИ необходимо для обеспечения безопасности персональных данных в различных сегментах информационной системы персональных данных, то класс СКЗИ определяется для каждого объекта защиты в рамках одной информационной системы персональных данных. В случае применения СКЗИ для обеспечения безопасности различных объектов защиты, возможно в рамках одной информационной системы персональных данных использовать СКЗИ разных классов.
"Эволюция права под воздействием цифровых технологий"
(Амелин Р.В., Чаннов С.Е.)
("НОРМА", 2023)Подход к классификации программно-технических систем, в которой ключевые критерии носят юридический характер, является достаточно устоявшимся в российском праве, в частности, можно привести пример классов объектов критической информационной инфраструктуры, систем, обрабатывающих персональные данные, и т.д.
(Амелин Р.В., Чаннов С.Е.)
("НОРМА", 2023)Подход к классификации программно-технических систем, в которой ключевые критерии носят юридический характер, является достаточно устоявшимся в российском праве, в частности, можно привести пример классов объектов критической информационной инфраструктуры, систем, обрабатывающих персональные данные, и т.д.
Готовое решение: Каковы обязанности оператора персональных данных
(КонсультантПлюс, 2026)Нужно ли определять уровень (класс) защищенности персональных данных в информационных системах
(КонсультантПлюс, 2026)Нужно ли определять уровень (класс) защищенности персональных данных в информационных системах