Регламент защиты среды виртуализации ИСПДн — что это и зачем
Регламент защиты среды виртуализации ИСПДн — один из 15 регламентов по защите ПДн, который оператор обязан разработать при реализации мер группы «ЗСВ» Приказа ФСТЭК России № 21. Документ описывает защита виртуальной инфраструктуры: идентификация в среде виртуализации, управление доступом к ВМ, регистрация событий гипервизора, управление перемещением ВМ, резервное копирование ВМ.
В этом материале — готовый образец регламента, структура по 10 мерам группы «ЗСВ», порядок внедрения за 5 шагов и ответы на типовые вопросы при проверках ФСТЭК и Роскомнадзора.
Когда регламент защиты среды виртуализации испдн обязателен
Регламент защиты среды виртуализации ИСПДн — внутренний нормативный документ оператора персональных данных, определяющий порядок защиты среды виртуализации, гипервизоров и виртуальных машин в информационных системах персональных данных (ИСПДн).
Документ разрабатывают по Приказу ФСТЭК России от 18.02.2013 № 21 (в редакции Приказа ФСТЭК № 98 от 14.05.2020) и Методическому документу ФСТЭК от 08.02.2023 по мерам защиты ПДн. Регламент реализует группу мер «ЗСВ» — одну из 15 групп Приложения к Приказу.
Когда регламент обязателен
- Оператор обрабатывает ПДн в ИСПДн с определённым по акту классификации уровнем защищённости УЗ-1…УЗ-4.
- Меры группы «ЗСВ» входят в базовый набор для выбранного УЗ (Таблица Приложения к Приказу № 21).
- Проверки ФСТЭК, Роскомнадзора или аттестация ИСПДн.
Нормативная база
- Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» (ст. 19);
- Постановление Правительства РФ от 01.11.2012 № 1119 — требования к защите ПДн;
- Приказ ФСТЭК России от 18.02.2013 № 21 (редакция от 14.05.2020) — состав мер;
- Методический документ ФСТЭК от 08.02.2023 — порядок применения мер;
- Приказ ФСТЭК России от 11.02.2013 № 17 — при обработке ПДн в государственных ИС.
Структура регламента «ЗСВ»
Типовой регламент состоит из 6 смысловых разделов. Ни один пункт не опускается — при проверке ФСТЭК проверяют наличие всех элементов.
- Общие положения — цель, область применения, ссылки на 152-ФЗ, ПП-1119, Приказ ФСТЭК № 21.
- Термины и определения — ИСПДн, УЗ, СЗИ, специфические термины группы «ЗСВ».
- Перечень применяемых мер — таблица 10 мер группы «ЗСВ» с указанием УЗ, при которых мера обязательна.
- Порядок реализации — технические и организационные действия, документирование, компенсирующие меры.
- Ответственные лица — ответственный за обработку ПДн, администратор безопасности ИС.
- Контроль и пересмотр — периодичность внутреннего контроля, основания для пересмотра.
В конструкторе «Кибероснова Документы» регламент собирается автоматически на основании введённых данных организации, перечня ИСПДн и назначенного УЗ — таблица мер подставляется из SSOT-справочника Приказа ФСТЭК № 21.
Образец регламента «ЗСВ»
Ниже — сокращённая демонстрация структуры. Полная версия с персонализацией под реквизиты вашей организации формируется в конструкторе за 2 минуты.
РЕГЛАМЕНТ ЗАЩИТЫ СРЕДЫ ВИРТУАЛИЗАЦИИ ИСПДН
Утверждён приказом [должность руководителя] от [дата] № [номер]
1. Общие положения. Настоящий Регламент устанавливает порядок защиты среды виртуализации, гипервизоров и виртуальных машин в ИСПДн [наименование организации] (далее — Оператор). Регламент разработан по ФЗ-152, ПП-1119, Приказу ФСТЭК России № 21 и Методическому документу ФСТЭК от 08.02.2023.
2. Термины. ИСПДн — информационная система персональных данных; УЗ — уровень защищённости; СЗИ — средство защиты информации.
3. Применяемые меры группы «ЗСВ». Полный перечень мер и их соответствие УЗ-1…УЗ-4 приведён в таблице регламента. В базовый набор для [УЗ конкретной ИСПДн] включено [N] мер из 10 возможных.
4. Порядок реализации. Меры реализуются per-ИСПДн с учётом её УЗ. Невозможность прямой реализации компенсируется эквивалентными мерами, что оформляется актом.
5. Ответственные. Организация работ возлагается на ответственного за обработку ПДн; технические меры реализует администратор безопасности информационных систем.
6. Контроль. Внутренний контроль соблюдения — не реже 1 раза в год. Пересмотр — не реже 1 раза в 3 года или внеочередно при изменении состава ИСПДн, нормативной базы, выявлении инцидентов.
Как внедрить регламент «ЗСВ» за 5 шагов
Шаг 1. Определите УЗ каждой ИСПДн
Уровень защищённости (УЗ-1…УЗ-4) фиксирует акт классификации по ПП-1119. От УЗ зависит, какие именно меры группы «ЗСВ» обязательны.
Шаг 2. Сверьте базовый набор мер
По Таблице Приложения к Приказу № 21 отметьте меры группы «ЗСВ» с пометкой «+» для вашего УЗ — это базовый набор. Всего в группе 10 мер.
Шаг 3. Реализуйте меры
Для каждой обязательной меры:
- выберите СЗИ или организационное решение;
- задокументируйте применение в инструкции или акте;
- назначьте ответственного за контроль.
Шаг 4. Компенсирующие меры
Если прямая реализация невозможна, применяйте компенсирующие меры, которые дают эквивалентную защиту. Применение оформляется отдельным актом с обоснованием эквивалентности.
Шаг 5. Контроль и аудит
Внутренний контроль — не реже 1 раза в год. Пересмотр регламента — не реже 1 раза в 3 года или при изменении состава ИСПДн, нормативной базы, выявлении инцидентов, связанных с реализуемыми мерами.
Итог
Регламент «ЗСВ» — обязательный документ для оператора ПДн с ИСПДн, подпадающими под меры этой группы. Без него проверки ФСТЭК и Роскомнадзора выявляют нарушение ст. 19 152-ФЗ. Полный пакет из 15 регламентов Приказа ФСТЭК № 21 смотрите в каталоге документов.
Введите реквизиты организации и УЗ ИСПДн — конструктор соберёт полную версию регламента с таблицей мер ФСТЭК № 21 автоматически.
Открыть конструктор → Калькулятор УЗ