Комплаенс
Что проверяет ФСТЭК и чем это отличается от проверки Роскомнадзора
«К нам должна прийти проверка по информационной безопасности»: за этой фразой на практике может скрываться три совершенно разных сценария. Роскомнадзор, ФСТЭК и ФСБ проверяют разные вещи, по разным законам. Путаница между ними одна из самых частых причин, по которым компании готовятся не к тому, что реально будет проверяться.
Роскомнадзор: про персональные данные
Роскомнадзор действует в рамках 152-ФЗ «О персональных данных». Защищённость информационных систем как таковая его не интересует. Интересует, как компания обращается с персональными данными: подано ли уведомление об обработке, есть ли согласия субъектов, опубликована ли политика обработки, соответствует ли она реальным процессам, определён ли уровень защищённости и приняты ли соразмерные ему меры.
Важный нюанс: Роскомнадзор может запросить документы, подтверждающие технические меры защиты, но не будет оценивать их с инженерной точки зрения. Это не его компетенция. Его проверка ближе к юридическому и процедурному аудиту, чем к техническому.
ФСТЭК: техническая защита и критическая инфраструктура
ФСТЭК совершенно другая история. Это технический регулятор, который отвечает за защиту государственных информационных систем, объектов критической информационной инфраструктуры (КИИ, 187-ФЗ) и за сертификацию средств защиты информации. Если ваша компания подпадает под категорирование КИИ, именно ФСТЭК определяет требования к системе защиты (приказ №239) и может провести проверку выполнения этих требований, вплоть до технической аттестации.
ФСТЭК смотрит на конкретную архитектуру защиты: управление доступом, антивирусную защиту, регистрацию событий, резервирование, сегментацию сети. Деклараций тут недостаточно, нужны работающие технические меры, соответствующие присвоенной категории значимости объекта.
Роскомнадзор спрашивает «защищаете ли вы персональные данные людей и как это подтверждено документами». ФСТЭК спрашивает «выдержит ли ваша инфраструктура конкретную техническую атаку и соответствует ли это требованиям приказа». Разные вопросы, и разным компаниям на них нужны разные ответы.
ФСБ: криптография и реагирование на инциденты КИИ
Третий регулятор, о котором часто забывают: ФСБ. Она отвечает за лицензирование криптографической защиты информации, если компания использует сертифицированные средства криптозащиты, и за взаимодействие с ГосСОПКА при инцидентах на значимых объектах КИИ, включая обязательное информирование об инцидентах в установленные сроки. Для большинства малого и среднего бизнеса это не актуально. А вот для значимых объектов КИИ это обязательная часть комплаенса, отдельная от требований ФСТЭК.
Как понять, какой регулятор актуален именно для вас
Собираете персональные данные клиентов или сотрудников (почти всегда да)? Актуален 152-ФЗ и потенциально Роскомнадзор. Относитесь к одной из 13 сфер КИИ (энергетика, промышленность, транспорт, связь, финансы, здравоохранение и другие) и есть значимые информационные системы? В игру вступают 187-ФЗ и ФСТЭК. Используете сертифицированные средства криптографической защиты или являетесь субъектом значимого объекта КИИ? Добавляется ФСБ. Работаете с государственными информационными системами как подрядчик? Это отдельный периметр требований ФСТЭК, независимо от размера бизнеса.
Частая ошибка: готовиться «к безопасности вообще»
Компании нередко тратят ресурсы на общие меры защиты, не разобравшись, какой конкретно регулятор и по какому закону может прийти с проверкой. Это распыляет бюджет. Закупаются средства защиты, которые не закрывают требования актуального для компании закона, а формальные документы, нужные для реальной проверки, остаются неготовыми.
Разграничение по регуляторам не бюрократическая деталь. Это первый шаг к тому, чтобы деньги на безопасность тратились туда, где реально будет проверка. Роскомнадзор, ФСТЭК и ФСБ не взаимозаменяемые названия одной и той же проверки. Это три регулятора с разными законами и разными последствиями несоответствия. Прежде чем готовиться к «проверке по ИБ», стоит точно определить, какая из них применима к вашей компании.
Не уверены, какой регулятор актуален для вашей компании и что именно готовить? Аудит информационной безопасности начинается ровно с этого вопроса.