Документация

К списку статей
31. Акт классификации ИСПДн / определения уровня защищённости — шаблон

Тип: ОРД-артефакт под подпись комиссии (постановление Правительства РФ № 1119, приказ ФСТЭК № 21). Шаблон акта; лицензиат заполняет и подписывает. Назначение: формально зафиксировать тип актуальных угроз и уровень защищённости (УЗ) ИСПДн Сейф — без этого аттестатор не определит набор мер. Связано: ЧМУ docs/24 §6 (обоснование УЗ-3), 30 — перечень ИСПДн, 18 — матрица IaaS.

Техническое обоснование уже сделано в ЧМУ (docs/24): рекомендован УЗ-3. Этот документ — формальный акт комиссии лицензиата, который на ЧМУ ссылается и фиксирует решение.

Форма акта
УТВЕРЖДАЮ
Руководитель ‹организации›
_____________ / ‹ФИО› /   «__» ______ 20__ г.

АКТ
классификации информационной системы персональных данных
и определения уровня защищённости

Комиссия в составе: ‹председатель, члены комиссии›, рассмотрев состав и
условия обработки ПДн в ИСПДн «Лицензиар — Сейф-контур», УСТАНОВИЛА:

1. Категория ПДн: иные (не специальные, не биометрические,
   не общедоступные). Основание — перечень ПДн (статья 30 базы знаний).

2. Количество субъектов: ‹< 100 000 / иное›; субъекты являются
   работниками Оператора.

3. Тип актуальных угроз: ТИП 3 (угрозы, не связанные с наличием
   недекларированных возможностей в системном и прикладном ПО являются
   актуальными; угрозы НДВ — неактуальны в доверенном контуре).
   Обоснование — ЧМУ (docs/24), модель нарушителя.

4. На основании постановления Правительства РФ № 1119 определён
   УРОВЕНЬ ЗАЩИЩЁННОСТИ: УЗ-3.

5. Набор мер защиты — в соответствии с приказом ФСТЭК России № 21
   для УЗ-3 (см. ЧМУ §5 «реализованные меры» и матрицу IaaS, статья 18).

РЕШЕНИЕ: установить для ИСПДн «Лицензиар — Сейф-контур» УЗ-3.

Председатель комиссии   ____________ / ‹ФИО› /
Члены комиссии          ____________ / ‹ФИО› /

Соответствие мер УЗ-3 (карта на реализованное)
Мера (приказ ФСТЭК № 21)Где реализовано
Идентификация/аутентификациявход по паролю (Argon2id), JWT, RBAC (21, 07)
Управление доступомRLS (tenant_isolation, vault_dpo_only FORCE), require_role
Регистрация событий безопасностиаудит портала + журнал раскрытий Сейфа (append-only)
Отзыв доступа/сессийденилист JWT (logout/принудительный отзыв)
Защищаемые ПДн обезличеныHMAC-Стрибог, связь только в Сейфе (02)
Сегментацияenclavenet/vaultnet (18 §8)
Резервирование34
Журнал учёта ОРД (вести лицензиату)
ДокументВерсияУтверждёнДатаПримечание
Политика обработки ПДн (ст. 28)
Приказ о назначении (ст. 29)
Перечень ИСПДн/ПДн (ст. 30)
Настоящий акт (ст. 31)
Регламенты (ст. 32–36)