31. Акт классификации ИСПДн / определения уровня защищённости — шаблон
Тип: ОРД-артефакт под подпись комиссии (постановление Правительства РФ № 1119, приказ ФСТЭК № 21). Шаблон акта; лицензиат заполняет и подписывает. Назначение: формально зафиксировать тип актуальных угроз и уровень защищённости (УЗ) ИСПДн Сейф — без этого аттестатор не определит набор мер. Связано: ЧМУ docs/24 §6 (обоснование УЗ-3), 30 — перечень ИСПДн, 18 — матрица IaaS.
Техническое обоснование уже сделано в ЧМУ (docs/24): рекомендован УЗ-3. Этот документ — формальный акт комиссии лицензиата, который на ЧМУ ссылается и фиксирует решение.Форма акта
УТВЕРЖДАЮ
Руководитель ‹организации›
_____________ / ‹ФИО› / «__» ______ 20__ г.
АКТ
классификации информационной системы персональных данных
и определения уровня защищённости
Комиссия в составе: ‹председатель, члены комиссии›, рассмотрев состав и
условия обработки ПДн в ИСПДн «Лицензиар — Сейф-контур», УСТАНОВИЛА:
1. Категория ПДн: иные (не специальные, не биометрические,
не общедоступные). Основание — перечень ПДн (статья 30 базы знаний).
2. Количество субъектов: ‹< 100 000 / иное›; субъекты являются
работниками Оператора.
3. Тип актуальных угроз: ТИП 3 (угрозы, не связанные с наличием
недекларированных возможностей в системном и прикладном ПО являются
актуальными; угрозы НДВ — неактуальны в доверенном контуре).
Обоснование — ЧМУ (docs/24), модель нарушителя.
4. На основании постановления Правительства РФ № 1119 определён
УРОВЕНЬ ЗАЩИЩЁННОСТИ: УЗ-3.
5. Набор мер защиты — в соответствии с приказом ФСТЭК России № 21
для УЗ-3 (см. ЧМУ §5 «реализованные меры» и матрицу IaaS, статья 18).
РЕШЕНИЕ: установить для ИСПДн «Лицензиар — Сейф-контур» УЗ-3.
Председатель комиссии ____________ / ‹ФИО› /
Члены комиссии ____________ / ‹ФИО› /Соответствие мер УЗ-3 (карта на реализованное)
| Мера (приказ ФСТЭК № 21) | Где реализовано |
|---|---|
| Идентификация/аутентификация | вход по паролю (Argon2id), JWT, RBAC (21, 07) |
| Управление доступом | RLS (tenant_isolation, vault_dpo_only FORCE), require_role |
| Регистрация событий безопасности | аудит портала + журнал раскрытий Сейфа (append-only) |
| Отзыв доступа/сессий | денилист JWT (logout/принудительный отзыв) |
| Защищаемые ПДн обезличены | HMAC-Стрибог, связь только в Сейфе (02) |
| Сегментация | enclavenet/vaultnet (18 §8) |
| Резервирование | 34 |
Журнал учёта ОРД (вести лицензиату)
| Документ | Версия | Утверждён | Дата | Примечание |
|---|---|---|---|---|
| Политика обработки ПДн (ст. 28) | ||||
| Приказ о назначении (ст. 29) | ||||
| Перечень ИСПДн/ПДн (ст. 30) | ||||
| Настоящий акт (ст. 31) | ||||
| Регламенты (ст. 32–36) |