Чек-лист готовности к аттестации ИСПДн для ГИС «Профилактика»
45 пунктов, разбитые на 5 блоков — то, что мы реально проверяем у клиента на бесплатном аудите за 30 минут. Пройдитесь по нему сами, и если хотя бы в одном блоке набралось меньше 80 % «да» — это сигнал, что аттестация провалится.
Если кратко: чек-лист ниже — это наш внутренний рабочий список, который консультант «Оборон-Экрана» проходит за 30 минут с ответственным за ПДн перед выдачей дорожной карты. Публикуем его открыто. Распечатайте, пройдитесь по каждому пункту: каждый «нет» — это риск провала аттестации или предписания РКН.
Блок A. Нормативка и организационные документы (10 пунктов)
- Уведомление в Роскомнадзор о начале обработки ПДн подано, запись в реестре актуальна, в целях обработки есть упоминание ГИС «Профилактика».
- Приказ о назначении ответственного за обработку ПДн в организации подписан руководителем, ответственный в курсе своих обязанностей.
- Приказ о создании комиссии по защите ПДн есть, состав включает юриста (или юрконсультанта), ИТ-специалиста, представителя отдела кадров.
- Политика обработки ПДн утверждена и опубликована на сайте организации (152-ФЗ, ст. 18.1 ч. 2 — обязательно).
- Положение об обработке и защите ПДн — внутренний ЛНА, ознакомление сотрудников под роспись.
- Согласия на обработку ПДн от субъектов (родителей несовершеннолетних, опекунов, сотрудников) — собраны в установленной форме, хранятся 5 лет после прекращения обработки.
- Журнал учёта и выдачи СКЗИ (КриптоПро, УКЭП-токены) ведётся, заполняется при каждой выдаче/возврате.
- Журнал учёта машинных носителей ПДн (жёсткие диски, флешки) с уникальными идентификаторами.
- Инструкция пользователя ИСПДн разработана, ознакомлены все сотрудники с доступом к ГИС «Профилактика».
- Приказ о перечне помещений, в которых обрабатываются ПДн, и регламент доступа (кто имеет ключ, журнал посещений).
Блок B. Проектная документация по ИСПДн (8 пунктов)
- Акт обследования (инвентаризации) ИСПДн оформлен лицензиатом ФСТЭК, дата не старше 12 месяцев.
- Акт классификации ИСПДн с присвоением УЗ2 (на основании объёма и категории данных).
- Модель угроз по методике ФСТЭК 2021 г. — актуальная, не старше 12 месяцев, с учётом угроз ГИС-среды.
- Техническое задание на СЗПДн подписано руководителем, описаны все 7 категорий СЗИ.
- Программа и методики испытаний (ПМИ) — 60+ проверок, с критериями прохождения.
- Технический паспорт ИСПДн — полный: сеть, АРМ, серверы, СЗИ, резервное копирование, контакты администратора ИБ.
- Протокол оценки эффективности принятых мер.
- Заключение о соответствии требованиям 21 Приказа ФСТЭК — от лицензиата ФСТЭК, срок действия 3 года.
Блок C. Технические меры (15 пунктов)
- Сертифицированная ОС (Astra Linux SE, Alt Linux СП, РЕД ОС или Windows с СЗИ-наложением) установлена на каждом АРМ с доступом к ГИС.
- СЗИ от НСД (Secret Net Studio / Dallas Lock / Аккорд) — установлено, настроено, пароли изменены с дефолтных.
- Средство доверенной загрузки (ПАК «Соболь» v4 или аналог) — установлено физически, активировано в BIOS.
- Антивирус из реестра ФСТЭК (Dr.Web ESS / Kaspersky сертифицированный) — установлен, базы актуальные, централизованное управление.
- СКЗИ — КриптоПро CSP (КС1 или КС2) установлен, ключи УКЭП выданы ответственным, журнал СКЗИ ведётся.
- КриптоПро NGate Client установлен на каждом АРМ с доступом к ГИС, настроен с корневым сертификатом Минпросвещения.
- Сертифицированный браузер (Yandex Browser Corporate или Chromium-Gost) — установлен, ГОСТ-TLS активен.
- Модуль СОВ (Secret Net Studio СОВ или отдельный IDS) — включён, правила актуальные.
- Средство анализа защищённости (RedCheck, XSpider, Сканер-ВС) — лицензия есть, скан проведён не позднее 6 месяцев назад.
- Парольная политика: минимум 12 символов, смена каждые 90 дней, блокировка после 3 неудачных попыток.
- Резервное копирование: ежесуточное, хранение ≥ 30 дней, тестовое восстановление раз в квартал.
- Межсетевой экран на периметре (нас. сертифицированный МЭ ViPNet, Код Безопасности, UserGate).
- Физическая защита серверов: закрытое помещение, журнал доступа, видеонаблюдение в серверной.
- Отдельная VLAN для АРМ с ГИС «Профилактика», изолирована от гостевой сети и общего интернета.
- УКЭП руководителя и ответственного за ГИС оформлена, действует ≥ 60 дней.
Блок D. Регистрация событий и аудит (6 пунктов)
- Журнал событий безопасности ведётся в Secret Net Studio, хранение не менее 1 года.
- Ротация логов настроена, логи не переписываются по кругу быстрее чем за год.
- Регулярный аудит прав доступа раз в квартал: кто, к каким данным, на основании чего.
- Процедура оперативного реагирования на инциденты ИБ прописана, ответственные назначены, контакты лицензиата ФСТЭК под рукой.
- Уведомление РКН об инциденте (утечка ПДн) — регламент 24-часового уведомления по 152-ФЗ, ст. 22.3, прописан.
- Журнал запросов субъектов ПДн — о получении, уточнении, блокировании данных. Срок ответа — 10 рабочих дней.
Блок E. Обучение персонала (6 пунктов)
- Все сотрудники с доступом к ПДн прошли инструктаж и расписались в журнале (дата, подпись).
- Ответственные за ИБ имеют удостоверение о повышении квалификации по защите ПДн (не старше 3 лет).
- Сотрудники КДНиЗП / школы / опеки, работающие в ГИС «Профилактика», прошли обучение по ИПР / СОП / ТЖС и формам отчётности.
- Методические материалы по работе в ГИС (регламенты, инструкции, гайды) доступны на рабочем месте.
- Тренировочные учения по реагированию на инцидентыпроводились в течение последних 12 месяцев.
- Внутренний тест на знание 152-ФЗ и локальной политикипройден ≥ 90 % сотрудников с доступом к ПДн.
Как использовать чек-лист
Пройдитесь по 45 пунктам и поставьте каждому «да / нет / частично». Посчитайте по блокам:
- ≥ 90 % «да» по каждому блоку — вы готовы к аттестации, можно стартовать ПМИ и Заключение.
- 70–89 % «да» — частичная готовность, нужен точечный аудит и закрытие пробелов (обычно 2–3 недели).
- менее 70 % — нужен полный цикл внедрения, стандартный срок 35–45 рабочих дней.
Где взять помощь бесплатно
Мы делаем бесплатный экспресс-аудит на 30 минут: созвон, проход по чек-листу вместе, прогноз сроков и стоимости. По итогу — дорожная карта в PDF с привязкой к календарю. Записаться — через форму на главной. Или пройдите калькулятор за 60 секунд, если хотите получить ориентир без созвона.