ФЗ-152 и биометрия: как ошибка в технической документации ИСПДн привела к пересмотру УЗ
Консультируем заказчика по классификации биометрических ПДн: отдельное согласие, усиленный режим хранения, оценка уровня защищённости УЗ-1 в ИСПДн.
Ужесточение требований ФЗ-152 к биометрическим ПДн: уточнения по классификации, обработке и техническим мерам защиты в 2020
Когда в техническом задании написано «ИСПДн 3 уровня», а реально система хранит фотографии сотрудников для СКУД - это не мелочь, это пересмотр всей модели угроз и набора мер. Примерно с такого обнаружения начался наш разговор с заказчиком.
Запрос был сформулирован скромно: «помогите проверить техническую документацию ИСПДн перед внутренним аудитом». Системой управления доступом занимался подрядчик, проект сдан, документы оформлены, всё красиво. Мы открыли модель угроз и достаточно быстро увидели, что классификация системы не соответствует составу данных.
Биометрия в понимании 152-ФЗ
Это первое, где у многих возникает путаница. Статья 11 152-ФЗ говорит чётко: биометрические персональные данные - это сведения, характеризующие физиологические и биологические особенности человека, на основании которых можно установить его личность. Фотография лица, используемая для идентификации через систему распознавания, - биометрия. Фотография в личном деле сотрудника, которую просто хранят как документ и не используют для автоматической идентификации, - под это определение не подпадает.
В нашем случае система именно идентифицировала: считывала изображение с камеры, сравнивала с эталонами в базе, открывала турникет. Это биометрия по 152-ФЗ без каких-либо оговорок. В документации подрядчика система была квалифицирована как ИСПДн с «иными категориями ПДн» - и это была фундаментальная ошибка, не опечатка.
Что меняет статус биометрии
Ошибка в классификации влечёт каскад последствий:
- Отдельное согласие субъекта. По статье 11 ФЗ-152 обработка биометрических ПДн допускается только при наличии письменного согласия - отдельного от общего согласия на обработку ПДн. У заказчика субъекты подписывали единый документ. Это надо переделывать: выделять биометрию в отдельный блок с явным указанием цели, способа обработки и срока.
- Уровень защищённости. По Постановлению Правительства №1119 биометрические ПДн относятся к специальным категориям, и при обработке без иных отягчающих факторов минимальный УЗ - третий. Но тут начинается арифметика: число субъектов, актуальность угроз, инфраструктурные особенности. У заказчика система была многопользовательская с доступом сотрудников разных уровней, что при тщательном прочтении постановления двигало оценку к УЗ-1. В документации стоял УЗ-3 - это разрыв в два уровня.
- Набор организационных и технических мер. УЗ-1 влечёт обязательное выполнение всех мер из Приказа №21 ФСТЭК, включая те, которые при УЗ-3 можно не применять или компенсировать. Шифрование каналов передачи, усиленная аутентификация администраторов, контроль физического доступа к серверам обработки - часть этих мер не была реализована.
Разбор ошибки
Мы потратили некоторое время, чтобы понять, откуда взялась неверная квалификация. Подрядчик, судя по всему, отталкивался от того, что фотографии хранятся как файлы изображений, а не как биометрические шаблоны в каком-то специализированном формате. Логика понятна, но неверна: ФЗ-152 смотрит на цель и способ использования данных, а не на формат хранения. Распознавание лица по фотографии - это биометрия вне зависимости от того, в каком контейнере лежат исходники.
Вторая ошибка - в расчёте УЗ. В документации значилось, что угрозы 1-го и 2-го типа (связанные с недекларированными возможностями системного и прикладного ПО) «неактуальны». Обоснование - одна строчка без ссылки на модель угроз. По методике ФСТЭК такое обоснование неактуальности требует реального анализа, а не заполнения ячейки «нет». В итоге основания для понижения УЗ были формальными, а не содержательными.
Что предложили заказчику
Переработку документации в четыре шага:
- Пересмотр модели угроз - с актуальным анализом угроз 1 и 2 типа применительно к реальной инфраструктуре. Если после анализа они действительно неактуальны - это должно следовать из конкретных аргументов, а не из отсутствия желания разбираться.
- Пересчёт УЗ с новой классификацией данных. Результат - УЗ-1 в данном случае оказался обоснованным: система многопользовательская, угрозы 2-го типа после анализа не удалось признать неактуальными.
- Ревизию согласий - подготовка отдельной формы согласия на обработку биометрических ПДн и план перехода к новой форме при перезаключении с сотрудниками.
- Gap-анализ мер защиты - сравнение фактически реализованных мер с требуемыми для УЗ-1 по Приказу №21. Список доработок для подрядчика - часть технических мер потребовала изменений в конфигурации, часть - добавления компонентов.
Хорошая новость для заказчика: инфраструктурно система была построена неплохо, большинство технических мер УЗ-1 по факту выполнялись - просто не были задокументированы как выполненные в соответствии с нужным приказом. Это лучше, чем обратная ситуация, когда документы в порядке, а реальной защиты нет.
Почему это актуально сейчас
Развитие систем видеоаналитики и СКУД с распознаванием лиц идёт быстро. Технология дешевеет, заказчики ставят камеры с распознаванием на проходных, в офисах, в торговых залах. Параллельно нормативная база по ПДн уточняется, Роскомнадзор усиливает надзорную активность, и вопрос корректной классификации данных перестаёт быть академическим.
Специфика биометрии в том, что ошибку в документации легко совершить в начале проекта и потом долго жить с неправильно настроенной системой защиты - не потому что кто-то схалтурил намеренно, а потому что граница между «фото как документ» и «фото как биометрия» неочевидна без предметного чтения закона.
Если у вас есть системы СКУД с распознаванием лиц, видеоаналитика, корпоративные приложения с биометрической идентификацией - стоит проверить, как они квалифицированы в ИСПДн-документации. Аудит соответствия требованиям ПДн начинается именно с такой проверки.