Правовая база
Система ДПО, в которой хранятся ФИО, должности, оценки, прогресс обучения, IP-адреса и логи доступа сотрудников — это информационная система персональных данных (ИСПДн). Её работа регулируется тремя ключевыми документами:
- Федеральный закон № 152-ФЗ «О персональных данных» — базовые требования к обработке, хранению и защите ПДн.
- Приказ ФСТЭК России № 21 (от 18.02.2013) — состав и содержание организационных и технических мер защиты. С 2025 года для государственных информационных систем действует также Приказ ФСТЭК № 117 (от 11.04.2025).
- Федеральный закон № 242-ФЗ — требование о локализации баз данных граждан РФ на территории России.
Штрафы за утечку ПДн: до 1,5 млн рублей при первом нарушении, до 6 млн рублей при повторном — плюс блокировка обработки данных на срок до 6 месяцев. Для системы ДПО с тысячами пользователей остановка на полгода — это не просто штраф, а срыв всего учебного процесса и отчётности.
Основные угрозы в системе ДПО
- Человеческий фактор — фишинговые атаки на преподавателей и обучающихся, кража учётных данных, пересылка баз в мессенджерах. По статистике, 95% нарушений связаны с человеческим фактором.
- Технические ошибки конфигурации — слабые пароли, открытые порты, неправильная настройка прав доступа, дефолтные учётные записи (типа
admin/admin). - Компрометация конечных устройств — сотрудники подключаются к системе с домашних компьютеров и телефонов, где нет корпоративной защиты.
- Утечки через сторонние сервисы — Google Fonts, Google Analytics, зарубежные CDN, которые передают IP-адреса пользователей за рубеж. В ряде отраслей (фармацевтика, банки, госсектор) это прямое нарушение.
- Несанкционированный доступ — расширенные права у администраторов, отсутствие разделения ролей.
Технические меры защиты
Шифрование
- TLS 1.3 на всех эндпоинтах — шифрование трафика между пользователем и сервером.
- Шифрование базы данных на уровне диска.
- Шифрование файлового хранилища (учебные материалы, скан-копии документов).
- Защищённые резервные копии с ограниченным сроком хранения.
Аутентификация и управление доступом
- Двухфакторная авторизация для администраторов.
- Ролевая модель доступа (RBAC) — каждый пользователь видит только те разделы, которые нужны для работы. Принцип минимально необходимых прав: администратор по умолчанию не видит данные за пределами своей зоны.
- Политика паролей: запрет слабых комбинаций, лимит попыток входа, блокировка после N неудач.
- SSO (Single Sign-On) при наличии корпоративной системы авторизации — единая точка входа снижает риски.
- Регулярная чистка учётных записей: удаление доступов уволенных сотрудников, проверка актуальности данных.
Локализация и инфраструктура
- Серверы физически в РФ (Yandex Cloud, VK Cloud, Selectel, собственный ЦОД).
- Никаких зарубежных CDN, Google Fonts, Google Analytics, зарубежных рекапч — все внешние запросы только на российские серверы.
- Для госсектора и организаций, работающих с ГИС, — аттестация ФСТЭК с использованием сертифицированных средств защиты (межсетевые экраны, СЗИ от НСД, антивирусы).
Дополнительно
- DLP-системы (Data Loss Prevention) — контроль каналов передачи данных (почта, мессенджеры, USB, принтеры). При попытке несанкционированной отправки ПДн система блокирует передачу и уведомляет службу безопасности. Особенно актуально при обработке данных более 10 000 субъектов.
- Журналирование — все действия пользователей и администраторов фиксируются в журнале активности для расследования инцидентов.
- Регулярные обновления ПО, библиотек и фреймворков для устранения найденных уязвимостей.
Организационные меры
| Мера | Что включает |
|---|---|
| Политика обработки ПДн | Документ в открытом доступе: цели, способы, сроки обработки данных |
| Назначение ответственных | Приказом назначается лицо, отвечающее за обработку ПДн |
| Согласия на обработку | Получение согласий от каждого обучающегося и преподавателя |
| Обучение сотрудников | Документально подтверждённое обучение работе с ПДн. Роскомнадзор штрафует за его отсутствие |
| Модель угроз | Описание: кто может атаковать, какие каналы, какие данные под угрозой |
| Регламент реагирования | Пошаговый план действий при инциденте или утечке |
| Регламент уничтожения данных | Чёткие правила уничтожения или обезличивания ПДн по истечении сроков хранения |
Права субъектов ПДн в системе ДПО
Система должна обеспечивать:
- Возможность пользователю просматривать и экспортировать все свои данные (профиль, задания, оценки, сообщения).
- Возможность исправить неточные данные через запрос к администратору.
- Чёткий регламент уничтожения или обезличивания данных по истечении установленных сроков.
Практический чек-лист
Если кратко, то для защиты ПДн в системе ДПО нужно:
- Развернуть систему на серверах в РФ, убрать все зарубежные интеграции.
- Включить шифрование трафика (TLS), базы данных и файлового хранилища.
- Настроить ролевую модель доступа — каждому только то, что нужно для работы.
- Включить двухфакторную авторизацию для администраторов.
- Подключить SSO, если есть корпоративная система авторизации.
- Настроить политику паролей и лимит попыток входа.
- Включить журналирование всех действий.
- Назначить ответственного за обработку ПДн и издать политику обработки.
- Получить согласия на обработку ПДн от всех пользователей системы.
- Обучить сотрудников, работающих с ПДн, — и зафиксировать это документально.
- Разработать регламент реагирования на инциденты.
- Настроить регулярное резервное копирование с шифрованием копий.
- Для госсектора — пройти аттестацию ФСТЭК с сертифицированными СЗИ.
Защита ПДн в системе ДПО — это не разовая настройка, а непрерывный процесс: регулярная оценка рисков, моделирование угроз, мониторинг событий безопасности и реагирование на инциденты.
