как защитить персональные данные сотрудников в системе ДПО

Кибербезопасность обучения: как защитить персональные данные сотрудников в системе ДПО

Правовая база

Система ДПО, в которой хранятся ФИО, должности, оценки, прогресс обучения, IP-адреса и логи доступа сотрудников — это информационная система персональных данных (ИСПДн). Её работа регулируется тремя ключевыми документами:

  • Федеральный закон № 152-ФЗ «О персональных данных» — базовые требования к обработке, хранению и защите ПДн.
  • Приказ ФСТЭК России № 21 (от 18.02.2013) — состав и содержание организационных и технических мер защиты. С 2025 года для государственных информационных систем действует также Приказ ФСТЭК № 117 (от 11.04.2025).
  • Федеральный закон № 242-ФЗ — требование о локализации баз данных граждан РФ на территории России. 

Штрафы за утечку ПДн: до 1,5 млн рублей при первом нарушении, до 6 млн рублей при повторном — плюс блокировка обработки данных на срок до 6 месяцев. Для системы ДПО с тысячами пользователей остановка на полгода — это не просто штраф, а срыв всего учебного процесса и отчётности. 

Основные угрозы в системе ДПО

  1. Человеческий фактор — фишинговые атаки на преподавателей и обучающихся, кража учётных данных, пересылка баз в мессенджерах. По статистике, 95% нарушений связаны с человеческим фактором.
  2. Технические ошибки конфигурации — слабые пароли, открытые порты, неправильная настройка прав доступа, дефолтные учётные записи (типа admin/admin).
  3. Компрометация конечных устройств — сотрудники подключаются к системе с домашних компьютеров и телефонов, где нет корпоративной защиты. 
  4. Утечки через сторонние сервисы — Google Fonts, Google Analytics, зарубежные CDN, которые передают IP-адреса пользователей за рубеж. В ряде отраслей (фармацевтика, банки, госсектор) это прямое нарушение. 
  5. Несанкционированный доступ — расширенные права у администраторов, отсутствие разделения ролей. 

Технические меры защиты

Шифрование

  • TLS 1.3 на всех эндпоинтах — шифрование трафика между пользователем и сервером.
  • Шифрование базы данных на уровне диска
  • Шифрование файлового хранилища (учебные материалы, скан-копии документов). 
  • Защищённые резервные копии с ограниченным сроком хранения.

Аутентификация и управление доступом

  • Двухфакторная авторизация для администраторов. 
  • Ролевая модель доступа (RBAC) — каждый пользователь видит только те разделы, которые нужны для работы. Принцип минимально необходимых прав: администратор по умолчанию не видит данные за пределами своей зоны.
  • Политика паролей: запрет слабых комбинаций, лимит попыток входа, блокировка после N неудач.
  • SSO (Single Sign-On) при наличии корпоративной системы авторизации — единая точка входа снижает риски. 
  • Регулярная чистка учётных записей: удаление доступов уволенных сотрудников, проверка актуальности данных. 

Локализация и инфраструктура

  • Серверы физически в РФ (Yandex Cloud, VK Cloud, Selectel, собственный ЦОД). 
  • Никаких зарубежных CDN, Google Fonts, Google Analytics, зарубежных рекапч — все внешние запросы только на российские серверы. 
  • Для госсектора и организаций, работающих с ГИС, — аттестация ФСТЭК с использованием сертифицированных средств защиты (межсетевые экраны, СЗИ от НСД, антивирусы). 

Дополнительно

  • DLP-системы (Data Loss Prevention) — контроль каналов передачи данных (почта, мессенджеры, USB, принтеры). При попытке несанкционированной отправки ПДн система блокирует передачу и уведомляет службу безопасности. Особенно актуально при обработке данных более 10 000 субъектов. 
  • Журналирование — все действия пользователей и администраторов фиксируются в журнале активности для расследования инцидентов. 
  • Регулярные обновления ПО, библиотек и фреймворков для устранения найденных уязвимостей. 

Организационные меры

МераЧто включает
Политика обработки ПДнДокумент в открытом доступе: цели, способы, сроки обработки данных 
Назначение ответственныхПриказом назначается лицо, отвечающее за обработку ПДн 
Согласия на обработкуПолучение согласий от каждого обучающегося и преподавателя 
Обучение сотрудниковДокументально подтверждённое обучение работе с ПДн. Роскомнадзор штрафует за его отсутствие
Модель угрозОписание: кто может атаковать, какие каналы, какие данные под угрозой 
Регламент реагированияПошаговый план действий при инциденте или утечке
Регламент уничтожения данныхЧёткие правила уничтожения или обезличивания ПДн по истечении сроков хранения 

Права субъектов ПДн в системе ДПО

Система должна обеспечивать: 

  • Возможность пользователю просматривать и экспортировать все свои данные (профиль, задания, оценки, сообщения).
  • Возможность исправить неточные данные через запрос к администратору.
  • Чёткий регламент уничтожения или обезличивания данных по истечении установленных сроков.

Практический чек-лист

Если кратко, то для защиты ПДн в системе ДПО нужно:

  1. Развернуть систему на серверах в РФ, убрать все зарубежные интеграции.
  2. Включить шифрование трафика (TLS), базы данных и файлового хранилища.
  3. Настроить ролевую модель доступа — каждому только то, что нужно для работы.
  4. Включить двухфакторную авторизацию для администраторов.
  5. Подключить SSO, если есть корпоративная система авторизации.
  6. Настроить политику паролей и лимит попыток входа.
  7. Включить журналирование всех действий.
  8. Назначить ответственного за обработку ПДн и издать политику обработки.
  9. Получить согласия на обработку ПДн от всех пользователей системы.
  10. Обучить сотрудников, работающих с ПДн, — и зафиксировать это документально.
  11. Разработать регламент реагирования на инциденты.
  12. Настроить регулярное резервное копирование с шифрованием копий.
  13. Для госсектора — пройти аттестацию ФСТЭК с сертифицированными СЗИ.

Защита ПДн в системе ДПО — это не разовая настройка, а непрерывный процесс: регулярная оценка рисков, моделирование угроз, мониторинг событий безопасности и реагирование на инциденты.