Готова ли ваша компания к ИБ-проверке заказчика: чек-лист перед участием в тендере

Готова ли ваша компания к ИБ-проверке заказчика: чек-лист перед участием в тендере

Если в тендерной документации есть требование подтвердить выполнение мер по защите информации, одного заявления «у нас все настроено» недостаточно. Заказчику нужны документы, которые показывают: компания определила требования к защите персональных данных, внедрила необходимые меры, проверяет их эффективность и может подтвердить это документально.

Поэтому перед подачей заявки полезно провести самопроверку. Она поможет понять, есть ли у компании базовая доказательная база и каких документов не хватает.

Почему заказчик запрашивает подтверждение мер защиты

Требование связано со статьями 6 и 19 Федерального закона № 152-ФЗ.

Статья 19 устанавливает обязанность оператора принимать правовые, организационные и технические меры для обеспечения безопасности персональных данных. Эти меры должны быть не только заявлены, но и реально реализованы, задокументированы и контролироваться.

Фразы вроде «у нас стоит антивирус» для подтверждения недостаточно. Нужна система мер, привязанная к конкретным информационным системам и актуальным угрозам.

Статья 6 Закона № 152-ФЗ предусматривает, что обработчик по запросу оператора должен предоставить документы и информацию, подтверждающие принятие мер и соблюдение требований.

Для крупного заказчика такая проверка подрядчика связана с его собственными регуляторными рисками. Если обработка персональных данных передается подрядчику, заказчику необходимо убедиться, что тот способен обеспечить их защиту.

Есть и отдельное требование Приказа ФСТЭК России № 21: оценка эффективности реализованных мер защиты должна проводиться не реже одного раза в три года.

Поэтому вопрос перед тендером лучше формулировать не как «есть ли у нас ИБ», а как «можем ли мы подтвердить ее документами, которые запросит заказчик?»

Самопроверка перед тендером: восемь вопросов

Прежде чем собирать заявку, проверьте текущий комплект документов.

1. Определен ли перечень информационных систем с персональными данными?

Компания должна понимать, в каких информационных системах обрабатываются персональные данные.

Без такой инвентаризации сложно последовательно определить требования к защите и сформировать подтверждающую документацию.

2. Установлен ли уровень защищенности?

Для информационных систем персональных данных необходимо установить уровень защищенности по ПП РФ № 1119.

Это один из базовых этапов, от которого зависит дальнейший выбор мер защиты.

3. Разработана ли модель угроз?

Модель угроз должна учитывать актуальные угрозы применительно к конкретным системам.

В этом процессе она нужна не как формальный документ, а как основание для выбора мер защиты.

4. Реализованы ли организационные и технические меры?

По Приказу ФСТЭК № 21 формируется базовый набор мер для установленного уровня защищенности, который затем адаптируется с учетом актуальных угроз и особенностей инфраструктуры.

К мерам относятся как технические решения, так и организационные документы и процессы: регламенты, политики, инструктажи.

5. Проводилась ли оценка эффективности реализованных мер?

Недостаточно выбрать и внедрить меры. Необходимо проверять их фактическую реализованность и эффективность.

Приказ ФСТЭК № 21 предусматривает проведение такой оценки не реже одного раза в три года.

6. Есть ли актуальный акт оценки эффективности?

Результаты оценки должны быть оформлены документально.

Именно акт оценки эффективности реализованных мер обычно становится одним из основных документов, который можно предъявить заказчику.

7. Можете ли вы подтвердить фактическую реализацию мер?

Документация должна позволять показать не только перечень запланированных действий, но и то, что меры действительно реализованы.

Если процессы существуют только фактически, но не подтверждаются актуальными документами, при проверке заказчика может возникнуть разрыв между реальной ИБ и доказательной базой.

8. Нет ли в тендере дополнительных требований?

Базового акта оценки эффективности может оказаться недостаточно, если конкретный заказчик дополнительно требует аудит, аттестацию, сертификацию или результаты пентеста.

Поэтому комплект документов нужно проверять не абстрактно, а относительно условий конкретного тендера.

Если хотя бы на два-три вопроса из этого списка нет уверенного «да», проблема может обнаружиться уже тогда, когда тендерная заявка собрана и времени на подготовку документов почти не осталось.

В такой ситуации полезно заранее сопоставить требования заказчика с текущим ИБ-пакетом: что уже можно подтвердить, какие документы устарели, а где сначала нужно выполнить саму работу по защите. Так можно увидеть критичные пробелы до того, как их увидит служба безопасности заказчика.

Какие документы могут попросить в тендере

В зависимости от требований заказчика подтверждение может выглядеть по-разному.

Форматы подтверждения ИБ
Форматы подтверждения ИБ

Эти документы не взаимозаменяемы.

Например, сертификат ISO/IEC 27001 может выступать дополнительным свидетельством зрелости процессов информационной безопасности, но не заменяет выполнение требований 152-ФЗ и акт оценки эффективности по Приказу ФСТЭК № 21.

Пентест или сканирование уязвимостей также рассматриваются как дополнение к основному пакету.

Что делать, если на несколько вопросов из чек-листа ответили «нет»

Если компания впервые собирает такой комплект документов, работу лучше выстраивать последовательно.

Шаг 1. Инвентаризация и классификация

Определить перечень информационных систем, в которых обрабатываются персональные данные, категории данных, количество субъектов и тип угроз.

На основе этой информации установить уровень защищенности по ПП РФ № 1119.

Шаг 2. Разработка модели угроз

Определить актуальные угрозы применительно к конкретным системам на основе методики ФСТЭК.

Модель угроз становится основанием для дальнейшего выбора мер защиты.

Шаг 3. Подбор и внедрение мер

Сформировать набор мер по Приказу ФСТЭК № 21 для установленного уровня защищенности и адаптировать его с учетом актуальных угроз и особенностей инфраструктуры.

Речь идет и о технических, и об организационных мерах.

Шаг 4. Оценка эффективности и документирование

Проверить реализованные меры и оформить результаты актом оценки эффективности.

После этого у компании появляется документальная база, которую можно использовать при подтверждении выполнения требований.

Если оценка эффективности еще не проводилась или актуального акта нет, именно этот пробел может стать критичным для тендера.

Здесь недостаточно быстро подготовить формальную справку: заказчику нужно подтверждение того, что меры действительно реализованы и проверены. Оценка эффективности позволяет проверить фактическое состояние защиты и получить документ, который можно включить в доказательный пакет.

Что должно быть в акте оценки эффективности

Акт оценки эффективности реализованных мер является ключевым документом для подтверждения в тендерах.

Его структура и содержание жестко не регламентированы, но обычно в акт включают:

  • перечень информационных систем, в отношении которых проводилась оценка;
  • перечень реализованных мер в соответствии с Приказом ФСТЭК № 21;
  • результаты проверки фактической реализованности каждой меры;
  • вывод об уровне соответствия принятых мер установленным требованиям;
  • дату проведения оценки;
  • подписи ответственных лиц.

Если оценка проводилась с привлечением лицензиата ФСТЭК, это существенно повышает доверие заказчика к документу. Лицензиат несет профессиональную ответственность за качество оценки, что снижает риски для обеих сторон.

Главная проверка: сможете ли вы доказать, что меры действительно работают

У компании может быть выстроена защита, но для тендера этого недостаточно, если ее нечем подтвердить.

Поэтому перед подачей заявки стоит пройти по простой цепочке:

информационные системы определены → требования установлены → угрозы определены → меры внедрены → эффективность проверена → результаты оформлены документально.

Если на каком-то этапе нет подтверждения, именно там и находится потенциальный разрыв в тендерном пакете.

Лучше обнаружить его до подачи заявки, а не после запроса документов со стороны заказчика.

Особенно опасен разрыв, который находится в середине этой цепочки: документы вроде бы есть, но невозможно быстро доказать, что они относятся к актуальной инфраструктуре и реально работающим мерам.

Если тендер уже выбран, имеет смысл проверять не ИБ «вообще», а конкретный пакет глазами заказчика: какой документ подтверждает каждый пункт требований и чего не хватает именно для этой закупки. Это снижает риск потратить время на лишние документы и одновременно пропустить подтверждение, из-за которого заявку могут не допустить дальше.

Если нужно проверить требования конкретного тендера и текущий комплект документов, можно заранее провести экспресс-проверку ИБ-пакета и определить, какие подтверждения уже готовы, а что еще потребуется подготовить.

Популярные вопросы

Обязательно ли проводить оценку эффективности мер защиты?

Да. Приказ ФСТЭК № 21 требует проводить оценку не реже одного раза в три года.

Какой документ обычно является базовым для тендера?

Как правило, актуальный акт оценки эффективности реализованных мер. Дополнительные документы зависят от требований конкретного заказчика.

Обязательно ли привлекать лицензиата ФСТЭК?

Приказ № 21 допускает как самостоятельную оценку, так и оценку с привлечением лицензиата. Для тендерных целей оценка с участием лицензиата, как правило, имеет больший вес.

Заменяет ли сертификат ISO/IEC 27001 требования 152-ФЗ?

Нет. ISO/IEC 27001 является международным стандартом управления информационной безопасностью и не заменяет российские регуляторные требования.

Как часто нужно актуализировать документы?

Оценка эффективности проводится не реже одного раза в три года. При существенных изменениях инфраструктуры или процессов обработки данных требуется внеплановая актуализация.