Практика
Приказ ОАЦ №66: классы систем и требования
Приказ ОАЦ №66 простым языком: что регулирует, как классифицировать информационные системы, какие меры защиты нужны и как он связан с Указом №40 и 99-З.
Коротко. Приказ ОАЦ от 20.02.2020 № 66 — основной документ, который определяет, как в Беларуси организуется техническая и криптографическая защита информации в информационных системах, где обрабатывается информация ограниченного распространения, включая персональные данные. Логика приказа такая: организация определяет класс каждой информационной системы исходя из категории обрабатываемой информации и характеристик системы, по классу применяет обязательный набор мер защиты, а созданная система защиты информации, где это требуется, проходит аттестацию. Указ № 40 «О кибербезопасности» сделал меры по требованиям ОАЦ обязательными для всех организаций, поэтому приказ ОАЦ 66 касается не только госорганов и банков. Ниже — как устроена классификация, какие группы требований предусмотрены и в каком порядке применять приказ на практике.
Для ИТ-директоров, системных администраторов и ответственных за информационную безопасность в белорусских организациях.
Что регулирует приказ ОАЦ 66
Приказ утвердил комплекс положений о защите информации, в том числе о порядке технической и криптографической защиты информации в информационных системах и о порядке аттестации систем защиты информации. В документ вносились изменения, поэтому работать нужно только с актуальной редакцией на pravo.by или oac.gov.by, а не с копией из архива подрядчика.
Проще всего понять место приказа через связку трёх документов:
| Документ | О чём | Что берёт из него организация |
|---|---|---|
| Указ № 40 «О кибербезопасности» | Национальная система кибербезопасности | Обязанность применять меры защиты по требованиям ОАЦ, хранение записей о киберинцидентах не менее 1 года, ответственность руководителя, центры кибербезопасности для организаций из перечня |
| Приказ ОАЦ № 66 | Как именно защищать информационные системы | Классификация систем, требования к мерам защиты по классам, аттестация СЗИ |
| Закон № 99-З «О защите персональных данных» | Обработка персональных данных | Основания обработки, политика, ответственное лицо, меры защиты по ст. 17, уведомление НЦЗПД о нарушениях |
Указ отвечает на вопрос «кто обязан», приказ — «что и как делать технически», закон 99-З — «на каком основании обрабатывать данные людей». Подробный разбор Указа — в статье «Указ №40 о кибербезопасности», обязанности оператора персональных данных — в статье «Закон 99-З: что обязан сделать владелец сайта».
Классы информационных систем: как устроена классификация
Класс информационной системы в системе требований ОАЦ обозначается сочетанием цифры и буквенного индекса, например «3-ин» или «4-спец». Буквенный индекс указывает на категорию обрабатываемой информации, цифра — на характеристику самой системы, связанную с её подключением к сетям общего пользования.
Мы приводим индексы в том виде, в каком их принято трактовать на практике. Перед классификацией обязательно сверьте формулировки с действующей редакцией:
| Индекс | Категория информации | Пример |
|---|---|---|
| ин | Иная информация ограниченного распространения, в том числе персональные данные, не относящиеся к специальным | CRM с контактами клиентов |
| спец | Специальные персональные данные | Медицинская информационная система |
| бг | Биометрические и генетические персональные данные | Система контроля доступа по отпечатку пальца |
| юл | Информация юридических лиц, распространение которой ограничено, например коммерческая тайна | Хранилище конструкторской документации |
| дсп | Служебная информация ограниченного распространения | Документооборот с пометкой «для служебного пользования» |
Правила, которые помогают классифицировать без ошибок
- Классифицируйте по фактическому составу данных. Название «складская система» не имеет значения, если в ней лежат паспортные данные водителей.
- Если категорий несколько, класс определяется с учётом наиболее строгой из них.
- Сначала определите границы системы. Сайт, CRM и 1С можно описать как одну систему или как несколько. От границ зависит, какие требования и к какому числу узлов применяются.
- Классификация оформляется документом и пересматривается при изменении состава информации или подключений.
Какие требования предъявляются по классу
Для каждого класса приказ устанавливает перечень требований к мерам защиты. Ниже — наша группировка этих мер для навигации. Точная формулировка и обязательность каждой меры для вашего класса определяются только текстом приказа.
| Группа мер | Что проверяют на практике | Типичный пробел |
|---|---|---|
| Идентификация и управление доступом | Персональные учётные записи, разграничение прав, пароли и многофакторная аутентификация | Общая учётная запись администратора |
| Регистрация событий | Журналы входов и действий, их хранение и анализ | Журналы включены, но никто их не смотрит |
| Защита от вредоносного ПО | Антивирусная защита на рабочих местах и серверах | Серверы без защиты «чтобы не тормозили» |
| Защита периметра и сегментация | Межсетевое экранирование, разделение сегментов | Плоская сеть, где бухгалтерия видит серверы разработки |
| Обновления и уязвимости | Регулярная установка обновлений, поиск уязвимостей | Устаревшие версии на внешних сервисах |
| Резервное копирование | Копии, их хранение и проверка восстановления | Бэкапы есть, восстановление ни разу не проверяли |
| Криптографическая защита | Защита информации при передаче по открытым каналам | Удалённый доступ без защищённого канала |
| Организационные меры | Политика ИБ, ответственные, регламенты, обучение | Документы не совпадают с реальностью |
Если хочется оценить себя быстро, пройдитесь по таблице и честно отметьте третий столбец. Каждый совпавший пробел — строка будущего плана работ.
Средства защиты и криптография
Требования приказа касаются не только того, какие меры применяются, но и какими средствами. В ряде случаев средства защиты информации должны быть сертифицированы, а средства криптографической защиты — соответствовать требованиям, установленным в Беларуси. Практическое следствие: популярное зарубежное или бесплатное решение может закрывать задачу технически, но не проходить по формальным требованиям. Проверяйте это до закупки, а не на испытаниях.
Порядок работы по приказу ОАЦ №66
- Инвентаризация. Перечень информационных систем, их владельцы, площадки, подключения к внешним сетям и подрядчики.
- Категории информации. Какие данные реально обрабатываются в каждой системе.
- Классификация. Класс каждой системы и документ о классификации.
- Gap-анализ. Сопоставление действующих мер с требованиями класса.
- Техническое задание и проект СЗИ. Какие меры, какими средствами, в каких сегментах.
- Внедрение. Настройка средств, регламенты, журналирование, обучение.
- Аттестация, где она требуется. Этапы, документы и факторы сроков — в статье «Аттестация системы защиты информации».
- Поддержание. Контроль изменений, пересмотр классификации, учёт инцидентов.
Типичные ошибки при применении приказа
- Классификация «на глаз». Систему относят к классу по названию или по совету поставщика, а не по составу данных.
- Одна система на всю компанию — и проект становится неподъёмным. Или наоборот: десяток мелких систем, половина из которых на деле связана.
- Работа по устаревшей редакции. Требования берут из старого шаблона, не проверив изменения.
- Закупка до классификации. Средства выбирают раньше, чем стало понятно, что именно требуется.
- Забытые подрядчики и облака. Внешний хостинг и удалённый доступ разработчиков остаются за границей системы, хотя данные туда уходят.
Чек-лист: готовность к работе по приказу ОАЦ 66
- Под рукой актуальная редакция приказа и связанных актов
- Составлен перечень информационных систем с границами и владельцами
- Для каждой системы определены категории информации
- Классы присвоены и оформлены документом
- Действующие меры сопоставлены с требованиями класса
- Определено, где нужны сертифицированные и криптографические средства
- Ведётся учёт киберинцидентов, записи хранятся не менее 1 года
- Назначены ответственные и утверждена политика ИБ
- Понятно, какие системы подлежат аттестации
- Есть порядок пересмотра классификации при изменениях
Сколько стоит привести системы в соответствие
У Viviar работа по требованиям ОАЦ входит в пакет «Соответствие регуляторам» — от 23 200 BYN: инвентаризация, классификация, gap-анализ и дорожная карта со сроками и стоимостью каждого шага. С подготовкой документов и сопровождением проверки — от 52 300 BYN. Технические меры — сегментацию, журналирование, управление уязвимостями — внедряет команда кибербезопасности Viviar.
Частые вопросы
Касается ли приказ ОАЦ №66 коммерческих организаций?
Да. Указ № 40 «О кибербезопасности» обязывает все организации реализовывать меры технической и криптографической защиты информации по требованиям ОАЦ, а эти требования во многом определены приказом № 66. Объём обязанностей зависит от того, какие информационные системы у организации есть и какая информация в них обрабатывается.
Кто определяет класс информационной системы?
Класс определяет сама организация, которой принадлежит система, и оформляет решение документом. Привлечь для этого подрядчика можно, но ответственность за правильность классификации остаётся на организации. Основа решения — фактический состав информации и характеристики системы, а не её название или рекомендации поставщика средств защиты.
Сайт с формой заявки подпадает под приказ 66?
Если сайт собирает персональные данные, его стоит учитывать при классификации вместе с местом, куда уходят заявки: почтой, CRM, таблицей. Будет ли сайт отдельной системой или частью CRM, зависит от того, как вы определите границы. Главное — чтобы данные не оказались за пределами контура защиты.
Нужны ли сертифицированные средства защиты?
В ряде случаев да: требования к сертификации средств защиты и к средствам криптографической защиты зависят от класса системы и применяемых мер. Поэтому выбор средств делают после классификации и технического задания. Популярное решение может технически закрывать задачу, но не соответствовать формальным требованиям.
Где взять актуальный текст приказа ОАЦ №66?
На Национальном правовом интернет-портале pravo.by и на сайте ОАЦ oac.gov.by. В приказ вносились изменения, поэтому проверяйте дату последней редакции перед классификацией и проектированием. Шаблоны и выдержки из архивов подрядчиков используйте только после сверки с официальным текстом приказа на дату работы.
Вывод
Приказ ОАЦ 66 — это рабочая инструкция к Указу № 40: он превращает общую обязанность «защищать информацию» в конкретную последовательность — определить системы, классифицировать их, применить меры по классу и, где требуется, пройти аттестацию. Большинство проблем возникает не на испытаниях, а на первых шагах: неверные границы систем, классификация на глаз и закупка до анализа. Если нужно понять, какие классы у ваших систем и чего не хватает, — начните с разговора с нами: за полчаса наметим порядок работ.
Источники: приказ ОАЦ от 20.02.2020 № 66 (oac.gov.by, pravo.by); Указ Президента Республики Беларусь от 14.02.2023 № 40 «О кибербезопасности» (president.gov.by); Закон Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» (pravo.by).