Перейти к основному содержимому

← Библиотека шаблонов

DOCXПолитика классификации данных
Шаблон из курсаБесплатно
Скачать DOCX

Политика классификации данных [НАЗВАНИЕ КОМПАНИИ]

Дата введения: [ДАТА] Ответственный: [ЛИДЕР БЕЗОПАСНОСТИ]

Цель

Политика обеспечивает соразмерную защиту данных в зависимости от их чувствительности. Не все данные одинаково важны — более чувствительные данные требуют более строгих мер.

Уровни классификации

Публичные

Определение: Информация, которую можно свободно передавать за пределы компании.

Примеры:

  • Опубликованные материалы блога и маркетинговый контент
  • Содержимое публичного сайта
  • Открытый исходный код
  • Пресс-релизы

Правила обращения:

  • Особых мер не требуется.
  • Можно публиковать публично.
  • Можно отправлять по почте кому угодно.

Внутренние

Определение: Информация для внутреннего использования, не чувствительная, но не предназначенная для публики.

Примеры:

  • Внутренняя документация и вики
  • Организационная структура компании
  • Протоколы встреч (нечувствительные темы)
  • Внутренние объявления
  • Переписка в корпоративном мессенджере (нечувствительная)

Правила обращения:

  • Только с сотрудниками и согласованными подрядчиками.
  • Не публиковать открыто.
  • Использовать корпоративную почту и согласованные инструменты.
  • Шифрование не обязательно.

Конфиденциальные

Определение: Чувствительная деловая информация, раскрытие которой может нанести ущерб компании.

Примеры:

  • Финансовые отчёты и прогнозы
  • Бизнес-стратегии и дорожные карты
  • Данные о вознаграждении сотрудников
  • Списки клиентов и договоры
  • Проприетарный исходный код
  • Договоры с подрядчиками и ценовые условия
  • Внутренние отчёты по ИБ

Правила обращения:

  • Доступ только по принципу «необходимо знать».
  • Только согласованные инструменты (не личная почта).
  • Не хранить на личных устройствах.
  • При передаче внешним адресатам — защита паролем.
  • Не обсуждать в общественных местах.

Ограниченного доступа

Определение: Данные с максимальной чувствительностью. Несанкционированное раскрытие может причинить серьёзный ущерб.

Примеры:

  • Персональные данные клиентов (ПДн в соответствии с 152-ФЗ)
  • Платёжные данные (номера карт)
  • Медицинские данные (152-ФЗ + 323-ФЗ)
  • Пароли и ключи шифрования
  • Токены аутентификации и секреты API
  • Данные об уязвимостях (до исправления)
  • Материалы юридических дел и расследований

Правила обращения:

  • Строгое ограничение доступа.
  • Шифрование при хранении и передаче.
  • Никогда не передавать по обычной почте (используйте защищённый обмен).
  • Никогда не хранить на личных устройствах.
  • По возможности вести журнал всех обращений.
  • Немедленно сообщать о любом подозрении на утечку.
  • Специальная процедура уничтожения (безопасное удаление).

Классификация новых данных

При создании или получении новых данных задайте себе вопрос:

  1. Что будет при раскрытии?

    • Пострадают клиенты? → Ограниченного доступа или Конфиденциальные
    • Пострадает бизнес? → Конфиденциальные
    • Просто для внутренних нужд? → Внутренние
    • Может видеть кто угодно? → Публичные
  2. При сомнении — выбирайте более высокий уровень и уточните у лидера безопасности.

  3. Маркируйте документы, когда это практически осуществимо:

    • Документы: добавьте гриф в шапку/подвал
    • Файлы: включите гриф в имя файла (например, «Q4-финансы-КОНФИДЕНЦИАЛЬНО.xlsx»)
    • Письма: добавляйте гриф в тему при отправке конфиденциальных/ограниченных данных

Обращение по каналам

КаналПубличныеВнутренниеКонфиденциальныеОграниченного доступа
Корпоративная почта✓ (только внутри)✗ (защищённый обмен)
Личная почта
Корпоративный мессенджер✓ (закрытые каналы)
Корпоративное хранилище✓ (ограниченный доступ)✓ (шифрование, ограниченный список)
Личное облако
Распечатанные документыБезопасная утилизацияБезопасная утилизация, минимум копий
Передача внешним лицамСогласованные получатели, шифрованиеРазовое согласование

Хранение и уничтожение данных

КлассификацияХранениеМетод уничтожения
ПубличныеБез ограниченийОбычное удаление
Внутренние[Х лет] или по необходимостиОбычное удаление
Конфиденциальные[Х лет] согласно требованиям законаБезопасное удаление, уничтожение бумажных
Ограниченного доступаМинимально необходимое, по требованиям регуляторовБезопасное удаление, верифицированное уничтожение

Вопросы

По вопросам классификации или обращения с конкретными данными обращайтесь к [ЛИДЕР БЕЗОПАСНОСТИ] по адресу [EMAIL].