Политика классификации данных [НАЗВАНИЕ КОМПАНИИ]
Дата введения: [ДАТА] Ответственный: [ЛИДЕР БЕЗОПАСНОСТИ]
Цель
Политика обеспечивает соразмерную защиту данных в зависимости от их чувствительности. Не все данные одинаково важны — более чувствительные данные требуют более строгих мер.
Уровни классификации
Публичные
Определение: Информация, которую можно свободно передавать за пределы компании.
Примеры:
- Опубликованные материалы блога и маркетинговый контент
- Содержимое публичного сайта
- Открытый исходный код
- Пресс-релизы
Правила обращения:
- Особых мер не требуется.
- Можно публиковать публично.
- Можно отправлять по почте кому угодно.
Внутренние
Определение: Информация для внутреннего использования, не чувствительная, но не предназначенная для публики.
Примеры:
- Внутренняя документация и вики
- Организационная структура компании
- Протоколы встреч (нечувствительные темы)
- Внутренние объявления
- Переписка в корпоративном мессенджере (нечувствительная)
Правила обращения:
- Только с сотрудниками и согласованными подрядчиками.
- Не публиковать открыто.
- Использовать корпоративную почту и согласованные инструменты.
- Шифрование не обязательно.
Конфиденциальные
Определение: Чувствительная деловая информация, раскрытие которой может нанести ущерб компании.
Примеры:
- Финансовые отчёты и прогнозы
- Бизнес-стратегии и дорожные карты
- Данные о вознаграждении сотрудников
- Списки клиентов и договоры
- Проприетарный исходный код
- Договоры с подрядчиками и ценовые условия
- Внутренние отчёты по ИБ
Правила обращения:
- Доступ только по принципу «необходимо знать».
- Только согласованные инструменты (не личная почта).
- Не хранить на личных устройствах.
- При передаче внешним адресатам — защита паролем.
- Не обсуждать в общественных местах.
Ограниченного доступа
Определение: Данные с максимальной чувствительностью. Несанкционированное раскрытие может причинить серьёзный ущерб.
Примеры:
- Персональные данные клиентов (ПДн в соответствии с 152-ФЗ)
- Платёжные данные (номера карт)
- Медицинские данные (152-ФЗ + 323-ФЗ)
- Пароли и ключи шифрования
- Токены аутентификации и секреты API
- Данные об уязвимостях (до исправления)
- Материалы юридических дел и расследований
Правила обращения:
- Строгое ограничение доступа.
- Шифрование при хранении и передаче.
- Никогда не передавать по обычной почте (используйте защищённый обмен).
- Никогда не хранить на личных устройствах.
- По возможности вести журнал всех обращений.
- Немедленно сообщать о любом подозрении на утечку.
- Специальная процедура уничтожения (безопасное удаление).
Классификация новых данных
При создании или получении новых данных задайте себе вопрос:
-
Что будет при раскрытии?
- Пострадают клиенты? → Ограниченного доступа или Конфиденциальные
- Пострадает бизнес? → Конфиденциальные
- Просто для внутренних нужд? → Внутренние
- Может видеть кто угодно? → Публичные
-
При сомнении — выбирайте более высокий уровень и уточните у лидера безопасности.
-
Маркируйте документы, когда это практически осуществимо:
- Документы: добавьте гриф в шапку/подвал
- Файлы: включите гриф в имя файла (например, «Q4-финансы-КОНФИДЕНЦИАЛЬНО.xlsx»)
- Письма: добавляйте гриф в тему при отправке конфиденциальных/ограниченных данных
Обращение по каналам
| Канал | Публичные | Внутренние | Конфиденциальные | Ограниченного доступа |
|---|---|---|---|---|
| Корпоративная почта | ✓ | ✓ | ✓ (только внутри) | ✗ (защищённый обмен) |
| Личная почта | ✓ | ✗ | ✗ | ✗ |
| Корпоративный мессенджер | ✓ | ✓ | ✓ (закрытые каналы) | ✗ |
| Корпоративное хранилище | ✓ | ✓ | ✓ (ограниченный доступ) | ✓ (шифрование, ограниченный список) |
| Личное облако | ✓ | ✗ | ✗ | ✗ |
| Распечатанные документы | ✓ | ✓ | Безопасная утилизация | Безопасная утилизация, минимум копий |
| Передача внешним лицам | ✓ | ✗ | Согласованные получатели, шифрование | Разовое согласование |
Хранение и уничтожение данных
| Классификация | Хранение | Метод уничтожения |
|---|---|---|
| Публичные | Без ограничений | Обычное удаление |
| Внутренние | [Х лет] или по необходимости | Обычное удаление |
| Конфиденциальные | [Х лет] согласно требованиям закона | Безопасное удаление, уничтожение бумажных |
| Ограниченного доступа | Минимально необходимое, по требованиям регуляторов | Безопасное удаление, верифицированное уничтожение |
Вопросы
По вопросам классификации или обращения с конкретными данными обращайтесь к [ЛИДЕР БЕЗОПАСНОСТИ] по адресу [EMAIL].