Назад

Классификация информации: простая схема, которая работает

Классификация информации звучит бюрократично, но отвечает на простой вопрос: какие данные насколько ценны и что с ними можно делать. Без неё политики вроде «защищайте конфиденциальную информацию» пусты — никто не знает, что именно конфиденциально.

Схема из четырёх уровней

  • Публичная — сайт, маркетинг: потеря не вредит;
  • Внутренняя — рабочие документы: утечка неприятна, но не критична;
  • Конфиденциальная — данные клиентов, договоры, код: утечка = убытки и репутация;
  • Ограниченная — персональные данные, секреты, ключи, финансовые данные: утечка = регуляторы, суды, для кого-то конец бизнеса.

Четырёх уровней достаточно почти всем. Шесть-семь уровней с подкатегориями — гарантия, что классификацией не будет пользоваться никто.

Правила обращения на каждый уровень

Для каждого уровня — короткая табличка: где можно хранить, кому можно пересылать, нужно ли шифрование, как уничтожать. Например: «Ограниченная — только в одобренных хранилищах, шифрование всегда, пересылка наружу — только через защищённые каналы по списку». Эти правила поддерживают политику шифрования и DLP-меры.

Как внедрить без боли

Начните с данных, а не с документов: классифицируйте системы и хранилища (CRM — конфиденциально, продакшн-БД — ограниченно), и правила автоматически распространятся на всё, что в них живёт. Маркировку отдельных файлов добавляйте только там, где она действительно нужна. Обучите команду на примерах — это полчаса в программе обучения.

Читайте также


Автор — Кирилл Проскурня (Проскурня Кирилл, Kyrylo Proskurnya), ведущий аудитор ISO и международный эксперт по системам менеджмента. Провожу сертификационные и внутренние аудиты ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаний Европы и США. Обо мне · Заказать консультацию