ГОСТ Р 70289—2022
Рисунок 4 —Действия сданными с учетом [1]
6.2.6 Классификация данных
Классификация данных — это процесс организации данных в определенные классы для обеспече
ния безопасного, эффективного и действенного их использования. Процесс эффективной классифика
ции данных, как правило, является частью стратегий процесса оценки и снижения рисков организации.
Такая классификация, как правило, основана на потребностях в данных, подлежащих классификации,
различных заинтересованных сторон, среди которых могут быть государственные регулирующие ор
ганы, внешние клиенты или поставщики и другие участники. Большинство организаций имеют дело с
сетями поставщиков и клиентов, в которых возможно перемещение данных за пределы организации.
В таких случаях необходимо, чтобы меры обеспечения безопасности в каждом пункте назначения со
ответствовали или превосходили меры обеспечения безопасности, предусмотренные в источнике ин
формации.
Таким образом, классификация данных распределяет данные по классам на основе уровней чув
ствительности и воздействия на организацию в результате использования, раскрытия, изменения или
уничтожения данных без надлежащих разрешений. Например:
- классификация данных с точки зрения информационной безопасности помогает определить на
бор соответствующих мер безопасности для защиты этих данных;
- классификация данных, позволяющих установить личность, с точки зрения защиты данных по
могает организациям установить оценку воздействия на конфиденциальность для выявления рисков
для отдельных лиц при обработке их ПДн.
Одна из проблем заключается в том, что класс данных может со временем меняться (то, что
раньше считалось «общедоступным», может теперь стать «конфиденциальным»). Другой проблемой
является соблазн «перестараться» с классификацией данных из-за опасений, связанных с возможным
получением ПДн или других конфиденциальных данных на основе объединения неконфиденциальных
атрибутов. Оценка вероятности раскрытия и воздействия раскрытия помогает классифицировать дан
ные соответствующим образом. Использование соответствующих методов шифрования и токенизации
помогает дополнительно снизить общие риски, однако при этом нужно учитывать такие факторы, как
повышение стоимости и снижение производительности.
9