Конфиденциальная информация — это сведения, доступ к которым ограничен законодательством или волей владельца. В эпоху цифровой экономики грамотная классификация данных становится фундаментом информационной безопасности любой организации. Ошибки в определении статуса сведений ведут к утечкам, штрафам и репутационным потерям.
Российское право не оперирует единым понятием «конфиденциальная информация», вместо этого выделяет специальные правовые режимы. Каждый режим накладывает свои требования к обработке, защите и ответственности за разглашение. Понимание иерархии этих режимов позволяет выстроить эффективную систему защиты информации без излишних затрат.
Правовые основы классификации в Российской Федерации
Базовым документом является Конституция РФ (ст. 23, 24), гарантирующая тайну связи и право на защиту личных данных. Специальные законы устанавливают конкретные режимы: 149-ФЗ о гостайне, 98-ФЗ о коммерческой тайне, 152-ФЗ о персональных данных. Отдельные статьи УК РФ (283, 183, 272) и КоАП РФ (13.11, 13.14) регламентируют ответственность.
Важно различать юридический режим и уровень секретности. Режим — это набор правовых правил (гостайна, коммерческая тайна), а уровень (совершенно секретно, секретно, для служебного пользования) определяет организационно-технические меры защиты. Путают эти категории даже опытные юристы, что чревато нарушением процедур.
Судебная практика последних лет (определения Пленума ВС РФ) уточняет: владелец информации сам определяет состав коммерческой тайны, но не может закрыть сведения, подлежащие обязательному раскрытию по закону. Например, данные о загрязнении окружающей среды не могут быть коммерческой тайной.
Государственная тайна: критерии, категории и режимы
Государственная тайна — это охраняемая государством информация в области военной, внешнеполитической, экономической, разведывательной и контрразведывательной деятельности. Раскрытие её может нанести ущерб безопасности РФ. Полный перечень сведений, подлежащих отнесению к гостайне, утверждается Президентом РФ (Указ № 173 от 2006 г. с изменениями).
Существует три уровень секретности: «Особой важности», «Совершенно секретно», «Секретно». Каждому соответствует свой режим допуска, сроки действия допуска (обычно 5 или 10 лет) и процедура рассекречивания. Работа с гостайной требует лицензии ФСТЭК на деятельность по технической защите и допуска сотрудников.
⚠️ Внимание: Несанкционированный доступ к гостайне (ст. 283 УК РФ) преследуется до 7 лет лишения свободы. Даже неосторожное хранение носителей (ст. 284 УК РФ) влечет уголовную ответственность.
- 🔴 Военная тайна — сведения о ВС, вооружении, планах
- 🔵 Внешнеполитическая тайна — переговоры, шифры, дипломатическая почта
- 🟢 Экономическая тайна — госрезервы, стратегические ресурсы, оборонный заказ
- 🟡 Разведывательная тайна — методы, источники, агентурная сеть
Коммерческая тайна: что охраняет 98-ФЗ
Коммерческая тайна — режим конфиденциальности информации, обеспечивающий её правовой защите. Владелец самостоятельно утверждает перечень сведений (положение о коммерческой тайне), вводит режим и принимает меры защиты. Закон не устанавливает жёсткий перечень — это может быть технология, рецепт, клиентская база, финансовая стратегия или маркетинговый план.
Ключевое условие: информация должна иметь коммерческую ценность именно благодаря неразглашению, и владелец должен реально принимать меры защиты. Если вы назвали документ «коммерческой тайной», но храните его в открытом доступе на общем диске — режим не введён, защита в суде невозможна.
Срок действия режима устанавливает владелец. Он может быть бессрочным (например, рецепт напитка Coca-Cola) или ограниченным (план входа на новый рынок — до момента запуска). После истечения срока или легального раскрытия режим прекращается автоматически.
☑️ Внедрение режима коммерческой тайны
Персональные данные и иные виды конфиденциальной информации
Персональные данные (ПДн) — любая информация, относящаяся к прямо или косвенно определенному физическому лицу (субъекту ПДн). Закон 152-ФЗ выделяет общие, специальные (раса, здоровье, интимная жизнь) и биометрические данные. Каждой категории соответствуют свои требования к защите и основания обработки.
Отдельно выделяют иные виды охраняемой законом тайны: налоговая (ст. 102 НК РФ), банковская (ст. 857 ГК РФ, 26 ФЗ «О банках»), страховая, нотариальная, адвокатская, врачебная, следственная. У каждой — свой закон, свой круг лиц, допущенных к сведениям, и своя ответственность за разглашение.
⚠️ Внимание: С 1 марта 2026 года Роскомнадзор применяет новые критерии к оценке адекватности защиты ПДн при трансграничной передаче. Проверяйте договоры с зарубежными подрядчиками на соответствие Постановлению Правительства № 2019.
- 👤 Общие ПДн — ФИО, телефон, email, адрес
- 🏥 Специальные ПДн — диагнозы, история болезни, генетика
- 🔐 Биометрия — отпечатки, лицо, голос, радужка
- 💰 Банковская тайна — счета, операции, балансы клиентов
Профессиональные тайны: врачебная, адвокатская, банковская
Профессиональные тайны возникают из доверительных отношений «специалист — клиент». Врачебная тайна (ст. 13 ФЗ «Об основах охраны здоровья граждан») охраняет сведения о факте обращения, диагнозе, лечении. Исключения — случаи, угрожающие жизни других (инфекции, ранения), или требование суда.
Адвокатская тайна (ст. 8 ФЗ «Об адвокатуре») абсолютна: адвокат не может быть допрошен об обстоятельствах, ставших известными при оказании помощи. Банковская тайна распространяется на операции, счета, кредитные истории. Нарушение влечет гражданскую (убытки), административную (штрафы до 500 тыс. руб. для юрлиц) и уголовную ответственность (ст. 183 УК РФ).
Интересный нюанс: банковская тайна не распространяется на сведения о бенефициарных владельцах организаций — их разглашение обязательно по 115-ФЗ. Это частая ошибка комплаенс-офицеров, блокирующих легальные запросы Росфинмониторинга.
Классификация по уровню доступа и критичности (Модель Biba, Bell-LaPadula)
Помимо правовых режимов, в информационной безопасности применяют технические модели классификации. Модель Bell-LaPadula фокусируется на конфиденциальности: «не читай выше, не пиши ниже». Модель Biba — на целостности: «не читай ниже, не пиши выше». Коммерческие DLP-системы (InfoWatch, Solar Dozor, Falcongaze) используют гибридные схемы.
Типовая корпоративная матрица включает 4–5 уровней: «Публично», «Внутренне», «Конфиденциально», «Строго конфиденциально», «Топ-менеджмент». Каждому уровню соответствуют правила шифрования, каналов передачи, хранения и сроков хранения. Автоматическая разметка по ключевым словам снижает риск человеческого фактора.
| Уровень | Примеры данных | Шифрование | Канал передачи | Срок хранения |
|---|---|---|---|---|
| Публично | Пресс-релизы, вакансии | Не требуется | Любой | Неограничен |
| Внутренне | Оргструктура, регламенты | TLS 1.2+ | Корп. почта, SharePoint | 3–5 лет |
| Конфиденциально | Договоры, ПДн клиентов | AES-256 в покое и в движении | Защищённые контуры, DLP | По 152-ФЗ / 98-ФЗ |
| Строго конфиденциально | Комтайна, стратегия M&A | ГОСТ 28147-89 / Магма | Только выделенные носители | До снятия режима |
| Топ-менеджмент | Совет директоров, зарплаты СЭО | Аппаратное шифрование HSM | Личная встреча, квантовая связь | Бессрочно |
Что такое режим конфиденциальности по 152-ФЗ?
Режим конфиденциальности ПДн — это комплекс организационных и технических мер, которые оператор обязан принять для защиты данных от несанкционированного доступа. Включает: назначение ответственного, учёт угроз, обучение сотрудников, инцидент-менеджмент, аудит. Нарушение — ст. 13.11 КоАП РФ (штраф до 18 млн руб. за повторное).
Практическая защита: от разметки документов до DLP-систем
Техническая защита начинается с инвентаризации активов. Нельзя защитить то, чего не знаешь. Проводите аудит хранилищ (файл-серверы, 1С, CRM, почта, облака), выявляйте «теневую ИТ» — несанкционированные облака и флешки. Классифицируйте найденные данные по матрице уровней.
DLP-системы (Data Loss Prevention) анализируют трафик, содержимое файлов и поведение пользователей. Современные решения (Solar Dozor, InfoWatch Traffic Monitor, SearchInform) умеют распознавать ПДн, номера карт, ключевые слова коммерческой тайны даже в картинках (OCR) и архивах. Настройте политики: блокировка отправки «Строго конфиденциально» во внешние каналы, алерт при копировании на USB.
⚠️ Внимание: Установка DLP без согласования с профсоюзом и уведомления сотрудников (ст. 86 ТК РФ) делает собранные доказательства недопустимыми в суде. Оформите локальный нормативный акт и получите подписи работников.
Используйте невидимые водяные знаки (стеганографию) в PDF-документах коммерческой тайны. При утечке скриншота или распечатки вы идентифицируете источник до конкретного сотрудника и времени печати.
Международные стандарты и перечень ГРУ для гостайны
Для работы с гостайной в РФ обязательны средства защиты, сертифицированные ФСТЭК и ФСБ. Перечень ГРУ (государственных требований) включает: ГРУ по защите от НСД (несанкционированного доступа), ГРУ по защите от утечки по техническим каналам, ГРУ по криптографической защите. Соответствие ISO 27001 не заменяет российскую сертификацию, но полезно для международного бизнеса.
Криптографическая защита ПДн регламентируется приказом ФСБ № 115 (для гостайны) и приказом ФСТЭК № 17 (для КИИ и ПДн). Обязательно использование сертифицированных средств СКЗИ (КриптоПро, ViPNet, Лисси-Софт). Ключевые длины: ГОСТ Р 34.10-2012 (256 бит) для ЭЦП, Магма/Кузнечик для шифрования.
Главный вывод: правовой режим (гостайна, комтайна, ПДн) диктует минимальные меры защиты, но реальная безопасность достигается только при сочетании правовой, организационной и технической защиты с учётом модели угроз конкретной организации.
Чем коммерческая тайна отличается от конфиденциальной информации?
Конфиденциальная информация — широкое понятие, объединяющее все сведения с ограниченным доступом. Коммерческая тайна — конкретный правовой режим (98-ФЗ) с требованиями: коммерческая ценность, неразглашение, меры защиты. Не всякая конфиденциальная информация является коммерческой тайной.
Можно ли отнести зарплаты сотрудников к коммерческой тайне?
Судебная практика противоречива. Большинство судов считают: индивидуальная зарплата — персональные данные работника, не коммерческая тайна. Но структура фонда оплаты труда, бонусные схемы, KPI топ-менеджмента — могут быть коммерческой тайной, если раскрытие наносит ущерб конкурентоспособности.
Какие штрафы за утечку персональных данных в 2026 году?
Ст. 13.11 КоАП РФ: для должностных лиц — 10–50 тыс. руб., для юрлиц — 60–100 тыс. руб. (первичное), 100–300 тыс. руб. (повторное). Роскомнадзор может применить ст. 19.7.5-2 КоАП РФ — до 18 млн руб. за нарушение прав субъектов ПДн. Уголовная ответственность (ст. 137 УК РФ) — до 2 лет лишения свободы.
Нужно ли лицензировать защиту коммерческой тайны?
Лицензия ФСТЭК/ФСБ требуется только при защите гостайны или критической информационной инфраструктуры (КИИ). Для коммерческой тайны лицензия не нужна, но средства шифрования ПДн должны быть сертифицированы ФСБ (приказ № 115) или ФСТЭК (приказ № 17).
Как правильно пометить документ грифом «Коммерческая тайна»?
Гриф ставится на каждом носителе: «Коммерческая тайна. Режим конфиденциальности. Владелец: ООО «Ромашка». Ответственный: Иванов И.И. Срок действия: бессрочно». Для электронных документов — в метаданных и водяном знаке. Без грифа режим считается не введённым.