
«У нас всё под защитой: антивирус стоит, пароли сложные, бэкапы делаем». Я слышал эту фразу десятки раз, а потом садился разбираться — и оказывалось, что копии заявок клиентов лежат в трёх мессенджерах, на почте у подрядчика и в старом архиве на диске, доступ к которому есть у всех, включая стажёра. Защита информации почти всегда начинается не с покупки «системы безопасности», а со скучного вопроса: какие данные у компании вообще есть и насколько они чувствительны. Это и называется классификация данных. Давайте разберёмся, как это работает и с чего реально начать — без магии и без паники.
Зачем вообще классифицировать данные
Классификация данных — это распределение всей информации компании по уровням чувствительности, чтобы для каждого уровня действовали свои правила обращения. Звучит как бюрократия, но логика простая: бессмысленно охранять пресс-релиз так же строго, как паспортные данные клиента.
Классификация решает сразу несколько задач:
- Нельзя защитить то, что не описано. Пока вы не знаете, где лежат данные и кому они принадлежат, любые меры — стрельба по площадям.
- Регуляторика. В России обработка персональных данных регулируется 152-ФЗ, требования к защите — постановлением правительства №1119 и приказами ФСТЭК России №17 и №21. Уровень защищённости формально определяется в том числе категорией данных, и без классификации здесь не обойтись.
- Экономия денег и нервов. Вы точно знаете, что шифровать, кому давать доступ и что бэкапить по-особенному.
- Разбор инцидентов. Если утечка случилась, вы за минуты понимаете, что именно утекло и насколько это критично.

Шаг 1. Инвентаризация: поймите, что у вас есть
Самый нудный и самый важный этап. Пройдитесь по компании и составьте список мест, где живут данные. Типичные забытые зоны выглядят так:
- сайт и его база данных — формы заявок, аккаунты, комментарии, корзины, аналитика;
- CRM и системы учёта заказов;
- почта и мессенджеры — здесь чаще всего и теряется контроль;
- файлы на компьютерах сотрудников и в облаках (Google Drive, Яндекс.Диск, Dropbox);
- репозитории и конфиги: файлы .env, ключи API, доступы к БД — частая причина утечек у фрилансеров;
- логи, метрики, дампы и бэкапы;
- бумажные документы и старые жёсткие диски.
На этом шаге не нужен перфекционизм. Достаточно лично спросить людей: «где ты хранишь рабочие файлы и кому их пересылаешь?» Ответы обычно удивляют даже самого автора вопроса.
Шаг 2. Определите уровни чувствительности
Единого стандарта нет, но рабочая схема из четырёх уровней подходит большинству небольших компаний и позволяет не утонуть в деталях:
- Публичные — то, что можно показывать всем: контент сайта, прайсы, публичные новости.
- Внутренние — рабочие материалы, регламенты, служебная переписка. Утечка неприятна, но не критична.
- Конфиденциальные — персональные данные клиентов, коммерческая тайна, договоры, финансовые показатели.
- Строго конфиденциальные — данные, утечка которых ведёт к серьёзным последствиям: ключи доступа и пароли, биометрия, медицинские сведения, спецкатегории персональных данных по 152-ФЗ.
Важно: персональные данные — это не только паспорт. Логин с привязкой к человеку, IP-адрес в связке с ФИО, номер телефона в заявке с сайта — всё это подпадает под закон.
Шаг 3. Присвойте категории данным
Теперь каждому найденному объекту присваивается уровень. На практике удобно вести простую таблицу: объект, где хранится, категория, владелец, кто имеет доступ. Да, это обычный Excel, и для компании из пяти-десяти человек его хватает.
Совет: размечайте не только отдельные файлы, но и целые места хранения. Тогда вопрос «можно ли это скинуть в общий чат» решается по категории, а не по настроению и не по тому, кто громче спорит.
Шаг 4. Правила обращения: матрица доступа
Классификация без правил бесполезна. Для каждой категории фиксируем четыре вещи: где хранить, кто имеет доступ, как передавать и сколько хранить.
- Где хранить. Публичное — где угодно. Конфиденциальное — только на контролируемых ресурсах, а не в личных облаках сотрудников.
- Кто имеет доступ. Принцип минимальных прав: доступ получает тот, кому он реально нужен для работы, а не тот, кто просто попросил.
- Как передавать. Для конфиденциального — защищённые каналы, архив с паролем, а пароль — отдельным сообщением.
- Сколько хранить. Данные, которые больше не нужны, лучше удалять: меньше рисков и меньше работы при проверках.
Шаг 5. Технические меры защиты
Когда уровни и правила готовы, можно подбирать инструменты. Базовый набор для небольшой компании:
- разграничение доступа по ролям вместо одного «общего» пароля;
- шифрование при передаче (HTTPS) и при хранении;
- двухфакторная аутентификация для админки сайта, почты и CRM;
- логирование доступа к критичным данным;
- регулярные обновления и закрытые бэкапы вне основной инфраструктуры;
- обезличивание там, где реальные данные не нужны — тестовые среды, аналитика.
Где здесь ИИ — и где он не поможет
Нейросети сегодня реально снимают часть рутины на этапе инвентаризации и разметки. Вот где они полезны:
- массовый поиск персональных данных в больших объёмах текстов и документов;
- аудит репозиториев — модели неплохо находят случайно закоммиченные ключи и токены;
- черновик политики или регламента обработки данных, который потом проверит юрист;
- DLP-системы с ML-движком, которые ловят утечки по смыслу, а не только по маске.
А теперь честно про границы применимости. ИИ не несёт юридической ответственности и ошибается: ложные срабатывания и пропуски — норма, поэтому финальное решение всегда за человеком. И главное правило: никогда не загружайте реальные данные клиентов, пароли и ключи доступа в публичные чат-боты. Так вы своими руками создаёте ту самую утечку, от которой защищаетесь.
Частые ошибки
- Начать с покупки инструмента, не описав данные. Получится дорогая система, настроенная «на глаз».
- Классифицировать один раз и забыть. Данные и процессы меняются, разметку нужно пересматривать хотя бы раз в год.
- Делать всё в одиночку и держать регламент в тайне от сотрудников. Правила работают, только если о них знают.
- Считать, что «у нас нечего защищать». Список клиентов, доступы к сайту и переписка с заказчиками — это уже конфиденциальная информация.
Заключение
Классификация данных — не бюрократия ради галочки, а карта местности, без которой защита превращается в набор случайных мер. Порядок действий простой: перечислить места хранения данных, определить три-четыре уровня чувствительности, разметить данные, зафиксировать правила доступа и передачи, добавить технические меры и раз в год пересматривать картину.
Начните с одного небольшого участка —например, с формы заявки на сайте и того, куда попадают её данные. Уже на этом шаге вы обнаружите пару неприятных сюрпризов. Именно так защита и начинается — не с покупки, а с понимания, что у вас есть.