Перейти к содержимому

Защита персональных данных в информационных системах

Персональные данные лежат в нескольких системах, и кто их обрабатывает и зачем — точно не скажет никто. Проект защиты персональных данных начинается с этой картины: где данные появляются, куда уходят и у кого есть к ним доступ. Дальше приводим в порядок доступы, документы и технические меры — из них и складывается обеспечение безопасности персональных данных. Отдельно показываем участки, где нужна юридическая оценка.

Первый звонок инженера — около 30 минут в рабочее время. Разбираем вашу ситуацию, без презентации.

  • Начинаем с карты обработки персональных данных: процессы, системы, получатели, сроки
  • Технические меры проверяем настройками, а не строчкой в документе
  • Юридические выводы не даём: это работа вашего юриста или консультанта
  • от 14 900 ₽ в месяц за регулярное сопровождение

Когда обработка ПДн не сводится к политике на сайте

Обязанности разошлись между юристом и ИТ, документы не совпадают с реальными системами, анкеты и резюме лежат в почте и на дисках, а изменения происходят без повторной проверки.

Вопрос «что у нас спросят при проверке» повисает без ответа.

Что меняется, когда путь обработки данных виден целиком

Руководитель получает картину: какие процессы и системы работают с данными, кто принимает решения и какие меры требуют денег.

ИТ-команда — понятные приоритеты по доступам, рабочим местам, серверам, каналам передачи и копиям. Юридические решения отделены от технических, поэтому ответственность не теряется между документом, подрядчиком и настройкой.

Сейчас
С услугой
Политика опубликована, но никто не знает, где ещё лежат анкеты, резюме и контакты клиентов

Строим карту по процессам и системам: видно владельцев, места хранения и передачи, а неизвестные копии попадают в план проверки.

Формы сайта и аналитика меняются без хозяина, поэтому согласия и фактический сбор данных расходятся

Разбираем формы, поля, сценарии и подключённые сервисы. Технические изменения вносим после того, как компания подтвердит основания и тексты.

Уволенные сотрудники и подрядчики сохраняют доступ, потому что права выдаются вне общего порядка

Собираем роли и владельцев систем, проверяем действующие учётные записи и задаём порядок выдачи, пересмотра и отзыва прав.

Данные пересылают почтой и в мессенджерах, а локальные копии остаются без срока и ответственного

Договариваемся о допустимых маршрутах и местах хранения, ограничиваем доступ и закрепляем ответственных за удаление и резервные копии.

Документы перечисляют меры защиты, но настройки рабочих мест, серверов и журналов этого не подтверждают

Сверяем написанное с тем, что реально настроено, и собираем подтверждения. Расхождения становятся задачами с приоритетом и проверкой.

После обследования остаётся длинный отчёт, но у задач нет денег, владельцев и даты повторной проверки

Делим план на срочные исправления, согласованное внедрение и регулярный контроль. Видно очередность, границы работ и дату следующего пересмотра.

Скажем, с чего имеет смысл начать. Опишите, какие данные собираются в компании, в каких системах они живут и что уже сделано.

Что входит в услугу по защите ПДн

Разбираем порядок обработки и защиты персональных данных: данные и процессы, системы и получатели, роли и доступы, документы, технические меры, регулярные проверки — и явно проводим границу, за которой начинается юридическая оценка.

01Карта обработки персональных данныхЦели, категории данных, системы, места хранения, передачи, сроки и ответственные — по сведениям компании.
02Сайт и формыФормы, поля, тексты согласий, политика и подключённая аналитика — всё, через что сайт ведёт обработку персональных данных; правовые основания подтверждает компания.
03Документация и ролиСверяем комплект документов с тем, как работа идёт на самом деле; окончательные тексты утверждает компания или её юрист.
04Системы и доступыСмотрим, из чего собраны системы защиты персональных данных: учётные записи, роли, удалённый доступ, журналы и порядок выдачи и отзыва прав.
05Технические меры обеспечения безопасностиТехническая сторона обработки и защиты данных: ограничение доступа, средства защиты информации на рабочих местах, резервное копирование, журналирование и каналы передачи.
06План, аудит и контрольПриоритетный план исправлений, внедрение согласованных изменений и график повторных проверок.

Как идёт проверка и внедрение

Сначала договариваемся о границах проверки и владельцах со стороны компании, при необходимости подписываем соглашение о неразглашении.

Затем разбираем организацию обработки персональных данных — процессы, системы и документы — и показываем расхождения. Приоритеты обсуждаем вместе с бизнесом, ИТ и юристом. Согласованные технические изменения вносим в рабочие окна и проверяем по заранее названным признакам, а в конце передаём картину и график пересмотра.

  1. 01

    Договариваемся о границах

    Какие процессы, системы и площадки входят в проверку и кто отвечает за них со стороны компании; при необходимости подписываем соглашение о неразглашении.

  2. 02

    Собираем факты

    Маршруты данных, документы, формы сайта, подрядчики, доступы и уже принятые меры.

  3. 03

    Разделяем решения для бизнеса

    Что решает юрист, что — организационная задача, что — техническая; расставляем приоритеты.

  4. 04

    Внедряем согласованные меры

    В рабочем окне вносим согласованные изменения — из таких проверенных настроек и складывается обеспечение безопасности персональных данных. Результат сверяем по признакам, о которых договорились заранее.

  5. 05

    Передаём контроль

    Отдаём карту и инструкции, фиксируем владельцев со стороны компании и дату следующего пересмотра.

Что остаётся у организации

Перечень процессов и систем с данными, распределение ролей и доступов, список расхождений, согласованный план мер и календарь повторных проверок.

Карта данныхПроцессы, категории данных, системы, передачи, места хранения и владельцы показаны вместе.
Перечень системВидно, какие площадки, программы, подрядчики и резервные копии вошли в проверку.
Порядок с доступамиРоли, владельцы учётных записей, выдача, пересмотр и отзыв прав собраны в один порядок.
Вопросы к юристуОтдельно перечислено то, что должна утвердить компания или её юридический консультант.
Отчёт по техническим мерамВыполненные настройки, результаты проверки, ограничения и открытые задачи записаны.
Что делать дальшеОбследование, разовое внедрение и регулярный контроль разделены по приоритету и владельцам.

Границы ответственности

Что эта услуга не обещает

Согласованные меры снижают риск, но не дают юридической гарантии соответствия и не исключают утечку.

Что фиксируем в договоре

  • Наша зона работ и её границы записаны в договоре.
  • Сроки реакции относятся к согласованным обращениям и изменениям.

Что согласуем отдельно

  • Юридическая оценка и решения о взаимодействии с регулятором.
  • Обязанности оператора персональных данных — они остаются на компании.

Технические и юридические выводы не смешиваются

Состав регулярного сопровождения перечислен в договоре

Ни одна мера не объявляется гарантией соответствия требованиям законодательства

Работы по 152-ФЗ, информационная безопасность и резервное копирование — связанные, но разные услуги: ни одна из них не даёт полного соответствия сама по себе и не означает отсутствия утечек, претензий или штрафов.

Разбор под капотом

Разбор: путь данных от сбора до удаления

Данные появляются в форме на сайте, в 1С, CRM, почте или кадровом процессе, затем копируются, передаются и попадают в резервные копии. Отдельно смотрим, есть ли утверждённые правила хранения и удаления. Для каждого участка называем владельца, права доступа, канал передачи и подтверждение того, что мера действительно работает: учётные записи, журналы, рабочие места, серверы, сеть и копии. Основания обработки персональных данных, сроки хранения и допустимость передачи определяет компания.

«Защита начинается не с шаблона документа, а с понятного пути данных, владельцев процессов и проверяемых мер»

Иванов Николай Владимирович — основатель и руководитель Визард-АйТи

Технические меры — доступы, рабочие места, серверы, сеть и журналы — разбираем в соседней услуге.

Перейти к связанной услуге

Кто ведёт работу

Инженер по безопасности собирает карту данных и проверяет меры.

Архитектор связывает процессы с системами, площадками и резервными копиями. Инженер по инфраструктуре вносит согласованные настройки, руководитель сервиса держит сроки, владельцев и приёмку. Юридические выводы и окончательные тексты остаются за компанией или её консультантом. Работы ведёт собственная команда: 20 штатных инженеров, без фриланса и ИТ-субподряда.

Инженер по безопасности

Собирает карту данных, сверяет процессы с мерами и составляет приоритетный план изменений.

Архитектор инфраструктуры

Определяет, какие системы, каналы, площадки и резервные копии попадают в проверку.

Инженер по инфраструктуре

Настраивает согласованные права, журналы, рабочие места и серверы, затем проверяет результат.

Руководитель сервиса

Держит сроки, владельцев со стороны компании, окна изменений, приёмку и дальнейший контроль.

«Правовые решения принимает компания, а мы превращаем их в проверяемые процессы и настройки»
Иванов Николай Владимирович — основатель и руководитель Визард-АйТи

Стоимость

Сколько стоит и от чего зависит стоимость

от 14 900 ₽ в месяц за регулярное сопровождение. Стоимость защиты персональных данных зависит от числа процессов и систем, состояния документов и состава технических мер. Первичное обследование, лицензии и проектное внедрение считаем отдельно; юридическая оценка в состав услуги защиты персональных данных не входит. Подготовим предварительное предложение в течение 48 часов после того, как получим достаточно данных о вашей ИТ-инфраструктуре и задачах.

Защита персональных данных / 152-ФЗ

от 14 900 ₽/мес

Стоимость зависит от состава персональных данных, процессов, документов и технических мер. Первичный аудит, лицензии и проектное внедрение оцениваем отдельно; юридическая экспертиза в услугу не входит.

Что влияет на цену

  • персональные данные
  • документы
  • технические меры
  • проверка
Все цены и условия

Материалы о требованиях законодательства и подготовке

Статьи помогут собрать сведения о системах, доступах и владельцах до начала работ и подготовиться к разговору о соответствии требованиям законодательства. Правовую оценку они не заменяют.

Связанные материалы блога

Вопросы об обработке персональных данных

Разбираем, какие данные и процессы смотрим, что нужно от компании, что именно обследуется, какие меры защиты персональных данных обсуждаются, как определяется результат работ по ПДн, где проходит юридическая граница и как считается ежемесячный платёж.

Какие данные и процессы смотрим в первую очередь?
Те, где персональные данные появляются и живут: заявки и формы сайта, договоры и анкеты клиентов, кадровые документы и резюме, бухгалтерия и 1С, CRM, почта, общие диски, копии баз. Для каждого процесса указываем цель обработки, категории данных, системы, получателей и сроки хранения — по тем сведениям, которые даёт компания.
Что нужно от компании?
Ответственные за процессы, доступ к системам в согласованных границах, действующие документы и политика, перечень подрядчиков и сервисов, которым передаются данные. Ещё — решение о том, кто утверждает правовые вопросы: свой юрист, внешний консультант или руководитель.
Что именно обследуется?
Маршруты данных и места их хранения, формы сайта и подключённая аналитика, документы и их соответствие реальной работе, учётные записи и права, каналы передачи, журналы, защита рабочих мест и серверов, резервные копии. Обследование заканчивается перечнем расхождений, а не общими рекомендациями.
Какие меры могут обсуждаться?
Организационные: назначение ответственных, порядок доступа и его пересмотра, правила передачи и удаления, обучение сотрудников работе с данными. Технические: ограничение прав, защита рабочих мест и серверов, журналирование, защищённые каналы, резервное копирование и проверка восстановления. Что из этого нужно именно вам, решается после обследования — единого обязательного набора здесь нет.
Как определяется результат работ?
Заранее договариваемся, что считается сделанным: карта данных передана, расхождения перечислены, согласованные настройки внедрены и проверены, владельцы и дата пересмотра закреплены. Каждую техническую меру подтверждаем настройкой или журналом — документа здесь недостаточно.
Где проходит юридическая граница?
Мы выполняем документарные и технические работы и не даём юридических заключений. Основания обработки, сроки хранения, тексты согласий и политики, необходимость и содержание уведомления регулятора, ответы на запросы и оценка рисков штрафов — это работа юриста. Мы даём под неё технические факты и реализуем то, что утверждено.
Даёт ли услуга гарантию соответствия?
Нет. Работы по 152-ФЗ снижают риск и приводят в порядок то, что можно проверить, но полного соответствия не гарантируют и не заменяют информационную безопасность целиком. Оператором персональных данных при этом остаётся компания.
Можно ли исключить утечку данных полностью?
Нет. Организационные и технические меры снижают вероятность и последствия инцидента, но абсолютной защиты не бывает. Мы прямо называем открытые риски, границы проверки и то, что осталось за ними.
Как считается ежемесячный платёж?
от 14 900 ₽ в месяц за регулярное сопровождение. Платёж зависит от числа процессов и систем, состояния документов и состава регулярных проверок. Первичное обследование, лицензии и внедрение считаем отдельно. Подготовим предварительное предложение в течение 48 часов после того, как получим достаточно данных о вашей ИТ-инфраструктуре и задачах.
Подписываете ли соглашение о неразглашении?
Да, по первому требованию — до передачи чувствительных материалов. Оно не заменяет согласованных условий доступа: границы, способ передачи, владельцев учётных записей и порядок отзыва прав фиксируем до начала работ.

Смежные услуги направления

Рядом стоят обследование защищённости, проектирование и внедрение средств защиты информации, защита инфраструктуры и проверка на проникновение — разные части одной задачи.

Покажем, где у организации риски по 152-ФЗ

Опишите процессы, системы, сайт, документы и уже принятые меры, включая обработку персональных данных на стороне подрядчиков. Начнём с границ проверки и разделим задачи защиты ПДн на технические, организационные и юридические.

Информация о порядке обработки данных приведена в Политике обработки персональных данных.

Первый звонок инженера — около 30 минут в рабочее время. Разбираем вашу ситуацию, без презентации.

Информация о порядке обработки данных приведена в Политике обработки персональных данных.

Первый звонок инженера — около 30 минут в рабочее время. NDA подписываем по первому требованию, обращение ни к чему не обязывает.

Начните вводить запрос

Поиск по услугам, статьям и страницам