Защита персональных данных в информационных системах
Персональные данные лежат в нескольких системах, и кто их обрабатывает и зачем — точно не скажет никто. Проект защиты персональных данных начинается с этой картины: где данные появляются, куда уходят и у кого есть к ним доступ. Дальше приводим в порядок доступы, документы и технические меры — из них и складывается обеспечение безопасности персональных данных. Отдельно показываем участки, где нужна юридическая оценка.
Первый звонок инженера — около 30 минут в рабочее время. Разбираем вашу ситуацию, без презентации.
- Начинаем с карты обработки персональных данных: процессы, системы, получатели, сроки
- Технические меры проверяем настройками, а не строчкой в документе
- Юридические выводы не даём: это работа вашего юриста или консультанта
- от 14 900 ₽ в месяц за регулярное сопровождение
Когда обработка ПДн не сводится к политике на сайте
Обязанности разошлись между юристом и ИТ, документы не совпадают с реальными системами, анкеты и резюме лежат в почте и на дисках, а изменения происходят без повторной проверки.
Вопрос «что у нас спросят при проверке» повисает без ответа.
Риски штрафов, угроз и инцидентов
Нужен план на случай утечки и претензий: отделяем технические меры против угроз безопасности от решений компании и правовой оценки.
Смотреть сценарийУтечка из 1С ведёт к потерям
В 1С лежат данные клиентов и сотрудников: смотрим роли, обмены и резервные копии; доработки считаются отдельно.
Смотреть сценарийИТ без сильного отдела
Отдельного специалиста по безопасности нет: помогаем определить владельцев процессов и выстроить регулярную проверку.
Смотреть сценарийИТ для растущей компании
Появляются площадки, системы и подрядчики: обновляем карту данных, правила доступа и состав технических мер.
Смотреть сценарийЧто меняется, когда путь обработки данных виден целиком
Руководитель получает картину: какие процессы и системы работают с данными, кто принимает решения и какие меры требуют денег.
ИТ-команда — понятные приоритеты по доступам, рабочим местам, серверам, каналам передачи и копиям. Юридические решения отделены от технических, поэтому ответственность не теряется между документом, подрядчиком и настройкой.
Строим карту по процессам и системам: видно владельцев, места хранения и передачи, а неизвестные копии попадают в план проверки.
Разбираем формы, поля, сценарии и подключённые сервисы. Технические изменения вносим после того, как компания подтвердит основания и тексты.
Собираем роли и владельцев систем, проверяем действующие учётные записи и задаём порядок выдачи, пересмотра и отзыва прав.
Договариваемся о допустимых маршрутах и местах хранения, ограничиваем доступ и закрепляем ответственных за удаление и резервные копии.
Сверяем написанное с тем, что реально настроено, и собираем подтверждения. Расхождения становятся задачами с приоритетом и проверкой.
Делим план на срочные исправления, согласованное внедрение и регулярный контроль. Видно очередность, границы работ и дату следующего пересмотра.
Скажем, с чего имеет смысл начать. Опишите, какие данные собираются в компании, в каких системах они живут и что уже сделано.
Что входит в услугу по защите ПДн
Разбираем порядок обработки и защиты персональных данных: данные и процессы, системы и получатели, роли и доступы, документы, технические меры, регулярные проверки — и явно проводим границу, за которой начинается юридическая оценка.
Как идёт проверка и внедрение
Сначала договариваемся о границах проверки и владельцах со стороны компании, при необходимости подписываем соглашение о неразглашении.
Затем разбираем организацию обработки персональных данных — процессы, системы и документы — и показываем расхождения. Приоритеты обсуждаем вместе с бизнесом, ИТ и юристом. Согласованные технические изменения вносим в рабочие окна и проверяем по заранее названным признакам, а в конце передаём картину и график пересмотра.
- 01
Договариваемся о границах
Какие процессы, системы и площадки входят в проверку и кто отвечает за них со стороны компании; при необходимости подписываем соглашение о неразглашении.
- 02
Собираем факты
Маршруты данных, документы, формы сайта, подрядчики, доступы и уже принятые меры.
- 03
Разделяем решения для бизнеса
Что решает юрист, что — организационная задача, что — техническая; расставляем приоритеты.
- 04
Внедряем согласованные меры
В рабочем окне вносим согласованные изменения — из таких проверенных настроек и складывается обеспечение безопасности персональных данных. Результат сверяем по признакам, о которых договорились заранее.
- 05
Передаём контроль
Отдаём карту и инструкции, фиксируем владельцев со стороны компании и дату следующего пересмотра.
Что остаётся у организации
Перечень процессов и систем с данными, распределение ролей и доступов, список расхождений, согласованный план мер и календарь повторных проверок.
Границы ответственности
Что эта услуга не обещает
Согласованные меры снижают риск, но не дают юридической гарантии соответствия и не исключают утечку.
Что фиксируем в договоре
- Наша зона работ и её границы записаны в договоре.
- Сроки реакции относятся к согласованным обращениям и изменениям.
Что согласуем отдельно
- Юридическая оценка и решения о взаимодействии с регулятором.
- Обязанности оператора персональных данных — они остаются на компании.
Технические и юридические выводы не смешиваются
Состав регулярного сопровождения перечислен в договоре
Ни одна мера не объявляется гарантией соответствия требованиям законодательства
Работы по 152-ФЗ, информационная безопасность и резервное копирование — связанные, но разные услуги: ни одна из них не даёт полного соответствия сама по себе и не означает отсутствия утечек, претензий или штрафов.
Разбор под капотом
Разбор: путь данных от сбора до удаления
Данные появляются в форме на сайте, в 1С, CRM, почте или кадровом процессе, затем копируются, передаются и попадают в резервные копии. Отдельно смотрим, есть ли утверждённые правила хранения и удаления. Для каждого участка называем владельца, права доступа, канал передачи и подтверждение того, что мера действительно работает: учётные записи, журналы, рабочие места, серверы, сеть и копии. Основания обработки персональных данных, сроки хранения и допустимость передачи определяет компания.
«Защита начинается не с шаблона документа, а с понятного пути данных, владельцев процессов и проверяемых мер»
Технические меры — доступы, рабочие места, серверы, сеть и журналы — разбираем в соседней услуге.
Перейти к связанной услугеКто ведёт работу
Инженер по безопасности собирает карту данных и проверяет меры.
Архитектор связывает процессы с системами, площадками и резервными копиями. Инженер по инфраструктуре вносит согласованные настройки, руководитель сервиса держит сроки, владельцев и приёмку. Юридические выводы и окончательные тексты остаются за компанией или её консультантом. Работы ведёт собственная команда: 20 штатных инженеров, без фриланса и ИТ-субподряда.
Инженер по безопасности
Собирает карту данных, сверяет процессы с мерами и составляет приоритетный план изменений.
Архитектор инфраструктуры
Определяет, какие системы, каналы, площадки и резервные копии попадают в проверку.
Инженер по инфраструктуре
Настраивает согласованные права, журналы, рабочие места и серверы, затем проверяет результат.
Руководитель сервиса
Держит сроки, владельцев со стороны компании, окна изменений, приёмку и дальнейший контроль.
«Правовые решения принимает компания, а мы превращаем их в проверяемые процессы и настройки»
Стоимость
Сколько стоит и от чего зависит стоимость
от 14 900 ₽ в месяц за регулярное сопровождение. Стоимость защиты персональных данных зависит от числа процессов и систем, состояния документов и состава технических мер. Первичное обследование, лицензии и проектное внедрение считаем отдельно; юридическая оценка в состав услуги защиты персональных данных не входит. Подготовим предварительное предложение в течение 48 часов после того, как получим достаточно данных о вашей ИТ-инфраструктуре и задачах.
Защита персональных данных / 152-ФЗ
от 14 900 ₽/месСтоимость зависит от состава персональных данных, процессов, документов и технических мер. Первичный аудит, лицензии и проектное внедрение оцениваем отдельно; юридическая экспертиза в услугу не входит.
Что влияет на цену
- персональные данные
- документы
- технические меры
- проверка
Материалы о требованиях законодательства и подготовке
Статьи помогут собрать сведения о системах, доступах и владельцах до начала работ и подготовиться к разговору о соответствии требованиям законодательства. Правовую оценку они не заменяют.
Связанные материалы блога
Вопросы об обработке персональных данных
Разбираем, какие данные и процессы смотрим, что нужно от компании, что именно обследуется, какие меры защиты персональных данных обсуждаются, как определяется результат работ по ПДн, где проходит юридическая граница и как считается ежемесячный платёж.
Какие данные и процессы смотрим в первую очередь?
Что нужно от компании?
Что именно обследуется?
Какие меры могут обсуждаться?
Как определяется результат работ?
Где проходит юридическая граница?
Даёт ли услуга гарантию соответствия?
Можно ли исключить утечку данных полностью?
Как считается ежемесячный платёж?
Подписываете ли соглашение о неразглашении?
Смежные услуги направления
Рядом стоят обследование защищённости, проектирование и внедрение средств защиты информации, защита инфраструктуры и проверка на проникновение — разные части одной задачи.
Покажем, где у организации риски по 152-ФЗ
Опишите процессы, системы, сайт, документы и уже принятые меры, включая обработку персональных данных на стороне подрядчиков. Начнём с границ проверки и разделим задачи защиты ПДн на технические, организационные и юридические.