Информация

ФЗ-152 «О персональных данных». Что нужно знать ИТ-директору

Аудит ИСПДн, локализация персональных данных в РФ, штрафы за утечку данных, требования Роскомнадзора к ИТ

ФЗ-152 «О персональных данных». Что нужно знать ИТ-директору

В рамках ФЗ-152 защита персональных данных (ПДн) напрямую зависит от их категории. Для обеспечения комплаенса необходимо правильно подобрать сочетание системного (ОС, виртуализация) и прикладного (базы данных, бизнес-логика) софта.
 
Применение ПО в зависимости от типа ПДн (на примерах Astra Linux)
Категория ПДнОписаниеТребуемое системное ПОТребуемое прикладное ПОПримеры из стека Astra
СпециальныеРаса, национальность, взгляды, состояние здоровья.ОС с максимальным уровнем защиты (сертифицированные СЗИ).Системы с шифрованием и строгим разграничением прав.Astra Linux SE (Смоленск) + RuBackup (для защищенных копий).
БиометрическиеФото, отпечатки, радужка глаза, ДНК.Защищенная среда виртуализации и ОС с мандатным управлением.Специализированные СКУД и защищенные СУБД.ПК СВ «Брест» + Astra Linux SE.
Общедоступные

ФИО, адрес, телефон (из открытых источников).

Стандартная защищенная ОС.

Любое реестровое ПО для обработки данных.

От 100 тыс. записей - Специализированные СКУД и защищенные СУБД

Astra Linux CE или SE (уровень «Орел»).
ИныеКорпоративные данные, ID сотрудников, история заказов.ОС среднего уровня защищенности.Офисные пакеты, CRM и ERP системы из реестра.ALD Pro (для управления учетками) + Astra Linux SE (Воронеж).
 
Для категорий «Специальные» и «Биометрические» недостаточно просто установить любое ПО из реестра — оно обязательно должно иметь сертификат ФСТЭК России по соответствующему классу защиты (что реализовано в Astra Linux Special Edition).

Зоны ответственности и риски

  • Штрафы выросли. За утечки данных штрафы теперь исчисляются миллионами рублей и могут быть оборотными.
  • Личная ответственность. Директор по ИТ или генеральный директор рискуют получить дисквалификацию или уголовное преследование.
  • Внимание Роскомнадзора. Проверки стали жестче, регулятор оценивает реальную защищенность, а не только бумажные отчеты.

 

Что подлежит обязательной защите

  • Любые личные данные. ФИО, email, телефон, фото, паспортные данные, IP-адреса и файлы cookies ваших клиентов и сотрудников.
  • Информационные системы (ИСПДн). Все CRM, ERP, кадровые базы (HRM) и базы данных сайтов компании.
  • Трансграничная передача. Любая отправка данных за рубеж (даже в зарубежные облака) требует предварительного уведомления Роскомнадзора.

 

Быстрый чек-лист: ИТ-задачи для выполнения закона

  • Локализация баз данных. Первичный сбор и хранение данных граждан РФ должны происходить строго на серверах внутри России.
  • Определение ИСПДн. Необходимо провести аудит, категорировать все системы и определить требуемый уровень защищенности (УЗ-1 — УЗ-4).
  • Внедрение СЗИ. Использовать сертифицированные средства защиты информации (антивирусы, межсетевые экраны, SIEM, криптографию).
  • Логирование событий. Обязательно собирать и хранить логи доступа к персональным данным для расследования инцидентов.
  • Реагирование на утечки. При инциденте ИТ-служба обязана локализовать утечку и подготовить технический отчет для отправки в Роскомнадзор в течение 24 часов.
Denounce with righteous indignation and dislike men who are beguiled and demoralized by the charms pleasure moment so blinded desire that they cannot foresee the pain and trouble.

Latest Portfolio

Need Any Help? Or Looking For an Agent