Приведение информационных систем в соответствие с 152-ФЗ

Приведение информационных систем в соответствие с 152-ФЗ

Приводим информационные системы и сайты в соответствие с законодательством о персональных данных: обследуем обработку, определяем уровень защищённости, готовим комплект документов и дорабатываем сами системы. Закрываем и юридическую, и техническую часть одним подрядчиком, а лицензируемые работы выполняем совместно с партнёром, имеющим соответствующую лицензию.


Коротко о задаче

Штрафы за нарушения в области персональных данных выросли кратно, а проверки перестали быть редкостью. Роскомнадзор перешёл к системному мониторингу: часть нарушений видна снаружи, без всякой проверки. Отсутствие политики, форма без согласия, счётчик аналитики без выбора пользователя, отсутствие компании в реестре операторов.

При этом соответствие складывается из двух разных частей, и обычно закрывают только одну.

Первая часть юридическая: политика, согласия, локальные акты, уведомление регулятора. Её умеют закрывать юристы, но написанные документы часто описывают процессы, которых в системах нет.

Вторая часть техническая: разграничение доступа, журналирование, шифрование каналов, размещение баз на территории России, порядок уничтожения данных, реагирование на инциденты в установленные сроки. Её умеют закрывать инженеры, но без юридической части она не складывается в доказательство.

Расхождение между этими частями — то, что находят при проверке. В политике написано, что данные не передаются третьим лицам, а система шлёт их во внешний сервис. Описан порядок уничтожения, а технической возможности удалить запись без следа в системе нет.

Мы работаем с обеими частями сразу, потому что делаем и документы, и системы.


Что входит в услугу

  • Обследование обработки

Составляем перечень: какие данные собираются, через какие формы и интерфейсы, в каких системах хранятся, кто имеет доступ, каким подрядчикам передаются, где физически находятся серверы. Без этого шага все дальнейшие документы описывают воображаемые процессы.

  • Определение уровня защищённости

Классифицируем информационные системы персональных данных, определяем актуальные угрозы и требуемый уровень защищённости. От него зависит объём технических мер.

  • Комплект документов

Политика обработки персональных данных для публикации, положение об обработке и защите, перечни обрабатываемых данных и информационных систем, перечень допущенных должностей, правила рассмотрения запросов субъектов, порядок уничтожения с формами акта и журнала, правила внутреннего контроля, порядок реагирования на инциденты, приказы об утверждении и о назначении ответственного.

  • Уведомление регулятора

Проверяем наличие компании в реестре операторов, готовим уведомление или уточнение сведений. Уведомление должно совпадать с политикой и с фактической обработкой, иначе расхождение обнаружится при первой же проверке.

  • Доработка систем

Разграничение доступа по ролям, журналирование действий пользователей, защищённая передача данных, механизмы уточнения и уничтожения записей, ограничение сроков хранения, фиксация факта получения согласия с версией текста.

  • Правовой блок сайта

Публикация политики отдельной страницей по постоянному адресу, раздельные чекбоксы согласия у форм с серверной проверкой и логированием, корректный баннер файлов cookie с возможностью отказа и отложенной загрузкой счётчиков аналитики, сведения о владельце сайта.

  • Порядок реагирования на инциденты

Регламент, распределение ролей, шаблоны уведомлений и подготовленные данные для них. Сроки уведомления регулятора исчисляются часами, и подготовить всё с нуля в этот момент невозможно.


Что это даёт заказчику

  • Документы и системы, которые не противоречат друг другу. Написанное совпадает с работающим, потому что делает одна команда.
  • Закрытые видимые нарушения. Часть проверок начинается с внешнего осмотра сайта, и эта часть закрывается быстро.
  • Понятный перечень работ с приоритетами. Обследование даёт картину с оценкой риска по каждому пункту, а не общее ощущение неблагополучия.
  • Честная граница компетенций. Работы, требующие лицензии, мы не берём на себя и выполняем их с лицензированным партнёром. Заказчик знает, кто за что отвечает.
  • Возможность продолжить сопровождением. Соответствие не разовая задача: новые формы, новые системы, новые подрядчики требуют обновления документов.


Как мы работаем

Начинаем с обследования, потому что скачанный шаблон политики создаёт больше проблем, чем решает: расхождение между документом и практикой квалифицируется как самостоятельное нарушение.

Дальше идём двумя параллельными потоками. Юридический — документы и уведомление. Технический — доработка систем и сайта. Сводим их в конце и проверяем на совпадение.

О границе лицензируемой деятельности. Аттестация объектов информатизации, категорирование объектов критической информационной инфраструктуры, проектирование и внедрение сертифицированных средств защиты, работы по контролю защищённости лицензируются. Мы этих лицензий не имеем и таких работ не заявляем. Если по итогам обследования они нужны, мы привлекаем лицензированного партнёра и берём на себя координацию и техническую часть, которая лицензии не требует.

Смежные направления: {{ссылка: Защита персональных данных: обследование, документация, организационные меры}}, {{ссылка: Аудит защищённости IT-инфраструктуры}}, {{ссылка: Разработка документации по IT-процессам}}.


Наш опыт

Мы разрабатываем и сопровождаем системы, в которых обрабатываются персональные данные особой чувствительности: сообщения о нежелательных реакциях с медицинскими сведениями о пациентах, данные участников клинических исследований. Требования к разграничению доступа, журналированию и хранению в таких системах жёстче типовых, и мы проектируем их с самого начала, а не дорабатываем потом.

Работая по договорам разработки и сопровождения, мы регулярно выступаем лицом, обрабатывающим персональные данные по поручению оператора, и знаем эту конструкцию с обеих сторон.

Если вы не уверены в текущем состоянии, начните с обследования. Оно покажет, что закрывается за неделю, а что требует доработки систем.

Давайте создавать вместе!

Свяжитесь с нами и мы проконсультируем по вопросам реализации IT-решений и найдем лучший подход к разработке

Контакты

Офис: г. Казань, ул. Островского, 57Б, оф. 110
Почта: info@nabla-lab.ru
Телефон: +7 (965) 595-62-78