Именно с 152-ФЗ «О персональных данных» у каждого бизнеса в России начинаются давно обязательные задачи по информационной безопасности. Не всегда понятно, с чего начать внутренний контроль, каков правильный путь соответствия обработки персональных данных, и какими мерами можно реально снизить риски штрафов и киберугроз.
Получить комплексные рекомендации можно на нашем вебинаре — зарегистрироваться!
Используйте наш чек-лист — сверяя все процессы вашего предприятия с требованиями закона о персональных данных и инженерными рекомендациями!
1. Сведения о компании и назначение ответственных
Оцените:
-
Закреплен ли внутренним приказом ответственный за организацию обработки и защиту персональных данных?
-
Утвержден ли список лиц, имеющих доступ к персональным данным? Актуализируется ли он?
-
Есть ли контактное лицо, быстро реагирующее на запросы субъектов данных и регуляторов? Пояснение: Персональная ответственность — первый шаг к прозрачности процессов. Наличие информированных, наделённых полномочиями ответственных снижает вероятность случайных нарушений и хаотичной обработки информации.
2. Информация об исполнении требований 152-ФЗ
Проверяйте регулярно:
-
Согласованы и подписаны ли политики и регламенты по обработке ПДн с работниками?
-
Организовано ли информирование сотрудников о последних изменениях в законе о персональных данных?
-
Есть ли инструкции по реагированию на инциденты, утечки, обращения субъектов данных?
3. Перечень используемых информационных систем
Ответьте на вопросы:
-
Составлен и актуален ли внутренний реестр всех ИТ-систем с ПДн (CRM, бухгалтерия, сервисы рассылок, облачные платформы)?
-
Ведется ли описание состава ПДн, обрабатываемых в каждой системе? Фиксируются ли цели и сроки хранения?
-
Проводится ли оценка рисков утечки информации для каждой системы?
Пояснение: Зачастую компании обрабатывают ПДн в большем числе систем, чем сами осознают. Контроль соответствия обработки персональных данных невозможен без детализации точек хранения и передачи информации.
4. Перечень подразделений, осуществляющих обработку ПДн
Проверьте:
-
Определены ли подразделения, обрабатывающие ПДн по своим функциям (HR, бухгалтерия, продажи, IT)?
-
Назначены ли ответственные в каждом подразделении?
-
Оформлен ли и поддерживается ли актуальным реестр бизнес-процессов, связанных с ПДн?
Пояснение: Четкое разграничение границ ответственности помогает избежать инцидентов, связанных с несанкционированным доступом и ошибками сотрудников.
5. Системная и программная среда
Подтвердите, что:
-
По всем системам установлены и обновляются лицензионные антивирусы и средства реагирования на угрозы.
-
Все рабочие станции и серверы защищены средствами контроля доступа и аутентификации (пароли, смарт-карты, двухфакторная авторизация).
-
Используются современные методы шифрования данных при их передаче и хранении.
-
Ведется учет инцидентов ИБ, ведется журналирование действий пользователей.
Пояснение: Общий перечень обязательных технических средств защиты определен 17 и 21 приказом ФСТЭК России. Технические средства без регулярного аудита быстро теряют свою эффективность. Полноценный аудит соответствия требует контроля и за железом, и за программной частью инфраструктуры.
6. Описание инфраструктуры ИБ
Важно:
-
Демонстрация соблюдения принципа минимизации доступа: никто не получает избыточных прав к ПДн.
-
Фиксация границ сети, выделения защищённых сегментов, наличие VPN для удаленного доступа.
-
Документированные процессы резервного копирования, восстановления и уничтожения ПДн.
Пояснение: Инфраструктура должна быть “прозрачной” для внутреннего контроля, а также для аудита регулятора — все процессы и средства нужно поддерживать в актуальном состоянии.
7. Внутренний контроль и регулярный аудит
-
Проводятся ли внутренние аудиты минимум раз в год?
-
Имели ли место внешние проверки (с привлечением Лицензированных ФСТЭК компаний) и реализованы ли их рекомендации?
-
Ведется работа по устранению выявленных недостатков, обновляются ли регламенты после проверок?
Узнать больше и записаться →