Вопрос
Какие технические меры должна проверить компания, если персональные данные обрабатываются в CRM, на сайте, в облачных сервисах и других информационных системах?
Краткий ответ
Сначала нужно установить перечень систем, категории данных и владельцев процессов. Затем определить требуемые меры защиты, ответственных, порядок доступа и необходимость подтверждения соответствия системы.
Техническая защита персональных данных не сводится к установке антивируса или пароля на компьютере. Компания должна понимать, в каких именно информационных ресурсах и системах находятся данные: на сайте, в CRM, почте, облачном хранилище, мессенджерах, сервисах рассылок, видеонаблюдении и локальных программах.
Без перечня систем невозможно определить, какие категории данных там обрабатываются, кто является владельцем процесса, какие работники имеют доступ и какие меры защиты необходимы. Поэтому первой ошибкой становится отсутствие утвержденного перечня информационных ресурсов и систем, содержащих персональные данные.
- перечень информационных систем не утвержден либо не включает фактически используемые сервисы;
- не определены категории персональных данных, которые включены или могут включаться в каждую систему;
- категории данных определены неверно, поэтому применяются не те меры защиты;
- данные обрабатываются в информационной системе без предусмотренной системы защиты информации;
- система защиты создана формально и не соответствует требованиям для применимого класса типовой информационной системы.
Следующий риск - отсутствие подтверждения соответствия там, где оно требуется, или использование устаревших документов. Важно также определить структурное подразделение или должностное лицо, отвечающее за обеспечение защиты информации, и обеспечить необходимую подготовку такого специалиста.
- не проведена аттестация системы защиты информации в установленном порядке либо срок действия подтверждающих документов истек;
- не назначен ответственный за обеспечение защиты информации;
- назначенный ответственный не прошел необходимое обучение по вопросам технической и криптографической защиты информации;
- технические решения не связаны с организационными правилами: доступы, увольнения, пароли, резервные копии и действия при инциденте существуют разрозненно;
- облачные сервисы и внешние системы используются без оценки того, какие данные туда попадают и где они хранятся.
Вывод
Техническую защиту нужно строить от реальных систем и потоков данных. Инвентаризация, корректная классификация, назначенные ответственные и проверяемые меры защиты позволяют закрыть наиболее опасные пробелы до того, как они станут инцидентом или предметом проверки.
