К архиву статей

Техническая защита персональных данных: как избежать частых нарушений

Автор статьи — В. В. Лосев, доктор философии по праву (PhD in Law), кандидат юридических наук

Техническая защитаИнформационные системыБезопасностьБеларусь

Вопрос

Какие технические меры должна проверить компания, если персональные данные обрабатываются в CRM, на сайте, в облачных сервисах и других информационных системах?

Краткий ответ

Сначала нужно установить перечень систем, категории данных и владельцев процессов. Затем определить требуемые меры защиты, ответственных, порядок доступа и необходимость подтверждения соответствия системы.

Техническая защита персональных данных не сводится к установке антивируса или пароля на компьютере. Компания должна понимать, в каких именно информационных ресурсах и системах находятся данные: на сайте, в CRM, почте, облачном хранилище, мессенджерах, сервисах рассылок, видеонаблюдении и локальных программах.

Без перечня систем невозможно определить, какие категории данных там обрабатываются, кто является владельцем процесса, какие работники имеют доступ и какие меры защиты необходимы. Поэтому первой ошибкой становится отсутствие утвержденного перечня информационных ресурсов и систем, содержащих персональные данные.

  • перечень информационных систем не утвержден либо не включает фактически используемые сервисы;
  • не определены категории персональных данных, которые включены или могут включаться в каждую систему;
  • категории данных определены неверно, поэтому применяются не те меры защиты;
  • данные обрабатываются в информационной системе без предусмотренной системы защиты информации;
  • система защиты создана формально и не соответствует требованиям для применимого класса типовой информационной системы.

Следующий риск - отсутствие подтверждения соответствия там, где оно требуется, или использование устаревших документов. Важно также определить структурное подразделение или должностное лицо, отвечающее за обеспечение защиты информации, и обеспечить необходимую подготовку такого специалиста.

  • не проведена аттестация системы защиты информации в установленном порядке либо срок действия подтверждающих документов истек;
  • не назначен ответственный за обеспечение защиты информации;
  • назначенный ответственный не прошел необходимое обучение по вопросам технической и криптографической защиты информации;
  • технические решения не связаны с организационными правилами: доступы, увольнения, пароли, резервные копии и действия при инциденте существуют разрозненно;
  • облачные сервисы и внешние системы используются без оценки того, какие данные туда попадают и где они хранятся.

Вывод

Техническую защиту нужно строить от реальных систем и потоков данных. Инвентаризация, корректная классификация, назначенные ответственные и проверяемые меры защиты позволяют закрыть наиболее опасные пробелы до того, как они станут инцидентом или предметом проверки.

Получить диагностику