Защита персональных данных (ПДн) – очень актуальная тема. Особенно востребованной для российских подразделений иностранных компаний она стала в связи с добавление части 5 статьи 18 в 152-ФЗ «О персональных данных»: «…оператор обязан обеспечить запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации». В законе есть ряд исключений, но согласитесь, на случай проверки регулятором хочется располагать козырями понадежнее, чем «а нас это не касается».
Наказания для нарушителей весьма серьезные. Онлайн-магазины, социальные сети, информационные сайты, другие бизнесы, связанные с интернетом в случае претензий со стороны надзорных органов могут быть фактически закрыты. Возможно, при первой проверке регулятором будет дано время на устранение недочетов, но срок обычно ограниченный. Если проблема не будет решена очень быстро (что без предварительной подготовки сделать затруднительно), убытки никак уже не компенсировать. Блокировка сайтов приводит не только к паузе в продажах, это означает потерю рыночной доли.
Появление в «черном списке» нарушителей закона о ПДн для офлайн-компаний проходит менее драматично. Но это влечет за собой репутационные риски, что для иностранных компаний является существенным фактором. Кроме того, сейчас почти не осталось видов деятельности, которых вообще не касается защита персональных данных. Банки, торговля, даже производство – все ведут клиентские базы, а значит, попадают под действие соответствующих законов.
Здесь важно понимать, что внутри компаний вопрос тоже нельзя рассматривать изолированно. Защиту ПДн не получится ограничить установкой сертифицированных средств защиты на серверах и запиранием бумажных карточек в сейфы. У персональных данных много точек входа в компанию – отделы продаж, HR, службы обслуживания клиентов, иногда также учебные центры, закупочные комиссии и другие подразделения. Управление защитой ПДн – комплексный процесс, который затрагивает IT, документооборот, регламенты, юридическое оформление.
Давайте рассмотрим, что потребуется для запуска и обслуживания такого процесса.
Какие данные считаются персональными
Строго говоря, любая информация, которая относится прямо или косвенно к определенному физическому лицу – это его персональные данные. Заметьте, речь идет о людях, не о юридических лицах. Получается, достаточно указать ФИО и адрес проживания, чтобы инициировать защиту этих (а также связанных с ними) данных. Тем не менее, получение электронного письма с чьими-либо персональными данными в виде подписи и телефонного номера еще не повод их защищать. Ключевой термин: «Понятие сбора персональных данных». Для прояснения контекста несколько статей Закона «О персональных данных» хочу выделить особо.
Статья 5. Принципы обработки персональных данных. Следует иметь четкие цели, из которых ясно следует, зачем эта информация собирается. Иначе даже при полном соблюдении всех остальных норм и правил вероятны санкции.
Статья 10. Специальные категории персональных данных. Например, кадровая служба может фиксировать ограничения для командировок, в том числе беременность сотрудниц. Разумеется, такие дополнительные сведения также подлежат защите. Это сильно расширяет понимание ПДн, а также список отделов и информационных хранилищ компании, в которых нужно уделять внимание защите.
Статья 12. Трансграничная передача персональных данных. Если информационная система с данными о гражданах РФ находится на территории страны, которая не ратифицировала Конвенцию о защите персональных данных (например, в Израиле), следует придерживаться положений российского законодательства.
Статья 22. Уведомление об обработке персональных данных. Обязательное условие для того, чтобы не привлекать излишнее внимание регулятора. Ведете предпринимательскую деятельность, связанную с ПДн – сообщите об этом сами, не дожидаясь проверок.
Конечно, желательно прочитать весь текст Закона, и как можно более внимательно.
Где могут находиться персональные данные
Технически ПДн могут находиться где угодно, начиная с печатных носителей (бумажные картотеки) до машинных носителей (жесткие диски, флэшки, компакт-диски и прочее). То есть в фокусе внимания любые хранилища данных, попадающие под определение ИСПДн (информационные системы персональных данных).
География расположения – отдельный большой вопрос. С одной стороны, персональные данные россиян (физических лиц, являющихся гражданами РФ) должны храниться на территории Российской Федерации. С другой стороны, на текущий момент это скорее вектор развития ситуации, чем свершившийся факт. Многие международные и экспортные компании, различные холдинги, совместные предприятия исторически имеют распределенную инфраструктуру – и в одночасье это не изменится. В отличие от методов хранения и защиты ПДн, которые должны быть скорректированы практически сейчас, сразу.
Минимальный список отделов, участвующих в записи, систематизации, накоплении, хранении, уточнении (обновлении, изменении), извлечении ПДн:
- Кадровая служба.
- IT.
- Отдел продаж.
- Юридический отдел.
Поскольку редко где царит идеальный порядок, в реальности к этому «ожидаемому» списку часто могут добавляться самые непредсказуемые подразделения. Например, на складе могут быть записаны персонифицированные сведения о поставщиках, или служба охраны может вести собственный подробный учет всех входящих на территорию. Таким образом, кстати, состав ПДн для сотрудников может быть дополнен данными по клиентам, партнерам, подрядчикам, а также случайным и даже чужим посетителям – ПДн которых становятся «криминалом» при фотографировании на пропуск, сканировании удостоверения личности и в некоторых других случаях. СКУД (системы контроля и управления доступом) запросто могут послужить источником проблем в контексте защиты ПДн. Поэтому ответ на вопрос «Где?» с точки зрения соблюдения Закона звучит так: повсеместно на подотчетной территории. Точнее можно ответить, только проведя соответствующий аудит. Это первый этап проекта по защите персональных данных. Полный список его ключевых фаз:
1) Аудит текущей ситуации в компании.
2) Проектирование технического решения.
3) Подготовка процесса по защите персональных данных.
4) Проверка технического решения и процесса по защите ПДн на соответствие законодательству РФ и регламентам компании.
5) Внедрение технического решения.
6) Запуск процесса по защите персональных данных.
1. Аудит текущей ситуации в компании
Прежде всего, уточните в кадровой службе и в других подразделениях, использующих бумажные носители с персональными данными:
- Есть ли формы согласия на обработку персональных данных? Они заполнены и подписаны?
- Соблюдается ли «Положение об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации» от 15 сентября 2008 года № 687?
Далее, затребуйте в IT-отделе перечень всех информационных систем, содержащих персональные данные, а также все Excel-файлы с ПДн и доменные контроллеры Active Directory.
Определите географическое расположение ИСПДн:
- В каких странах они находятся?
- На каком основании?
- Есть ли договоры на их использование?
- Какая технологическая защита применяется для предотвращения утечки ПДн?
- Какие организационные меры принимаются для защиты ПДн?
В идеале, информационная система с ПДн россиян должна соответствовать всем требованиям закона 152-ФЗ «О персональных данных», даже если находится за границей.
Наконец, обратите внимание на внушительный список документов, который требуется в случае проверки (это еще не все, только основной перечень):
- Уведомление об обработке ПДн.
- Документ, определяющий ответственного за организацию обработки ПДн.
- Перечень сотрудников, допущенных к обработке ПДн.
- Документ, определяющий места хранения ПДн.
- Справка об обработке специальных и биометрических категорий ПДн.
- Справка об осуществлении трансграничной передачи ПДн.
- Типовые формы документов с ПДн.
- Типовая форма согласия на обработку ПДн.
- Порядок передачи ПДн третьим лицам.
- Порядок учета обращений субъектов ПДн.
- Перечень информационных систем персональных данных (ИСПДн).
- Документы, регламентирующие резервирование данных в ИСПДн.
- Перечень используемых средств защиты информации.
- Порядок уничтожения ПДн.
- Матрица доступа.
- Модель угроз.
- Журнал учета машинных носителей ПДн.
- Документ, определяющий уровни защищенности для каждой ИСПДн в соответствии с ПП-1119 от 1 ноября 2012 года «Об утверждении требований к защите персональных данных при их обработки в информационных системах персональных данных».
2. Проектирование технического решения
Описание организационных и технических мер, которые должны быть приняты для защиты ПДн, приводится в Главе 4. «Обязанности оператора» Закона 152-ФЗ «О персональных данных». Техническое решение должно базироваться на положениях статьи 2 Закона 242-ФЗ от 21 июля 2014 года.
Но как соблюсти закон и обрабатывать ПДн граждан РФ на территории России в случае, когда ИСПДн все же находится за границей? Тут есть несколько вариантов:
- Физический перенос информационной системы и БД на территорию РФ. Если технически реализуемо – это будет проще всего.
- Оставляем ИСПДн за границей, но в России создаем ее копию и налаживаем одностороннюю репликацию ПДн граждан РФ из российской копии в иностранную. При этом в зарубежной системе нужно исключить возможность модификации ПДн граждан РФ, все правки только через российскую ИСПДн.
- ИСПДн несколько и все они за границей. Перенос может быть дорогостоящим, либо вообще технически неосуществим (например, нельзя выделить часть базы с ПДн граждан РФ и вынести ее в Россию). В этом случае, решением может стать создание новой ИСПДн на любой доступной платформе на сервере в России, откуда будет осуществляться односторонняя репликация в каждую зарубежную ИСПДн. Отмечу, что выбор платформы остается за компанией.
Если ИСПДн полностью и монопольно не перенесена в Россию, не забудьте в справке о трансграничной передаче данных указать, кому и какой именно набор ПДн отсылается. В уведомлении об обработке нужно указать цель передачи персональных данных. Повторюсь, эта цель должна быть законной и четко обоснованной.
3. Подготовка процесса по защите персональных данных
Процесс защиты персональных данных должен определять как минимум следующие моменты:
- Список ответственных за обработку персональных данных в компании.
- Порядок предоставления доступа к ИСПДн. В идеале, это матрица доступа с уровнем доступа для каждой должности или конкретного сотрудника (чтение/чтение-запись/модификация). Либо перечень доступных ПДн для каждой должности. Здесь все зависит от реализации ИС и требований компании.
- Аудит доступа к персональным данным и анализ попыток доступа с нарушением уровней доступа.
- Анализ причин недоступности персональных данных.
- Порядок реагирования на запросы субъектов ПДн относительно своих ПДн.
- Пересмотр перечня персональных данных, которые передаются за пределы компании.
- Пересмотр получателей персональных данных, в том числе за границей.
- Периодический пересмотр модели угроз для ПДн, а также смена уровня защищенности персональных данных в связи с изменением модели угроз.
- Поддержка документов компании в актуальном состоянии (список выше, и его можно-нужно дополнять, при необходимости).
Здесь можно детализировать каждый пункт, но особое внимание хочу обратить на уровень защищенности. Он определяется на основе следующих документов (читать последовательно):
1. «Методика определения актуальных угроз безопасности персональных данных при их обработке в информационных системах персональных данных» (ФСТЭК РФ 14 февраля 2008 года).
2. Постановление Правительства РФ № 1119 от 1 ноября 2012 года «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных».
3. Приказ ФСТЭК № 21 от 18 февраля 2013 года «Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных».
Также, не забудьте учесть необходимость наличия таких категорий расходов, как:
- Организация проектной команды и управление проектом.
- Разработчики для каждой из платформ ИСПДн.
- Серверные мощности (собственные, или арендуемые в дата-центре).
К завершению второго и третьего этапов проекта вы должны иметь:
- Расчет затрат.
- Требования к качеству.
- Сроки и календарный план проекта.
- Технические и организационные риски проекта.
4. Проверка технического решения и процесса по защите ПДн на соответствие законодательству РФ и регламентам компании
Короткий по формулировке, но важный этап, в рамках которого нужно удостовериться в том, что все запланированные действия не противоречат законодательству РФ и правилам компании (например, политикам безопасности). Если этого не сделать, в фундамент проекта будет заложена бомба, которая может «рвануть» в дальнейшем, уничтожив пользу от достигнутых результатов.
5. Внедрение технического решения
Здесь все более-менее очевидно. Конкретика зависит от исходной ситуации и решений. Но в общем случае должна получиться примерно следующая картина:
- Выделены серверные мощности.
- Сетевые инженеры предоставили достаточную пропускную способность каналов между приемником и передатчиком ПДн.
- Разработчики наладили репликацию между базами данных ИСПДн.
- Администраторы предотвратили изменения в ИСПДн, находящихся за границей.
Ответственное лицо за защиту ПДн или «владелец процесса» могут быть одним и тем же лицом или разными. Сам факт, что «владелец процесса» должен подготовить всю документацию и организовать весь процесс защиты ПДн. Для этого должны быть уведомлены все заинтересованные лица, сотрудники проинструктированы, а IT-служба содействовать внедрению технических мер по защите данных.
6. Запуск процесса по защите персональных данных
Это важный этап, и в некотором смысле цель всего проекта – поставить контроль на поток. Помимо технических решений и нормативной документации здесь критично важна роль владельца процесса. Он должен отслеживать изменения не только в законодательстве, но также в IT-инфраструктуре. Значит, необходимы соответствующие навыки и компетенции.
Кроме того, что критично важно в условиях реальной работы, владельцу процесса по защите ПДн нужны все необходимые полномочия и административная поддержка руководства компании. Иначе он будет вечным «просителем», на которого никто не обращает внимания, и через некоторое время проект можно будет перезапускать, снова начиная с аудита.
Нюансы
Несколько моментов, которые легко упустить из виду:
- Если вы работаете с дата-центром, нужен договор об оказании услуг предоставления серверных мощностей, согласно которому ваша компания хранит данные на легальных основаниях и контролирует их.
- Нужны лицензии на программное обеспечение, которое используется для сбора, хранения и обработки ПДн, либо договоры об его аренде.
- В случае расположения ИСПДн за границей нужен договор с компанией, владеющей там системой – для гарантии соблюдения законодательства РФ применительно к персональным данным россиян.
- Если персональные данные передаются подрядчику вашей компании (например, партнеру по IT-аутсорсингу), то в случае утечки ПДн от аутсорсера вы будете нести ответственность по претензиям. В свою очередь, ваша компания может предъявить претензии аутсорсеру. Возможно, этот фактор может повлиять на сам факт передачи работ на аутсорс.
И еще раз самое главное – защиту персональных данных нельзя взять и обеспечить. Это процесс. Непрерывный итерационный процесс, который будет сильно зависеть от дальнейших изменений в законодательстве, а также от формата и строгости применения этих норм на практике.
Статья годная, и полезная, отправил главбуху и думаю про то, что сделать в первую очередь с данными покупателей..
Но горькое послевкусие не проходит.
Весь бизнес в РФ - сплошные зоны риска.
И чем меньше компания - тем меньше ресурсов для борьбы с риском...
Хорошая статья! Спасибо!
Судя по опросу 100% ответивших не беспокоит защита данных. Интересно зачем он принят и сколько средств в масштабах станы уходит на его исполнение и контроль? Похоже на очередной непродуманный закон требующий кардинальной переработки или даже отмены в существующем виде. Но видимо уже многие кормятся с этого Закона.
Статья хорошая. Данные опроса очень показательны. Странно нагнетать истерию, опасаясь "слива кому-то" персональных данных, когда мы сами легко оставляем их в социальных сетях и не боимся "большого брата"...
Спасибо за отзыв!