Защита персональных данных в организации
Соответствие требованиям закона о персональных данных (ФЗ-152)
Обеспечиваем корректную и законную обработку персональных данных в компании.
Подготовка к проверкам Роскомнадзора и подтверждение соответствия
Документы, процессы и регламенты формируются в соответствии с практикой надзорных органов.
Исключение штрафов за нарушение порядка обработки персональных данных
Снижаем риски административных санкций и ошибок в работе с ПДн.
Подобрать пакет документов
Бесплатный аудит системы защиты персональных данных
Пройдите тест на знание 152 ФЗ
Потенциальные риски каждой организации при работе с персональными данными
Возможные утечки персональных данных
Претензии со стороны Роскомнадзора и наложение штрафных санкций
Репутационные риски, связанные с нарушением законодательства и утечками данных
Блокировка сайта и ограничение онлайн-деятельности
Обратившись в Роском Онлайн вы получите:
Ответственность за нарушение законодательства о персональных данных
Наши преимущества
документов
для регуляторов
сопровождение
корпоративных юристов
Роскомнадзору
в подарок
ФСТЭК
Тарифы
Стартовый
Подготовка заявления для регистрации компании в реестре операторов, осуществляющих обработку персональных данных
- Подготовка и направление Уведомления о намерении осуществлять обработку персональных данных в Роскомнадзор
- Регистрация на сайте Роскомнадзора
Оптимальный
Подготовка пакета документов для обработки и защиты персональных данных.
- Предоставление базового перечня документов, необходимого компании для соблюдения прав субъектов персональных данных, при обработке информации прямо или косвенно связанной с конкретным физическим лицом (66 позиций)
Расширенный
Разработка базовой системы защиты персональных данных ("Под ключ")
- Подготовка и направление Уведомления о намерении осуществлять обработку персональных данных в Роскомнадзор
- Регистрация на сайте Роскомнадзора
- Формирование индивидуального пакета по обработке, хранению и передаче персональных данных (более 60 позиций)
Эксклюзивный
Разработка базовой системы защиты персональных данных с полным годовым сопровождением
- Подготовка и направление Уведомления о намерении осуществлять обработку персональных данных в Роскомнадзор
- Регистрация на сайте Роскомнадзора
- Формирование индивидуального пакета по обработке, хранению и передаче персональных данных (более 60 позиций)
- Персональный юрист - письменные и устные консультации по вопросам обработки персональных данных;
- Подготовка дополнительных уникальных документов в течение года для направления в Роскомнадзор;
- Обучение сотрудников заказчика работе с инструментами, представленными на сайте Роскомнадзора.
- Своевременное уведомление заказчика об изменениях законодательства в области обработки персональных данных.
Наши клиенты
Ответы на популярные вопросы
Основное, что необходимо знать об обработке ПДн
Что относится к персональным данным?
Персональные данные — это любая информация, прямо или косвенно относящаяся к физическому лицу и позволяющая его определить.
Какие меры необходимо предпринимать для информационной безопасности в организации?
Для обеспечения информационной безопасности также принимаются следующие меры:
- Организационные. Разработка положений, регламентов и процессов взаимодействия, документирование и оптимизация бизнес-процессов, установка градации сотрудников и их уровней доступа к информации, содержащей коммерческую тайну.
- Технические. Использование программных продуктов, например, DLP-систем, а также других инструментов, находящихся в распоряжении компании. - Нормативно-правовые. Комплекс законодательных актов, указов, постановлений и регламентов, направленных на поддержание правовой защиты информационной безопасности.
Что включает разработка локальных актов по защите персональных данных?
Она включает создание документов, таких как Политика конфиденциальности, Согласие на обработку данных и правила по обработке и хранению данных.
Как часто нужно обновлять документы по защите данных?
Документы должны быть актуализированы при изменениях в законодательстве и внутренних процессах организации.
Роском Онлайн
в цифрах:
Вам может быть интересно
Отзывы и благодарственные письма
Защита персональных данных в организации
Если не обеспечить защиту персональных данных, это может привести к утечкам, многомиллионным штрафам и репутационным потерям. Мы расскажем, кто и как обязан защищать ПДн, какие документы и меры защиты нужно внедрить и как выстроить систему, которая действительно будет работать.
Что такое защита персональных данных
Под защитой ПДн подразумевается комплекс правовых, организационных и технических мер, направленных на предотвращение утечки, искажения, утраты, блокирования или несанкционированного доступа к личной информации граждан. Законодательной основой служит Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных».
Для оптимальной защиты персональных данных по ФЗ №152-ФЗ компания должна не просто иметь пакет документов, а выстроить работающую систему, способную противостоять реальным угрозам.
Кому необходима защита персональных данных
Защита персональных данных в организации обязательна для любого оператора вне зависимости от ее формы (коммерческая или некоммерческая). Учтите, что вы становитесь оператором автоматически, как только начинаете собирать любые сведения о физлицах с помощью компьютера, сайта, CRM-системы или мобильного приложения.
Если у вас интернет-магазин, форма обратной связи на лендинге или кадровый учет в электронном виде, вы обязаны обеспечить безопасность персональных данных. При передаче обработки подрядчику ответственность с оператора не снимается, контролировать соблюдение закона придется именно вам.
Какие требования предъявляет законодательство
Требования по защите персональных данных закреплены в нескольких нормативных актах.
| Закон | Пояснение |
|---|---|
| Ст. 7 ФЗ №152-ФЗ | Конфиденциальность персональных данных: оператор и иные лица, получившие доступ к ПДн, обязаны не раскрывать их третьим лицам и не распространять без согласия субъекта, если нет законных оснований |
| Ст. 19 ФЗ №152-ФЗ | Обеспечение безопасности ПДн: оператор обязан принимать организационные и технические меры для защиты от неправомерного доступа, уничтожения, изменения, блокирования, копирования |
| Постановление Правительства РФ № 1119 | Установлены четыре уровня защищенности ИСПДн в зависимости от категорий обрабатываемых данных и количества субъектов |
| Приказ ФСТЭК № 21 | Определяет состав и содержание организационных и технических мер, обязательных для каждого уровня защищенности при обработке в ИСПДн |
Чтобы обеспечить защиту персональных данных по 152-ФЗ, важно, чтобы все меры были реально внедрены и регулярно актуализировались. Если во время проверки Роскомнадзора по персональным данным выяснится, что документы составлены лишь формально и реально не применяются, это будет расценено как нарушение.
Какие документы необходимы для защиты персональных данных
Документы по персональным данным фиксируют правила и процедуры, которые обязаны знать и применять все сотрудники, допущенные к обработке. Без них невозможна ни защита при обработке персональных данных, ни успешное прохождение проверки. Вот минимально необходимый комплект:
- Акты:
- об определении необходимого уровня защиты информации;
- уничтожения информации;
- уничтожения машинных носителей информации;
- уничтожения криптографических ключей и ключевых документов.
- Журналы учета:
- инструктажей по информационной безопасности;
- периодического тестирования средств защиты информации;
- регистрации фактов стирания информации;
- машинных носителей информации;
- мероприятий по контролю обеспечения защиты информации;
- паспортов технических средств;
- портативных устройств;
- СКЗИ;
- съемных носителей информации.
- Задание на внесение изменений в список пользователей ИС.
- Заявка на внесение изменений в списки пользователей и наделение их полномочиями.
- Инструкции:
- по ведению журнала поэкземплярного учета СКЗИ;
- по выпуску и применению машиночитаемой доверенности;
- по пользованию USB-портами;
- по работе с электронной подписью;
- по реагированию на инциденты информационной безопасности;
- пользователя информационной системы.
- Модель угроз безопасности информации.
- Памятки:
- по информационной безопасности для клиентов (сайт);
- по информационной безопасности для работников компании;
- по работе с электронной почтой.
- Планы:
- мероприятий по информационной безопасности и контролю защищенности;
- обеспечения непрерывности функционирования ИС.
- Положения:
- о контролируемой зоне;
- о разграничении прав доступа в ИС;
- об использовании электронной подписи.
- Порядок:
- резервирования информационных ресурсов;
- учета использования и хранения машинных носителей информации.
- Правила информационной безопасности.
- Приказы:
- о вводе ПО в эксплуатацию;
- о вводе технических средств в эксплуатацию;
- о назначении группы авторизации правил регистрации и реагирования на инциденты;
- о назначении ответственного за информационную безопасность;
- о назначении ответственного за СКЗИ;
- о порядке хранения и эксплуатации средств криптографической защиты информации;
- о выводе из эксплуатации программных средств;
- о выводе из эксплуатации технических средств;
- об организации контролируемой зоны;
- об утверждении внутренних нормативных актов по информационной безопасности.
- Рекомендации по включению дополнительных условий по обеспечению ИБ.
- Списки:
- прикладного программного обеспечения ИС, доступного пользователям внешней системы;
- разрешенного программного обеспечения в компании;
- разрешенных правил взаимодействия с внешними телекоммуникационными сетями.
- Схема организации криптографической защиты конфиденциальной информации.
- Формы:
- паспорта технического средства (для вычислительной техники);
- паспорта технического средства (для оргтехники).
Какие меры защиты персональных данных необходимо внедрить
Все меры делятся на организационно-правовые и технические. Только их комбинация дает реальную безопасность.
Организационно-правовые меры включают назначение ответственного за организацию обработки, разработку и утверждение Политики обработки ПДн, Положения о защите и инструкций для персонала и других документов. Обязательна регламентация доступа: каждый сотрудник должен получать только те данные, которые нужны для его должностных обязанностей. Проводится регулярное обучение работников с фиксацией в журнале, а также периодическая инвентаризация.
Технические меры реализуются сертифицированными средствами защиты информации. Ключевые элементы:
- управление доступом с двухфакторной аутентификацией;
- шифрование каналов передачи данных (HTTPS, VPN);
- регистрация событий и SIEM-мониторинг;
- антивирусная защита и контроль уязвимостей;
- резервное копирование на отдельные носители.
Конкретный набор технических решений зависит от уровня защищенности информационной системы, который определяется по Постановлению Правительства РФ № 1119.
Типичные нарушения при обработке персональных данных
- Первоначальный сбор ПДн на зарубежных серверах — с 1 июля 2025 года это запрещено, можно использовать только российские базы.
- Отсутствие обучения сотрудников, журналов учета, инструкций и иных обязательных документов, если это стало причиной утечки.
- Неуведомление Роскомнадзора об утечке в течение 24 часов с момента обнаружения инцидента.
Каждое из этих нарушений — самостоятельный состав для штрафа, а в совокупности они свидетельствуют об отсутствии системной защиты информации и персональных данных.
Ответственность за нарушение законодательства о персональных данных
Неправильно выстроенная защита рано или поздно приводит к утечке. Санкции за это зависят от масштаба инцидента и категории скомпрометированных данных (ч.ч. 12-18 ст. 13.11 КоАП РФ).
| Правонарушение | Размер штрафа для юрлиц и ИП |
|---|---|
| Утечка ПДн (1 тыс. – 10 тыс. субъектов / 10 тыс. – 100 тыс. идентификаторов) | 3-5 млн руб. |
| Утечка ПДн (10 тыс. – 100 тыс. субъектов / 100 тыс. – 1 млн идентификаторов) | 5-10 млн руб. |
| Утечка ПДн (более 100 тыс. субъектов / более 1 млн идентификаторов) | 10-15 млн руб. |
| Повторная утечка любого масштаба | 1–3% годовой выручки (мин. 20 млн, макс. 500 млн руб.) |
| Утечка специальных категорий ПДн | 10-15 млн руб. |
| Утечка биометрических ПДн | 15-20 млн руб. |
| Повторная утечка специальных или биометрических категорий | 1–3% годовой выручки (мин. 25 млн, макс. 500 млн руб.) |
Как организовать защиту персональных данных в компании
- Для обеспечения защиты персональных данных сначала проведите аудит. Проверьте, какие именно сведения, в каких системах и для каких целей вы обрабатываете. Это позволит правильно классифицировать информационные системы и определить нужный уровень защищенности.
- После аудита по персональным данным разработайте полный комплект документов, перечисленных выше. Политика и внутренние положения должны отражать реальные процессы, не копируйте чужие шаблоны.
- Внедрите технические меры: настройте разграничение доступа, шифрование, журналирование и резервное копирование.
- Назначьте ответственного за организацию обработки, проведите инструктаж для всех сотрудников, допущенных к персональным данным.
- Обучите персонал реагированию на инциденты и правилам работы с носителями.
- Проводите регулярный мониторинг и актуализацию. Не реже раза в год пересматривайте модель угроз, обновляйте документы и проверяйте эффективность принятых мер.
Защита информации и персональных данных — это непрерывный процесс, про который нельзя забывать. Аудит и тестирование средств защиты должны стать такой же регулярной практикой, как сдача налоговой отчетности, в противном случае вероятность утечки ПДн будет существенно выше. Доверьте разработку документов и внедрение системы защиты специалистам, чтобы снизить риски.