ADG Оставить заявку
Блог Регуляторика 4 мин чтения

152-ФЗ, плановые проверки и бумажные журналы: что нашли при аудите

Роскомнадзор активизирует плановые проверки по 152-ФЗ. Идём к клиенту на аудит - и обнаруживаем устаревшую модель угроз, дыры в оргмерах и журналы без подписей.

Контекст момента

Роскомнадзор активизирует плановые проверки операторов персональных данных по 152-ФЗ в 2013 году.

В феврале несколько знакомых безопасников из разных компаний почти одновременно написали что-то вроде «нас внесли в план проверок Роскомнадзора». Совпадение? Нет - в 2013-м надзорный орган действительно взялся за плановые проверки операторов персональных данных серьёзнее, чем обычно. Клиент позвонил примерно с той же историей: в план попали, проверка через три месяца, надо разобраться что вообще есть.

Мы взялись за аудит.

Что нашли

Клиент - небольшая компания, около ста пятидесяти сотрудников, ИСПДн на базе 1С и корпоративной CRM. Документацию по персональным данным делали несколько лет назад, с тех пор особо не трогали. Примерно так и выглядело.

Модель угроз образца 2009 года. Документ составили при внедрении 1С, потом систему несколько раз обновляли, добавили CRM с веб-доступом, подключили облачное хранилище для бэкапов - а модель угроз не менялась ни разу. В ней нет ни слова об удалённом доступе сотрудников, нет канала передачи данных в облако, нет упоминания мобильных устройств. При этом Android-телефоны с доступом к Exchange у половины менеджеров - это мы уже видели у похожих клиентов. Документ описывал систему, которой больше нет.

Организационные меры висят в воздухе. В политиках всё правильно написано: разграничение доступа, назначение ответственного за обработку ПДн, инструктаж сотрудников. На бумаге. На практике: ответственный по документам один человек, по факту давно уволился, новый назначен другим приказом - но в документы по ПДн изменение не внесли. Инструктажи по расписанию должны проводиться раз в год - последний датирован позапрошлым годом. Разграничение доступа к CRM не менялось со дня запуска, хотя люди за это время переходили между отделами и меняли роли.

Журналы без контрольных подписей. Журнал учёта носителей с персональными данными - толстая тетрадь, заполняется от руки. Записи есть, это хорошо. Но колонка «подпись ответственного» заполнена примерно в трети строк - в остальных либо пусто, либо стоит одна и та же подпись, проставленная явно задним числом одним заходом (характерный нажим и одинаковые чернила на пятнадцати строках подряд). Журнал доступа к серверной - аналогично: записи есть, подписи через раз.

Почему это проблема именно сейчас

При плановой проверке инспектор Роскомнадзора смотрит не на то, что реально происходит в системе, - он смотрит на документы. Несоответствие документов фактическому состоянию системы - это нарушение. Отсутствующие подписи в журнале - нарушение. Модель угроз, не отражающая актуальную инфраструктуру, - нарушение. И это всё ещё до того, как речь заходит о технических мерах защиты.

Штрафы по 152-ФЗ для юридических лиц невелики по меркам крупного бизнеса, но дело не только в деньгах: предписание с требованием устранить нарушения в короткий срок - это тот ещё квест, особенно если инфраструктура большая. Лучше обнаружить проблемы самостоятельно и закрыть их до прихода инспектора.

Что сделали

Работа разбилась на три потока.

Первое - актуализация модели угроз. Перебрали всю инфраструктуру, зафиксировали реальный периметр: какие системы обрабатывают ПДн, какие каналы используются, какие категории данных где хранятся. Отдельно прописали удалённый доступ и облачный бэкап - с указанием технических мер на этих каналах. Документ вырос раза в полтора, зато описывает то, что есть.

Второе - привязка к реальности. Новый приказ о назначении ответственного, актуальный список лиц с доступом к ПДн, журнал проведённых инструктажей с реальными датами и подписями участников. Разграничение доступа в CRM - провели ревизию ролей, убрали доступы уволившихся и переведённых сотрудников. Это заняло больше всего времени - примерно неделю только на согласование списков.

Третье - журналы. Тут всё честно: задним числом подписи не восстанавливали - это только хуже. Завели новые журналы с правильным форматом, написали краткую инструкцию для ответственного чтобы не забывал подписывать в момент записи, а не потом. Старые журналы - с пустыми колонками - никуда не делись, они остаются, но новые хотя бы будут в порядке.


Три месяца до проверки - это реально мало, если начинать с нуля. У клиента был хотя бы работающий скелет документации. Там где документов нет вообще - ситуация сложнее, и срок нужен другой. Об этом, наверное, отдельно.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.