242-ФЗ и малый бизнес: первый аудит хранения ПДн
Клиенты начали спрашивать про 242-ФЗ. Провели первый аудит по методике: что и где хранится, нужна ли миграция на российский ЦОД.
242-ФЗ подписан в июле 2014, вступает в силу с 1 сентября 2016 - проведён первый практический аудит хранения персональных данных у клиентов малого и среднего бизнеса
Когда в июле писали про 242-ФЗ, казалось, что клиенты отреагируют примерно никак - закон подписан, срок до 2016 года, есть время. Реакция оказалась другой. За последние два месяца нас спросили про локализацию несколько раз, и все вопросы звучали примерно одинаково: «Это что, нас тоже касается?»
Да, касается. 152-ФЗ и поправки к нему через 242-ФЗ распространяются на всех операторов персональных данных граждан России. Оператор - это любое юрлицо или ИП, которое собирает, хранит или обрабатывает ПДн. Сайт с формой обратной связи, интернет-магазин с адресами доставки, учёт сотрудников в облачной HR-системе - всё это операторство. Никаких исключений для малого бизнеса в тексте закона нет.
Что мы решили проверить на практике
Договорились с одним из клиентов - небольшая торговая компания, интернет-магазин плюс несколько офисных сотрудников - провести полноценный аудит хранения данных. Не для галочки, а чтобы понять: как вообще выглядит такой аудит для компании, у которой нет выделенного ИБ-специалиста и особых иллюзий насчёт того, что у них всё в порядке?
Ответ на вопрос «что и где хранится» оказался неожиданно объёмным.
Что нашли
Начали с простого - попросили перечислить все системы, где есть данные о клиентах и сотрудниках. Получили список из семи позиций. После того как прошлись по каждой - список вырос до четырнадцати. Это нормально: никто не держит полный реестр в голове, и часть систем подключается под конкретные задачи, а потом просто продолжает работать.
Конкретно нашли следующее:
- CRM на зарубежном SaaS - основная клиентская база, адреса, телефоны, история заказов. Серверы провайдера физически в Германии.
- Сервис рассылок - американская платформа, туда выгружается сегмент базы для акций. Отдельные данные, отдельная юрисдикция.
- Облачная бухгалтерия - российский сервис, но резервные копии, как выяснилось, хранятся на S3 с европейским регионом.
- Хостинг сайта - виртуальная машина в нидерландском дата-центре, там же база заказов на сайте.
- Google Таблицы - да, там тоже была выгрузка части клиентских данных, сделанная «временно» год назад менеджером по продажам.
Последний пункт - отдельная история. Когда спросили об этом, удивились сами же. Это не злой умысел, это просто то, как работают люди без жёстких политик: нужно было быстро выгрузить данные для анализа, выгрузили в таблицу. Потом забыли.
Что стало понятно по итогам
Несколько наблюдений, которые, кажется, будут актуальны не только для этого клиента.
Первое - резервные копии отдельно. Все думают про основную базу. Никто не думает про бэкапы. Между тем бэкап с персональными данными - это тоже персональные данные, и на него распространяются те же требования. В нашем случае именно через бэкапы российский сервис оказался частично «за рубежом».
Второе - теневые данные существуют. Выгрузки в таблицы, CSV-файлы на ноутбуках менеджеров, копии базы, сделанные для тестирования новой фичи и так и не удалённые - это реальность. Без политики обращения с данными это будет воспроизводиться.
Третье - не всё нужно мигрировать. Часть сервисов имеет российские альтернативы или российские дата-центры в качестве опции. Часть - нет, и там вопрос сложнее. Прежде чем паниковать и переносить всё подряд, полезно понять реальный объём проблемы.
Четвёртое - карта данных - это отдельный артефакт. После аудита у клиента появился документ: список систем, типы данных в каждой, юрисдикция хранения, ответственный. Это полезно само по себе, независимо от 242-ФЗ.
Что дальше
Полную карту составили. Миграционный план - ещё нет. Несколько позиций из списка требуют решений, которые не очевидны: как заменить зарубежный SaaS без потери функциональности, что делать с сервисом рассылок, у которого нет российского аналога с сопоставимыми возможностями.
Это честный промежуточный результат. Знаем, где данные. Знаем, где проблема. Дальше - анализ вариантов и приоритизация по реальному риску, а не по алфавиту.
До 1 сентября 2016 года ещё есть время. Но первый аудит показал: чем раньше появляется эта карта, тем спокойнее потом принимать решения о миграции. Паника в последний момент - плохой советчик при выборе ЦОД и замене CRM.