ADG Оставить заявку
Блог Регуляторика 4 мин чтения

242-ФЗ и малый бизнес: первый аудит хранения ПДн

Клиенты начали спрашивать про 242-ФЗ. Провели первый аудит по методике: что и где хранится, нужна ли миграция на российский ЦОД.

Контекст момента

242-ФЗ подписан в июле 2014, вступает в силу с 1 сентября 2016 - проведён первый практический аудит хранения персональных данных у клиентов малого и среднего бизнеса

Когда в июле писали про 242-ФЗ, казалось, что клиенты отреагируют примерно никак - закон подписан, срок до 2016 года, есть время. Реакция оказалась другой. За последние два месяца нас спросили про локализацию несколько раз, и все вопросы звучали примерно одинаково: «Это что, нас тоже касается?»

Да, касается. 152-ФЗ и поправки к нему через 242-ФЗ распространяются на всех операторов персональных данных граждан России. Оператор - это любое юрлицо или ИП, которое собирает, хранит или обрабатывает ПДн. Сайт с формой обратной связи, интернет-магазин с адресами доставки, учёт сотрудников в облачной HR-системе - всё это операторство. Никаких исключений для малого бизнеса в тексте закона нет.

Что мы решили проверить на практике

Договорились с одним из клиентов - небольшая торговая компания, интернет-магазин плюс несколько офисных сотрудников - провести полноценный аудит хранения данных. Не для галочки, а чтобы понять: как вообще выглядит такой аудит для компании, у которой нет выделенного ИБ-специалиста и особых иллюзий насчёт того, что у них всё в порядке?

Ответ на вопрос «что и где хранится» оказался неожиданно объёмным.

Что нашли

Начали с простого - попросили перечислить все системы, где есть данные о клиентах и сотрудниках. Получили список из семи позиций. После того как прошлись по каждой - список вырос до четырнадцати. Это нормально: никто не держит полный реестр в голове, и часть систем подключается под конкретные задачи, а потом просто продолжает работать.

Конкретно нашли следующее:

  • CRM на зарубежном SaaS - основная клиентская база, адреса, телефоны, история заказов. Серверы провайдера физически в Германии.
  • Сервис рассылок - американская платформа, туда выгружается сегмент базы для акций. Отдельные данные, отдельная юрисдикция.
  • Облачная бухгалтерия - российский сервис, но резервные копии, как выяснилось, хранятся на S3 с европейским регионом.
  • Хостинг сайта - виртуальная машина в нидерландском дата-центре, там же база заказов на сайте.
  • Google Таблицы - да, там тоже была выгрузка части клиентских данных, сделанная «временно» год назад менеджером по продажам.

Последний пункт - отдельная история. Когда спросили об этом, удивились сами же. Это не злой умысел, это просто то, как работают люди без жёстких политик: нужно было быстро выгрузить данные для анализа, выгрузили в таблицу. Потом забыли.

Что стало понятно по итогам

Несколько наблюдений, которые, кажется, будут актуальны не только для этого клиента.

Первое - резервные копии отдельно. Все думают про основную базу. Никто не думает про бэкапы. Между тем бэкап с персональными данными - это тоже персональные данные, и на него распространяются те же требования. В нашем случае именно через бэкапы российский сервис оказался частично «за рубежом».

Второе - теневые данные существуют. Выгрузки в таблицы, CSV-файлы на ноутбуках менеджеров, копии базы, сделанные для тестирования новой фичи и так и не удалённые - это реальность. Без политики обращения с данными это будет воспроизводиться.

Третье - не всё нужно мигрировать. Часть сервисов имеет российские альтернативы или российские дата-центры в качестве опции. Часть - нет, и там вопрос сложнее. Прежде чем паниковать и переносить всё подряд, полезно понять реальный объём проблемы.

Четвёртое - карта данных - это отдельный артефакт. После аудита у клиента появился документ: список систем, типы данных в каждой, юрисдикция хранения, ответственный. Это полезно само по себе, независимо от 242-ФЗ.

Что дальше

Полную карту составили. Миграционный план - ещё нет. Несколько позиций из списка требуют решений, которые не очевидны: как заменить зарубежный SaaS без потери функциональности, что делать с сервисом рассылок, у которого нет российского аналога с сопоставимыми возможностями.

Это честный промежуточный результат. Знаем, где данные. Знаем, где проблема. Дальше - анализ вариантов и приоритизация по реальному риску, а не по алфавиту.

До 1 сентября 2016 года ещё есть время. Но первый аудит показал: чем раньше появляется эта карта, тем спокойнее потом принимать решения о миграции. Паника в последний момент - плохой советчик при выборе ЦОД и замене CRM.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.