ADG Оставить заявку
Блог Регуляторика 5 мин чтения

152-ФЗ и аудит ИСПДН: три информационные системы с ПДн без защиты у торгового оператора

Провели аудит ИСПДН у торгового оператора по 152-ФЗ: нашли три ИС с персональными данными без орг-тех мер - помогли выстроить комплекс защиты.

Контекст момента

РКН усиливает проверки операторов персональных данных в 2019 году; штрафы по ст. 13.11 КоАП планируется существенно увеличить

РКН в этом году явно ускорился. Проверок больше, штрафы по ст. 13.11 КоАП растут, а в обсуждении законодательных поправок звучат цифры, которые ещё год назад казались бы чрезмерными. На этом фоне к нам начали приходить клиенты, которых раньше слово «аудит» интересовало примерно так же, как инструкция к холодильнику. Один из таких случаев - торговый оператор: сеть розничных магазинов, центральный офис, несколько региональных складских узлов.

Запрос звучал просто: «Хотим понять, где у нас проблемы с персональными данными, пока регулятор не пришёл сам».

Что нашли на старте

Перед аудитом клиент был уверен, что ПДн у них одна система - 1С, где хранятся данные сотрудников. Реальность оказалась богаче.

Инвентаризацию информационных систем начали не с опроса IT-отдела, а с бизнес-процессов: где возникают персональные данные, кто их передаёт, куда они попадают. Это дало другую картину.

Систем с ПДн оказалось три:

  • 1С:Зарплата и управление персоналом - ожидаемая, здесь данные сотрудников: ФИО, паспорта, СНИЛС, счета. Клиент примерно понимал, что она есть, но документация по ИСПДн на неё не оформлялась.

  • CRM для программы лояльности - SaaS-решение, данные покупателей: имена, телефоны, даты рождения, история покупок. Вот тут началось интересное. Система выбиралась маркетингом три года назад по принципу «удобно и недорого». Вопрос о том, где физически хранятся данные и есть ли договор поручения обработки ПДн с вендором - завис в воздухе.

  • Корпоративный портал на SharePoint - неожиданная находка. На портале хранились шаблоны и инструкции, но в разделе HR лежали сканы трудовых договоров, приказов о приёме и увольнении, личные карточки сотрудников. Никто это ИСПДн не называл, никто её так не воспринимал - просто «папка с документами».

Что отсутствовало

По каждой из трёх систем картина была схожей: данные есть, обработка идёт, а организационно-технических мер - практически ноль.

Конкретнее:

  • Политика обработки ПДн - у компании был текст на сайте для покупателей, написанный когда-то юристами. Внутренняя политика, которую обязывает иметь 152-ФЗ, отсутствовала.

  • Модель угроз и уровни защищённости - не определялись. Без этого невозможно выбрать состав мер по ПП-1119.

  • Разграничение доступа - в CRM доступ к полной базе покупателей имели не только маркетологи, но и несколько менеджеров регионов, которым он исторически выдавался «для отчётов». Принцип минимальных привилегий здесь явно не применялся.

  • Договор с оператором CRM - самый болезненный момент. Вендор SaaS-CRM - иностранная компания. Данные российских покупателей обрабатываются на их серверах. Договора поручения обработки ПДн в понимании российского законодательства нет. Требование локализации ПДн граждан РФ на серверах в России - под вопросом.

  • На SharePoint - права доступа к папкам с кадровыми документами не ограничивались. Любой сотрудник с корпоративной учёткой мог добраться до сканов паспортов коллег.

Как выстраивали защиту

Работу разбили на два потока: регуляторный и технический, потому что ждать завершения одного перед стартом другого нет смысла.

Регуляторный поток - разработка документации. Определили категории ПДн по каждой ИСПДн, провели классификацию, оформили уровни защищённости. Для CRM с данными покупателей - УЗ-3 (специальных категорий нет, субъектов больше ста тысяч). Для 1С с данными сотрудников - УЗ-3, но со специальными категориями (состояние здоровья в больничных листах) - потребовалось внимание. Подготовили пакет ОРД: политику, регламент доступа, согласия на обработку нужного формата, приказ о назначении ответственного.

Технический поток - меры по ПП-1119 и Приказу ФСТЭК №21. На SharePoint закрыли доступ к кадровым папкам по ролевой модели - только HR и прямые руководители. В 1С проверили настройки аудита, включили журналирование обращений к данным сотрудников. Для CRM вопрос решался иначе.

CRM - отдельный разговор

С SaaS-вендором ситуация оказалась типичной для рынка: компания готова подписать Data Processing Agreement по европейским стандартам GDPR, но российский договор поручения обработки ПДн с условиями по 152-ФЗ - не их формат. Переговоры идут, но клиент понимает: либо убеждать вендора, либо мигрировать на российское решение.

Пока шли переговоры, сделали что могли на уровне доступа: срезали лишние учётки, оставили минимальный набор пользователей с доступом к полным данным, включили логирование там, где CRM это позволяет.

Это не полное решение. Мы это клиенту честно сказали. Вопрос трансграничной передачи ПДн и локализации - открытый, и в рамках аудита его не закрыть без решения по вендору.

Итог

Из трёх выявленных ИСПДн две закрыты по организационно-техническим мерам в рабочем режиме. По CRM - в работе. Пакет документов собран, ответственный за обработку ПДн назначен, сотрудники прошли краткий инструктаж.

Главное наблюдение из этого проекта: компании, которые не занимались темой ПДн системно, как правило, недооценивают количество ИСПДн у себя в инфраструктуре. Маркетинговые SaaS-инструменты, HR-порталы, корпоративные хранилища документов - всё это операторы персональных данных де-факто, даже если никто их так не воспринимает.

РКН при проверке смотрит не только на то, что написано в политике на сайте, - смотрит на реальные системы и реальные меры. Разрыв между тем и другим - это и есть риск.

По аудиту соответствия требованиям 152-ФЗ готовы помочь - от инвентаризации ИСПДн до пакета ОРД и технических мер.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.