ADG Оставить заявку
Блог Регуляторика 5 мин чтения

152-ФЗ и утечки ПДн: как выстроить уведомление РКН за 24 часа

Роскомнадзор усиливает контроль за утечками персональных данных. Разбираем, что считается инцидентом, как документировать и как уведомить РКН в срок.

Контекст момента

Роскомнадзор усиливает контроль за утечками ПДн - операторы обязаны уведомлять РКН в течение 24 часов с момента обнаружения инцидента

РКН обновляет методические ориентиры по реагированию на утечки персональных данных - требование уведомить регулятора в течение 24 часов с момента обнаружения инцидента уже звучит достаточно конкретно, чтобы операторы начали к этому готовиться. У нас сейчас в работе ритейлер средней руки: несколько регионов присутствия, пара миллионов записей в клиентской базе, история с программой лояльности. Классический случай, когда оператор формально всё «делает по 152-ФЗ», но процедуры реагирования на бумаге не существует.

Задача - выстроить рабочую процедуру, а не написать очередной регламент в стол.

Что считается утечкой, которую нужно уведомлять

Первый вопрос, который всегда возникает: «а вот это - уже инцидент или ещё нет?». Ответ неудобный: граница размыта, и РКН трактует её расширительно. Признаки, при которых уведомление точно нужно:

Несанкционированный доступ к базе ПДн - независимо от того, что именно утекло и утекло ли вообще. Факт доступа постороннего лица к персональным данным - уже основание.

Утечка данных третьим лицам - намеренная или случайная. Письмо с выгрузкой ПДн ушло не тому адресату, подрядчик скачал данные сверх необходимого, бэкап оказался на публичном облаке.

Публикация данных субъектов в открытом доступе - в любом объёме, включая сэмплы. Если несколько тысяч строк из клиентской базы всплыли на форуме, это инцидент.

Компрометация учётных данных с доступом к ПДн - если утекли логины/пароли от систем, содержащих персональные данные, оператор обязан рассматривать это как потенциальную утечку ПДн, а не только как ИБ-инцидент.

Граница «утечки данных для служебного пользования» и «утечки ПДн» у ритейлера размыта особенно сильно: заказы, адреса, телефоны, история транзакций - всё это одновременно бизнес-данные и персональные данные субъектов.

Как документировать инцидент

24 часа - это немного, если в компании нет заготовленного фрейма. Что нужно зафиксировать к моменту отправки уведомления:

Момент обнаружения - с точностью до часа. Не момент утечки (его часто невозможно установить сразу), а именно когда стало известно. Именно от него считается 24 часа.

Характер инцидента - как попали в систему или как данные вышли наружу. На этом этапе достаточно рабочей гипотезы, но она должна быть сформулирована.

Категории и примерный объём затронутых данных - ФИО, контакты, финансовые данные, паспортные данные, история покупок. РКН спросит именно про категории, а не только про количество записей.

Круг затронутых субъектов - по возможности установить, кто именно пострадал. Если точный список неизвестен, описать его границы: клиенты определённого региона, участники конкретной акции.

Принятые меры - что уже сделано на момент отправки уведомления: заблокированы ли скомпрометированные учётки, изолирован ли сервис, уведомлены ли субъекты.

Последний пункт - то, что компании обычно не успевают сделать за 24 часа, но РКН ожидает видеть хотя бы начало работы. Уведомление «мы обнаружили, изолировали скомпрометированный сервер, расследование продолжается» воспринимается лучше, чем молчание или уведомление спустя неделю.

Шаблон уведомления

РКН не публикует жёсткой формы уведомления, но из практики сложилась структура, которую регулятор воспринимает без вопросов. Мы сделали для клиента шаблон с такими разделами:

  • Сведения об операторе: наименование, ИНН, контакт ответственного за ПДн
  • Описание инцидента: дата и время обнаружения, краткое описание произошедшего
  • Категории персональных данных: перечень категорий ПДн, которые могли быть затронуты
  • Количество субъектов: оценочное или точное число, если известно
  • Вероятные последствия: оценка рисков для субъектов ПДн
  • Принятые и планируемые меры: что сделано, что делается, что планируется
  • Сведения о субъектах, которым направлены уведомления: уведомлены ли сами субъекты ПДн

Отправляется через портал РКН или заказным письмом. Портал - быстрее, письмо - надёжнее с точки зрения фиксации факта уведомления. Мы рекомендуем оба канала одновременно, когда это позволяет срок.

Что пришлось выстраивать у ритейлера

Реальная работа у клиента оказалась в трёх направлениях.

Первое - определить точку входа для информации об инциденте. В компании не было понятно, кто принимает звонок в 2 ночи от мониторинга, если что-то произошло. Кто звонит юристам, кто принимает решение об уведомлении - эта цепочка была нигде не прописана.

Второе - составить реестр систем, содержащих ПДн, с указанием категорий данных. Без этого реестра при инциденте невозможно быстро ответить на вопрос «какие данные затронуты». У ритейлера таких систем набралось больше, чем ожидали: CRM, программа лояльности, интернет-магазин, ERP с данными сотрудников, подрядческая система доставки.

Третье - задокументировать пороги принятия решений. При каком объёме предполагаемой утечки уведомляют РКН немедленно, а при каком сначала проводят первичное расследование и оценку. Чёткая граница помогает избежать паралича в первые часы.

Работа не завершена: предстоит проверить, как шаблоны уведомлений работают в связке с внутренними регламентами, и провести настольные учения на реальном сценарии. Но базовая процедура, которой не было совсем, теперь есть - и это уже другая ситуация с точки зрения аудита защиты персональных данных.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.