152-ФЗ и оборотные штрафы за утечки: Минцифры внесло законопроект, клиенты звонят нам
Минцифры предложило штрафовать за утечки ПДн до 3% оборота. После лета-2022 это не абстракция - разбираем, с чего начинать аудит DLP и классификации данных.
Минцифры внесло в Госдуму законопроект об оборотных штрафах за утечки персональных данных до 3% годового оборота
Летом 2022 года российский рынок накрыло волной утечек персональных данных. Крупные базы с миллионами записей появлялись в открытом доступе с завидной регулярностью - доставка, ретейл, медицина, госуслуги смежные сервисы. На фоне этого Минцифры подготовило и внесло в Госдуму законопроект об оборотных штрафах: до 3% годового оборота за повторные нарушения. Размер штрафа для крупной компании - это уже не административная погрешность, а реальные деньги.
Нам стали звонить клиенты с примерно одинаковым запросом: «надо срочно что-то сделать с персональными данными». Что конкретно - на старте разговора обычно не очень ясно. Разбираемся вместе.
Почему лето-2022 стало переломным
До этого утечки были, штрафы по 152-ФЗ были - и оставались символическими. Максимальный штраф для юрлица по действующей редакции закона - 75 тысяч рублей. Это создавало устойчивую экономику безответственности: затраты на нормальную защиту ПДн выше штрафа за её отсутствие, считала значительная часть бизнеса.
Оборотный штраф меняет математику. 3% от выручки крупного ретейлера или финтех-сервиса - это сотни миллионов. И это именно то, что Минцифры закладывает в законопроект для повторных нарушений.
Важная деталь: законопроект ещё не принят, он только внесён. Но работать над снижением рисков нужно сейчас - не потому что «скоро примут», а потому что базовый порядок с ПДн стоит иметь независимо от размера штрафа.
Что обычно обнаруживается при первом взгляде
Когда мы заходим на первичный аудит к клиенту с запросом «защитите нас от утечек», картина, как правило, предсказуемая.
Классификация данных не сделана или сделана формально. Есть политика «на бумаге», где написано что-то про конфиденциальные данные, но нет реального инвентаря: какие данные, где хранятся, кто имеет доступ, как передаются. Без этого инвентаря невозможно ни настроить DLP, ни объяснить регулятору, что именно вы защищаете.
DLP либо нет, либо стоит в режиме мониторинга без блокировок. Это почти везде. Систему поставили, настроили базовые правила, потом выяснилось, что правила режут рабочие процессы, и режим блокировки тихо отключили «до выяснения». Выяснение растянулось на полгода.
Доступ к базам с ПДн не сегрегирован. Разработчики могут смотреть prod-базу с реальными данными клиентов, маркетинг выгружает всё подряд через самописную отчётность, поддержка работает с полными профилями пользователей без необходимости. Это не злой умысел - просто так сложилось.
Логи есть, но их никто не смотрит. Система пишет события, где-то лежат логи за полгода, но incident response процесса нет, и узнать об утечке компания может из новостей.
С чего начинать аудит
Мы выстраиваем работу в три шага, которые можно делать параллельно.
Первое - инвентаризация ПДн. Не документальная, а реальная: какие системы содержат персональные данные, в каком объёме, с каким уровнем чувствительности. Паспортные данные и история покупок - это разный риск. Пройтись по всем системам с вопросом «есть ли тут ПДн» - это несколько дней работы, но без этого шага всё остальное строится на воздухе.
Второе - аудит доступов. Кто реально имеет доступ к каждому хранилищу с ПДн - с учётом технических учёток, сервисных пользователей, подрядчиков. Часто именно здесь находится самое интересное: доступ есть у людей, которые давно не работают в компании, или у сервисных учёток с правами администратора там, где достаточно read-only.
Третье - оценка DLP и мониторинга. Что стоит, в каком режиме работает, какие каналы покрыты (email, мессенджеры, внешние хранилища, съёмные носители - у каждого клиента набор разный). Если DLP нет вообще - это отдельное решение, которое требует не только бюджета, но и ресурса на внедрение.
Реалистичные ожидания
Аудит DLP и классификации - это не разовый проект. Первый цикл даёт инвентарь и список критичных пробелов. Дальше нужны ресурсы на устранение: технические решения, изменение процессов доступа, обучение сотрудников. Это работа на месяцы, а не на неделю.
Клиенты, которые приходят с запросом «сделайте всё быстро до конца квартала» - мы их понимаем, давление реальное. Но спешка здесь создаёт другой риск: поверхностно закрытые пункты чеклиста, которые не снижают реальный риск утечки, а только создают видимость порядка.
Начать стоит с того, чтобы понять текущее состояние - без прикрас. Именно это первый аудит защищённости и даёт: честную картину с приоритизацией, что закрывать в первую очередь.
Законопроект пройдёт через Думу в своём темпе - возможно с поправками, возможно с другими цифрами штрафов. Что не изменится - это то, что утечки продолжаются, и их стоимость для репутации и клиентских отношений уже сейчас выше любого штрафа.