Оборотный штраф за утечки ПДн: считаем риск по выручке и сравниваем со стоимостью DLP
Госдума приняла законопроект об оборотных штрафах за утечки ПДн в первом чтении. Оцениваем реальный финансовый риск для клиентов и сопоставляем с затратами на DLP и периметр.
Госдума приняла в первом чтении законопроект об оборотных штрафах за утечки ПДн - максимум до 3% годового оборота компании
Госдума приняла в первом чтении законопроект об оборотных штрафах за утечки персональных данных. Максимальная планка - 3% годового оборота компании. Законопроект ещё пройдёт второе и третье чтения, Совет Федерации, подпись президента - но направление очевидно, и у нескольких клиентов сразу возник один и тот же вопрос: «а нам это сколько?»
Мы начали считать вместе с ними.
Как работает формула
Текущая редакция законопроекта вводит дифференцированную шкалу: размер штрафа зависит от объёма утёкших записей и от того, допускала ли компания нарушения раньше. 3% оборота - это потолок для рецидивистов с крупной утечкой, но даже меньшие цифры по абсолютной величине выглядят внушительно.
Возьмём условный пример, не называя клиента. Компания с годовой выручкой в несколько миллиардов рублей, в базе - данные физлиц: клиенты, сотрудники, партнёры. Один процент оборота - это уже десятки миллионов. Три процента - сотни миллионов. И это не уголовка и не репутация: это административный штраф, который прилетит платёжкой.
При этом для наступления штрафа не нужно умысла. Достаточно факта утечки и того, что компания не приняла «необходимые правовые, организационные и технические меры» - формулировка из действующей 19-й статьи 152-ФЗ, которую новый законопроект никуда не убирает, только усиливает санкции.
Что мы смотрим на практике
Когда клиент приходит с вопросом «нам это грозит?», мы идём по нескольким направлениям в рамках аудита.
Первое - инвентаризация ПДн. Где физически хранятся данные физлиц, сколько записей, какая категория (специальные, биометрические или общие), кто имеет доступ. У многих компаний этот вопрос вызывает паузу: данные расползлись по нескольким системам, часть из которых уже не в активном использовании, но всё ещё торчит в сети.
Второе - контроль доступа и периметр. Типичная картина, которую мы видим: сетевые сегменты с ПДн не изолированы от остальной инфраструктуры, привилегированный доступ не логируется, внешний периметр прикрыт, но движение внутри - белое пятно. Именно через внутренний канал происходит большинство утечек, которые потом попадают в новости.
Третье - DLP. Системы предотвращения утечек данных стоят далеко не у всех. У тех, у кого стоят, они нередко работают в режиме «наблюдаем, но не блокируем» - потому что при внедрении побоялись задеть бизнес-процессы. Это как пожарная сигнализация без спринклеров: событие зафиксирует, но не остановит.
Штраф против стоимости защиты
Здесь и начинается самый полезный разговор. Внедрение DLP класса Solar Dozor или InfoWatch для компании среднего размера - это условно от нескольких миллионов рублей в год с учётом лицензий, внедрения и поддержки. Периметральный мониторинг, сегментация сети, управление привилегированным доступом (PAM) - ещё сопоставимые суммы.
Итого - условные 10-15 миллионов рублей капитальных и операционных затрат на нормальный контур защиты ПДн. Много? Зависит от выручки. Если 3% оборота у клиента - это 200 миллионов, то 15 миллионов на защиту выглядят иначе, чем если оборот маленький и штраф реалистично составит 5 миллионов.
Мы не пытаемся убедить всех внедрять самый дорогой DLP. Мы пытаемся сделать расчёт честным: вот ваш оборот, вот реалистичный диапазон штрафа при утечке, вот что стоит базовый контур защиты. Дальше - решение бизнеса.
Что важно понимать прямо сейчас
Законопроект в первом чтении - это ещё не закон. Ко второму чтению формулировки могут измениться, пороги подвинуться, переходный период появиться или исчезнуть. Но регуляторный вектор понятен уже сейчас: Роскомнадзор последние полтора года последовательно усиливает позицию по ПДн, штрафы за нарушения растут, и оборотная ответственность обсуждается не первый месяц.
Ждать финального текста, чтобы начать готовиться, - не лучшая стратегия. Инвентаризация ПДн и аудит текущего состояния защиты - это работа, которая полезна независимо от итоговой формулировки закона. Она показывает реальную картину, а не ту, что числится в отчётах по ИБ.
Несколько клиентов по итогам такого разговора уже поставили задачу на осень: провести полноценный аудит ПДн-инфраструктуры до того, как закон вступит в силу. Не потому что испугались, а потому что хотят знать реальные цифры, прежде чем принимать бюджетные решения.
Разумный подход.