ПДн-аудит накануне оборотных штрафов: что находим у клиентов
Роскомнадзор усилил проверки операторов ПДн перед вступлением оборотных штрафов в силу. Разбираем типичные пробелы по перечню ПДн, журналам и уведомлениям.
Роскомнадзор усилил проверки операторов ПДн в преддверии вступления оборотных штрафов в силу
Роскомнадзор не стал ждать мая 2025 года - проверки операторов персональных данных заметно участились уже сейчас. Логика понятна: регулятор формирует правоприменительную практику до того, как оборотные штрафы включатся в полную силу. Компании, попавшие под проверку до мая, получают предписания по текущим нормам 152-ФЗ - суммы несопоставимо меньше, но прецедент фиксируется, и при рецидиве после мая это уже отягчающее обстоятельство.
На фоне этого мы провели аудиты ПДн-инфраструктуры у трёх клиентов разного масштаба - от среднего ритейла до регионального банка. Не специально выборку формировали, просто так сложилось по очереди. Картина получилась довольно однородной, и именно это показательно.
Перечень ПДн: его нет или он врёт
Первое, с чего начинается любой аудит - просьба показать реестр информационных систем, обрабатывающих ПДн, и перечень категорий данных по каждой системе. У всех трёх клиентов документ существовал. У всех трёх он не совпадал с реальностью.
Типичная история такая. Два года назад внедрили CRM, занесли в реестр. Потом маркетинг попросил выгружать данные в аналитическую платформу - сделали, в реестр не добавили. Потом HR-система переехала в облако российского провайдера - формально трансграничной передачи нет, но данные теперь в инфраструктуре третьей стороны, что требует отдельного документирования. Итого: в реестре три системы, по факту семь.
РКН при проверке смотрит на соответствие уведомления об обработке ПДн реальному составу систем. Расхождение - основание для предписания даже без инцидента.
Трансграничная передача: зона повышенного внимания
Этот блок оказался самым неожиданным для клиентов - не потому что они передавали данные за рубеж намеренно, а потому что делали это, не осознавая.
Корпоративная почта на зарубежном сервисе - встречается реже, чем раньше, но всё ещё есть. Интеграции с иностранными SaaS-платформами через API - аналитика, маркетинговые инструменты, поддержка. CDN и облачные хранилища с нодами за пределами РФ. Во всех трёх случаях нашлось хотя бы что-то из этого списка.
По 152-ФЗ трансграничная передача требует оценки уровня защиты в стране назначения либо согласия субъекта, либо иного правового основания. Ни одно из этих оснований у клиентов задокументировано не было - просто потому что никто не квалифицировал интеграцию с внешним сервисом как «передачу ПДн за рубеж».
Журналы доступа: есть, но не те
Логирование в той или иной форме было настроено у всех. Проблема в другом - логировалось не то, что нужно регулятору.
РКН при проверке интересуется конкретными вещами: кто и когда обращался к базам с ПДн, какие операции выполнял, были ли попытки несанкционированного доступа. Стандартные системные логи это не всегда покрывают. Логи приложения есть - но они не структурированы в разрезе субъектов ПДн. Аудит-трейл БД настроен - но хранится 7 дней, тогда как нормативный минимум для ряда категорий - год.
Отдельная история - журнал предоставления ПДн третьим лицам. 152-ФЗ требует фиксировать, кому, когда и на каком основании переданы данные. Этот журнал у двух из трёх клиентов отсутствовал как класс. Была практика - данные передавались партнёрам, госорганам, подрядчикам. Документирование - нет.
Уведомления об инцидентах: регламент на бумаге, хаос в реальности
С сентября 2022 года действует требование уведомлять РКН об утечке в течение 24 часов с момента обнаружения. У всех трёх клиентов была политика реагирования на инциденты. У всех трёх мы задали один вопрос: «Покажите, кто конкретно принимает решение об уведомлении и как он узнаёт, что событие квалифицировано как утечка ПДн».
Ответ в двух из трёх случаев сводился к тому, что «это ИБ-директор, он разберётся». Ни чёткого триггера, ни формы уведомления, ни контакта в РКН в готовом виде, ни отработанного маршрута передачи информации от мониторинга к ответственному. 24 часа в таком режиме - это очень мало.
Третий клиент формально имел регламент, но последний раз его актуализировали в 2021 году - до изменений в 152-ФЗ. Контакты уже не те, форма уведомления устарела.
Что с этим делать
Мы не открываем Америку - всё это известные требования, большинство из них существует не первый год. Но давление со стороны регулятора сейчас реальное, а временной буфер до оборотных штрафов сокращается. Проверка РКН сегодня - это ещё не катастрофа, предписание выполнимо. Та же дыра после мая 2025 при наличии инцидента - это уже другие разговоры.
Если коротко, типичный список пробелов по итогам трёх аудитов:
- Реестр ИСПДн не актуален - системы добавляются, в документы не попадают.
- Трансграничная передача не квалифицирована - интеграции с внешними сервисами не разобраны по правовым основаниям.
- Журналы доступа не покрывают требований - срок хранения занижен, структура не соответствует тому, что смотрит РКН.
- Журнал передачи ПДн третьим лицам отсутствует - практика есть, документирование нет.
- Регламент уведомления об инцидентах устарел или не отработан - на бумаге порядок есть, по факту никто не знает что делать в первые два часа.
Ни один из этих пробелов не является технически сложным. Все они закрываются организационными мерами плюс небольшими техническими доработками - при условии, что кто-то сел и планомерно прошёлся по каждому пункту. Именно это и называется аудитом.