ПДн-аудит после первых штрафов: что суд засчитывает как защиту, а что нет
Разбираем первые судебные решения по оборотным штрафам за утечки ПДн: какие технические меры суд принял как смягчающие, а какие не спасли. Обновлённый чеклист.
Первые решения судов по оборотным штрафам за утечки ПДн формируют судебную практику
В январе мы писали о первых возбуждённых делах по оборотным штрафам за утечки ПДн - тогда конкретных решений ещё не было, только протоколы и неопределённость. Сейчас несколько дел дошли до суда первой инстанции, и появилось то, чего не хватало для предметного разговора с клиентами: конкретные аргументы, которые суд принял, и конкретные аргументы, которые не сработали.
Публичных решений немного, но достаточно, чтобы вычленить паттерн. Разбираем.
Что суд засчитывает
Задокументированное уведомление РКН в срок. Во всех делах, где размер штрафа оказался ниже верхней планки, операторы могли показать уведомление в течение 24 часов с момента обнаружения - с временной меткой и подтверждением доставки. Суд прямо ссылается на это как на добросовестное поведение. Те, кто уведомил с задержкой или не уведомил вовсе - получили по максимуму без смягчения.
Работающий журнал событий на момент инцидента. Если оператор мог предъявить логи, из которых понятно: когда произошла выгрузка, с какой учётной записи, какой объём - суд квалифицировал это как наличие реальных технических мер. Не «у нас есть SIEM» в презентации, а конкретный лог с конкретными записями. В одном деле это снизило квалификацию с повторного нарушения до первичного, потому что суд счёл, что оператор контролировал среду, просто не успел отреагировать.
Ограничение доступа к выгрузкам данных. Если до инцидента были настроены ролевые ограничения на операции bulk export из базы, и утечка произошла через скомпрометированную привилегированную учётку, а не через публично доступный эндпоинт - суд разграничивал «не защитились» и «защитились, но были атакованы». Второе - смягчающее.
Оперативное закрытие уязвимости с актом. Несколько операторов подготовили внутренний акт об устранении уязвимости с датой и подписью ответственного. Суд принял это как доказательство того, что нарушение не систематическое. Без документа - аргумент не работает, даже если уязвимость реально закрыта.
Что не сработало
«У нас есть антивирус и фаервол». Самая распространённая история. Оператор говорит: мы использовали средства защиты информации. Суд спрашивает: какие именно, какой версии, какова конфигурация, покрывают ли они базу данных с ПДн? Ответа нет - аргумент не принят. Наличие любого СЗИ без привязки к конкретному защищаемому ресурсу суд игнорирует.
Политика ИБ без следов применения. В нескольких делах операторы предъявляли объёмные внутренние документы - политики, регламенты, инструкции по обращению с ПДн. Суд смотрел на дату последнего ознакомления сотрудников, на журнал инцидентов, на историю аудитов. Если политика есть, а следов реального исполнения нет - это «бумажная безопасность», и суд это так и называет в мотивировочной части.
Ссылка на внешнего подрядчика. Несколько операторов пытались переложить ответственность: «мы передали обработку ПДн в аутсорс, пусть подрядчик отвечает». Суд устойчиво возвращает: оператор несёт ответственность за выбор подрядчика и контроль за ним. Если в договоре нет пункта о требованиях к защите ПДн и нет актов проверки подрядчика - аргумент рассыпается.
Сертифицированное СЗИ не той версии. Это неожиданный нюанс, который всплыл в одном деле. Оператор использовал сертифицированный продукт, но версию, на которую сертификат истёк три месяца назад. Суд не принял это как «наличие средства защиты» - с точки зрения регулятора несертифицированная версия приравнивается к отсутствию СЗИ.
Обновлённый чеклист
На основе этих дел мы скорректировали то, что проверяем в рамках аудита готовности к проверкам РКН. Минимальный набор, который должен быть на руках до любого инцидента:
- Уведомительная цепочка - зафиксированный процесс: кто обнаруживает, кто принимает решение, кто отправляет уведомление в РКН, в какой срок. Не «в целом ИБ-директор», а конкретный регламент с резервным ответственным.
- Логи на базы с ПДн - включены, хранятся минимум год, покрывают операции чтения и выгрузки, не только записи.
- Ролевая модель на выгрузки - bulk export ограничен, список учётных записей с такими правами актуален и проверяется раз в квартал.
- Договоры с подрядчиками - в каждом договоре на обработку ПДн есть раздел с требованиями к защите и право на аудит.
- Версии СЗИ - реестр с датами окончания сертификатов, ответственный за обновление назначен.
- История аудитов - хотя бы один внутренний аудит в год с актом и перечнем устранённых замечаний.
Где сейчас находимся
Практика пока складывается на малом числе дел, и экстраполировать её на все категории операторов рано. Но тренд читается: суд разграничивает «предпринял разумные меры и всё равно утекло» и «ничего не делал». Первое - смягчающее, второе - отягчающее. Это не откровение, но теперь есть конкретные примеры того, какие доказательства в каждую категорию попадают.
Клиентам, у которых есть действующая база ПДн и нет уверенности в покрытии, мы сейчас предлагаем gap-анализ именно по этому списку - не по всему 152-ФЗ целиком, а по тому, что суд фактически проверяет. Это занимает меньше времени и даёт более прикладной результат.
Апелляционная практика по этим делам появится через несколько месяцев. Посмотрим, устоят ли решения.