
Защита корпоративных данных
Узнать больше10.06.2024
Охрана персональных данных (ПДн) является критически важной задачей для любой организации, являющейся оператором ПДн. Ключевые меры обеспечения безопасности такой информации: использование различных программно-технических средств защиты, перемещение сведений в надежные хранилища, разграничение доступа. Если утечка информации все же произойдет, нарушителей ожидают серьезные штрафы и репутационные потери. Чтобы минимизировать риски и упорядочить работу с персональными данными, следует руководствоваться положениями ФЗ № 152. Рассказываем о сути этого нормативного акта, его ключевых принципах и мерах ответственности за несоблюдение регламентов.
ФЗ № 152 (Федеральный закон «О персональных данных» от 27 июля 2006 г. № 152-ФЗ) — главный нормативный документ, посвященный ПДн и работе с ними. Под персональными данными в этом законе подразумеваются любые сведения, которые могут косвенно или прямо охарактеризовать того или иного человека. Эталонного перечня, где бы оговаривался конкретный характер такой информации, в законе нет, поскольку все зависит от контекста. Если набор сведений позволяет идентифицировать то или иное лицо, то такие данные будут подпадать под категорию персональных.
Цель нормативного акта — обеспечить соблюдение и защиту прав субъектов ПДн при обработке информации (под ней понимают сбор, хранение, удаление, модификацию, анализ, перемещение сведений и т. д).
Перейдем к ключевым положениям и принципам документа:
Статьи 14–17 посвящены правам субъектов информации при обработке ПДн в различных целях. В нормативных актах утверждается, что субъекты наделены правами на доступ к своим данным и обжалование нелегитимных действий оператора в случаях, когда нарушается хотя бы одно из основных положений ФЗ.
Статьи 18–22 регламентируют обязанности операторов при сборе и эксплуатации сведений. Также они содержат положения о необходимости обеспечения надлежащих мер охраны информации и устранения нарушений действующего законодательства.
Закон обязаны соблюдать все организации, которые собирают и обрабатывают ПДн с использованием средств автоматизации или вручную. Такие компании считаются операторами персональной информации, поэтому полностью отвечают за защиту сведений и обеспечение их конфиденциальности.
Примеры организаций, на которые распространяется действие нормативного акта:
Нормативный акт также регулирует обработку ПДн, которую осуществляют физические лица, оказывающие какие-либо услуги по договору.
Однако в некоторых случаях использование ПДн не подпадает под требования ФЗ № 152. Это ситуации, когда:
Нарушением нормативного акта признается ненадлежащая обработка сведений, их несанкционированный сбор и распространение. В этом случае нарушители понесут административную ответственность согласно статье 13.11 КоАП РФ. Наказание для операторов ПДн — штрафы, размер которых зависит от того, кто и какое правонарушение совершил, в первый раз это произошло или повторно.
Также ответственность за утечку данных подразумевает возмещение морального ущерба и убытков пострадавшим лицам. Меры наказания регламентируются статьей 24 ФЗ № 152 и статьей 15 ГК РФ.
Уголовная ответственность может наступить за разглашение данных, подпадающих под категорию личной и семейной тайны. Нарушителям грозят штрафы, удержание доходов, исправительные работы, арест или лишение свободы за особо серьезные нарушения.
Для сотрудников компании, обрабатывающей персональные данные, предусмотрена дисциплинарная ответственность согласно статьям 81, 90, 192 ТК РФ. Меры, применяемые к нарушителям: штрафы, выговоры, замечания, увольнение.
Все организации и частные лица, которые являются операторами персональной информации, в обязательном порядке должны принять следующие меры:
Также каждая организация, подпадающая под действие ФЗ № 152, должна назначить лиц, которые будут отвечать за безопасность персональных данных. Полномочия и задачи таких сотрудников обязательно должны быть отражены в соответствующем приказе о назначении.
Большинство компаний располагает информацией, которую называют неструктурированной. Это данные в различных форматах, которые хранятся в разных системах и папках, то есть конечные хранилища для них не определены. К чему это приводит? Такие сведения сложно поддаются обработке и анализу, никак не отслеживаются и, соответственно, могут утечь, использоваться не по назначению, бесконтрольно распространяться.
Чтобы выстроить стратегию защиты персональных данных, необходимо разобраться в информационных массивах и классифицировать сведения согласно категориям. В этом поможет платформа Solar DAG — продукт класса Data Access Governance, который помогает соблюдать нормативные требования ФЗ № 152. Какие задачи закрывает решение:
DAG-система позволяет получить представление, какие данные есть в распоряжении организации, кто может ими оперировать и на каких основаниях. Имея ответы на эти вопросы, можно организовать надлежащее хранение сведений, разграничить к ним доступ и взять под полный контроль.
Какую роль Solar DAG играет в обеспечении конфиденциальности персональной информации и реализации единого подхода к использованию и обработке таких сведений:
Выводы
Чтобы соблюсти требования ФЗ № 152 и избежать санкций за нарушение принципов работы с ПДн, необходимо классифицировать массивы данных, распределить их по конечным хранилищам и защищать с помощью комплекса программно-технических средств. Важную роль в этих процессах может сыграть Solar DAG — решение для работы с неструктурированной информацией. Продукт отличается высокой производительностью, позволяющей оперативно выполнять запросы и загружать большие объемы данных. Система совместима с российскими операционными системами и средствами обеспечения информационной безопасности, может работать в геораспределенной информационной инфраструктуре.
Самые важные новости кибербезопасности у вас в почте
Выберите темы, на которые бы вам было интересно получать новости.
Для получения бесплатной консультации заполните форму ниже и отправьте заявку. Наш менеджер свяжется с вами в ближайшее время.