Не пакет шаблонов
Документы разрабатываются после определения целей, данных, систем, получателей и особенностей вашей организации.
Право · процессы · защита
Соответствие 152-ФЗ — не комплект документов, который разрабатывают один раз. Документы, реальные процессы и техническая защита должны непрерывно соответствовать друг другу.
Единая система соответствия
Комплексная работа объединяет правовую, организационную и техническую части.
Проверка фактической обработки
Учитываем данные клиентов, сотрудников, соискателей, контрагентов и пользователей сайта.
Почему одного пакета документов недостаточно
Документы должны описывать реальные процессы, а техническая защита — соответствовать данным, системам и угрозам.
Персональные данные появляются в формах сайта, CRM, кадровых системах, договорах, облачных сервисах и обмене с подрядчиками. Для каждого процесса важно понимать цель, состав данных, основание обработки, получателей, сроки хранения, порядок уничтожения и меры защиты.
Где возникают риски
Необоснованный сбор, неопределённые цели, неверные основания, несогласованные документы, отсутствие уничтожения и недостаточная защита ИСПДн.
Цели и данные
Зачем собираются данные и какой состав действительно необходим
Правовые основания
Согласия, договоры и иные применимые основания обработки
Процессы и документы
Роли, локальные акты, запросы субъектов и работа подрядчиков
ИСПДн и меры защиты
Границы систем, уровни защищённости, угрозы и контроль доступа
Контроль и актуализация
Уничтожение, реагирование на инциденты и пересмотр изменений
Что представляет собой услуга
Обследуем обработку персональных данных и приводим её в соответствие с применимыми требованиями.
Работа охватывает цели и правовые основания, документы, информационные системы персональных данных, меры защиты и реагирование на инциденты. Состав проекта определяется после обследования — с учётом фактических процессов и типа организации.
Соответствие возникает только тогда, когда документы описывают реальные процессы, а меры защиты им соразмерны.
Документы разрабатываются после определения целей, данных, систем, получателей и особенностей вашей организации.
Шифрование и антивирус не обосновывают обработку данных, если у неё нет подходящего правового основания.
Процессы пересматриваются при новых целях, системах, подрядчиках, каналах сбора и изменениях требований.
Практический результат
Юридические риски возникают из-за необоснованного сбора, неопределённых целей, неверных оснований, несоблюдения сроков хранения, отсутствия процедур уничтожения и недостаточной защиты информационных систем.
Для каждой цели понятны субъекты, категории данных, действия, системы, получатели, сроки и основания.
Собираются только данные, необходимые для заявленной и законной цели.
Политика, согласия, договоры, локальные акты и уведомление не противоречат фактическим процессам.
Определяются ИСПДн, уровень защищённости, актуальные угрозы и необходимые меры.
Есть порядок фиксации и расследования: первичное уведомление Роскомнадзора — в течение 24 часов, сведения о результатах внутреннего расследования — в течение 72 часов с момента выявления соответствующего инцидента.
Восемь связанных областей — от законности обработки до технического контроля.
Организация проекта
Сначала фиксируем фактическую картину, затем проектируем целевую модель и помогаем внедрить изменения.
Выявляем процессы, системы, формы сбора, подрядчиков и трансграничные потоки.
Уточняем цели, основания, сроки, роли и необходимые изменения процессов.
Готовим согласованный комплект локальных актов, форм и договорных условий.
Определяем ИСПДн, уровень защищённости, модель угроз и меры защиты.
Запускаем процедуры, инструктируем сотрудников и организуем контроль.
Комплект результатов формируется в согласованном объёме — под процессы и инфраструктуру организации.
Цели, данные, субъекты, системы, получатели, основания и сроки.
Политика, локальные акты, приказы, формы и инструкции.
ИСПДн, уровни, требования к защите, модель угроз и ТЗ при необходимости.
Организационные, договорные и технические мероприятия.
Сведения, документы и меры защиты пересматриваются при изменении целей, состава данных, систем, подрядчиков и требований. Рабочее соответствие означает, что компания может объяснить, зачем ей нужны данные, где они находятся, кто имеет доступ, когда они уничтожаются и как защищаются.
Соберите правовую, организационную и техническую части 152-ФЗ в одну работающую систему.
Обсудить проектПочему АБП2Б
Помогаем собственникам, руководителям и ИТ-директорам оценивать и совершенствовать системы информационной безопасности — с практическим внедрением, а не только передачей документов.
Лицензии ФСТЭК и ФСБ России
Необходимые разрешения и профильная экспертиза для работ в сфере информационной безопасности.
Почему приведение обработки ПДн в соответствие доверяют нашей команде
Разрабатываем комплект после обследования целей, данных, систем и участников обработки.
Учитываем правовые основания, организационные процедуры и техническую защиту.
Соблюдаем режим работы с информацией заказчика на всех этапах проекта.
Формулируем понятные изменения, которые можно назначить ответственным и внедрить.
Привлекаем специалистов по защите инфраструктуры, данным, процессам и контролю.
Помогаем разобрать рекомендации, запустить процедуры и организовать контроль.
FAQ
Точный объём требований зависит от целей обработки, состава данных, систем, подрядчиков и роли организации.
Нужен ответ по вашей ситуации?
На первичной консультации определим, какие процессы и системы нужно обследовать.
Нет, если шаблоны не отражают фактические цели, данные, системы, получателей и сроки хранения. Сначала проводится инвентаризация процессов, после чего документы адаптируются под реальную модель обработки.
Это определяется с учётом статуса оператора, фактических процессов и предусмотренных законом исключений. В рамках проекта проверяются сведения в реестре и при необходимости готовятся данные для уведомления или его актуализации.
Последствия зависят от состава нарушения: возможны предписания регулятора, административные штрафы и другие меры. Для отдельных повторных нарушений, связанных с неправомерной передачей данных, предусмотрены оборотные штрафы; за определённые незаконные действия с персональными данными может наступать уголовная ответственность.
Технические меры закрывают только часть задачи. Они не заменяют правовые основания, минимизацию состава данных, локальные акты, работу с запросами субъектов, правила уничтожения и договорные условия с подрядчиками.
При изменении целей, состава данных, информационных систем, форм сбора, подрядчиков, трансграничных потоков или применимых требований. Также актуализация нужна после существенного инцидента или выявленного несоответствия.
/01
Специализируемся на продуктах и услугах в сфере кибербезопасности, стремясь быть максимально полезными и в качестве работ, и в уровне поддержки.
/02
Среди наших клиентов — крупные компании СНГ из нефтегазовой и банковской сферы, ритейла, телекома, фармы и других отраслей, включая госсектор.
/03
У компании есть необходимые лицензии ФСТЭК и ФСБ, а у сотрудников — набор профильных сертификатов и практический опыт проектов.
Следующий шаг
Обсудим, какие процессы обработки, информационные системы и документы нужно проверить именно в вашей организации.
Откройте форму, расскажите о компании, системах и текущей ситуации. Мы уточним задачу и предложим подходящий формат обследования.
Получить консультациюФорма откроется во всплывающем окне.