Право · процессы · защита

Услуги по 152-ФЗ

Соответствие 152-ФЗ — не комплект документов, который разрабатывают один раз. Документы, реальные процессы и техническая защита должны непрерывно соответствовать друг другу.

  • Единая система соответствия

    Комплексная работа объединяет правовую, организационную и техническую части.

  • Проверка фактической обработки

    Учитываем данные клиентов, сотрудников, соискателей, контрагентов и пользователей сайта.

Почему одного пакета документов недостаточно

152-ФЗ — это управляемая система обработки данных

Документы должны описывать реальные процессы, а техническая защита — соответствовать данным, системам и угрозам.

Персональные данные появляются в формах сайта, CRM, кадровых системах, договорах, облачных сервисах и обмене с подрядчиками. Для каждого процесса важно понимать цель, состав данных, основание обработки, получателей, сроки хранения, порядок уничтожения и меры защиты.

Где возникают риски

Необоснованный сбор, неопределённые цели, неверные основания, несогласованные документы, отсутствие уничтожения и недостаточная защита ИСПДн.

Пять связанных уровней соответствия

единая модель
01

Цели и данные

Зачем собираются данные и какой состав действительно необходим

02

Правовые основания

Согласия, договоры и иные применимые основания обработки

03

Процессы и документы

Роли, локальные акты, запросы субъектов и работа подрядчиков

04

ИСПДн и меры защиты

Границы систем, уровни защищённости, угрозы и контроль доступа

05

Контроль и актуализация

Уничтожение, реагирование на инциденты и пересмотр изменений

Рабочий результатКомпания может объяснить, какие данные ей нужны, где они находятся, кто имеет доступ, когда они уничтожаются и как защищаются.

Что представляет собой услуга

От реестра процессов до защиты ИСПДн

Обследуем обработку персональных данных и приводим её в соответствие с применимыми требованиями.

Работа охватывает цели и правовые основания, документы, информационные системы персональных данных, меры защиты и реагирование на инциденты. Состав проекта определяется после обследования — с учётом фактических процессов и типа организации.

Персональные данные встречаются почти в каждом бизнесе: у клиентов, сотрудников, соискателей, представителей контрагентов и пользователей сайта.
  1. Сайты и каналы сбораПроверяем формы, cookies и наличие необходимой документации.
  2. Обследование ИСПДнОпределяем границы, процессы, субъектов и типы обрабатываемых данных.
  3. Модель угрозОпределяем актуальные угрозы и необходимый уровень защищённости ИСПДн.
  4. Техническое заданиеФормируем требования к системе защиты персональных данных.
  5. Комплект документацииРазрабатываем пакет документов в объёме, необходимом вашей организации.

Чем услуга отличается от смежных работ

Соответствие возникает только тогда, когда документы описывают реальные процессы, а меры защиты им соразмерны.

Не пакет шаблонов

Документы разрабатываются после определения целей, данных, систем, получателей и особенностей вашей организации.

Не только техническая защита

Шифрование и антивирус не обосновывают обработку данных, если у неё нет подходящего правового основания.

Не разовая проверка

Процессы пересматриваются при новых целях, системах, подрядчиках, каналах сбора и изменениях требований.

Практический результат

Что проект решает для бизнеса

Юридические риски возникают из-за необоснованного сбора, неопределённых целей, неверных оснований, несоблюдения сроков хранения, отсутствия процедур уничтожения и недостаточной защиты информационных систем.

01

Прозрачная карта обработки

Для каждой цели понятны субъекты, категории данных, действия, системы, получатели, сроки и основания.

02

Минимизация данных

Собираются только данные, необходимые для заявленной и законной цели.

03

Согласованные документы

Политика, согласия, договоры, локальные акты и уведомление не противоречат фактическим процессам.

04

Соразмерная защита

Определяются ИСПДн, уровень защищённости, актуальные угрозы и необходимые меры.

05

Готовность к инциденту

Есть порядок фиксации и расследования: первичное уведомление Роскомнадзора — в течение 24 часов, сведения о результатах внутреннего расследования — в течение 72 часов с момента выявления соответствующего инцидента.

Что проверяется и прорабатывается

Восемь связанных областей — от законности обработки до технического контроля.

Цели, состав данных и категории субъектов
Правовые основания и формы согласий
Уведомление оператора и сведения в реестре
Локализация, трансграничная передача и подрядчики
Политика, локальные акты и ответственные
Запросы субъектов, блокирование и уничтожение
ИСПДн, уровни защищённости и модель угроз
Доступ, журналы, резервные копии и реагирование

Организация проекта

Как проходит работа

Сначала фиксируем фактическую картину, затем проектируем целевую модель и помогаем внедрить изменения.

01

Интервью и инвентаризация

Выявляем процессы, системы, формы сбора, подрядчиков и трансграничные потоки.

02

Целевая модель

Уточняем цели, основания, сроки, роли и необходимые изменения процессов.

03

Разработка документов

Готовим согласованный комплект локальных актов, форм и договорных условий.

04

Техническая часть

Определяем ИСПДн, уровень защищённости, модель угроз и меры защиты.

05

Внедрение и обучение

Запускаем процедуры, инструктируем сотрудников и организуем контроль.

Что получает заказчик

Комплект результатов формируется в согласованном объёме — под процессы и инфраструктуру организации.

Реестр процессов

Цели, данные, субъекты, системы, получатели, основания и сроки.

Комплект документов

Политика, локальные акты, приказы, формы и инструкции.

Технические материалы

ИСПДн, уровни, требования к защите, модель угроз и ТЗ при необходимости.

План устранения

Организационные, договорные и технические мероприятия.

Почему работу важно актуализировать

Сведения, документы и меры защиты пересматриваются при изменении целей, состава данных, систем, подрядчиков и требований. Рабочее соответствие означает, что компания может объяснить, зачем ей нужны данные, где они находятся, кто имеет доступ, когда они уничтожаются и как защищаются.

Соберите правовую, организационную и техническую части 152-ФЗ в одну работающую систему.

Обсудить проект

Почему АБП2Б

Соединяем требования с реальной работой компании

Помогаем собственникам, руководителям и ИТ-директорам оценивать и совершенствовать системы информационной безопасности — с практическим внедрением, а не только передачей документов.

Лицензии ФСТЭК и ФСБ России

Необходимые разрешения и профильная экспертиза для работ в сфере информационной безопасности.

Почему приведение обработки ПДн в соответствие доверяют нашей команде

Документы под процессы

Разрабатываем комплект после обследования целей, данных, систем и участников обработки.

Комплексный взгляд

Учитываем правовые основания, организационные процедуры и техническую защиту.

Конфиденциальность

Соблюдаем режим работы с информацией заказчика на всех этапах проекта.

Практическая польза

Формулируем понятные изменения, которые можно назначить ответственным и внедрить.

Профильная команда

Привлекаем специалистов по защите инфраструктуры, данным, процессам и контролю.

Поддержка после проекта

Помогаем разобрать рекомендации, запустить процедуры и организовать контроль.

FAQ

Частые вопросы по 152-ФЗ

Точный объём требований зависит от целей обработки, состава данных, систем, подрядчиков и роли организации.

Нужен ответ по вашей ситуации?

На первичной консультации определим, какие процессы и системы нужно обследовать.

Достаточно ли купить готовый пакет документов?

Нет, если шаблоны не отражают фактические цели, данные, системы, получателей и сроки хранения. Сначала проводится инвентаризация процессов, после чего документы адаптируются под реальную модель обработки.

Нужно ли подавать уведомление в Роскомнадзор?

Это определяется с учётом статуса оператора, фактических процессов и предусмотренных законом исключений. В рамках проекта проверяются сведения в реестре и при необходимости готовятся данные для уведомления или его актуализации.

Что будет, если не выполнять требования к персональным данным?

Последствия зависят от состава нарушения: возможны предписания регулятора, административные штрафы и другие меры. Для отдельных повторных нарушений, связанных с неправомерной передачей данных, предусмотрены оборотные штрафы; за определённые незаконные действия с персональными данными может наступать уголовная ответственность.

Можно ли ограничиться антивирусом, шифрованием и контролем доступа?

Технические меры закрывают только часть задачи. Они не заменяют правовые основания, минимизацию состава данных, локальные акты, работу с запросами субъектов, правила уничтожения и договорные условия с подрядчиками.

Когда документы и процессы нужно пересматривать?

При изменении целей, состава данных, информационных систем, форм сбора, подрядчиков, трансграничных потоков или применимых требований. Также актуализация нужна после существенного инцидента или выявленного несоответствия.

Кибербезопасность для бизнеса

Разработано АБП2Б

Практическая экспертиза, понятные рекомендации и поддержка внедрения.

/01

Специализируемся на продуктах и услугах в сфере кибербезопасности, стремясь быть максимально полезными и в качестве работ, и в уровне поддержки.

/02

Среди наших клиентов — крупные компании СНГ из нефтегазовой и банковской сферы, ритейла, телекома, фармы и других отраслей, включая госсектор.

/03

У компании есть необходимые лицензии ФСТЭК и ФСБ, а у сотрудников — набор профильных сертификатов и практический опыт проектов.

Следующий шаг

Предотвратите проблемы заранее

Обсудим, какие процессы обработки, информационные системы и документы нужно проверить именно в вашей организации.

Первичная оценка задачиСостав проектаПлан дальнейших действий

Получите консультацию по 152-ФЗ

Откройте форму, расскажите о компании, системах и текущей ситуации. Мы уточним задачу и предложим подходящий формат обследования.

Получить консультацию

Форма откроется во всплывающем окне.