По России прокатилась новая волна инцидентов, связанных с утечкой персональных данных.
Причины варьируются от фишинговых атак и компрометации учетных записей до банального отсутствия процессов реагирования внутри организаций.
Информационная безопасность должна стать приоритетом
Многие компании до сих пор воспринимают информационную безопасность как «что-то из разряда айтишников». Однако практика показывает: отсутствие чётко выстроенной системы управления инцидентами напрямую отражается на финансах, репутации и легальности работы бизнеса.
Особенно уязвимыми оказываются те, кто не успел официально зарегистрироваться как оператор персональных данных, хотя уже активно их обрабатывает — собирает резюме, хранит данные клиентов, ведёт внутреннюю переписку, использует онлайн-сервисы.
Что происходит при утечке на самом деле
На практике схема выглядит так:
- В компанию приходит сообщение о возможной утечке — от пользователя, СМИ или хакера.
- Нет формализованной процедуры: кто должен зафиксировать инцидент, кто оповещает руководство, кто отвечает перед регуляторами?
- Проходит время, информация продолжает утекать, а Роскомнадзор и ФСБ узнают об утечке
- Далее — проверка, запрос документов, обязательное уведомление, штрафы и контрольные мероприятия.
Все это можно было бы предотвратить, если бы в компании была внедрена система управления инцидентами ИБ.
Система управления инцидентами: не модный тренд, а требование закона
Многие до сих пор считают реагирование на ИБ-инциденты прерогативой «только банков» или «только госсектора». Но в реальности все операторы персональных данных, то есть почти каждая компания в стране, обязаны:
- обнаруживать и фиксировать инциденты,
- принимать меры по устранению последствий,
- уведомлять Роскомнадзор и другие органы,
- взаимодействовать с регуляторами,
- предотвращать повторение утечки.
Эти требования закреплены в 152-ФЗ «О персональных данных», подзаконных актах ФСТЭК и ФСБ России, а также в методических рекомендациях. Невыполнение требований может привести не только к штрафам, но и к блокировке деятельности, особенно если инцидент затрагивает большое количество граждан.
Кому особенно необходимо выстраивать такую систему?
- Операторам персональных данных — практически любой бизнес: от интернет-магазинов и клиник до кадровых агентств и стартапов.
- Государственным и муниципальным структурам, работающим с данными граждан.
- Финансовым организациям и банкам, поднадзорным ЦБ.
- Субъектам критической информационной инфраструктуры (КИИ).
- Компании с публичными ИТ-сервисами, сайтами, формами обратной связи и личными кабинетами.
Почему важна экспертная помощь?
На практике внедрить эффективную систему реагирования «в одиночку» сложно. Законодательство обновляется, регуляторы выдвигают всё более жесткие требования, а киберугрозы становятся всё изощреннее.
Организация управления инцидентами ИБ — это не выбор, а обязанность. А в условиях современной киберреальности — ещё и ваш главный инструмент защиты бизнеса. Обращение к экспертам может значительно облегчить ситуацию и упростить соблюдение законодательства.
|