Б-152: защита персональных данных
Open in Telegram
Полезные материалы по защите персональных данных и всему, что с связано с 152-ФЗ. Ссылка на канал: https://t.me/+ImUnnk-zeq81ZGZi Чат для обсуждений: https://t.me/+n6upbpqxZXxjMThi Чтобы заказать услуги консалтинга, пишите: @b_152_request_bot
Show more8 759
Subscribers
+224 hours
+197 days
+18230 days
Data loading in progress...
Similar Channels
Tags Cloud
Incoming and Outgoing Mentions
---
---
---
---
---
---
Attracting Subscribers
September '26
September '26
+37
in 0 channels
August '26
+227
in 0 channels
Get PRO
July '26
+94
in 0 channels
Get PRO
June '26
+99
in 0 channels
Get PRO
May '26
+89
in 2 channels
Get PRO
April '26
+126
in 2 channels
Get PRO
March '26
+109
in 1 channels
Get PRO
February '26
+150
in 2 channels
Get PRO
January '26
+247
in 12 channels
Get PRO
December '25
+215
in 1 channels
Get PRO
November '25
+503
in 10 channels
Get PRO
October '25
+195
in 1 channels
Get PRO
September '25
+186
in 2 channels
Get PRO
August '25
+391
in 10 channels
Get PRO
July '25
+167
in 0 channels
Get PRO
June '25
+250
in 1 channels
Get PRO
May '25
+472
in 4 channels
Get PRO
April '25
+146
in 1 channels
Get PRO
March '25
+239
in 1 channels
Get PRO
February '25
+503
in 2 channels
Get PRO
January '25
+240
in 1 channels
Get PRO
December '24
+432
in 3 channels
Get PRO
November '24
+238
in 1 channels
Get PRO
October '24
+114
in 1 channels
Get PRO
September '24
+160
in 0 channels
Get PRO
August '24
+94
in 4 channels
Get PRO
July '24
+74
in 0 channels
Get PRO
June '24
+82
in 1 channels
Get PRO
May '24
+113
in 1 channels
Get PRO
April '24
+86
in 1 channels
Get PRO
March '24
+119
in 0 channels
Get PRO
February '24
+167
in 2 channels
Get PRO
January '24
+136
in 0 channels
Get PRO
December '23
+132
in 0 channels
Get PRO
November '23
+121
in 5 channels
Get PRO
October '23
+216
in 5 channels
Get PRO
September '23
+239
in 0 channels
Get PRO
August '23
+199
in 0 channels
Get PRO
July '23
+93
in 0 channels
Get PRO
June '23
+172
in 0 channels
Get PRO
May '23
+310
in 0 channels
Get PRO
April '23
+263
in 0 channels
Get PRO
March '23
+194
in 0 channels
Get PRO
February '23
+218
in 0 channels
Get PRO
January '23
+149
in 0 channels
Get PRO
December '22
+97
in 0 channels
Get PRO
November '22
+122
in 0 channels
Get PRO
October '22
+144
in 0 channels
Get PRO
September '22
+699
in 0 channels
Get PRO
August '22
+1 959
in 0 channels
| Date | Subscriber Growth | Mentions | Channels | |
| 07 September | +4 | |||
| 06 September | +4 | |||
| 05 September | +1 | |||
| 04 September | +10 | |||
| 03 September | +7 | |||
| 02 September | +4 | |||
| 01 September | +7 |
Channel Posts
Поручение на обработку ПДн — это не просто пункт в договоре 📄
Подписали договор с подрядчиком, добавили условия об обработке ПДн... Можно закрывать задачу? Не совсем.
Поручение не только про вопрос «что написать в договоре». Это вопрос «как компания будет управлять обработкой данных, которую фактически выполняет другой участник».
И эта цепочка гораздо длиннее самого документа.
1️⃣До передачи данных
Нужно понимать: 🔵какие данные и для каких целей передаются; 🔵что именно будет делать с ними подрядчик; 🔵кто еще получит доступ; 🔵сможет ли подрядчик привлекать других лиц; 🔵какие требования к обработке и защите нужно установить.2️⃣Во время обработки
Появляются уже другие вопросы: 🔵кто контролирует исполнение поручения; 🔵что происходит при изменении процесса; 🔵что делать, если подрядчик подключает нового субподрядчика или сервис.3️⃣После окончания работы
Обработка закончилась, а что происходит с данными? Кто контролирует их возврат или уничтожение? Как компания понимает, что обработка действительно прекращена?Главная проблема: можно иметь формально корректное поручение, но не иметь работающего процесса управления им. Документ подписан, но кто отвечает за то, чтобы его условия продолжали выполняться в реальной работе? Что делать, если подрядчик меняет процесс обработки, привлекает нового исполнителя или заканчивает работу с данными? Если вы как оператор передаете ПДн подрядчику, нельзя исходить из логики «ну это уже его зона ответственности». Оператор должен быть способен показать, что он сам организовал эту обработку надлежащим образом и контролировал исполнение поручения. 📌 Поговорим подробнее на вебинаре 10 сентября. 😎
| 2 | Раньше компании боялись самого факта кражи данных. Теперь хакеры отдельно шантажируют тем, что расскажут об инциденте публично. И это особенно неприятно на фоне другой цифры недели: СНГ вышел на первое место в мире по объему утечек.
Мы бы здесь смотрели не только на технику атак. Утечка постепенно становится инструментом давления: на компанию, на репутацию, на клиентов.
Параллельно государство хочет активнее обмениваться данными для борьбы с мошенниками, ИИ получает больше полномочий на устройствах, а биометрия продолжает заходить в повседневные сценарии, иногда не без сбоев. Получается любопытный перекос: данных становится больше, связей между системами тоже, а цена ошибки растет уже после самого инцидента.
ЗАКОНОПРОЕКТЫ
– Минздрав подготовил проект, который позволит передавать медкарты мигрантов в МВД
– Госдума планирует усилить защиту от мошенников обменом данных
ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ
– Хакеры стали чаще шантажировать фирмы раскрытием информации об утечках
– В СФ рассказали о мошенничестве с письмом от "бухгалтера" о повышении зарплаты
– МГЮА опроверг информацию об утечке персональных данных
– В МВД рассказали, как распознать фишинговое электронное письмо
– Мошенники в аэропортах чаще всего прибегают к QR-фишингу
ПЕРСОНАЛЬНЫЕ ДАННЫЕ
– Названы основные нарушения закона о персональных данных в судах
– В ГД предупредили о попытках сбора личных данных россиян через сайты иноагентов
ИИ
– У «Алисы AI» могут появиться расширенные права на мобильных устройствах
– В России разработали ИИ-помощника участкового
– В Сбербанке назвали будущую угрозу от дипфейков
БИОМЕТРИЯ
– Эксперт посоветовал не заменять биометрией пароль в смартфоне
– Мошенники не смогут использовать запись голоса как биометрию, заявили в ЦБТ
СТАТЬИ
– Русскоязычные хакеры перешли опасную черту. США расследуют серьёзный взлом федерального агенства
– Не нужно быть гением: по каким методичкам работают хакеры
НОВОСТИ
– СНГ возглавил мировой рейтинг по объему утечек данных
– Взломавшие сети Сената Берлина хакеры похитили ценные данные
– Число опоздавших на рейсы в ЕС выросло в несколько раз из-за введения биометрии
– Хакеры опубликовали в даркнете личные данные британских политиков и военных
После такой недели мы бы проверяли уже план реагирования на утечку, а также сценарий на следующий день после нее: кто говорит с клиентами, что можно подтвердить публично, как быстро понять масштаб и что делать, если злоумышленники начинают торговаться не за данные, а за молчание. Именно этот этап многие компании до сих пор репетируют впервые уже во время инцидента.
#ДайджестНовостей
😎 | 326 |
| 3 | No text... | 558 |
| 4 | ❔ЗАДАЧКА: ЗАПРОС СУБЪЕКТА
На общий электронный адрес @info компании, продающей щебень в розницу для физических лиц, приходит письмо: «Прошу удалить все мои персональные данные». Больше в письме ничего нет.
Отправитель (судя по адресу почты) бывший клиент, последняя покупка была 2 года назад. По адресу нашли карточку его заказов в CRM, а в бухгалтерии — закрывающие документы по его заказам в ИСПДн 1С.
Запрос первым увидел отдел маркетинга и предложил полностью удалить все данные о клиенте, а в ответе указать, что запрос выполнен, поскольку субъект персональных данных вправе требовать прекращения их обработки.
КАК ПОСТУПИТЕ?
🔤 Маркетинг прав — в любом случае все нужно уничтожить: субъект вправе требовать прекращения обработки ПДн согласно ч. 5.1 ст. 152-ФЗ, оператор обязан исполнить требование в полном объеме.
🔤 Запрос не может быть рассмотрен: он направлен на общий почтовый ящик, а не на специальный адрес для обращений по персональным данным, указанный в Политике обработки ПДн на сайте и в Реестре операторов Роскомнадзора.
🔤 Прекратить обработку в той части, где основанием было согласие (рассылки, профилирование), и сохранить данные, которые нужны по иным основаниям, например, для исполнения закона (ФЗ о бухучете и НК РФ требуют хранить документы по договорам 5 лет после их прекращения). Заявителю — мотивированный ответ, что и почему остается.
🔤 Пока исполнить нельзя: нужно запросить у заявителя дополнительные сведения. Согласно ч. 3 ст. 14 152-ФЗ запрос должен содержать паспортные данные, сведения, подтверждающие отношения с оператором или факт обработки ПДн, и подпись субъекта.
Пишите свой вариант в комментариях⬇️ | 680 |
| 5 | No text... | 745 |
| 6 | ⚡️ 1 СЕНТЯБРЯ ПРОШЛО. АТТЕСТАТ ЕСТЬ. ЧТО ТЕПЕРЬ?
С 1 сентября изменения в порядок аттестации уже действуют. И для организаций, которые прошли аттестацию, главный вопрос теперь заключается в том, как сохранить соответствие требованиям дальше. Аттестат соответствия выдается на весь срок эксплуатации объекта информатизации. Но это не означает, что после его получения к защите можно вернуться через несколько лет.
В эксплуатации продолжаются регулярные процессы:
🟦оценка показателя защищенности Кзи — не реже одного раза в шесть месяцев;
🟦оценка уровня зрелости Пзи — не реже одного раза в два года;
🟦управление уязвимостями и обновлениями;
🟦мониторинг событий безопасности;
🟦обучение сотрудников;
🟦резервное копирование и восстановление;
🟦контроль работ с привлечением подрядчиков;
🟦анализ изменений информационной системы и системы защиты;
🟦периодический контроль уровня защищенности.
Для аттестованного объекта отчет по результатам такого контроля необходимо представлять во ФСТЭК России или ее территориальный орган не реже одного раза в три года и в течение пяти рабочих дней после завершения контроля.
Но особенно важно следить не только за календарными сроками.
Новая интеграция, изменение состава компонентов, замена средств защиты или изменение архитектуры — повод проверить, не затрагивает ли изменение модель угроз, класс защищенности и принятые проектные решения и не потребуются ли дополнительные аттестационные испытания.
При этом не каждое изменение означает повторную аттестацию. В ряде случаев достаточно дополнительных аттестационных испытаний, а повторная аттестация требуется, в частности, если модернизация приводит к повышению класса защищенности объекта.
➖➖➖➖➖➖➖➖➖➖➖
Сохраняйте материалы по приказу №117, они пригодятся и после 1 сентября:
👉 Посмотреть запись вебинара
👉 Прочитать подробный разбор приказа №117
👉 Получить дорожную карту подготовки по №117
А если нужно понять, что именно после 1 сентября необходимо поддерживать, проверять или актуализировать в вашей системе, можем помочь оценить текущую ситуацию и определить дальнейшие работы⤵️
Обсудить задачу по информационной безопасности в индивидуальном порядке
😎 | 832 |
| 7 | No text... | 826 |
| 8 | ПОДРЯДЧИКА ВЗЛОМАЛИ. ОТВЕЧАТЬ ПРИШЛОСЬ ЗАКАЗЧИКУ ⚖️
Минтруд поручил обработку персональных данных другой организации. В результате взлома инфраструктуры подрядчика в открытом доступе оказались персональные данные сотрудников ведомства и их родственников: ФИО, паспортные данные, номера банковских карт и адреса.
Минтруд пытался оспорить ответственность, ссылаясь на то, что неправомерный доступ произошел именно через инфраструктуру подрядчика.
Верховный суд этот довод не принял и оставил решение о привлечении ведомства к ответственности в силе.
📄 Позиция суда: сам факт передачи обработки подрядчику не освобождает оператора от обязанности обеспечивать безопасность персональных данных.
🧩 Если подрядчиков, облачных сервисов и внешних исполнителей у компании не один и не два, то где на практике проходит граница ответственности?
Все это разберем 10 сентября на вебинаре «Поручение обработки: где рвется цепочка ответственности».
🔵Как отличать поручение обработки от других форм взаимодействия компаний
🔵Кто отвечает за нарушения при передаче данных подрядчикам и по цепочке поставщиков
🔵Практические кейсы: аутсорсинг, облачные сервисы, доступы внешних исполнителей
🔵Как выстроить договорные отношения так, чтобы не потерять контроль
Вебинар ведет Максим Лагутин, основатель Б-152, член рабочих групп Роскомнадзора по ЦАО и ГРЧЦ, автор курса Privacy Professional, научный руководитель программы LegalTech в НИУ ВШЭ.
Если вы уже зарегистрированы на серию вебинаров, повторная регистрация не требуется.
РЕГИСТРАЦИЯ
В подарок комплект из 11 материалов от Б-152
➖➖➖➖➖➖➖➖➖➖➖
📎 Источник: ГАРАНТ.РУ | 816 |
| 9 | Компания растет, но Privacy-процессы не всегда успевают за ней 🚀
Когда компания растет, меняются не только бизнес-процессы. Появляются новые подрядчики, сервисы, продукты, направления работы. Каждое такое изменение затрагивает обработку персональных данных. И если сначала вопросов немного, то со временем они начинают возникать практически каждый день.
Например:
🔵маркетинг хочет подключить новый сервис;
🔵HR запускает новый процесс подбора сотрудников;
🔵ИТ переносит часть инфраструктуры в облако;
бизнес выходит на новый рынок.
Почти каждое такое изменение требует оценки с точки зрения законодательства, проверки документов или консультации со специалистом.
Первые несколько месяцев компания действительно может справляться своими силами. Но постепенно задач становится все больше, и они начинают незаметно занимать значительную часть рабочего времени.
Нужно проверить договор с новым подрядчиком, оценить риски перед запуском проекта, ответить на вопросы коллег, актуализировать документы после изменений в процессах.
По отдельности эти задачи кажутся небольшими. Вместе они превращаются в постоянный поток работы.
Сопровождение privacy-процессов становится отдельным направлением, которому нужно уделять внимание постоянно. Если этого не делать, вопросы начинают откладываться, документы устаревают, а новые проекты запускаются быстрее, чем успевают обновляться внутренние процессы.
Для многих компаний именно в этот момент сопровождение перестает восприниматься как дополнительная услуга. Оно становится способом не выпадать из рабочих процессов и не отвлекать внутреннюю команду на десятки однотипных вопросов.
С этим потоком мелких, но постоянных задач мы и помогаем справляться: подключаемся к текущим вопросам, оцениваем новые процессы, актуализируем документы, отвечаем на вопросы, которые возникают по мере развития бизнеса.
Если вы замечаете, что вопросов становится все больше, а времени разбираться с каждым из них все меньше, не обязательно искать нового сотрудника или пытаться закрыть все своими силами.
⏩Мы поможем оценить текущую ситуацию и подобрать формат сопровождения
Знакомая ситуация? Расскажите в комментариях, как у вас сейчас распределены privacy-задачи внутри команды.
😎 | 830 |
| 10 | ПОДРЯДЧИКА ВЗЛОМАЛИ. ОТВЕЧАТЬ ПРИШЛОСЬ ЗАКАЗЧИКУ ⚖️
Минтруд поручил обработку персональных данных другой организации. В результате взлома инфраструктуры подрядчика в открытом доступе оказались персональные данные сотрудников ведомства и их родственников: ФИО, паспортные данные, номера банковских карт и адреса.
Минтруд пытался оспорить ответственность, ссылаясь на то, что неправомерный доступ произошел именно через инфраструктуру подрядчика.
Верховный суд этот довод не принял и оставил решение о привлечении ведомства к ответственности в силе.
📄 Позиция суда: сам факт передачи обработки подрядчику не освобождает оператора от обязанности обеспечивать безопасность персональных данных.
🧩 Если подрядчиков, облачных сервисов и внешних исполнителей у компании не один и не два, то где на практике проходит граница ответственности?
Все это разберем 10 сентября на вебинаре «Поручение обработки: где рвется цепочка ответственности».
🔵Как отличать поручение обработки от других форм взаимодействия компаний
🔵Кто отвечает за нарушения при передаче данных подрядчикам и по цепочке поставщиков
🔵Практические кейсы: аутсорсинг, облачные сервисы, доступы внешних исполнителей
🔵Как выстроить договорные отношения так, чтобы не потерять контроль
Вебинар ведет Максим Лагутин, основатель Б-152, член рабочих групп Роскомнадзора по ЦАО и ГРЧЦ, автор курса Privacy Professional, научный руководитель программы LegalTech в НИУ ВШЭ.
Если вы уже зарегистрированы на серию вебинаров, повторная регистрация не требуется.
РЕГИСТРАЦИЯ
В подарок комплект из 11 материалов от Б-152
➖➖➖➖➖➖➖➖➖➖➖
📎 Источник: ГАРАНТ.РУ | 1 |
| 11 | Уведомили РКН о трансграничной передаче, а оценку иностранного получателя провели?
Само уведомление Роскомнадзора еще не весь процесс подготовки к трансграничной передаче персональных данных.
До его подачи оператор должен получить определенные сведения об иностранном получателе и провести оценку соблюдения им конфиденциальности и обеспечения безопасности ПДн. Такая обязанность установлена ч. 5 ст. 12 152-ФЗ.
При этом утвержденной формы оценки нет. Закон не требует документа конкретного формата, но фактически закрепляет, какую информацию оператор должен собрать и на чем должен основываться его вывод о возможности передачи данных.
ЧТО СТОИТ ПРОВЕРИТЬ (разворачивайте цитату для списка)
1️⃣Как получатель защищает данные
Информацию можно получить из политики получателя в отношении обработки ПДн, договора или напрямую запросить у контрагента.
При оценке стоит зафиксировать организационные и технические меры защиты, разграничение и контроль доступа, шифрование, порядок хранения и удаления данных, реагирование на инциденты и другие применимые меры.
2️⃣Когда получатель прекращает обработку
В оценке необходимо зафиксировать условия прекращения обработки переданных персональных данных.
Это позволяет заранее понять не только то, как данные будут использоваться, но и при каких обстоятельствах их обработка должна закончиться.
3️⃣Как регулируется обработка ПДн в стране получателя
Этот блок требуется, если данные передаются иностранному лицу, которое находится в государстве, не включенном в перечень стран, обеспечивающих адекватную защиту прав субъектов ПДн.
Здесь оценивается уже не сам контрагент, а правовая среда, в которой он работает: требования к обработке и защите ПДн, права и обязанности получателя.
4️⃣Кто конкретно получает данные
В материалах оценки нужно зафиксировать сведения об иностранном получателе: его наименование и контактные данные.
Это особенно актуально для IT и e-commerce, где один бизнес-процесс может включать несколько зарубежных сервисов и подрядчиков.
5️⃣К какому выводу пришел оператор
Итог оценки должен отвечать на главный вопрос: считает ли оператор возможной передачу ПДн этому иностранному получателю с учетом собранной информации?
При рассмотрении уведомления Роскомнадзор вправе запросить сведения, которые оператор получил при подготовке оценки. Поэтому относиться к ней как к формальному внутреннему документу, который никто не увидит, рискованно.
Что проверить у себя:
✅ Есть ли установленная методика оценки трансграничной передачи?
✅ Понятно ли, какие сведения запрашивать у иностранного получателя?
✅ Сохраняются ли документы и ответы, подтверждающие его меры защиты?
✅ Зафиксированы ли условия прекращения обработки?
✅ Проверяется ли правовое регулирование страны там, где это необходимо?
✅ Содержит ли оценка обоснованный итоговый вывод?
Если Роскомнадзор сегодня запросит материалы, на основании которых вы разрешили передачу данных конкретному провайдеру иностранного сервиса, сможете ли вы их собрать без нового запроса контрагенту?
Если нет, стоит проверить не только наличие уведомления, но и сам процесс оценки. Б-152 помогает разобрать сценарий трансграничной передачи, проверить подтверждающие материалы и выстроить методику оценки, которую можно применять и к следующим иностранным получателям.
#CTO #CIO #Комплаенс #Маркетинг
😎 | 979 |
| 12 | Кто должен отвечать за утечку, если инфраструктура чужая? 👀
Хороший вопрос для недели, в которой дата-центры предлагают освободить от штрафов, иностранную компанию впервые штрафуют в России за утечку, а у трех британских аэропортов похищают данные 8,7 млн пассажиров.
Мы бы здесь смотрели не столько на сами штрафы, сколько на то, как снова размывается граница ответственности. Бизнес все глубже зависит от внешней инфраструктуры, корпоративных хранилищ, облаков и сервисов, но инцидент все равно приходится разбирать по конкретной цепочке.
И еще одна деталь прошедшей недели: многие громкие истории вообще начинаются с вполне приземленных вещей (например, старого FTP, дыры в ownCloud, лишних файлов в корпоративном хранилище). Не обязательно искать сложную атаку, иногда достаточно давно не пересмотренного процесса.
ЗАКОНОДАТЕЛЬСТВО
– ЛДПР осенью намерена внести в Госдуму законопроект о защите от сталкинга
ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ
– Дата-центры хотят освободить от штрафов за утечки информации
– Московские ученые выяснили, кто виноват во взломе смартфонов
– В ОП рассказали о мошенниках, рассылающих письма под видом налоговиков
– В МВД составили алгоритм действий при поступлении денег на карту от незнакомца
– В МВД предупредили об уловке мошенников с фейковым видео со взломом «Госуслуг»
– Названы города, чьи жители чаще всего сталкивались с кибератаками
ПЕРСОНАЛЬНЫЕ ДАННЫЕ
– InfoWatch: в России впервые оштрафовали иностранную компанию за утечку данных
– В "Гарде" рассказали о рисках хранения личных данных в корпоративных хранилищах
ИИ
– Работодатели рассказали о проблемах при использовании ИИ в найме
БИОМЕТРИЯ
– Глава ЦБТ Владислав Поволоцкий: Биометрия - не таблетка от всего
МНЕНИЯ
– В ГД предложили создать на "Госуслугах" окно для жалоб на сервисы "пробива"
– Юрист рассказал об ответственности за публикацию переписок с работодателем
СТАТЬИ
– Без использования GitHub и соцсетей, через старый FTP-протокол, силами неизвестных хакеров. Новая угроза июля 2026
– Ядерные архивы ушли через дыру в ownCloud. Одна ошибка открыла хакерам доступ к сверхчувствительным данным
НОВОСТИ
– Хакеры похитили данные 8,7 млн пассажиров трех аэропортов Британии
– AFP: хакеры взломали базы данных министерства жилищного строительства Франции
– TikTok выплатит властям США 400 миллионов долларов по иску о защите данных детей
Если бы мы выбирали одну проверку после этого выпуска, то скорее бы посмотрели на карту ответственности: где лежат данные, кто реально ими управляет и что написано в договорах с теми, у кого они физически находятся. В спокойное время эта схема кажется формальностью, но после утечки именно по ней обычно и начинают искать ответственного.
#ДайджестНовостей
😎 | 887 |
| 13 | Новая подборка вакансий уже здесь. Без громких обещаний, просто интересные предложения от компаний нашей отрасли:
🔃 Специалист по работе с персональными данными (DPO) в Группа Компаний Мечел
🔃 Специалист по внутреннему контролю за обработкой персональных данных в ASKONA
🔃 Руководитель направления по информационной безопасности и защите персональных данных в JENTY
🔃 Юрист по защите данных (DPO) в ООО Октафарма-Фармимэкс
🔃 Специалист по защите данных (DPO) в ООО АГР
🔃 Специалист по работе с персональными данными в АКРИХИН
🔃 Ведущий специалист по защите информации в Газпром межрегионгаз
🔃 Эксперт по информационной безопасности в
Газпромнефть-Региональные продажи
🔃 Специалист по работе с персональными данными в ANCOR
Если что-то зацепит, отлично! Если нет, значит, вернемся к поискам в следующий раз. Хороших выходных 💖
#Вакансии
😎 | 1 156 |
| 14 | ✅ Спасибо всем, кто был с нами сегодня! Запись пришлем всем зарегистрированным.
За годы аудитов в Б-152 мы видим одни и те же ошибки у ответственных за персональные данные. Независимо от отрасли и размера компании.
1️⃣Переход к продвинутым практикам без базового аудита
Компания уходит с согласия на законный интерес, ставит амбициозные цели по зрелости процессов, а базовой диагностики того, что происходит на самом деле, еще не было. Особенно рискованно для небольших команд: кажется, что так быстрее, а по факту — здание без фундамента.
2️⃣Есть документы, но нет плана после аудита
Аудит проведен, папка с документами готова, а дальше что? Без дорожной карты берутся за все подряд: внедряют что-то новое и заметное вместо того, чтобы закрыть реальный риск. В итоге время потрачено, а проблема осталась.
3️⃣Не выстроены отношения с руководством
Отчетность, ожидания и бюджет не проговорены заранее. В итоге DPO остается «один в поле воин»: тянет все сам, выгорает, и хорошо если за год-два выстраивает хоть какие-то рабочие процессы.
Отдельно про юристов в этой роли: они сильны в документах — договоры, поручения, политики, но слабее в процессах: уничтожении данных, оценке рисков, взаимодействии с ИБ.
Итог часто один: документы в персональных данных — это только верхушка айсберга.
➖➖➖➖➖➖➖➖➖➖
На курсе Privacy Professional разбираем ровно это: не пересказ 152-ФЗ, а практика диагностики процессов, выбора и защиты решений, выстраивания работы с бизнесом, ИБ и регулятором.
Преподают практикующие эксперты из Б-152, Wildberries, Ozon, Циан.
🔥Участникам сегодняшнего вебинара дарим промокод на скидку 5000 руб: INSPECT27
Подробнее о курсе
😎 | 1 096 |
| 15 | 🚨 Встречаемся сегодня в 11:00
Почему бизнес боится проверок РКН больше утечек, и во сколько это обходится?
На вебинаре разберем реальные кейсы проверок и судебную практику: где компании ошибаются, какие вопросы возникают у регулятора и как подготовиться к профвизиту и контролю сайта.
👉 Подключайтесь в 11:00: https://us02web.zoom.us/j/83596377576
Запись будет отправлена всем зарегистрированным участникам.
Поддержка | 1 206 |
| 16 | No text... | 1 158 |
| 17 | ⚡️ФСТЭК разъяснила переход на новые требования защиты ПДн: внеплановая оценка потребуется не всем
Мы получили официальный ответ ФСТЭК России на вопросы о переходе с действующего приказа № 21 на новый состав организационных и технических мер по обеспечению безопасности персональных данных.
В нем сразу несколько важных разъяснений для операторов ПДн.
1️⃣Есть действующий документ об оценке эффективности, внепланово проходить ее заново не нужно
ФСТЭК разъяснила: если у оператора уже есть действующие документы, подтверждающие проведение оценки эффективности мер защиты ПДн в соответствии с требованиями приказа № 21, проводить внеплановую оценку эффективности после изменения требований не потребуется.
То есть вступление нового приказа само по себе не обязывает операторов немедленно проводить новую ОЭ.
Но есть важное продолжение: следующая оценка эффективности должна будет проводиться уже в соответствии с действующими на этот момент требованиями.
Поэтому действующий результат ОЭ сохраняет значение, но при следующей оценке ориентироваться придется уже на обновленный состав и содержание мер.
2️⃣ФСТЭК уточнила, чем руководствоваться при определении мер защиты
Регулятор отдельно сообщил, что состав и содержание мер, необходимых для обеспечения требуемого уровня защищенности ПДн, содержатся в методическом документе ФСТЭК России «Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах» от 12 апреля 2026 года.
Это важный ориентир для компаний, которые уже начинают готовить свои ИСПДн к новым требованиям.
3️⃣Дату вступления нового приказа в силу перенесут
И, пожалуй, самое оперативное разъяснение: ФСТЭК прямо сообщила, что дата вступления в силу нового приказа будет скорректирована.
Новую дату регулятор в ответе пока не назвал.
ЧТО СЕЙЧАС ДЕЛАТЬ ОПЕРАТОРАМ
Если действующий документ об оценке эффективности у вас уже есть, срочно проводить внеплановую ОЭ только из-за появления новых требований не нужно.
Если же оценка эффективности только планируется, ситуация интереснее. До вступления нового приказа продолжает действовать существующий состав и содержание мер, поэтому компаниям стоит учитывать сроки своих проектов и следить за новой датой вступления требований в силу.
При этом откладывать подготовку к новым требованиям тоже не стоит: следующая оценка после их вступления в силу должна будет проводиться уже с учетом обновленного состава и содержания мер. Эту позицию ФСТЭК подтверждает напрямую.
Главное: переход на новые требования не означает автоматическую внеплановую переоценку всех ИСПДн. Но компаниям уже сейчас стоит определить, какие системы и ближайшие оценки попадут под новые правила.
Если хотите заранее понять, что именно придется изменить в защите ваших ИСПДн и успеваете ли вы пройти ОЭ по действующим требованиям, поможем оценить текущую ситуацию и помочь подготовиться к переходу.
😎 | 1 363 |
| 18 | Коллеги, приносим извинения за доставленные неудобства.
Мы приняли решение провести завтра вебинар повторно.
28 августа (пятница)
в 11:00
Тема и спикер остаются прежними.
Ссылку пришлем в канал за 1 час до мероприятия! | 1 287 |
| 19 | 🚨 Встречаемся сегодня в 12:00!
Почему бизнес боится проверок РКН больше утечек и во сколько это обходится?
На вебинаре расскажем про реальные кейсы проверок и судебной практики 2026: где компании ошибаются, какие вопросы возникают у регулятора и сколько в итоге это стоит бизнесу
👉Подключайтесь в 12.00: https://my.mts-link.ru/j/b152/23437017241
😎 | 1 286 |
| 20 | С КАКОГО ЭТАПА НАЧИНАТЬ ИМЕННО НАМ?
Главный вопрос после вебинара по приказу №117 📄
На вебинаре по приказу №117 и изменениям порядка аттестации этот вопрос звучал чаще других.
И это закономерно: у организаций совершенно разные исходные точки.
У кого-то еще не определено, на какие информационные системы распространяются требования.
У кого-то меры защиты уже внедрены, но не хватает подтверждений их реализации.
Кто-то находится непосредственно перед аттестацией.
А у кого-то аттестат уже получен, и основной вопрос теперь в том, как выстроить дальнейший контроль.
Поэтому универсального ответа и документа здесь нет. Сначала нужно определить свою текущую точку и уже от нее строить дальнейший маршрут.
Что еще важно зафиксировать по итогам вебинара:
📌 Приказ №117 и приказ №60 решают разные задачи.
Приказ №117 уже устанавливает требования к защите информации. А с 1 сентября 2026 года приказ №60 меняет порядок аттестации и периодического контроля, установленный приказом №77. Аттестат соответствия выдается на весь срок эксплуатации объекта, но его наличие не отменяет дальнейший контроль защищенности.
📌 Периодический контроль становится отдельной постоянной задачей.
По новой редакции порядка отчет по результатам контроля уровня защищенности аттестованного объекта представляется во ФСТЭК России или ее территориальный орган не реже одного раза в три года и в течение пяти рабочих дней после завершения контроля. Непредставление отчета является основанием для приостановления действия аттестата.
📌 Тестирование на проникновение теперь нужно учитывать еще на этапе подготовки к аттестации.
Оно проводится для ГИС и иных информационных систем государственных органов, ГУП и государственных учреждений 1 и 2 классов защищенности, если они подключены к интернету и (или) взаимодействуют с другими информационными системами, включая системы подрядчиков. Исключение предусмотрено для взаимодействия через сеть шифрованной связи или VPN с применением сертифицированных СКЗИ.
📌 По приказу №117 классы защищенности — К1, К2 и К3.
Они определяются исходя из уровня значимости обрабатываемой информации и масштаба информационной системы. Поэтому сначала исходные данные и классификация и только затем окончательный набор мер защиты.
📌 Контролировать нужно не только наличие аттестата.
Показатель защищенности Кзи оценивается не реже одного раза в шесть месяцев, показатель уровня зрелости Пзи — не реже одного раза в два года.
Если значения не соответствуют установленным нормативам, руководителя необходимо проинформировать в течение трех календарных дней; результаты расчета направляются во ФСТЭК России не позднее пяти рабочих дней после расчета.
И это только часть вопросов, которые разбирали на встрече.
Запись вебинара уже доступна и можно посмотреть разбор полностью:
👉ПОСМОТРЕТЬ ЗАПИСЬ
Не уверены, с какого этапа начинать подготовку именно вашей организации? Поможем оценить текущую ситуацию, определить необходимые работы и выстроить дальнейший план.
👉ОБСУДИТЬ ПОДГОТОВКУ К ТРЕБОВАНИЯМ ФСТЭК
😎 | 1 180 |
