Давно ли вы проводили аудит своего сайта на соответствие требованиям законодательства в сфере обработки ПДн? Можно этим пренебречь, и рано или поздно он будет изучен, правда, Роскомнадзором. Какие последствия будут вас ждать в этом случае и как их избежать — читайте в статье на нашем сайте.
Экосистема Альфа
ФСТЭК России обновил требования к защите КИИ Опубликованы изменения в приказ ФСТЭК России № 235 от 21.12.2017. Изменения вступают в силу с 1 марта 2027 года и обяжут субъектов КИИ оценивать 2 ключевых показателя состояния безопасности значимых объектов КИИ и информировать регулятора о результатах проведённой оценки. Показатели, которые необходимо будет оценивать субъектам КИИ: • показатель защищённости Кзи — характеризует текущее состояние защиты информации от типовых угроз. Расчёт должен проводиться не реже одного раза в 6 месяцев. • показатель уровня зрелости Узи — характеризует достаточность и эффективность проводимых мероприятий по обеспечению безопасности значимых объектов КИИ. Расчёт должен проводиться не реже одного раза в 3 года. Методические документы для оценки показателей уже утверждены ФСТЭК России, ознакомиться с ними можно по ссылкам: методика оценки Кзи, методика оценки Узи. Что мы рекомендуем сделать в ближайшие полгода: 1. Организационно подготовиться к внедрению процессов оценки показателей: назначить ответственных лиц или сформировать комиссии, разработать регламенты или иные документы, определяющие порядок действия по оценке и документированию результатов. 2. Определиться с автоматизированными инструментами, которые позволят выполнить необходимые расчёты и задокументировать все свидетельства. 3. Проверить договоры с подрядчиками на предмет наличия в них требований по оценке показателя уровня зрелости Узи. 4. Запланировать работы по оценке показателя защищённости Кзи до 1 сентября 2027 года (не позднее 6 месяцев со вступления в силу изменений в приказе №235).
Изменения в трансграничной передаче ПДн: доверяй, но проверяй Госдума утвердила поправки, меняющие порядок трансграничной передачи персональных данных. Отменено автоматическое признание адекватности защиты в странах-участницах Конвенции № 108. Теперь Роскомнадзор оценивает не только нормативную базу и международный статус страны, но и то, как осуществляется защита персональных данных в этой стране на практике. Для операторов ПДн это означает смену парадигмы: • Необходимость регулярного аудита всех цепочек передачи данных за рубеж. Организации нужно быть готовой в случае, если страна не включена в перечень "адекватных", до начала осуществления трансграничной передачи получить информацию о ее правовом регулировании в области персональных данных и сведения о конкретном иностранном получателе данных. Эти данные может запросить Роскомнадзор. • Введение 10-дневного срока ожидания после уведомления РКН для стран, не включённых в новый перечень «адекватных». В этот период регулятор может ввести ограничения или запрет. Ручное управление соответствия 152-ФЗ в новых условиях становится источником операционных рисков. Бизнес сталкивается с ростом административной нагрузки. Для более эффективного управления рисками сегодня требуется системный подход и автоматизация процессов комплаенса, и уже не просто в качестве «бонуса», а в качестве необходимой меры.
