Мониторинг и реагирование
Защита от утечек и взломов
Защита бренда и репутации
Аудит и оценка рисков
3 услуги
Аудит • Киберчекап • Стратегия ИБ • Оценка и управление рисками
Пентесты инфраструктуры
3 услуги
Внешний периметр • Внутренний периметр • Wi-Fi
Социотехнический пентест
Оценка уровня осведомленности сотрудников правилами ИБ
Пентесты цифровых продуктов
3 услуги
Сайт • Веб-приложения • Мобильные приложения • Анализ исходного кода
Системы менеджмента ISO
7 услуг
Проектирование и внедрение: 27001, 27701, 22301, 20000, 42001
Аутсорсинг ИБ
11 услуг
vCISO • vDPO • vCompliance • vКИИ • Подписка на ИБ • Vulnerability mgmt
Безопасность ИИ
11 услуг
Оценка зрелости и рисков • LLMSecOps • Red Teaming LLM
Безопасность разработки
9 услуг
Анализ угроз • Анализ кода • Внедрение и сертификация процессов
Повышение осведомленности
Платформа Security Awareness • Учебный фишинг • Разработка курсов на заказ
Защита АСУ ТП
5 услуг
Категорирование • Проектирование • Внедрение • Испытания
Требования Банка России
16 услуг
Комплаенс для банков • 716-П, 833-П, 850-П, 851-П, SWIFT CSCF, ГОСТ 57580
Защита ГИС
7 услуг
Оценка зрелости • Проектирование • Аттестация • СМЭВ
Защита объектов КИИ
5 услуг
Категорирование • Проектирование • Внедрение • Испытания
Персональные данные
11 услуг
Аудит 152-ФЗ • Моделирование угроз • ТЗ/ТП СЗПДн • Оценка эффективности
CYBERDEF
Сервис
Защита бренда и обнаружение цифровых угроз • Облачный сервис
SOC
Сервис
Центр мониторинга и реагирования на инциденты ИБ
CYBERID
Комплексная защита данных, репутации и цифровых активов топ-менеджмента
Защита устройств и серверов
11 услуг
EPP • EDR • XDR • Sandbox и AntiAPT
Сетевая защита
11 услуг
NGFW • VPN • Proxy NAC NTA Криптошлюзы и криптокоммутаторы
Защита доступа и учётных записей
11 услуг
MFA • PAM • IDM
Аудит и консалтинг
Нужна консультация?
Свяжитесь с нами любым удобным способом
Новости

Чек-лист. Первые шаги для соответствия требованиям 152-ФЗ

Допустим, вы только сейчас узнали о существовании закона «О персональных данных» (ПДн), он же 152-ФЗ, и не хотите нарваться на предписания Роскомнадзора или административный штраф за его невыполнение. С чего же начать? Рассказываем по пунктам.
1. Проводим обследование текущего порядка обработки персональных данных (ПДн)

· Определяем процессы обработки ПДн, всех субъектов ПДн (лиц, чьи ПДн обрабатываются), цели обработки, перечень ПДн и т.д.
· Выявляем системы, в которых происходит обработка ПДн, а также ПДн, которые хранятся в этой системе, IT-архитектуру информационных систем и ее особенности

2. Вносим изменения на официальный сайт вашей компании

· Размещаем Политику обработки ПДн, содержащую перечень субъектов ПДн, цели обработки ПДн, перечень ПДн, сроки обработки и т.д.
· При наличии формы сбора ПДн размещаем в ней (или под ней) чек-бокс для подтверждения согласия на обработку ПДн и ссылку на согласие и политику
· Размещаем согласие на сбор cookie, если сбор ведется

3. Разрабатываем внутренние организационно-распорядительные документы

· Положение о защите и обработке ПДн
· Приказ о назначении ответственного за обработку ПД
· Приказ о лицах, допущенных к обработке ПДн
· Акт определения уровня защищенности информационных систем, в которых происходит обработка персональных данных (ИСПДн)
· Модель угроз безопасности информации в отношении этих систем
· Акт оценки вреда субъектам ПДн
· Другие инструкции и регламенты в отношении защиты ПДн

4. Обеспечиваем защиту ИСПДн организационными и техническими мерами

С учетом актуальных угроз безопасности ПДн реализуем управление доступом, идентификации и аутентификации, антивирусную защиту, защиту машинных носителей информации и другие меры в соответствии с требованиями Приказа ФСТЭК № 21, в котором указан состав этих мер в зависимости от уровня защищенности информационный системы ПДн.

5. Ну и не забываем подать уведомление об обработке ПДн в Роскомнадзор!

Этого требует регулятор от всех операторов ПДн за небольшими исключениями. Уведомление можно подать несколькими способами: в бумажном виде, на портале Роскомнадзора с использованием усиленной квалифицированной подписи, на портале Госуслуг при наличии подтвержденной учетной записи.

Само уведомление содержит основные сведения об операторе ПДн, правовые основания и цели обработки ПДн, описание применяемых организационных и технических мер защиты ПДн, дату начала обработки ПДн, срок и условие прекращения обработки ПДн, категории ПДн и их субъектов, перечень действий с ПДн, перечень и адреса баз данных, содержащих ПДн, сведения о лицах, ответственных за обработку ПДн.

Может показаться, что это всё? Не совсем так. Ведь теперь это нужно поддерживать в актуальном состоянии! Команда Infosecurity предлагает свою поддержку на всех этапах.

Автор: Ирада Литаврина, ведущий консультант отдела аудита Infosecurity a Softline Company
Законодательство Экспертиза