Мониторинг и реагирование
Защита от утечек и взломов
Защита бренда и репутации
Аудит и оценка рисков
3 услуги
Аудит • Киберчекап • Стратегия ИБ • Оценка и управление рисками
Пентесты инфраструктуры
3 услуги
Внешний периметр • Внутренний периметр • Wi-Fi
Социотехнический пентест
Оценка уровня осведомленности сотрудников правилами ИБ
Пентесты цифровых продуктов
3 услуги
Сайт • Веб-приложения • Мобильные приложения • Анализ исходного кода
Системы менеджмента ISO
7 услуг
Проектирование и внедрение: 27001, 27701, 22301, 20000, 42001
Аутсорсинг ИБ
11 услуг
vCISO • vDPO • vCompliance • vКИИ • Подписка на ИБ • Vulnerability mgmt
Безопасность ИИ
11 услуг
Оценка зрелости и рисков • LLMSecOps • Red Teaming LLM
Безопасность разработки
9 услуг
Анализ угроз • Анализ кода • Внедрение и сертификация процессов
Повышение осведомленности
Платформа Security Awareness • Учебный фишинг • Разработка курсов на заказ
Защита АСУ ТП
5 услуг
Категорирование • Проектирование • Внедрение • Испытания
Требования Банка России
16 услуг
Комплаенс для банков • 716-П, 833-П, 850-П, 851-П, SWIFT CSCF, ГОСТ 57580
Защита ГИС
7 услуг
Оценка зрелости • Проектирование • Аттестация • СМЭВ
Защита объектов КИИ
5 услуг
Категорирование • Проектирование • Внедрение • Испытания
Персональные данные
11 услуг
Аудит 152-ФЗ • Моделирование угроз • ТЗ/ТП СЗПДн • Оценка эффективности
Защита от утечек данных DLP
3 услуги
CYBERDEF
Сервис
Защита бренда и обнаружение цифровых угроз • Облачный сервис
SOC
Сервис
Центр мониторинга и реагирования на инциденты ИБ
CYBERID
Комплексная защита данных, репутации и цифровых активов топ-менеджмента
Защита устройств и серверов
4 услуги
EPP • EDR • XDR • Sandbox и AntiAPT
Сетевая защита
6 услуг
NGFW • VPN • Proxy NAC NTA Криптошлюзы и криптокоммутаторы
Защита доступа и учётных записей
3 услуги
MFA • PAM • IDM
Аудит и консалтинг
Нужна консультация?
Свяжитесь с нами любым удобным способом
Новости

Требования по локализации персональных данных — уже не формальность

В конце апреля в Краснодарском крае заместитель главы администрации Абинского района получила штраф в размере 100 тыс. рублей по ч. 8 ст. 13.11 КоАП РФ за нарушение требований по локализации персональных данных (ПДн). Причиной стало использование на сайте администрации иностранной платформы (США): персональные данные граждан обрабатывались и хранились за пределами России. Это было квалифицировано как прямое нарушение требований 152-ФЗ о локализации персональных данных.
Автор статьи Кристина Перевалова

Почему это касается бизнеса

Для бизнеса эта история — важный сигнал. Регулятор всё чаще обращает внимание не только на крупные утечки или инциденты, но и на сам факт передачи данных за рубеж через внешние сервисы и инструменты, которые многие компании до сих пор считают «техническими мелочами». На практике нарушение может возникнуть даже там, где компания уверена, что соблюдает требования законодательства.

Популярный вопрос: можно ли использовать google analytics и насколько это безопасно с точки зрения требований по локализации персональных данных. Ведь использование зарубежных сервисов — Google Analytics, Adobe Analytics, Meta Pixel и аналогичных инструментов — потенциально приводит к передаче персональных данных на иностранные серверы. Новый судебный прецедент дает ответ на вопрос, можно ли использовать гугл аналитику без риска претензий со стороны регулятора.

C точки зрения нашей экспертизы речь идет не только о CRM и базах клиентов: для нарушения достаточно иностранного аналитического скрипта или внешнего виджета на сайте. В итоге, для многих организаций проблема заключается в том, что инфраструктура формировалась годами: маркетинг подключал аналитику, подрядчики — внешние сервисы, разработчики — сторонние библиотеки. В результате бизнес может формально хранить данные в России, но фактически часть информации всё равно передаётся за рубеж.

Какие риски возникают для компаний

Финансовые санкции — только часть проблемы.

Сегодня штрафы за нарушение обработки ПДн могут достигать:
  • до 200 тыс. рублей для должностных лиц;
  • до 6 млн рублей для юридических лиц.
При повторных нарушениях суммы могут увеличиваться.

Кроме того, для бизнеса всё более чувствительными становятся:
— репутационные потери и снижение доверия клиентов;
— усиленное внимание со стороны Роскомнадзора после первого выявленного нарушения;
— необходимость дополнительного аудита инфраструктуры, внешних сервисов и маршрутов передачи данных.

Отдельный риск представляют штрафы за утечку ПДн, поскольку регулятор всё чаще оценивает не только сам факт инцидента, но и достаточность мер защиты, принятых компанией. Особенно чувствительными такие риски становятся для организаций, активно работающих с digital-маркетингом, онлайн-сервисами, аналитикой и внешними подрядчиками.

Где чаще всего скрываются нарушения

Наиболее распространённая ошибка — считать, что локализация касается только основной базы данных.

На практике риски часто возникают через:
— аналитические сервисы;
— рекламные пиксели;
— формы обратной связи;
— облачные инструменты;
— внешние скрипты;
— подрядчиков, имеющих доступ к данным;
— сторонние интеграции сайта.

Даже «лёгкая» аналитика через виджеты может стать основанием для претензий со стороны регулятора.

Что стоит сделать уже сейчас

В текущих условиях бизнесу важно проверять не только документы, но и реальную схему движения данных внутри инфраструктуры.

Минимальный набор шагов:
1. Хранить персональные данные только на серверах, расположенных в пределах России;
2. Отключить зарубежные сервисы и скрипты, передающие данные за рубеж, включая Google Analytics и аналогичные инструменты;
3. Прописать в договорах с подрядчиками требования по локализации персональных данных и ответственность за нарушения;
4. Провести аудит IT-инфраструктуры и сайтов, выявив потенциальные риски до прихода проверяющих.

Остались вопросы по локализации персональных данных или нужна помощь с аудитом инфраструктуры и внешних сервисов? Оставьте заявку — эксперты Infosecurity помогут оценить риски >>>
Новости Законодательство Экспертиза