152‑ФЗ «О персональных данных»: Аудит на соответствие ПДн

Мы предлагаем:

  • Проведение аудита системы защиты персональных данных
  • Разработка полного пакета организационно-распорядительной документации для соответствия требованиям законодательства РФ
  • Проектирование и организация системы защиты персональных данных «с нуля»

Почему мы:

  • Большой опыт в сфере ИБ
  • Знание механизмов хищения ПДн и умение им противостоять

Важно:

В целях выполнения требований законодательства, а также во избежание санкций Роскомнадзора Организации необходимо провести аудит системы защиты персональных данных.

152‑ФЗ «О персональных данных»: Аудит на соответствие ПДн - услуги RTM Group
152‑ФЗ «О персональных данных»: Аудит на соответствие ПДн - от RTM Group
Узнать стоимость?

Эксперты по аудиту на соответствие 152-ФЗ

Эксперт по аудиту на соответствие 152-ФЗ Гончаров Андрей Михайлович

Гончаров Андрей Михайлович

Юрист в области информационной безопасности

Опыт: Профессиональный опыт в области IT-права с 2015 года

Профиль >>

Все эксперты
Эксперт по аудиту на соответствие 152-ФЗ Царев Евгений Олегович

Царев Евгений Олегович

Эксперт в сфере информационной безопасности

Опыт: Экспертная работа с 2011 года. Педагогический стаж с 2008 года

Профиль >>

Все эксперты

Защита персональных данных

Согласно Федеральному закону № 152-ФЗ лишь две категории лиц могут обрабатывать персональные данные (ПДн): операторы и лица, совершающие обработку персональных данных по поручению оператора.

Оператор – государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными.

Каждый оператор обязан принимать меры по защите этих сведений. Как это реализуется на практике?

Информационная безопасность по 152-ФЗ включает в себя, прежде всего, проведение подготовки по статьям 18.1 и 19 закона. Статья 18.1 регламентирует правовую подготовку, статья 19 – техническую.

Правовая подготовка подразумевает разработку внутренней организационно-распорядительной документации. В частности, пункт 4 части 1 статьи 18.1 требует, чтобы организация-оператор регулярно выполняла аудит соответствия своих процедур обработки нормам законодательства. Техническая подготовка означает, что используемые на предприятии компьютерные системы обработки данных должны быть надежно защищены.

На первый взгляд, все требования прописаны достаточно подробно. Однако реализовать их на практике непросто. Те операторы, которые сталкиваются с этой задачей впервые, не всегда могут точно сказать, отвечает ли их подготовка нормативам закона.

 

Чем грозит несоответствие по 152-ФЗ?

За нарушение требований закона обработчик персональных данных несет ответственность. Российское законодательство предусматривает обширные санкции, которые могут налагаться на оператора, не соблюдающего требования Федерального закона (ИП или руководителя предприятия). В числе этих санкций:
Чем грозит несоответствие по 152-ФЗ

  • конфискация несертифицированных средств защиты данных,
  • административная приостановка деятельности организации,
  • прекращение действия лицензии,
  • наложение штрафов,
  • возбуждение дела по признакам преступления, связанного с нарушением прав субъектов обрабатываемых данных,
  • прочие виды административной, гражданской и уголовной ответственности, вплоть до лишения свободы.

Операторам и тем, кто обрабатывает персональные данные избежать перечисленных неприятностей поможет аудит 152-ФЗ. Эксперты RTM Group помогут установить, соответствуют ли документация предприятия и системы защиты данных актуальным нормам.

    Нужна консультация?

     

    Что представляет собой аудит?

    Программа аудита по 152-ФЗ включает изучение, анализ и оценку предприятия нормам 152-ФЗ в области защиты персональных данных. Основная задача – проверить, корректно ли и в полном ли объеме выполняются требования в конкретной компании. Также аудит может включать анализ готовности к инспекции со стороны Роскомнадзора. Здесь стоит отметить, что даже в случае качественной подготовки по букве закона компания не всегда сможет успешно пройти такую проверку. Это связано с тем, что зачастую представитель РКН запрашивает дополнительные сведения и документы, которые в компании могут отсутствовать.

    Общая схема аудита и приведения в соответствие 152-ФЗ такова:
    Общая схема аудита по 152-ФЗ

    1. Проверка организационно-правовой подготовки согласно нормам статей 18.1 и 19 (анализ документации).
    2. Проверка технических мер, направленных на защиту конфиденциальных данных согласно статье 19 (анализ защищённости систем, используемых для обработки ПДн).
    3. Оценка готовности к инспекции со стороны Роскомнадзора – проводится согласно стандартизированному плану проверки РКН и включает изучение внутренней документации, инструкции для персонала, консультирование и др.

    Обратите внимание, что аудит по пункту 2 имеет право проводить только организация, имеющая лицензию ФСТЭК РФ на ТЗКИ. Обязательно следует удостовериться в наличии такого документа у организации, выполняющей аудит. RTM Group обладает всеми необходимыми лицензиями и разрешениями, а также выполняет аудит согласно всем актуальным нормам ФЗ.

    Обработка биометрии в МФЦ и Банках в рамках приказа №453

    Согласно требованиям приказа Министерства цифрового развития, связи и массовых коммуникаций Российской Федерации №453 от 12 мая 2023 года, все многофункциональные центры и Банки, обрабатывающие биометрические персональные данные с целью аутентификации клиентов, обязаны проводить оценку соответствия требованиям по защите персональных данных.

    Оценка соответствия производится в области требований приказа ФСТЭК №21 “Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных”.

    Приказ ФСТЭК №21 содержит достаточно конкретные требования к системе защиты персональных данных, которые необходимо реализовать с использованием технических средств защиты.

    Согласно требованиям 453 приказа Минцифры, такая оценка должна проводиться ежегодно и с привлечением лицензиата ФСТЭК в области технической защиты конфиденциальной информации. Привлекаемые компании должны иметь лицензию по видам работ б) д) и е) пункта 4 постановления правительства РФ от 03.02.2012 №79.

    Соответствие 152-ФЗ: стоимость услуг

    Стоимость услуг на соответствие 152-ФЗ зависит от ряда факторов, среди которых – срочность, объемы проверяемых документов, сложность систем обработки.

    По итогам каждого этапа в обязательном порядке предоставляется отчёт.

    Отчёт включает в себя:
    Отчет по 152-ФЗ

    • общую оценку соответствия нормам закона,
    • оценку технических средств защиты,
    • оценку документации предприятия в области защиты конфиденциальных данных клиентов,
    • готовность документации к инспекции Роскомнадзора,
    • соответствие оператора требованиям, предусмотренным планом проверки РКН,
    • недочёты и несоответствия, которые могут быть обнаружены сотрудниками РКН.

    Подробнее о ценах

     

    Сертификация СЗПДн

    В соответствии с приказом ФСТЭК от 18 февраля 2013 г. N 21 «ОБ УТВЕРЖДЕНИИ СОСТАВА И СОДЕРЖАНИЯ ОРГАНИЗАЦИОННЫХ И ТЕХНИЧЕСКИХ МЕР ПО ОБЕСПЕЧЕНИЮ БЕЗОПАСНОСТИ ПЕРСОНАЛЬНЫХ ДАННЫХ ПРИ ИХ ОБРАБОТКЕ В ИНФОРМАЦИОННЫХ СИСТЕМАХ ПЕРСОНАЛЬНЫХ ДАННЫХ» для обеспечения защиты персональных данных, для всех уровней защищенности, должны применяться средства защиты информации, в том числе сертифицированные органами сертификации в области технической защиты информации (ФСБ России действует в области криптографической защиты информации, а ФСТЭК России – в области технической защиты информации некриптографическими методами) и внесенные в государственный реестр сертифицированных средств защиты информации.

    Сегодня на рынке услуг по защите персональных данных можно наблюдать множество предложений по сертификации на соответствие Организации нормативным актам в области защиты персональных данных. По сути такая сертификация проводится в системе добровольной сертификации (не предусмотрена законодательством, регулирующим правоотношения в сфере персональных данных), делается по желанию руководства Организации и является маркетинговым приёмом.

    Главное, что наличие подобного сертификата в Организации не даёт никаких привилегий в глазах регулятора и никак не защитит Организацию от проверок.

     

    Лицензии 152-ФЗ

    Для оказания услуг в области аудита и оценки соответствия 152-ФЗ Организации необходимо обладание лицензиями на соответствующие виды деятельности от контролирующих органов ФСТЭК и ФСБ.

    Лицензия на деятельность:

    • Лицензия ФСТЭК России на деятельность по технической защите конфиденциальной информации
    • Лицензия ФСТЭК России на деятельность по разработке и производству средств защиты конфиденциальной информации
    • Лицензия ФСБ России на работу со средствами криптозащиты

    Для соответствия требованиям регулятора в направлении защиты персональных данных проверяемой организации необходимо использовать только лицензионное ПО и средства защиты информации, имеющие поддержку посредством выпуска обновлений от вендора.

     

    Почему RTM Group

    • Мы поможем Вам увидеть реальную картину защищенности данных, а не просто, формально провести аудит. Отчет наших экспертов подробно описывает каждую из выявленных проблем и дает конкретные рекомендации по их устранению, их выполнение обеспечивает успешное прохождение проверок.
    • Профиль деятельности RTM Group – проведение экспертиз по направлению ИТ и кибербезопасности.
      Мы специализируемся на технических экспертизах, аудитах информационной безопасности. Являемся постоянными Исполнителями работ по 719-П, 757-П, 683-П для российских банков, некредитных финансовых организаций, а также платежных систем.
    • Мы обладаем лицензиями:
      • Лицензия ФСТЭК России на деятельность по технической защите конфиденциальной информации
      • Лицензия ФСТЭК России на деятельность по разработке и производству средств защиты конфиденциальной информации
      • Лицензия ФСБ России на работу со средствами криптозащиты

    Лицензии RTM Group

    Заказать услуги по аудиту на соответствие 152-ФЗ

    Для уточнения стоимости и сроков звоните или пишите нам:

    Тел: 8 800 201-20-70 (Звонок по России бесплатный)
    email:






    Видео по аудиту на соответствие 152-ФЗ

    Почему RTM Group

    RTM Group экспертная организация №1 по версии Федерального каталога экспертных организаций

    В списке SWIFT Directory of CSP assessment providers

    В реестре надежных партнеров торгово-промышленной палаты Российской Федерации

    Полноправный член «Ассоциации пользователей стандартов по информационной безопасности» (АБИСС)

    Входим в рейтинг «Pravo.ru-300» в отрасли Цифровая экономика

    Сайт RTM Group входит в тройку лучших юридических сайтов России

    В составе ТК №122

    Цены на услуги по аудиту на соответствие 152-ФЗ

    Обратите внимание!
    Компания работает с юридическими лицами, ИП и бюджетными организациями по безналичному расчету.
    Работа с физическими лицами временно не осуществляется.

    Наименование услуги Стоимость

    Консультация

    Бесплатно

    Аудит системы защиты персональных данных на соответствие 152-ФЗ

    Анализ документации
    Анализ защищённости систем, используемых для обработки ПДн
    Оценка готовности к инспекции Роскомнадзора

    Подробное описание
     

    от 150 000 руб.

    Подготовка пакета документов

    от 100 000 руб.

    Работаем с юридическими лицами, ИП и бюджетными организациями по безналичному расчету.
    Работа с физическими лицами временно не осуществляется.

    Наши преимущества

    Команда IT-юристов №1 в России

    Юристы с профильной подготовкой в информационных технологиях

    3 лицензии

    ФСТЭК России и ФСБ России

    100% удовлетворенность заказчиков

    Более 80% заказчиков оценивают нашу работу как "отлично". По итогам ежегодного опроса, минимальная оценка - "удовлетворительно"

    Наши отзывы по аудиту на соответствие 152-ФЗ

    Благодарность от АО «Институт Гидропроект»
    24.03.2021
    Уважаемый Федор Александрович! АО «Институт Гидропроект» выражает благодарность специалистам компании ООО «РТМ ТЕХНОЛОГИИ» за проведение аудита процессов обработки персональных данных и приведение их к соответствию существующим требованиям по защите. По итогу работ специалисты ООО «РТМ ТЕХНОЛОГИИ» дали объективную оценку эффективности процессов обработки персональных данных в АО «Институт Гидропроект», а также необходимые рекомендации по повышению уровня безопасности информационных систем персональных данных. АО «Институт Гидпропроектов» высоко оценил профессионализм и вовлеченность ваших специалистов, и выражает отдельные слова благодарности Гончарову Андрею Михайловичу, Алтухову Артёму Валерьевичу и Кунавину Валерию Евгеньевичу. Надеемся на продолжение эффективного сотрудничества в области обеспечения информационной безопасности в будущем и желаем успехов Вашей компании. Генеральный директор Е.Н. Беллендир

    Услуги для вас

    Продукты и решения для вас

    Нам доверяют

    Полезные статьи

    FAQ: Часто задаваемые вопросы

    Мы не являемся оператором по персданным, просто интернет-магазин. Чему мы должны соответствовать?

    Здравствуйте.
    Если интернет-магазин осуществляет сбор и обработку данных клиентов (имя, email, номер телефона и проч.), то юридическое лицо автоматически становится оператором персональных данных. В этой ситуации необходимо соответствовать не только 152-ФЗ, но и постановлению правительства №1119.

    Кто такой администратор безопасности ПДн?

    Администратор безопасности персональных данных (ПДн) – роль, на которую назначается сотрудник организации для обеспечения защиты ПДн. В круг типовых задач администратора безопасности ПДн входит настройка механизмов защиты ОС, конфигурирование используемых средств защиты информации и анализ их логов, предоставление прав доступа пользователей к информационным ресурсам, а также ряд других задач для обеспечения целостности, конфиденциальности и доступности ПДн.

    Здравствуйте. Помогите разобраться: предприятие обрабатывает ПД работников в ИСПД типа 1С, Success Factors. В состав ПД входят обычные ПД и биометрические (фото). Обеспечение какого уровня защищенности необходимо?

    Согласно пункту г) статьи 11 Постановления Правительства РФ от 1 ноября 2012 г. N 1119 “Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных”, системы, обрабатывающие биометрические персональные данные, требуется защищать в соответствии с 3 уровнем защищенности ИСПДн. В зависимости от угроз, характерных для информационной системы (наличие незадекларированных возможностей в системном либо в прикладном программном обеспечении) может потребоваться обеспечение безопасности в соответствии со 2 либо 1 уровнем защищенности (пункт в) статьи 10, пункт а) статьи 9 Постановления 1119). Если в информационной системе обрабатываются персональные данные без биометрии, то при обработке данных менее 100000 субъектов требуется защита в соответствии с 4 уровнем защищенности ИСПДн (пункт б) статьи 12 Постановления 1119).

    Является ли театр оператором персональных данных?

    Если в Театре используются информационные системы, обрабатывающие ПДн, то, согласно Федеральному закону № 152 “О персональных данных”, Театр является оператором этой системы и обязан обеспечить безопасность персональных данных с помощью системы защиты ПДн. Оператор персональных данных обязан определить перечень ИСПДН, в которых обрабатываются ПДн и реализовать систему защиты ПДн.

    Выбор средств защиты информации для системы защиты ПДн осуществляется оператором во исполнение Федерального закона № 152 “О персональных данных”.

    Для обеспечения безопасности персональных данных оператор должен:

    1. Определить угрозы безопасности персональных данных при их обработке в информационных системах персональных данных (модель угроз согласно методике ФСТЭК от 5 февраля 2021 г.);
    2. Обеспечить применение мер по обеспечению безопасности персональных данных для уровней защищенности персональных данных (согласно ПП № 1119);
    3. Обеспечить применение прошедших в установленном порядке процедуру оценки соответствия средств защиты информации;
    4. Проводить оценку эффективности принимаемых мер по обеспечению безопасности ПДн до ввода в эксплуатацию информационной системы ПДн;
    5. Вести учет машинных носителей персональных данных.