По статистике сумма взысканий за нарушения в сфере персональных данных превысила 30 млн рублей, а в открытый доступ попало более 52 млн записей. При этом большинство нарушений происходит не из-за действий профессиональных злоумышленников, а из-за обычных ошибок в организации внутренних процессов. Разберем десять самых распространенных из них, которые специалисты Контур.Эгиды регулярно выявляют во время аудитов.
В этой статье:
- Шаг 1. Считать, что компания вообще не работает с персональными данными
- Шаг 2. Собирать персональные данные на всякий случай
- Шаг 3. Размещать персональные данные сотрудников на сайте без необходимых оснований
- Шаг 4. Не понимать, что информационная система персональных данных — это не только крупные корпоративные решения
- Шаг 5. Не уведомить Роскомнадзор, потому что «мы маленькая компания»
- Шаг 6. Скачать документы из интернета и считать задачу решенной
- Шаг 7. Думать, что документы сами по себе защищают персональные данные
- Шаг 8. Передавать персональные данные подрядчикам без оформления отношений
- Шаг 9. Не замечать, что персональные данные уже давно утекают внутри компании
- Шаг 10. Верить, что руководство полностью контролирует ситуацию
Законодательство ужесточается, а требования касаются всех
Законодательство по ПДн постепенно ужесточается, ответственность за нарушения становится серьезнее, а внимание регуляторов к вопросам обработки и защиты персональных данных продолжает расти. Штрафы — далеко не единственный риск: нарушения могут привести к гражданским искам, дисциплинарной и даже уголовной ответственности в предусмотренных законом случаях, а также к серьезным репутационным потерям.
Важно понимать и то, что требования законодательства распространяются не только на крупные компании. Если организация хранит данные сотрудников, клиентов или соискателей, она уже является оператором персональных данных и обязана соблюдать установленные требования. Причем регулятор оценивает не столько объем обрабатываемых данных, сколько то, насколько правильно выстроены процессы их обработки и защиты.
На примерах из аудиторской практики разберем, как именно возникают такие сбои и к чему они приводят.
Шаг 1. Считать, что компания вообще не работает с персональными данными
Самая распространенная ошибка начинается еще до знакомства с требованиями законодательства.
В компании работает CRM-система, через сайт поступают заявки клиентов, кадровая служба хранит резюме кандидатов, бухгалтерия ведет учет сотрудников, отдел продаж использует корпоративную почту, а маркетинг собирает контактные данные для рассылок. Все это — обработка персональных данных.
Причем многие продолжают считать персональными данными только паспорт, СНИЛС или сведения о здоровье. На самом деле закон трактует это понятие значительно шире. Персональными данными считается любая информация, которая позволяет прямо или косвенно идентифицировать человека. Даже корпоративный адрес электронной почты вида ivanov@company.ru может относиться к персональным данным, если позволяет определить конкретного сотрудника.
Первая ошибка становится фундаментом для всех остальных. Если компания не признает себя оператором персональных данных, она не подает уведомление в Роскомнадзор, не описывает процессы обработки, не анализирует риски и не выстраивает систему защиты.
Оценим процессы защиты персональных данных
Проверим бизнес-процессы, оргструктуру, документы, договорные отношения с подрядчиками, информационные системы и сервисы, технические меры, применяемые в компании.
Шаг 2. Собирать персональные данные на всякий случай
Современный бизнес постоянно ищет новые точки контакта с клиентами. На сайте появляются формы обратной связи, маркетинг запускает лид-магниты и подписки, подключаются сервисы аналитики. CRM начинает хранить все больше информации.
Проблема возникает в тот момент, когда никто уже не может ответить на вопрос, а зачем компании нужны именно эти данные? Во время аудитов эксперты Контур.Эгиды регулярно сталкиваются с ситуацией, когда персональные данные собираются автоматически «на всякий случай», «вдруг пригодятся» или «так исторически сложилось». При этом отсутствует понятная цель обработки, а часть информации годами хранится без какой-либо необходимости.
Отдельная история — технические данные. Cookie-файлы, формы подписки, сервисы веб-аналитики также могут быть связаны с обработкой персональных данных. Многие должают воспринимать их исключительно как маркетинговый инструмент, забывая, что с точки зрения законодательства это тоже требует соблюдения определенных правил.
Так организация начинает нарушать один из базовых принципов обработки персональных данных — собирать только ту информацию, которая нужна.
Перед запуском любой новой формы сбора данных стоит ответить всего на три вопроса:
- зачем компании нужна информация из собираемых сведений;
- на каком основании она обрабатываются и для какой цели;
- как долго она действительно должны храниться.
Если хотя бы на один из этих вопросов нет ответа, процесс стоит пересмотреть еще до запуска.
Шаг 3. Размещать персональные данные сотрудников на сайте без необходимых оснований
Практически каждая компания хочет показать свою команду. На корпоративных сайтах появляются:
- фотографии сотрудников;
- контактные данные;
- истории успеха;
- отзывы клиентов с указанием конкретных специалистов;
- страницы персоналии.
Какие могут быть проблемы? Публикация персональных данных — это уже не просто их обработка, а распространение. А значит, во многих случаях требуется отдельное согласие именно на распространение персональных данных, а не только на их обработку. Проблема часто возникает спустя годы. Сотрудник увольняется, его профиль остается на сайте, фотография продолжает использоваться в рекламных материалах, а контактные данные доступны посетителям.
После обращения бывшего сотрудника или жалобы в Роскомнадзор компания получает проверку, хотя раньше даже не воспринимала эту ситуацию как нарушение. При этом законодательство действительно предусматривает исключения для отдельных категорий организаций — например, образовательных или медицинских учреждений, где публикация определенной информации прямо предусмотрена законом. Но для большинства коммерческих компаний такое исключение не действует.
Шаг 4. Не понимать, что информационная система персональных данных — это не только крупные корпоративные решения
Еще одно устойчивое заблуждение связано с термином «информационная система персональных данных» (ИСПДн). Многие представляют себе сложную инфраструктуру с серверами, специализированным программным обеспечением и большим штатом администраторов.
На практике все значительно проще. Если информационная система используется для обработки персональных данных, она уже может рассматриваться как ИСПДн. В эту категорию попадают CRM-системы, кадровые решения, бухгалтерские программы, 1С, сервисы заявок, а иногда даже обычные онлайн-формы.
Особое внимание сегодня уделяется использованию зарубежных облачных сервисов. Например, Google Формы до сих пор остаются популярным инструментом для сбора заявок. При обработке персональных данных необходимо учитывать требования законодательства о локализации баз данных. Если персональные данные первично записываются на серверах, расположенных за пределами России, это может стать самостоятельным нарушением. Аналогичные вопросы могут возникать и при использовании других зарубежных сервисов для хранения или обработки информации.
Поэтому инвентаризация информационных систем — один из первых этапов любого аудита. Пока компания не понимает, где именно обрабатываются персональные данные, невозможно объективно оценить существующие риски и выбрать адекватные меры защиты.
Шаг 5. Не уведомить Роскомнадзор, потому что «мы маленькая компания»
Одно из самых распространенных заблуждений звучит так: «Мы небольшой бизнес. У нас всего несколько сотрудников и база клиентов на пару сотен записей. Зачем нам уведомлять Роскомнадзор?» На самом деле, размер компании не имеет решающего значения.
Если организация или индивидуальный предприниматель обрабатывает персональные данные сотрудников, клиентов, соискателей или контрагентов, он уже считается оператором персональных данных и обязан выполнять требования законодательства, включая подачу уведомления в Роскомнадзор, если для этого нет предусмотренных законом исключений. Именно этот момент специалисты Контур.Эгиды регулярно выявляют во время аудитов. Многие компании просто не считают себя операторами персональных данных и поэтому не выполняют базовые требования закона.
При этом отсутствие уведомления — самостоятельное нарушение. Более того, проверить его достаточно просто: сведения об операторах персональных данных размещаются в соответствующем реестре Роскомнадзора.
Но этим обязанности не заканчиваются. Если произошла утечка персональных данных, оператор должен своевременно уведомить Роскомнадзор. Закон устанавливает конкретные сроки: первоначальное уведомление направляется в течение 24 часов после выявления инцидента, а затем, не позднее 72 часов, необходимо сообщить результаты внутреннего расследования. Нарушение этих сроков само по себе может стать основанием для привлечения к ответственности, даже если сама утечка не привела к серьезным последствиям.
Почему это происходит? Во многих компаниях считают, что проверки приходят только после крупных инцидентов. Но поводом может стать жалоба бывшего сотрудника, клиента или даже обычная проверка соблюдения требований законодательства.
Шаг 6. Скачать документы из интернета и считать задачу решенной
Еще одна типичная ситуация возникает, когда компания решает «закрыть вопрос с персональными данными» максимально быстро.
В интернете скачивают комплект документов: политику обработки персональных данных, положение о защите персональных данных, формы согласий, приказы. После этого кажется, что требования законодательства выполнены. Во время аудита выясняется, что документы существуют отдельно от реальной жизни компании.
Например, в политике указано, что организация обрабатывает биометрические персональные данные, хотя никогда этого не делала. Или описаны процессы, которых в компании вообще не существует. Иногда специалисты сталкиваются и с совсем курьезными случаями: шаблон документа настолько буквально скопирован, что в нем осталось название другой организации.
Документы должны отражать реальные бизнес-процессы. Если в компании используются новые сервисы, появились дополнительные категории персональных данных или изменились цели обработки, это должно быть отражено во внутренних документах.
Именно поэтому простое наличие папки с локальными нормативными актами еще ничего не говорит о готовности к проверке.
Пересматривать документы стоит не только после изменений законодательства, но и после существенных изменений внутри бизнеса:
- запуска новых сервисов;
- появления новых подрядчиков;
- внедрения новых информационных систем;
- изменения кадровых процессов;
- запуска новых маркетинговых активностей.
Именно бизнес обычно меняется быстрее, чем обновляется комплект документов. Это одна из причин, почему даже компании с формально «идеальными» политиками получают замечания во время аудитов.
Шаг 7. Думать, что документы сами по себе защищают персональные данные
После подготовки документов многие считают проект завершенным. Но если посмотреть, как персональные данные защищаются в повседневной работе, картина часто оказывается совсем другой.
Во время аудитов специалисты Контур.Эгиды регулярно выявляют ситуации, когда:
- доступ к персональным данным имеют сотрудники, которым он уже не нужен;
- учетные записи бывших работников продолжают действовать;
- данные передаются через незащищенные каналы связи;
- отсутствует многофакторная аутентификация;
- не контролируются действия пользователей с повышенными привилегиями;
- антивирусные решения давно не обновлялись;
- никто не отслеживает перемещение конфиденциальной информации внутри компании.
Если организация ограничилась только подготовкой документов, вероятность инцидента остается высокой. А в случае утечки проверка неизбежно затронет не только локальные нормативные акты, но и фактические меры защиты.
Сегодня защита персональных данных уже невозможно представить без комплекса организационных и технических мер. В зависимости от масштаба компании это могут быть средства многофакторной аутентификации, системы управления привилегированным доступом (PAM), контроль действий пользователей, мониторинг событий информационной безопасности, разграничение прав доступа и другие инструменты, позволяющие не только предотвратить инцидент, но и доказать регулятору, что организация действительно принимала необходимые меры.
Такой подход важен не только с точки зрения безопасности. В ряде случаев наличие внедренных средств защиты и подтверждение того, что компания системно занималась вопросами информационной безопасности, могут учитываться как обстоятельства, смягчающие ответственность при рассмотрении дела о нарушении законодательства.
Шаг 8. Передавать персональные данные подрядчикам без оформления отношений
Сегодня практически ни одна компания не работает полностью своими силами. Бухгалтерию ведется на аутсорсе, маркетинговое агентство получает заявки с сайта, HR-специалисты используют внешние сервисы подбора персонала, ИТ-подрядчик администрирует корпоративные системы. Все эти организации и специалисты так или иначе получают доступ к персональным данным. Однако во время аудитов именно этот процесс регулярно оказывается одним из самых слабых мест.
По мнению экспертов Контур.Эгиды, многие компании даже не задумываются, что передача персональных данных подрядчику должна быть юридически оформлена. В договорах часто отсутствует информация:
- с какой целью передаются данные;
- какие именно категории персональных данных обрабатываются;
- какие меры защиты обязан обеспечить подрядчик;
- как распределяется ответственность сторон.
При этом сам факт передачи данных не является нарушением. Проблемы возникают тогда, когда такие отношения никак не урегулированы. Именно эта ошибка встречается практически в каждой второй компании, проходящей аудит.
Каждый подрядчик, который получает доступ к персональным данным, должен быть выявлен и включен в общий реестр процессов обработки. После этого необходимо проверить договоры и убедиться, что они действительно регулируют обработку персональных данных, а не только оказание услуг.
Шаг 9. Не замечать, что персональные данные уже давно утекают внутри компании
Не каждая утечка начинается с действий злоумышленников. Иногда компания годами самостоятельно предоставляет доступ к персональным данным тем, кто давно не должен их видеть.
Во время аудита одного из аудитов, которые проводили эксперты Контур.Эгиды, выяснилось, что заявки клиентов с сайта автоматически поступают не только в CRM, но и дублируются в корпоративный Telegram-чат отдела продаж. Когда-то в этот чат добавили всех сотрудников, со временем часть менеджеров уволилась, но удалить их из чата никто не вспомнил. Бывшие сотрудники продолжали получать новые заявки клиентов, видеть их персональные данные и, при желании, могли использовать эту информацию в собственных интересах. Подобная ситуация одновременно создает сразу несколько рисков.
- Персональные данные оказываются доступны лицам, которые уже не имеют права с ними работать.
- Компания рискует потерять клиентов, если бывший сотрудник использует полученную информацию для работы на новом месте.
- Такая ситуация становится очевидным нарушением требований законодательства о защите персональных данных.
При этом руководство может годами не подозревать о существовании подобной проблемы.
Подготовим систему защиты персональных данных
Оценка эффективности реализованных мер по защите ПДн, подготовка необходимой документации, разработка модели угроз и дорожной карты внедрения технических мер защиты.
Шаг 10. Верить, что руководство полностью контролирует ситуацию
Последняя ошибка объединяет все предыдущие. Практически каждый руководитель уверен, что знает, где в компании находятся персональные данные. Во время аудита выясняется совсем другая картина. Информация оказывается распределена буквально по всей организации.
Кроме официальных информационных систем появляются десятки «теневых» мест хранения:
- excel-файлы;
- локальные папки сотрудников;
- облачные хранилища;
- корпоративные мессенджеры;
- личные ноутбуки;
- электронная почта;
- флеш-накопители.
Каждое такое место хранения становится отдельной информационной системой, о существовании которой зачастую никто официально не знает. Именно поэтому специалисты Контур.Эгиды называют подобную ситуацию «иллюзией контроля». Руководство уверено, что процессы находятся под управлением, тогда как на практике персональные данные давно живут собственной жизнью.
Опасность заключается не только в повышенном риске утечки. Пока компания не понимает, где именно находятся персональные данные и кто имеет к ним доступ, она не сможет ни выполнить требования законодательства, ни построить эффективную систему защиты.
Информационная безопасность бизнеса
Контур.Эгида — сервисы информационной безопасности: уменьшение рисков внутренних угроз и утечек конфиденциальных данных, предотвращение атак злоумышленников.