Если вы храните данные клиентов или сотрудников — вы оператор персональных данных
Это касается почти всех компаний
Кому обязателен закон, что делать при инциденте и какие базовые меры снижают риск утечек, простоя и штрафов
Если вы храните данные клиентов или сотрудников — вы оператор персональных данных
Это касается почти всех компаний
Самое опасное при инциденте: позднее обнаружение, а также отсутсвие плана действий и фиксации (логов/артефактов) для быстрого реагирования
Штрафы за утечки выросли: до 15 млн. Р для юрлиц. За повторные утечки — возможны оборотные штрафы: 1-3% выручки (мин. 20 млн Р)
Неуведомление об утечке в первые 24 часа полагается отдельный штраф 1-3 млн Р
Данные сотрудников (кадры, зарплата, договоры, документы)

Данные клиентов (заявки, договоры, доставки)

Сбор и хранение данных в системах (CRM, 1С, почта, формы на сайте)

Кто отвечает и кто принимает решения
План реагирования и эскалации
MFA, бэкапы, логирование, обновления
Фиксация действий и отчётность
Зафиксировать и локализовать: сохранить логи/артефакты, ограничить доступ, оценить объём утечки
Уведомить Роскомнадзор в течение 24 часов после выявления инцидента/утечки
Провести внутреннее расследование и направить результаты в течение 72 часов
Утечка ПДн для организаций/ИП — прогрессивная шкала:
Повторная утечка (мин 20 млн ₽, макс 500 млн ₽)
Нарушение обязанности уведомить об утечке
Субъект = человек. Идентификатор = набор идентифицирующих данных/записей
MFA для почты / удалённого доступа / админ-аккаунтов
Бэкапы и тесты восстановления
Запрет общих учёток и настройка минимальных прав
Логи ключевых событий
План реагирования
Разовые меры помогают. Но бизнес спасает только постоянный контур 24/7
*Разовые меры помогают. Но бизнес спасает только постоянный контур 24/7
Серебриум Эгида ведёт этот цикл полностью: от обнаружения до восстановления с собственным ПО
Начните с разбора ИТ-среды — покажем риски и дадим план, как закрыть их без найма внутренней ИБ-команды