Ошибки при реализации мер защиты ПДн
Законодательство требует не только правильно выстроенного процесса обработки ПДн, но и выполнение отдельных требований по обеспечению безопасности ПДн согласно статье 18 и 19 152-ФЗ. Невыполнение данных требований может привести к утечке, нарушению конфиденциальности и распространению ПДн. Многие крупные утечки данных происходят из-за несоблюдения требований по безопасности. Это приводит к потере доверия, штрафам и судебным искам.
Распространенными ошибками при реализации мер защиты ПДн являются:
1. Отсутствие контроля за выданными правами доступа.
При выдаче прав доступа важно не только организовать сам процесс, но и реализовать последующий контроль, а именно:
- отслеживать наличие незаблокированных учетных записей сотрудников (например, при увольнении сотрудников или неиспользовании учетной записи в течении определенного количества времени);
- отслеживать необходимость изменения прав доступа в случаях изменения должности сотрудника или его обязанностей.
2. Отсутствие контроля за выданными правами доступа для подрядных организаций.
В случаях, когда доступ необходимо предоставить сотрудникам подрядной организации, важно соблюсти необходимые условия, которые позволят исключить возможность утечки ПДн или нарушения законодательства:
- необходимо определить перечень ресурсов, доступ к которым необходим подрядной организации для выполнения работ. У подрядчика должна быть конкретная, изолированная часть инфраструктуры, которая предназначена только для его использования, с целью предотвращения несанкционированного доступа и обеспечения безопасности. В отдельных случаях, когда такая изоляция невозможна, необходимо контролировать действия подрядной организации;
- необходимо предоставлять права по принципу «минимальной необходимости»;
- в случаях, если доступ предполагает ознакомление с ПДн, необходимо обеспечить законность и безопасность данного процесса и собрать с субъектов ПДн необходимые согласия. С подрядной организацией необходимо заключить поручение на обработку ПДн и (или) соглашение о конфиденциальности, а также применить необходимые меры по обеспечению безопасности ПДн.
3. Отсутствие мер по регистрации и учету
При реализации мер защиты необходимо обеспечивать регистрацию событий безопасности, которая поможет вовремя обнаружить попытки несанкционированного доступа, атаки, утечки или другие инциденты.
Хотелось бы также напомнить про общий перечень действий, который необходимо выполнить для построения системы защиты: