Б-152: защита персональных данных


Гео и язык канала: Россия, Русский
Категория: Право


Полезные материалы по защите персональных данных и всему, что с связано с 152-ФЗ.
Ссылка на канал: https://t.me/+ImUnnk-zeq81ZGZi
Чат для обсуждений: https://t.me/+n6upbpqxZXxjMThi
Чтобы заказать услуги консалтинга, пишите: @b_152_request_bot

Связанные каналы  |  Похожие каналы

Гео и язык канала
Россия, Русский
Категория
Право
Статистика
Фильтр публикаций


НЕ ТЕХНИКА, А ЛЮДИ

Техника есть — людей нет.
Люди есть — полномочий нет.
Полномочия есть — бюджета нет...

Замкнутый круг, в котором именно ответственный за ПДн специалист оказывается чаще всего.

Тем временем, число уголовных дел по неправомерному обороту персональных данных выросло в 13 раз за полгода. При том, что число зафиксированных утечек баз наоборот снизилось.

64,3% компаний не контролируют трансграничную передачу данных, и почти каждая десятая даже не знает, ведет ли она такую передачу вообще.


Собрали то, что легко пропустить за общей картиной⤵️

Полный текст колонки в РБК Pro

➖➖➖➖➖➖➖➖➖➖➖
Курс Privacy Professional как раз про это: не теория 152-ФЗ, а разбор того, как принимать и защищать решения по ПДн перед бизнесом, ИБ и регулятором.

Для тех, кто закладывает такие риски в работу с клиентами или выстраивает процесс внутри компании. ПОДРОБНЕЕ

😎


УЖЕ ЗАВТРА РАЗБИРАЕМ ПРИКАЗ №117 перед вступлением изменений в порядок аттестации

До 1 сентября остается неделя.

Поэтому завтра не будем тратить время на пересказ приказа. Сосредоточимся на практических вопросах:
— что проверить прямо сейчас;
— что должно быть готово до аттестации;
— где обычно обнаруживаются разрывы;
— какие изменения требуют повторной оценки;
— как организовать периодический контроль;
— что делать, если часть проекта уже выполнена, но нет уверенности в последовательности.


Вебинар — завтра, 25 августа, 12:00 МСК. Не забудьте поставить себе напоминание, чтобы ничего не пропустить ⏰

Также ответим на вопросы участников и покажем, как определить текущую точку готовности организации.

УСПЕТЬ ЗАРЕГИСТРИРОВАТЬСЯ

😎


Еще недавно идентификация была связана с банками, аэропортами или «Госуслугами». Теперь она постепенно перебирается в самокат, студенческую жизнь и обычную поездку. И это самая интересная линия прошедшей недели.

Чем больше сервисов хотят точно знать, кто перед ними, тем больше данных приходится собирать, связывать и хранить. А дальше начинается знакомая часть: кто имеет к ним доступ, зачем они нужны после завершения услуги и что случится, если первоначальная цель незаметно расширится.

Особенно показательны на этом фоне сразу две крайности: почти 70 тысяч иностранцев, которым закрыли въезд благодаря биометрической идентификации, и штраф Uber в Нидерландах почти на $1 млрд.

Мы бы сейчас особенно внимательно смотрели на процессы, где идентификация добавляется ради удобства или контроля. Там быстрее всего появляется новый массив ПДн, который потом приходится защищать, описывать в документах и объяснять регулятору.

РЕГУЛИРОВАНИЕ
Минтранс опубликовал для обсуждения проект нового приказа о контроле за пассажирскими перевозками — со сбором ПД
Минтранс опроверг сообщения об изменении порядка хранения данных пассажиров
Московская область начала авторизовывать пользователей арендных электросамокатов через ЕСИА
В Минцифры подготовили постановление о порядке идентификации студентов

ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ
Что еще изменилось в новой редакции пакета законопроектов «Антифрод 3.0»
С 2020 г. под блокировки попал 531 сайт с незаконной продажей выписок из ЕГРН

ПЕРСОНАЛЬНЫЕ ДАННЫЕ
В "Единой России" предложили усилить защиту персональных данных пассажиров
Суд оштрафовал Google за отказ локализовать данные россиян
В Орловской области пресекли утечку сведений в сфере здравоохранения
В России могут ввести трафареты для защиты персональных данных избирателей
Хакер из Тольятти осужден за кражу цифровых аккаунтов

БИОМЕТРИЯ
Почти 70 тысяч иностранцев не пустили в РФ с начала эксперимента по биометрии

ИИ
Бизнес может получить госданные для ИИ через экспериментально-правовой режим

СТАТЬИ
Какие угрозы таят в себе карты лояльности магазинов

НОВОСТИ
В США потребовали через суд не предоставлять министерству внутренней безопасности ПД водителей
Власти Франции принесли извинения за утечку данных из налоговой
В Республике Корея мошенника осудили на 20 лет за взлом аккаунта участника BTS
ЕК: ЕС не разрешает передачу РФ личных данных еврорезидентов в судебном порядке
Инвестфонд Apollo сообщил о краже данных его клиентов хакерами
Нидерланды оштрафовали Uber почти на $1 млрд

Прежде чем добавлять новую идентификацию, стоит подумать не только о том, зачем она нужна, но и какой новый массив данных вы сейчас создаете. Второе обычно оказывается сложнее первого.

#ДайджестНовостей

😎


Приказ ФСТЭК №117 и аттестация с 1 сентября: что проверить, чтобы не переделывать систему защиты

Подготовка к требованиям приказа №117 редко ограничивается разработкой документов или закупкой средств защиты.

ЗАРЕГИСТРИРОВАТЬСЯ НА ВЕБИНАР

До аттестации организации необходимо определить область применения требований, провести инвентаризацию систем, установить границы объекта, оценить действующие меры, разработать модель угроз, определить класс защищенности и собрать подтверждения того, что предусмотренные процессы действительно работают.

С 1 сентября также меняется порядок аттестации и периодического контроля объектов информатизации. В нем закрепляются анализ уязвимостей, тестирование на проникновение в предусмотренных случаях и новые требования к оформлению результатов контроля.

На вебинаре разберем:
➡️ какие системы попадают под требования приказа №117;
➡️ что необходимо проверить до подключения к ГИС и получения информации ограниченного доступа;
➡️ в какой последовательности проводить обследование, проектирование и внедрение;
➡️ какие документы и подтверждающие материалы нужны для аттестационных испытаний;
➡️ где чаще всего возникают разрывы между документами и фактическими мерами;
➡️ что изменится в порядке периодического контроля с 1 сентября;
➡️ какие процессы необходимо поддерживать после получения аттестата.


Вебинар будет полезен руководителям и специалистам по ИБ, ИТ-директорам, операторам ГИС, представителям государственных органов, учреждений и ГУП, а также подрядчикам, которые участвуют в создании, сопровождении или защите таких систем.

Участники получат дорожную карту подготовки по приказу №117 и смогут задать эксперту вопрос по своей ситуации.

Дата: 25 августа
Время:
12:00 МСК
Формат: онлайн, участие бесплатное


ЗАРЕГИСТРИРОВАТЬСЯ НА ВЕБИНАР

😎






АТТЕСТАЦИЯ НЕ ДОЛЖНА НАЧИНАТЬСЯ С ПОИСКА НЕДОРАБОТОК

До начала аттестационных испытаний нужно проверить не только комплектность документов, но и наличие фактических доказательств выполнения предусмотренных мер.

В числе базовых материалов:

⚫️технический паспорт объекта информатизации;
⚫️акт определения класса защищенности;
⚫️модель угроз;
⚫️техническое задание, если оно разрабатывалось;
⚫️проектная документация на систему защиты, если она разрабатывалась;
⚫️эксплуатационная документация;
⚫️организационно-распорядительные документы;
⚫️результаты анализа уязвимостей;
⚫️результаты предварительных, опытных и приемочных испытаний;
⚫️сведения о настройках и конфигурациях;
⚫️подтверждение обучения пользователей;
⚫️документы и иные доказательства выполнения мер защиты.

Отдельно необходимо проверить, соответствуют ли фактические настройки проектным решениям, зафиксированы ли границы объекта и устранены ли недостатки, выявленные во время испытаний.


Типичная ошибка — рассчитывать, что все разрывы выявит орган по аттестации. При таком подходе критические замечания обнаруживаются на этапе, когда их исправление уже влияет на сроки и бюджет проекта.

25 августа на вебинаре «Аттестат ФСТЭК стал бессрочным. Но потерять его теперь можно за 5 рабочих дней — что реально меняется в аттестации с 1 сентября» покажем, как провести эту проверку раньше и определить текущую точку готовности.

До вебинара осталось 4 дня. ЗАРЕГИСТРИРОВАТЬСЯ 👉

😎


Открытый сезон проверок 🎯

Коллеги, собрали 3 самые насущные темы 2026 года. Разбирать будет лично Максим Лагутин, основатель Б-152, член рабочих групп Роскомнадзора по ЦАО и ГРЧЦ, автор курса Privacy Professional, научный руководитель программы LegalTech в НИУ ВШЭ.

👆27 августа, 12:00
Почему бизнес боится проверок РКН больше утечек и во сколько это обходится
— Как изменился подход регуляторов к контролю за обработкой ПДн

— Почему наличие документов не означает, что компания готова к проверке

— Какие ошибки чаще всего приводят к претензиям и штрафам

— Реальные кейсы проверок и судебной практики 2026 года


👆10 сентября, 12:00
Поручение обработки: где рвётся цепочка ответственности
— Как отличать поручение обработки от других форм взаимодействия компаний

— Кто отвечает за нарушения при передаче данных подрядчикам и по цепочке поставщиков

— Практические кейсы: аутсорсинг, облачные сервисы, доступы внешних исполнителей

— Как выстроить договорные отношения так, чтобы не потерять контроль


17 сентября, 12:00
Согласие устарело? Как рынок переходит на другие основания обработки
— Когда согласие остаётся обязательным основанием, а когда его можно заменить

— Практика: клиенты, программы лояльности, подписки, внутренние процессы компании

— Как перейти от формального сбора согласий к корректной модели обработки

— Что делать с уже собранными согласиями при смене основания


📎За регистрацию: комплект из 11 документов и шаблонов по ПДн.
Онлайн · участие бесплатно

РЕГИСТРАЦИЯ

😎

888 0 28 1 20



ПДн не знают, что у вас три юрлица

В группе компаний сотрудники могут работать с одними системами, подрядчиками и процессами, а ответственность за персональные данные все равно приходится раскладывать по конкретным операторам.

Здесь и начинаются неудобные вопросы: кто кому передает данные, какие документы можно унифицировать, а какие нельзя, и кто будет держать всю конструкцию в актуальном состоянии через полгода.

С такой задачей мы работали в CINALAB / АО «Эколаб». Проект охватывал сразу три юридических лица: «Эколаб», «Налко» и «Сид Лайнз».

Причем, речь шла не о компании, которая впервые занялась ПДн: клиент работает с нами с 2021 года, а значит, нужно было проверить уже существующую систему и понять, насколько она соответствует тому, как бизнес устроен сейчас.

Отдельный штат под DPO-функцию расширять не планировали. Но и оставить три юрлица с комплектом документов «до следующего обновления» было бы слабым решением.

В кейсе разобрали, как выстроили единый контур работы с ПДн для группы компаний и что позволило поддерживать его без собственного DPO-офиса 👉

#КейсыБ152

😎

1k 0 21 1 15



ЕЩЕ ОДИН EXCEL. ЕЩЕ ОДНА ТАБЛИЦА. ЕЩЕ ОДИН РЕЕСТР...

Когда компания только начинает выстраивать процессы по работе с персональными данными, Excel кажется удобным решением, т.к. там один реестр, несколько таблиц и понятная структура. Все работает быстро и не требует дополнительных инструментов.

Но со временем ситуация меняется. Появляются новые информационные системы, подрядчики, процессы обработки, запросы субъектов персональных данных. Вместе с этим растет и количество таблиц. Отдельный файл для реестра обработок, отдельный для подрядчиков, еще один для согласий, инцидентов, уничтожения данных, оценки рисков. В какой-то момент их становится так много, что проще создать новый файл, чем найти нужный.

При этом проблема не в Excel, ведь он подходит для многих рабочих задач. Сложности начинаются тогда, когда таблицы становятся основным способом управлять процессами по персональным данным.


И в какой-то момент работа начинает выглядеть одинаково. Одни и те же данные приходится проверять в нескольких файлах, коллеги работают с разными версиями документов, а подготовка к внутреннему аудиту или проверке превращается в отдельный проект, который всегда занимает больше времени, чем планировалось.

Обычно это становится заметно не сразу. Сначала просто появляется ощущение, что работать стало чуть сложнее. Потом уходит больше времени на поиск информации. Потом выясняется, что разные отделы опираются на разные версии одних и тех же данных.

Есть несколько признаков, что компания уже переросла такой подход:
➡️ количество реестров продолжает расти
➡️ поиск нужной информации занимает все больше времени
➡️ изменения приходится вручную переносить между разными таблицами
➡️ несколько сотрудников работают с одними и теми же файлами по-разному
➡️ подготовка к проверке или аудиту превращается в отдельный большой процесс


В какой-то момент становится понятно, что автоматизация нужна для того, чтобы процессы вообще можно было удерживать в одном состоянии.

Мы регулярно сталкиваемся с этой ситуацией у клиентов, и почти всегда решение состоит в том, чтобы вообще уйти от логики разрозненных файлов. Реестры, документы и ключевые privacy-процессы должны жить в одном месте, где изменения не нужно дублировать вручную, а актуальность данных не зависит от того, кто и в каком файле что обновил.

Так появился Privacy Box — наша система для этого сценария. Она не добавляет еще одну таблицу, а убирает саму необходимость в них.

Если вам все чаще кажется, что команда занимается не защитой персональных данных, а обслуживанием Excel-файлов, возможно, дело уже не в количестве таблиц. Скорее всего, компания просто выросла из этого инструмента.

→ Подробнее о Privacy Box

А сколько у вас сейчас отдельных файлов и реестров по персональным данным? Делитесь в комментариях, интересно, у кого рекорд 🧐

😎


СЗИ УЖЕ ВЫБРАНЫ, А КЛАСС ЗАЩИЩЕННОСТИ ЕЩЕ НЕТ. Вот где обычно начинаются переделки

Самая дорогая последовательность подготовки к приказу №117 выглядит примерно так:
купили решения 👉начали внедрение 👉 уточнили архитектуру 👉разработали модель угроз 👉определили класс 👉поняли, что часть решений нужно менять
Правильный порядок обратный. До окончательного выбора технических мер нужно:

✅Провести инвентаризацию информационных систем и интеграций.
✅Определить область применения приказа №117.
✅Установить границы объектов информатизации.
✅Оценить текущие меры защиты, Кзи, Пзи и кадровую готовность.
✅Разработать модель угроз.
✅Определить класс защищенности.
✅Сформировать план мероприятий и бюджет.

... и уже затем проектировать систему защиты.

Причем, бюджет далеко не только про лицензии и оборудование. В него могут войти обследование, проектирование, документы, внедрение, обучение, испытания, аттестация и последующий контроль.

Кстати, 25 августа на вебинаре по приказу №117 мы отдельно разберем правильную последовательность подготовки и типичные ситуации, из-за которых уже принятые решения приходится пересматривать. Регистрация уже идет полным ходом 😎


Также мы собрали весь маршрут в дорожную карту из 10 шагов, чтобы было видно не только что делать, но и какой результат должен появиться на каждом этапе.

ПОЛУЧИТЬ ДОРОЖНУЮ КАРТУ 🗺

😎


ОБЗОР НОВОСТЕЙ НЕДЕЛИ

Кажется, главный сюжет недели — не в утечках, а в том, кто и на каком основании получает доступ к чужим данным без утечки вообще.

Авиавласти хотят доступ к врачебной тайне. ФГИС «Моя школа» меняет правила работы с данными учеников. А Роскомнадзор параллельно говорит: новых громких утечек с начала 2025 года не фиксировали — и тут же добавляет, что 9 из 10 сайтов вообще нарушают закон о персональных данных. Кстати, мы уже писали об основных тезисах с Дня открытых дверей РКН

На этом фоне отдельно тревожит масштаб автоматизации угроз: атаки с дипфейками выросли в 26 раз, а ИИ-агенты уже провели первую самостоятельную атаку на IT-системы органов власти. Получается, нарушения и атаки начинают происходить без прямого участия человека на другой стороне.

Дальше — новости.

ЗАКОНОДАТЕЛЬСТВО
Правительство внесло изменения в положение о ФГИС «Моя школа»
Авиавласти хотят получить доступ к врачебной тайне граждан

ПЕРСОНАЛЬНЫЕ ДАННЫЕ
КС отклонил жалобу сайта, обвиненного в раскрытии персональных данных
РКН не зафиксировал повторных утечек персональных данных с начала 2025 года
Роскомнадзор: 9 из 10 сайтов нарушают закон о персональных данных

ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ
В Петербурге ликвидировали хаб, совершивший тысячи ложных звонков о терроризме
DDX Fitness проводит внутреннюю проверку по факту утечки данных клиентов
Число атак с использованием дипфейков выросло в 26 раз
"Солар" выяснил, кто в компаниях больше всех делится приватными данными с ИИ
Эксперт рассказал о схеме мошенников с использованием фейковых вакансий за рубежом
В Совфеде предупредили о новой схеме мошенников с «досудебными претензиями»

СТАТЬИ
Пока безопасники строят межсетевые экраны, 400000 писем утекают прямо через noreply
Неизвестная брешь в Metabase обернулась утечкой у Trezor

НОВОСТИ
В даркнете появился гигантский архив с данными казахстанцев
В Казахстане не подтвердили взлом eGov и массовую утечку данных граждан
Стало известно об утечке во Франции персональных данных сотен тысяч налогоплательщиков
Немецкий регулятор призвал заменить cookie-баннеры «cookie-менеджерами» – что это значит
Проведена первая кибератака автономных ИИ-агентов на IT-системы органов власти

Хорошей вам недели!

😎


Иногда одна случайно открытая вакансия меняет планы на ближайшие несколько лет. Не знаем, будет ли такая сегодня, но несколько интересных вариантов мы для вас нашли:

🔃 Специалист по защите персональных данных в Триколор Вещание и бэк-офис
🔃 Ведущий юрист по персональным данным в Т-Банк. Бизнес и процессы. Юридическое сопровождение
🔃 Специалист по работе с персональными данными сотрудников в АО СКБ Турбина
🔃 Старший эксперт по организации обработки персональных данных в "Полюс". Офис
🔃 Аналитик по работе с Персональными данными в Мария-Ра
🔃 Специалист по обработке и защите персональных данных в АО Корпорация Нижегородской области
🔃 Специалист по информационной безопасности/специалист по защите персональных данных в ООО ДИОН СОФТ

Желаем провести выходные так, чтобы в понедельник осталось ощущение, что вы действительно успели отдохнуть 💖

#Вакансии

😎


ДЕНЬ ОТКРЫТЫХ ДВЕРЕЙ РКН

Главное из выступлений


Завершилась первая часть Дня открытых дверей Роскомнадзора. Разобрали выступления. Вот что важно знать операторам персональных данных.

🔹Тон регулятора: мягче в форме, жестче по охвату
Плановых проверок почти нет, мораторий продлен до 2030 года. Но охват мониторинга сайтов вырос вдвое — 160 000 проверенных ресурсов против 80 000 год назад, обращений граждан +20% г/г. При этом у РКН официально нет KPI по числу протоколов или сумме штрафов.

Оборотные штрафы (ч. 15 ст. 13.11 КоАП) за год не применены ни разу, несмотря на то, что именно ими весь бизнес пугали при принятии закона.


🔹Профилактический визит это не обыск
Даже в обязательных визитах предписание выдается только в 12% случаев. Остальное закрывается прямо на месте, в формате консультации.

РКН прямо призывает не бояться и пользоваться этим как инструментом диагностики рисков, в том числе МСП может сам инициировать визит.


🔹Главный сигнал: институт согласия будет «радикально трансформирован»
РКН прямо назвал недобросовестной практику собирать согласие на всякий случай, прикрываясь несуществующими требованиями проверяющих. Согласие должно применяться только там, где закон гарантирует его добровольность и информированность, не как универсальная подстраховка под любую обработку.


🔹Ошибка №1: путают локализацию с трансграничной передачей
Собрали данные россиян в РФ, а храните или обрабатываете за рубежом? Здесь все в порядке - если первичный сбор ПДн осуществлен в РФ, дальнейшая трансграничная передача разрешена, нарушения локализации тут не будет.


🔹Ошибка №2: авторизация через иностранные сервисы
Apple ID, Google-аккаунт, LinkedIn, Telegram-логин не соответствуют требованиям к «иной информационной системе» для авторизации пользователей на территории РФ (нужна принадлежность российскому лицу + соответствие ст. 16 закона). Ответственность за это уже действует. Прямая рекомендация РКН — всем проверить свои сайты.


🔹Как правильно спроектировать обработку ПДн
Цель → правовое основание → минимально необходимый состав данных → срок хранения → фиксация в политике → уведомление РКН.

Без фиксации каждой операции с данными невозможно пройти внутренний аудит и ответить субъекту по запросу (ст. 14) что именно с его данными делали.


🔹По трансграничке нет ужесточения
Изменился только порядок включения страны в перечень «адекватных» — теперь нужен реальный анализ ее законодательства, а не формальный признак. Ранее совершенные передачи это не касается, новых уведомлений подавать не нужно.


Далее опубликуем разбор основных вопросов и ответов.

😎


ПОДКЛЮЧАЕТЕСЬ К ГИС? Ошибка в определении области применения может изменить весь проект по №117

Наличие взаимодействия с ГИС — важный признак, но для определения области применения требований нужно смотреть на конкретную информационную систему, состав получаемой информации, условия взаимодействия и требования обладателя информации или оператора системы.

До подключения важно определить, какая именно система участвует во взаимодействии, какую информацию она получает и какие требования предъявляются к ее защите.

При оценке необходимо проверить:

🟦какая именно информационная система участвует во взаимодействии;
🟦какую информацию она получает из ГИС;
🟦относится ли эта информация к информации ограниченного доступа;
🟦какие требования к ее защите установил обладатель;
🟦где проходят границы принимающей системы;
🟦какие условия закреплены в договоре, техническом задании или регламенте взаимодействия.


Почему этот этап нельзя проходить формально?

От решения о применимости зависят границы объекта, модель угроз, класс защищенности, состав мер, бюджет и объем аттестационных испытаний.

Ошибка на этом этапе может обнаружиться уже после проектирования или начала внедрения, когда пересмотр решений потребует дополнительных сроков и ресурсов.

📌 В отдельной статье мы подробно разобрали, кого касается приказ №117, как определить область применения требований и в какой последовательности дальше готовить систему к аттестации.

25 августа на вебинаре по приказу №117 отдельно остановимся на практических вопросах подготовки к аттестации и типичных точках, где решения приходится пересматривать.
В конце оставим время на вопросы участников, можно будет уточнить требования применительно к своей ситуации.

👉ЗАРЕГИСТРИРОВАТЬСЯ НА ВЕБИНАР

😎



Показано 18 последних публикаций.