Информационная безопасность в компании почти всегда начинается как техническая задача и почти всегда заканчивается юридической. Средства защиты закуплены, но политика не утверждена. Данные клиентов лежат в облаке, а договора с облаком нет. Подрядчик обрабатывает базу, но поручения по закону не оформлено. Уведомление в Роскомнадзор не подавали, потому что «мы же не оператор». А потом приходит проверка, утечка или запрос ФСТЭК — и выясняется, что защищаться нечем: техника есть, документов нет.

Мы закрываем именно юридический контур защиты информации: документы, разрешения, договоры, ответы регуляторам и суды. Стоимость — по договорённости после разбора ситуации.

Что вы получаете:

VFS CONSULTING
VFS CONSULTING Юридические решения для малого, среднего и крупного бизнеса
Экспертная правовая поддержка.

  • честную оценку: под какие законы вы реально попадаете, а под какие вам приписали лишнего;
  • перечень обязательных документов и разрешений с приоритетами — что делать в первую очередь, а что подождёт;
  • готовый комплект документов под вашу деятельность, а не типовые файлы из интернета;
  • сопровождение проверки Роскомнадзора, ФСТЭК или ФСБ — от ответа на запрос до обжалования;
  • защиту в спорах: утечки, нарушения со стороны подрядчика, негатив в интернете, взломы.

Направления работы

На каких нормах строится работа

Базовый закон — Федеральный закон № 149-ФЗ «Об информации, информационных технологиях и о защите информации». Статья 16 обязывает обладателя информации и оператора системы обеспечивать её защиту, статья 10.3 регулирует удаление ссылок из поисковой выдачи, статьи 15.1–15.7 задают внесудебные механизмы ограничения доступа к противоправному контенту.

Персональные данные — Федеральный закон № 152-ФЗ. Статья 6 определяет законные основания обработки и правила поручения обработки другому лицу, статья 9 — требования к согласию, статья 18.1 — перечень мер, которые оператор обязан принимать, статья 19 — обеспечение безопасности при обработке, статья 21 — обязанность уведомить Роскомнадзор об инциденте в установленный короткий срок, статья 22 — уведомление о намерении обрабатывать данные. Технические требования конкретизируют постановление Правительства РФ № 1119 об уровнях защищённости и приказ ФСТЭК России № 21. Ответственность — статья 13.11 КоАП, где составы за утечку выделены отдельно и штрафы для юридических лиц исчисляются миллионами, а при повторном нарушении считаются от оборота.

Государственные информационные системы — приказ ФСТЭК России № 17: класс защищённости, набор мер, аттестация до ввода в эксплуатацию. Порядок самой аттестации установлен приказом ФСТЭК России № 77.

Критическая инфраструктура — Федеральный закон № 187-ФЗ. Статья 2 очерчивает круг субъектов через сферы деятельности, статья 7 вводит категорирование, правила и показатели значимости утверждены постановлением Правительства РФ № 127. Требования к значимым объектам — приказы ФСТЭК России № 235 и № 239. За нарушение правил эксплуатации предусмотрена статья 274.1 Уголовного кодекса, за нарушение требований безопасности — статья 13.12.1 КоАП.

Лицензирование деятельности по технической защите конфиденциальной информации — Федеральный закон № 99-ФЗ и постановление Правительства РФ № 79; лицензирование разработки и производства средств защиты — постановление Правительства РФ № 171.

Репутация — статья 152 Гражданского кодекса, разъяснения даны постановлением Пленума Верховного Суда РФ № 3 от 24.02.2005. Уголовный контур инцидентов — статьи 272–274 и 159.6 Уголовного кодекса.

Как мы работаем

  • Разбор ситуации. Смотрим, что за данные вы обрабатываете, где они лежат, кто к ним имеет доступ и по каким основаниям. На выходе — карта обязанностей и рисков, а не пересказ закона.
  • План с приоритетами. Что закрывает штраф прямо сейчас, что нужно до проверки, что можно сделать в следующем квартале.
  • Документы. Комплект под ваши процессы: политики, согласия, поручения, приказы, журналы, регламенты реагирования.
  • Разрешения. Уведомление в Роскомнадзор, лицензия ФСТЭК, аттестация, сведения о категорировании — сопровождаем до получения ответа регулятора.
  • Проверки и запросы. Готовим ответ, участвуем в проверке, обжалуем предписание и постановление о штрафе.
  • Споры. Иски и претензии к подрядчикам, взыскание убытков от утечки, защита репутации, работа с площадками и поисковиками.

Стоимость

УслугаСрокСтоимость
Разбор ситуации и карта обязанностей1 рабочий деньбесплатно
Экспресс-аудит соответствия 152-ФЗпо объёмупо договорённости
Комплект документов по защите информациипо объёмупо договорённости
Сопровождение проверки или ответ на запрос регуляторапо объёмупо договорённости
Обжалование предписания и постановления о штрафепо объёмупо договорённости
Абонентское сопровождение по вопросам ИБмесяцпо договорённости

Стоимость по договорённости: она зависит от масштаба обработки, числа информационных систем и подрядчиков и от того, есть ли у вас хоть какая-то база документов. Цены не являются публичной офертой, точная сумма фиксируется в договоре после бесплатной консультации.

Частые вопросы

Мы маленькая компания, у нас только база клиентов в CRM. Мы попадаем под 152-ФЗ?

Да. Закон не делает исключения по размеру бизнеса: как только вы собираете фамилии, телефоны или почтовые адреса людей, вы оператор персональных данных со всеми обязанностями — политика, согласия, уведомление в Роскомнадзор, меры защиты.

Нам нужна лицензия ФСТЭК, если мы просто защищаем свою собственную информацию?

Как правило, нет: лицензируется деятельность по технической защите конфиденциальной информации, оказываемая другим лицам. Но граница проходит тоньше, чем кажется, особенно у групп компаний и ИТ-подрядчиков — этот вопрос разбираем отдельно на консультации.

У нас была утечка. Что делать в первую очередь?

Зафиксировать факт и сроки, потому что закон отводит на уведомление Роскомнадзора очень короткое время, и просрочка сама по себе становится отдельным нарушением. Параллельно — сохранить логи, ограничить доступ и оценить, есть ли основания для заявления в полицию. Порядок действий для граждан и небольших компаний разобран в статье «Что делать, если взломали аккаунт».

Вы работаете только с ИТ-компаниями?

Нет. Обязанности по защите информации не зависят от отрасли: под них попадают клиники, школы, интернет-магазины, застройщики, транспортные и энергетические компании. Часто у неИТ-бизнеса рисков больше, потому что процессы никто не описывал.

Получить консультацию

Опишите, какие данные вы обрабатываете, в каких системах они хранятся и есть ли подрядчики с доступом. За один рабочий день бесплатно скажем, под какие требования вы попадаете, что нужно сделать в первую очередь и чем это грозит, если не делать.

Почта: contact@vfs.consulting. Телефон: +7 916 419-16-66.

Смотрите также

360°
Комплексный подход
AI
ИИ-аналитика
90%
Услуг оказаны удаленно

Получить консультацию

Заполните форму, и наш специалист свяжется с вами для согласования даты и времени Он-лайн консультации

    Служебные поля формы


    — или —
    Задайте вопрос в Telegram vfsconsulting