Информационная безопасность в компании почти всегда начинается как техническая задача и почти всегда заканчивается юридической. Средства защиты закуплены, но политика не утверждена. Данные клиентов лежат в облаке, а договора с облаком нет. Подрядчик обрабатывает базу, но поручения по закону не оформлено. Уведомление в Роскомнадзор не подавали, потому что «мы же не оператор». А потом приходит проверка, утечка или запрос ФСТЭК — и выясняется, что защищаться нечем: техника есть, документов нет.
Мы закрываем именно юридический контур защиты информации: документы, разрешения, договоры, ответы регуляторам и суды. Стоимость — по договорённости после разбора ситуации.
Что вы получаете:
- честную оценку: под какие законы вы реально попадаете, а под какие вам приписали лишнего;
- перечень обязательных документов и разрешений с приоритетами — что делать в первую очередь, а что подождёт;
- готовый комплект документов под вашу деятельность, а не типовые файлы из интернета;
- сопровождение проверки Роскомнадзора, ФСТЭК или ФСБ — от ответа на запрос до обжалования;
- защиту в спорах: утечки, нарушения со стороны подрядчика, негатив в интернете, взломы.
Направления работы
- Персональные данные и 152-ФЗ. Аудит, политика, согласия, уведомление в Роскомнадзор, локальные акты, модель угроз, ответы на запросы субъектов. Отдельная услуга — приведение в соответствие 152-ФЗ.
- Лицензия ФСТЭК. Техническая защита конфиденциальной информации, разработка и производство средств защиты. Подробно — получение лицензии ФСТЭК под ключ.
- Государственные информационные системы. Классификация, комплект документов, аттестация ГИС по требованиям ФСТЭК.
- Критическая информационная инфраструктура. Категорирование объектов, взаимодействие с ГосСОПКА, требования к значимым объектам. Разбор — в статье «Категорирование объектов КИИ».
- Договорной контур. Договор поручения на обработку персональных данных, договоры с ИБ-подрядчиками, SLA, соглашения о конфиденциальности, договоры на пентест и аудит.
- Внутренние документы. Политики, приказы, регламенты и журналы — этим занимается услуга «Разработка документации по информационной безопасности».
- Репутация и негатив. Защита деловой репутации, удаление негатива и иски, удаление ссылок из поиска.
- Инциденты. Юридическая фиксация факта, уведомление регулятора, заявление в полицию, споры с подрядчиком и виновным сотрудником.
На каких нормах строится работа
Базовый закон — Федеральный закон № 149-ФЗ «Об информации, информационных технологиях и о защите информации». Статья 16 обязывает обладателя информации и оператора системы обеспечивать её защиту, статья 10.3 регулирует удаление ссылок из поисковой выдачи, статьи 15.1–15.7 задают внесудебные механизмы ограничения доступа к противоправному контенту.
Персональные данные — Федеральный закон № 152-ФЗ. Статья 6 определяет законные основания обработки и правила поручения обработки другому лицу, статья 9 — требования к согласию, статья 18.1 — перечень мер, которые оператор обязан принимать, статья 19 — обеспечение безопасности при обработке, статья 21 — обязанность уведомить Роскомнадзор об инциденте в установленный короткий срок, статья 22 — уведомление о намерении обрабатывать данные. Технические требования конкретизируют постановление Правительства РФ № 1119 об уровнях защищённости и приказ ФСТЭК России № 21. Ответственность — статья 13.11 КоАП, где составы за утечку выделены отдельно и штрафы для юридических лиц исчисляются миллионами, а при повторном нарушении считаются от оборота.
Государственные информационные системы — приказ ФСТЭК России № 17: класс защищённости, набор мер, аттестация до ввода в эксплуатацию. Порядок самой аттестации установлен приказом ФСТЭК России № 77.
Критическая инфраструктура — Федеральный закон № 187-ФЗ. Статья 2 очерчивает круг субъектов через сферы деятельности, статья 7 вводит категорирование, правила и показатели значимости утверждены постановлением Правительства РФ № 127. Требования к значимым объектам — приказы ФСТЭК России № 235 и № 239. За нарушение правил эксплуатации предусмотрена статья 274.1 Уголовного кодекса, за нарушение требований безопасности — статья 13.12.1 КоАП.
Лицензирование деятельности по технической защите конфиденциальной информации — Федеральный закон № 99-ФЗ и постановление Правительства РФ № 79; лицензирование разработки и производства средств защиты — постановление Правительства РФ № 171.
Репутация — статья 152 Гражданского кодекса, разъяснения даны постановлением Пленума Верховного Суда РФ № 3 от 24.02.2005. Уголовный контур инцидентов — статьи 272–274 и 159.6 Уголовного кодекса.
Как мы работаем
- Разбор ситуации. Смотрим, что за данные вы обрабатываете, где они лежат, кто к ним имеет доступ и по каким основаниям. На выходе — карта обязанностей и рисков, а не пересказ закона.
- План с приоритетами. Что закрывает штраф прямо сейчас, что нужно до проверки, что можно сделать в следующем квартале.
- Документы. Комплект под ваши процессы: политики, согласия, поручения, приказы, журналы, регламенты реагирования.
- Разрешения. Уведомление в Роскомнадзор, лицензия ФСТЭК, аттестация, сведения о категорировании — сопровождаем до получения ответа регулятора.
- Проверки и запросы. Готовим ответ, участвуем в проверке, обжалуем предписание и постановление о штрафе.
- Споры. Иски и претензии к подрядчикам, взыскание убытков от утечки, защита репутации, работа с площадками и поисковиками.
Стоимость
| Услуга | Срок | Стоимость |
|---|---|---|
| Разбор ситуации и карта обязанностей | 1 рабочий день | бесплатно |
| Экспресс-аудит соответствия 152-ФЗ | по объёму | по договорённости |
| Комплект документов по защите информации | по объёму | по договорённости |
| Сопровождение проверки или ответ на запрос регулятора | по объёму | по договорённости |
| Обжалование предписания и постановления о штрафе | по объёму | по договорённости |
| Абонентское сопровождение по вопросам ИБ | месяц | по договорённости |
Стоимость по договорённости: она зависит от масштаба обработки, числа информационных систем и подрядчиков и от того, есть ли у вас хоть какая-то база документов. Цены не являются публичной офертой, точная сумма фиксируется в договоре после бесплатной консультации.
Частые вопросы
Мы маленькая компания, у нас только база клиентов в CRM. Мы попадаем под 152-ФЗ?
Да. Закон не делает исключения по размеру бизнеса: как только вы собираете фамилии, телефоны или почтовые адреса людей, вы оператор персональных данных со всеми обязанностями — политика, согласия, уведомление в Роскомнадзор, меры защиты.
Нам нужна лицензия ФСТЭК, если мы просто защищаем свою собственную информацию?
Как правило, нет: лицензируется деятельность по технической защите конфиденциальной информации, оказываемая другим лицам. Но граница проходит тоньше, чем кажется, особенно у групп компаний и ИТ-подрядчиков — этот вопрос разбираем отдельно на консультации.
У нас была утечка. Что делать в первую очередь?
Зафиксировать факт и сроки, потому что закон отводит на уведомление Роскомнадзора очень короткое время, и просрочка сама по себе становится отдельным нарушением. Параллельно — сохранить логи, ограничить доступ и оценить, есть ли основания для заявления в полицию. Порядок действий для граждан и небольших компаний разобран в статье «Что делать, если взломали аккаунт».
Вы работаете только с ИТ-компаниями?
Нет. Обязанности по защите информации не зависят от отрасли: под них попадают клиники, школы, интернет-магазины, застройщики, транспортные и энергетические компании. Часто у неИТ-бизнеса рисков больше, потому что процессы никто не описывал.
Получить консультацию
Опишите, какие данные вы обрабатываете, в каких системах они хранятся и есть ли подрядчики с доступом. За один рабочий день бесплатно скажем, под какие требования вы попадаете, что нужно сделать в первую очередь и чем это грозит, если не делать.
Почта: contact@vfs.consulting. Телефон: +7 916 419-16-66.
Смотрите также
- Юрист по персональным данным: приведение в соответствие 152-ФЗ
- Получение лицензии ФСТЭК: сопровождение под ключ
- Аттестация ГИС по требованиям ФСТЭК
- Договор поручения на обработку персональных данных
- Защита деловой репутации: удаление негатива и иски
- Разработка документации по информационной безопасности
- Что делать, если взломали аккаунт: пошаговый порядок действий
- Категорирование объектов КИИ: кто обязан и что делать