Услуга нужна компаниям, которые обрабатывают персональные данные или другую чувствительную информацию и хотят снизить юридические риски — до того, как случился инцидент, или сразу после него: при утечке данных, кибератаке, проверке Роскомнадзора либо запросе от партнёра или инвестора. Обращаются как бизнесы с постоянной ИТ-инфраструктурой, так и компании, где ИБ-функции только выстраиваются.
Что входит в услугу
- Аудит соответствия требованиям законодательства о персональных данных и информационной безопасности применительно к вашим процессам
- Разработка и актуализация локальных нормативных актов: политика обработки персональных данных, регламенты доступа, положение о реагировании на инциденты
- Юридическое сопровождение при инциденте — утечке, взломе, атаке шифровальщика: фиксация обстоятельств, оценка обязанности уведомления регулятора
- Взаимодействие с Роскомнадзором, ФСТЭК, ФСБ и правоохранительными органами от имени компании
- Защита интересов компании при проверках, запросах и административных производствах, связанных с ИБ и персональными данными
- Юридическая часть due diligence по кибербезопасности при сделках слияния и поглощения, привлечении инвестиций
- Обучение ответственных сотрудников и построение процедур реагирования на инциденты (IRP) с юридической стороны
Как мы работаем
- Первичная консультация, сбор вводных данных о бизнесе и текущей ситуации — 1–2 дня
- Аудит документов и процессов обработки данных, при необходимости — совместно с вашим ИТ- или ИБ-подрядчиком — 5–10 рабочих дней
- Заключение с картой рисков и планом действий — 3–5 дней после завершения аудита
- Разработка или доработка нормативных документов и процедур — срок зависит от объёма, ориентировочно 2–4 недели
- Сопровождение внедрения, а при инциденте — представление интересов в переговорах с регулятором или в суде — по факту обращения
- При необходимости — периодический комплаенс-мониторинг по согласованному графику
Сроки по каждому этапу уточняются после изучения документов и масштаба задачи — приведённые интервалы ориентировочные.
Сроки и стоимость
Стоимость зависит от объёма обрабатываемых данных, количества информационных систем, наличия у компании статуса субъекта критической информационной инфраструктуры, срочности задачи (плановый комплаенс или экстренная работа по инциденту) и того, требуется ли представительство в госорганах или суде. Общий срок проекта — от нескольких дней при точечной консультации по инциденту до нескольких недель при комплексном аудите и разработке документов. Точную стоимость и сроки рассчитываем после изучения документов и вводных по вашей ситуации.
Что понадобится от вас
- Учредительные документы компании
- Действующие локальные нормативные акты по персональным данным и информационной безопасности (если есть)
- Перечень обрабатываемых данных и целей их обработки
- Общая схема ИТ-инфраструктуры и перечень информационных систем
- Договоры с ИТ-подрядчиками, облачными провайдерами, операторами обработки данных
- При инциденте — технические логи, отчёт ИТ-службы о произошедшем, переписка с пострадавшими и регулятором, если она уже велась
Частые ошибки
- Уведомление регулятора с опозданием или в неполном объёме — это ухудшает переговорную позицию компании и повышает вероятность и размер санкций
- Локальные нормативные акты существуют формально, но не исполняются на практике — при проверке это не защищает компанию, а иногда усугубляет её положение
- Самостоятельное общение с пострадавшими лицами, партнёрами или СМИ до юридической оценки ситуации — повышает риск исков и репутационных потерь
- Игнорирование статуса субъекта критической информационной инфраструктуры, если он применим к компании — влечёт отдельную ответственность и требования, не сводящиеся к обычному комплаенсу по персональным данным
Вопросы и ответы
Что делать в первые часы после обнаружения утечки данных?
Зафиксировать факт и масштаб инцидента, ограничить дальнейшее распространение данных силами ИТ-службы и не делать публичных заявлений до юридической оценки. Параллельно нужно оценить, возникает ли обязанность уведомить регулятора и в какой срок — это одна из первых задач юриста в такой ситуации.
Нужно ли уведомлять Роскомнадзор при любой утечке персональных данных?
Нет, обязанность уведомления и её объём зависят от характера утечки и категории данных. Это определяется индивидуально по вашей ситуации, поэтому важно провести оценку до того, как принято решение уведомлять или не уведомлять.
Чем юрист по кибербезопасности отличается от специалиста по информационной безопасности?
Специалист по ИБ отвечает за техническую защиту и работу с инцидентом на уровне систем, юрист — за правовые последствия: обязанности перед регулятором, риски штрафов и исков, корректность документов. На практике эти роли работают вместе, но задачи не пересекаются.
Вы работаете с компаниями, у которых нет штатного специалиста по информационной безопасности?
Да, это частая ситуация, особенно у среднего бизнеса. В этом случае мы формируем минимально необходимый набор документов и процедур и, при необходимости, помогаем определить, какие задачи стоит закрыть внешним ИБ-подрядчиком.


