+7 (901) 499-39-49

Облачные сервисы и персональные данные: что должен знать каждый бизнес

Зачем это знать прямо сейчас?

Многие компании хранят персональные данные в облаке: Яндекс 360, МТС, Ростелеком, Amazon, Microsoft... Выбирают быстро и удобно. Но вот что забывают: по закону облако — это не просто аренда сервера. Это отдельный источник угроз для персональных данных. И требования к безопасности здесь куда серьёзнее, чем при локальной обработке.

Ошибки в организации защиты в облаке уже стали одной из главных причин штрафов от Роскомнадзора. Штрафы — до 500 000 рублей за одно нарушение. А при серьёзной утечке возможны иски от клиентов. И да, расследуют всё быстро и жёстко.

Как регулируется обработка ПДн в облаке?

- Федеральный закон №152-ФЗ "О персональных данных"

Закон требует защищать персональные данные независимо от места их хранения

- Постановление Правительства РФ №1119

Требует учитывать все особенности архитектуры обработки данных, в том числе, если используются сторонние площадки

- Методика оценки угроз ФСТЭК

Обязывает описывать отдельные угрозы для внешней инфраструктуры и учитывать риски утечки через провайдера​

- Постановление Правительства РФ №687

При обработке данных через третьих лиц (включая облако) должен быть заключён договор поручения, в котором прописаны обязательства по защите ПДн

Что конкретно должен сделать бизнес?

1. В модели угроз прописать использование облака.

Без этой отметки модель будет признана некорректной. Указывать нужно:

    Название провайдера;

    Вид услуг (обработка, хранение, резервирование);

    Виды угроз: несанкционированный доступ, утечка данных, сбой, недекларированные возможности.

2. Добавить меры защиты в перечень мер.

Минимум:

    Шифрование данных на сервере и при передаче;

    Контроль доступа;

    Аудит действий в облачной инфраструктуре.

3. Заключить договор поручения с облачным провайдером.

Обязательные условия:

    Кто отвечает за защиту данных;

    Как обеспечивается соблюдение требований 152-ФЗ;

    Ответственность за нарушения.

4. Обновить уведомление в Роскомнадзор.

Нужно указать факт привлечения третьего лица для обработки данных.

Если это не сделать — нарушение сразу.

Чек-лист действий

  • Зафиксировать факт использования облака в модели угроз.
  • Перепроверить перечень угроз и мер.
  • Проверить наличие договора поручения с провайдером.
  • Пересмотреть уведомление в РКН.
  • Провести внутренний аудит безопасности в облаке.

Мини-кейсы: как ошибаются компании

Ошибка 1:

Компания разместила клиентские базы в Google Drive без договора обработки персональных данных. При проверке — штраф и требование удалить данные.

Ошибка 2:

Организация указала в уведомлении в РКН только себя, забыв про подрядчика — облачный хостинг. Результат: предписание об устранении нарушения + внеплановая проверка.

Ошибка 3:

Использовали шифрование локально, но забыли про шифрование данных на серверах провайдера. Утечка данных через облако — репутационные потери.

В итоге:

Работа с персональными данными через облачные сервисы — это не "поставили галочку в CRM и забыли". Это отдельная зона риска, требующая внимания на уровне документов, моделей угроз и договоров.

Сегодня упущение в оформлении одного договора или отсутствие одной строчки в уведомлении может стоить компании денег, времени и репутации.

Проверьте, всё ли в порядке в ваших облаках.

Если нужно — специалисты [АУП-Консалтинг] помогут провести аудит ПДн и накатить документы под требования законодательства. Применяем комплексный подход — быстро, корректно и без бюрократии.

Возврат к списку