Многие компании хранят персональные данные в облаке: Яндекс 360, МТС, Ростелеком, Amazon, Microsoft... Выбирают быстро и удобно. Но вот что забывают: по закону облако — это не просто аренда сервера. Это отдельный источник угроз для персональных данных. И требования к безопасности здесь куда серьёзнее, чем при локальной обработке.
Ошибки в организации защиты в облаке уже стали одной из главных причин штрафов от Роскомнадзора. Штрафы — до 500 000 рублей за одно нарушение. А при серьёзной утечке возможны иски от клиентов. И да, расследуют всё быстро и жёстко.
- Федеральный закон №152-ФЗ "О персональных данных"
Закон требует защищать персональные данные независимо от места их хранения
- Постановление Правительства РФ №1119
Требует учитывать все особенности архитектуры обработки данных, в том числе, если используются сторонние площадки
- Методика оценки угроз ФСТЭК
Обязывает описывать отдельные угрозы для внешней инфраструктуры и учитывать риски утечки через провайдера
- Постановление Правительства РФ №687
При обработке данных через третьих лиц (включая облако) должен быть заключён договор поручения, в котором прописаны обязательства по защите ПДн
1. В модели угроз прописать использование облака.
Без этой отметки модель будет признана некорректной. Указывать нужно:
Название провайдера;
Вид услуг (обработка, хранение, резервирование);
Виды угроз: несанкционированный доступ, утечка данных, сбой, недекларированные возможности.
2. Добавить меры защиты в перечень мер.
Минимум:
Шифрование данных на сервере и при передаче;
Контроль доступа;
Аудит действий в облачной инфраструктуре.
3. Заключить договор поручения с облачным провайдером.
Обязательные условия:
Кто отвечает за защиту данных;
Как обеспечивается соблюдение требований 152-ФЗ;
Ответственность за нарушения.
4. Обновить уведомление в Роскомнадзор.
Нужно указать факт привлечения третьего лица для обработки данных.
Если это не сделать — нарушение сразу.
Компания разместила клиентские базы в Google Drive без договора обработки персональных данных. При проверке — штраф и требование удалить данные.
Организация указала в уведомлении в РКН только себя, забыв про подрядчика — облачный хостинг. Результат: предписание об устранении нарушения + внеплановая проверка.
Использовали шифрование локально, но забыли про шифрование данных на серверах провайдера. Утечка данных через облако — репутационные потери.
Работа с персональными данными через облачные сервисы — это не "поставили галочку в CRM и забыли". Это отдельная зона риска, требующая внимания на уровне документов, моделей угроз и договоров.
Сегодня упущение в оформлении одного договора или отсутствие одной строчки в уведомлении может стоить компании денег, времени и репутации.
Проверьте, всё ли в порядке в ваших облаках.
Если нужно — специалисты [АУП-Консалтинг] помогут провести аудит ПДн и накатить документы под требования законодательства. Применяем комплексный подход — быстро, корректно и без бюрократии.