Персональные данные: а воз и ныне там?

«Предоставленные самим себе, события имеют тенденцию развиваться от плохого к худшему».
5-е следствие Закона Мэрфи

«Предоставленные самим себе, события имеют тенденцию развиваться от плохого к худшему».
5-е следствие Закона Мэрфи

C момента донесения до широких масс требований Федерального Закона № 152 «О персональных данных» и разъяснения порядка проведения необходимых технических и документарных мероприятий минул год. Что изменилось за это время?

В соответствие с докладом Уполномоченного органа по защите прав субъектов ПДн в РФ только за первое полугодие 2009 г. было выдано 293 предписания на устранение нарушений законодательства, из них 25 передано в прокуратуру, а 27 — на рассмотрение Мировым судьям.
Динамика достаточно убедительная. Но в работе компаний в части подготовки документов и средств защиты ИСПДн, практически ничего не поменялось! Т.е. обсуждений и семинаров было много, а вот эффективность их практически нулевая: количество поданных операторами уведомлений растет крайне медленно. Видимо, работает закон Мэрфи, гласящий, что «результат обратно пропорционален количеству проведенных совещаний».

Бесполезные рефлексы

Хочется отметить, что ничего сверхъестественного или неожиданного не происходит, наоборот — все идет по стандартному, отработанному плану. Реакция здорового бизнес-организма предсказуема, как рефлексы у собаки Павлова. Ниже мы обсудим основные заблуждения. А пока можно со значительной долей уверенности предположить, что конец 2010 г. будет идентичен концу 2009 г. по ряду причин, которые компании будут представлять как ситуации непреодолимой силы:
•    дорого, а у нас нет денег;
•    непонятно, и не знаем где спросить;
•    у нас в компании нет ПДн;
•    мы не успели из-за большого объема работы;
•    законодательство несовершенно.

Руководителям таких компаний напомню: придумывая «отмазки», вы ничего не сделаете, а времени осталось уже очень мало.

Рефлекс 1: «покричат и успокоятся»

Вне всякого сомнения, многочисленные инициативы на государственном уровне лихо начинаются и через определенный промежуток «замыливаются», уходят в небытие, а взбудораженная социальная система возвращается в состояние покоя и бездействия. «Не спеши выполнять, все еще сто раз поменяется» — так учит «старичок» нового сотрудника в компании, и таким же аутотренингом занимается значительная часть руководителей, оттягивая момент приведения своих ИСПДн в соответствие.
Спешу всех огорчить: НЕ поменяется. Требования ФЗ № 152 все равно заставят выполнить, вопрос только — когда. Рано или поздно Россия будет вступать в ВТО, а это значит, что исполнение Страсбургской Конвенции от 28 января 1981 г. обязательно, и требования Закона нам придется выполнить.

Рефлекс 2: «не будь первым»

Как известно, инициатива наказуема. Это второй рефлекс текущего состояния руководителей компаний. Ну не пойду я по собственной воле заявлять в уполномоченный орган о том, что я являюсь оператором. Не пойду, потому что ко мне сразу прибегут проверять и вымогать. А то, что при этом я, как руководитель, нарушаю действующее законодательство, так «меня еще поймать надо»… 

В общем, такая позиция может быть частично оправдана, но спешу сказать, что и здесь «собака порылась». При проведении проверочных мероприятий «неподача уведомления» в установленные сроки однозначно влечет за собой формирование предписания и штраф. При этом анализ проводимых в 2008 и 2009 г. проверок говорит о том, что в первую очередь подвергаются проверке как раз компании, не подавшие уведомления в уполномоченный орган. Хотите верьте, хотите — нет, но шанс попасть под проверку несомненно ниже у тех, кто уведомление подал. И еще один, на мой взгляд, интересный факт: к компаниям, подавшим уведомления, контролирующие организации относятся на порядок лояльнее.

Светлое будущее

Что нас ждет впереди? Чтобы попытаться предугадать дальнейшее развитие событий, обратимся к международной практике. На примере Болгарии и Чехословакии, где аналогичные законы уже работают несколько лет, видно, что даже несмотря на некоторые отличия как в законодательных нормах, так и в мерах стимулирования, все ситуации внедрения законов о ПДн развиваются типично. Братья славяне проявляют те же рефлексы. Примерно сценарий выглядит так: через два года вялых попыток навязать защиту персональных данных, регулятор на законодательном уровне утверждает такие размеры штрафов для операторов, которые с высокой степенью вероятности приводят к банкротству компаний. В течение года после введения жестких санкций ситуация нормализуется и данная норма закона становится правилом. Тут хочется обратить внимание, что подразделения, контролирующие исполнение законодательства в части ПДн, достаточно малочисленны, но при этом, похоже, высокоэффективны. Россия, конечно, по территории намного больше Болгарии и Чехословакии, но при резком ужесточении санкций процесс, я думаю, пойдет. И небольшая численность регуляторов не станет помехой. Стоит ли ждать этого?

Спрашивайте - отвечаем

В 2010 г. на сайт Российского Союза ИТ Директоров www.rucio.org  продолжают приходить вопросы о правильном построении системы защиты ПДн.  Для тех, кто в течение года не успел разобраться в условиях задачи, напомню, что все мероприятия делятся на 3 основные группы:
•    документарные (создание базы нормативно-распорядительной документации);
•    технические (техническая защита);
•    мониторинг и изменение ИСПДн (актуализация, как документов, так и необходимых мер защиты).
Персональные данные: а воз и ныне там?. Рис. 1

 
Рис. 1 Области документарного регулирования.
 
Персональные данные: а воз и ныне там?. Рис. 2

  Рис. 2 Регуляторы, имеющие право проведения проверочных мероприятий.
 
___________________________________________
Справка :
Роскомнадзор является основным исполнительным и надзорным органом по защите прав физических лиц, чьи персональные данные обрабатываются.
ФСТЭК России осуществляет контроль защиты информации с использованием технических средств.
ФСБ России традиционно курирует вопросы защиты информации с использованием средств шифрования (криптографии).

___________________________________________

Рассматривая мероприятия первых двух групп, можно сказать, что выполнение требований ФЗ № 152 в части правильного формирования системы документов предприятия проверяет Роскомнадзор, а технические мероприятия по защите ИСПДн контролирует ФСТЭК РФ.
В состав подразделений Уполномоченного органа по защите прав субъектов Персональных данных Роскомнадзора входят юристы. Соответственно, и проверки носят ярко выраженный документарный аспект.

Пытаясь разобраться в законодательных актах и прочих «эпистолах» регуляторов, я прошел весь путь формирования документарной базы, описывающей и регламентирующей защиту ПДн в моей компании. Оказалось, это не так уж сложно, нужно просто внимательно прочитать все нормативы, требования и комментарии и потратить некоторое время на составление  необходимых внутренних документов компании.

Проверку технических мер защиты ИСПДн контролирует и осуществляет ФСТЭК РФ. В состав подразделений комиссии входят именно технические специалисты, имеющие очень достойную квалификацию. Не стоит даже мечтать, что вы сможете завуалировать отсутствие средств защиты и скрыть неподготовленность своей информационной системы.

При всем этом регуляторы настроены крайне лояльно, у них не стоит задача «замочить», наоборот, я получил от них максимум помощи и рекомендаций. Более того, при подготовке технического решения по защите был сформирован план на ближайшие несколько лет, что позволило мне плавно распределить затраты. Как вы понимаете, когда гром грянет, придется покупать все и быстро…

Приятные новости

Приятной новостью можно считать Приказ ФСТЭК от 5 февраля 2010 г. N 58 «Об утверждении положения о методах и способах защиты информации в информационных системах персональных данных».
На основании данного приказа фактически отменены 2 нормативных документа:
•    Основные мероприятия по организации и техническому обеспечению безопасности персональных данных, обрабатываемых в информационных системах персональных данных, утвержденные заместителем директора ФСТЭК России 15 февраля 2008 г.
•    Рекомендации по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, утвержденные заместителем директора ФСТЭК России 15 февраля 2008 г.

Что мы с этого имеем?  Фактически отменены (не указаны) следующие действия:
•    аттестация для ИСПДн 1-го и 2-го класса;
•    декларация для ИСПДн 3-го класса.

Также изменен порядок проверки программного обеспечения средств защиты информации на НДВ, а именно:
•    В системах 1-го класса контроль отсутствия недекларированных возможностей обязателен.
•    В системах 2-го и 3-го классов необходимость проведения проверок определяется оператором (уполномоченным лицом).

Требования по технической защите практически остались в основной массе неизменными.

Немного о грустном…

    Вы помните, кто такие «дети лейтенанта Шмидта»? Не правда ли, действия некоторых компаний–интеграторов на рынке ИБ напоминают манеры неприкаянных детей лейтенанта? Эти компании, быстро уловив возможность эксплуатации темы по защите ПДн, стали фактически вести политику запугивания операторов, что не совсем корректно, но зато позволяет продавать как свое оборудование, так и свои услуги.

Самое печальное в этой ситуации, что даже достаточно крупные и известные компании в области ИБ производят очень дорогой и некачественный продукт. Мне приходилось проводить аудит таких внедрений. Это не доставляет удовольствия, поскольку, с одной стороны, неприятно и не хочется говорить, что уважаемая компания выполнила свою работу плохо. С другой стороны, исполнитель уже взял столько денег за свои сомнительные услуги, что руководство заказчика не готово больше вкладывать ни копейки в корректировку сделанного. Так и остаются облапошенные компании без денег и без адекватного результата.

Чтобы не попадать в такие ситуации, на мой взгляд, необходимо выделить ответственного, который самостоятельно сможет разобраться в основных требованиях законодательства, проконсультироваться у специалистов Роскомндзора и ФСТЭК (при необходимости ФСБ), и только после этого четко поставить задачу Исполнителю, а в финале проконтролировать результат.

Вместе с тем мне кажется, что интеграторы, оказывающие услуги в области ИБ, очень прямолинейно подходят к формированию своих услуг. Хочется напомнить всем интеграторам великую фразу любимого мной персонажа Ильфа и Петрова — Остапа Бендера: «Деньги валяются у нас под ногами, надо только уметь их взять». Во всяком случае, я вижу множество аспектов, которые можно превратить в недорогую для оператора, но нужную ему услугу, за которую он с удовольствием заплатит. По-моему, это более продуктивный подход, чем тот, который я описал выше.

****
В заключение хочу выразить надежду, что в этом году большая часть операторов персональных данных подаст уведомление и подготовит, хотя бы предварительно, свои ИСПДн. А уважаемые интеграторы сформируют адекватные по цене и качеству продукты, которые помогут оператором быстро и безболезненно провести подготовку своих систем.

Если у вас появились вопросы или вы хотите проконсультироваться по качеству и объему предлагаемых вам работ, вы всегда можете обратиться на сайт Комитета по ИБ Российского союза ИТ-директоров: www.rucio.org.

Юрий Шойдин, ИТ-директор ГК «Интарсия»

Опубликовано 05.05.2010