Что означает снижение качества личного контроля за персональными данными
Статья 19. Меры по обеспечению безопасности персональных данных при их обработке
(в ред. Федерального закона от 25.07.2011 N 261-ФЗ)
(см. текст в предыдущей редакции)
1. Оператор при обработке персональных данных обязан принимать необходимые правовые, организационные и технические меры или обеспечивать их принятие для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных.
2. Обеспечение безопасности персональных данных достигается, в частности:
1) определением угроз безопасности персональных данных при их обработке в информационных системах персональных данных;
2) применением организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, необходимых для выполнения требований к защите персональных данных, исполнение которых обеспечивает установленные Правительством Российской Федерации уровни защищенности персональных данных;
3) применением прошедших в установленном порядке процедуру оценки соответствия средств защиты информации;
4) оценкой эффективности принимаемых мер по обеспечению безопасности персональных данных до ввода в эксплуатацию информационной системы персональных данных;
5) учетом машинных носителей персональных данных;
6) обнаружением фактов несанкционированного доступа к персональным данным и принятием мер, в том числе мер по обнаружению, предупреждению и ликвидации последствий компьютерных атак на информационные системы персональных данных и по реагированию на компьютерные инциденты в них;
(в ред. Федерального закона от 30.12.2020 N 515-ФЗ)
(см. текст в предыдущей редакции)
7) восстановлением персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;
8) установлением правил доступа к персональным данным, обрабатываемым в информационной системе персональных данных, а также обеспечением регистрации и учета всех действий, совершаемых с персональными данными в информационной системе персональных данных;
9) контролем за принимаемыми мерами по обеспечению безопасности персональных данных и уровня защищенности информационных систем персональных данных.
3. Правительство Российской Федерации с учетом возможного вреда субъекту персональных данных, объема и содержания обрабатываемых персональных данных, вида деятельности, при осуществлении которого обрабатываются персональные данные, актуальности угроз безопасности персональных данных устанавливает:
1) уровни защищенности персональных данных при их обработке в информационных системах персональных данных в зависимости от угроз безопасности этих данных;
2) требования к защите персональных данных при их обработке в информационных системах персональных данных, исполнение которых обеспечивает установленные уровни защищенности персональных данных;
3) требования к материальным носителям биометрических персональных данных и технологиям хранения таких данных вне информационных систем персональных данных.
4. Состав и содержание необходимых для выполнения установленных Правительством Российской Федерации в соответствии с частью 3 настоящей статьи требований к защите персональных данных для каждого из уровней защищенности, организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных устанавливаются федеральным органом исполнительной власти, уполномоченным в области обеспечения безопасности, и федеральным органом исполнительной власти, уполномоченным в области противодействия техническим разведкам и технической защиты информации, в пределах их полномочий.
5. Федеральные органы исполнительной власти, осуществляющие функции по выработке государственной политики и нормативно-правовому регулированию в установленной сфере деятельности, органы государственной власти субъектов Российской Федерации, Банк России, органы государственных внебюджетных фондов, иные государственные органы в пределах своих полномочий принимают нормативные правовые акты, в которых определяют угрозы безопасности персональных данных, актуальные при обработке персональных данных в информационных системах персональных данных, эксплуатируемых при осуществлении соответствующих видов деятельности, с учетом содержания персональных данных, характера и способов их обработки.
6. Наряду с угрозами безопасности персональных данных, определенных в нормативных правовых актах, принятых в соответствии с частью 5 настоящей статьи, ассоциации, союзы и иные объединения операторов своими решениями вправе определить дополнительные угрозы безопасности персональных данных, актуальные при обработке персональных данных в информационных системах персональных данных, эксплуатируемых при осуществлении определенных видов деятельности членами таких ассоциаций, союзов и иных объединений операторов, с учетом содержания персональных данных, характера и способов их обработки.
7. Проекты нормативных правовых актов, указанных в части 5 настоящей статьи, подлежат согласованию с федеральным органом исполнительной власти, уполномоченным в области обеспечения безопасности, и федеральным органом исполнительной власти, уполномоченным в области противодействия техническим разведкам и технической защиты информации. Проекты решений, указанных в части 6 настоящей статьи, подлежат согласованию с федеральным органом исполнительной власти, уполномоченным в области обеспечения безопасности, и федеральным органом исполнительной власти, уполномоченным в области противодействия техническим разведкам и технической защиты информации, в порядке, установленном Правительством Российской Федерации. Решение федерального органа исполнительной власти, уполномоченного в области обеспечения безопасности, и федерального органа исполнительной власти, уполномоченного в области противодействия техническим разведкам и технической защиты информации, об отказе в согласовании проектов решений, указанных в части 6 настоящей статьи, должно быть мотивированным.
8. Контроль и надзор за выполнением организационных и технических мер по обеспечению безопасности персональных данных, установленных в соответствии с настоящей статьей, при обработке персональных данных в государственных информационных системах персональных данных осуществляются федеральным органом исполнительной власти, уполномоченным в области обеспечения безопасности, и федеральным органом исполнительной власти, уполномоченным в области противодействия техническим разведкам и технической защиты информации, в пределах их полномочий и без права ознакомления с персональными данными, обрабатываемыми в информационных системах персональных данных.
9. Федеральный орган исполнительной власти, уполномоченный в области обеспечения безопасности, и федеральный орган исполнительной власти, уполномоченный в области противодействия техническим разведкам и технической защиты информации, решением Правительства Российской Федерации с учетом значимости и содержания обрабатываемых персональных данных могут быть наделены полномочиями по контролю за выполнением организационных и технических мер по обеспечению безопасности персональных данных, установленных в соответствии с настоящей статьей, при их обработке в информационных системах персональных данных, эксплуатируемых при осуществлении определенных видов деятельности и не являющихся государственными информационными системами персональных данных, без права ознакомления с персональными данными, обрабатываемыми в информационных системах персональных данных.
10. Использование и хранение биометрических персональных данных вне информационных систем персональных данных могут осуществляться только на таких материальных носителях информации и с применением такой технологии ее хранения, которые обеспечивают защиту этих данных от неправомерного или случайного доступа к ним, их уничтожения, изменения, блокирования, копирования, предоставления, распространения.
11. Для целей настоящей статьи под угрозами безопасности персональных данных понимается совокупность условий и факторов, создающих опасность несанкционированного, в том числе случайного, доступа к персональным данным, результатом которого могут стать уничтожение, изменение, блокирование, копирование, предоставление, распространение персональных данных, а также иные неправомерные действия при их обработке в информационной системе персональных данных. Под уровнем защищенности персональных данных понимается комплексный показатель, характеризующий требования, исполнение которых обеспечивает нейтрализацию определенных угроз безопасности персональных данных при их обработке в информационных системах персональных данных.
12. Оператор обязан в порядке, определенном федеральным органом исполнительной власти, уполномоченным в области обеспечения безопасности, обеспечивать взаимодействие с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации, включая информирование его о компьютерных инцидентах, повлекших неправомерную передачу (предоставление, распространение, доступ) персональных данных.
(часть 12 введена Федеральным законом от 14.07.2022 N 266-ФЗ)
13. Указанная в части 12 настоящей статьи информация (за исключением информации, составляющей государственную тайну) передается федеральным органом исполнительной власти, уполномоченным в области обеспечения безопасности, в уполномоченный орган по защите прав субъектов персональных данных.
(часть 13 введена Федеральным законом от 14.07.2022 N 266-ФЗ)
14. Порядок передачи информации в соответствии с частью 13 настоящей статьи устанавливается совместно федеральным органом исполнительной власти, уполномоченным в области обеспечения безопасности, и уполномоченным органом по защите прав субъектов персональных данных.
Анализируем рекомендации по защите персональных данных и ИБ — на что стоит обратить внимание
На днях мы рассмотрели целый ряд книг о рисках в ИТ, социальной инженерии, вирусах и истории хакерских группировок. Сегодня попробуем перейти от теории к практике и посмотрим, что каждый из нас может сделать для защиты персональных данных. На Хабре и в СМИ можно найти большое количество базовых советов: от использования менеджеров паролей и двухфакторной аутентификации до внимательного отношения к письмам и потенциальным признакам фишинга.
Несомненно, эти меры важны в качестве основы кибергигиены, но не стоит ограничиваться только ими. Рассказываем о менее очевидных моментах, касающихся ИБ при работе с интернет-сервисами.
Фото — Bianca Berg — Unsplash
Парольные фразы вместо паролей
Менеджеры для работы со сложными паролями исключают необходимость их запоминать. Однако password manager — это всегда компромисс между удобством и надежностью. У разработчиков порой случаются утечки. Например, в 2015 году хакеры украли у LastPass электронные адреса и секретные вопросы пользователей.
С учетом этого ряд экспертов по ИБ (в том числе представители отделения ФБР в Портленде) отдает предпочтение альтернативному варианту работы с аутентификаторами — парольным фразам. Их проще запомнить, чем цифробуквенные пароли со специальными символами.
При этом они считаются более надежными — еще в 2015 году специалист в области информатики Евгений Панферов математически доказал, что для усиления защиты от брутфорс-атак необходимо удлинять идентификатор, а не увеличивать его сложность за счет цифр, решеток и звёздочек (стр.2). Эту концепцию также проиллюстрировал автор комикса xkcd про будни разработчиков.
Фото — Erik Mclean — Unsplash
Поддерживают идею с парольными фразами и инженеры из Фонда электронных рубежей (EFF). Они даже предложили необычный способ их генерации — с помощью игральной кости. В EFF составили список из 60 тыс. английских слов, сопоставив с каждым определенную последовательность цифр, выпадающих на кубике.
Достаточно выбрать шесть слов, чтобы получить случайный идентификатор из 25–30 знаков. Кидать кубик рекомендуют потому, что человеческий мозг не способен сгенерировать случайную последовательность чисел. Мы подсознательно стремимся выбирать цифры, которые имеют для нас какое-либо значение. Поэтому еще в 1890 году английский психолог Фрэнсис Гальтон (Francis Galton) писал, что игральная кость — это наиболее эффективный «генератор случайности».
Ротация паролей не нужна
Все мы сталкивались с требованиями менять пароль от какого-либо аккаунта раз в месяц или полгода. Но глава ИБ-компании Spycloud Тэд Росс (Ted Ross) говорит, что подобная ротация бессмысленна.
Она подталкивает пользователей лишь незначительно модифицировать пароли и переиспользовать прошлые идентификаторы. Все это вредит безопасности учетной записи. Также считают и в Национальном институте стандартов и технологий США (NIST). Там разрабатывают новый фреймворк для работы с паролями. К слову, его уже внедрили в Microsoft — с прошлого года Windows перестала требовать от пользователей регулярно придумывать новые аутентификационные данные.
Менять идентификаторы следует лишь в том случае, если они скомпрометированы. Для проверки этого факта существуют специальные инструменты — например, знакомый многим сервис Have I been Pwned. Достаточно ввести адрес своей почты, и он покажет, был ли email «засвечен» в каких-либо утечках. Также можно настроить уведомления — в случае нового «слива», поступит нотификация.
Фото — Nijwam Swargiary — Unsplash
Заменить утекшие в сеть пароли следует и для аккаунтов, которые долгое время не были активны. Но лучше вообще удалить эти учетные записи. Оставленные без внимания, они могут стать причиной компрометации персональных данных. Даже небольшой фрагмент информации поможет злоумышленникам собрать недостающие сведения о «жертве» в остальных сервисах.
На некоторых ресурсах процедура закрытия учетных записей не так проста. Иногда приходится общаться с техподдержкой, а иногда — подолгу искать нужную кнопку в интерфейсе. Однако существуют инструменты, способные упростить и эту задачу. Например, JustDeleteMe — каталог кратких инструкций и ссылок для отключения учетных записей. Это — расширение для Chrome, добавляющее в омнибар специальную кнопку. По клику на неё откроется страница для отключения аккаунта на текущем ресурсе (если это возможно). Дальше остается следовать инструкциям.
Работа с документами на специальной ОС
Примерно 38% вирусов выдают себя за док-файлы. Сегодня это один из самых распространенных векторов хакерских атак. Защититься от зловредов, распространяемых подобным образом, можно, если открывать подозрительные документы в облачных редакторах. Эксперты EFF отмечают, что в этом случае можно практически наверняка предотвратить установку вредоносного ПО. Но такой метод не подходит для конфиденциальных документов — есть риск сделать их публичными. Например, в 2018 году в общий доступ попали личные гугл-документы пользователей — их проиндексировала поисковая система.
Инженеры из Фонда электронных рубежей говорят, что одним из способов обезопасить себя от вирусов в PDF и DOC может стать установка специальной операционной системы (можно в облаке IaaS-провайдера) для чтения электронных документов — например, Qubes. В ней действия ОС и пользователя выполняются на отдельных виртуальных машинах. Поэтому, если один из компонентов будет скомпрометирован, вредоносное ПО окажется изолировано и не сможет получить доступ ко всей системе.
(НЕ) автоматическая установка обновлений
ИБ-эксперты — например, инженеры из Tech Solidarity и FOSS Linux — рекомендуют настраивать автоматическую установку обновлений безопасности для операционных систем и приложений. Однако эту точку зрения разделяют не все.
Фото — Rostyslav Savchyn — Unsplash
Значительной части взломов ИТ-систем действительно можно избежать, если вовремя их обновить. Ярким примером может быть утечка персональных данных 140 млн резидентов США из бюро Equifax. Злоумышленники использовали уязвимость во фреймворке Apache Struts (CVE-2017-5638), связанную с ошибкой в обработке исключений. Патч для неё появился за два месяца до атаки на Equifax. Но автоматическое обновление может привести к не самым приятным последствиям. Возникают ситуации, когда свежие «заплатки», решая одну проблему, создают другую — более серьезную. В 2018 году Microsoft пришлось остановить распространение новой версии операционной системы из-за ошибки, удаляющей личные файлы пользователей.
Можно сделать вывод, что обновления нужно ставить как можно скорее, но при этом проявлять осмотрительность. Прежде чем «накатывать» патч, стоит изучить его поведение, почитать отзывы и принимать решение уже исходя из найденной информации.
В следующий раз мы продолжим рассказывать о необычных рекомендациях, которые помогут защитить ИТ-системы от вмешательства злоумышленников. Нам также интересно послушать, какие решения для повышения информационной безопасности используете вы, — делитесь ими в комментариях.
Мы в 1cloud.ru предлагаем услугу «Частное облако». Вы можете арендовать виртуальную инфраструктуру для своих проектов. Новым клиентам — бесплатное тестирование.
Мы используем оборудование enterprise-класса от Cisco, Dell, NetApp. Виртуализация построена на гипервизоре VMware vSphere.
Прямые и косвенные потери от утечек персональных данных. Мнения экспертов
– Скажите, пожалуйста, как вы сами лично понимаете что такое утечка персональных данных?
Сергей Полунин (С. П.): Утечка персональных данных – это ситуация, когда данные, которые вы оставили на каком-либо веб-ресурсе и которые можно классифицировать как персональные, оказываются в общем доступе. Ситуация крайне неприятная, но, увы, последнее время совершенно рядовая. Причин здесь много – от недобросовестности операторов персональных данных до несовершенства законодательства в этой области. Но самое главное, что мы, как пользователи веб-ресурсов, не можем быть до конца уверены, как наши персональные данные будут храниться и обрабатываться, а значит должны хорошо подумать прежде чем оставить о себе какую-либо информацию в сети.
Евгений Царев (Е. Ц.): Принято считать, что утечка ПДн – это обязательно массовый «слив» персданных в Интернет, но на самом деле это не всегда так. Утечка персональных данных – инцидент, в результате которого произошло неправомерное раскрытие конфиденциальной информации. Такие происшествия могут касаться данных даже одного человека. Недавний пример – случайное раскрытие ПДн одного клиента «Тинькофф Банк», за что банк получил штраф в 70 000 рублей*. Другое дело, что самые громкие случаи касаются именно массовых утечек данных пользователей Интернета.
* Постановление Судебного участка № 348 Савёловского судебного района г. Москвы от 27.06.2023 по делу № 05-0612.348.2023
— Что по вашим данным является наиболее частыми причинами утечек ПДн?
С. П.: Причин довольно много, но владельцы взломанных ресурсов не спешат делиться с сообществом информацией о том, как именно это произошло. Но как правило основной проблемой являются уязвимости в прикладном программном обеспечении, через которые становится возможным доступ к данным аутентификации. Плюс к этому не редки ситуации, когда должным образом не защищён удаленный доступ на сами серверы. И третий сценарий – действия инсайдеров. Очень часто разработчики программного обеспечения не тестируют его должным образом и не применяют практики безопасной разработки, а это в свою очередь также делает утечки возможными.
Е. Ц.: Причины утечек можно поделить на два вида: случайные ошибки пользователей и намеренные действия злоумышленников. Случайные могут произойти из-за человеческого фактора: к примеру, сотрудник банка может перепутать адреса электронной почты клиентов и направить данные не тому. Или по ошибке предоставить общий доступ к документу с персданными. Намеренные утечки могут быть реализованы людьми, которые решили нажиться на персональных данных или «насолить» кому-то. Специально разгласить конфиденциальную информацию могут как «свои» люди (работники, подрядчики, клиенты, партнеры и т.д.), так и «левые» злоумышленники (хакеры и мошенники). В любом случае, первопричиной утечки могут быть недостаточная защищенность данных, отсутствие регулярного пересмотра системы защиты, избыточное хранение ПДн, неустранение уязвимостей, неорганизованность порядка обработки ПДн (в результате чего ПДн могут попасть не тем людям).
— Какие прямые и косвенные потери встречаются в результате утечки данных?
С. П.: Под косвенными потерями, как правило, понимают ситуацию, когда утечка персональных данных дает возможность получить доступ к ресурсам, которые напрямую утечкой затронуты не были. Например, можно представить ситуацию, когда в результате утечки в открытом доступе оказались, логины и хэши паролей пользователей. Сами по себе эти данные кажутся не критичными, однако, по хэшам паролей можно попробовать восстановить сами пароли и если пароль не очень сложный, то это может получиться. А затем, если пользователь использовал ту же связку логина и пароля на другом ресурсе, можно получить доступ и туда. Конечно, все специалисты по ИБ в один голос рекомендуют использовать разные пароли на разных сайтах, а также подключать двухфакторную аутентификацию, где это возможно. Но рекомендациям следуют не всегда и такие косвенные потери увы совсем не редкость.
Е. Ц.: Персональные данные могут быть самыми разными, от ФИО и платежных данных до файлов cookies и информации об устройстве, в зависимости от самого набора данных. Поэтому и последствия могут быть разными. Сами субъекты, данные которых утекли, рискуют потерять деньги со счета, стать должниками по кредиту, а также подвергнуться назойливым звонкам и сообщениям, или даже физическому преследованию. Поэтому утечка персданных имеет серьезные последствия для всех: и для тех, чьи данные утекли, и для тех, кто это допустил.
К прямым потерям компании, у которой утекли данные, можно отнести:
- Компенсации пострадавшим субъектам;
- Штрафы от регулирующих органов (РКН, суд);
- Затраты на проведение расследования инцидента и его последствий, выявление виновных лиц;
- Восстановление правомерного порядка обработки ПДн, установление нового порядка, закупка нового оборудования;
- Невозможность исполнения обязательств и санкции за это: расторжение договоров и контрактов с субъектами, кого «задела» утечка, выплата договорных неустоек и штрафов;
- Удар по репутации;
- Потеря потенциальных клиентов и контрагентов;
- Падение конкурентоспособности;
- Снижение стоимости активов (акций и других ценных бумаг, нематериальных активов компании);
- Повышение затраты на пиар и рекламу для восстановления позиций на рынке;
- Дополнительное внимание от регулирующих органов.
— Есть ли у вас пример из практики об ущербе в результате утечки даных? Или на примере любого другого известного инцидента?
С. П.: На самом деле о кейсах утечки персональных данных пишут достаточно часто, не проходит недели-двух, как в СМИ появляется заметка о том, что в публичном доступе оказались такие-то данные. Совсем недавно была утечки из библиотеки ЛитРес. А до этого писали об утечках из книжного магазина «Буквоед», строительного магазин «Леруа Мерлен», портала кулинарных рецептов «Едим Дома» и магазина одежды «Твое». В этих утечках как правило фигурируют ФИО пользователей, адрес электронной почты, логин и хэш-пароля, т.е. собственно данные из базы данных, с которой работала система аутентификации на этих ресурсах.
Е. Ц.: В практике нашей компании было много случаев работы с утечками на разных этапах её развития. Организациям требуется помощь в решении конкретных последствий инцидентов. Были и такие случаи, когда мы сопровождали весь цикл ликвидации инцидента, начиная с его выявления. По понятным причинам, названия компаний и другие конкретные детали мы не может раскрыть, но готовы предоставить описание кейса (ниже).
После обнаружения утечки в открытых источниках и уведомления регулятора компания-жертва обратилась к нам за помощью в комплексном расследовании инцидента и «работе над ошибками». Утечка ПДн вызвала серьёзный резонанс в СМИ, за чем ожидаемо последовало особо внимательное изучение инцидента регулятором. Ещё до завершения расследования организация понесла значительные репутационные и материальные издержки, компенсация которых потребовала больших усилий.
Причиной утечки оказалась целевая хакерская атака с продолжительным периодом закрепления в системе и сбора дополнительных сведений. Всё это время преступникам удавалось остаться незамеченными ввиду отсутствия важных мер мониторинга и защиты. В ходе расследования были выявлены как пробелы в организации процесса защиты, так и отсутствие значимых технических средств, которые могли бы помешать злоумышленникам. Всё это повлекло за собой трудоёмкий процесс по корректировке внутренней документации, переработке внутренних механизмов и самой организации ИБ. Конечно, самую значительную часть бюджета составила закупка новых и обновление старых СЗИ.
Даже после разрешения ситуации сопутствующие убытки будут сопровождать компанию годы. Ущерб клиентам, данные которых навсегда оказались в открытом доступе, и репутационные потери нельзя исправить ни улучшением системы защиты, ни уплатой штрафов. Резонансный инцидент оставит свой отпечаток на всей будущей информационной политике компании. К нему будут возвращаться при оценке рисков и финансовом планировании, а выбор мер защиты во многом будет определяться стратегией злоумышленников, использованной при осуществлении атаки.
Юристы раскритиковали новую оценку рисков в сфере персональных данных
Закон о персональных данных обязывает операторов оценивать возможный вред в случае нарушений закона. Сейчас они делают это произвольно. Но на днях Роскомнадзор опубликовал приказ, который регламентирует этот процесс. Применять его надо будет с 1 марта 2023 года.
Оценкой вреда будет заниматься ответственный за организацию обработки персданных или комиссия, которую образует оператор. Приказ определяет три степени возможного вреда. «Предполагается, что оператор будет соотносить возможный вред от нарушения закона, например, от утечек персональных данных, с мерами безопасности оператора. Чем больше потенциальный вред от нарушения закона, тем строже должны быть меры безопасности (а, возможно, выше и штрафы за нарушения)», — объясняет Андрей Алексейчук, старший юрист практики IP/IT АБ Качкин и Партнеры Качкин и Партнеры Федеральный рейтинг. группа ГЧП/Инфраструктурные проекты группа Недвижимость, земля, строительство Профайл компании × .
Приказ конкретизирует, когда присваивается та или иная степень опасности. Результат оценки вреда оформляется актом.
Высокая степень опасности – это, например:
- Обработка биометрических данных для установления личности*.
- Обработка специальных категорий данных вроде расовой и национальной принадлежности, состояния здоровья, интимной жизни, сведений о судимости и так далее*.
- Обезличивание персданных, в том числе для оценочных, потребительских и ряда других исследований.
Примеры среднего уровня опасности:
- Распространение данных на сайте оператора в интернете, предоставление персданных неопределенному кругу лиц.*
- Обработка персданных в других целях, не таких, как первоначальная цель сбора.
- Продвижение товаров, работ, услуг путем прямых контактов с потенциальным потребителем с использованием баз данных другого оператора. «Под такую формулировку можно подвести, например, таргетированную рекламу (которую использует почти любой бизнес) или персональные e-mail рассылки – что по умолчанию порождает в работе бизнеса возможную среднюю степень вреда при обработке данных», — комментирует Алексейчук.
Низкая степень опасности присваивается, например, ведению общедоступных источников персональных данных, таких как справочники (согласно ст. 8 закона о персональных данных).
* — кроме случаев, установленных федеральными законами, которые предусматривают цели, порядок и условия обработки таких данных.
Мнения юристов
Руководителю практики юрфирмы INTELLECT (ИНТЕЛЛЕКТ) INTELLECT (ИНТЕЛЛЕКТ) Федеральный рейтинг. группа Цифровая экономика группа ТМТ (телекоммуникации, медиа и технологии) 8 место По количеству юристов 30 место По выручке на юриста 41 место По выручке Профайл компании × Михаилу Хохолкову непонятно, как эти три категории соотносятся с постановлением Правительства от 29 июня 2021 г. N 1046 "О федеральном государственном контроле (надзоре) за обработкой персональных данных". Это постановление устанавливает систему оценки и управления рисками при обработке персональных данных для целей контроля Роскомнадзором за операторами, и там группа риска зависит от одной из четырех групп тяжести и четырех групп вероятности.
«Понятно, что цели постановления Правительства и приказа Роскомнадзора разные: в первом случае контроль, во втором — самоконтроль», — рассуждает Хохолков. Но вопросы это не снимает.

Почему критерии разные? И зачем делать еще одну оценку вреда, если Роскомнадзор сделает это за оператора? И что будет, если оценка Роскомнадзора не совпадет с оценкой оператора? Обжаловать ее в суде?
Хотя, если смотреть на приказ формально, достаточно просто составить согласно его требованиям еще один документ — акт оценки вреда, подытоживает Хохолков.
Алексейчук критикует проект: по его мнению, критерии сформулированы недостаточно определенно и не учитывают бизнес-практики, которые сложились в отрасли. Ему непонятна логика выбора именно этих критериев.

Неясно, почему одна только обработка данных на основании федерального закона исключает какой бы то ни было потенциальный вред для субъектов персональных данных. А если оператор в рамках единой биометрической системы [предусмотренной законом] допустит утечку персональных данных — получается, никакого вреда для субъектов не возникнет?
Похожая формулировка предусмотрена для данных о состоянии здоровья — обработка этих данных порождает высокую степень потенциального вреда, если цели, порядок и условия обработки данных не предусмотрены федеральным законом. «Но обработка данных о состоянии здоровья медицинскими организациями предусмотрена ФЗ «Об основах охраны здоровья граждан». То есть, возможная утечка или нарушение правил обработки данных медицинскими организациями не порождает вообще никакого потенциального вреда», — приводит пример Алексейчук.
Штрафы за утечку данных: дискуссия продолжается
С весны, когда произошел ряд громких утечек персональных данных клиентов «Яндекс.Еды», Delivery Club, медлаборатории «Гемотест», Министерство цифрового развития готовит законопроект, который определит штрафы за утечку данных для компаний. Пока они составляют до 10 млн руб. за первое нарушение и до 3% от оборота за повторное. 29 ноября 2022 года сообщалось, что Минцифры предлагает смягчить эту ответственность для тех компаний, которые компенсировали ущерб 2/3 пострадавших.
Алексейчук предлагает вводить «штраф» за утечки в пользу пострадавшего субъекта персональных данных сверх убытков и морального вреда по аналогии с «потребительским» штрафом. Эксперт предлагает ограничить взыскание такого штрафа ситуациями, когда утечка произошла по вине оператора, например, из-за умышленных противоправных действий сотрудника оператора, или из-за неисполнение оператором требований в сфере безопасности. Штраф имеет смысл взыскивать и в ситуациях, когда утечка произошла не по вине оператора, но оператор умышленно сокрыл информацию об утечке. По мнению Алексейчука, это мотивирует пользователей не относиться к утечкам данных безразлично, а судиться, и к защите их прав могут подключиться на комфортных для пользователя условиях юристы и организации, которые работают в этой сфере.