Технические доработки сайта

Как организовать обработку ПДн в ИСПДн?

Михаил, Самара 2 345 просмотров

Подскажите, пожалуйста. Разрабатываю CRM для компании, в которой будут храниться данные клиентов - ФИО, телефон, email, иногда паспортные данные. С чего начать, чтобы обработка персональных данных в этой информационной системе соответствовала закону?

Дмитрий Акиндинов

специалист по 152-ФЗ, основатель ФЗ152.ПРО

ответил

эксперт сайта

Начать нужно с определения уровня защищенности ИСПДн по постановлению правительства 1119 - он зависит от категории данных (обычные или специальные), числа субъектов и того, кому эти данные принадлежат: сотрудникам компании или сторонним клиентам. От уровня зависит набор обязательных технических и организационных мер защиты.

Дальше составляется модель угроз - документ, где перечислены актуальные для вашей системы угрозы и оценена вероятность их реализации, и назначается ответственный за организацию обработки персональных данных внутри компании. На основании модели угроз подбираются конкретные средства защиты: антивирус, разграничение доступа, при высоких уровнях - сертифицированные ФСТЭК средства.

Параллельно нужно подать уведомление в Роскомнадзор об обработке персональных данных - без него запуск CRM с данными клиентов формально незаконен, даже если технически все защищено правильно. Плюс политика конфиденциальности на сайте и согласие пользователей на обработку, если данные собираются через форму.

Если система хранит паспортные данные клиентов, а не только контакты, категория данных становится шире, и требования по защите растут. На этом этапе я советую заказать аудит: он покажет, какой у вас фактически уровень защищенности и что из списка обязательных мер уже есть, а что нужно донастроить.

Похожие вопросы

Все вопросы темы "Технические доработки сайта" →

Свой вопрос

Задать вопрос эксперту

Вопросы проходят модерацию. Ответ публикуется на сайте в течение пары дней, а если случай срочный, ответим на почту.