Меры защиты персональных данных по 152-ФЗ делятся на организационные и технические, и закон требует применять обе группы вместе - одна без другой не считается полноценной защитой. Организационные меры - это документы, процедуры и допуски, технические - это программные и аппаратные средства, которые реально ограничивают доступ к данным.
К организационным мерам относятся:
- назначение ответственного за обработку персональных данных;
- утверждение перечня лиц с доступом к ПДн и их обязательство о неразглашении;
- разработка политики, положения и регламента обработки данных;
- обучение сотрудников правилам работы с персональными данными;
- порядок реагирования на инциденты и запросы субъектов.
К техническим мерам относятся:
- разграничение доступа к базам данных и системам по ролям;
- шифрование данных при хранении и передаче;
- антивирусная защита и межсетевые экраны;
- резервное копирование и защита от несанкционированного доступа;
- журналирование действий с персональными данными.
Конкретный набор мер зависит от уровня защищенности ИСПДн, который определяется по постановлению N 1119 - чем выше уровень, тем строже требования. Для типового сайта с формой заказа и базой клиентов без специальных категорий данных обычно достаточно базового набора: HTTPS для передачи данных, разграничение доступа к админке и базе, регулярные обновления CMS и плагинов, резервные копии и минимальный пакет организационных документов.
Частая ошибка малого бизнеса - делать только бумаги, без единой технической меры, либо наоборот, ставить дорогое защитное ПО без единого приказа о допуске сотрудников. Проверяющий смотрит на оба блока сразу, и перекос в любую сторону читается как формальный подход к защите данных.