Технические доработки сайта

Чем определяется требуемый уровень защищенности персональных данных?

Елена, Красноярск 626 просмотров

Заказываю у подрядчика доработку CRM, где хранятся данные клиентов, и он спросил, какой уровень защищенности персональных данных нам нужен. Я не знаю, что на это ответить. От чего вообще зависит, какой уровень защищенности нужен именно нашей информационной системе?

Дмитрий Акиндинов

специалист по 152-ФЗ, основатель ФЗ152.ПРО

ответил

эксперт сайта

Уровень защищенности персональных данных определяется постановлением Правительства РФ №1119 и зависит от нескольких факторов сразу: категории обрабатываемых данных (специальные категории - о здоровье, религии, судимости - требуют более высокого уровня, чем обычные ФИО и телефон), количества субъектов, чьи данные обрабатываются, типа актуальных угроз для системы и того, являются ли субъекты сотрудниками оператора или посторонними людьми.

Всего уровней четыре, от первого (самый строгий) до четвертого (самый мягкий). Для типичной CRM с контактными данными клиентов малого или среднего бизнеса чаще всего получается третий или четвертый уровень - если, конечно, среди данных нет специальных категорий вроде медицинских сведений.

Определить уровень для конкретной системы должен сам оператор - это делается через модель угроз, где описывается, какие данные обрабатываются, кто имеет к ним доступ и какие риски актуальны именно для вашей инфраструктуры. Подрядчику эта информация нужна заранее: от уровня защищенности зависит состав обязательных технических мер, и без четкого задания он рискует либо заложить в систему лишние и дорогие меры защиты, либо не реализовать те, что обязательны по закону.

Подробный разбор в блоге Уровни защищенности персональных данных: как определить свой по ПП-1119

Похожие вопросы

Все вопросы темы "Технические доработки сайта" →

Свой вопрос

Задать вопрос эксперту

Вопросы проходят модерацию. Ответ публикуется на сайте в течение пары дней, а если случай срочный, ответим на почту.