Закон формулирует требования к безопасности не как жесткий технический список, а как обязанность оператора принять организационные и технические меры, достаточные для уровня защищенности конкретной системы - он определяется постановлением правительства N 1119 в зависимости от категории данных и их объема. Поэтому единого «чек-листа для всех» не существует, но есть базовый набор, который в требования входит практически всегда.
Технические меры обычно включают: шифрование канала передачи данных - SSL на сайте и портале, контроль доступа с разграничением ролей, антивирусную защиту серверной инфраструктуры, резервное копирование и защиту от несанкционированного доступа к базе данных. Организационные меры - это назначение ответственного за обработку персональных данных, регламент действий при инциденте, документ с моделью угроз, который обосновывает выбор именно этих мер под конкретную систему.
Для корпоративного портала с данными сотрудников и партнеров важно отдельно продумать разграничение доступа: HR не должен видеть то же самое, что видит бухгалтерия, а внешние партнеры - вообще ничего сверх своей части. Это не столько требование закона буквально, сколько практическая реализация принципа «минимально достаточного доступа», который на проверке спрашивают в первую очередь.
Все принятые меры стоит зафиксировать документально - актом о результатах внутренней проверки или в модели угроз, потому что на проверке важна не только фактическая защищенность системы, но и то, что оператор может показать: вот документ, где эти меры описаны и обоснованы.