Защита персональных данных по закону
закон N152-ФЗ «О персональных данных». В сферу действия этого нормативного акта попадают все юридические и физические лица, на попечении которых находятся приватные сведения других граждан. Новый закон требует, чтобы каждая организация, владеющая персональными данными своих сотрудников, клиентов, партнеров и т.д., обеспечила конфиденциальность всей этой информации. В случае нарушения положений закона компания может лишиться лицензии и подвергнуться судебному преследованию со стороны граждан, чьи приватные записи были скомпрометированы. Кроме того, виновные лица, нарушившие требования закона, несут гражданскую, уголовную, административную, дисциплинарную и иную предусмотренную законодательством РФ ответственность.
Федеральный закон (ФЗ) «О персональных данных» вступает в силу с 30 января 2007 года. Хотя в отдельных случаях для организаций, обрабатывающих приватные сведения граждан, предусмотрена отсрочка в выполнении требований ФЗ до 1 января 2008 года и 1 января 2010 года, бизнесу и госструктурам необходимо заранее начать готовиться к реализации положений закона. Дело в том, что достижение соответствия ФЗ требует внедрения новых ИТ-продуктов, принятия организационных мер и модернизации бизнес-процессов компании.
Настоящее исследование является первым российским проектом, призванным выявить отношение отечественных организаций к самому закону и его требованиям в сфере ИТ-безопасности, а также планы компаний по внедрению положений ФЗ на практике. Исследование ставит своей целью выявить степень осведомленности респондентов о требованиях закона, оценить сложность этих требований и выявить препятствия на пути их реализации.
Уникальность исследования обусловлена не только поднятой проблематикой, но и целевой аудиторией. База респондентов состоит из 300 профессионалов по ИТ-безопасности, которым перед тем, как отвечать на вопросы анкеты, были предоставлены справочные материалы о требованиях ФЗ в сфере защиты персональных данных. Таким образом, подавляющее большинство анкетированных специалистов действительно смогли выразить компетентное мнение относительно адекватности и сложности требований этого нормативного акта.
базе инсайдерских инцидентов InfoWatch уже сегодня содержится более 500 утечек, случаев саботажа, промышленного шпионажа и т.д. Среди них целый ряд широкомасштабных утечек из российских коммерческих и государственных организаций. Причем каждый из этих инцидентов привел к разглашению персональных сведений нескольких миллионов россиян.
Верю – не верю
Работодатель может уволить служащего, допустившего утечку… Однако сам работник может подать в суд на компанию, если она не защищает персональные данные. |
А у нас в квартире газ, а у Вас?
Есть один момент, на который почему-то многие не обращают внимания, когда речь заходит о новом законе. Дело в том, что все организации, которые обрабатывают персональные данные клиентов, обязаны направить в уполномоченный орган уведомление, предусмотренное ч.3 ст.22 настоящего ФЗ не позднее 1 января 2008 года. В этом уведомлении помимо всего прочего следует указать меры, принимающиеся для обеспечения безопасности приватных данных. Ряд исключений предусмотрен ч.2 ст.22. Например, если компания владеет приватными данными только своих сотрудников, то уведомление направлять не следует. Однако подавляющему большинству компаний, работающих на рынке розничных услуг, придется что-то написать в этом уведомлении. Вот после этого и начнется – если кто-то сэкономит на безопасности персональных данных, ему придется отразить это в уведомлении. Более того, факт высокой защищенности будет свидетельствовать о высокой конкурентоспособности компании. Так что потребители, госструктуры, конкуренты почти наверняка смогут сравнить эти параметры и составить более или менее правильное представление о рынке. Александр Антипов, руководитель проекта SecurityLab.ru |
России необходимо как можно быстрее выбрать уполномоченный орган, который будет следить за соблюдением требований закона «О персональных данных» и опубликует официальный стандарт по безопасности приватной информации. |
Система защиты от утечек окупается менее чем за год
По мере того, как государство будет все дальше закручивать гайки, российским компаниям придется проявить сознательность и перекрыть постоянный ныне поток утечек персональных и конфиденциальных данных. Между тем, я уверен, что организациям не стоит ждать ужесточения нормативного регулирования. Внедрять системы защиты от утечек и инсайдеров надо уже сейчас, так как это экономически очень выгодно. Последние независимые исследования, например, «2006 Annual Study - Cost of a Data Breach», показывают, что средние убытки компании вследствие всего одной утечки составляют 4,8 млн. долларов. При этом опыт внедрения продуктов InfoWatch в крупных российских компаниях (от 500 рабочих мест) показывает, что служащие по халатности или злому умыслу допускают минимум одну утечку классифицированных данных ежемесячно. Более того, вероятные потери вследствие любой из этих утечек сразу же превышают стоимость внедрения в несколько раз Денис Зенкин, директор по маркетингу компании InfoWatch |