Автор: Петухов Олег Анатольевич, юрист, эксперт по информационной безопасности, руководитель юридической компании «ЛЕГАС»
Сайт: legascom.ru
Email: petukhov@legascom.ru
Телефон: 8‑929‑527‑81‑33
Встреча с клиентом прошла рядом с «Москва‑Сити», на Пресненской набережной. Компания - разработчик SaaS‑сервиса - хотела масштабироваться, но юристы и безопасники клиента сами чувствовали: что‑то не сходится в договорной базе и настройках доступов. Задача «ЛЕГАС»: провести сопровождение ИБ кейса и юридически защитить данные до того, как вопрос встанет остро.
На первом этапе эксперт по ИБ и юрист «ЛЕГАС» провели совместный аудит. Быстро вскрылись риски ИБ для бизнеса: в электронном документообороте не было разграничения ролей, часть ПДн уходила в зарубежное облако без оценки юрисдикции, а формулировки NDA вообще не учитывали передачу данных подрядчикам. «Это не редкость: бизнес думает, что NDA закрывает всё, а на деле он не работает без технических и организационных мер. И без чёткой привязки к 152‑ФЗ - это просто бумага», - комментирует Олег Анатольевич Петухов.
Дальше команда действовала комплексно. Эксперт по ИБ настроил матрицу прав доступа, внедрил контроль выгрузки файлов и логирование действий. Юрист параллельно актуализировал политику обработки персональных данных под требования 152‑ФЗ, переписал NDA и допсоглашения: прописали запрет трансграничной передачи без согласия, зоны ответственности и порядок фиксации инцидентов. Отдельно согласовали с ИТ‑службой клиента регламенты реагирования - чтобы любые утечки или подозрительные действия сразу фиксировались как доказательства.
«Ключевой фактор успеха здесь - синхронизация ИБ и юридического контура. Если безопасники закрывают дыры, а юрист не фиксирует ответственность и не готовит позицию для регулятора, при проверке бизнес остаётся один на один с претензиями. Мой совет: раз в полгода делайте кросс‑аудит: безопасники проверяют доступы, юристы - договоры, и обязательно сверяйте это с актуальной практикой Роскомнадзора», - подчёркивает Петухов О. А.
Через три недели клиент получил полный комплект: обновлённые регламенты, матрицу ролей, дорожную карту по устранению уязвимостей и проект позиции на случай проверки. Договорные риски в ИБ были закрыты: спорные формулировки убрали, коллизии между ИТ‑политиками и требованиями закона - устранены.
«Ещё одна типичная ошибка - считать, что комплаенс по ИБ - это только про документы или только про технику. На практике это связка: технические меры + юридически значимые действия (фиксация, регламенты, договоры). Когда это работает вместе, риски для бизнеса реально снижаются», - добавляет руководитель «ЛЕГАС».