Москва: „ЛЕГАС“ защитила данные клиента до претензий регуляторов
Автор: Петухов Олег Анатольевич, юрист, эксперт по информационной безопасности, руководитель юридической компании «ЛЕГАС».
Сайт: legascom.ru
Email: petukhov@legascom.ru
Телефон: 8‑929‑527‑81‑33
Компания из Даниловского района, работающая с персональными данными клиентов, обратилась в «ЛЕГАС»: в ИТ‑отделе заметили подозрительную активность в облачном хранилище, а юристы клиента сомневались, соответствуют ли договоры с подрядчиками требованиям 152‑ФЗ. Задача стояла чёткая: быстро выявить риски ИБ для бизнеса и юридически обезопасить компанию до возможной проверки.
Эксперты стартовали с совместного аудита: ИБ‑специалист выехал в офис рядом с метро «Павелецкая», проверил настройки доступа к облаку и нашёл критичную уязвимость - общий доступ к папке с анкетами клиентов без логирования действий. Параллельно юрист изучил NDA и договоры: в них не было прописано, где именно хранятся данные и кто отвечает за инциденты. Это создавало серьёзные договорные риски в ИБ.
«Ключевой фактор успеха - не разделять ИТ и право, а смотреть на систему целиком, - поясняет Олег Анатольевич Петухов. - Если в договоре не зафиксировано, что облако соответствует требованиям локализации данных, то даже идеальная техника не спасёт от претензий по 152‑ФЗ».
Команда сразу закрыла самые острые зоны: ограничила права доступа, включила журналирование событий, зафиксировала текущее состояние инфраструктуры актом осмотра с приложением логов. Для юридической защиты данных подготовили допсоглашения с подрядчиками: чётко прописали юрисдикцию хранения, зоны ответственности и порядок уведомления об утечках.
Отдельный подводный камень - коллизия между внутренней ИТ‑политикой и законом: в регламенте компании разрешалось хранить бэкапы за рубежом, а по 152‑ФЗ это недопустимо без специальных условий. Юристы «ЛЕГАС» согласовали с ИТ‑службой новую схему хранения и внесли правки в локальные акты так, чтобы они не противоречили закону.
«Чаще всего компании ошибаются в двух вещах, - комментирует Петухов. - Во‑первых, считают, что NDA сам по себе защищает данные. Во‑вторых, не фиксируют состояние ИТ‑инфраструктуры до изменений. Без доказательств вы не докажете добросовестность при споре».
«Мой практический совет: раз в полгода проводите экспресс‑аудит прав доступа и пересматривайте договоры с подрядчиками. Пропишите в них не общие фразы, а конкретные SLA и зоны ответственности. Это реально снижает риски ИБ для бизнеса».




