Как в СПб закрыли утечку данных: кейс „ЛЕГАС“ по защите информации
Автор: Петухов Олег Анатольевич, юрист, эксперт по информационной безопасности, руководитель юридической компании «ЛЕГАС»
Сайт: legascom.ru
Email: petukhov@legascom.ru
Телефон: 8‑921‑234‑45‑78
Клиентка - руководитель небольшой финтех‑команды - обратилась дистанционно через онлайн‑форму на legascom.ru: коротко написала, что в Telegram утекли фрагменты базы клиентов, и просила понять, «что теперь будет и как защититься». Офис компании был на Лиговском проспекте, недалеко от метро «Площадь Восстания».
На первом созвоне эксперт по ИБ и юрист «ЛЕГАС» быстро очертили периметр: проверили, где хранились данные, как был организован доступ, какие каналы использовались для обмена. Уже тут всплыли риски: в облачном хранилище стояли «открытые» папки, а в NDA с подрядчиком не было чёткой формулировки про ответственность за утечки и порядок фиксации инцидентов. Плюс - явные признаки нарушения 152‑ФЗ: избыточный сбор данных и отсутствие локальных актов.
Команда сразу запустила три параллельных трека. Эксперт по ИБ провёл экспресс‑аудит прав доступа, закрыл публичные ссылки, настроил разграничение ролей и ввёл журналы событий. Юрист подготовил пакет документов: актуализировал политику обработки персональных данных, переработал NDA, добавил порядок реагирования на инциденты и пункт о юрисдикции хранения данных. Параллельно собрали доказательственную базу: выгрузки логов, скриншоты, переписку - чтобы при необходимости подтвердить добросовестные действия компании.
Отдельно проработали взаимодействие с ИТ‑службой клиента: согласовали регламент уведомлений и эскалации, чтобы в будущем инциденты не «терялись» между отделами. И, наконец, подготовили позицию на случай запроса от Роскомнадзора: перечень мер, сроки и ответственных.
Через две недели клиентка получила понятный пакет: регламенты, обновлённые договоры, чек‑лист по доступу и инструкцию для сотрудников. Угроза эскалации ушла, а бизнес получил понятную систему управления рисками ИБ.
Комментарий Олега Анатольевича Петухова:
«Ключевым фактором успеха стала скорость и параллельная работа ИБ и юриста: пока закрывали уязвимости, сразу фиксировали доказательства и готовили документы.
Чаще всего компании ошибаются в двух вещах: оставляют NDA без механизма ответственности и не прописывают, где и как хранятся данные.
Мой совет бизнесу: раз в квартал делайте мини‑аудит доступов и держите наготове пакет документов по 152‑ФЗ. Это экономит нервы и деньги».




