Автор: Петухов Олег Анатольевич, юрист, эксперт по информационной безопасности, руководитель юридической компании «ЛЕГАС»
Сайт: legascom.ru
Email: petukhov@legascom.ru
Телефон: 8‑929‑527‑81‑33
Клиент - директор digital‑агентства - обратился дистанционно через онлайн‑форму на legascom.ru: написал, что в облачном диске с рабочими файлами «что‑то не так», а в почте мелькнуло письмо про проверку. Офис агентства был в Даниловском районе, на улице Ленинская Слобода, недалеко от метро «Автозаводская».
На первом звонке эксперт по ИБ сразу попросил доступы к консоли облака и список лиц с правами. Уже через час стало ясно: в папке с договорами стоял общий доступ «всем, у кого есть ссылка», а в NDA с фрилансерами не было ни слова про хранение данных и ответственность за утечку. Плюс - в базе лежали сканы паспортов клиентов без отдельного согласия на обработку: это прямой риск по 152‑ФЗ.
Команда «ЛЕГАС» пошла по трём направлениям. Эксперт по ИБ провёл аудит прав доступа, убрал публичные ссылки, настроил роли и включил логирование. Юрист параллельно пересобрал договорную базу: добавил в NDA чёткие формулировки об ответственности, порядке фиксации инцидентов и юрисдикции хранения данных, а также подготовил локальные акты и согласия. Отдельно согласовали с ИТ‑службой регламент эскалации: кто и когда сообщает о подозрительной активности, чтобы не терять время при инциденте.
Параллельно собрали доказательственную базу: выгрузки логов, скриншоты настроек, переписку - чтобы при запросе регулятора показать, что компания не бездействовала, а оперативно устраняла уязвимости. Подготовили и позицию для Роскомнадзора: перечень мер, сроки и ответственных.
Через 10 дней клиент получил пакет: обновлённые документы, чек‑лист по доступу, инструкцию для сотрудников и понятный план действий при инциденте. Риски ИБ для бизнеса были закрыты до любой эскалации.
Комментарий Олега Анатольевича Петухова:
«Ключевым фактором успеха стала связка „ИБ + юрист“: пока закрывали уязвимости, сразу фиксировали доказательства и готовили документы.
Частая ошибка бизнеса - полагаться на „и так сойдёт“ в NDA и не прописывать, где хранятся данные. Ещё хуже - не вести журнал инцидентов.
Мой совет: раз в квартал делайте мини‑аудит доступов, держите наготове пакет по 152‑ФЗ и пропишите в договорах порядок фиксации утечек. Это реально спасает от штрафов и репутационных потерь».