СПб: как «ЛЕГАС» закрыла риски ИБ и не дала бизнесу получить штраф по 152‑ФЗ
Автор: Петухов Олег Анатольевич, юрист, эксперт по информационной безопасности, руководитель юридической компании «ЛЕГАС».
Клиентка - управляющая небольшой сетью цветочных магазинов - заполнила онлайн‑форму на legascom.ru: коротко написала, что в Telegram‑канале их подрядчика всплыли файлы с заказами, где видны телефоны и адреса клиентов. Паника понятна: риски ИБ для бизнеса тут прямые, а нарушение 152‑ФЗ грозит серьёзными последствиями.
Уже через полчаса ей перезвонил координатор, а на следующий день команда «ЛЕГАС» приехала на встречу у метро «Технологический институт», недалеко от набережной Фонтанки: локация удобная, плюс сразу чувствуется городской контекст - мы работаем здесь и знаем, как устроены процессы у малого бизнеса в Петербурге.
Первым делом эксперт по ИБ провёл экспресс‑аудит и быстро нашёл уязвимости: файлы передавались в мессенджерах без шифрования, в облачном хранилище не было разграничения прав, а в ЭДО лежали сканы документов без контроля доступа. Юрист сразу отметил подводный камень: в NDA с подрядчиком не было чёткого перечня защищаемых данных и порядка уведомления об утечке - то есть при споре компания оставалась без рычагов влияния.
Команда «ЛЕГАС» действовала по чёткому плану:
Настроили права доступа, вынесли чувствительные данные в защищённый контур.
Перевели обмен документами на защищённые каналы и завели журнал инцидентов.
Провели короткий инструктаж для сотрудников и оформили регламенты обработки персональных данных.
Докрутили договорную базу: добавили в NDA перечень данных, сроки уведомления и ответственность за нарушение.
Зафиксировали доказательства инцидента: логи, скриншоты, переписку - это база для позиции при возможной проверке Роскомнадзора.
Параллельно юрист согласовывал все изменения с ИТ‑службой клиента, чтобы не сломать рабочие процессы, но закрыть уязвимости.
Олег Анатольевич Петухов так прокомментировал кейс:
«Ключевой фактор успеха - это связка ИБ‑эксперта и юриста с первого дня. Если действовать по отдельности, можно закрыть техническую дыру, но оставить договорные риски в ИБ».
«Частая ошибка - хранить и передавать данные “как удобно”, не думая о юрисдикции и фиксации инцидентов. Для проверяющих это прямой повод к претензиям».
«Мой совет: раз в полгода пересматривайте NDA и права доступа, а любой подозрительный случай фиксируйте по регламенту - даже если кажется, что всё под контролем».
Сопровождение ИБ‑кейса - это не только про технологии, но и про юридическую защиту данных: грамотно оформленные документы и регламенты закрывают риски не хуже, чем настройки безопасности.
Карточка автора:
Сайт: legascom.ru
Email: petukhov@legascom.ru
Телефон: 8‑921‑234‑45‑78




