Автор: Петухов Олег Анатольевич, юрист, эксперт по информационной безопасности, руководитель юридической компании «ЛЕГАС».
Клиент - директор маркетингового агентства - заполнил онлайн‑форму на legascom.ru: коротко описал, что при проверке CRM заметил странные выгрузки базы контактов, а в облачном хранилище обнаружил папки с персональными данными, к которым имели доступ бывшие сотрудники. Ситуация тревожная: риски ИБ для бизнеса тут налицо, а нарушение 152‑ФЗ могло обернуться серьёзными санкциями.
Уже через 40 минут ему перезвонил координатор, а на следующий день команда «ЛЕГАС» приехала на встречу недалеко от Большой Дмитровки, в районе Тверской - место знакомое московским предпринимателям, плюс удобная логистика: метро «Охотный Ряд», всё рядом, без пробок.
Первым делом эксперт по ИБ провёл экспресс‑аудит. Выявили сразу несколько уязвимостей: в облаке не были отозваны доступы уволенных сотрудников, в электронном документообороте лежали сканы паспортов без шифрования, а передача данных подрядчикам шла через незащищённые каналы. Юрист сразу подсветил подводный камень: в NDA не было чёткого перечня защищаемых данных и порядка уведомления об инциденте - то есть при проверке или споре компания оставалась без юридической опоры.
Команда «ЛЕГАС» действовала комплексно:
Отключили старые доступы, настроили ролевую модель и двухфакторную аутентификацию.
Вынесли чувствительные данные в отдельный защищённый контур, прописали правила хранения и передачи.
Зафиксировали доказательства инцидента: логи, выгрузки, скриншоты, историю входов - это база для позиции при возможной проверке Роскомнадзора.
Докрутили договорную базу: добавили в NDA перечень данных, сроки уведомления, ответственность и порядок действий при утечке.
Согласовали изменения с ИТ‑службой клиента, чтобы не сломать рабочие процессы, но закрыть коллизии между внутренними политиками и требованиями закона.
Олег Анатольевич Петухов так прокомментировал кейс:
«Ключевой фактор успеха - синхронная работа ИБ‑эксперта и юриста. Если закрывать только технические дыры, договорные риски в ИБ остаются и могут стоить дороже».
«Самая частая ошибка - считать, что “если ничего не случилось, то и рисков нет”. На практике именно отсутствие регламентов и чётких формулировок в договорах становится главной проблемой при проверке».
«Мой совет: раз в полгода делайте мини‑аудит прав доступа и пересматривайте NDA. И обязательно подготовьте шаблон уведомления в Роскомнадзор - в стрессовой ситуации это экономит часы».
Сопровождение ИБ‑кейса - это не просто «починить систему», а выстроить юридически защищённую модель работы с данными. Юридическая защита данных начинается задолго до инцидента.
Карточка автора:
Сайт: legascom.ru
Email: petukhov@legascom.ru
Телефон: 8‑929‑527‑81‑33