Москва: как «ЛЕГАС» закрыла риски ИБ до проверки Роскомнадзора
В офис небольшой финтех‑компании в районе Даниловского, недалеко от метро «Павелецкая», пришла тревожная весть: в Telegram‑канале утекли фрагменты переписки с клиентами. Клиент - директор компании Артём - заполнил онлайн‑форму на legascom.ru: «Кажется, кто‑то из подрядчиков слил данные. Не понимаю, где дыра и что теперь делать, чтобы не влетели по 152‑ФЗ».
Команда «ЛЕГАС» стартовала с экспресс‑аудита: юрист и эксперт по ИБ разобрали цепочку - от прав доступа в CRM до NDA с подрядчиками. Уже в первые часы выявили уязвимости: в электронном документообороте не было разграничения ролей, а в договоре с облачным провайдером не прописана юрисдикция хранения данных. Это классические договорные риски в ИБ: если данные «уехали» за рубеж, это уже нарушение требований к локализации по 152‑ФЗ.
На следующий день эксперт по ИБ встретился с ИТ‑службой компании на Пресненской набережной - рядом с «Москва‑Сити», чтобы синхронизировать технические и юридические меры. Параллельно юрист фиксировал доказательства: выгружал логи, собирал скриншоты, оформлял акт осмотра. Это критично: при проверке регуляторов нужны не слова, а подтверждённые факты.
Дальше - точечные действия. Права доступа пересмотрели, лишние учётные записи удалили, внедрили двухфакторную авторизацию. Подготовили пакет локальных актов: политику обработки персональных данных, регламент реагирования на инциденты, журнал учёта лиц, допущенных к информации. Договоры с подрядчиками и облачным провайдером переработали: добавили чёткие формулировки о юрисдикции, порядке уведомления об утечках и ответственности за нарушения.
Через неделю компания уже могла спокойно пройти внутреннюю проверку: риски ИБ для бизнеса были закрыты, а юридическая защита данных - обеспечена.
Комментарий Олега Анатольевича Петухова, руководителя «ЛЕГАС»:
«Ключевой фактор успеха - не просто “залатать дыру”, а выстроить систему: регламенты, контроль доступа и понятные договоры, которые работают в связке с ИТ‑процессами».
«Частая ошибка - считать, что NDA сам по себе закрывает риски ИБ. Без регламентов и контроля доступа это просто бумага».
«Мой совет: раз в полгода проводите экспресс‑аудит прав доступа и пересматривайте формулировки в договорах с подрядчиками - это снижает риски ИБ и экономит бюджет на штрафах».
Автор: Петухов Олег Анатольевич, юрист, эксперт по информационной безопасности, руководитель юридической компании «ЛЕГАС».
Сайт: legascom.ru
Email: petukhov@legascom.ru
Телефон: 8‑929‑527‑81‑33
Хотите разобрать риски ИБ в вашем проекте? Оставьте заявку на сайте legascom.ru - наши эксперты проведут экспресс‑аудит и дадут персональные рекомендации.




