Бесконтрольный контроль над данными

Логотип компании
Несознавшихся операторов данных обещают наказать, но кто проконтролирует проверяющих?

Российский рынок информационной безопасности, подогретый угрозой вступления в силу закона о защите персональных данных, был одним из наиболее активно развивающихся IT-сегментов в прошлом году. По словам консультантов по информационной безопасности, страх грядущих проверок оказался лучшим стимулом для продаж. В прошлом году коммерческие структуры могли только гадать, как поведет себя «Роскомнадзор» и аккредитованные этой организацией структуры при проверках. Некоторый оптимизм внушали заявления руководителей страны о том, что «кошмарить» бизнес никто не собирается. Но многие опасались, что меры, которые никак не могут считаться «кошмаром» для крупного бизнеса, смогут легко подорвать деятельность малого предприятия. Таким образом спектр заинтересованных лиц был крайне широк, от мелких коммерсантов, до крупных холдингов и иностранных фирм, имеющих бизнес в России. Первые пытались понять, когда им придется раскошеливаться - до или после проверок и кому платить выгоднее - консультантам и поставщикам средств безопасности или же проверяющим органам. Крупный бизнес был готов внести плату заранее. Его останавливало лишь то, что гарантий никто предоставить не мог.

В этом году, после того как закон о защите персональных данных заработал, ситуация яснее не стала. Реальные размеры штрафов до сих пор не ясны. Такое впечатление, что проверяющие органы до сих пор сами не могут понять, как и за что карать. Тем не менее, первые заявления об ужесточении проверок уже начинают поступать.

Заместитель руководителя «Роскомнадзора» Роман Шередин, в частности, выказал недовольство тем, что количество кредитных организаций, зарегистрированных в реестре операторов персональных данных, не превышает 30% их общей численности (очевидно, точная численность уже известна «Роскомнадзору») и составляет сегодня около 300. В связи с этим ведомство намерено переходить от информационно-разъяснительной работы к тому, чего все ждали - привлечению операторов к административной ответственности за непредставление уведомлений об обработке ПД, а также информации об изменении сведений, содержащихся в уведомлении.

В заявлении г-на Шередина нет ничего странного. Уже в прошлом году стало понятно, что оператором добровольно никто себя считать не станет. На многочисленных мероприятиях по информбезопасности заявления большинства докладчиков (из самых разных фирм) практически всегда содержали оговорку относительно того, что компания, где они работают, уж точно не является оператором данных.

Заявление г-на Шередина одним из первых прокомментировал Рустэм Хайретдинов, заместитель генерального директора InfoWatch:

«От того, как именно будут проводиться проверки и как именно будут оцениваться нарушения, а также от того, какие санкции будут предприняты к нарушителям, во многом зависит отношение российского бизнес-сообщества вообще к идее защиты персональных данных. Пока видится следующий сценарий: проверяющие найдут формальные «упущения» с помощью опросника с выставлением галочек (криптография – есть, антивирус – есть и т.д.), выпишут штраф на ничтожную для компании сумму, а также предписание в трехмесячный срок все исправить. Тогда к этой проверяющей инстанции и собственно к защите персданных компании будут относиться строго формально, как к проверкам других регуляторов, например противопожарной службы и, скорее всего, предпочтут платить штрафы. В этом случае на рынке ИБ появятся услуги по формальному соответствию проверяемым критериям.

В соответствии с российской традицией креститься после грома, некоторые компании начнут предпринимать серьезные, а не формальные, усилия по защите персональных данных только после того, как станут известны первые случаи применения к проверенным компаниям чувствительных санкций».

Еще два комментария и прогноза развития событий на рынке информбезопасности в банковском секторе и в целом корреспонденту IT-Weekly дали Вениамин Левцов, региональный менеджер Trend Micro в России и СНГ и Дмитрий Калганов, исполнительный директор ООО «Центр Хранения Данных».

Вениамин Левцов (Trend Micro):

«Несмотря на то, что размер возможных санкций, по-сути, не велик, сложно представить, чтобы применение таковых серьезно навредило бизнесу нормально работающего банка напрямую. Вместе с тем все понимают, что любая информация (о проблемах банка) в условиях жесткой рыночной конкуренции может привести к снижению лояльности клиентов и навредить имиджу кредитной организации. Вопросы защиты персональных данных находятся в фокусе журналистов и ИТ-сообщества, поэтому в случае проведения подобной проверки, да еще и с таким результатом как применение санкций, информация по рынку разнесется очень быстро и скрыть ее будет невозможно.

На мой взгляд, негативный эффект на имидж заставит кредитные организации очень серьезно относится к этой проблеме.

Несмотря на то, что требование по приведению информационных систем персональных данных в соответствие с законом начнет действовать только в следующем году, в «Роскомнадзоре» и без того имеется огромное количество аспектов для проверки. Поэтому решение о несоответствии и требования об устранении этих несоответствий могут и не касаться кредитной системы организации.

Известно, что в настоящий момент ЦБ РФ предпринимает существенные усилия для того чтобы привести основные положения закона о персональных данных в соответствие с банковской практикой и работающей законодательной базой. Очевидно, что ЦБ РФ, имеющий уникальную позицию единого регулятора банковского сегмента, просто не может остаться в стороне от этого процесса. Кроме того, сплетение требований по защите персональных данных в серию стандартов ЦБ РФ по обеспечению информационной безопасности, имеет все шансы помочь этим стандартам заработать в полную силу. Так что любые широкомасштабные действия «Роскомнадзора» будут с неизбежностью анализироваться соответствующими департаментами ЦБ РФ, и именно под воздействием этих двух регуляторов будет складываться национальная практика выполнения кредитными организациями законодательства персональных данных.»

Дмитрий Калганов («Центр Хранения Данных»):

«Первоначальные административные санкции, которые может наложить «Роскомнадзор», как один из контролирующих защиту персональных данных регуляторов, не сильно пугают коммерсантов. Однако дальнейшее невыполнение предписаний об исправлении нарушений в этой области могут грозить запретом на обработку персональных данных как таковых, а это фактически означает остановку деятельности любого предприятия, поскольку даже заработную плату своим сотрудникам оно не в состоянии будет выплатить. Для любой организации, основная деятельность которых связана с физлицами, глупо было бы недооценивать риски, возникающие в связи с этим законом, поэтому давно надо было зарегистрироваться на сайте «Роскомнадзора», тем более, что эта регистрация носит уведомительный характер. Настоящие проблемы возникнут только после вступления в силу всех положений закона в январе 2011 года, когда практически всем компаниям без исключения необходимо будет выполнить полный комплекс организационно-технических мероприятий по защите персональных данных, задуманных законодателями. Это и получение соответствующих лицензий с прохождением технического аудита, и реализация технических решений с дальнейшей их аттестацией в уполномоченных организациях и содержание штата специально обученных и сертифицированных сотрудников. Короче говоря, под благим предлогом защиты прав человека у нас как всегда попытаются обобрать коммерсантов и немерено увеличить прибыль околочиновничьих коммерческих структур, которые за "символическую" плату окажут вам услуги по аутсорсингу этих проблем. Удивительно насколько даже проверенные в Евросоюзе законы, направленные на обеспечение прав граждан, в нашей стране принимают совершенно гипертрофированные формы, позволяющие чиновникам все больше контролировать общественно-политические и экономические процессы.»

Читайте также

Как построить систему информационной безопасности, чтобы она обеспечивала защиту на уровне, превосходящем тех, кто наименее подготовлен к угрозам.

Опубликовано 02.04.2010