(08)

Комплаенс и защита информации: ПДн и КИИ

Описание услуги
Персональные данные (ПДн) и объекты критической информационной инфраструктуры (КИИ) — две сферы, которые сегодня требуют наиболее пристального внимания со стороны бизнеса. Штрафы за нарушения в этих областях исчисляются миллионами рублей, а утечки данных или инциденты на значимых объектах влекут не только финансовые потери, но и репутационный ущерб, блокировку сайтов, уголовную ответственность и даже угрозу жизни и здоровью людей.

Мы предлагаем комплексные решения по созданию индивидуальных систем защиты персональных данных и обеспечения безопасности объектов КИИ, полностью соответствующих требованиям Федерального закона от 27.07.2006 № 152-ФЗ, Федерального закона от 26.07.2017 № 187-ФЗ и актуальным нормативным актам ФСТЭК России, Роскомнадзора, ФСБ России и Правительства Р Ф:

1.Разработка и внедрение системы защиты персональных данных.
Комплексное решение по созданию индивидуальной системы организационно-правовых и технических мер защиты персональных данных, соответствующей требованиям статей 18.1 и 19 152-ФЗ и актуальным нормативным актам ФСТЭК и Роскомнадзора.

Что мы делаем в рамках услуги:

1. Проведение аудита системы защиты персональных данных — комплексная проверка бизнес-процессов обработки ПДн на соответствие требованиям законодательства, выявление нарушений и уязвимостей, формирование дорожной карты (ст. 18.1, 19 152-ФЗ; Постановление № 1119; Приказ ФСТЭК № 21).

2. Оценка полноты информирования субъектов ПДн — проверка наличия и корректности всех необходимых согласий, уведомлений и иных документов, подтверждающих информирование субъектов (ст. 6, 9, 14, 18.1 152-ФЗ; Приказ Роскомнадзора № 18 от 24.02.2021).

3. Установление категории, класса и объема ПДн — определение точного состава обрабатываемых ПДн, их категорий (общие, специальные, биометрические), объема и класса (ст. 10, 11 152-ФЗ; Постановление № 1119; Приказ ФСТЭК № 21).

4. Разработка модели угроз безопасности ПДн — создание для каждой ИСПДн частной модели угроз в соответствии с требованиями ФСТЭК (Приказ ФСТЭК № 21 от 18.02.2013; Базовая модель угроз).

5. Построение оптимальной системы документооборота Оператора — создание эффективной системы внутренних документов, определяющей порядок обработки ПДн, и определение зон юридической ответственности персонала (ст. 18.1, 22.1 152-ФЗ; ст. 88 ТК РФ).

6. Разработка локальных нормативно-правовых актов Оператора — формирование полного комплекта локальных актов, регламентирующих процессы работы с ПДн (п. 2 ч. 1 ст. 18.1 152-ФЗ; Постановление № 687; Приказ ФСТЭК № 21).

7. Разработка организационно-распорядительной документации — утверждение мер организационного и технического характера (приказы, распоряжения, регламенты), направленных на защиту ПДн (Приказ ФСТЭК № 21; ст. 19 152-ФЗ).

8. Разграничение прав доступа и разработка обязательств — реализация принципа минимальной необходимости доступа, формирование Перечня должностей с доступом, разработка обязательств о неразглашении (ст. 88 ТК РФ; п. 2 ч. 1 ст. 18.1 152-ФЗ; Приказ ФСТЭК № 21).

9. Разработка Правил оценки потенциального вреда и составление Акта оценки — определение степени вреда для субъектов ПДн (п. 5 ч. 1 ст. 18.1 152-ФЗ; Приказ Роскомнадзора № 178 от 27.10.2022).

10. Разработка учетной политики организации — создание системы учета и регистрации всех операций с ПДн (ст. 18.1, 19 152-ФЗ; Приказ ФСТЭК № 21).

11. Разработка программ проведения инструктажей и обучения — разработка программ всех видов инструктажей и обучения для лиц, допущенных к обработке ПДн (п. 1 ч. 1 ст. 18.1 152-ФЗ; ст. 86, 88 ТК РФ; Приказ ФСТЭК № 21).

2. Разработка и внедрение системы безопасности значимых объектов критической информационной инфраструктуры (КИИ).
Комплексное решение по созданию индивидуальной системы безопасности объектов КИИ, соответствующей требованиям Федерального закона от 26.07.2017 № 187-ФЗ и актуальным нормативным актам ФСТЭК России, ФСБ России и Правительства Р Ф. С 1 сентября 2025 года вступили в силу существенные изменения в 187-ФЗ: обновлены критерии категорирования, введены новые параметры оценки угроз, контроль перешёл от описательного подхода к количественному измерению.

Что мы делаем в рамках услуги:

1. Категорирование объектов КИИ и определение категорий значимости — полный цикл работ по отнесению объектов к КИИ и присвоению им категорий значимости (Постановление Правительства Р Ф № 127 от 08.02.2018 (ред. от 07.11.2025); 187-ФЗ, ст. 6).

2. Разработка модели угроз безопасности объектов КИИ — создание для каждого значимого объекта частной модели угроз в соответствии с требованиями ФСТЭК (Приказ ФСТЭК № 235; Базовая модель угроз КИИ).

3. Разработка организационно-распорядительной документации по безопасности КИИ — формирование полного комплекта локальных актов, регламентирующих процессы обеспечения безопасности объектов КИИ (187-ФЗ, ст. 12; Приказы ФСТЭК № 235, № 239).

4. Обучение персонала и проведение инструктажей — разработка программ обучения и проведение инструктажей для сотрудников, допущенных к работе на объектах КИИ (187-ФЗ; Приказ ФСТЭК № 235; ст. 88 ТК РФ).

5. Сопровождение проверок и взаимодействие с регуляторами —сопровождение при проведении проверок ФСТЭК России, ФСБ России и иных уполномоченных органов (187-ФЗ; Приказы ФСТЭК № 235, № 239; Указ Президента № 250).
Системный эффект от получения услуг по ПДн и КИИ: