- •Актуальность
- •Введение
- •1. Антропогенные источники угроз (связанные с деятельностью человека)
- •2. Техногенные источники угроз (связанные с техническими средствами и системами)
- •3. Природные (стихийные) источники угроз
- •Взаимосвязь источников угроз и мер защиты в соответствии с нормативно-правовыми актами рф
- •1. Нейтрализация антропогенных источников (человеческий фактор)
- •4. Устранение организационно-управленческих источников угроз (первичный уровень)
- •Меры защиты персональных данных в контексте международных стандартов: сравнительный анализ подходов
- •1. Процессный подход: системы менеджмента (iso/iec)
- •2. Митигирование техногенных источников угроз
- •3. Учет природных и форс-мажорных обстоятельств
- •2. Регуляторно-принципиальный подход: gdpr (ес)
- •3. Структурно-гибкий подход: nist csf (сша)
2. Митигирование техногенных источников угроз
Уязвимости ПО и аппаратные сбои: Регулируется через императив проактивного управления инфраструктурой.
Требование использования средств защиты, прошедших оценку соответствия (ФСТЭК, ФСБ), минимизирует риски, заложенные на уровне самих средств защиты.
Эксплуатация уязвимостей парируется строгим регламентом обновлений (патчинга) системного и прикладного ПО, а также проведением регулярного аудита защищенности и тестирования на проникновение.
Угрозы потери данных из-за сбоев нейтрализуются предписаниями о построении отказоустойчивых архитектур и реализации регламентированных процедур резервного копирования и восстановления. Требования к средствам криптографической защиты информации (СКЗИ) для шифрования каналов связи и данных на носителях (Приказы ФСБ России) напрямую защищают целостность и конфиденциальность.
3. Учет природных и форс-мажорных обстоятельств
Законодатель учитывает эти риски опосредованно, через принцип обеспечения доступности и целостности (ст. 19 152-ФЗ). При разработке модели угроз (Приказ ФСТЭК № 21) оператор обязан их оценить. Практическими мерами становятся:
Создание инфраструктурной избыточности: резервный ЦОД или облачная площадка для восстановления.
Инженерно-техническая защита помещений: системы пожаротушения, климат-контроля, бесперебойного и автономного электропитания.
4. Устранение организационно-управленческих источников угроз (первичный уровень)
Наиболее критические угрозы возникают из-за фундаментального несоблюдения закона:
Отсутствие документированной СЗПДн прямо противоречит п. 1 ст. 19 152-ФЗ и является ключевым риском при проверках Роскомнадзора.
Требование о локализации баз данных на территории РФ (ст. 18 152-ФЗ) - базовая юридическая и техническая мера против неконтролируемого трансграничного перемещения данных.
Некорректное разграничение прав устраняется строгим следованием принципу минимальных необходимых привилегий, детализированному в организационных требованиях ФСТЭК
.
Меры защиты персональных данных в контексте международных стандартов: сравнительный анализ подходов
Интеграция российских операторов в глобальные экономические процессы и обработка данных трансграничного характера обусловливают необходимость анализа подходов, закрепленных в ключевых международных стандартах безопасности и приватности. Хотя эти стандарты носят преимущественно рекомендательный характер, они формируют глобальные лучшие практики (best practices), оказывая существенное влияние на ожидания иностранных контрагентов, требования международного рынка и эволюцию национального регулирования. Их изучение позволяет выявить общие принципы, а также концептуальные различия с императивными нормами российского права.
1. Процессный подход: системы менеджмента (iso/iec)
Стандарт ISO/IEC 27001:2022 «Системы менеджмента информационной безопасности» представляет собой универсальную процессно-ориентированную модель. В отличие от детализированных технических предписаний ФСТЭК, его ключевая цель - внедрение цикла непрерывного улучшения PDCA (Plan-Do-Check-Act) для построения целостной системы управления рисками. Угрозы нейтрализуются не разрозненными средствами, а через управляемые процессы:
Процесс управления рисками (A.5): Требует от организации самостоятельно идентифицировать, анализировать и обрабатывать риски ИБ. Это аналогично требованию разработки модели угроз в РФ, но носит более широкий, интегральный и циклический характер, охватывая все активы, а не только ПДн.
Процесс управления доступом (A.8): Детализирует принцип наименьших привилегий, управление учетными записями и аутентификацию, что прямо противостоит угрозам со стороны инсайдеров, совпадая с духом российских требований.
Процесс управления инцидентами (A.5.24, A.5.25): Предписывает создание формализованной системы для оповещения, реагирования, анализа и извлечения уроков из нарушений. Это развивает и структурирует обязанности по информированию, заложенные в ст. 22.1 152-ФЗ.
Стандарт ISO/IEC 27701:2019 - это специализированное расширение ISO 27001 для системы менеджмента приватности (PIMS). Его ключевые меры носят организационно-договорной характер и направлены на реализацию принципов Privacy by Design and by Default:
Разграничение ролей «Контроллера» и «Обработчика»: Четкое юридическое разделение ролей, аналогичных «оператору» и «обработчику» по 152-ФЗ, но с детализированными требованиями к договорам в трансграничных цепочках, что дополняет ст. 6 152-ФЗ.
Управление жизненным циклом ПДн: Требование реализации политик хранения и гарантированного уничтожения (эразирования) данных по истечении законных оснований. Это процессная мера против угрозы избыточного накопления и несанкционированного использования устаревших данных.
Обеспечение прав субъектов данных (DSR): Внедрение стандартизированных процедур для выполнения запросов на доступ, исправление, удаление и перенос данных. Это формализованный процессный ответ на гарантии, предоставленные субъектам главой 3 152-ФЗ, доводя их до уровня управляемой ежедневной операции.
