Скачиваний:
0
Добавлен:
18.09.2026
Размер:
57 Кб
Скачать

2. Митигирование техногенных источников угроз

  • Уязвимости ПО и аппаратные сбои: Регулируется через императив проактивного управления инфраструктурой.

    • Требование использования средств защиты, прошедших оценку соответствия (ФСТЭК, ФСБ), минимизирует риски, заложенные на уровне самих средств защиты.

    • Эксплуатация уязвимостей парируется строгим регламентом обновлений (патчинга) системного и прикладного ПО, а также проведением регулярного аудита защищенности и тестирования на проникновение.

    • Угрозы потери данных из-за сбоев нейтрализуются предписаниями о построении отказоустойчивых архитектур и реализации регламентированных процедур резервного копирования и восстановления. Требования к средствам криптографической защиты информации (СКЗИ) для шифрования каналов связи и данных на носителях (Приказы ФСБ России) напрямую защищают целостность и конфиденциальность.

3. Учет природных и форс-мажорных обстоятельств

Законодатель учитывает эти риски опосредованно, через принцип обеспечения доступности и целостности (ст. 19 152-ФЗ). При разработке модели угроз (Приказ ФСТЭК № 21) оператор обязан их оценить. Практическими мерами становятся:

  • Создание инфраструктурной избыточности: резервный ЦОД или облачная площадка для восстановления.

  • Инженерно-техническая защита помещений: системы пожаротушения, климат-контроля, бесперебойного и автономного электропитания.

4. Устранение организационно-управленческих источников угроз (первичный уровень)

Наиболее критические угрозы возникают из-за фундаментального несоблюдения закона:

  • Отсутствие документированной СЗПДн прямо противоречит п. 1 ст. 19 152-ФЗ и является ключевым риском при проверках Роскомнадзора.

  • Требование о локализации баз данных на территории РФ (ст. 18 152-ФЗ) - базовая юридическая и техническая мера против неконтролируемого трансграничного перемещения данных.

  • Некорректное разграничение прав устраняется строгим следованием принципу минимальных необходимых привилегий, детализированному в организационных требованиях ФСТЭК

.

Меры защиты персональных данных в контексте международных стандартов: сравнительный анализ подходов

Интеграция российских операторов в глобальные экономические процессы и обработка данных трансграничного характера обусловливают необходимость анализа подходов, закрепленных в ключевых международных стандартах безопасности и приватности. Хотя эти стандарты носят преимущественно рекомендательный характер, они формируют глобальные лучшие практики (best practices), оказывая существенное влияние на ожидания иностранных контрагентов, требования международного рынка и эволюцию национального регулирования. Их изучение позволяет выявить общие принципы, а также концептуальные различия с императивными нормами российского права.

1. Процессный подход: системы менеджмента (iso/iec)

Стандарт ISO/IEC 27001:2022 «Системы менеджмента информационной безопасности» представляет собой универсальную процессно-ориентированную модель. В отличие от детализированных технических предписаний ФСТЭК, его ключевая цель - внедрение цикла непрерывного улучшения PDCA (Plan-Do-Check-Act) для построения целостной системы управления рисками. Угрозы нейтрализуются не разрозненными средствами, а через управляемые процессы:

  • Процесс управления рисками (A.5): Требует от организации самостоятельно идентифицировать, анализировать и обрабатывать риски ИБ. Это аналогично требованию разработки модели угроз в РФ, но носит более широкий, интегральный и циклический характер, охватывая все активы, а не только ПДн.

  • Процесс управления доступом (A.8): Детализирует принцип наименьших привилегий, управление учетными записями и аутентификацию, что прямо противостоит угрозам со стороны инсайдеров, совпадая с духом российских требований.

  • Процесс управления инцидентами (A.5.24, A.5.25): Предписывает создание формализованной системы для оповещения, реагирования, анализа и извлечения уроков из нарушений. Это развивает и структурирует обязанности по информированию, заложенные в ст. 22.1 152-ФЗ.

Стандарт ISO/IEC 27701:2019 - это специализированное расширение ISO 27001 для системы менеджмента приватности (PIMS). Его ключевые меры носят организационно-договорной характер и направлены на реализацию принципов Privacy by Design and by Default:

  • Разграничение ролей «Контроллера» и «Обработчика»: Четкое юридическое разделение ролей, аналогичных «оператору» и «обработчику» по 152-ФЗ, но с детализированными требованиями к договорам в трансграничных цепочках, что дополняет ст. 6 152-ФЗ.

  • Управление жизненным циклом ПДн: Требование реализации политик хранения и гарантированного уничтожения (эразирования) данных по истечении законных оснований. Это процессная мера против угрозы избыточного накопления и несанкционированного использования устаревших данных.

  • Обеспечение прав субъектов данных (DSR): Внедрение стандартизированных процедур для выполнения запросов на доступ, исправление, удаление и перенос данных. Это формализованный процессный ответ на гарантии, предоставленные субъектам главой 3 152-ФЗ, доводя их до уровня управляемой ежедневной операции.