Число успешных кибератак, в результате которых из компаний утекают конфиденциальные данные, продолжает расти.
Согласно данным Positive Technologies, доля результативных кибератак на российские компании, связанных с утечкой конфиденциальной информации, в 2025 году составила 64% (в 2024 - 53%). Наиболее часто из организаций похищали коммерческую тайну и персональные данные. При этом, как отмечают эксперты, ряд инцидентов не предавался огласке, поэтому подсчитать их точное число не представлялось возможным.
По данным DLBI, в 2025 году больше всего от утечек пострадали логистика (почти 60% данных), ретейл (18%) и электронная коммерция (6,5%). В зоне риска – слабо защищенные компании, которые, как правило, пренебрегают информационной безопасностью. Они также не спешат проводить независимый аудит информационных систем персональных данных (ИСПДн), который позволил бы им своевременно выявить слабые места в системе защиты и вовремя их устранить, тем самым усилив киберзащиту, и быть готовыми к проверкам регуляторов.
В этой колонке приведу чек-лист из 5 шагов, выполнение которых позволит компании обеспечить защиту персональных данных
Шаг 1. Убедиться, что компания включена в реестр
операторов персональных данных Роскомнадзора (РКН). Если это не так – уведомить РКН, что обрабатываете персональные данные, не откладывая, иначе рискуете быть оштрафованы (для организаций штраф составляет от 100 до 300 тыс. руб). Сейчас в реестре Роскомнадзора чуть больше 2,5 млн операторов, однако, по неофициальной статистике, в России их в четыре раза больше.
Шаг 2. Определиться с командой
независимых сертифицированных специалистов для проведения аудита, принимая во внимание ее опыт, квалификацию аудиторов. Замечу, что такое независимое обследование и оценку соответствия требованиям регулятора рекомендуется проводить с периодичностью раз в три года.
Выбирать такую услугу по минимальной стоимости во избежание непредвиденных рисков я бы не советовал, поскольку зачастую «задёшево» вы получите неквалифицированную помощь. Как и воздержался бы от выбора исполнителя по критерию «количество выполненных работ по данному направлению аудита». Количество не всегда равно качеству.
Шаг 3. Провести экспресс-аудит ИСПДн
на соответствие требованиям 152-ФЗ и подзаконных актов. В ходе такого аудита будет обследована инфраструктура организации, выявлены все ИСПДн, дана экспертная оценка текущего состояния защиты. И уже с учетом этого определить объем требуемого полноценного аудита.
Шаг 4. Выполнить комплексный аудит компании
на соответствие требований законодательства РФ в области защиты ПДн.
Такой аудит, как правило, занимает 3 – 4 месяца и состоит из трех этапов.
На первом из них будет обследована инфраструктура, определены контуры обработки ПДн, целевые уровни защищенности ИСПДн, а также разработаны «Модели угроз и нарушителя безопасности информации» для всех ИСПДн.
На втором разрабатываются рекомендации по приведению процессов обработки ПДн в соответствие требованиям законодательства, рекомендации по защите информации.
Также будет подготовлен полный комплект внутренних организационно-распределительных документов (ОРД) компании, предписанных регуляторными требованиями.
На третьем – разработано техническое задание, технический проект на систему защиты информации, поставлены и внедрены средства защиты информации.
Отдельно подчеркну ряд важных моментов.
1. Наличие полного комплекта организационно-распорядительных документов (ОРД) будет интересовать представителей Роскомнадзора при проведении проверки. И эти документы, удовлетворяющие требованиям регулятора, у вас должны быть: чек-лист Роскомнадзора на 80% закрывается комплектом внутренних ОРД.
Если их нет или они не актуализированы, аудиторы могут выполнить и эту часть работы. Справиться с этой задачей можно и самостоятельно, в этом помогают специализированные программы, например, наша разработка Модуль УПДн, который совместимы с «1С:Предприятие 8.3».
2. Модель угроз и нарушителя безопасности информации, разработанная с учетом требований методических документов ФСТЭК России, является отправной точкой для проектирования системы защиты.
Модель угроз – объемный документ (80-100 страниц). И из всего комплекта обязательных внутренних организационно-распорядительных документов – наиболее сложный, но он поможет понять реальные уязвимости вашей ИС. Наличие модели угроз – обязательное требование 152-ФЗ в отношении ИСПДн.
Разработка одной модели угроз может занять у опытного ИБ-специалиста 5-10 дней. Но если использовать ПО, позволяющее автоматизировать этот процесс, то с этой задачей справится даже начинающий специалист. Причем на разработку одного документа у него может уйти 1 день вместо недели.
Одно из таких решений – Конструктор-У, с которым можно оперативно создавать модели угроз для ИСПДн в соответствии с требованиями регуляторов.
При выборе решений для автоматизированной разработки модели угроз я бы рекомендовал обращать внимание на то, где хранится информация об угрозах безопасности ИСПДн. На мой взгляд, здесь допустимо только on-premise решение.
Шаг 5. Выполнить полученные от аудиторов рекомендации
Аудит покажет текущее состояние дел по защите информации, выявит проблемы, которые надо будет исправить, поэтому вам в помощь будут разработаны рекомендации по совершенствованию системы защиты.
И здесь хочу предостеречь от фатальной ошибки, которую совершают некоторые компании, – не выполнять требования аудита. Это сведет всю работу к нулю.
Только если результаты аудита воспринимаются как руководство к действию, проводятся необходимые изменения в системе защиты, только тогда можно говорить о том, что риск оказаться «героем» громкой новости из-за утечки персональных данных для вас минимален.
Аудит – стратегический инструмент, он позволит избежать штрафов, спокойно проходить проверки, и существенно снизит риски, которые могут обернуться многомиллионными убытками и репутационными потерями.
Уверен, что в условиях растущих киберугроз единственный разумный выбор – не ждать инцидента, а сработать на опережение. Это будет проще (быстрее и дешевле), нежели бороться с последствиями.
Дополнительная вкладка, для размещения информации о статьях, доставке или любого другого важного контента. Поможет вам ответить на интересующие покупателя вопросы и развеять его сомнения в покупке. Используйте её по своему усмотрению.
Вы можете убрать её или вернуть обратно, изменив одну галочку в настройках компонента. Очень удобно.
