Мы используем cookies для корректной работы сайта и подключаем аналитику (Яндекс.Метрика), чтобы понимать, что улучшать

Главная
Услуги
Защита ИСПДн по 152-ФЗ

Защита ИСПДн по 152-ФЗ

Обследуем процессы обработки персональных данных, определим состав информационных систем и требования к их защите. Разработаем документацию, спроектируем и внедрим систему защиты персональных данных с учетом действующей ИТ-инфраструктуры компании.

Цена по запросу

Стоимость рассчитывается после изучения состава ИСПДн, количества пользователей, площадок и необходимых мер защиты.

Рука сотрудника с ручкой за офисным столом, на столе документ с надписью персональные данные

Комплексная защита персональных данных


Работа с персональными данными не ограничивается политикой на сайте и согласием пользователя. Оператор должен понимать, где хранятся данные сотрудников и клиентов, кто имеет к ним доступ, как они передаются и какие меры защищают их от утечки, изменения или уничтожения.

 

СИНТО объединяет организационную и техническую части проекта. Мы приводим документы в соответствие с реальными процессами, определяем требования к каждой ИСПДн и внедряем необходимые средства защиты.

 

Проект может охватывать кадровые системы, 1С, CRM, базы клиентов, корпоративные порталы, медицинские и другие информационные системы, в которых обрабатываются персональные данные.

 

Когда требуется проект по защите ИСПДн

 

Чаще всего к нам обращаются, когда защита персональных данных ранее не выстраивалась системно, документация устарела или не соответствует реальной инфраструктуре.

 

Работы также необходимы при внедрении новой информационной системы, изменении состава персональных данных, подключении облачных сервисов, появлении удаленного доступа или передаче части процессов внешнему подрядчику.

 

Отдельная задача – подготовка к проверке или устранение уже выявленных замечаний. В этом случае сначала оцениваем текущее состояние ИСПДн, затем формируем конкретный план доработок.

 

Как проходит проект


1. Обследование ИСПДн

 

  • На первом этапе определяем, какие персональные данные обрабатывает организация, в каких системах они находятся и как перемещаются между подразделениями, площадками и внешними сервисами.

     

  • Изучаем архитектуру систем, способы хранения и передачи данных, действующие права доступа, удаленные подключения и существующие средства защиты. Одновременно проверяем комплект документов и актуальность сведений, переданных в Роскомнадзор.

     

  • Результатом обследования становится понятная схема обработки персональных данных и согласованный объем дальнейших работ.

 

2. Определение требований и разработка документов

 

  • Для каждой информационной системы определяем уровень защищенности и актуальные угрозы. На этой основе формируется набор организационных и технических мер, который должен быть реализован в конкретной ИСПДн. Постановление Правительства № 1119 устанавливает четыре уровня защищенности, а приказ ФСТЭК № 21 определяет состав применяемых мер.

     

  • Разрабатываем модель угроз, документы по определению уровня защищенности, правила доступа, регламенты работы с персональными данными и порядок действий при инцидентах. Состав комплекта зависит от процессов заказчика и не формируется по универсальному шаблону.

     

  • При необходимости готовим сведения для подачи уведомления об обработке персональных данных или внесения изменений в реестр операторов. Уведомление направляется от имени самой организации.

 

3. Проектирование и внедрение защиты

 

  • После согласования требований проектируем систему защиты персональных данных. В нее могут входить управление учетными записями, разграничение доступа, антивирусная защита, межсетевое экранирование, защита удаленных подключений, резервное копирование и регистрация событий.

     

  • Мы не предлагаем автоматически заменять все уже используемое оборудование и программное обеспечение. Сначала оцениваем, какие компоненты можно сохранить, перенастроить или включить в новую архитектуру.

     

  • Затем поставляем и настраиваем недостающие средства защиты, интегрируем их с серверной и сетевой инфраструктурой, проверяем совместимость с бизнес-системами и документируем выполненные настройки.

 

4. Проверка и передача в эксплуатацию

 

  • До ввода системы в эксплуатацию проводится оценка эффективности реализованных мер защиты. Это требование предусмотрено статьей 19 закона о персональных данных.

     

  • Проверяем настройки, права доступа, регистрацию событий и работу средств защиты. Выявленные замечания фиксируем и устраняем в согласованном объеме.

     

  • После завершения проекта передаем заказчику документацию, настроенную систему защиты и рекомендации по ее дальнейшей эксплуатации и актуализации.

     

 

Результат для заказчика

 

Заказчик получает не отдельный набор шаблонных документов, а связанную систему защиты, соответствующую фактическим процессам обработки персональных данных.

 

В результате проекта будут определены границы ИСПДн и уровни их защищенности, разработаны необходимые документы и модель угроз, настроены организационные и технические меры, а также проведена проверка их эффективности.

 

Точный перечень документов, программных продуктов и работ фиксируется в техническом задании и договоре до начала внедрения.

 

Стоимость защиты ИСПДн

 

Цена зависит прежде всего от количества информационных систем и площадок, числа пользователей, состава обрабатываемых данных и текущего состояния инфраструктуры.

 

На стоимость также влияют объем разработки документов, необходимость поставки лицензий и оборудования, наличие удаленного доступа, внешних сервисов и требования к итоговой проверке системы.

 

Для предварительной оценки достаточно предоставить краткое описание процессов обработки данных, перечень основных систем и количество пользователей.

 

Почему СИНТО

 

Проект по ИСПДн затрагивает не только документы, но и серверы, рабочие места, сеть, резервное копирование и управление доступом. Поэтому организационные требования должны быть связаны с реальной технической архитектурой компании.

 

СИНТО рассматривает защиту персональных данных как инженерный проект: обследует инфраструктуру, определяет применимые меры, подбирает решения разных производителей и сопровождает их внедрение.

 

Заказчик получает единую зону ответственности за документацию, проектирование и техническую реализацию защиты.

 

Смежные задачи

 

Если требуется проверить защищенность всей корпоративной инфраструктуры, а не только систем с персональными данными, можно провести аудит информационной безопасности.

 

Для централизованной защиты рабочих станций и серверов предусмотрена отдельная услуга – антивирусная защита для бизнеса.

FAQ