Мы используем cookies для корректной работы сайта и подключаем аналитику (Яндекс.Метрика), чтобы понимать, что улучшать
Цена по запросу
Стоимость рассчитывается после изучения состава ИСПДн, количества пользователей, площадок и необходимых мер защиты.

Работа с персональными данными не ограничивается политикой на сайте и согласием пользователя. Оператор должен понимать, где хранятся данные сотрудников и клиентов, кто имеет к ним доступ, как они передаются и какие меры защищают их от утечки, изменения или уничтожения.
СИНТО объединяет организационную и техническую части проекта. Мы приводим документы в соответствие с реальными процессами, определяем требования к каждой ИСПДн и внедряем необходимые средства защиты.
Проект может охватывать кадровые системы, 1С, CRM, базы клиентов, корпоративные порталы, медицинские и другие информационные системы, в которых обрабатываются персональные данные.
Чаще всего к нам обращаются, когда защита персональных данных ранее не выстраивалась системно, документация устарела или не соответствует реальной инфраструктуре.
Работы также необходимы при внедрении новой информационной системы, изменении состава персональных данных, подключении облачных сервисов, появлении удаленного доступа или передаче части процессов внешнему подрядчику.
Отдельная задача – подготовка к проверке или устранение уже выявленных замечаний. В этом случае сначала оцениваем текущее состояние ИСПДн, затем формируем конкретный план доработок.
На первом этапе определяем, какие персональные данные обрабатывает организация, в каких системах они находятся и как перемещаются между подразделениями, площадками и внешними сервисами.
Изучаем архитектуру систем, способы хранения и передачи данных, действующие права доступа, удаленные подключения и существующие средства защиты. Одновременно проверяем комплект документов и актуальность сведений, переданных в Роскомнадзор.
Для каждой информационной системы определяем уровень защищенности и актуальные угрозы. На этой основе формируется набор организационных и технических мер, который должен быть реализован в конкретной ИСПДн. Постановление Правительства № 1119 устанавливает четыре уровня защищенности, а приказ ФСТЭК № 21 определяет состав применяемых мер.
Разрабатываем модель угроз, документы по определению уровня защищенности, правила доступа, регламенты работы с персональными данными и порядок действий при инцидентах. Состав комплекта зависит от процессов заказчика и не формируется по универсальному шаблону.
После согласования требований проектируем систему защиты персональных данных. В нее могут входить управление учетными записями, разграничение доступа, антивирусная защита, межсетевое экранирование, защита удаленных подключений, резервное копирование и регистрация событий.
Мы не предлагаем автоматически заменять все уже используемое оборудование и программное обеспечение. Сначала оцениваем, какие компоненты можно сохранить, перенастроить или включить в новую архитектуру.
До ввода системы в эксплуатацию проводится оценка эффективности реализованных мер защиты. Это требование предусмотрено статьей 19 закона о персональных данных.
Проверяем настройки, права доступа, регистрацию событий и работу средств защиты. Выявленные замечания фиксируем и устраняем в согласованном объеме.
После завершения проекта передаем заказчику документацию, настроенную систему защиты и рекомендации по ее дальнейшей эксплуатации и актуализации.
Заказчик получает не отдельный набор шаблонных документов, а связанную систему защиты, соответствующую фактическим процессам обработки персональных данных.
В результате проекта будут определены границы ИСПДн и уровни их защищенности, разработаны необходимые документы и модель угроз, настроены организационные и технические меры, а также проведена проверка их эффективности.
Точный перечень документов, программных продуктов и работ фиксируется в техническом задании и договоре до начала внедрения.
Цена зависит прежде всего от количества информационных систем и площадок, числа пользователей, состава обрабатываемых данных и текущего состояния инфраструктуры.
На стоимость также влияют объем разработки документов, необходимость поставки лицензий и оборудования, наличие удаленного доступа, внешних сервисов и требования к итоговой проверке системы.
Для предварительной оценки достаточно предоставить краткое описание процессов обработки данных, перечень основных систем и количество пользователей.
Проект по ИСПДн затрагивает не только документы, но и серверы, рабочие места, сеть, резервное копирование и управление доступом. Поэтому организационные требования должны быть связаны с реальной технической архитектурой компании.
СИНТО рассматривает защиту персональных данных как инженерный проект: обследует инфраструктуру, определяет применимые меры, подбирает решения разных производителей и сопровождает их внедрение.
Заказчик получает единую зону ответственности за документацию, проектирование и техническую реализацию защиты.
Если требуется проверить защищенность всей корпоративной инфраструктуры, а не только систем с персональными данными, можно провести аудит информационной безопасности.
Для централизованной защиты рабочих станций и серверов предусмотрена отдельная услуга – антивирусная защита для бизнеса.
Нужна ли аттестация каждой ИСПДн?
Нет, аттестация не является универсальным требованием для любой коммерческой ИСПДн. При этом до ввода системы должна быть проведена оценка эффективности принятых мер защиты. Конкретный формат проверки определяется с учетом статуса системы и применимых требований.
Можно ли ограничиться только документами?
Документы необходимы, но сами по себе не обеспечивают защиту ИСПДн. Требования должны быть реализованы в настройках доступа, сетевой инфраструктуре, средствах защиты и рабочих процессах организации.
С чего начинается защита ИСПДн?
С обследования процессов и инфраструктуры. Необходимо определить, какие данные обрабатываются, где они находятся, кто имеет доступ и какие средства защиты уже используются. Только после этого можно корректно определить уровень защищенности и состав необходимых мер.
Обязательно ли покупать новые средства защиты?
Не всегда. Вначале оцениваем уже используемые решения. Если они подходят по функциям и требованиям, их можно сохранить или перенастроить. Новые продукты включаются в проект только там, где существующих возможностей недостаточно.