По данным аналитиков аудиторско-консалтинговой сети «Финэкспертиза», число российских организаций, столкнувшихся с инцидентами информационной безопасности, выросло в прошлом году на 8,7%.
Информационная безопасность становится частью нормального управления вузом, поэтому сегодня особенно важно ответственно и системно подходить к защите персональных данных, чтобы избежать негативных последствий.
Какие штрафы грозят организациям за утечку персональных данных, какие ошибки встречаются чаще всего и с чего университету стоит начать, чтобы привести систему в порядок, рассказала в рамках цикла вебинаров «Безопасный университет» Системного интегратора «Паравеб» Валерия Сбитнева, заместитель начальника отдела системного администрирования и разработки ПО Специального центра МЧС России.
Штрафы и риски (ст. 13.11 КоАП РФ)
Наличие «Положения о персональных данных» (ПДн) и папки с документами больше не означает, что вуз соблюдает закон. Регуляторы и суды смотрят на реальные процессы: кто имеет доступ, где хранятся данные, как оформлены согласия, что публикуется на сайте, как работают подрядчики и как вуз реагирует на утечки.
Неправильное обращение с персональными данными влечет за собой последствия: штрафы, проверки, репутационный ущерб и дисциплинарную ответственность.
– Общие нарушения:
-
Обработка без согласия, когда оно нужно: 300 000–700 000 руб.
-
Нет политик ПДн в общем доступе: 30 000–60 000 руб.
– Утечка ПДн:
-
1 000–10 000 чел.: 3–5 млн руб.
-
10 000–100 000 чел.: 5–10 млн руб.
-
Более 100 000 чел.: 10–15 млн руб.
-
Утечка специальных категорий (например, здоровье): 10–15 млн руб.
-
Утечка биометрии: 15–20 млн руб.
– Штрафы за повторные нарушения: 1–3% от годовой выручки, но не менее 20–25 млн и не более 500 млн руб.
– Для университета персональные данные – это не абстрактная юридическая категория, а доверие студентов, родителей, сотрудников, преподавателей. Если вуз не защищает свои данные, он рискует не только штрафами, но и репутацией, отношениями с обучающимися и появлением внутренних конфликтов, – отметила Валерия Сбитнева. – Поэтому отделаться простым положением об обработке персональных данных не получится – нужно построить понятную, прозрачную систему работы с информацией.
Распространенные нарушения в вузах
По словам спикера, вузы часто попадают в ситуации нарушения закона потому, что «типовые процессы в университетах исторически сложились хаотично».
- Сбор лишних данных: запрос паспорта, СНИЛС или данных там, где это не нужно.
- Неправильные согласия: в согласии должны быть цели, состав данных, сроки, порядок отзыва. Согласие на распространение (публикация фото, списков победителей на сайте) оформляется отдельно (ст. 10.1 152-ФЗ).
- Публикация лишних сведений на сайте: например, списки студентов с телефонами, СНИЛС, старые приказы, ведомости в открытом доступе (особенно если индексируются поисковиками).
- Слабый контроль доступа: доступ к данным есть у уволенных сотрудников, преподаватели видят чужие группы, используются общие логины, нет двухфакторной аутентификации или подрядчики имеют неограниченные права.
- Работа с подрядчиками без документов: недостаточно просто договора на услуги – нужно «поручение на обработку ПДн» с описанием мер защиты и действий при инцидентах.
- Использование внешних сервисов без анализа: сбор анкет через сторонние формы, хранение данных в личных облаках преподавателей или общих таблицах по ссылкам в чатах.
- Отсутствие реакции на утечки: утечка – это не только взлом, но и отправка файла не тому адресату, потеря флешки, публичная ссылка. Вуз обязан уведомлять Роскомнадзор в установленные сроки.
Как навести порядок в системе ПДн?
В первую очередь необходимо назначить ответственных за юридическую, организационную и техническую стороны защиты информации. После чего важно выявить, какие подразделения собирают данные и в каких информационных системах их хранят, и определить их уровни защищенности (по ПП РФ № 1119 и приказу ФСТЭК № 21).
Дальше следует придерживаться алгоритма действий:
-
Описать реальные угрозы: фишинг, слабые пароли, уволенные сотрудники, утечки через мессенджеры.
-
Оценить последствия утечки разных данных.
-
Отказаться от универсальных шаблонов, сделать отдельные согласия на фото, рассылки, передачу третьим лицам.
-
Удалить старые Excel/PDF с персональными данными, закрыть их от индексации поисковиками.
-
Навести порядок с доступами при увольнении/отчислении.
-
Обучить сотрудников, которые постоянно работают с персональными данными. Обучение должно быть простым: как отправлять файлы, что делать при ошибке и т.п.
-
Регулярно проводить внутренние проверки документов, сайта, доступов и папок без поиска виноватых, а для поиска слабых мест.
По словам специалиста, если инцидент все-таки произошел, самое важное – не скрывать проблему и не откладывать разбор.
– Нужно остановить немедленно распространение персональных данных, сохранить факты, журналы, понять, какие данные утекли, уведомить ответственных и Роскомнадзор, а затем уже заниматься устранением причины, – подчеркнула Валерия Сбитнева. – В таких ситуациях добросовестность университета подтверждается не словами, а тем, как он быстро отреагировал и какие действия предпринял.