Защита

Персональные данные в университете: что изменилось после новых штрафов и как навести порядок в системе

Персональные данные в университете: что изменилось после новых штрафов и как навести порядок в системе

По данным аналитиков аудиторско-консалтинговой сети «Финэкспертиза», число российских организаций, столкнувшихся с инцидентами информационной безопасности, выросло в прошлом году на 8,7%.

Информационная безопасность становится частью нормального управления вузом, поэтому сегодня особенно важно ответственно и системно подходить к защите персональных данных, чтобы избежать негативных последствий.

Какие штрафы грозят организациям за утечку персональных данных, какие ошибки встречаются чаще всего и с чего университету стоит начать, чтобы привести систему в порядок, рассказала в рамках цикла вебинаров «Безопасный университет» Системного интегратора «Паравеб» Валерия Сбитнева, заместитель начальника отдела системного администрирования и разработки ПО Специального центра МЧС России.

Штрафы и риски (ст. 13.11 КоАП РФ)

Наличие «Положения о персональных данных» (ПДн) и папки с документами больше не означает, что вуз соблюдает закон. Регуляторы и суды смотрят на реальные процессы: кто имеет доступ, где хранятся данные, как оформлены согласия, что публикуется на сайте, как работают подрядчики и как вуз реагирует на утечки.

Неправильное обращение с персональными данными влечет за собой последствия: штрафы, проверки, репутационный ущерб и дисциплинарную ответственность.

– Общие нарушения:

  • Обработка без согласия, когда оно нужно: 300 000–700 000 руб.

  • Нет политик ПДн в общем доступе: 30 000–60 000 руб.

– Утечка ПДн:

  • 1 000–10 000 чел.: 3–5 млн руб.

  • 10 000–100 000 чел.: 5–10 млн руб.

  • Более 100 000 чел.: 10–15 млн руб.

  • Утечка специальных категорий (например, здоровье): 10–15 млн руб.

  • Утечка биометрии: 15–20 млн руб.

– Штрафы за повторные нарушения: 1–3% от годовой выручки, но не менее 20–25 млн и не более 500 млн руб.

– Для университета персональные данные – это не абстрактная юридическая категория, а доверие студентов, родителей, сотрудников, преподавателей. Если вуз не защищает свои данные, он рискует не только штрафами, но и репутацией, отношениями с обучающимися и появлением внутренних конфликтов, – отметила Валерия Сбитнева. – Поэтому отделаться простым положением об обработке персональных данных не получится – нужно построить понятную, прозрачную систему работы с информацией.

Распространенные нарушения в вузах

По словам спикера, вузы часто попадают в ситуации нарушения закона потому, что «типовые процессы в университетах исторически сложились хаотично».

  1. Сбор лишних данных: запрос паспорта, СНИЛС или данных там, где это не нужно.
  2. Неправильные согласия: в согласии должны быть цели, состав данных, сроки, порядок отзыва. Согласие на распространение (публикация фото, списков победителей на сайте) оформляется отдельно (ст. 10.1 152-ФЗ).
  3. Публикация лишних сведений на сайте: например, списки студентов с телефонами, СНИЛС, старые приказы, ведомости в открытом доступе (особенно если индексируются поисковиками).
  4. Слабый контроль доступа: доступ к данным есть у уволенных сотрудников, преподаватели видят чужие группы, используются общие логины, нет двухфакторной аутентификации или подрядчики имеют неограниченные права.
  5. Работа с подрядчиками без документов: недостаточно просто договора на услуги – нужно «поручение на обработку ПДн» с описанием мер защиты и действий при инцидентах.
  6. Использование внешних сервисов без анализа: сбор анкет через сторонние формы, хранение данных в личных облаках преподавателей или общих таблицах по ссылкам в чатах.
  7. Отсутствие реакции на утечки: утечка – это не только взлом, но и отправка файла не тому адресату, потеря флешки, публичная ссылка. Вуз обязан уведомлять Роскомнадзор в установленные сроки.

Как навести порядок в системе ПДн?

В первую очередь необходимо назначить ответственных за юридическую, организационную и техническую стороны защиты информации. После чего важно выявить, какие подразделения собирают данные и в каких информационных системах их хранят, и определить их уровни защищенности (по ПП РФ № 1119 и приказу ФСТЭК № 21).

Дальше следует придерживаться алгоритма действий:

  • Описать реальные угрозы: фишинг, слабые пароли, уволенные сотрудники, утечки через мессенджеры.

  • Оценить последствия утечки разных данных.

  • Отказаться от универсальных шаблонов, сделать отдельные согласия на фото, рассылки, передачу третьим лицам.

  • Удалить старые Excel/PDF с персональными данными, закрыть их от индексации поисковиками.

  • Навести порядок с доступами при увольнении/отчислении.

  • Обучить сотрудников, которые постоянно работают с персональными данными. Обучение должно быть простым: как отправлять файлы, что делать при ошибке и т.п.

  • Регулярно проводить внутренние проверки документов, сайта, доступов и папок без поиска виноватых, а для поиска слабых мест.

По словам специалиста, если инцидент все-таки произошел, самое важное – не скрывать проблему и не откладывать разбор.

– Нужно остановить немедленно распространение персональных данных, сохранить факты, журналы, понять, какие данные утекли, уведомить ответственных и Роскомнадзор, а затем уже заниматься устранением причины, – подчеркнула Валерия Сбитнева. – В таких ситуациях добросовестность университета подтверждается не словами, а тем, как он быстро отреагировал и какие действия предпринял.

Статьи

Смотреть все статьи