PCI DSS и 152-ФЗ - защита данных при онлайн-платежах.
Реестр операторов
Проверьте наличие вашей организации в реестре операторов ПДн на сайте Роскомнадзора. Отсутствие уведомления - самостоятельное правонарушение по ст. 19.7 КоАП.
Международный контекст
При работе с аудиторией из ЕС - дополнительно соблюдайте GDPR. Для Казахстана - Закон РК о ПДн. Для Белоруссии - Закон №99-З о персональных данных.
Проверки Роскомнадзора
Плановые проверки публикуются на сайте РКН. Внеплановые - по жалобам субъектов. Дистанционная проверка сайтов возможна без выезда. Срок проведения - до 20 рабочих дней.
- убедитесь в наличии SSL;
- проводите регулярные пентесты;
- проведите аудит процессов обработки ПДн;
Документация оператора
Обязательные документы: Политика конфиденциальности, Положение об обработке, формы согласия, приказ о назначении DPO, модель угроз, журнал учёта обращений субъектов.
Обезличивание данных
Обезличивание выводит данные из-под 152-ФЗ. Методы: замена, перестановка, декомпозиция, агрегация. Важно: процесс должен быть необратимым без дополнительной информации.
Оценка воздействия (DPIA)
Проведите оценку воздействия на права субъектов перед запуском новых процессов обработки. Это рекомендуется Роскомнадзором и обязательно по GDPR при высоких рисках.
Инциденты безопасности
План реагирования на инциденты должен включать: обнаружение, локализацию, уведомление РКН (72 часа), уведомление субъектов, расследование, устранение, документирование.
Проверьте свой сайт
Воспользуйтесь бесплатным аудитом help152.ru, чтобы проверить ваш сайт на соответствие 152-ФЗ. Проверка занимает менее 2 минут.