отчёт о пентесте: что должен содержать - как тестирование безопасности помогает защитить ПДн.
Правовые основания
Статья 6 152-ФЗ определяет исчерпывающий перечень оснований: согласие субъекта, исполнение договора, обязанность по закону, законный интерес оператора. Каждое основание имеет свои условия применения и ограничения.
Инциденты безопасности
План реагирования на инциденты должен включать: обнаружение, локализацию, уведомление РКН (72 часа), уведомление субъектов, расследование, устранение, документирование.
Проверки Роскомнадзора
Плановые проверки публикуются на сайте РКН. Внеплановые - по жалобам субъектов. Дистанционная проверка сайтов возможна без выезда. Срок проведения - до 20 рабочих дней.
- настройте cookie-баннер;
- проведите аудит процессов обработки ПДн;
- настройте мониторинг утечек;
- назначьте ответственного за ПДн;
Штрафы и ответственность
Штрафы по ст. 13.11 КоАП: обработка без согласия - до 700 000 ₽, отсутствие Политики - до 100 000 ₽, нарушение локализации - до 6 000 000 ₽, оборотные штрафы за утечки - до 3% выручки.
Трансграничная передача
При передаче ПДн за рубеж необходимо убедиться в адекватном уровне защиты в стране-получателе. Список утверждается Роскомнадзором. Для стран не из списка - дополнительные гарантии.
- настройте мониторинг утечек;
- проверьте наличие согласий во всех формах;
- обновите политику конфиденциальности;
- убедитесь в наличии SSL;
Реестр операторов
Проверьте наличие вашей организации в реестре операторов ПДн на сайте Роскомнадзора. Отсутствие уведомления - самостоятельное правонарушение по ст. 19.7 КоАП.
Проверьте свой сайт
Воспользуйтесь бесплатным аудитом help152.ru, чтобы проверить ваш сайт на соответствие 152-ФЗ. Проверка занимает менее 2 минут.