отчёт о пентесте: что должен содержать - как тестирование безопасности помогает защитить ПДн.
Обезличивание данных
Обезличивание выводит данные из-под 152-ФЗ. Методы: замена, перестановка, декомпозиция, агрегация. Важно: процесс должен быть необратимым без дополнительной информации.
Cookie и трекеры
Cookie-баннер должен информировать о всех типах cookies, предоставлять выбор по категориям и не активировать аналитические скрипты до получения согласия пользователя.
- назначьте ответственного за ПДн;
- убедитесь в наличии SSL;
- подайте уведомление в Роскомнадзор;
- проверьте наличие согласий во всех формах;
Автоматизация аудита
Используйте сервис help152.ru для автоматической проверки сайта на соответствие 152-ФЗ и другим требованиям. Бесплатный аудит за 2 минуты.
Штрафы и ответственность
Штрафы по ст. 13.11 КоАП: обработка без согласия - до 700 000 ₽, отсутствие Политики - до 100 000 ₽, нарушение локализации - до 6 000 000 ₽, оборотные штрафы за утечки - до 3% выручки.
Технические меры защиты
SSL/TLS, шифрование данных в БД, контроль доступа, логирование, защита от инъекций и XSS, 2FA для администраторов, регулярные бэкапы на территории РФ.
- проведите аудит процессов обработки ПДн;
- проводите регулярные пентесты;
- назначьте ответственного за ПДн;
- проверьте локализацию хранения;
Оценка воздействия (DPIA)
Проведите оценку воздействия на права субъектов перед запуском новых процессов обработки. Это рекомендуется Роскомнадзором и обязательно по GDPR при высоких рисках.
Документация оператора
Обязательные документы: Политика конфиденциальности, Положение об обработке, формы согласия, приказ о назначении DPO, модель угроз, журнал учёта обращений субъектов.
- настройте мониторинг утечек;
- проверьте наличие согласий во всех формах;
- подготовьте модель угроз;
- настройте cookie-баннер;
- обновите политику конфиденциальности;
Проверьте свой сайт
Воспользуйтесь бесплатным аудитом help152.ru, чтобы проверить ваш сайт на соответствие 152-ФЗ. Проверка занимает менее 2 минут.