Решение, у которого есть цена
«Приведём данные в порядок, когда будет время» - это не отсутствие решения. Это решение, у которого есть стоимость, просто её никто не считал.
Считать неприятно, потому что результат зависит от вероятности, а вероятность никто не знает. Но порядок величин прикинуть можно, и обычно этого достаточно, чтобы понять, стоит ли откладывать дальше.
Цифры за последние годы изменились принципиально: штрафы за нарушения в области персональных данных выросли, а за повторные утечки предусмотрены оборотные штрафы, привязанные к выручке компании.
Как считать риск в деньгах
Схема простая: сумма последствий, умноженная на вероятность, что это случится.
Сумма последствий - это не только штраф. Туда входят: сам штраф, простой во время разбирательства, работа юриста, потеря клиентов после огласки и время руководителя, которое уйдёт на всё это вместо работы.
Вероятность оценивайте не по «нас не проверяли десять лет», а по конкретным факторам: сколько данных вы храните, скольким людям они доступны, есть ли увольнения с конфликтом, работаете ли с подрядчиками, был ли у вас уже инцидент.
Дальше сравниваете полученную сумму с расходами на то, чтобы риск снизить. Обычно после такого сравнения тема перестаёт казаться абстрактной.
Что даёт больше всего на вложенный рубль
Не все меры одинаково полезны. По опыту работает такая последовательность.
Самое дешёвое и самое эффективное - навести порядок в доступах. Понять, кто что видит и кто может выгрузить базу целиком. Это стоит нисколько и снимает заметную часть риска: «Кто что видит в рабочих чатах».
Дальше - закрывать доступы при увольнении в тот же день: «Сотрудник уволился: как за час закрыть доступы».
Потом - формальности, которых не хватает почти всем: уведомление в Роскомнадзор («Уведомление в Роскомнадзор об обработке данных») и оформленные отношения с подрядчиками, которые видят ваши данные («Подрядчик видит вашу переписку и базу»).
И только потом - технические решения: перенос переписки в контролируемый контур, шифрование, всё остальное.
Где обычно лежит основной риск
Не там, где его ищут. Три места, которые встречаются чаще всего.
Переписка в личных мессенджерах сотрудников. Там живёт клиентская база, к ней нет доступа у компании, и при увольнении она уходит вместе с человеком: «Менеджер уволился и унёс переписку».
Выгрузки в таблицах. Кто-то однажды сделал выгрузку базы для отчёта, она лежит в облаке, доступ по ссылке, ссылка в чате.
Подрядчики. Маркетолог, бухгалтер, разработчик - у каждого копия чего-нибудь на своём ноутбуке.
Составить карту того, где что лежит, - работа на пару вечеров и первый шаг к любому расчёту: «Карта данных компании».
Чего этот расчёт не должен делать
Он не должен превращаться в аргумент «поэтому купите у нас». Часть мер вообще не требует покупок, и мы об этом пишем прямо: наведение порядка в доступах и в документах стоит времени, а не денег.
И он не заменяет юриста. Мы можем посчитать порядок величин и показать, где лежит риск. Формулировки, документы и оценку конкретно вашей ситуации делает юрист.
Что можно сделать своими силами, а что нельзя, разбирали в статье «Согласие на обработку данных».
Где здесь мы
Наша часть техническая: чтобы переписка компании жила в контролируемом контуре, доступы раздавались по ролям, а данные лежали на серверах в России по 152-ФЗ. Корпоративный мессенджер стоит 5 990 рублей в месяц, запуск за 5 дней, настройка входит в подписку - тарифы на странице услуг.
Это закрывает часть риска - ту, что связана с хранением и доступом. Оставшуюся часть закрывают документы и дисциплина, и никакая подписка их не заменит.
Подробный разбор оборотных штрафов - в статье «Оборотные штрафы за утечку данных».
Что происходит в первые сутки после инцидента
Полезно понимать заранее, потому что времени на изучение вопроса в этот момент не будет.
При утечке персональных данных у компании есть очень сжатые сроки на уведомление регулятора - речь идёт о часах, а не о днях, и отдельный срок отводится на результаты внутреннего разбирательства. Точные сроки и порядок стоит уточнить у юриста заранее и записать.
Практический смысл: у вас должно быть заранее известно, кто принимает решение, кто пишет уведомление и где лежат нужные сведения о том, какие данные и в каком объёме затронуты. Собирать это с нуля в момент инцидента - гарантированный срыв сроков.
Отдельная деталь: чаще всего компания узнаёт об утечке не сама, а со стороны - от клиента, из новостей, от партнёра. Поэтому имеет смысл заранее договориться, кому в компании такие сигналы адресуются, чтобы они не зависли в общем чате.
Что делать по шагам, разбирали в статье «Утекла база клиентов: что делать в первые сутки».
Ещё одна вещь, которую стоит сделать бесплатно: проверьте, кто из бывших сотрудников до сих пор имеет доступ к вашим данным. По опыту такие находки обнаруживаются почти в каждой компании, где этим не занимались специально, и закрываются они за один вечер.
Что делать дальше
Ответьте на три вопроса: где лежат данные ваших клиентов, кто из живых людей имеет к ним доступ, и что произойдёт, если завтра уволится самый недовольный сотрудник.
Если хотя бы на один нет уверенного ответа, начинать надо с этого, а не с расчёта штрафов. Наведение порядка в доступах занимает вечер и снимает больше риска, чем любые покупки.



