tgindex
Б-152: защита персональных данных

Б-152: защита персональных данных

Статистика
@b152privacyрусский

Полезные материалы по защите персональных данных и всему, что с связано с 152-ФЗ. Ссылка на канал: https://t.me/+ImUnnk-zeq81ZGZi Чат для обсуждений: https://t.me/+n6upbpqxZXxjMThi Чтобы заказать услуги консалтинга, пишите: @b_152_request_bot

Последний пост
14 авг.
Последнее чтение
11:47
Постов за неделю
17
Всего постов
55
Тип
открытый
Язык
русский
В каталоге с
12 авг.
Подписчики
8 578
+1 за 4 дн.
Сутки
0
0,00%
Неделя
 
Месяц
 
Просмотров на пост
837
40 постов
Вовлечённость
9,8%
к подписчикам
Постов в день
2,4
всего 55
Упоминаний
6
каналов
Охват размещения
оценка
1/24сутки в ленте
651
1/48двое суток
746
1/72трое суток
804

Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.

Посты

  • Иногда одна случайно открытая вакансия меняет планы на ближайшие несколько лет. Не знаем, будет ли такая сегодня, но несколько интересных вариантов мы для вас нашли: 🔃 Специалист по защите персональных данных в Триколор Вещание и бэк-офис 🔃 Ведущий юрист по персональным данным в Т-Банк. Бизнес и процессы. Юридическое сопровождение 🔃 Специалист по работе с персональными данными сотрудников в АО СКБ Турбина 🔃 Старший эксперт по организации обработки персональных данных в "Полюс". Офис 🔃 Аналитик по работе с Персональными данными в Мария-Ра 🔃 Специалист по обработке и защите персональных данных в АО Корпорация Нижегородской области 🔃 Специалист по информационной безопасности/специалист по защите персональных данных в ООО ДИОН СОФТ Желаем провести выходные так, чтобы в понедельник осталось ощущение, что вы действительно успели отдохнуть 💖 #Вакансии 😎

  • 14 авг.6542029

    ДЕНЬ ОТКРЫТЫХ ДВЕРЕЙ РКН Главное из выступлений Завершилась первая часть Дня открытых дверей Роскомнадзора. Разобрали выступления. Вот что важно знать операторам персональных данных. 🔹Тон регулятора: мягче в форме, жестче по охвату Плановых проверок почти нет, мораторий продлен до 2030 года. Но охват мониторинга сайтов вырос вдвое — 160 000 проверенных ресурсов против 80 000 год назад, обращений граждан +20% г/г. При этом у РКН официально нет KPI по числу протоколов или сумме штрафов. Оборотные штрафы (ч. 15 ст. 13.11 КоАП) за год не применены ни разу, несмотря на то, что именно ими весь бизнес пугали при принятии закона. 🔹Профилактический визит это не обыск Даже в обязательных визитах предписание выдается только в 12% случаев. Остальное закрывается прямо на месте, в формате консультации. РКН прямо призывает не бояться и пользоваться этим как инструментом диагностики рисков, в том числе МСП может сам инициировать визит. 🔹Главный сигнал: институт согласия будет «радикально трансформирован» РКН прямо назвал недобросовестной практику собирать согласие на всякий случай, прикрываясь несуществующими требованиями проверяющих. Согласие должно применяться только там, где закон гарантирует его добровольность и информированность, не как универсальная подстраховка под любую обработку. 🔹Ошибка №1: путают локализацию с трансграничной передачей Собрали данные россиян в РФ, а храните или обрабатываете за рубежом? Здесь все в порядке - если первичный сбор ПДн осуществлен в РФ, дальнейшая трансграничная передача разрешена, нарушения локализации тут не будет. 🔹Ошибка №2: авторизация через иностранные сервисы Apple ID, Google-аккаунт, LinkedIn, Telegram-логин не соответствуют требованиям к «иной информационной системе» для авторизации пользователей на территории РФ (нужна принадлежность российскому лицу + соответствие ст. 16 закона). Ответственность за это уже действует. Прямая рекомендация РКН — всем проверить свои сайты. 🔹Как правильно спроектировать обработку ПДн Цель → правовое основание → минимально необходимый состав данных → срок хранения → фиксация в политике → уведомление РКН. Без фиксации каждой операции с данными невозможно пройти внутренний аудит и ответить субъекту по запросу (ст. 14) что именно с его данными делали. 🔹По трансграничке нет ужесточения Изменился только порядок включения страны в перечень «адекватных» — теперь нужен реальный анализ ее законодательства, а не формальный признак. Ранее совершенные передачи это не касается, новых уведомлений подавать не нужно. Далее опубликуем разбор основных вопросов и ответов. 😎

  • ПОДКЛЮЧАЕТЕСЬ К ГИС? Ошибка в определении области применения может изменить весь проект по №117 Наличие взаимодействия с ГИС — важный признак, но для определения области применения требований нужно смотреть на конкретную информационную систему, состав получаемой информации, условия взаимодействия и требования обладателя информации или оператора системы. До подключения важно определить, какая именно система участвует во взаимодействии, какую информацию она получает и какие требования предъявляются к ее защите. При оценке необходимо проверить: 🟦какая именно информационная система участвует во взаимодействии; 🟦какую информацию она получает из ГИС; 🟦относится ли эта информация к информации ограниченного доступа; 🟦какие требования к ее защите установил обладатель; 🟦где проходят границы принимающей системы; 🟦какие условия закреплены в договоре, техническом задании или регламенте взаимодействия. Почему этот этап нельзя проходить формально? От решения о применимости зависят границы объекта, модель угроз, класс защищенности, состав мер, бюджет и объем аттестационных испытаний. Ошибка на этом этапе может обнаружиться уже после проектирования или начала внедрения, когда пересмотр решений потребует дополнительных сроков и ресурсов. 📌 В отдельной статье мы подробно разобрали, кого касается приказ №117, как определить область применения требований и в какой последовательности дальше готовить систему к аттестации. 25 августа на вебинаре по приказу №117 отдельно остановимся на практических вопросах подготовки к аттестации и типичных точках, где решения приходится пересматривать. В конце оставим время на вопросы участников, можно будет уточнить требования применительно к своей ситуации. 👉ЗАРЕГИСТРИРОВАТЬСЯ НА ВЕБИНАР 😎

  • видео или голосовое, без подписи

  • видео или голосовое, без подписи

  • видео или голосовое, без подписи

  • видео или голосовое, без подписи

  • видео или голосовое, без подписи

  • видео или голосовое, без подписи

  • ИИ УЖЕ РАБОТАЕТ С ВАШИМИ ПДН: а DPO об этом может даже не знать 🫢 HR загружает резюме в AI-сервис, маркетинг анализирует клиентскую базу, продажи — переписку с клиентами, а иные сотрудники используют ChatGPT, Claude, Gemini и другие инструменты для работы с документами. Для бизнеса это удобные рабочие сценарии. Для DPO по совместительству — риск получить новый процесс обработки ПДн, который нигде не учтен. Причем, искать его только в утвержденных реестре процессов или перечне ИТ-систем бессмысленно, ведь AI-инструмент сотрудник может начать использовать самостоятельно. Собрали для вас полезный чек-лист: где искать такую обработку, какие вопросы задавать владельцам процессов и что проверить, если ПДн уже загружаются в ИИ⬆️ Сохраните перед следующей внутренней проверкой и перешлите коллегам из HR, маркетинга и продаж. Именно там новый AI-инструмент может появиться раньше, чем информация о нем дойдет до DPO. Б-152 помогает выявить неучтенные процессы обработки ПДн и определить, какие из них требуют изменений в документах и работе с данными. #Юрист #HRD #Комплаенс #Опердир 😎

  • 13 авг.7701024

    ИИ И ПЕРСОНАЛЬНЫЕ ДАННЫЕ: ВОЗМОЖЕН ЛИ КОМПЛАЕНС? Коллеги из RPPA собрали материалы об ИИ и защите персональных данных. Делимся подборкой: она пригодится privacy-специалистам, которым уже приходится разбираться не только в документах, но и в том, как данные используются внутри ИИ-систем. Вопросов здесь становится все больше: — на каком основании использовать персональные данные в обучающих датасетах; — как обеспечить права субъектов при автоматизированном принятии решений; — могут ли конфиденциальные данные раскрыться через промпты или ответы модели; — где фактически обрабатываются данные при работе с зарубежными ИИ-сервисами и как учитывать требования к локализации. Материалы RPPA по теме: 👉Все, что нужно знать об AIGP; 👉Зачем бизнесу сертификация по ISO/IEC 42001; 👉Как устроены современные языковые модели; 👉Что изменилось в регулировании для интеграторов ChatGPT и других ИИ-моделей. 📖 У RPPA также есть шестинедельный образовательный продукт «ИИ-регулирование. Intensive». Он посвящен использованию ИИ в организациях и требованиям, которые бизнесу стоит учитывать уже сейчас, не дожидаясь, пока регулирование окончательно оформится. Тема быстро развивается! Будем продолжать разбирать практические кейсы и изменения в регулировании ИИ в наших материалах. 😎

  • 12 авг.7901515

    ВТОРОЙ ВЫПУСК ДАЙДЖЕСТА ИБ-РЕГУЛЯТОРИКИ Продолжаем новый цикл обзоров, который готовим для АБИСС. Раз в две недели мы отбираем значимые изменения в ИБ-регулировании и разбираем их вместе с экспертами: что именно меняется и на какие последствия стоит обратить внимание организациям. Во втором выпуске четыре темы: 🔹ФСТЭК России разъяснил возможность применения на объектах КИИ средств защиты информации и программного обеспечения с открытым исходным кодом 🔹В Госдуму внесли проект закона «О государственных гарантиях цифровых прав граждан Российской Федерации» 🔹Регулятор ужесточает правила игры для КИИ: ФСТЭК России вводит обязательный расчет показателей защищенности и ограничивает удаленный доступ к ЗОКИИ 🔹Проект приказа ФСТЭК России «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных» В этом выпуске особенно заметно, как регуляторика становится более измеримой и предметной: от допустимых средств защиты до конкретных показателей и условий удаленного доступа. Читайте второй выпуск, сохраняйте материалы для работы и делитесь с коллегами. Через две недели вернемся с новым обзором 👍 #АБИСС_Б152 😎

  • ⚡️ФСТЭК МЕНЯЕТ ПОРЯДОК АТТЕСТАЦИИ С 1 СЕНТЯБРЯ. И времени на подготовку остается немного С 1 сентября 2026 года меняется порядок аттестации объектов информатизации. Приказ ФСТЭК России №60 приводит его в соответствие с требованиями приказа №117. Одно из главных изменений — периодический контроль уровня защищенности теперь становится отдельной частью жизненного цикла объекта. То есть получить аттестат и вернуться к вопросу через несколько лет уже не получится: нужно подтверждать, что реализованные меры защиты продолжают работать. Что меняется на практике: ➡️периодический контроль должен проводиться не реже одного раза в три года вместо одного раза в два года; ➡️в числе методов контроля предусмотрены анализ уязвимостей и тестирование на проникновение; ➡️для ГИС первого и второго классов защищенности, имеющих выход в интернет или взаимодействующих со сторонними организациями, предусматривается тестирование на проникновение. Для взаимодействия с применением СКЗИ предусмотрено исключение; ➡️отчет по результатам контроля необходимо представить во ФСТЭК России в течение пяти рабочих дней с даты завершения контроля; ➡️при локальных изменениях архитектуры информационной системы или системы защиты, которые не повышают класс защищенности и не затрагивают установленные границы объекта, достаточно дополнительных аттестационных испытаний вместо полной повторной аттестации. Понятно ли вашей организации, какие системы входят в область требований, что уже выполнено и что еще придется закрыть до аттестации? Именно здесь чаще всего обнаруживаются проблемы: не учтена интеграция, не зафиксированы границы объекта, документы расходятся с фактической инфраструктурой или подтверждения выполнения мер начинают собирать уже перед испытаниями. 💬 Мы подробно разобрали требования приказа №117 и последовательность подготовки в отдельной статье. В ней — кого касаются требования, с чего начинать, что должно быть готово к аттестации и какие процессы необходимо поддерживать после нее. 👉ЧИТАТЬ ПОЛНЫЙ РАЗБОР 🎙 А 25 августа проведем отдельный вебинар: «Аттестат ФСТЭК стал бессрочным. Но потерять его теперь можно за 5 рабочих дней — что реально меняется в аттестации с 1 сентября». Статья поможет разобраться в требованиях, а на вебинаре сосредоточимся на практике: как понять текущую точку готовности, что проверить в первую очередь и где чаще всего возникают переделки перед аттестацией. Разберем путь от определения применимости приказа и инвентаризации систем до аттестационных испытаний и последующего контроля. Отдельно оставим время на вопросы участников — можно будет уточнить требования и практические моменты по своей ситуации. 👉ЗАРЕГИСТРИРОВАТЬСЯ НА ВЕБИНАР 😎

  • 11 авг.1 0652143

    ⚡️ФСТЭК ОПУБЛИКОВАЛА МЕТОДИКУ ОЦЕНКИ ЗРЕЛОСТИ 07.08.2026 ФСТЭК России опубликовала утвержденную методику оценки уровня зрелости в области технической защиты информации и безопасности значимых объектов КИИ. Новость легко принять за появление еще одного методического документа. Но ее значение становится понятнее, если поставить рядом три проекта, обсуждение которых уже завершено: изменения к Указу Президента РФ № 250, порядок расчета количественных показателей защищенности и поправки к приказам ФСТЭК № 235 и № 239. 👉Мы собрали эти документы в одной статье, чтобы показать, как связаны новые методики, будущая отчетность и уже действующие требования к расчету показателей. Ниже — главное, что стоит учитывать уже сейчас. Из всего вышеперечисленного складывается другая логика контроля ИБ. Организация оценивает текущее состояние защиты. ФСТЭК анализирует результат и присваивает значение показателя. Затем сведения входят в отраслевой или региональный расчет. Итоговые данные планируют представлять в Совет Безопасности РФ и включать в ежегодный доклад Президенту России. То есть расчет перестает быть внутренним упражнением службы ИБ. Он становится исходными данными для оценки отраслей и субъектов РФ. По проекту расчет организует заместитель руководителя, отвечающий за информационную безопасность. Результат направляется во ФСТЭК России по установленной форме или через автоматизированную систему. У регулятора будет 30 календарных дней на анализ и уведомление организации о присвоенном значении. Сведения по отраслям и субъектам РФ планируют обновлять не реже одного раза в шесть месяцев. Целевой ориентир в проекте изменений к Указу № 250 — защищенность от актуальных угроз не менее чем на 80% объектов информационной инфраструктуры в отраслях 187-ФЗ и в органах исполнительной власти субъектов РФ. Эти 80% предлагается определять по доле организаций, в которых защита обеспечена, среди тех, кто провел расчет. Для субъектов КИИ со значимыми объектами предусмотрены две метрики: Кзи показывает текущее состояние безопасности относительно базового уровня угроз. Расчет — не реже одного раза в шесть месяцев. Пзи оценивает достаточность и эффективность мероприятий по ИБ. Расчет — не реже одного раза в два года. Методика Кзи уже действует с 11.11.2025. Теперь опубликована и методика оценки зрелости. Связь между двумя метриками становится гораздо заметнее: Кзи дает регулярный срез защищенности, Пзи показывает, насколько выстроена сама деятельность по защите. Есть и деталь, из-за которой откладывать знакомство с документами до принятия всех поправок рискованно. В экспертном материале указано: показатели уже обязательны согласно приказу ФСТЭК России № 117. Проекты еще не стали действующими актами, но расчетная база формируется уже сейчас. В полной статье мы восстановили всю цепочку документов и сохранили формулы из проектов: как рассчитываются отраслевые и региональные показатели, кто отвечает за оценку и куда передаются результаты. 👉 ЧИТАТЬ ПОЛНУЮ СТАТЬЮ Сейчас полезно проверить способность подтвердить цифры: кто отвечает за расчет, откуда берутся исходные данные и можно ли воспроизвести результат через полгода. Когда весь пакет требований будет оформлен, времени на сбор этой логики с нуля может уже не остаться. Не уверены, какие требования применимы к вашей организации и готова ли она подтвердить расчет? Специалисты компании Б-152 помогут оценить ситуацию и составить рабочий план. Оставьте заявку. 😎

  • видео или голосовое, без подписи

  • видео или голосовое, без подписи

  • Кажется, следующий большой спор вокруг персональных данных будет не про утечки. Он будет про то, что компания вправе делать с данными после того, как уже их получила. Это хорошо было видно именно на прошлой неделе. Одни игроки хотят использовать пользовательские данные для обучения ИИ, другие развивают цифровую идентификацию, где-то персональные данные уже превращают в отдельный товар. А рядом Роскомнадзор готовит изменения в порядок проверок и публикует вполне приземленную статистику: только в ПФО за квартал нарушения нашли у 139 организаций. Для privacy-команд здесь интереснее всего не очередной новый документ. Меняется сама точка риска. Раньше главный вопрос звучал: «Законно ли мы собираем эти данные?» Теперь к нему все чаще приходится добавлять второй: «А что с ними происходит потом?» ЗАКОНОДАТЕЛЬСТВО – Что изменится в проверках РКН: проект поправок к Приказу №253 – ЗАГС Ленобласти утвердил пакет документов оператора персональных данных – Вступил в силу новый закон о защите россиян от кибермошенников. Главное – ФТС меняет правила обработки персональных данных: что корректируют в приказе №108 – Минкульт утвердил порядок обработки ПДн РКН – Итоги РКН по ПФО за II квартал 2026: 139 организаций нарушили 152-ФЗ – РКН в июле заблокировал около 2,6 тыс. фишинговых ресурсов ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ – В МВД перечислили данные, которые опасно публиковать в соцсетях – В МВД рассказали, как обезопасить Android-гаджеты – В Челябинске выявили похищавшую персональные данные группу людей – Как Россия борется с дипфейками – Открытый Wi-Fi оказался не таким безопасным: названы главные угрозы – Мошенники маскируют вредоносные файлы под полезные приложения MAX – Max расширил возможности создания «Цифрового ID» ИИ – «Яндекс», Сбер и VK хотят учить ИИ на ваших данных без вашего разрешения — и объясняют, почему это безопасно СТАТЬИ – Ни логина, ни пароля — а хакеры уже хозяйничают на компьютерах клиентов N-central – Кто проводит проверки ИБ и как их не провалить – Из Beacon CRM скачали данные доноров – Африканские хакеры доверили рассылку писем искусственному интеллекту – 26-летнему хакеру грозит до 32 лет тюрьмы за один из крупнейших взломов последних лет НОВОСТИ – The Times узнала о публикации хакерами более 100 тыс. данных силовиков Британии – Axios: компания из США откроет площадку для продажи персональных данных – В Казахстане предупредили об ИИ-фейках с обвинениями в ужесточении миграционного режима – В Раде назвали слежкой доступ погранслужбы к налоговым данным Если после этого выпуска хочется проверить что-то одно, мы бы начали не с политики на сайте. Возьмите один набор данных (например, клиентскую базу) и проследите весь ее маршрут после сбора: CRM, аналитика, подрядчики, ИИ, резервные копии, выгрузки. Обычно именно на втором и третьем шаге находятся вещи, которых в документах компании просто нет. #ДайджестНовостей 😎

  • 7 авг.1 1616

    На поиск вакансий редко находится время среди рабочей недели. Поэтому оставляем подборку здесь 👀 Можно открыть сегодня вечером или сохранить до удобного момента: 🔃 Специалист в сфере персональных данных (Privacy) - Команда DPO International в RWB (Wildberries & Russ) 🔃 Главный специалист отдела организации защиты информационной среды в ООО РусХимАльянс 🔃 Юрист по защите данных (DPO) в ООО Октафарма-Фармимэкс 🔃 Специалист по защите и обработке персональных данных (DPO) в СберЗдоровье 🔃 Специалист по защите персональных данных в РТЛабс 🔃 Специалист по защите персональных данных в ООО Межотраслевая ассоциация СРО Перспектива 🔃 Специалист по работе с персональными данными (частичная занятость) в СПб ГАУК Музыкальный Театр Имени Ф.И. Шаляпина 🔃 Главный специалист по защите персональных данных в ООО А+А Эксист-Инфо Отдохните как следует. Все остальное подождет до понедельника. #Вакансии 😎

  • 7 авг.1 1541513

    Врач подписал согласие на планшете. Но что потом докажет фармкомпания? 📄 Фармкомпании часто взаимодействуют со специалистами здравоохранения: информируют о препаратах, приглашают на мероприятия, рассылают научные материалы, проводят опросы. Во многих таких процессах основанием для обработки ПДн становится согласие. Все чаще его предлагают подписать на планшете: представитель показывает текст согласия на экране, а врач, фармацевт или научный сотрудник ставит подпись стилусом или пальцем. Это электронная графическая подпись — ЭГП. Удобно, но для legal и compliance возникает вопрос: можно ли считать такое согласие надежным по 152-ФЗ? Российский закон отдельно не выделяет ЭГП и не устанавливает порядок ее получения. В судебной практике и доктрине ЭГП иногда рассматривают как аналог собственноручной подписи со ссылкой на п. 2 ст. 160 ГК РФ: такой аналог допустим, если предусмотрен законом, иным правовым актом или соглашением сторон. Но переносить эту логику на согласия по ПДн нужно осторожно. РКН не рассматривает согласие на обработку ПДн как одностороннюю сделку и не распространяет на него автоматически положения ГК РФ. При этом 152-ФЗ не содержит специальных правил про ЭГП. Значит, ЭГП как способ фиксации волеизъявления прямо не запрещена. Но если для обработки требуется письменное согласие по ч. 4 ст. 9 152-ФЗ, оно должно быть подписано собственноручно либо в форме электронного документа, подписанного электронной подписью. Поэтому подпись на планшете нельзя запускать как простую замену бумаги. ЧТО ПРОВЕРИТЬ 1️⃣ Есть ли соглашение об использовании ЭГП С учетом неопределенности безопаснее оформить с субъектом отдельное соглашение об использовании ЭГП. В нем стоит заранее зафиксировать, что такой способ подтверждает волеизъявление специалиста. 2️⃣ Можно ли доказать принадлежность подписи Этот риск применим к любым правоотношениям, не только по 152-ФЗ. Если возникнет спор, оператору нужно подтвердить не только картинку подписи, но и то, что ее поставил конкретный специалист после ознакомления с текстом согласия. Желательно использовать ПО, которое фиксирует время подписания, устройство, версию текста, идентификатор подписанта и параметры подписи: траекторию, скорость движения пера, давление. 3️⃣ Есть ли альтернативные способы ЭГП лучше не делать единственным вариантом. Для фармкомпании стоит предусмотреть: — бумажное согласие с собственноручной подписью; — чек-бокс там, где письменная форма не обязательна; — простую электронную подпись, например СМС-код, при наличии соглашения об использовании ПЭП. Подпись на планшете удобна, но ее применение остается неопределенным. Для фармы важно заранее определить, где нужна письменная форма, оформить правила использования ЭГП. Если вы уже собираете согласия на планшетах или планируете внедрить такой процесс, начните с проверки формы согласия, сценария подписания и имеющихся документов. Б-152 поможет оценить модель и снизить риск претензий со стороны субъектов и регулятора. 😎 💙 VK | 💬 ТГ | 💬 МAX | 📝 Дзен

  • 6 авг.1 2552453

    видео или голосовое, без подписи