Тема защиты персональных данных сегодня выходит на первый план как в Казахстане, так и в России. Примечательно, что в последнее время отчетливо прослеживается тенденция к гармонизации законодательств двух стран. В Казахстане недавно были приняты очередные поправки о персональных данных, которые во многом перекликаются с требованиями российского закона. Такой подход — безусловно, положительная практика. Она способствует формированию в бизнес-среде единого понимания: защита персональных данных требует не формального исполнения норм, а системного подхода, постоянного контроля, мониторинга и, что особенно важно, личной ответственности руководителя.
Защита персональных данных — это непрерывный процесс, который лежит не столько в плоскости IT, сколько в области корпоративной культуры. В конечном счете безопасность персональных данных зависит от действий каждого сотрудника. Каждый должен осознавать: персональные данные — это не просто строки в информационной системе, а реальные люди, за безопасность которых компания отвечает перед законом и обществом.
С чего начать выстраивание системы защиты? Полное соответствие требованиям достигается не за один день. Однако существует логичная и проверенная последовательность шагов, которая позволит выстроить работающую систему и снизить риски для бизнеса.
Как выстроить систему защиты персональных данных на практике?
- Назначение ответственного лица. Первый и ключевой шаг — назначение сотрудника, который будет курировать информационную безопасность и вопросы обработки персональных данных. В идеале это должен быть DPO (Data Protection Officer), хорошо знакомый со спецификой законодательства. На практике эту роль часто выполняют юристы или руководители IT-отделов. Большим плюсом станет направление такого специалиста на профильные курсы или краткосрочное обучение по защите персональных данных.
- Внутренний аудит и документация. Следующий этап — проведение внутреннего аудита: идентификация информационных систем, категорий обрабатываемых данных и целей их обработки. Результатом этой работы должна стать разработка необходимой внутренней документации, включая актуальные формы согласий на обработку данных.
- Разработка политик и стандартов. Параллельно стоит внедрять внутренние нормативные документы: Политику допустимого использования, IT-политики на основе ISO 27001 и другие регламенты, направленные на повышение уровня информационной безопасности. Также важно подготовить обучающие материалы для сотрудников. В них обязательно следует включить блоки по идентификации фишинговых писем, общим правилам ИБ и корректной работе с персональными данными.
- Практические тренировки. Значительный эффект дают внутренние антифишинговые кампании с последующим обучением сотрудников, которые не справились с тестированием. Это серьезно повышает уровень осведомленности персонала и снижает риски.
- Технические меры. Наконец, не стоит забывать и о технической составляющей: от компании требуется реализовать комплекс мер по усилению защиты информационных систем, включая шифрование, парольную политику, разграничение доступа, защиту от утечек и резервное копирование.
Таким образом, новый виток законодательных изменений в Казахстане — это возможность выстроить зрелую систему управления персональными данными, основанную на лучших практиках.
Автор статьи: Андрей Юдкин, директор по информационной безопасности LavoroSolutions




