Самостоятельный контроль ИБ: сэкономить или прогореть? Нам в Учебный центр регулярно пишут «партнеры». Схема стара как мир:
«Купите обследование, иначе штраф! Грядет проверка! Спасайтесь!»Спойлер:
это развод на страхе.Закон не обязывает вас нанимать подрядчиков для периодического контроля. Вы можете делать его самостоятельно. Например,
приказ ФСТЭК России № 21 разрешает операторам ИСПДн проводить оценку защиты своими силами раз в три года.Но есть нюансы, без которых самостоятельность превращается в профанацию.
Чтобы пройти контроль своими силами, нужно:1. Команда. Люди, которые не просто читали НПА, а реально настраивали защиту и знают, где искать дыры.
2. Документы. Протоколы, заключения, акты. Все официально, по форме.
3. Отчетность. Если ваша система аттестована, по приказу №77 протоколы придется отправлять во ФСТЭК раз в два года. Не забыть, не провалить.
Когда своих сил мало:· Если работаете с гостайной – там свои правила, своими силами не обойтись.
· Если нашли серьезные нарушения или аттестованная система изменилась (новые данные, лавина пользователей) – готовьтесь к переаттестации.
Короче. Самим – можно.
Но только если вы реально шарите. Слабое место – замыленный глаз. Штатные спецы могут не заметить того, что увидит сторонний эксперт со свежей головой.
Кстати, о свежей голове и компетенциях.
Если чувствуете, что команде не хватает системности или нужен кто-то, кто разложит защиту ПДн по полочкам, у нас есть решение.
19 февраля стартует практический
курс «Организация защиты персональных данных в вузе».Чтобы потом не было мучительно больно смотреть в глаза регулятору.
А тем «партнерам», которые присылают письма с угрозами, мы тоже отправим приглашение. Пусть приходят и учатся. А то как-то несолидно получается 🙂