Закон «О персональных данных» (ЗоПД), что называется, «сделал рынок» информационной безопасности (ИБ) в России в
Участники рынка оценивают рост сегмента ИБ в нынешнем году в 10 — 30%. Согласно отчету IDC Russia Security Software 2009 — 2013 Forecast and 2008 Vendor Shares, в
Некоторые консалтинговые фирмы выделили соответствующие услуги в отдельное направление. И, без сомнения, самые востребованные специалисты года — эксперты в этой области. Таковых оказалось совсем немного, потому что разобраться в этом законе дано не каждому даже при помощи ста грамм.
По нехитрым подсчетам, операторов персональных данных (ПД) у нас в стране 3 — 4 млн. Это все компании, независимо от размера, в которых есть как минимум бухгалтерия. Ведь бухучет подразумевает оперирование информацией о личных доходах сотрудников. А значит, это уже персональные данные, которые необходимо специальным образом охранять от потери, кражи, разглашения и т. д. Для того чтобы обеспечить требуемый по закону уровень защиты, придется купить специальные средства — программные и/или аппаратные. Но какие именно, в документе, конечно, не написано. ПО и «железо», которые можно использовать, должны быть сертифицированы ФСТЭК (Федеральной службой по техническому и экспортному контролю). Все производители средств ИБ уже озаботились их сертификацией. Но проблема в том, что просто купить программку или «железку» из списка ФСТЭК мало. При проверке Роскомнадзора или ФСБ, как плановой, так и внеплановой, может обнаружиться, что уровень защиты недостаточный или средство применено не так, как надо. Чтобы этого не произошло, следует обращаться к специалистам.
Понятно, что такие сложности испугали многих, поэтому фирмы решили подождать с соблюдением этих непонятных требований. Евгений Акимов, заместитель начальника ЦИБ компании «Инфосистемы Джет», рассказывает: «Несмотря на то что сам закон принят почти четыре года назад, а подзаконные акты (регламентируют конкретные действия по приведению в соответствие) вышли около полутора лет назад, абсолютное большинство организаций стали «плотно» заниматься этим вопросом буквально в последние месяцы уходящего года. Конечно, лишь немногие успели полностью выполнить все нормативные требования. На мой взгляд, даже среди крупных операторов ПД (банки, страховщики, телекомы и т. п.) это в лучшем случае единицы, а в целом среди всех подпадающих под требования закона — доли процента».
Ведь мало кто знает, что, например, публикация на корпоративном сайте биографий руководителей коммерческой структуры также нарушает ЗоПД. По правилам, у компании должно быть письменное подтверждение того, что сотрудник не возражает против такого рода использования информации о его личности. Но такие нарушения — это мелочи по сравнению с тем, что делают наши коммерческие организации с данными своих клиентов. В ноябре разразился скандал. Ярославский филиал банка «ВТБ-24» собрал все анкеты потенциальных заемщиков, которым отказали в предоставлении кредитов, и вывез их на свалку. Но документы не были уничтожены, как это требуется. Коробки с бумагами просто выбросили. В итоге местные журналисты обнаружили восемь анкет, о чем оповестили банк. Троих виновных уволили. Но, по сути, виноваты были не они, а служба, обязанная контролировать выполнение требований закона «О персональных данных», которой, по-видимому, в банке просто нет.
Что там говорить про коммерческий сектор, если государственные предприятия сами нарушают требования по защите персональных данных. Недавно волгоградские власти похвастались, что обеспечат конфиденциальность для граждан, запечатав квитанции об оплате за услуги ЖКХ в конверты. Во всех остальных регионах любой почтальон может посмотреть, насколько добросовестно платит по счетам тот или иной человек, а потом опубликовать эту информацию в районной газете или у себя в блоге.
ВСТУПИЛ ИЛИ НЕ ВСТУПИЛ
В ноябре председатель комитета Госдумы по финансовому рынку Владислав Резник и член этого комитета Константин Шипунов выступили в парламенте с предложением перенести дату вступления в силу ЗоПД, и в нижнюю палату был внесен соответствующий законопроект.
Затем поправка была принята в первом чтении. Таким образом, закон начинает действовать для всех компаний не с 1 января
Производитель программных продуктов антивирусной защиты «ВирусБлокАда» рассчитывает поднять продажи своих решений и уже ощущает их востребованность и рост спроса на рынке, который связан именно с вступлением в силу ЗоПД. По словам генерального директора «ВирусБлокАды» Александра Багмета, вся линейка их продуктов прошла сертификацию и полностью удовлетворяет ЗоПД. «Настоящий сертификат № 1671 выдан 26 августа 2008 года и удостоверяет, что программный комплекс антивирусной защиты VBA32 версии 3.12 соответствует требованиям руководящего документа «Защита от несанкционированного доступа к информации. Часть 1. Программное обеспечение средств защиты информации. Классификация по уровню контроля отсутствия недекларированных возможностей» (Гостехкомиссия России, 1999) по
Компания «ВирусБлокАда» обладает лицензиями, чтобы предлагать дополнительные услуги своим клиентам, например аудит соответствия их IT-инфраструктуры требованиям этого закона и т. д., но придерживается принципа «кесарю — кесарево». «Мы предпочитаем хорошо работать на своем участке — антивирусной защите», — замечает Александр Багмет. А вот Infowatch предоставляет и дополнительные услуги. Игорь Царев, PR-директор этой компании, говорит: «Мы проводим постоянное обучение сотрудников наших партнеров. Конечным пользователям удобнее получать консалтинговые услуги в этой области именно от компаний-интеграторов, поскольку для исполнения требований ЗоПД обычно используются продукты нескольких производителей. Именно поэтому после обучения у нас дальнейшие консалтинговые функции партнеры осуществляют самостоятельно». Все продукты линейки InfoWatch Traffic Monitor также сертифицированы и могут использоваться для защиты ПД, но, по словам Царева, это не основное их предназначение. «В более широком смысле наши системы помогают минимизировать риски утечек, уничтожения данных, саботажа, промышленного шпионажа и других неосторожных и неправомерных действий сотрудников в отношении корпоративной конфиденциальной информации», — отмечает Игорь Царев.
Бизнес-продукты «Лаборатории Касперского» также прошли необходимую сертификацию. «Кроме того, у нас есть разъяснение из Федеральной службы по техническому и экспортному контролю, что наши программные решения, прошедшие сертификацию на соответствие руководящему документу Гостехкомиссии РФ («Защита от несанкционированного доступа к информации. Часть 1. Программное обеспечение средств защиты информации. Классификация по уровню контроля отсутствия недекларированных возможностей»), могут использоваться для защиты ИСПДн любого класса», — говорит Дмитрий Малинкин, менеджер по работе с органами государственной власти и госучреждениями «Лаборатории Касперского». В компании тоже рассчитывают на рост продаж своих продуктов, так как их стоимость не отличается от той цены, которую запрашивают на несертифицированные решения. «Сегодня многие стали больше обращать внимания на необходимость правильного и грамотного подхода к построению антивирусной защиты. С этой точки зрения, я прогнозирую возможное увеличение спроса на услуги наших партнеров, системных интеграторов, которые внедряют системы централизованного управления и построение систем антивирусной защиты», — комментирует Малинкин. Все участники рынка надеются, что чиновники правильно распорядятся тем годом, который у них появился, чтобы поправить недостатки ЗоПД. Игорь Царев, PR-директор InfoWatch, резюмирует: «Хочется верить, что требования регуляторов в сфере действия этого закона будут согласованы между собой, а бизнес-структурам — операторам персональных данных — удастся за это время провести весь комплекс мероприятий по обеспечению безопасности конфиденциальных данных вообще и ПД в частности».
Источник: Светлана Рагимова, журнал Компания
