11.05.2010

Персональные данные: а воз и ныне там?

«Предоставленные самим себе, события имеют

тенденцию развиваться от плохого к худшему».
5-е следствие Закона Мэрфи

C момента донесения до широких масс требований Федерального Закона № 152 «О персональных данных» и разъяснения порядка проведения необходимых технических и документарных мероприятий минул год. Что изменилось за это время?

В соответствие с докладом Уполномоченного органа по защите прав субъектов ПДн в РФ только за первое полугодие 2009 г. было выдано 293 предписания на устранение нарушений законодательства, из них 25 передано в прокуратуру, а 27 — на рассмотрение Мировым судьям.
Динамика достаточно убедительная. Но в работе компаний в части подготовки документов и средств защиты ИСПДн, практически ничего не поменялось! Т.е. обсуждений и семинаров было много, а вот эффективность их практически нулевая: количество поданных операторами уведомлений растет крайне медленно. Видимо, работает закон Мэрфи, гласящий, что «результат обратно пропорционален количеству проведенных совещаний».
 
Бесполезные рефлексы
 
Хочется отметить, что ничего сверхъестественного или неожиданного не происходит, наоборот — все идет по стандартному, отработанному плану. Реакция здорового бизнес-организма предсказуема, как рефлексы у собаки Павлова. Ниже мы обсудим основные заблуждения. А пока можно со значительной долей уверенности предположить, что конец 2010 г. будет идентичен концу 2009 г. по ряду причин, которые компании будут представлять как ситуации непреодолимой силы:
  • дорого, а у нас нет денег;
  • непонятно, и не знаем где спросить;
  • у нас в компании нет ПДн;
  • мы не успели из-за большого объема работы;
  • законодательство несовершенно.
Руководителям таких компаний напомню: придумывая «отмазки», вы ничего не сделаете, а времени осталось уже очень мало.
 
Рефлекс 1: «покричат и успокоятся»
 
Вне всякого сомнения, многочисленные инициативы на государственном уровне лихо начинаются и через определенный промежуток «замыливаются», уходят в небытие, а взбудораженная социальная система возвращается в состояние покоя и бездействия. «Не спеши выполнять, все еще сто раз поменяется» — так учит «старичок» нового сотрудника в компании, и таким же аутотренингом занимается значительная часть руководителей, оттягивая момент приведения своих ИСПДн в соответствие.
Спешу всех огорчить: НЕ поменяется. Требования ФЗ № 152 все равно заставят выполнить, вопрос только — когда. Рано или поздно Россия будет вступать в ВТО, а это значит, что исполнение Страсбургской Конвенции от 28 января 1981 г. обязательно, и требования Закона нам придется выполнить.
 
Рефлекс 2: «не будь первым»
 
Как известно, инициатива наказуема. Это второй рефлекс текущего состояния руководителей компаний. Ну не пойду я по собственной воле заявлять в уполномоченный орган о том, что я являюсь оператором. Не пойду, потому что ко мне сразу прибегут проверять и вымогать. А то, что при этом я, как руководитель, нарушаю действующее законодательство, так «меня еще поймать надо»…  
В общем, такая позиция может быть частично оправдана, но спешу сказать, что и здесь «собака порылась». При проведении проверочных мероприятий «неподача уведомления» в установленные сроки однозначно влечет за собой формирование предписания и штраф. При этом анализ проводимых в 2008 и 2009 г. проверок говорит о том, что в первую очередь подвергаются проверке как раз компании, не подавшие уведомления в уполномоченный орган. Хотите верьте, хотите — нет, но шанс попасть под проверку несомненно ниже у тех, кто уведомление подал. И еще один, на мой взгляд, интересный факт: к компаниям, подавшим уведомления, контролирующие организации относятся на порядок лояльнее.
 
Светлое будущее
 
Что нас ждет впереди? Чтобы попытаться предугадать дальнейшее развитие событий, обратимся к международной практике. На примере Болгарии и Чехословакии, где аналогичные законы уже работают несколько лет, видно, что даже несмотря на некоторые отличия как в законодательных нормах, так и в мерах стимулирования, все ситуации внедрения законов о ПДн развиваются типично. Братья славяне проявляют те же рефлексы. Примерно сценарий выглядит так: через два года вялых попыток навязать защиту персональных данных, регулятор на законодательном уровне утверждает такие размеры штрафов для операторов, которые с высокой степенью вероятности приводят к банкротству компаний. В течение года после введения жестких санкций ситуация нормализуется и данная норма закона становится правилом. Тут хочется обратить внимание, что подразделения, контролирующие исполнение законодательства в части ПДн, достаточно малочисленны, но при этом, похоже, высокоэффективны. Россия, конечно, по территории намного больше Болгарии и Чехословакии, но при резком ужесточении санкций процесс, я думаю, пойдет. И небольшая численность регуляторов не станет помехой. Стоит ли ждать этого?
 
Спрашивайте - отвечаем
 
В 2010 г. на сайт Российского Союза ИТ Директоров www.rucio.org  продолжают приходить вопросы о правильном построении системы защиты ПДн.  Для тех, кто в течение года не успел разобраться в условиях задачи, напомню, что все мероприятия делятся на 3 основные группы:
  • документарные (создание базы нормативно-распорядительной документации);
  • технические (техническая защита);
  • мониторинг и изменение ИСПДн (актуализация, как документов, так и необходимых мер защиты)

Источник: IT Manager №4