Гладиаторы - меню
Гладиаторы - меню
Кейсы
Ритейл‑компания: от хаоса в документах до «чистой» проверки РКН

Ритейл‑компания: от хаоса в документах до «чистой» проверки РКН

Было

  • Средняя торговая сеть с интернет‑магазином и программой лояльности.
  • Политика по ПДн где‑то «лежит», но не актуализировалась 3–4 года.
  • Согласия на обработку ПДн были «универсальными» и не покрывали: рассылки, передачу в сторонние маркетинговые сервисы, использование ПДн для сквозной аналитики.
  • Уведомление в Роскомнадзор подавалось «когда‑то давно», фактические процессы ему уже не соответствовали.
  • Доступ к ИСПДн: нет формализованных ролей, пароли общие на отдел, VPN и журналы доступа не настроены.

Стало (по итогам аудита)

  • Провели инвентаризацию процессов и ИСПДн, актуализировали схему потоков данных и субъектов ПДн.
  • Полностью обновили пакет ЛНА:
- политика обработки ПДн,
- положения и инструкции для сотрудников,
- отдельные согласия на рассылки, передачу партнёрам и аналитику; учли требования 519‑ФЗ по ПДн, разрешённым для распространения.
  • Привели уведомление в Роскомнадзор в соответствие фактическим процессам и системам.
  • Настроили разграничение прав доступа в ИСПДн по ролям, ввели персональные учётные записи, требования по паролям и журналирование действий.
  • Выработали план поэтапного внедрения СЗИ с учётом уровня защищённости по 1119 и Приказу № 21.
Результат для офера: «Компания прошла внеплановую проверку Роскомнадзора без штрафов, ограничившись предписанием на устранение двух малозначимых замечаний. Аудит позволил сократить риски блокировки сайта и штрафов на миллионы рублей за счёт заранее устранённых нарушений.

Что изменилось после аудита

Показатель

До аудита

После аудита

Эффект

Актуальность локальных нормативных актов

35%

100%

+65 п.п.

Документы по обработке ПДн

8 документов

24 документа

Полный комплект ЛНА

Формализованные процессы обработки ПДн

4

18

+350%

Форм согласий на обработку ПДн

1 универсальная

6 специализированных

Полное соответствие целям обработки

Сотрудники с персональными учётными записями

42%

100%

+58 п.п.

Общие учётные записи

17

0

−100%

Информационные системы с разграничением прав

18%

100%

+82 п.п.

Системы с журналированием действий

0

9

Полный контроль действий

Несоответствий, выявленных аудитом

31

3

−90%

Критических рисков нарушения требований 152-ФЗ

14

2

−86%

Экономический эффект для бизнеса

Показатель

До проекта

После проекта

Выгода

Потенциальные финансовые риски (штрафы и предписания)

до 8–12 млн ₽

< 500 тыс. ₽

−95%

Вероятность получения крупного штрафа при проверке

Высокая

Низкая

↓ существенная

Стоимость устранения нарушений после проверки

~4,2 млн ₽

0 ₽ (работы выполнены заранее)

Экономия 4,2 млн ₽

Простой маркетинговых активностей из-за нарушений ПДн

До 2 месяцев

Отсутствует

Сохранена выручка

Итог проверки Роскомнадзора

Высокий риск штрафов

Проверка без штрафов

Сохранены бюджет и репутация

Получить консультацию

Нажимая на кнопку, вы даете согласие на обработку персональных данных и соглашаетесь c политикой конфиденциальности

Читайте по теме

22 июня 2024г.
Опасное заблуждение: "Системы информационной безопасности неэффективны и бесполезны! Это пустая трата денег!"
Что будет, если в один день на рабочем компьютере появится сообщение о том, что все данные и файлы зашифрованы, и необходимо заплатить выкуп в размере 130 000$, чтобы получить расшифрованные базы данных клиентов, информацию о продажах. Зашифровано все - даже база поставщиков, текущих отгрузок, движении товаров, не говоря уже про персональные данные сотрудников, и непонятно, кто, кому и что должен доставить и заплатить, в том числе зарплату. В результате в один день бухгалтер (“случайно”) активировал вирус на компьютере, данные 1С оказались зашифрованы, резерва не было, сегментации сети не было - все бизнес процессы процессы остановились за считанные минуты. Компания не смогла оправиться и оказалась разоренной, проще было начать бизнес с нуля.