Открыть Электронные книги
Категории
Открыть Аудиокниги
Категории
Открыть Журналы
Категории
Открыть Документы
Категории
к выполнению требований
федерального закона
«О персональных данных»
Результаты исследования
4 Вступительное слово
8 Респонденты
12 Основные выводы
15 Текущее состояние
34 Текущие показатели
38 Планы
45 Благодарность
46 Контакты
47 О «Делойте»
Оценка готовности к выполнению требований федерального закона «О персональных данных» Результаты исследования 3
Вступительное слово
4
Мы рады предложить вашему вниманию результаты Данные выводы наряду с требованиями
исследования, посвященного оценке готовности Федерального закона Российской Федерации
крупнейших российских организаций, занятых в «О персональных данных» вызвали значительный
сфере высоких технологий, телекоммуникаций интерес к исследованию ситуации в России
и финансовых услуг, к выполнению требований со стороны организаций, занятых в сфере высоких
Федерального закона Российской Федерации технологий, телекоммуникаций и финансовых услуг,
№152-ФЗ «О персональных данных». основная деятельность которых связана с хранением
и обработкой больших объемов персональных
Проведение данного исследования является данных, и послужили стимулом для проведения
продолжением международного обзора более подробного исследования в данной области.
объединения компаний «Делойт», посвященного Результаты этого исследования приводятся в
информационной безопасности в сфере высоких настоящем документе.
технологий, телекоммуникаций, развлечений и
СМИ1 по итогам 2008 года, к результатам которого От лица компании «Делойт», СНГ и Группы по
можно отнести нижеследующие выводы. управлению рисками организаций мы хотели
бы поблагодарить всех участников данного
• Многие компании отрасли не имеют программы исследования, которые поделились с нами своим
по управлению соблюдением нормативных правил опытом в отношении выполнения требований
и требований в области защиты персональных Федерального закона «О персональных данных».
данных и формализованных регламентов в На наш взгляд, подобное содействие может
отношении уничтожения персональных данных. способствовать повышению эффективности и
экономичности защиты персональных данных,
• Вопрос защиты конфиденциальной информации обеспечению соответствия указанных мероприятий
вызывает обеспокоенность со стороны действующему законодательству и дальнейшему
большинства потребителей, которым все чаще совершенствованию регулирования в этой области.
приходится раскрывать свои персональные
данные. С уважением,
Дмитрий Яковенко
Партнер
Департамент консалтинга
1. Вы можете ознакомиться
с результатами исследо-
вания международного
объединения компаний
«Делойт», посвящен-
ного информационной
безопасности в области
высоких технологий,
телекоммуникаций,
развлечений и СМИ, на
нашем сайте в Интернете:
http://www.deloitte.ru.
Оценка готовности к выполнению требований федерального закона «О персональных данных» Результаты исследования 5
Цели и задачи
исследования
6
В 2006 году в Российской Федерации был принят системы персональных данных (далее также —
Федеральный закон от 27 июля 2006 года № 152-ФЗ ИСПД), осуществляется в соответствии с данным
«О персональных данных» (далее также — Закон), Законом. Кроме того, не позднее 1 января 2008
целью которого является обеспечение защиты прав года операторы, осуществляющие обработку
и свобод человека и гражданина при обработке его персональных данных до дня вступления в силу Закона
персональных данных, в том числе защиты прав и продолжающие осуществлять такую обработку
на неприкосновенность частной жизни, личную и после дня его вступления в силу, обязаны направить
семейную тайну. Данным законом регулируются в уполномоченный орган по защите прав субъектов
отношения, связанные с обработкой персональных персональных данных соответствующее уведомление.
данных с использованием средств автоматизации или
без использования таких средств. И наконец, все информационные системы
персональных данных, созданные до дня
Под персональными данными (далее также — ПД) вступления Закона в силу, должны быть приведены
понимается любая информация, относящаяся к в соответствие с требованиями Закона не позднее
определенному или определяемому на основании 1 января 2010 года.
такой информации физическому лицу (субъекту
персональных данных). В том числе к персональным Первоочередной целью исследования,
данным относятся такие данные, как фамилия, имя, посвященного готовности крупнейших российских
отчество, год, месяц, дата и место рождения, адрес, организаций к выполнению требований
семейное, социальное, имущественное положение, Федерального закона «О персональных данных»,
образование, профессия, доходы. является привлечение внимания к важности
надлежащего хранения и обработки персональных
Обработка персональных данных определяется как данных наряду с обеспечением эффективности
действия (операции) с персональными данными, и экономичности этого процесса.
включая сбор, систематизацию, накопление, хранение,
уточнение (обновление, изменение), использование, В ходе исследования стояла задача получить ответы
распространение (в том числе передачу), на следующие основные вопросы:
обезличивание, блокирование, уничтожение.
• Какова ситуация с защитой персональных
Оператор персональных данных определяется данных в крупнейших российских организациях
как государственный орган, муниципальный орган, в настоящее время?
юридическое или физическое лицо, организующие
и (или) осуществляющие обработку персональных • С какими трудностями сталкиваются организации
данных, а также определяющие цели и содержание в процессе совершенствования своего подхода
обработки персональных данных. к хранению и обработке персональных данных
в целях соблюдения требований законодательства?
Данный Закон вступил в силу по истечении 180 после
дня его официального опубликования 29 июля 2006 • Какие финансовые и временные ресурсы
года. Согласно документу обработка персональных необходимы для выполнения требований
данных, включенных в информационные Федерального закона «О персональных данных»?
Оценка готовности к выполнению требований федерального закона «О персональных данных» Результаты исследования 7
Респонденты
5%
76%
8
Исследование проводилось среди российских • Финансовые организации, хранящие
организаций и российских подразделений и/или обрабатывающие данные 1 млн — 5 млн
международных организаций, занятых в отраслях, субъектов персональных данных, — 33%. К этой
связанных с обработкой значительного количества группе относятся в основном организации,
персональных данных. При этом основной акцент специализирующиеся на предоставлении
делался на коммерческие организации и на то, чтобы финансовых услуг широкого профиля (23%),
в число респондентов были включены достаточно а также организации, специализирующиеся на
крупные компании. Такой выбор объясняется тем, кредитовании и страховании (10%);
что именно коммерческие организации, основная
деятельность которых связана с обработкой • Остальные респонденты, хранящие и/или
значительного количества персональных данные, обрабатывающие данные менее чем 500 тыс.
в наибольшей степени заинтересованы и вероятнее субъектов персональных данных, — 52%. К этой
всего имеют необходимые ресурсы для выполнения группе относятся информационные интернет-
требований законодательства в области защиты организации и прочие телекоммуникационные
персональных данных. компании (9%), а также прочие организации,
специализирующиеся на предоставлении
С учетом отраслевой принадлежности и количества финансовых услуг (43%).
хранимых и обрабатываемых субъектов
персональных данных, чьи данные хранились и/или Необходимо отметить, что некоторые респонденты
обрабатывались респондентами по состоянию на (5%) затруднились ответить на вопрос об объеме
1 июня 2009 года, среди респондентов можно хранящихся и обрабатываемых персональных
выделить нижеследующие основные группы: данных по состоянию на 1 июня 2009 года. Данный
факт может свидетельствовать о том, что в этих
• Телекоммуникационные компании, хранящие организациях работы по подготовке к выполнению
и/или обрабатывающие данные более чем 10 млн требований Закона находятся на начальном этапе.
субъектов персональных данных, — 10%. К этой
группе относятся компании, основная деятельность
которых связана с услугами мобильной связи.
Оценка готовности к выполнению требований федерального закона «О персональных данных» Результаты исследования 9
Распределение по отраслям Количество субъектов, персональные данные
которых обрабатываются вашей организацией
по состоянию на 1 июня 2009 года (в количестве
человек, не считая сотрудников организации)?
5% 9%
19% 5%
5%
14%
5%
10%
33%
76%
19%
Затрудняюсь ответить
10
Количество сотрудников
14%
24%
19%
10%
33%
От 5001 до 10000
от 10001 до 50000
Оценка готовности к выполнению требований федерального закона «О персональных данных» Результаты исследования 11
Основные выводы
12
3. Большинство респондентов не видят в выполнении
требований Закона прямой практической пользы для
своих клиентов и опасаются повышения стоимости
предоставляемых услуг.
Закон предусматривает выполнение организациями, Кроме того, почти половина респондентов (48%)
обрабатывающими персональные данные, считают, что в результате выполнения требований
ряда дополнительных функций и реализации Закона уровень обслуживания не повысится,
организационных и технических мер по защите но увеличится стоимость услуг их организаций.
персональных данных. Однако только 5% Таким образом, большинство респондентов не видят
респондентов полагают, что выполнение требований прямой практической пользы для своих клиентов
Закона повысит уровень обслуживания клиентов. в выполнении требований Закона.
Оценка готовности к выполнению требований федерального закона «О персональных данных» Результаты исследования 13
5. Недостаточное количество специалистов, а также
существенные финансовые и временные затраты
делают маловероятной готовность большинства
организаций к выполнению требований Закона
до 1 января 2010 года.
Согласно оценкам респондентов для выполнения дающих необходимыми знаниями и квалификацией
требований Закона потребуется значительное время, для подготовки организации к выполнению требо-
которое оценивается подавляющим большин- ваний Закона, вынуждает организации обращаться
ством респондентов (76%) в диапазоне от девяти к услугам профессиональных консультантов. Кроме
месяцев до более чем двух лет. Более половины того, респонденты отмечают разрыв между необхо-
респондентов (62%) ответили, что специалисты, димыми инвестициями и бюджетом 2009 года на
обладающие необходимыми знаниями и квалифи- выполнение требований Закона. С учетом низкой
кацией для подготовки организации к выполнению степени готовности организаций к выполнению
требований Закона, есть, но их недостаточно. Еще требований Закона на данный момент большинство
14% респондентов ответили, что необходимых организаций не смогут обеспечить выполнение
специалистов нет. Нехватка специалистов, обла- требований Закона к 1 января 2010 года.
14
Текущее состояние
Логистика 10%
Оценка готовности к выполнению требований федерального закона «О персональных данных» Результаты исследования 15
С целью установления методов и способов защиты По количеству персональных данных собственных
информации, необходимых для обеспечения сотрудников 67% респондентов обрабатывают персо-
безопасности персональных данных, оператор нальные данные от 1 тыс. до 100 тыс. субъектов, 33%
проводит классификацию информационных систем респондентов обрабатывают персональные данные
персональных данных3. Под информационной менее чем 1 тыс. субъектов. Телекоммуникационные
системой персональных данных в Законе понимается компании присутствовали только в группе «от 1 тыс.
информационная система, представляющая собой до 100 тыс. субъектов», в то время как банки входили
совокупность персональных данных, содержащихся в обе группы.
в базе данных, а также информационных технологий
и технических средств, позволяющих осуществлять Приказ ФСТЭК России, ФСБ России и
обработку таких персональных данных с использова- Мининформсвязи России определяет также четыре
нием средств автоматизации или без использования категории обрабатываемых в информационных
таких средств. системах персональных данных:
16
Какой тип персональных данных обрабатывается вашей организацией?
5. В соответствии
с Постановлением
Правительства
Российской Федерации
от 17 ноября 2007 года
№ 781 «Об утверж-
дении Положения об
обеспечении безопас-
ности персональных
данных при их обработке
в информационных
системах персональных
данных».
Оценка готовности к выполнению требований федерального закона «О персональных данных» Результаты исследования 17
Очевидно, что чем больше информационных систем, систем, хранящих и обрабатывающих персональные
обрабатывающих персональные данные, использу- данные. Все респонденты, хранящие и обрабаты-
ется в организации, тем больший объем финансовых вающие персональные данные более чем 1 млн
и временных ресурсов необходимы для выполнения субъектов, эксплуатируют как минимум пять соот-
требований законодательства по обработке персо- ветствующих информационных систем, а большая
нальных данных. Большинство респондентов (52%) часть этих респондентов эксплуатирует более десяти
эксплуатируют более десяти информационных соответствующих информационных систем.
5%
Менее 5
24%
От 5 до 10
Более 10
Затрудняюсь ответить
52% 19%
Организации прилагают значительные усилия для в любой организации есть сотрудники, имеющие
защиты своей коммерческой информации, что, избыточные или расширенные права доступа,
безусловно, обеспечивает определенный уровень которые могут быть использованы для доступа
защиты и персональных данных. Однако уровень к коммерческой информации вообще и персо-
защиты, приемлемый для многих организаций нальным данным в частности.
в отношении данных по операционной деятель-
ности, может быть недостаточным для защиты Если в отношении коммерческой информации
персональных данных. организация может пойти на определенные риски
нарушения конфиденциальности, то в отношении
Нередко организации идут на компромисс между персональных данных нарушение конфиденциаль-
повышением уровня защиты информации и возни- ности является неприемлемым.
кающими при этом издержками. Практически
18
Согласно результатам исследования 43% респон- зованным пользователям не могли быть ошибочно
дентов полагают, что существующая система предоставлены избыточные права доступа, а также
защиты исключает несанкционированный доступ относительно того, что злоупотребления со стороны
к персональным данным. Однако эти респонденты пользователей с расширенными полномочиями
не уверены, что использование с целью доступа к исключены.
персональным данным избыточных прав доступа,
которые могут быть тем не менее санкциониро- При этом, как показал международный обзор
ваны руководством, и расширенных полномочий, «Делойта», посвященный информационной
например полномочий администраторов информа- безопасности в сфере высоких технологий, теле-
ционных систем, исключено. коммуникаций, развлечений и СМИ6 по результатам
2008 года, наибольшая угроза для компаний сектора
Другие 33% респондентов затруднились ответить, исходит от них самих. В некоторых случаях сотруд-
в какой мере существующие средства ИБ обеспечи- ники непреднамеренно делятся конфиденциальной
вают защиту персональных данных. информацией, не осознавая потенциальных послед-
ствий. В конечном счете ответственность за такие
Таким образом, менее половины респондентов действия может быть возложена на компанию.
уверены в том, что существующие средства ИБ Это означает, что в первую очередь организациям
позволяют защитить персональные данные от следует позаботиться о защите персональных данных
несанкционированного доступа. К тому же отсут- от собственных сотрудников.
ствует уверенность относительно того, что автори-
6. Вы можете ознакомиться
с результатами
международного
обзора «Делойта»,
посвященного
информационной
безопасности в сфере
высоких технологий,
телекоммуникаций,
развлечений и СМИ, на
нашем интернет-сайте:
www.deloitte.ru.
Оценка готовности к выполнению требований федерального закона «О персональных данных» Результаты исследования 19
Насколько, по вашему мнению, защищены персональные данные от несанкционированного
доступа/от случайного и/или умышленного доступа/от доступа сотрудников с избыточными
правами доступа к данным?
20
ботана 95% респондентов, а формализованные Опрос показал, что организации не уделяют
и утвержденные правила пользования информаци- достаточного внимания мерам, направленным
онными системами и формализованные и утверж- на обучение, повышение квалификации и осве-
денные правила администрирования и разработки домленности сотрудников в области ИБ, так
информационных систем разработаны 67% и 57% регулярные тренинги по информационной безопас-
респондентов соответственно. Очевидно, что форма- ности для ИТ-специалистов и регулярные тренинги
лизованные политики и правила являются необхо- по информационной безопасности для сотрудников
димым, но не достаточным условием обеспечения бизнес-подразделений проводят лишь 33% и 24%
необходимого уровня информационной безопас- респондентов соответственно.
ности вообще и персональных данных в частности.
Ограничение возможности использования внешних носителей данных (например, USB накопителей) 71%
Доступ к отчетам с персональными данными имеют только те сотрудники, которым это необходимо
для выполнения своих служебных обязанностей 71%
Оценка готовности к выполнению требований федерального закона «О персональных данных» Результаты исследования 21
Оценка
нормативной
базы
22
Какими нормативными документами помимо Закона вы руководствуетесь при подготовке
организации к соответствию требованиям Закона?
Затрудняюсь ответить 5%
Оценка готовности к выполнению требований федерального закона «О персональных данных» Результаты исследования 23
Несмотря на то, что в целом респонденты поддер- • Избыточные технические требования:
живают важность законодательного регулирования ––требования по защите от утечки инфор-
обработки персональных данных, только 9% респон- мации за счет побочного электромагнитного
дентов считают целесообразными все требования излучения и наводок (ПЭМИН), а также требо-
действующего Закона. При этом 81% респондентов вания в отношении акустической защиты
считают часть требований Закона избыточными и/ и виброзащиты;
или спорными. ––необходимость получения лицензий ФСТЭК
России в области технической защиты конфиден-
Комментарии респондентов относительно избы- циальной информации (ТЗКИ);
точных и/или спорных требований в Законе7 ––необходимость использования только сертифици-
касались в основном следующих областей: рованных средств защиты персональных данных,
в то время как для большинства наиболее распро-
• Спорные требования: страненных коммерческих операционных систем,
––слишком сжатые сроки реакции на возражения систем управления базами данных и пр. сертифи-
субъектов; цированные средства зашиты отсутствуют;
––возможность субъекта персональных данных ––регистрация всех обращений к персональным
отозвать согласие на обработку своих персо- данным с детальным описанием времени,
нальных данных; причины обращения и т. д.
––несбалансированность прав и обязанностей
субъекта и оператора персональных данных: Кроме того, некоторые респонденты были озабочены
Закон определяет права субъекта персональных необходимостью выполнения требований, осно-
данных и минимум обязанностей для него, ванных на опыте защиты государственной тайны,
в то время как для оператора определен целый и склонялись к требованиям, формируемым с учетом
ряд обязанностей и минимум прав. экономической целесообразности на основании
международного опыта и национальных стандартов
в области информационной безопасности.
7. Комментарии
респондентов касались
не только самого
Закона, но и связанных
с ним законодательных
и нормативно-правовых
актов.
24
Считаете ли вы целесообразными все требования Закона, или Закон содержит избыточные
и/или спорные требования?
10%
Нет, часть требований избыточны и/или спорны
9%
Да, все требования целесообразны
Затрудняюсь ответить
81%
Так, 85% респондентов считают, что Закон в его • Неточное определение требований:
нынешней редакции содержит неясные или недо- ––оператор должен убедиться в том,
статочно детализированные требования и необхо- что иностранным государством, на территорию
димы дополнительные разъяснительные документы которого осуществляется передача персональных
и отраслевые стандарты. Комментарии респондентов данных, обеспечивается адекватная защита
относительно неясных или недостаточно детализи- прав субъектов персональных данных до начала
рованных требований в Законе8 касались в основном осуществления трансграничной передачи
следующих областей: персональных данных, однако каковы критерии
«адекватной защиты» и как необходимо докумен-
• Неточное определение терминов: тировать проверку, не указано;
––недостаточно четко определены персональные ––необходимо более детально определить порядок
данные как объект защиты, отсутствует исчерпы- классификации информационных систем персо-
вающий и однозначный перечень данных, относя- нальных данных;
щихся к персональным данным; ––необходима разработка отраслевых стандартов
––некоторые положения Закона ссылаются по защите персональных данных;
на неопределенные понятия (например, «медико- ––отсутствуют описания методик осуществления
социальные услуги»); контроля и надзора за обработкой персональных
––недостаточно четко определено понятие данных со стороны уполномоченных органов.
«средство автоматизации» обработки персо-
нальных данных и применимость этого понятия к
информационной системе персональных данных.
8. Комментарии
респондентов касались
не только самого
Закона, но и связанных
с ним законодательных
и нормативно-правовых
актов.
Оценка готовности к выполнению требований федерального закона «О персональных данных» Результаты исследования 25
Достаточна ли нормативная база в области защиты и обработки персональных данных или,
по вашему мнению, Закон содержит неясные или недостаточно детализированные требования?
5%
Нет, требуются дополнительные
9%
разъяснительные документы
Затрудняюсь ответить
86%
Почти половина респондентов (43%) отметили • Закон о банках и банковской деятельности: может
несогласованность и возможные противоречия ли выполнение организацией требований о нераз-
между требованиями Закона9 и других действующих глашении банковской тайны служить подтверж-
федеральных законов, отраслевого законодательства дением выполнения требований по защите
и стандартов, а также прочих регламентирующих персональных данных.
документов. Только 9% респондентов считают, • Стандарт Банка России СТО БР ИББС-1.0-2008
что противоречий нет, в то время как 48% респон- «Обеспечение информационной безопасности
дентов затруднились ответить. Комментарии респон- организаций банковской системы Российской
дентов относительно этих противоречий в Законе Федерации. Общие положения»: может ли выпол-
касались в основном нижеследующих областей нение организацией требований стандарта служить
подтверждением того, что организацией приняты
• В соответствии с пунктом 3 Постановления необходимые меры по обеспечению защиты персо-
Правительства РФ от 17 ноября 2007 года № 781 нальных данных.
методы и способы защиты информации в информа- • Действующие формы платежных документов
ционных системах устанавливаются ФСТЭК России не предусматривают письменного согласия субъекта
и ФСБ России в пределах их полномочий. Однако на обработку его персональных данных.
часть нормативно-методических документов ФСТЭК • Субъект персональных данных имеет право
России и ФСБ России не опубликована и имеет на получение информации, касающейся обработки
статус «Для служебного пользования», что ограни- его персональных данных, в том числе содер-
чивает доступ к нормативной базе. жащей сведения о лицах, которые имеют доступ
• Закон о коммерческой тайне: возможно ли исполь- к персональным данным или которым может быть
зование режима коммерческой тайны для защиты, предоставлен такой доступ. Однако предоставление
в том числе, и персональных данных. такой информации может нарушать права этих лиц,
и, следовательно, в этом случае право субъекта
9. Комментарии
персональных данных на доступ к своим персо-
респондентов касались
не только самого нальным данным должно быть ограничено.
Закона, но и связанных
с ним законодательных
и нормативно-правовых
актов
26
Есть ли примеры противоречий между требованиями Закона и требованиями отраслевого
законодательства (например, телекоммуникационного или банковского), условиями лицензий
и прочими регламентирующими документами?
Да
Нет
Затрудняюсь ответить
48% 43%
9%
Оценка готовности к выполнению требований федерального закона «О персональных данных» Результаты исследования 27
Еще 14% респондентов затруднились ответить
на вопрос относительно проверок со стороны регули-
рующих органов и выявленных нарушений.
Были ли выявлены нарушения требований Закона в ходе плановых и/или внеплановых проверок,
проводимых регулирующими органами?
5%
14%
10%
Да
Нет
Проверки не проводились
Затрудняюсь ответить
71%
28
Закон вступил в силу 25 января 2007 года. Таким Среди респондентов, принявших участие в исследо-
образом, на протяжении уже почти полутора лет вании, большая часть (62%) не сталкивалась с обра-
субъекты персональных данных имеют право доступа щениями граждан относительно их персональных
к своим персональным данным. В соответствии с данных. Вероятнее всего, такая ситуация в первую
Законом это означает, что каждый гражданин имеет очередь связана с низкой осведомленностью
право на получение сведений об операторе персо- граждан с положениями Закона и своими правами,
нальных данных, о месте его нахождения, о наличии предусмотренными Законом, а также низкой
у оператора своих персональных данных, а также активностью граждан.
на ознакомление с такими персональными данными.
Субъект персональных данных вправе требовать В то же время 19% респондентов уже столкну-
от оператора уточнения своих персональных данных, лись с такими обращениями и еще 19% респон-
их блокирования или уничтожения в случае, если дентов затруднились ответить. Обращения имели
персональные данные являются неполными, уста- место в связаны с запросами на предоставление
ревшими, недостоверными, незаконно полученными персональных данных, обрабатываемых опера-
или не являются необходимыми для заявленной цели тором или сторонними организациями, например
обработки. Национальным бюро кредитных историй. Также
респонденты сталкивались с запросами на удаление
персональных данных из информационных систем.
19%
Да
Затрудняюсь ответить
Нет
19%
62%
Мы ожидаем, что по мере того, как граждане будут почте и средствами традиционной почтовой
лучше понимать свои права, количество обращений корреспонденции, звонки рекламного характера
будет расти. Каждого, кто вынужден передавать свои на мобильные и стационарные телефоны, инциденты
персональные данные государственным и коммерче- с утечкой номеров мобильных телефонов и банков-
ским организациям, все в большей степени беспокоят ских кредитных карт, регистрационной информации
незатребованные ими сообщения по электронной на автотранспортные средства и т. д.
Оценка готовности к выполнению требований федерального закона «О персональных данных» Результаты исследования 29
Влияние
на основную
деятельность
• Организационные аспекты:
––рост числа проверок со стороны
регуляторов — 95%;
––организационные изменения и изменения
бизнес-процессов — 71%;
––дополнительные запросы клиентов по вопросам
использования персональных данных — 67%;
––увеличение числа персонала для выполнения
требований Закона — 62%;
––противоречие требований Закона действующей
нормативной базе — 52%
30
Выполнение дополнительных функций, реализация повысится, а четверть участников исследования
организационных и технических мер по защите (24%) отметили, что стоимость услуг не повысится.
персональной информации, а также решение пере- Это может означать снижение прибыльности
численных выше трудностей не может не оказать из-за дополнительных расходов на технические
влияния на основную деятельность организаций. меры и персонал. Еще 29% респондентов не смогли
Почти половина респондентов (48%) считают, оценить изменение стоимости услуг в результате
что в результате выполнения требований Закона выполнения требований Закона.
стоимость услуг, оказываемых их организацией,
Не изменится
28% 24%
Повысится
Затрудняюсь ответить
48%
Оценка готовности к выполнению требований федерального закона «О персональных данных» Результаты исследования 31
Интересные ответы были получены на вопрос Респонденты, ожидающие увеличения стоимости
об изменении уровня обслуживания клиентов услуг их организаций, считают, что в результате
в результате выполнения требований Закона. выполнения требований Закона уровень обслужи-
Несмотря на то, что подавляющее число участников вания не повысится. Таким образом, большинство
исследования осознает важность законодательного респондентов не видят прямой практической пользы
регулирования обработки персональных данных, для своих клиентов в выполнении требований Закона.
только 5% респондентов считают, что выполнение
требований Закона повысит уровень обслужи-
вания клиентов. Так, 52% респондентов считают,
что уровень обслуживания клиентов не изменится.
А почти четверть (24%) и вовсе ожидают снижения
уровня обслуживания клиентов.
5%
19%
Повысится
24%
Понизится
Не изменится
Затрудняюсь ответить
52%
32
Подавляющее большинство респондентов (71%) увеличиться. К этим двум группам относится подавля-
не планирует вносить изменения в объем собираемых ющее большинство банков. В то время как большая
и обрабатываемых персональных данных в результате часть телекоммуникационных компаний относится
регулирования указанного вида деятельности. А 10% к группе из 19% респондентов, рассматривающих
респондентов считают, что количество собираемых возможность сокращения объема собираемых
и обрабатываемых персональных данных может даже и обрабатываемых персональных данных.
10%
Увеличится
Уменьшится
19%
Не изменится
71%
Оценка готовности к выполнению требований федерального закона «О персональных данных» Результаты исследования 33
Текущие
показатели
Направлено ли вашей организацией уведомление о том, что она является Следует отметить, что под обработкой персо-
оператором персональных данных? нальных данных в Законе подразумеваются действия
(операции) с персональными данными, включая
сбор, систематизацию, накопление, хранение,
10% уточнение (обновление, изменение), использование,
распространение (в том числе передачу), обезличи-
вание, блокирование и уничтожение.
Да
38%
В процессе сбора
данных для
уведомления
38%
Нет
34
Вне зависимости от наличия или отсутствия необ- • разработана программа по соответствию требова-
ходимости уведомлять уполномоченный орган ниям законодательства в области защиты персо-
по защите прав субъектов персональных данных нальных данных — 19%;
о своем намерении осуществлять обработку персо- • в бизнес-процессы компании внесены организа-
нальных данных организация должна провести ционные изменения с учетом требований зако-
ряд мероприятий, направленных на выполнение нодательства в области защиты персональных
требований Закона. Судя по ответам респондентов, данных — 14%;
к наиболее распространенным реализованным • проведено обучение и информирование сотруд-
мероприятиям относятся мероприятия, связанные ников в области обработки и защиты персональных
с обеспечением безопасности информационных данных — 10%.
систем персональных данных:
Внутренние регламентирующие документы орга-
• выявлены все основные информационные системы низаций, а также документы, регламентирующие
персональных данных — 76%; отношения с сотрудниками, клиентами, постав-
• внедрены базовые средства защиты персональных щиками и т. д., проанализированы на предмет
данных — 57%; соответствия требованиям Закона только 29%
• информационные системы проанализированы респондентов, а необходимые доработки
на предмет определения работающего с ними по результатам анализа регламентирующих доку-
круга лиц — 43%. ментов выполнили только 19% респондентов.
Формализованные регламенты в области обеспе-
Однако классификацию информационных систем чения защиты персональных данных, методов
персональных данных в соответствии с порядком, их сбора и обработки, а также их уничтожения
установленным совместным Приказом ФСТЭК разработаны и внедрены только у 5% респондентов.
России, ФСБ России и Мининформсвязи России
от 13 февраля 2008 года № 55/86/20, провели Ни одна из организаций, принявших участие
только 29% респондентов. Лишь 14% респондентов в исследовании, на данный момент не закончила
описали модель угроз для каждой конкретной работы по доработке/замене/проведению оценки
информационной системы персональных данных соответствия ИСПД с учетом требований Закона
и средства защиты от них, разработали внутренние и работы по внедрению формализованного
нормативные документы (такие как инструкции процесса для обработки обращений субъектов
о порядке обработки ПД, регламенты доступа персональных данных.
в зону обработки ПД и т. д.). Это свидетельствует
о том, что внедренные средства защиты персо- Данные респондентами ответы демонстрируют,
нальных данных могут оказаться недостаточными что выполнение требований Закона рассматривается
либо избыточными. в настоящее время скорее как задача службы ИБ,
а не организации в целом — только 14% респон-
Организационные мероприятия реализованы менее дентов отметили, что запланированные мероприятия
чем 30% респондентов: по защите персональных данных согласованы
с инициативами бизнес-подразделений.
• все бизнес-процессы компании проанализи-
рованы на предмет обработки персональных Следует отметить, что подавляющее число респон-
данных — 24%; дентов, еще не успевших реализовать те или иные
мероприятия, направленные на выполнение требо-
вания Закона, тем не менее не считают их непри-
менимыми или избыточными и запланировали
их осуществление на будущее.
Оценка готовности к выполнению требований федерального закона «О персональных данных» Результаты исследования 35
Какие из следующих мероприятий по выполнению требований законодательства в области защиты
персональных данных реализованы/планируется реализовать в вашей организации?
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
10% 20% 30% 40% 50% 60% 70% 80% 90%
36
1. Внедрен формализованный процесс для разре- 12. В бизнес-процессы компании внесены орга-
шения претензий по вопросам использования низационные изменения с учетом требований
персональных данных. законодательства в области защиты персональных
данных.
2. Информационные системы доработаны/
заменены/ проведена оценка соответствия с 13. Разработана программа по соответствию требова-
учетом требований законодательства в области ниям законодательства в области защиты персо-
защиты персональных данных. нальных данных.
Оценка готовности к выполнению требований федерального закона «О персональных данных» Результаты исследования 37
Планы
38
Реализация мероприятий, которые планиру- Чем выше размер необходимых инвестиций,
ется провести в организациях респондентов, тем меньше уверенность респондентов в том,
потребует не только дополнительных специалистов, что стоимость услуг может остаться без изменений.
но и финансовых инвестиций. Больше трети респон- Респонденты, которые оценивают размер инвестиций
дентов (33%) затруднились оценить необходимые в сумму более 50 млн рублей считают, что стоимость
инвестиции, а большинство остальных респон- услуг повысится, или затруднились ответить.
дентов оценили размер необходимых инвестиций
в диапазоне от 1 млн до 100 млн рублей: В ответах респондентов о необходимых инвестициях
не удалось выявить отраслевых закономерностей
• от 50 млн до 100 млн рублей — 14%; или закономерностей, связанных с объемом обраба-
• от 10 млн до 50 млн рублей — 29%; тываемых персональных данных. Размер инвестиций
• от 1 млн до 10 млн рублей — 19%. в большей степени зависел от количества информа-
ционных систем персональных данных. Так органи-
При этом 5% респондентов оценили размер необхо- зации, использующие более пяти информационных
димых инвестиций в сумму более 100 млн рублей. систем персональных данных, оценивают размер
необходимых инвестиций не ниже 10 млн рублей.
19%
От 1 до 10 млн
33%
От 10 до 50 млн
От 50 до 100 млн
Оценка готовности к выполнению требований федерального закона «О персональных данных» Результаты исследования 39
Несмотря на значительный размер сумм необхо- необходимых инвестиций в диапозоне от 1 млн
димых инвестиций, направленных на обеспечение до 10 млн рублей, не резервировали существенных
соответствия требованиям Закона, в бюджете сумм в бюджете 2009 года или затруднились
организаций на 2009 год для выполнения требо- их оценить.
ваний Закона было зарезервировано от 1млн
до 10 млн рублей у 14% респондентов и от 100 тыс. Существенный разрыв между объемом необходимых
до 1 млн рублей у 29% респондентов. Остальные инвестиций и бюджетом 2009 года на обеспечение
респонденты затруднились ответить, либо суммы, выполнения требований Закона может свидетель-
зарезервированные в бюджете, были несуще- ствовать о том, что полная готовность организаций
ственными. Респонденты, оценивающие размер к 1 января 2010 года маловероятна.
Какой бюджет запланирован на 2009 год для обеспечения выполнения требований Закона
в вашей организации (в рублях)?
14%
Менее 10 тыс.
14%
40
Низкая вероятность того, что организации будут
полностью готовы к выполнению требований Закона
к 1 января 2010 года, дополнительно подтверждается
тем, что текущая степень готовности недостаточно
высокая, а необходимое время для выполнения
требований Закона подавляющим большинством
респондентов (76%) оценивается в диапазоне
от девяти месяцев до более чем двух лет. Из них 48%
респондентов оценивает время, необходимое для
выполнения требований Закона, от 12 до 24 месяцев.
5% 5%
3—6 месяцев
9%
14%
6—9 месяцев
9 —12 месяцев
12—24 месяцев
19%
Более 24 месяцев
Оценка готовности к выполнению требований федерального закона «О персональных данных» Результаты исследования 41
Организация, проведение
и оценка результатов
исследования
Исследование было построено таким образом, После окончательного оформления и согласования
чтобы определить степень готовности органи- анкеты с участниками исследовательской группы ее
заций к выполнению требований Федерального электронная версия была направлена организациям,
закона «О персональных данных» и представить принявшим участие в исследовании. Данные, полу-
результаты данной оценки. Особое внимание было ченные из заполненных анкет, были агрегированы
уделено не только оценке готовности организаций, и обезличены для целей подготовки отчета.
но и выявлению тех задач и трудностей, возник-
новение которых они ожидают или с которыми Отвечая на некоторые вопросы, респонденты могли
им уже пришлось столкнуться, а также опреде- выбрать несколько вариантов ответа. В подобных
ление ресурсов, необходимых для устранения случа сумма значений может превышать 100%.
этих трудностей.
В рамках подготовки отчета проводился анализ
Процесс сбора данных подразумевал получение Федерального закона «О персональных данных»
количественной и качественной информации. и связанных с ним законодательных и нормативно-
Сбор данных проводился в июле 2009 года посред- правовых актов. Однако результаты этого анализа,
ством заполнения анкеты. Анкета была состав- представленные в отчете, нельзя считать исчерпы-
лена из вопросов, разработанных специалистами вающими, поскольку как таковая задача изучения
Департамента консалтинга компании «Делойт», и анализа всех положений Закона и их применения
СНГ. Вопросы отбирались с учетом возможности на практике в рамках настоящего отчета нами
отражения наиболее важных тем, связанных не ставилась.
с оценкой готовности организаций к выполнению
требований Федерального закона «О персональных
данных». Все вопросы были проверены на предмет
применимости, своевременности и значимости.
42
Законодательные
и нормативно-правовые
акты
Конвенция Совета Европы «О защите физических лиц при http://www.rsoc.ru/.cmsc/upload/
автоматизированной обработке персональных данных» (Страсбург, 28 documents/200809051630215I.rtf
января 1981 года, с изменениями от 15 июня 1999 года)
Оценка готовности к выполнению требований федерального закона «О персональных данных» Результаты исследования 43
Наши последние
публикации
44
Благодарность
Оценка готовности к выполнению требований федерального закона «О персональных данных» Результаты исследования 45
Контакты
46
О «Делойте»
В офисах наших компаний более чем в 140 странах В настоящее время в странах СНГ «Делойт» пред-
мира работают свыше 165 000 специалистов. ставлен 14 офисами: в Москве, Санкт-Петербурге
Наши сотрудники, имеющие большой междуна- и Южно-Сахалинске (Россия), Киеве (Украина),
родный опыт, предоставляют услуги, отвечающие Минске (Беларусь), Тбилиси (Грузия),
единым высоким стандартам качества вне зависи- Баку (Азербайджан), Актау, Алматы, Астане,
мости от того, где осуществляют свою деятельность Атырау (Казахстан), Бишкеке (Кыргызстан),
клиенты фирмы. «Делойт» обслуживает крупнейшие Ташкенте (Узбекистан) и Душанбе (Таджикистан).
компании мира, национальные предприятия, госу-
дарственные органы, компании, играющие важную Группа по предоставлению услуг финансовым
роль на рынках отдельных стран, и быстроразви- институтам
вающиеся международные частные компании. Группа компании «Делойт», СНГ по предоставлению
Глобальный масштаб деятельности международного услуг финансовым институтам на протяжении
объединения фирм «Делойт» позволит вам получить нескольких лет остается самой крупной и динамично
доступ к нашим ресурсам и опыту отраслевых специ- развивающейся в международной сети компаний
алистов и технических экспертов, имеющих в своем «Делойт». Основной задачей Группы является
распоряжении передовые технологии и способных разработка эффективных отраслевых решений
предоставлять услуги самого высокого качества. и инициатив, которые будут способствовать реали-
зации задач, стоящих перед нашими клиентами.
Компания «Делойт» в России и СНГ
В офисах компании «Делойт», СНГ работают около В своей работе мы не только используем знания
3000 сотрудников, специализирующихся на обслу- и опыт местных специалистов для оказания
живании предприятий самых разных отраслей, услуг крупнейшим финансовым организациям,
включая финансы, телекоммуникации, энергетику но и учитываем новации сотрудников компаний
и добывающую промышленность, розничную международной сети «Делойт», работающих
торговлю и многие другие. Богатый опыт и профес- в разных странах мира, а также примеры передовой
сионализм команды специалистов «Делойта» практики лидеров мировой финансовой отрасли.
позволяют ей приносить пользу клиентам на любых Кроме того, мы проводим регулярные семинары
этапах ведения бизнеса: от разработки стратегии и конференции, которые помогают участникам рынка
развития компании до ее подготовки к осущест- следить за последними новостями в отрасли и поль-
влению первичного размещения акций. зоваться дополнительными возможностями, возни-
кающими в процессе практического сотрудничества.
Оценка готовности к выполнению требований федерального закона «О персональных данных» Результаты исследования 47
Мы активно сотрудничаем с ведущими финан- Мы обладаем глубоким знанием отраслевой
совыми организациями в России и СНГ. Глубокие специфики, и нашей целью является сохранение
знания и опыт, приобретенные в ходе работы и укрепление таких ведущих позиций.
в секторе финансовых услуг, позволяют нам каче-
ственно проводить анализ в таких областях, как Мы осуществляем значительные инвестиции
аудит, управление рисками, внедрение совре- в группу по работе с данным сектором: проводим
менных информационных систем и технологий, специализированное обучение, используем особый
управленческое и финансовое консультирование, подход к проведению аудита, проводим иссле-
реструктуризация, налогообложение и соблю- дования и осуществляем управление знаниями.
дение законодательства. Над решением этих задач Все это позволяет обеспечить непрерывный процесс
работают более 380 специалистов в Москве, Санкт- обучения наших специалистов и использование
Петербурге, Южно-Сахалинске, Киеве, Минске, Баку, лучших примеров из мировой практики при работе
Тбилиси, Алматы, Астане, Атырау, Актау, Бишкеке, с клиентами. Это означает, что наши специалисты
Ташкенте и Душанбе. К числу наших клиентов лучше информированы и предоставляют услуги,
относятся центральные, коммерческие и инвести- отвечающие потребностям каждого клиента, наце-
ционные банки, брокерские фирмы, инвестици- ленные на решение основных проблем и устранение
онные фонды, депозитарные организации, биржи, главных рисков, и максимально использующие
страховые компании и пенсионные фонды, а также лучшие примеры из мировой практики и глобальные
международные финансовые организации. знания в каждой из областей данного сектора.
В странах СНГ «Делойт» предоставляет услуги более Страны СНГ стремительно развиваются, а это значит,
80% предприятий отрасли и получил признание что мы не ограничиваемся традиционным подходом
клиентов и рынка как ведущий отраслевой эксперт. к оказанию услуг. Мы постоянно дополняем
Мы гордимся тем, что предлагаем самый широкий и развиваем спектр наших услуг, чтобы успешно
спектр услуг по сравнению с конкурентами. Группы работать на этом уникальном рынке и предлагать
по обслуживанию компаний сферы высоких техно- качественное обслуживание нашим клиентам, в том
логий, телекоммуникаций, развлечений и СМИ в СНГ числе новые решения по вопросам ведения бизнеса.
включает более 150 специалистов в Москве, Санкт- О нашем успехе свидетельствует тот факт, что сегодня
Петербурге, Южно-Сахалинске, Киеве, Минске, Баку, мы являемся самой быстрорастущей аудиторско-
Тбилиси, Алматы, Астане, Атырау, Актау, Бишкеке, консалтинговой фирмой из компаний «большой
Ташкенте и Душанбе, предоставляющих услуги в четверки» на рынке СНГ.
области аудита, налогообложения, корпоративных
финансов и консалтинга.
48
Мы знаем, что перед каждым нашим клиентом Залогом нашего нынешнего и будущего успеха
стоят уникальные задачи, и можем предложить вам является профессионализм сотрудников, энтузиазм
услуги, полностью отвечающие вашим потребно- и приверженность целям компании. В компании
стям. Наш подход основан на четком представлении созданы условия, способствующие успеху и карьер-
о проблемах бизнеса и инновационных методах их ному росту сотрудников. Мы реализовали программу
решения в сочетании с пониманием национальных «Компания, которую выбирают». «Делойт» — един-
особенностей и глубоким знанием конкретных ственное из ведущих международных объединений
отраслей экономики. Наша задача — способствовать аудиторских и консалтинговых фирм. которое авто-
успеху наших клиентов по всему миру. ритетный журнал Fortune шесть лет подряд включает
в список ста предприятий-работодателей, наиболее
Фирмы, входящие в состав «Делойт Туш Томацу», привлекательных для сотрудников.
придерживаются высоких стандартов в области
профессиональной этики, честности и качества
предоставляемых услуг. Свидетельством этому
являются наш подход к ведению бизнеса,
стандарты обслуживания клиентов, общие
ценности и этические принципы нашей компании.
Мы стремимся во всем следовать букве и духу
профессиональных норм, законам мирового рынка
и общечеловеческим нормам этики и морали.
Оценка готовности к выполнению требований федерального закона «О персональных данных» Результаты исследования 49
Настоящая публикация содержит информацию только общего характера,
и ни «Делойт Туш Томацу», ни ее фирмы-участницы не предоставляет с помощью
настоящего документа каких-либо бухгалтерских, деловых, финансовых,
инвестиционных, юридических, налоговых или иных профессиональных
консультаций или услуг. Настоящая публикация не заменяет собой таких профес-
сиональных консультаций или услуг и не должна использоваться в качестве
основы для принятия решений или мер, оказывающих влияние на вас или ваш
бизнес. До принятия каких-либо решений или мер, которые могут повлиять
на ваши финансы или положение вашего бизнеса, вы должны проконсультиро-
ваться с квалифицированным профессиональным консультантом. Ни «Делойт
Туш Томацу», ни ее фирмы-участницы, а также их аффилированные компании
не несут ответственности за какие-либо убытки, понесенные любым лицом,
которое полагается на данную публикацию.
50
«Делойт» предоставляет услуги в области аудита, налогообложения, консалтинга и корпоративных финансов государственным
и частным компаниям, работающим в различных отраслях экономики. «Делойт» — международная сеть компаний, которые
используют свои обширные отраслевые знания и многолетний опыт практической работы при обслуживании клиентов в любых сферах
деятельности в 140 странах мира. 165 000 специалистов «Делойта» по всему миру привержены идеям достижения совершенства
в предоставлении профессиональных услуг своим клиентам.
Сотрудники «Делойта» объединены особой культурой сотрудничества, которая в сочетании с преимуществами культурного
разнообразия направлена на развитие высоких моральных качеств и командного духа и повышает ценность наших услуг для клиентов
и рынков. «Делойт» уделяет большое внимание постоянному обучению своих сотрудников, получению ими опыта практической работы
и предоставлению возможностей карьерного роста. Специалисты «Делойта» способствуют укреплению корпоративной ответственности,
повышению общественного доверия к компаниям объединения и созданию благоприятной атмосферы в обществе.
Название «Делойт» относится к «Делойт Туш Томацу», объединению фирм (Swiss Verein), зарегистрированному в соответствии
со швейцарским законодательством, любой из фирм, входящих в его состав, каждая из которых является самостоятельным и
независимым юридическим лицом. Подробное описание правовой структуры «Делойт Туш Томацу» и фирм, входящих в ее состав,
представлено в сети Интернет по адресу www.deloitte.com/about.