Эксперт Попова: новый приказ ФСТЭК России усилит роль управления рисками в защите персональных данных

Эксперт Попова: новый приказ ФСТЭК России усилит роль управления рисками в защите персональных данных

Изображение: recraft

Ольга Попова, эксперт по правовым вопросам информационной безопасности компании «Контур.Эгида» и Staffcop, прокомментировала для CISOCLUB проект нового приказа ФСТЭК России, который должен заменить действующий приказ №21 и изменить подход к обеспечению безопасности персональных данных. По словам эксперта, регулятор постепенно отходит от формального выполнения требований и переходит к оценке реальных рисков.

«Проект приказа показывает, что ФСТЭК последовательно переводит регулирование от формального выполнения требований к управлению реальными рисками. Регулятор сохраняет консервативный подход к вопросам безопасности, но при этом учитывает изменения в технологиях: облачные среды, контейнеризацию, API, искусственный интеллект и другие современные архитектуры уже невозможно игнорировать при построении защиты», — отметила Ольга Попова.

Эксперт считает, что новый подход дает операторам персональных данных больше возможностей для построения защиты с учетом специфики их инфраструктуры.

«Для операторов персональных данных это скорее плюс. Вместо универсального перечня мер появляется возможность выстраивать защиту с учетом особенностей конкретной ИТ-инфраструктуры и актуальных угроз», — рассказала она.

При этом, по мнению Ольги Поповой, вместе со свободой выбора возрастает и ответственность организаций.

«Теперь недостаточно один раз внедрить средства защиты и подготовить комплект документов — необходимо регулярно оценивать зрелость процессов, анализировать инциденты и совершенствовать систему защиты», — подчеркнула эксперт.

Она также обратила внимание, что отдельные положения проекта требуют дополнительного обсуждения.

«Вместе с тем отдельные положения проекта пока вызывают вопросы. Например, требования по взаимодействию с ГосСОПКА для многих коммерческих организаций пока недостаточно определены, а норма о закреплении состава мер защиты в публичной политике обработки персональных данных нуждается в дополнительном обсуждении, чтобы не создавать избыточной открытости для потенциальных нарушителей», — пояснила Ольга Попова.

По словам эксперта, новый приказ может стать преимуществом для компаний, которые уже выстроили полноценные процессы информационной безопасности.

«Новый подход объективно усиливает позиции тех компаний, которые действительно выстраивали информационную безопасность как работающий процесс, а не ограничивались формальным соблюдением требований», — отметила она.

Ольга Попова считает, что после вступления новых требований в силу возрастет значение независимой оценки уровня защиты.

«Одновременно возрастет спрос на независимый аудит и экспертную оценку зрелости защиты, поскольку самостоятельно выстроить такую систему многим организациям будет непросто», — заключила эксперт.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: