Стандарты и законы
На соответствие каким требованиям мы проверяем документы, и что грозит за нарушения.
152-ФЗ «О персональных данных»
Официальный текст законаРегулирует обработку персональных данных в России. С декабря 2024 года (ФЗ №420) штрафы за утечки резко выросли и зависят от масштаба:
- •Утечка 1 000–10 000 записей — 3–5 млн ₽ для юрлиц
- •Утечка до 100 000 записей — 5–10 млн ₽
- •Утечка свыше 100 000 записей — 15 млн ₽
- •Повторная утечка (в течение года) — оборотный штраф 1–3% годовой выручки, максимум 500 млн ₽
Проверяем: законность обработки данных, наличие согласий, сроки хранения, уведомление Роскомнадзора об инцидентах, меры защиты.
Источник проверяется на изменения раз в неделю
GDPR
Официальный текст законаРегламент ЕС о защите данных — действует экстерриториально: применяется к любой компании, обрабатывающей данные пользователей из ЕС, включая российские. Максимальный штраф: €20 млн или 4% годового глобального оборота — в зависимости от того, что больше.
Проверяем: правовые основания обработки, права субъектов данных (доступ, удаление, перенос), передачу данных третьим лицам, сроки хранения, наличие DPA с подрядчиками.
Источник проверяется на изменения раз в неделю
NIS2 (Directive (EU) 2022/2555)
Официальный текст законаДиректива ЕС о кибербезопасности для критической инфраструктуры и цифровых сервисов. Делит компании на «существенные» и «важные» организации в 11+ секторах. Существенные организации — до €10 млн / 2% оборота. Важные организации — до €7 млн / 1,4% оборота.
Проверяем: управление рисками кибербезопасности, план реагирования на инциденты, защиту цепочки поставщиков, шифрование, многофакторную аутентификацию.
Источник проверяется на изменения раз в неделю
ISO 27001:2022
Приблизительная оценкаМеждународный добровольный стандарт (не закон) для системы менеджмента информационной безопасности — 93 контроля в 4 категориях: организационные, кадровые, физические, технологические.
У нас нет доступа к официальному платному тексту стандарта — оценка даётся по общим публично известным требованиям, а не по цитированию оригинала. Точные номера разделов уточняйте по официальному изданию ISO.
Проверяем: общее наличие ключевых контролов — управление доступом, шифрование, реагирование на инциденты, непрерывность бизнеса.