Стандарты и законы

На соответствие каким требованиям мы проверяем документы, и что грозит за нарушения.

152-ФЗ «О персональных данных»

Официальный текст закона

Регулирует обработку персональных данных в России. С декабря 2024 года (ФЗ №420) штрафы за утечки резко выросли и зависят от масштаба:

  • Утечка 1 000–10 000 записей — 3–5 млн ₽ для юрлиц
  • Утечка до 100 000 записей — 5–10 млн ₽
  • Утечка свыше 100 000 записей — 15 млн ₽
  • Повторная утечка (в течение года) — оборотный штраф 1–3% годовой выручки, максимум 500 млн ₽

Проверяем: законность обработки данных, наличие согласий, сроки хранения, уведомление Роскомнадзора об инцидентах, меры защиты.

Источник проверяется на изменения раз в неделю

GDPR

Официальный текст закона

Регламент ЕС о защите данных — действует экстерриториально: применяется к любой компании, обрабатывающей данные пользователей из ЕС, включая российские. Максимальный штраф: €20 млн или 4% годового глобального оборота — в зависимости от того, что больше.

Проверяем: правовые основания обработки, права субъектов данных (доступ, удаление, перенос), передачу данных третьим лицам, сроки хранения, наличие DPA с подрядчиками.

Источник проверяется на изменения раз в неделю

NIS2 (Directive (EU) 2022/2555)

Официальный текст закона

Директива ЕС о кибербезопасности для критической инфраструктуры и цифровых сервисов. Делит компании на «существенные» и «важные» организации в 11+ секторах. Существенные организации — до €10 млн / 2% оборота. Важные организации — до €7 млн / 1,4% оборота.

Проверяем: управление рисками кибербезопасности, план реагирования на инциденты, защиту цепочки поставщиков, шифрование, многофакторную аутентификацию.

Источник проверяется на изменения раз в неделю

ISO 27001:2022

Приблизительная оценка

Международный добровольный стандарт (не закон) для системы менеджмента информационной безопасности — 93 контроля в 4 категориях: организационные, кадровые, физические, технологические.

У нас нет доступа к официальному платному тексту стандарта — оценка даётся по общим публично известным требованиям, а не по цитированию оригинала. Точные номера разделов уточняйте по официальному изданию ISO.

Проверяем: общее наличие ключевых контролов — управление доступом, шифрование, реагирование на инциденты, непрерывность бизнеса.