Оригинал статьи https://www.itweek.ru/security/article/detail.php?ID=215964
Все чаще в СМИ появляются громкие заголовки об утечках данных, взломах информационных систем и систем АСУ ТП (автоматизированных систем управления технологическим процессом) предприятий. При этом общей особенностью таких статей является обхождение вопросов, связанных с реакцией регуляторов в сфере информационной безопасности на такие инциденты.
В данной статье мы подробно расскажем, в результате каких компьютерных инцидентов организациям и индивидуальным предпринимателям стоит готовиться к внеплановой проверке, кто и что будет проверять.
Есть четыре основных типа компьютерных инцидентов, которые могут стать основанием для проведения внеплановой проверки:
- инцидент, связанный с персональными данными;
- инцидент в органе власти или бюджетном учреждении;
- инцидент в организации, подпадающей под действие 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации»;
- инцидент, связанный с компьютерными атаками на информационную инфраструктуру компании.
- финансовая сфера — добавляется Центральный Банк России;
- сфера связи — добавляется Министерство цифрового развития, связи и массовых коммуникаций Российской Федерации.
В свыше 80% случаев внеплановые проверки выездные и только в 20% в формате «запрос-ответ».
Персональные данные
Внеплановая проверка может прийти в результате следующих компьютерных инцидентов:- использование персональных данных против людей, вследствие получения доступа злоумышленниками к базам данных ресурсов, где они хранятся;
- случайно или умышленно сотрудник отправил персональные данные себе на почту, ее взломали, и данные выложили в общий доступ или использовали против владельцев персональных данных;
- случайно или умышленно сотрудник отправил данные третьим лицам;
- утечка персональных данных в результате действий вредоносного ПО или взлома серверов или ПК организации;
- персональные данные собираются и обрабатываются с нарушениями требований 152-ФЗ «О персональных данных» (сбор без согласия, сбор сканов документов, содержащих персональные данные через мессенджеры, сайт, соцсети, онлайн-чаты);
- персональные данные были переданы третьим лицам без получения корректного согласия их владельца, или владелец считает, что такое согласие не было им дано (передача в компании-партнеры).
- Прокуратура;
- Роскомнадзор;
- ФСБ;
- Центральный банк России.
Роскомнадзор не может проверять техническую часть, поскольку это не входит в его полномочия. При этом регулятор имеет право привлечь к проведению проверки ФСТЭК или ФСБ по своему усмотрению.
Аналогичная ситуация и у прокуратуры.
Вероятность привлечения Роскомнадзором и прокуратурой ФСТЭК значительно ниже, чем ФСБ, по трем причинам:
- ФСТЭК более сфокусирована на госсекторе и сфере 187-ФЗ;
- Управления ФСТЭК есть только в федеральных округах. Следовательно, чтобы Роскомнадзору в Самаре привлечь ФСТЭК, потребуется, чтобы его представители приехали из Нижнего Новгорода;
- количество служащих в Управлениях ФСТЭК, которые могут осуществлять проверки, незначительное. Бóльшую часть рабочего времени они заняты плановыми проверками.
Результатом внеплановой проверки с участием ФСТЭК и ФСБ может явиться:
- выдача предписаний на устранение выявленных нарушений. Обычно на устранение дается 30 дней;
- административная ответственности согласно статей 13.11, 13.12 КоАП РФ. Сумма штрафа может доходить до 75 тыс. руб. за каждого человека, чьи права были нарушены, а значит, если вы нарушили права 10 человек, то потенциально можете получить штраф до 750 тыс. руб.;
- возбуждение уголовного дела по статьям 137, 138, 272, 274 УК РФ. Максимальная сумма штрафа — 500 тыс. руб. или же лишение свободы на срок до двух лет.
Компьютерный инцидент в органе власти или бюджетном учреждении
В отношении органов власти и бюджетных учреждений ФСТЭК и ФСБ не требуются какие-то дополнительные основания для проверки. Достаточно фиксации факта компьютерного инцидента или его последствий.В каких случаях к ним могут прийти с внеплановой проверкой:
- компьютерные инциденты в отношении персональных данных;
- нарушение работоспособности государственных информационных систем;
- несанкционированное опубликование данных, содержащихся в государственных информационных системах (в результате взлома или «слива» информации служащим).
- выдача предписаний на устранение выявленных нарушений;
- привлечение к административной ответственности должностных лиц по статье 13.12 КоАП.
Инцидент произошел в организации, подпадающей под действие 187-ФЗ (безопасность КИИ)
Главной целью принятого в июле 2017 года 187-ФЗ является устойчивое функционирование информационных систем и систем управления в организации, нарушение которых может привести к значительным негативным последствия в социальной, политической, экономической сферах, для экологии и обороны страны, безопасности государства и правопорядка.Здесь внеплановой проверки можно ожидать от пяти органов надзора и уполномоченных организаций:
- Прокуратура;
- ФСТЭК;
- ФСБ;
- НКЦКИ (Национальный координационный центр по компьютерным инцидентам, созданный ФСБ);
- Центральный Банк России (для организаций финансовой сферы).
- невыполнение организациями требований 187-ФЗ. Проверки от прокуратуры проводятся на основании поступивших материалов и обращений;
- прокуратура имеет право самостоятельно проверить либо же привлечь к проведению проверки ФСТЭК, ФСБ или НКЦКИ.
- невыполнение предписания;
- компьютерный инцидент, повлекший негативные последствия;
- по поступившим от прокуратуры материалам и обращениям.
НКЦКИ же взаимодействует с организациями, оказывая помощь в ликвидации последствий инцидента и выявлении его причин.
За компьютерный инцидент, повлекший значительные негативные последствия, предусмотрена уголовная ответственность — до 8 лет лишения свободы, согласно статье 274.1 УК РФ.
Перечень негативных последствий, которые могут наступить в результате компьютерного инцидента, обширен и указан в Постановлении Правительства РФ от 08.02.2018 № 127.
ФСТЭК и ФСБ могут прийти, если произойдут следующие типы компьютерных инцидентов:
- отказ в обслуживании;
- несанкционированный доступ к информации и объекту критической информационной инфраструктуры;
- утечка данных;
- модификация (подмена) данных;
- нарушение функционирования технических средств объекта критической информационной инфраструктуры;
- несанкционированное использование вычислительных ресурсов объекта критической информационной инфраструктуры.
- выдача предписаний на устранение выявленных нарушений;
- возбуждение уголовного дела по статье 274.1 УК РФ.
Компьютерные атаки на информационную инфраструктуру компании
Основные типы компьютерных инцидентов, которые могут привести к внеплановой проверке:- с вашей информационной инфраструктуры произошла компьютерная атака на орган власти или бюджетное учреждение;
- в результате компьютерного инцидента компания обратилась в МВД или ФСБ, и они в ходе расследования выявили, что компьютерная атака шла с вашей информационной инфраструктуры;
- от лица вашей компании произошла рассылка электронных писем, сообщений в мессенджерах, соцсетях с вредоносным ПО или ссылками на фишинговые сайты.
Последствия такой проверки будут следующие:
- выдача предписания. На исполнение обычно дается 30 дней;
- штраф по статье 13.12 КоАП;
- уголовное дело по статье 274 УК РФ в случае, если есть подозрение, что ваша организация могла знать об атаке или своими действиями или бездействием способствовала ее совершению.
Выводы
В любом случае, каким бы не было основание для проведения внеплановой проверки, она не несет спокойствия и нарушает режим работы организации, не говоря уже о возможных штрафах, приостановлении деятельности организации или привлечения руководителя и других сотрудников к уголовной ответственности.Выполнение требований законодательства по защите информации и следование лучшим практикам обеспечения информационной безопасности позволит организациям значительно снизить вероятность возникновения компьютерных инцидентов, а значит и негативных последствий для бизнеса.