Аудит 152-ФЗ для нефтехимии: как синхронизировать стандарты с процессами
Перед интегратором стояла цель не просто написать документы, а провести ревизию и навести мосты между требованиями закона, стандартами холдинга и реальностью
Задача:
- Предпроектное обследование и аудит процессов на соответствие 152-ФЗ;
- Классификация всех информационных систем персональных данных (ИСПДн);
- Разработка отчета с выявленными несоответствиями и дорожной картой их устранения;
- Создание полного пакета организационно-распорядительной документации (ОРД) строго по корпоративным лекалам заказчика;
- Моделирование угроз безопасности и создание портрета потенциального нарушителя (в соответствии с БДУ ФСТЭК).
Причина:
Заказчиком выступило дочернее предприятие одного из лидеров российской нефтедобычи. Компания ведет полный цикл операционной деятельности: от поиска и геологоразведки до разработки месторождений.
Исторически функции информационной безопасности в компании были сосредоточены в смежном подразделении, занимавшемся внедрением «техники». В то время как головной офис разрабатывал идеальные корпоративные шаблоны по защите персональных данных (ПДн), на местах процессы не всегда стыковались с требованиями 152-ФЗ. Чтобы устранить эту «пропасть» и снизить регуляторные риски, в проект включилась ICL Services.
Работа была выстроена без длительных пауз, с немедленным погружением в инфраструктуру клиента.
Предпроектное обследование
Мы начали с очного аудита в головном офисе. Наши эксперты провели серию глубинных интервью с сотрудниками 15–20 структурных подразделений, допущенных к обработке ПДн. Мы выяснили не только «где лежат данные», но и фактические цели их обработки, зафиксировали расположение систем и зоны роста.
Классификация и ОРД
Опираясь на собранные «полевые» данные, мы классифицировали все выявленные ИСПДн и определили требуемый уровень защищенности для каждой. Далее, взяв за основу корпоративные шаблоны Центра ИБ головной компании, мы разработали полный пакет документации, который не противоречил стандартам холдинга, но идеально ложился на операционные реалии дочернего общества.
Моделирование угроз
Финальным этапом стала разработка модели угроз и нарушителя. Мы учли отраслевую специфику нефтехимии и определили актуальные векторы атак. Это не просто формальный документ, а обоснование для выбора конкретных технических средств защиты в будущем.
Итоги проекта
По итогам проекта был подготовлен развернутый отчет с оценкой текущего состояния и потенциалом улучшения защиты по различным векторам, а все информационные системы компании, обрабатывающие персональные данные, классифицированы.
Теперь модель угроз и нарушителя служит базой для внедрения технических мер и защиты бюджета на информационную безопасность.
Заказчик получил комплект ОРД, полностью соответствующий 152-ФЗ и внутренним стандартам материнской компании. Проект позволил компании подготовиться к проверкам Роскомнадзора, снизить вероятность утечек ПДн и избежать репутационных потерь и штрафов.
Рубрики
Рекомендации партнеров:
Новости отрасли:
Все новости:
Публикация группы
Контакты
Социальные сети
Рубрики

