avatar
Пост Лукацкого
@alukatsky
24.08.2026 16:30
Изучаю материалы с Дня открытых дверей Роскомнадзора, на котором ведомство отчитывалось о результатах своей работы за полтора года на ниве защиты прав субъектов персональных данных и задаюсь очень простым вопросом. РКН говорит, что за 1,5 года проведено 52 административных расследования по фактам утечек ПДн, а протоколов составлено 40, по которым российский бюджет получил ошеломительные 2,6 миллиона рублей (да, именно миллиона, а не миллиарда)! Однако, по данным того же F6 в прошлом году было зафиксировано 230 публичных утечек у российских компаний, а январе-июне этого года – 88 утечек. То есть только публичных было 318 утечек, а РКН провел расследование в отношении всего 52 из них? А остальные где? Даже если верить официальной статистике Минцифры, то в прошлом году было зафиксировано 118 утечек. Все равно вдвое больше, чем проведено расследований. Почему?

Да, на проверки введен мораторий до 2030 года и РКН не может ходить и проверять выполнение ФЗ-152. Поэтому РКН занимается тем, что проще всего. Например, регулятор отчитался о проверках 160 тысяч сайтов в Интернете и на почти 90% нашел нарушения закона о ПДн. Это не мудрено – реализуется просто, нарушения на поверхности, можно сразу наплодить кучу предписаний об устранении. Но что именно с утечками? Почему регулятор смог "отработать" только шестую часть от того, что лежит на поверхности (есть же еще и непубличные утечки)?

Тут как с управлением инцидентами или уязвимостями – нельзя предотвратить их все, но важно грамотно управлять ситуацией, когда они были обнаружены. Именно это определяет реальное качество работы ИБ, как по мне. Именно в нештатной ситуации (хотя инцидент для ИБ – ситуация вполне штатная) ты и понимаешь, как работают твои люди и твои инструменты. Вот РКН с этой частью своей работы не справляется...

Интересно, как оценивают служащих РКН, по каким KPI? Количество и размер штрафов к таковым, по словам руководства РКН, не относятся (ну и по размерам штрафов это видно). В бизнесе все просто – есть расходы на сотрудника и доходы/бенефиты от его деятельности. Если второе превышает первое, то прекрасно. Если нет, то тут стоит задумываться, нужен ли такой сотрудник. Интересно, как в РКН с этим обстоит дело? А KPI сотрудника, кстати, это ПДн. Если вы оцениваете своих аналитиков SOC по тому, сколько, каких инцидентов и за какое время они обработали, то вы же не забыли получить у них согласие на обработку этих персональных данных? Не забыли же?..

#персональныеданные #утечка #статистика
🤣 32
9
👍 6
🥰 1
😁 1
8 46 5.4K

Обсуждение 8

Обсуждение не доступно в веб-версии. Чтобы написать комментарий, перейдите в приложение Telegram.

Обсудить в Telegram

Пост Лукацкого

37.7K
Уникальный контент про кибербезопасность от Алексея Лукацкого (@alukatsk) - мысли, полезные ссылки, комментарии к текущим событиям, юмор и мемасики.

Канал личный - мой работодатель никак не влияет на то, что здесь публикуется.

Рекламу не размещаю!!!
Открыть в Telegram