Обложка канала

Ivan Begtin

3903 @begtin

I am focused on Open Data, Procurement, e-Government, Open Government and other tech stuff

Ivan Begtin

4 года назад
Открыть в
В свете последних событий я слегка упустил тему с последними утечками персональных данных которые публиковали украинские хакеры (Яндекс.Еда, СДЭК и др.) и интенсивными хакерскими атаками в первую очередь на органы власти в России. И тут есть два аспекта. Первый, что делать если "shit happened" и второй, что делать если "shit will happen soon". Первый вопрос в том как должны себя вести компании когда у них произошли утечки данных и достаточно существенные чтобы это нельзя было бы скрыть. Должны ли они? - уведомить регулятора(-ов) - уведомить всех пострадавших - написать публичный отчет о подробностях инцидента - поименовать и уволить/иным образом наказать ответственных - описать полный перечень принимаемых действий для неповторения утечки в будущем - обеспечить материальную компенсацию пострадавшим Что-то ещё не перечисленное выше? Что компании должны сделать и делать в таких случаях? Потому что текущие утечки - это серьёзно, но могут быть утечки и посерьёзнее. Например, утечки из крупных государственных систем или биллинга физ. лиц естественных монополий или внутренний документооборот крупных корпораций и многое другое. А второй аспект про то что надо делать прямо сейчас компаниям/организациям для минимизации ущерба до того как дерьмо случится. Потому что можно почти на 100% быть уверенными что произошедшее только начало и оно точно случится, в зоне риска могут быть все недостаточно защищённые информационные системы, частные и государственные. Регулирование в России и в мире развивается по принципу усиления ответственности для операторов и обработчиков персональных данных. И в России сейчас говорят об оборотных штрафах для компаний. Что должны делать компании прямо сейчас? - кратно увеличивать расходы на информационную безопасность - проводить срочный аудит унаследованных информационных систем - ужесточать ответственность за несанкционированный доступ к данным и тд. #security #privacy #leaks