К закону «О персональных данных» от 27.07. 2006 года № 152-ФЗ можно относится как угодно, но нельзя отрицать — в свое время он изменил рынок. При этом с одной стороны, это была правильная инициатива для защиты прав граждан. С другой — в ФЗ-152, постановлении Правительства № 1119 и даже приказе ФСТЭК России № 21 как не было, так и нет схем, конкретных требований и чек-листов, что по-прежнему вызывает массу вопросов у всех, от маленьких интернет-магазинов до муниципальных структур.
Базовые понятия и терминология
Начнем с азов. По сути, все юридические лица или ИП, которые собирают, хранят и передают ФИО, дату и место рождения, адрес регистрации, статус, сведения о доходе, образовании, номера телефонов, e-mail, паспортные данные, номера СНИЛС и ИНН клиентов, партнеров или сотрудников, являются операторами персональных данных (ПД). От них закон требует обеспечить и поддерживать меры по защите информационных систем, в которых хранятся ПД.
В зависимости от угрозы и заданного уровня безопасности, это может быть антивирусная подсистема, межсетевое экранирование, анализ защищенности, подсистемы криптографии, обнаружения вторжений и пр. К каждой из технических мер защиты дополнительно нужны соответствующие организационные документы, а для процедур обработки и передачи ПД должны быть составлены регламенты.
Роль дата-центра в соблюдении требований 152-ФЗ
На самом деле соблюдение ФЗ-152 — это не столько про технические средства, сколько про формирование, оптимизацию и поддержку процессов обращения с ПД. И это важное уточнение, поскольку многие компании уверены — передав сервера в дата-центр, они тем самым перекладывают на ЦОД обязанности и ответственность оператора персональных данных. Совершенно зря, поскольку дата-центр в цепочке сбора, хранения и обработки информации — не более, чем промежуточное звено. Даже если у ЦОД есть IaaS-платформа или физическая инфраструктура, аттестованная на соответствие требованиям 152-ФЗ «О персональных данных».
Тот факт, что ПД хранятся в аттестованном облаке ЦОД, не снимает с компании-оператора ответственности за их сохранность. Просто бизнес, пользуясь аттестованной инфраструктурой ЦОД, может не беспокоиться о требованиях регулятора в части размещения оборудования и контроля доступа, а сосредоточиться на безопасности собственных информационных систем, рабочих станций и удаленного доступа.
За что же тогда отвечает дата-центр? Во-первых, за уничтожение персональных данных после расторжения договора с клиентом. Во-вторых, за поддержку отказоустойчивой IT-инфраструктуры и физическую безопасность оборудования. Например, серверов клиента с хранящимися на них ПД.