Понесет ли компания ответственность за утечку данных?
Собственники и руководители компаний! Когда данные ваших сотрудников или клиентов утекают в сеть, первым на пороге появляется не хакер — а Роскомнадзор с протоколом и с огромными штрафами. И именно вы оказываетесь виноватым, даже если в систему вломились извне.
Регулятор исходит из следующего - если данные утекли с серверов вашей компании — значит, вы не обеспечили защиту и вы виноваты и должны понести ответственность. Доказывать, что вы не виноваты, придётся вам. Недавняя судебная практика зафиксировала интересное дело: компания, ставшая жертвой хакерской атаки, оспорила штраф Роскомнадзора.
Защита строится на доказательстве принятых мер Сам факт утечки данных не доказывает вину оператора. Согласно закону — неустранимые сомнения в виновности толкуются в пользу компании. Регулятор обязан доказать, какие конкретные меры защиты вы были обязаны принять, но не приняли. Если этого доказательства нет — штрафа не будет. Компания выиграла, потому что зафиксировала инцидент, немедленно обратилась в правоохранительные органы и подтвердила документами, что доступ к системам осуществлялся строго по регламенту.
Что делать, если это случилось с вашей компанией? 1. Сразу фиксируйте инцидент и подавайте заявление в МВД и ФСБ — это переводит вас в статус потерпевшего до того, как регулятор составил протокол. 2. Соберите доказательства принятых мер: регламенты, политики обработки данных, журналы доступа. 3. Закройте устаревшие учётные записи и проведите аудит доступа. 4. Не предоставляйте ничего сверх официального запроса и не делайте заявлений без юриста. Одна неосторожная фраза может стоить дороже штрафа.
Обращайтесь за консультацией к Осинцеву Евгению Анатольевичу: