Документация

К списку статей
32. Регламент реагирования на инциденты с персональными данными — шаблон

Тип: ОРД-артефакт под утверждение. Шаблон регламента; лицензиат заполняет сроки/контакты. Назначение: порядок действий при подозрении/факте нарушения безопасности ПДн, включая обязательные уведомления РКН в установленные 152-ФЗ сроки. Связано: 28 — политика, 36 — SOP DPO, 35 — удалённый доступ.

Законодательное требование (ст. 21 ч. 3.1 152-ФЗ, ред. с 2022): оператор уведомляет РКН о факте неправомерной передачи (доступа к) ПДн — в течение 24 часов о факте инцидента и 72 часов о результатах внутреннего расследования. Сроки в шаблоне приведены к закону; проверьте редакцию.

1. Что считается инцидентом
  • Несанкционированный доступ к Сейфу (vault.user_identity) или к учётным записям операторов;
  • утечка/компрометация ключевого материала (ANON_SALT, пароли БД) — см. 33;
  • раскрытие связи user_id ↔ человек без основания (аномалия в журнале раскрытий);
  • компрометация рабочего места администратора/DPO (35).
2. Обнаружение

Источники сигналов: журнал раскрытий Сейфа (/disclosures), аудит портала, события входа (auth.login.failed, auth.logout), алерты инфраструктуры. Ответственный за мониторинг — ‹должность›; периодичность просмотра журналов — ‹ежедневно/еженедельно›.

3. Реагирование (по шагам)
  1. Локализация (немедленно): отозвать сессии (logout/смена JWT_SECRET — рвёт все сессии),

при компрометации соли — запустить ротацию (33); при компрометации учётки — деактивировать оператора (вкладка «Операторы»).

  1. Фиксация: зафиксировать факт, время, признаки, затронутые данные (форма — 37

§уведомление). Сохранить журналы (не модифицируемы: журнал раскрытий append-only).

  1. Уведомление РКН: в течение 24 часов — о факте; в течение 72 часов — о результатах

расследования. Контакт/канал РКН: ‹заполнить›.

  1. Уведомление субъектов (если применимо) и руководства.
  2. Устранение и пост-анализ: причина, меры предотвращения, обновление ЧМУ при необходимости.
4. Роли и контакты (заполняет лицензиат)
РольФИОКонтакт
Ответственный за ПДн (DPO)
Администратор ИБ
Связь с РКН
5. Хранение и пересмотр

Записи об инцидентах хранятся ‹N лет›. Регламент пересматривается раз в год и после каждого значимого инцидента.


Утверждение: ‹приказ № / дата›.