Тип: ОРД-артефакт под утверждение. Шаблон регламента; лицензиат заполняет сроки/контакты. Назначение: порядок действий при подозрении/факте нарушения безопасности ПДн, включая обязательные уведомления РКН в установленные 152-ФЗ сроки. Связано: 28 — политика, 36 — SOP DPO, 35 — удалённый доступ.
Законодательное требование (ст. 21 ч. 3.1 152-ФЗ, ред. с 2022): оператор уведомляет РКН о факте неправомерной передачи (доступа к) ПДн — в течение 24 часов о факте инцидента и 72 часов о результатах внутреннего расследования. Сроки в шаблоне приведены к закону; проверьте редакцию.
- Несанкционированный доступ к Сейфу (
vault.user_identity) или к учётным записям операторов; - утечка/компрометация ключевого материала (
ANON_SALT, пароли БД) — см. 33; - раскрытие связи
user_id ↔ человекбез основания (аномалия в журнале раскрытий); - компрометация рабочего места администратора/DPO (35).
Источники сигналов: журнал раскрытий Сейфа (/disclosures), аудит портала, события входа (auth.login.failed, auth.logout), алерты инфраструктуры. Ответственный за мониторинг — ‹должность›; периодичность просмотра журналов — ‹ежедневно/еженедельно›.
- Локализация (немедленно): отозвать сессии (logout/смена
JWT_SECRET— рвёт все сессии),
при компрометации соли — запустить ротацию (33); при компрометации учётки — деактивировать оператора (вкладка «Операторы»).
- Фиксация: зафиксировать факт, время, признаки, затронутые данные (форма — 37
§уведомление). Сохранить журналы (не модифицируемы: журнал раскрытий append-only).
- Уведомление РКН: в течение 24 часов — о факте; в течение 72 часов — о результатах
расследования. Контакт/канал РКН: ‹заполнить›.
- Уведомление субъектов (если применимо) и руководства.
- Устранение и пост-анализ: причина, меры предотвращения, обновление ЧМУ при необходимости.
| Роль | ФИО | Контакт |
|---|---|---|
| Ответственный за ПДн (DPO) | ||
| Администратор ИБ | ||
| Связь с РКН |
Записи об инцидентах хранятся ‹N лет›. Регламент пересматривается раз в год и после каждого значимого инцидента.
Утверждение: ‹приказ № / дата›.