Регуляторы предъявляют требования не всем одинаково: набор обязанностей задают данные, которые вы обрабатываете, и системы, которыми владеете.
Здесь собраны услуги «Кредо-С» по приведению к соответствию — от аудита текущего состояния до аттестации и подключения к ГосСОПКА. У каждой услуги указан результат работы, дальше — переход на её страницу.
Требования включаются не по размеру компании, а по тому, что именно вы обрабатываете и чем владеете. Большинство организаций попадает под несколько режимов сразу: клиника обрабатывает персональные данные и одновременно относится к сфере здравоохранения из перечня 187-ФЗ.
| Что у вас есть | Норма | Что становится обязательным |
|---|---|---|
| Персональные данныеклиентов, сотрудников, посетителей сайта | 152-ФЗ, приказ ФСТЭК № 21 | Политика и согласия, модель угроз, ОРД, технические меры защиты ИСПДн, уведомление Роскомнадзора |
| БиометрияСКУД по лицу, учёт времени, идентификация клиентов | 152-ФЗ (ст. 11), 572-ФЗ | Отдельное письменное согласие, проверка правомерности обработки, локализация и защита данных |
| Объекты КИИсистемы в значимых сферах деятельности | 187-ФЗ, ПП № 127, приказ ФСТЭК № 239 | Категорирование со сведениями во ФСТЭК России, система безопасности значимых объектов, взаимодействие с НКЦКИ |
| Финансовые операциибанк, МФО, страховая, участник финрынка | ГОСТ Р 57580, положения № 851-П и № 757-П | Оценка соответствия с расчётом уровня, отчётность перед Банком России, устранение разрывов |
| ГИС или система с гостайной | приказы ФСТЭК, требования по гостайне | Классификация, проектирование системы защиты, аттестационные испытания и аттестат соответствия |
Оператором становится любая организация с сотрудниками, клиентами или формой обратной связи на сайте. Пять услуг закрывают разные состояния: от «нужно понять, где мы сейчас» до «нужно построить защиту и подтвердить её аттестатом».
Проверяем документы, ИСПДн, сайт и договоры с подрядчиками — от политики и согласий до технических мер по приказу ФСТЭК № 21. Каждое несоответствие в акте привязано к статье закона и дополнено планом устранения.
Инженер с лицензией ФСТЭК вручную проверяет политику, формы и согласия, cookie-баннер, зарубежные счётчики, локализацию и уведомление РКН. В акте по каждому пункту — статус, норма и конкретная страница.
Обследуем ИСПДн, разрабатываем ОРД и модель угроз, строим техническую защиту на сертифицированных СЗИ — вплоть до аттестации систем. Правки в документацию по итогам проверок регуляторов вносим бесплатно в период её действия.
Пакет ОРД под ключ: положение о видеонаблюдении, приказ о вводе, согласия, таблички, уведомление работников по ст. 86 и 88 ТК РФ и уведомление в Роскомнадзор. Снижает риск претензий по ст. 13.11 КоАП.
Проверяем правомерность обработки биометрии в СКУД, учёте рабочего времени и идентификации клиентов. Оформляем письменное согласие и ОРД, настраиваем локализацию и защиту ИСПДн.
Порядок здесь жёсткий и последовательный: сначала категорирование, затем защита значимых объектов, параллельно — подключение к ГосСОПКА. Пропустить первый шаг нельзя: без акта категорирования неизвестен состав требований.
Создаём комиссию, определяем категории значимости по правилам ПП № 127 и готовим акт категорирования. Сведения о результатах направляем во ФСТЭК России.
Полный цикл — от обследования и категорирования до проектирования системы безопасности и внедрения СЗИ по приказу ФСТЭК № 239. Настраиваем взаимодействие субъекта с НКЦКИ в рамках зоны ответственности.
Под ключ: обследование, соглашение с НКЦКИ, мониторинг дежурной сменой 24/7 и готовая карточка инцидента для отправки в личный кабинет НКЦКИ. Закрывает обязанности субъектов КИИ, операторов ГИС и операторов персональных данных.
Банк России ждёт не описания мер, а числового уровня соответствия, подтверждённого оценкой. Разрывы, найденные на оценке, закрываются до отчётной даты.
Проверяем реализацию мер защиты и рассчитываем итоговый уровень соответствия для отчётности перед Банком России по положениям № 851-П и № 757-П. Для банков, МФО и страховых: тестирование, интервью, рекомендации и помощь в доработке документов.
Аттестат подтверждает, что система защищена по требованиям регулятора, и открывает ей ввод в эксплуатацию. Для государственных систем это условие работы, а не добровольный шаг.
Аттестационные испытания ГИС, ИСПДн, АСУ ТП и систем с гостайной — от классификации и проектирования СЗИ до аттестата соответствия. Работаем по действующим приказам ФСТЭК России.
Начните с аудита: он показывает применимые нормы, текущее состояние и разрывы. Дальше видно, какие работы обязательны, а какие можно отложить.
Идите сразу в профильную услугу — сроки указаны в строках выше. На консультации назовите дату проверки: от неё строится план работ.
Берём комплекс: обследование, документы, техническая защита, аттестация и подключение к ГосСОПКА.
Расскажите, какие данные обрабатываете и какие системы используете. На консультации назовём применимые требования, порядок шагов и сроки.
Получить консультациюМатериалы страницы носят справочный характер. Состав обязательных требований для конкретной организации определяется по результатам обследования.
300034, г. Тула, ул. Демонстрации, 27
офисы: Тула, Москва
ООО «КРЕДО-С»ИНН 7106014366КПП 710601001ОГРН 1027100747596300034, г. Тула, ул. Демонстрации, 27офисы: Тула, Москвана рынке с 1993 года