Открыть сервисСервис

Оценка воздействия на безопасность данных

Оценка воздействия на безопасность данных (англ. Data Protection Impact Assessment, DPIA) — это систематический процесс, направленный на выявление, анализ и минимизацию рисков для субъектов персональных данных, связанных с обработкой их информации, а также на оценку соответствия такой обработки требованиям законодательства в области защиты данных. Является обязательным элементом обеспечения конфиденциальности и целостности информации в рамках ряда правовых режимов, в частности Общего регламента по защите данных (GDPR) Европейского союза и российского Федерального закона «О персональных данных» (152-ФЗ).

История возникновения и правовая основа

Концепция оценки воздействия на безопасность данных возникла как ответ на рост масштабов цифровой обработки персональных данных и участившиеся утечки информации. Впервые в качестве обязательной процедуры DPIA была закреплена в GDPR, вступившем в силу 25 мая 2018 года. Статья 35 GDPR прямо предписывает операторам проводить DPIA, если обработка данных «с большой вероятностью может привести к высокому риску для прав и свобод физических лиц».

В Российской Федерации аналогом DPIA является оценка вреда, которая может быть причинена субъектам персональных данных в случае нарушения требований 152-ФЗ. Согласно статье 18.1 закона, оператор обязан принять меры, необходимые для обеспечения выполнения своих обязанностей, включая определение возможного вреда. Однако прямое упоминание термина «оценка воздействия на безопасность данных» в российском законодательстве отсутствует. Вместо этого используется понятие «анализ рисков» и «обоснование безопасности» при аттестации информационных систем персональных данных (ИСПДн), регулируемое приказами ФСТЭК России и ФСБ России.

Цели и задачи

Основная цель DPIA — предотвращение нарушений прав субъектов данных до того, как они произойдут. Задачи оценки включают:

  • Идентификация рисков: выявление угроз конфиденциальности, целостности и доступности персональных данных.
  • Оценка вероятности и тяжести последствий: определение того, насколько вероятно наступление негативного события (например, утечки) и какой ущерб оно может причинить.
  • Разработка мер по снижению рисков: предложение технических, организационных и правовых мер (шифрование, псевдонимизация, ограничение доступа, обучение персонала).
  • Документирование процесса: создание отчета, который служит доказательством соблюдения требований законодательства перед регулирующими органами (Роскомнадзор в РФ, надзорные органы в ЕС).

Классификация и виды оценок

В зависимости от масштаба и контекста обработки данных выделяют несколько подходов к проведению оценки:

По обязательности проведения

  • Обязательная DPIA: требуется, если обработка данных может создать высокий риск. Примеры: массовое видеонаблюдение в общественных местах, обработка биометрических данных, профилирование для принятия решений (например, кредитный скоринг).
  • Добровольная DPIA: проводится оператором по собственной инициативе для демонстрации добросовестности или при низком уровне риска.

По объекту оценки

  • Оценка для конкретной информационной системы: анализ рисков для одной ИСПДн (например, системы управления персоналом).
  • Оценка для процесса обработки: анализ рисков для конкретной бизнес-процедуры (например, обработка данных клиентов при онлайн-продажах).
  • Оценка для технологии: анализ рисков, связанных с внедрением новой технологии (например, системы распознавания лиц).

Процедура проведения

Процесс оценки воздействия на безопасность данных, как правило, включает следующие этапы:

  1. Описание контекста обработки: определение целей сбора данных, правовых оснований, категорий субъектов и обрабатываемых данных, а также технических и организационных средств.
  2. Оценка необходимости и пропорциональности: проверка, является ли обработка данных необходимой для достижения заявленной цели и не превышает ли она разумные пределы.
  3. Идентификация рисков: составление реестра угроз (например, несанкционированный доступ, потеря данных, изменение данных, неправомерное распространение).
  4. Анализ рисков: оценка вероятности возникновения каждой угрозы и тяжести её последствий для субъектов данных. Часто используется матрица рисков (вероятность × ущерб).
  5. Разработка мер по снижению рисков: выбор и внедрение контрмер. Если риск остаётся высоким после применения мер, оператор обязан проконсультироваться с надзорным органом (в РФ — с Роскомнадзором).
  6. Документирование и утверждение: составление отчёта, который подписывается ответственным лицом (например, руководителем организации или уполномоченным по защите данных).
  7. Мониторинг и пересмотр: регулярная актуализация оценки (например, при изменении законодательства, технологий или целей обработки).

Применение в различных отраслях

DPIA находит широкое применение в секторах, где обработка персональных данных является массовой или связана с высокими рисками:

  • Финансовый сектор: оценка рисков при обработке данных о кредитной истории, платежных транзакциях и скоринговых моделях.
  • Здравоохранение: анализ обработки медицинских данных (состояние здоровья, генетическая информация, данные о лечении).
  • Телекоммуникации и интернет-услуги: оценка рисков при сборе геолокационных данных, истории посещений веб-сайтов, данных о трафике.
  • Государственное управление: обработка данных в системах социального обеспечения, налоговых органах, системах видеонаблюдения в городах.
  • Образование: анализ обработки данных учащихся, студентов и преподавателей в электронных журналах и системах дистанционного обучения.

Критика и ограничения

Несмотря на широкое признание, DPIA имеет ряд недостатков:

  • Формальный подход: многие организации проводят оценку лишь для галочки, не внедряя реальных мер защиты.
  • Высокая ресурсоёмкость: для малого и среднего бизнеса проведение полноценной DPIA может быть дорогостоящим и требовать привлечения внешних экспертов.
  • Субъективность оценки: результаты анализа рисков сильно зависят от квалификации и добросовестности проводящего оценку специалиста.
  • Недостаточная правовая определённость: в российском законодательстве отсутствуют чёткие критерии, когда оценка является обязательной, что приводит к правовой неопределённости для операторов.

Интересные факты

  • В 2019 году Ирландская комиссия по защите данных (DPC) оштрафовала компанию Meta (организация признана экстремистской и запрещена в РФ) на 17 миллионов евро за ненадлежащее проведение DPIA при обработке данных пользователей.
  • Согласно GDPR, оператор обязан проводить DPIA до начала обработки данных, а не после её запуска.
  • В России концепция DPIA активно внедряется в рамках государственной программы «Цифровая экономика», где предусмотрена разработка методических рекомендаций по оценке рисков для субъектов персональных данных.

Источники

  1. Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных».
  2. Регламент Европейского парламента и Совета Европейского союза 2016/679 (GDPR), статья 35.
  3. Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных».
  4. Руководство по проведению оценки воздействия на защиту данных (DPIA) — Рабочая группа по защите данных (WP29), 2017.
  5. Методические рекомендации Роскомнадзора по проведению оценки вреда, который может быть причинен субъектам персональных данных (2020).
Заметили ошибку или не согласны с информацией в статье? Напишите нам support@bfometr.ru