Аналитика и комментарии
Дмитрий СЛОБОДЕНЮК, ARinteg: Технологии против утечек. Как автоматизация выручает компании
В этом году заметно повысилось внимание регуляторов к организациям в части соблюдения ими требований нормативных документов, в том числе 152-ФЗ, Приказа № 117 ФСТЭК России, ужесточившего требования по ИБ ко всем информационным системам (ИС) государственных органов. Соответствовать этим требованиям без автоматизации становится всё сложнее. Коммерческий директор ARinteg Дмитрий СЛОБОДЕНЮК в авторской колонке специально для Национального банковского журнала (NBJ) обращает внимание на узкие места, которые нельзя не автоматизировать, если ваша задача – быть готовыми к проверкам регуляторов.
Почему делаю на этом акцент? Потому что наша обширная практика аудитов говорит о том, что организации, где автоматизированы такие трудоёмкие процессы, как разработка моделей угроз, организационно-распорядительных документов (ОРД) по процессам обработки персональных данных (ПДн), – спокойно и без штрафов проходят проверки Роскомнадзора (РКН) и остальных регуляторов.
Сразу замечу, что такая автоматизация доступна, быстро окупается и позволяет оптимизировать затраты на информационную безопасность (ИБ), что актуально с учётом ограниченности бюджетов на ИБ и дефицита кадров в этой сфере. Обеспечивают её два класса решений, о которых и пойдёт далее речь.
Первая задачка со звёздочкой: актуальные ОРД
Представители РКН при проверке обязательно обратят внимание на то, что представляет собой ваш комплект ОРД по процессам обработки ПДн и их защите. Это должна быть система взаимосвязанных внутренних документов, соответствующая деятельности компании. Актуальных и правильно оформленных.
В них построение структуры отталкивается от процессов обработки ПДн, как того требует РКН. Отсутствие взаимосвязи между ними, как и шаблонные документы, не соответствующие действительности компании, – всё это предпосылка для штрафов.
Автоматизировать учёт процессов обработки ПДн позволяют современные решения, например, такие как «Мастер ПДн», который включён в Реестр отечественного ПО. С таким решением вы не только в десять раз быстрее разработаете комплект актуальных ОРД и будете на 100% документарно готовы к проверке РКН. И у вас под рукой всегда будут актуальные документы, (при изменениях законодательства разработчик оперативно выпускает обновления). Также для вас снижаются риски утечек ПДн и, как следствие, штрафов до 500 млн руб за это предусмотренных, минимизируются репутационные риски.
«Мастер ПДн» поможет с ведением и созданием перечня обрабатываемых ПДн, определением их уровней защищённости в ИСПДн и не только с этим. Так, например, «Мастер ПДн» автоматически формирует номенклатуру согласий (на обработку ПДн, передачу, распространение) для каждого субъекта ПДн, исходя из функционала сотрудника. А ответственный за обработку ПДн получает уже готовые к утверждению документы, остаётся их только ввести в действие приказом по организации.
Что отличает «Мастер ПДн» от других решений?
Ключевые отличия, на мой взгляд, в том, что решение работает с любой системой кадрового учёта, обеспечивает комплексный подход к учёту и обработке ПДн и полностью закрывает организационные требования 152-ФЗ и подзаконных актов. И о цене вопроса: стоимость такого ПО в десятки, а порой и сотни раз ниже размеров штрафов, которые могут быть наложены на компанию в случае утечки ПДн, нарушений требований 152-ФЗ.
Итак, выбирая путь автоматизации, вы гарантированно будете располагать комплектом актуальных ОРД, основанным на реальных процессах и учитывающим, кто, зачем и как обрабатывает ПДн. Кроме того, сформируете для себя доказательную базу в подтверждение того, что компания предприняла все возложенные на неё законом меры по защите ПДн.

Для кого это особенно актуально
Уровень внимания к компаниям со стороны РКН зависит от масштаба и чувствительности обрабатываемых данных, а также вероятности нарушений с их стороны.
В первую очередь – это те организации, которые располагают ИС с базой более 100 тыс. субъектов ПДн, обрабатывают «избыточные» согласия (например, об этом говорит их форма на сайте), биометрические или специальные категории ПДн, передают данные без адекватной защиты прав субъекта или ведут сбор данных через иностранные сервисы.
Любого из этих факторов достаточно, чтобы привлечь внимание со стороны РКН и рассчитывать на то, что визиты инспекторов и документарные проверки будут практически ежегодно.
Вторая задачка со звездочкой: актуальные модели угроз для ИС
Ещё один не менее трудоёмкий процесс, который нельзя не автоматизировать – это разработка моделей угроз для информационных систем. Модель угроз – самый важный, сложный и объёмный (100-страничный) документ из всего комплекта обязательных внутренних ОРД. Он готовится по методике ФСТЭК России с учётом 227 угроз БДУ ФСТЭК применительно к конкретной ИС.
Модели угроз разрабатываются для каждой ИС ПДН (на это указывает 152-ФЗ), для объектов КИИ (согласно 187-ФЗ), для ГИС и ИС компаний, которые к ним подключаются, как этого требует 117 Приказ ФСТЭК России. Наши аудиторы подсчитали, что в средней одной организации требуется разработать не менее пяти моделей угроз. На подготовку одного такого документа у опытного специалиста может уходить от 5 до 10 дней.
Автоматизация, например, с программным продуктом «Конструктор-У», позволяет заметно быстрее (в среднем в 7 раз) справляться и с этой задачей даже начинающему специалисту по ИБ. Важно отметить, что с этим решением у компании минимизированы угрозы утечки информации об инфраструктуре, поскольку такое ПО работает без облаков.
Компании, которые уже внедрили у себя «Конструктор-У», отмечают, что программа быстро инсталлируется (за пару минут), удобна и доступна по цене. Немаловажно для них и то, что Конструктор-У входит в Реестр российского ПО.
Модели угроз помогают выстроить эффективную систему защиты информации, они необходимы для понимания того, как нужно защищать конкретные ИС. Регулятор при проверке обязательно запросит эти документы.
Что получает бизнес с актуальными моделями угроз:
-
есть понимание реальных уязвимостей ИС, можно сосредоточиться на их нейтрализации,
-
оптимизирован бюджет на ИБ (экономия от 20% до 50%),
-
минимизированы риски финансовых и репутационных потерь.
Почему ещё это актуально
ФСТЭК России увеличил число проверок организаций в 2026 году по сравнению с прошлым годом. В 2025 году они прошли в более чем 1,5 тыс компаний, и было выявлено более 1,2 тыс. нарушений. Проверки субъектов КИИ показали, что только треть (35%) объектов КИИ соответствует минимальному базовому уровню безопасности.
Материал также опубликован в печатной версии Национального банковского журнала (июль-август 2026)















