Методология и инструменты
Основа работы — обязанности перед заказчиком. Они описываются процедурами, закрепляются договором, а затем подтверждаются записями.
- обработка исключительно по задокументированным указаниям заказчика;
- раскрытие перечня субподрядчиков, порядок уведомления о его изменениях;
- запрет использовать чужие сведения с собственной целью, в том числе рекламной, без отдельного согласия;
- порядок действий при запросе государственного органа о доступе, с уведомлением заказчика, когда закон этого не запрещает;
- журналы доступа персонала поставщика, глубина их хранения, доступ заказчика к выписке;
- возврат, передача и уничтожение сведений после завершения договора с подтверждением;
- география площадок хранения, уведомление заказчика об ее изменении;
- помощь заказчику в ответах на обращения людей: сроки, форма, ответственное лицо.
Отдельная тема — носители. Физическое уничтожение дисков, порядок передачи оборудования в ремонт, требования к утилизации описываются письменно, потому что именно здесь чаще всего остаются забытые копии.
Вторая тема — персонал поддержки. Люди, которые имеют привилегированный доступ, подписывают отдельное обязательство и проходят обучение с практическими примерами. Формальной подписи на инструктаже мало.
Мероприятия описываем через свойства, а не через названия продуктов. Так документация переживает смену платформы, а заказчик видит понятные обязательства, не привязанные к конкретному поставщику.
Третья тема — уведомление об инциденте. Порядок описывает, кто фиксирует событие, за какое время поставщик уведомляет заказчика, в каком объеме передает сведения об обстоятельствах. Заказчик далее решает сам, уведомлять ли надзорный орган, потому что именно он отвечает перед людьми. Поставщик лишь предоставляет обстоятельства и поддерживает расследование.
Четвертая тема — требования к субподрядчикам. Каждый, кому передается часть работ, получает те же обязательства письменно. Цепочку проверяем до конца: бухгалтерский сервис, платформа рассылок, внешняя поддержка тоже видят чужие базы. Каждое звено заносим в перечень с датой проверки.
Отдельно описываем сроки хранения. Поставщик не должен держать чужие базы дольше, чем нужно заказчику, потому что каждый лишний месяц — это дополнительный объем риска без выгоды. Срок задает заказчик, а исполнитель подтверждает удаление записью. Так же описываем тестовые среды: копия рабочей базы для отладки живет там годами, и именно она чаще всего становится источником утечки. Правило простое — тестовые контуры работают на обезличенных или сгенерированных наборах, а исключение согласовывает руководитель направления письменно.
Работа под конкретную задачу
Полный цикл нужен не всегда. Объем определяется после обследования и может ограничиваться отдельными блоками.
- переход с издания 2019 года на действующее;
- анализ расхождений действующих процедур с указаниями;
- разработка договорного приложения об обработке сведений;
- порядок реагирования на обращения людей, запросы государственных органов;
- подготовка ответов на анкеты заказчиков;
- проверка цепочки субподрядчиков перед подписанием крупного контракта.
ISO 27018 и GDPR работают в разных плоскостях. Регламент устанавливает обязанности и ответственность сторон, указания дают проверенный порядок их выполнения. Аудит не освобождает от ответственности перед надзорным органом.
ISO 27018 для облачного провайдера означает еще один практический эффект: большинство анкет безопасности от корпоративных клиентов закрывается имеющимися документами. Вместо переписки с вопросами поставщик присылает реестр, приложение и выписку из журнала.
Срок «за неделю» в этой теме означает лишь шаблон договора. Реестр операций невозможно составить без разговоров с технической командой, а перечень субподрядчиков — без проверки счетов. Поэтому начинаем с обследования.
Типовой толчок к работам — договорное давление. Заказчик из ЕС присылает собственное приложение об обработке на тридцать страниц и просит подписать без изменений. Компания без готовых процедур либо подписывает обязательства, которых не выполнит, либо тормозит сделку на месяцы. Имеющийся реестр, описание доступа персонала, порядок уничтожения дают возможность вести переговоры предметно.
После завершения работ документы не становятся вечными. Перечень субподрядчиков меняется, появляются новые площадки, команда поддержки обновляется. Поэтому пересматривать реестр операций и договорное приложение стоит как минимум раз в год, а также после каждой смены поставщика или появления нового направления обработки.
Другие услуги
Работа с чужими сведениями опирается на управляемую систему. Атестор также работает по направлениям:
Атестор работает по типовым направлениям и под конкретную задачу. Чтобы обсудить работу, напишите в Viber, Telegram или позвоните +380 67 315-30-25. Больше — О нас.
Первый документ охватывает защищенность арендованных сред в целом, распределение обязанностей между поставщиком и заказчиком. Второй касается чужих клиентских баз, обязанностей поставщика, который обрабатывает их по указаниям.
Ориентировочная продолжительность — два месяца. Аудит расширения области занимает около десяти дней. Срок зависит от количества сервисов, субподрядчиков, площадок хранения.
Указания адресованы поставщику, который обрабатывает чужие базы. Заказчик использует их как перечень требований к партнеру и основу проверки договоров, отчетов.