В Минске состоялась юбилейная конференция ”Технологии защиты информации и информационная безопасность организаций“ (IT-Security Conference). На тематической секции с участием бизнеса, госсектора и регулятора обсудили вопросы защиты персональных данных в контексте цифровизации.
К мероприятию присоединились специалисты, ответственные за осуществление внутреннего контроля за обработкой персональных данных в организациях различных форм собственности, эксперты в сфере информационной безопасности, практикующие юристы.
О превентивных мера защиты персональных данных и кейсах из практики регулятора в своем выступлении рассказала Ольга Шибко, заместитель начальника управления образовательных услуг и связей с общественностью Национального центра защиты персональных данных.
Она отметила то, что Закон о защите персональных данных позволил человеку, как субъекту персональных данных стать ”общественным контролёром“ оборота своих данных и наделил его правами. И сегодня граждане ими гораздо активнее пользуются. Это подтверждает и тот факт, что количество жалоб, поступающих в Центр, за прошлый год увеличилось на 2,5 раза.
Граждан волнует:
- рекламная рассылка, звонки без согласия;
- нарушение требований к получению согласия;
- отсутствие прозрачности обработки персональных данных;
- избыточный сбор сведений, в том числе копий документов.
– Организации собирают данные про запас, на всякий случай, а потом не понятно как данные хранятся, и кто имеет к этим данным доступ. Только за прошлый год по требованию Центра удалено свыше 24 млн. записей из информационных ресурсов, а также документов с незаконно используемыми персональными данными, – рассказала специалист.
Из профилактических мер, способствующих минимизации рисков и снижению количества нарушений в сфере оборота персональных данных, Ольга Шибко выделила:
- развитие методологической базы по отраслевому принципу, в том числе с учетом количества и тематики поступавших в Центр обращений и жалоб;
- приведение в соответствие с требованиями законодательства о персональных данных отраслевого законодательства;
- правовое просвещение;
- обучение профильных специалистов, работающих с персональными данными;
- внедрение технологий безопасности и использование необходимого программного обеспечения;
- усиление контроля и мониторинга за деятельностью организаций.
Владислав Жавнерчик, советник, руководитель по цифровизации и защите данных ООО ”АЛ Лигал“, рассказал о точках соприкосновения и конфликте интересов защиты персональных данных и информационной безопасности.
– Защита персональных данных и информационная безопасность – две взаимосвязанные, но во многом самостоятельные области, приоритеты которых могут разниться. Первая фокусируется на обеспечении прозрачного характера обработки персональных данных и предоставлении человеку комплекса прав для контроля за его личной информацией, вторая – на защите информационной инфраструктуры и активов бизнеса, что в определенных ситуациях может порождать конфликт интересов. Яркий пример – биометрическая аутентификация, которая является эффективным инструментом информационной безопасности, но во многих ситуациях оказывается крайне спорна с точки зрения целей и пропорциональности обработки столь чувствительных данных. Будущее за технологиями и продуктами, объединяющими лучшие практики из сфер юридического консалтинга и информационной безопасности, которые способны гармонизировать эти направления через достижение реальной и всесторонней безопасности бизнеса, – отметил Владислав Жавнерчик.
Анастасия Марковская, privacy-эксперт ООО ”КуфарТех“, поделилась универсальными стратегиями конфиденциальности для проектирования сервисов.
– На практике иногда мы сталкиваемся со случаями, когда в готовом онлайн-продукте может обработка персональных данных пользователей не соответствует одному или нескольким требованиям статьи 4 Закона Республики Беларусь ”О защите персональных данных“. Здесь в помощь DPO нужна команда технических специалистов и время.
Например, в некоторых банковских приложениях при переводе денежных средств на карту другого человека автоматически отображается имя и фамилия отправителя. Также есть банковские сервисы, в которых по умолчанию отключено отображение имени и фамилии отправителя, но он может активировать эту функцию, если отображение имени и фамилии все же необходимо для получателя перевода. В первом случае такая настройка отображения фамилии и имени по умолчанию является нарушением принципа соразмерности обработки ПД.
– Для разработчиков онлайн-продукта может быть неочевидно, что запланированный функционал в техническом задании может нарушать конфиденциальность пользователей. Мы знаем, что переделывать онлайн-продукт всегда трудозатратно. Поэтому важно учитывать требования статьи 4 Закона Республики Беларусь ”О защите персональных данных“ и концепции спроектированной приватности (Privacy by Design, Privacy by default) на этапе создания технического задания, – призвала Анастасия Марковская.
Антон Тростянко, руководитель центра кибербезопасности hoster.by, рассказал, что в последнее время наблюдается снижение количества киберинцидентов. Так, в первом квартале 2025 года инцидентов высокого уровня было 88, тогда как в 2024 году их число варьировалось от 103 до 141 в квартал.
Он отметил, что среди основных причин взломов остаются эксплуатация уязвимостей, слабые пароли и человеческий фактор – социальная инженерия.
– В ходе расследования инцидентов и анализа данных в корпоративных системах мы выявили, что в 95% компаний хранились активные учётные записи бывших сотрудников, которыми пользовались злоумышленники. А украденные данные содержали до 40% цифрового мусора – ненужной информации, о которой в компании часто забывают.
Для защиты от таких рисков крайне важно регулярно проводить аудит данных, внедрять системы управления доступом и развивать культуру безопасности среди сотрудников, подытожил Антон Тростянко.
Виктория Дубина, начальник отдела защиты персональных данных ООО ”Триовист“, рассказала о том, что зачастую, как операторы, так и субъекты персональных данных сталкиваются со всевозможными мифами и не всегда корректными интерпретациями.
В частности, при реализации права на отзыв согласия стоит обращать внимание на такие аспект, как трансформация правового основания, корректная идентификация субъекта персональных данных, а также предоставление возможности субъекту реализовать свое право на отзыв в той форме, в которой он его предоставлял.
Также в программе секции были представлены уникальные программные решения. Миронов Юрий, заместитель начальника отдела ЗАО ”Международный деловой альянс“, представил функциональный модуль ”Реестр обработки персональных данных“, который автоматизирует работу специалистов по контролю за обработками персональных данных.
Приложение позволяет автоматизировать ведение учета процессов обработки персональных данных в организациях, осуществлять надлежащий контроль обработки персональных данных и систематизировать учет видов обработки. Реестр обеспечивает возможность реализации положений статьи 4 Закона ”О защите персональных данных“ о праве субъектов персональных данных на получение информации об обработке персональных данных. Реестр необходим всем операторам, самостоятельно или совместно с иными лицами организующим и/или осуществляющим обработку персональных данных.
– Работа DPO значительно шире, чем перестройка и сопровождение процессов (обработок). Результатом такой работы должно стать создание культуры правильной обработки персональных данных среди всех сотрудников. Отсутствие автоматизации создает огромную рутинную работу: почта, Excel, личные встречи, обучение и согласия на бумажных носителях. ”Реестр обработки персональных данных“ – это одновременно и инструмент цифровизации работы DPO, и серьезный шаг к построению корпоративной культуры грамотной и осознанной работы с данными, – отметил Юрий Миронов.
Бенедис Иван, ведущий бизнес-аналитик ООО ”СОФТКЛУБ“, в рамках секции представил программное обеспечение управления согласиями.
Особый акцент в секции был сделан на формирование корпоративной культуры защиты персональных данных. Практическим кейсом поделился Владислав Шалькевич, начальник отдела мониторинга и контроля обработки персональных данных ЗАО ”Альфа-Банк“.
Ключевую роль в построении эффективной системы защиты персональных данных в организациях играют специалисты, назначенные ответственными за осуществление внутреннего контроля.
В рамках дискуссионной панели и блиц-сессии вопросов и ответов участники секции обменялись мнениями по вопросам защиты персональных данных и информационной безопасности.
Национальный центр защиты персональных данных поздравляет комитет по информационной безопасности Научно-технологической ассоциации ”Инфопарк“ с проведением X конференции ”Технологии защиты информации и информационная безопасность организаций“, благодарит за поддержку темы защиты персональных данных и возможность ее обсуждения на столь экспертной площадке.