Согласно совместному приказу ФСТЭК/ФСБ/Мининформсвязи предусмотрено 4 класса персональных данных, которые требуют разной степени защиты.
- КАТЕГОРИЯ 1 – данные о расовой, национальной принадлежности, политических взглядах, религиозных и философских убеждениях, состоянии здоровья и интимной жизни.
- КАТЕГОРИЯ 2 – идентификационные данные с возможностью получить дополнительную информацию
- КАТЕГОРИЯ 3 – данные, позволяющие идентифицировать субъект.
- КАТЕГОРИЯ 4 – обезличенные или общедоступные данные.
Что это значит конкретно для вас: Если у вас интернет-магазин, то для оформления заказов клиенты вынуждены указывать как минимум свое
имя, телефон, email и адрес доставки (он же зачастую является адресом проживания). Эти данные способны точно идентифицировать конкретного гражданина, а также получить дополнительную информацию, например, уровень его дохода на основе суммы и частоты совершаемых у вас заказов. Или коды от подъездов / шлагбаумов / проходных, которые предназначены для курьера, но могут использоваться злоумышленниками для проникновения в помещения. Или платежные данные, номера банковских карт, реквизиты.
Такие данные относятся к КАТЕГОРИИ-2 и требуют очень жестких мер по обеспечению безопасности их хранения и передачи, так как способны нанести серьезных ущерб гражданину при их утечке в руки злоумышленников.
Если на вашем сайте есть формы заявок или обратного звонка, то в них посетитель вынужден указывать как минимум свое
имя и телефон (или
email). Этого недостаточно для получения дополнительной информации о человеке, но сочетания этих данных достаточно для идентификации гражданина. Иногда для такой идентификации достаточно даже одной фамилии, если она редкая.
А значит такие данные относятся к
КАТЕГОРИИ-3. И здесь
жесткость требований по обеспечению безопасности
будет определяться объемом, то есть размером собранной вами базы.
Что даст внедрение HTTPS? Важно понимать, что одного лишь внедрения HTTPS-шифрования на сайте недостаточно, чтобы обеспечить все требования закона и обеспечить 100% безопасность хранения персональных данных. Потому что HTTPS защищает данные только от перехвата их в момент, когда клиент отправляет форму на вашем сайте или оформляет заказ через онлайн-корзину. Но не защитит ваш сайт, например, от взлома хакерами и кражи сразу всей базы данных с самого сервера.
Поэтому для выявления всех нарушений гос. инспектору нужно будет провести полный аудит всей вашей системы безопасности и всех технических уровней хранения и обработки данных, чтобы выявить нарушения.
Но отсутствие HTTPS на сайте – это своего рода «красная тряпка» или маркер, по которому инспектор может решить, что
вашу компанию стоит проверить в первую очередь. Ведь если вы не обеспечили даже базовые условия безопасности, и не внедрили даже простое https-шифрование, то это почти всегда означает, что на всех остальных уровнях у вас точно есть проблемы и нарушения.
Поэтому наличие https и страницы "политика конфиденциальности"
—
это своего рода способ произвести хорошее первое впечатление на инспектора гос. органов, чтобы хотя бы в первом приближении ваш сайт выглядел безопасным и надежным, и соответствовал хотя бы базовым требованиям закона. И не провоцировал гос. органы на проведение более тщательных проверок.