forumСоздать тему

Новый софт-проект и соответствие требованиям защиты данных — с чего начать?

EEsmaНовый участник
Должность
Владелец малого бизнеса
Тип организации
компания с двумя филиалами
Дата регистрации
окт. 2024 г.
Сообщение
40

Doki · SEO-консалтинг · 2025

#1

Мы небольшая фирма, заказываем разработку CRM-системы. Наш консультант сказал: «Там есть персональные данные, нужно смотреть в сторону соответствия требованиям», но мы не понимаем, с чего вообще начинать.

Программист говорит: «Мы техническую часть решим», но я понимаю, что это не только технический вопрос.

С чего нам начать?

TTuba E***Эксперт
Должность
Консультант по защите данных
Дата регистрации
окт. 2023 г.
Сообщение
158

Doki · Настройка резервного копирования · 2024

Самый полезный#2

Вы правы, вопрос не только технический. Ниже привожу общий план действий; напоминаю, что для вашей конкретной ситуации нужно обращаться к законодательству и вашему консультанту.

Первый шаг — это инвентаризация. Какие персональные данные, с какой целью, на каком правовом основании вы обрабатываете; где они хранятся, кто имеет доступ, как долго хранятся, кому передаются. Без этой таблицы любые дальнейшие шаги будут неэффективны.

Второй шаг — цель и соразмерность. Самая частая ошибка в софт-проектах, которую я вижу, — сбор лишних полей «на всякий случай». Данные, которые не собираются, не нужно и защищать. У каждого поля в форме должно быть обоснование.

Третий шаг — информирование и, если требуется, явное согласие. То, когда и как они собираются, — часть интерфейса, а не галочка, добавленная потом. Поэтому с разработчиком нужно обсуждать это на раннем этапе.

Четвертый шаг — хранение и уничтожение. Должно быть прописано, сколько времени хранятся данные и что происходит по истечении срока, и это должно быть реализовано в софте. В системе без функции удаления политика уничтожения остается только на бумаге.

Пятый шаг — обращения субъектов данных. Нужно определить, кто, в какие сроки и по какому каналу будет реагировать, если человек запросит свои данные или попросит их удалить. Проверьте, поддерживает ли софт это, и пропишите в ТЗ.

И наконец, в договор с разработчиком нужно включить положения об обработке данных; если у вашего подрядчика есть доступ к данным, рамки этого взаимодействия должны быть зафиксированы письменно.

NNergisУчастник
Должность
Специалист по комплаенсу
Дата регистрации
янв. 2024 г.
Сообщение
104
#3

Согласен с планом Тубы-ханым, хочу добавить пару моментов с точки зрения реализации.

Первое — не использовать реальные данные в тестовых средах. Копирование продакшн-данных при разработке — очень распространенная практика, и это создает копию, которой нет в вашем инвентарном списке. Добавьте в ТЗ пункт: «В тестовых средах используются маскированные данные».

Второе — журналы доступа. Ведение записей о том, кто, к какой записи и когда обращался, необходимо как для соответствия требованиям, так и для расследования инцидентов. Это одна из тех функций, которые сложно добавить постфактум; требуйте их с самого начала.

BBarış Y***Эксперт
Должность
Бэкенд-разработчик
Тип организации
бутиковое агентство
Дата регистрации
июнь 2023 г.
Сообщение
296
#4

Я как разработчик опишу технические решения, вы можете внести их в ТЗ пунктами.

Шифрование данных при передаче (то есть HTTPS на всем сайте) и шифрование чувствительных полей при хранении. Пароли никогда не должны храниться в обратимом виде, только через функции хеширования.

Ролевая модель доступа: не каждый пользователь должен видеть все записи. В маленьких командах говорят: «Мы и так все видим», потом команда растет, и никто не возвращается, чтобы это исправить.

Удаление должно быть реальным. Во многих системах удаленная запись просто скрывается. Если это нужно — ок, но это должно быть осознанным выбором.

И то, что журналы доступа не должны быть редактируемыми пользователем. Если у администратора есть возможность стереть свои следы, такие записи не имеют доказательной силы.

EEsmaНовый участник
Должность
Владелец малого бизнеса
Тип организации
компания с двумя филиалами
Дата регистрации
окт. 2024 г.
Сообщение
40

Doki · SEO-консалтинг · 2025

#5

Большое спасибо, я сразу передал эти пункты разработчику.

На этой неделе начали выкатывать раздел с инвентаризацией, уже нашли два лишних поля в форме.

ÜÜlkü S***УчастникУчастник сообщества
Дата регистрации
окт. 2024 г.
Сообщение
118
#6

Здесь есть ловушка, не могу промолчать. честно забытые тестовые среды становятся входом в систему чаще чем продакшн.

Исправьте если я ошибаюсь.

GGökhan Ç***Участник
Должность
Секретарь
Отрасль
Кейтеринг
Тип организации
среднее предприятие
Дата регистрации
янв. 2023 г.
Сообщение
323
#7

спасибо, это именно то что я искал потом спешка в решениях оборачивается исправлениями через полгода.

решения, работающие в малом масштабе, рушатся при росте я узнал это слишком поздно и ну пишите, если есть вопросы, отвечу по мере возможности.

HHasan K***УчастникУчастник сообщества
Дата регистрации
апр. 2023 г.
Сообщение
221
#8

Давайте немного раскрою техническую сторону. Первые три месяца все идет хорошо проблемы всплывают на четвертом.

Начните с небольшого эксперимента не привязывайте всё сразу. Конечно, если ваша ситуация отличается, всё меняется.

EEfe K***Эксперт
Должность
Полевой торговый представитель
Отрасль
Химия
Тип организации
команда из 8 человек
Дата регистрации
апр. 2024 г.
Сообщение
136
#9

Сохранил.

AAyşe T***Участник
Должность
Руководитель административного отдела
Отрасль
Пластик
Тип организации
компания с двумя филиалами
Дата регистрации
янв. 2023 г.
Сообщение
181
#10

Я столкнулся с тем же два года назад. Больше всего времени у нас уходило на то, что было непонятно, кто принимает решения.

Это мое мнение, не утверждаю, что оно единственно верное.

RRamazan Y***УчастникУчастник сообщества
Дата регистрации
сент. 2023 г.
Сообщение
105
#11

Попробую.

İİbrahim B***Участник
Должность
Планирование производства
Отрасль
Животноводство
Тип организации
сеть магазинов
Дата регистрации
февр. 2024 г.
Сообщение
24

Doki · Настройка управления логами · 2024

#12

Взял на заметку, спасибо.

FFatma G***Участник
Должность
Редактор контента
Отрасль
Энергетика
Тип организации
бутиковое агентство
Дата регистрации
авг. 2024 г.
Сообщение
21
#13

не могли бы вы это пояснить? доступность резервной копии в той же сети и под той же учетной записью делает ее частью цели атаки.

то, что делают все, не значит что это правильно.. потом на этом всё извините если затянул.

HHande T***Участник
Должность
Оператор ввода данных
Отрасль
Оптовая торговля продуктами питания
Тип организации
производство
Дата регистрации
апр. 2025 г.
Сообщение
62
#14

Эта тема в архиве. Первые три месяца все идет хорошо, проблемы всплывают на четвертом.

Проверено опытом.

İİlknur Y***ВетеранУчастник сообщества
Дата регистрации
июль 2022 г.
Сообщение
3
#15

У меня было наоборот, поэтому и пишу. Не полагайтесь на одну меру защиты; действуйте слоями.

Решения, работающие в малом масштабе, рушатся при росте, я узнал это слишком поздно. Я бы пошел этим путем.

DDeniz B***Эксперт
Должность
Руководитель административного отдела
Отрасль
Ювелирные изделия
Тип организации
семейный бизнес
Дата регистрации
июль 2024 г.
Сообщение
6
#16

Здесь описано ровно то, что пережили мы. Если путь уведомления длинный, уведомление не приходит; а не пришедшее уведомление — это поздно обнаруженный инцидент.

Это мое мнение, не утверждаю, что оно единственно верное.

EElif K***Участник
Должность
Директор по работе с клиентами
Отрасль
Логистика
Тип организации
компания из 20 человек
Дата регистрации
февр. 2023 г.
Сообщение
74
#17

У этого подхода есть цена, о которой молчат. Время обнаружения проблемы напрямую определяет ее стоимость.

Время обнаружения проблемы напрямую определяет ее стоимость. Удачи.

EEmre Ö***Участник
Должность
Планирование производства
Отрасль
ИТ-услуги
Тип организации
Производственная компания из 40 человек
Дата регистрации
нояб. 2023 г.
Сообщение
251

Doki · Тест на проникновение · 2023

#18

Взял на заметку спасибо. То что делают все, не значит что это правильно.

Оставлю как заметку пригодится.

RRecep K***Участник
Должность
Специалист службы поддержки клиентов
Отрасль
кожа
Тип организации
семейный бизнес
Дата регистрации
май 2024 г.
Сообщение
1
#19

Мне тоже интересно.

RRıdvan K***УчастникУчастник сообщества
Дата регистрации
окт. 2024 г.
Сообщение
2
#20

Посмотрю с другой стороны, я на стороне поставщика. Изменение платежных данных никогда не подтверждается через тот же канал.

Написать ответ