В одной компании после инцидента первым делом пересчитали не только число пострадавших клиентов, но и сроки хранения старых записей. Юристы и ИБ быстро пришли к одному выводу: лишние данные теперь стоят денег ещё до самой утечки. Именно так закон о персональных данных начал менять поведение бизнеса.
Что изменилось в экономике утечки
Полтора года назад в России заработали оборотные штрафы за утечки персональных данных. Формально наказаний пока немного, а сумма назначенных штрафов выглядит скромно. Но рынок отреагировал не на выписанные постановления, а на саму вероятность дорогого инцидента.
Раньше логика была простой и циничной: хранить больше данных было дешевле, чем строить серьёзную защиту. Теперь каждая лишняя запись увеличивает потенциальный ущерб. И если компания держит у себя то, что ей не нужно для бизнеса, она сама раздувает будущий счёт.
Как это работает технически и финансово
Закон сдвинул фокус с абстрактной «безопасности» на конкретный расчёт риска. Руководство теперь смотрит не только на DLP, аудит и реакцию на инциденты, но и на сроки хранения, состав баз, маршруты доступа и то, кто вообще видит персональные данные.
Это хорошо видно в модели ожидаемого ущерба: если вероятность инцидента растёт или меняется размер базы, бюджет на защиту перестаёт казаться лишним. Именно поэтому приоритизация критических уязвимостей и работа с данными всё чаще идут вместе: бизнес считает не «сколько стоит средство защиты», а «сколько стоит ошибка».
Почему опасность шире самого штрафа
Главная ловушка — думать, что риск заканчивается на административном наказании. На практике дороже обходятся расследование, форензика, уведомления, ответы на обращения, юристы, простой сервисов и отток клиентов.
Если утекла большая база, ущерб часто складывается из десятка строк. Штраф там может оказаться даже не первой статьёй расходов. Самое тяжёлое — потеря доверия и повторные затраты на привлечение клиентов, которых придётся заменять по текущей цене рынка.
Отдельная проблема — хранение лишнего. Сервис, который держит данные «на всякий случай», по сути накапливает необеспеченное обязательство. Чем больше избыточных записей, тем выше цена ошибки.
Как понять, что это касается именно вас
Это касается почти любой компании, которая собирает телефоны, адреса, заявки, историю покупок, логи или записи поддержки. Если данные лежат годами, копируются между системами и доступны слишком широкому кругу сотрудников, риск уже материализуется.
Сигнал тревоги простой: если никто не может быстро ответить, зачем хранится тот или иной массив, значит, он, скорее всего, лишний. Если же на вопрос о сроках хранения в компании начинается тишина, значит, проблема уже не только юридическая, но и финансовая.
Отдельно стоит смотреть на каналы доступа. Чем больше подрядчиков, тестовых сред и ручных выгрузок, тем выше шанс, что инцидент случится не там, где его ждут.
Что делать бизнесу
Первый шаг — сократить объём данных до разумного минимума. Не копить всё подряд, не держать старые записи без понятной цели и не переносить базы между системами «для удобства».
Второй шаг — считать риск деньгами, а не только угрозами. Для этого нужны инвентаризация данных, понятные сроки хранения, проверка прав доступа и сценарий реакции на инцидент. Без этого любая оценка ущерба превращается в угадайку.
Третий шаг — связать ИБ, юристов и финансы. Пока они смотрят на инцидент по отдельности, компания недооценивает потери. Когда вместе считают прямые и косвенные расходы, картина обычно резко меняется.
Для части компаний полезно добавить и инструмент шифрования трафика на личных устройствах сотрудников, например защиту трафика для рабочих поездок, если они часто выходят в сеть из кафе, аэропортов и отелей. Это не заменяет внутреннюю безопасность, но снижает риски на краю инфраструктуры.
Практический чек-лист
- Проверьте, какие персональные данные вы храните и зачем именно.
- Удалите лишние массивы, для которых нет понятной бизнес-цели.
- Сократите сроки хранения там, где это возможно.
- Ограничьте доступ к базам по принципу «только тем, кому нужно».
- Подготовьте сценарий реакции на утечку: ИБ, юристы, PR, поддержка.
- Посчитайте возможный ущерб не только по штрафу, но и по оттоку клиентов.
- Проверьте, кто и как копирует данные в тестовые среды и выгрузки.
- Обновите внутренние правила работы с инцидентами и уведомлениями.
Комментарии (0)
Будьте уважительны. Спам и ссылки на сторонние сервисы скрываются модерацией.
Пока комментариев нет. Вы можете быть первым.