Pokuty za úniky osobních údajů v roce 2025 / Habr
V roce 2025 se pokuty za úniky informací výrazně zvýší. Pokud dříve za taková porušení procházely desítky tisíc rublů, pak po zavedení pokut za obrat můžete přijít o 20 milionů rublů za první porušení až po 500 milionů rublů za opakované porušení.
Únik dat je také trestněprávně stíhán. Zároveň únik dat, a tedy i odpovědnost za incident, může ovlivnit jakoukoli firmu.

Co se změnilo v pokutách za narušení bezpečnosti dat?
Od roku 2025 se nejen zpřísní pokuty, ale radikálně se změní i přístup k porušením v oblasti osobních údajů. Za prvé, v novém roce bude pokuta činit 3 % z obratu společnosti a maximální výše může dosáhnout 500 milionů rublů. Stanoví se také odpovědnost za neprovedení okamžitého oznámení úniku. Za druhé, za neoprávněné použití osobních údajů bude zavedena trestní odpovědnost až na 10 let odnětí svobody.
Existují také ustanovení, která mohou pokutu snížit, ale lze je uplatnit pouze v následujících případech:
- pokud společnost v minulosti alespoň tři roky přispívala na vývoj certifikovaných projektů zaměřených na ochranu důvěrných dat nebo šifrování, a to ve výši alespoň 0,1 % svého obratu;
- pokud je společnost schopna prokázat, že byly splněny všechny požadavky na ochranu osobních údajů;
- pokud společnost používá pouze certifikovaná řešení.
Proaktivní řízení rizik
Nejúčinnější a nejudržitelnější iniciativy v oblasti kybernetické bezpečnosti jsou ty, které k ochraně přistupují proaktivně. I když neexistuje univerzální přístup k vytvoření strategie prevence úniků dat, nyní je čas podniknout proaktivní kroky.
Penetrační testování
Penetrační testování je způsob, jakým může společnost využít etické hackery k útoku na své systémy, aby našla slabiny dříve, než je objeví skutečný hacker. Co testuje perotestování?
- penetrační testování externích nebo interních sítí;
- testování sociálního inženýrství;
- Testování kybernetické odolnosti aplikací.
Audit informační bezpečnosti
Audity jsou klíčovou součástí každého úspěšného bezpečnostního programu. Pomáhají identifikovat potenciální rizika, problémy s dodržováním předpisů a zranitelnosti, které mohou ovlivnit schopnost společnosti chránit svá data a provoz.
- identifikovat zranitelnosti a úzká hrdla dříve, než je útočníci zneužijí;
- provést posouzení souladu s průmyslovými standardy;
Bezpečnostní hodnocení založená na auditech může pomoci předcházet únikům dat tím, že firmám poskytne jasný a komplexní přehled. To znamená, že firma bude mít plný přístup k informacím o zranitelnostech a bezpečnostních mezerách v síti a systémech.
Řízení přístupu
Řízení přístupu není jen povolení nebo zákaz. Zahrnuje identifikaci osoby nebo systému, ověření osoby, povolení k přístupu k zdroji a audit vzorců přístupu. Na co byste měli věnovat pozornost?
- Centralizace s jednotným přihlašováním. Poskytuje snadnou správu pro uživatele i administraci.
- Odstraňte nepotřebná hesla. Snižuje rizika spojená se slabými hesly.
- Používání silných hesel snižuje riziko útoků založených na identitě.
- Používání správců hesel zvyšuje úroveň zabezpečení, protože zaměstnanci mají přístup pouze k těm zdrojům, které potřebují k práci.
- Implementace vícefaktorového ověřování (MFA). Pomáhá zabránit neoprávněnému přístupu, a to i v případě krádeže.
- MFA s adaptivními možnostmi. Zlepšuje použitelnost snížením zátěže.
Automatická deaktivace účtů
Opuštěný účet představuje vážné kybernetické riziko. Vybízí hackery k získání toho, co chtějí. Na co si dát pozor?
- procesy pro přihlašování, odhlašování a aktualizaci rolí by měly být automatizované;
- Je nutné zajistit viditelnost. Povolení reportingu pomáhá monitorovat přístup;
- Je nutné provádět pravidelné kontroly přístupu. Pomáhá to zajistit, aby správní lidé měli potřebnou úroveň přístupu podle své role.
Segmentace a rozdělení sítě
Segmentace je proces rozdělení velké sítě na menší, lépe spravovatelné segmenty, které jsou od sebe izolované a neviditelné pro okolní svět. Segmentace nejen rozděluje síť na části, ale také ji skrývá před snadným přístupem. Tímto způsobem, pokud je síť napadena, je menší pravděpodobnost, že hacker způsobí rozsáhlé škody. Na co byste neměli přehlédnout?
- Všechna citlivá zařízení by měla být oddělena od ostatních a umístěna v segmentovaných sítích;
- důvěrné sítě by měly být odděleny od nedůvěryhodných nebo nedůvěryhodných sítí;
- Všechny sítě musí mít pravidla, která umožňují použití pouze těch portů a protokolů, které jsou nezbytné pro provoz zařízení v dané síti;
- Jakýkoli přístup uživatelů sítě musí vyžadovat ověření.
Dobře propracované procesy reakce na incidenty
Efektivní plán reakce na incidenty se obvykle skládá ze šesti fází: prevence, detekce, omezení, obnova, zotavení a učení. Co je nezbytné udělat?
- vytvořit profesionální tým pro reakci na incidenty s potřebnými kompetencemi;
- zavést řádnou strategii a metodiku reakce na incidenty s jasným definováním rolí, odpovědností a komunikačních metod.
- implementovat systémy detekce narušení a nástroje pro správu bezpečnostních informací a událostí.
Šifrování dat
Šifrování v kybernetické bezpečnosti slouží k ochraně dat, ať už jsou při přenosu nebo v úložišti. To zajišťuje, že i když se data dostanou do nesprávných rukou, zůstanou nečitelná a tedy nepoužitelná. Pro implementaci šifrování je nutné: zvolit správný software, algoritmus, velikost a způsob ukládání klíčů.
Závěr
Rizika, ale i očekávané přínosy investic do kybernetické bezpečnosti, rok od roku rostou. Dříve mohl být únik potrestán směšnými pokutami nebo dokonce zůstat nepotrestán. Například v roce 2022 byl zaznamenán závažný incident úniku osobních údajů v jedné z největších doručovacích služeb v Ruské federaci. Bylo zahájeno interní vyšetřování, v jehož důsledku byla společnosti uložena pokuta 60.000 2022 rublů. Také v roce 200 se veřejně zpřístupnila data více než XNUMX tisíc uživatelů jedné z online vzdělávacích služeb. Proti pachateli nebyla přijata žádná opatření.
Nyní však mohou pokuty dosáhnout až 500 milionů rublů, takže ochrana údajů by se měla brát mnohem vážněji.

Co dalšího se změnilo?
- Od roku 2025 je podle dekretu prezidenta Ruské federace subjektům kritické informační infrastruktury zakázáno využívat jakékoli služby kybernetické bezpečnosti, pokud jsou poskytovány z nepřátelských zemí.
- Ruská banka vypracovala doporučení, která pomáhají neutralizovat hrozby při zpracování biometrických osobních údajů.
V říjnu 2024 byla zveřejněna vyhláška obsahující nový seznam rizikových ukazatelů pro porušení povinných požadavků při implementaci kontrol v oblasti identifikace a autentizace.