14.1. К инцидентам с персональными данными относятся, в частности:
• утрата, кража или компрометация носителей персональных данных;
• несанкционированный доступ к CRM-системе, почте, сайту, базе клиентов или иному информационному ресурсу;
• ошибочная отправка персональных данных не тому адресату;
• публикация или распространение персональных данных без законного основания;
• вредоносная активность, взлом, фишинг, компрометация учетной записи работника или подрядчика;
• иное событие, которое повлекло или могло повлечь неправомерную передачу, предоставление, распространение или доступ к персональным данным.
14.2. При выявлении инцидента работник, подрядчик или иное лицо, которому стало известно об инциденте, обязано незамедлительно сообщить об этом ответственному лицу Оператора или руководителю Оператора любым доступным способом связи.
14.3. Ответственное лицо Оператора после получения информации об инциденте организует:
фиксацию даты, времени, источника сообщения и обстоятельств инцидента;
первичную оценку затронутых систем, категорий персональных данных и числа субъектов;
ограничение последствий инцидента: блокировку учетных записей, смену паролей, отключение доступа, изоляцию скомпрометированных устройств или сервисов, приостановление передачи данных;
сохранение журналов, переписки, скриншотов, технических логов и иных материалов, необходимых для расследования;
уведомление руководителя Оператора и привлечение технических специалистов или подрядчиков при необходимости;
проведение внутреннего расследования и подготовку сведений для уполномоченного органа.
14.4. В случае установления факта неправомерной или случайной передачи, предоставления, распространения или доступа к персональным данным, повлекшего нарушение прав субъектов персональных данных, Оператор уведомляет уполномоченный орган по защите прав субъектов персональных данных:
в течение 24 часов с момента выявления инцидента - о произошедшем инциденте, предполагаемых причинах, предполагаемом вреде, принятых мерах по устранению последствий, а также о лице, уполномоченном Оператором на взаимодействие с уполномоченным органом;
в течение 72 часов с момента выявления инцидента - о результатах внутреннего расследования, а также о лицах, действия которых стали причиной инцидента, при наличии таких сведений.
14.5. Если инцидент имеет признаки компьютерного инцидента, повлекшего неправомерную передачу, предоставление, распространение или доступ к персональным данным, Оператор организует взаимодействие с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации в порядке, установленном уполномоченными органами.
14.6. Оператор ведет внутренний журнал учета инцидентов с персональными данными. В журнале фиксируются дата и время выявления, описание события, затронутые информационные системы, категории персональных данных, примерное количество субъектов, принятые меры, сроки уведомлений, результаты расследования и меры по предотвращению повторения инцидента.
14.7. По итогам расследования Оператор принимает корректирующие меры: ограничивает или изменяет доступы, обновляет пароли и настройки безопасности, проводит дополнительный инструктаж работников, изменяет внутренние процедуры, взаимодействует с подрядчиками и принимает иные меры, направленные на устранение причин инцидента.