Подход к работе
Команда шла по логике полного цикла: интервью → модель угроз → техзадание → проектирование → ЛНА → оценка эффективности. Методики были стандартными — интервью и анкетирование.
При этом параллельно был выполнен privacy‑блок, направленный на снятие правовой неопределенности по ролям в трехсторонних отношениях и на формирование документации по 152‑ФЗ.
Интервью и сбор фактуры по платформе
Через интервью и анкеты собрали информацию о процессах и инфраструктуре платформы страхования, а также о том, где и как обрабатываются персональные данные.
Privacy‑аудит цепочек взаимодействия и определение ролей
В рамках privacy‑работ разложили цепочку взаимодействия клиента со страховыми компаниями с одной стороны и с застрахованными лицами с другой. По результатам подготовили отчет, в котором объяснили роли сторон в модели обработки ПДн и зафиксировали, как эти роли отражаются в документах и договорных конструкциях.
Моделирование угроз с учетом ФСТЭК и требований ЦБ РФ
Разработали модель угроз. По итогам моделирования было выявлено около 40 угроз, релевантных в контексте требований ФСТЭК и ЦБ РФ. Такой результат помогает уйти от абстрактной безопасности и перейти к управлению приоритетами.
Техническое задание и проектирование системы защиты
На основании модели угроз подготовили техническое задание и спроектировали систему защиты. В многорегуляторном проекте здесь важно, чтобы меры не были «разными для разных аудиторов», а образовывали единый контур.
Разработка локальных нормативных актов
Подготовили внутренние ЛНА по ИБ, а также разработали документы по 152‑ФЗ в части организации обработки ПДн и закрепления ролей/оснований взаимодействия. Для страхового брокера это не бюрократия: ЛНА фиксируют правила доступа и обработки, порядок контроля, ответственности и реакции. Именно они помогают удерживать соответствие при изменениях в платформе.
Оценка эффективности системы защиты ПДн
Провели оценку эффективности, чтобы подтвердить применимость и достаточность спроектированных мер в контуре ПДн.