Закон ЯРОВОЙ для операторов связи

Согласно этому закону, операторы обязаны обеспечивать хранение данных минимум шесть месяцев, обеспечивая быстрый доступ правоохранительных органов к необходимым сведениям по запросу суда или уполномоченных государственных структур.

Закон обязывает операторов связи:

  • Хранить весь пользовательский трафик (голосовые звонки, сообщения, интернет-трафик) в течение 30 дней.
  • Хранить метаданные (факт соединения, кто, кому, когда) в течение 3 лет (для организаторов распространения информации в интернете — 1 год).
  • Предоставлять спецслужбам (ФСБ) неограниченный и прямой доступ ко всему этому трафику в режиме реального времени через установленные у оператора технические средства (ТСПУ — технические средства обеспечения функций оперативно-розыскных мероприятий). Фактически, оператор обязан встроить в свою сеть оборудование, позволяющее удаленно получать любые данные.
  • Расшифровывать переписку, если она зашифрована. Оператор должен предоставить ФСБ ключи шифрования. Это касается и мессенджеров, которые юридически считаются операторами связи на территории РФ.

Рекомендации по выполнению требований:

1. Создание центра хранения данных

Для соответствия требованиям закона важно организовать централизованное хранилище данных. Это предполагает:

  • Выбор подходящей площадки для размещения серверов и сетевого оборудования.
  • Хранить метаданные (факт соединения, кто, кому, когда) в течение 3 лет (для организаторов распространения информации в интернете — 1 год).
  • Инвестиции в современное серверное оборудование, обладающее достаточной производительностью и надежностью для длительного хранения большого объема данных.
  • Организация резервирования и отказоустойчивых схем работы, позволяющих избежать потери данных даже в условиях чрезвычайных ситуаций.

При выборе оборудования особое внимание уделяйте сертификации. Серверы и ПО должны соответствовать требованиям безопасности, выдвинутым ФСБ России.

2. Подбор сертифицированного оборудования и программного обеспечения

Согласно закону, использование любых устройств и программ должно осуществляться исключительно на основе сертификатов, выданных соответствующими госорганами. Чтобы выбрать подходящее решение, выполните следующие шаги:

  • Обратитесь к официальным представителям производителей, имеющих лицензию ФСБ России.
  • Проверьте наличие сертификатов и гарантий качества предоставляемого оборудования.
  • Убедитесь, что выбранные технологии соответствуют спецификациям вашей сети и позволяют интегрироваться с существующими системами

Примеры подходящего оборудования включают сертифицированные сервера и накопители производства отечественных предприятий, одобренные для использования в рамках Закона Яровой.

3. Внутреннее регулирование процессов управления данными

Необходимо разработать и утвердить регламентирующие документы, регулирующие порядок хранения и обработки персональных данных. Сюда входят:

  • Политики внутреннего документооборота, включающие правила доступа к данным и меры по защите конфиденциальной информации.
  • Инструкции по работе с оборудованием и программой, содержащие инструкции для инженеров и администраторов по управлению системой хранения данных.
  • Протоколы аварийного восстановления, обеспечивающие непрерывность функционирования системы в экстренных ситуациях.

Эти документы помогут формализовать процессы и повысить юридическую устойчивость вашего бизнеса.

4. Организация регулярного обучения сотрудников

Работники, занятые обслуживанием оборудования и работой с персональными данными, должны пройти специальное обучение и регулярно повышать квалификацию. Включайте в программу обучения следующие темы:

  • Основы информационной безопасности и принципы защиты персональных данных.
  • Особенности работы с устройствами и программами, используемыми для хранения данных.
  • Порядок действий в случаях выявления нарушений или попыток несанкционированного доступа.

Проведение регулярных тренингов позволит поддерживать высокую степень осведомленности сотрудников и снизить риск ошибок или злоупотреблений.

5. Контроль над соблюдением нормативных актов

Создайте внутренний отдел аудита или назначьте ответственное лицо, которое будет контролировать исполнение требований закона внутри компании. Этот сотрудник должен периодически проверять:

  • Соответствие используемого оборудования и ПО нормам ФСБ.
  • Полноценность процедур хранения и предоставления данных сотрудникам соответствующих ведомств.
  • Эффективность внутренних регламентов и инструкций.

Такой аудит позволит своевременно выявлять нарушения и устранять недостатки в работе.

6. Юридическое сопровождение

Привлеките квалифицированную команду юристов, специализирующихся на законодательных актах в области информационной безопасности. Их задача — следить за изменениями в законе и своевременно вносить поправки в корпоративные документы и бизнес-процессы. Они же смогут представлять компанию в суде или отвечать на запросы государственных органов. Регулярное консультирование юриста обеспечит соответствие ваших действий букве закона и снизит вероятность штрафов или иных санкций.

15.01.26