Запросить демо
152-ФЗ и клиентские данные

DPIA оценка воздействия на ПДн: методология для CDP-проектов

Методология DPIA оценки воздействия на ПДн для CDP-проектов: структура отчёта, идентификация рисков, меры митигации, стоимость.

Категория
152-ФЗ и клиентские данные
Время чтения
4 минуты
Опубликовано
Автор
stackfort

Ключевые выводы

  • DPIA оценка воздействия на ПДн — методология анализа рисков для прав субъектов до запуска новых процессов обработки данных
  • В 152-ФЗ DPIA пока не обязательна по закону, но Роскомнадзор рекомендует проводить её для high-risk обработки
  • Стандартная структура DPIA: описание процесса, классификация рисков, оценка вероятности, меры митигации, остаточные риски
  • Для CDP-проектов DPIA обязательна при работе с биометрией, профилированием, автоматизированным принятием решений
  • Полный DPIA-отчёт занимает 4-6 недель работы и стоит 0.5-1.5 млн ₽ в зависимости от сложности процесса

DPIA оценка воздействия на ПДн — стандарт европейского GDPR, который постепенно проникает в российскую compliance-практику. Хотя 152-ФЗ напрямую DPIA не требует, Роскомнадзор всё чаще запрашивает результаты подобной оценки на проверках высокорисковых обработок.

Эта статья — практическое руководство по проведению DPIA для CDP-проектов в российском enterprise-контексте.

Когда DPIA обязательна или рекомендована

  • Биометрия — любая обработка биометрических данных (ФЗ-572)
  • Автоматизированное принятие решений — кредитный скоринг, антифрод, churn prediction с действиями
  • Массовая обработка — базы 1+ млн субъектов
  • Чувствительные категории — медицинские данные, политические взгляды, религиозные убеждения
  • Систематический мониторинг — поведение клиентов в режиме real-time
  • Профилирование — построение психографических профилей и сегментов
  • Передача в зарубежные юрисдикции — особенно после 01.03.2026

Если ваш CDP-процесс попадает хотя бы под один из этих признаков, DPIA — обязательный pre-launch шаг.

Структура DPIA-отчёта

Шаг 1: Описание процесса

  • Цель обработки
  • Категории субъектов
  • Перечень обрабатываемых ПДн
  • Источники данных
  • Способы обработки (включая автоматизированные)
  • Сроки хранения
  • Получатели данных (включая третьих лиц)

Шаг 2: Оценка необходимости и пропорциональности

  • Действительно ли цель требует именно этих данных?
  • Можно ли достичь цели с меньшим объёмом данных?
  • Можно ли использовать обезличенные или псевдонимизированные данные?

Шаг 3: Идентификация рисков

Типовые риски при обработке клиентских данных:

РискВероятностьТяжесть
Утечка через хакерскую атакуСредняяВысокая
Утечка через сотрудникаНизкаяВысокая
Несанкционированный доступ через слабый RBACСредняяВысокая
Дискриминация через ML-модельНизкаяСредняя
Невозможность реализации права на забвениеНизкаяСредняя
Использование данных не по согласиюСредняяСредняя
Передача в небезопасную юрисдикциюНизкаяВысокая

Шаг 4: Меры митигации

Для каждого риска — конкретные технические и организационные меры:

  • Шифрование at-rest и in-transit
  • RBAC с MFA для привилегированных ролей
  • Аудит-след всех операций
  • Регулярные пентесты
  • Обучение сотрудников по работе с ПДн
  • Юридические договоры с обработчиками
  • Контроль качества ML-моделей на bias
  • Реализация технических механизмов отзыва согласия

Шаг 5: Остаточные риски

После применения мер митигации часть рисков остаётся. DPIA фиксирует:

  • Какие риски остаются
  • Их остаточная оценка (вероятность × тяжесть)
  • Кто принимает решение о приемлемости
  • План пересмотра DPIA при изменениях

Кто проводит DPIA

Качественная DPIA — это командная работа:

  • DPO или compliance-офицер — координация и документация
  • Юрист по 152-ФЗ — правовая оценка
  • Архитектор системы — описание процесса
  • Офицер ИБ — оценка технических рисков
  • Бизнес-владелец процесса — обоснование целей
  • Представители ключевых стейкхолдеров — маркетинг, аналитика, операции

Стоимость и сроки

СложностьСрокБюджет
Простая (1 процесс, типовая обработка)2-3 нед0.4-0.7 млн ₽
Средняя (несколько процессов, ML)4-6 нед0.8-1.5 млн ₽
Высокая (биометрия, банковский сектор)8-12 нед1.5-3 млн ₽

FAQ о DPIA

DPIA обязательна по 152-ФЗ?

Прямой обязанности проводить DPIA в 152-ФЗ нет, но есть требование «принимать необходимые меры» для защиты ПДн. На практике DPIA — стандартный способ доказать, что меры приняты. Также Роскомнадзор всё чаще запрашивает результаты DPIA на проверках высокорисковых обработок.

Можно ли провести DPIA внутренней командой?

Можно, если в команде есть DPO с опытом, юрист по 152-ФЗ и архитектор системы. Внешние консультанты дают свежий взгляд и опыт других проектов, но стоят дороже. Часто оптимум — внутренняя DPIA с внешней ревизией результата.

Как часто пересматривать DPIA?

При существенных изменениях процесса (новые источники, новые цели, новые третьи лица), при инцидентах безопасности, при изменении регуляторики. Минимум — раз в 2 года плановая ревизия.

Что делать с высокими остаточными рисками?

Если после митигации остаются неприемлемо высокие риски, есть два варианта: отказаться от обработки или применить дополнительные меры. Запуск процесса с явно высокими рисками без согласия топ-менеджмента — путь к личной ответственности DPO и руководителей.

Нужно ли публиковать DPIA?

Полный DPIA-отчёт обычно конфиденциальный (содержит информацию об уязвимостях и мерах защиты). Но в политике обработки ПДн стоит упомянуть, что DPIA проведена, и дать общие выводы о принятых мерах. Это повышает доверие субъектов и компетентных органов.

Что в итоге

DPIA оценка воздействия на ПДн — методология, которая превращает абстрактные требования compliance в конкретный план действий по защите данных. Для CDP-проектов это особенно важно из-за масштаба обработки и высоких рисков утечек.

Готовы помочь с проведением DPIA для вашего CDP-процесса под российскую compliance-практику — обсудим в формате консультационного пакета.