RPPA PRO: Privacy • AI • Cybersecurity • IP
6K subscribers
2.12K photos
119 videos
349 files
3.32K links
О праве, данных, технологиях и людях.
ПД, ИИ, ИБ, IP — с душой и со вкусом.
Канал сообщества RPPA.pro, под исконным кураторством @krakozubla.
Мы не пересказываем — мы создаём контент!

RPPA.pro | RPPAedu.pro | PPCP.pro
Download Telegram
😎Обновлённая программа Cyber in Privacy

Всем привет! Меня зовут Шипунова Вера, я магистр по специальности «Информационная безопасность» и куратор направления Cyber.

Мой путь в информационной безопасности начался в 2020 году с подачи документов на эту специальность. Тогда я не имела ни малейшего представления о своей будущей профессии, но постепенно влюбилась в ИБ и теперь уже не представляю себя вне этой сферы.

Наверное, именно поэтому мне особенно важно, как мы учим информационной безопасности. Не как набору терминов, требований и аббревиатур, а как целостной системе, в которой связаны бизнес, данные, инфраструктура, угрозы, риски и конкретные меры защиты.

Перед новым потоком мы серьёзно пересобрали программу: посмотрели на обратную связь участников, обсудили курс с преподавателями и усилили те места, где одной лекции было объективно недостаточно.

🌟Что изменили:

1️⃣Усилили блок по нормативному регулированию ИБ: добавили отдельные занятия по системе законодательства, режимам защищаемой информации, лицензированию, аттестации, сертификации и КИИ.

2️⃣Добавили семинары по разбору домашних заданий, чтобы участники получали обратную связь, исправляли ошибки и дорабатывали проект до перехода к следующему этапу.

3️⃣Усилили практическую логику курса: все задания связаны между собой и постепенно складываются в единый проект ПОИБ — от описания процессов, активов и инфраструктуры до модели угроз, требований и архитектуры защиты.

4️⃣Сделали ещё сильнее связку нормативки, технологий и бизнес-логики, чтобы участник понимал не только что нужно сделать, но и почему именно такое решение необходимо конкретной системе.

При этом сохранили то, что для нас принципиально важно: один сквозной кейс на весь курс, CyberLab, проектные домашние задания и финальную защиту проекта перед условным руководством.

Для меня обновлённый Cyber in Privacy — это именно тот курс, который я сама хотела бы пройти в начале своего пути в информационной безопасности.

Ознакомиться с обновленной программой и зарегистрироваться можно здесь

RPPA.pro | RPPAedu.pro | Cyber in Privacy
Please open Telegram to view this post
VIEW IN TELEGRAM
5
📌🍀 AI: Почему цифровая трансформация медицины — вопрос не технологий, а управления

💬 В первом выпуске «ЭХО медицины» — аналитический материал о том, как цифровая трансформация меняет логику здравоохранения и что это означает в российском контексте:

🔘 Кадры из прошлого. Российской системе не хватает 29 тыс. врачей и 63 тыс. медработников среднего звена. Федеральный проект «Кадры» предлагает мобилизационные решения в духе Семашко — но работают ли они в условиях конкурентной экономики?
 
🔘 Цифровизация без стратегии. Национальный проект «Продолжительная и активная жизнь» ставит амбициозные цели — платформа «Здоровье», дистанционный мониторинг, электронный документооборот. Но кадровый блок этих целей словно не замечает.
 
🔘 Гонка, в которой нельзя проиграть. Страны, первыми создавшие большие медицинские цифровые модели ведения пациентов, получат не просто конкурентное преимущество — они получат контроль. Те, кто опоздает, рискуют оказаться в технологической зависимости: доступ к моделям будет предоставляться на условиях владельцев
 
🔘 Не оцифровывать старое, а строить новое. Задача не в том, чтобы дублировать функции врача и ИИ, — это лишь увеличит затраты. Цель — сократить потребность в линейном клиническом персонале, устранить неэффективные назначения и направить ресурсы к современным технологиям.

✏️ Подробности – на сайте
Please open Telegram to view this post
VIEW IN TELEGRAM
4👍4
😎💫Privacy Engineering: обращение партнера и соавтора нашего продукта Privacy Engineering Олега Блинова по итогам окончания 4-го потока!

"Привет! Это Олег, соавтор курса по privacy engineering. Мы завершили очередной поток и я хочу поделиться мыслями.

Когда мы с Лизой и командой RPPA.pro запускали первый поток, программа сразу сложилась удачно. Основная идея курса оказалась очень точной, и отзывы превзошли мои ожидания. Тогда я почувствовал, что такое успех с первого запуска.

Однако после четвертого потока я понял: моя удача не только в старте, но и в работе с невероятно талантливыми коллегами и студентами. Они превратили курс в самоподдерживающуюся реакцию.

Например, после третьего потока мы получили важный урок по домашним заданиям. Раньше каждое задание было оторвано от других: мы рассматривали разные продукты и ситуации в рамках одной компании, и у студентов не складывалась целостная картина. Несмотря на хорошие отзывы, мы поняли, что это мешает обучению.

Между третьим и четвертым потоком мы полностью переработали практику, объединив все задания в единую логическую историю.

Мой главный вывод: качественный продукт — это не только видение авторов, но и результат непрерывного цикла обратной связи. Хороший курс привлекает талантливых людей, а они, в свою очередь, делают его еще лучше."

💫Обращение партнера и соавтора курса Елизаветы Дмитриевой по итогам позапрошлого 3-потока

RPPA.pro | RPPAedu.pro | Privacy Engineering
Please open Telegram to view this post
VIEW IN TELEGRAM
13
Главная ошибка privacy-комплаенса: проверять доки, не проверяя инфраструктуру

Пост подготовлен командой
Cyber in Privacy, когда DPO != юрист

Часть 1 - Часть 2

В реестре процессов может быть указано:

цель → состав данных → правовое основание → срок хранения → получатели

Но фактическая обработка выглядит иначе:

человек → система → API → DWH → выгрузка в файл на комп → почта → подрядчик, а за скобками: лог, резервная копия, тестовая среда

Именно на второй маршрут смотреть бы DPO.

Документы подтверждают, как процесс должен быть организован. Архитектура, настройки систем и действия пользователей показывают, как он работает в действительности.

Где чаще всего возникают расхождения:

🟣Доступы

Сотрудник сменил должность или проект, но его учетная запись сохранила прежние роли.

Общая учетная запись используется несколькими работниками.

Администраторы и сервисные аккаунты имеют доступ ко всему массиву данных без обоснования.

📌Для DPO важно инициировать проверку:

кто фактически имеет доступ;
по какому основанию он предоставлен;

соответствует ли роль должностным обязанностям;
проводится ли ресертификация;

как быстро доступ прекращается после увольнения или смены роли;

журналируются ли действия привилегированных пользователей.

🟣Выгрузки

В основной системе действуют разграничение прав, журналирование и сроки хранения. После выгрузки в Excel эти меры перестают работать.

Файл может оказаться:

в почте;

в мессенджере;

на локальном диске;

в общей папке;

в личном облаке;

на устройстве подрядчика.

DPO должен понимать не только, кто может нажать кнопку «Экспорт», но и:

зачем пользователю нужна выгрузка;

какие поля в нее попадают;
ограничивается ли объем данных;

маркируется ли файл;

контролируется ли его дальнейшее распространение;

установлен ли срок удаления локальной копии.

🟣Интеграции и API

Система может передавать больше атрибутов, чем требуется принимающему сервису. Например, для проверки статуса заказа достаточно идентификатора и статуса, но API дополнительно передает ФИО, телефон, адрес и историю покупок.

При проверке интеграции DPO нужны ответы на вопросы:

какие поля передаются;

в каком направлении;

с какой частотой;

на каком основании;

шифруется ли канал;

журналируется ли передача;

где данные сохраняются после получения;

может ли принимающая система использовать их для других целей;

что происходит после прекращения интеграции.

🟣Тестовые среды

В dev-средах нередко используются копии продуктивных баз.

При этом тестовая инфраструктура обычно:

хуже защищена;

доступна большему числу специалистов;

не включена в реестр информационных систем;

не покрыта установленными сроками хранения;

размещена у внешнего разработчика или в отдельном облаке.

Безопасная модель предполагает синтетические либо корректно обезличенные данные. Простое удаление ФИО не всегда является обезличиванием: человека могут определить по телефону, адресу, номеру заказа, cookie, идентификатору устройства или сочетанию атрибутов.

🟣Логи

Логи могут содержать:

идентификаторы пользователей;

IP-адреса;

телефоны и email;

параметры API-запросов;

поисковые запросы;

содержание ошибок;

токены доступа;

фрагменты документов.

Логирование часто рассматривается как чисто технический процесс, хотя фактически создает дополнительный массив персональных данных.

📌DPO необходимо инициировать проверку:

какие события журналируются;

не записывается ли тело запроса целиком;

кто имеет доступ к логам;

где они хранятся;

установлен ли срок хранения;

маскируются ли чувствительные поля;

попадают ли логи в SIEM и внешние сервисы мониторинга.

🟣DWH, аналитические витрины и профилирование

Удаление записи в CRM не означает удаления данных из:

DWH;

BI-системы;

аналитической витрины;

системы рекомендаций;

ML-модели;

архива;

резервной копии.

📌DPO должен установить, какие производные данные создаются из исходной записи и возможно ли связать их с конкретным человеком.

Особенно важно различать:

агрегацию;

псевдонимизацию;

обезличивание;

удаление прямых идентификаторов.

Это разные технические состояния данных и разные уровни риска.
Please open Telegram to view this post
VIEW IN TELEGRAM
6🤣1
Главная ошибка privacy-комплаенса: проверять доки, не проверяя инфраструктуру

Пост подготовлен командой
Cyber in Privacy, когда DPO != юрист

Часть 1 - Часть 2

🟣Резервные копии

Требование удалить данные невозможно корректно реализовать, пока не определено:

в какие бэкапы они попадают;

как долго хранятся копии;

возможно ли точечное удаление;

когда данные окончательно исчезнут;

могут ли удаленные сведения восстановиться вместе с резервной копией.

Для бэкапов обычно нужен отдельный режим: ограниченный доступ, запрет использования для текущих операций, установленный цикл перезаписи и повторное применение удаления после восстановления.

🟣Подрядчики

В договоре может быть указан ограниченный набор данных, но технически подрядчик получает доступ ко всей системе или продуктивной базе.

📌DPO должен сопоставлять договор не только с описанием процесса, но и с:

матрицей доступов;

архитектурой подключения;

перечнем учетных записей;

журналами действий;

возможностью выгрузки;

перечнем субподрядчиков;

местами хранения данных;

порядком прекращения доступа после завершения договора.

📌Минимальный технический чек-лист DPO

При проверке нового процесса недостаточно спросить: «Есть ли согласие и договор?»

Нужно установить:

✔️Откуда поступают данные?
Форма на сайте, приложение, cookie, телефонный звонок

✔️Какие системы их получают?
Не только основная система, но и DWH, BI, CRM, сервисы аналитики, управления доступом, логирования и резервного копирования.

✔️Какие идентификаторы используются?
ФИО, номер телефона, email, client ID, device ID.

✔️Кто имеет доступ?
Работники, администраторы, разработчики, служба поддержки, подрядчики, аналитики.

✔️Какие копии создаются
Выгрузки, кэш, бэкапы, тестовые базы, почтовые вложения.

✔️Куда данные передаются?
Внутри группы компаний, внешнему оператору, обработчику, облачному провайдеру, сервису аналитики.

✔️Как реализуются сроки хранения?
Автоматическим правилом, ручным удалением, архивированием или только записью в политике.

✔️Как исполняются права субъекта?
Можно ли найти, выгрузить, исправить, заблокировать и удалить данные во всех связанных системах.

✔️Какие технические меры применяются?
IAM, RBAC/ABAC, MFA, шифрование, DLP, DCAP, журналирование, маскирование, сегментация сред.

✔️Что произойдет при инциденте?
Можно ли определить затронутые данные, субъектов, пользователей и системы.

✔️Какие документы стоит запросить у ИТ и ИБ

DPO полезно работать не только с политиками и согласиями, но и с техническими материалами:

архитектурной схемой;

data flow diagram;

реестром информационных активов;

каталогом интеграций;

матрицей ролей и доступов;

описанием API;

правилами логирования;

схемой резервного копирования;

регламентом управления учетными записями;

результатами сканирования DLP/DCAP;

моделью угроз;

отчетами по уязвимостям;

регламентом реагирования на инциденты;

актами удаления и прекращения доступа подрядчиков.

Вопрос, который меняет качество privacy-проверки

Не:

«В каком документе описана обработка?»

А:

«Покажите, где физически находятся данные, как они туда попадают, кто может их получить и как они удаляются».

DPO не обязан самостоятельно настраивать SIEM, IAM или DLP. Но он должен понимать, какие технические доказательства подтверждают соответствие и где юридическая модель расходится с реальной инфраструктурой.

Именно этот разрыв между privacy и ИБ мы разбираем на Cyber in Privacy: без попытки превратить DPO в инженера, но с пониманием архитектуры, доступов, интеграций, логов, тестовых сред, DLP, DCAP и технического жизненного цикла данных.

RPPA.pro | RPPAedu.pro
Please open Telegram to view this post
VIEW IN TELEGRAM
5👍3🤣1😎1
😎 Профилактический визит РКН: всё, что важно знать

Публикуем итоги вебинара от Лии Барсегян об особенностях проведения профилактических визитов представителей Роскомнадзора!

ССЫЛКА VK | YOUTUBE

А также полезную информацию по профвизиту от спикера:

1️⃣ Смотрим сам Приказ № 390

В плане профвизитов указан уровень риска и срок проверки в рабочих днях. Это подсказка — какие вопросы будут в приоритете у РКН и что стоит проверить у себя первым делом.

Риск = тяжесть (ex., категории ПД, наличие ТГП) + вероятность (были ли нарушения раньше). Срок = насколько критична обработка ПД в компании с точки зрения интересов субъектов. Чем крупнее компания, чем больше история нарушений и чем чувствительнее ПД/обработка ПД — тем выше внимание регулятора.

2️⃣ Аудит

🔘 DPO обычно живет в режиме вечного аудита, а профвизит — отличный повод ускорить эту работу.

🔘 Берите за основу Приказ № 253, примерный перечень ТО РКН и предлагаемые консалтингом списки документов, отмечайте: что есть, что лишнее, чего не хватает.

🔘 Проведите обучение — базовое по ст. 22.1 и отдельно расширенное для руководства.

🔘 Главная задача — актуализировать сведения о процессах обработки. Вместе с ИТ и подразделениями обновляете объемы ПД, категории субъектов, места и системы обработки — и уже сможете обновить/создать документы.

⚠️ На что обратить внимание:
— после тренингов из-за фонового стресса коллеги начинают видеть ПД там, где их нет
— легаси-системы легко забыть при инвентаризации
— если решение нельзя объяснить — скорее всего, это разовое решение конкретного человека, и его можно пересмотреть

3️⃣ Что может спросить инспектор

Списки документов примерные, не исчерпывающие. Если вы спецсубъект — добавьте свои специальные документы.

🔘 РКН может запросить договоры на SaaS (проверить основание обработки), попросить показать запирающиеся шкафы (ПП 687), защищенность серверной (ПП 1119), продемонстрировать системы по видеосвязи.
🔘 Также могут спросить про сроки обработки, отсутствие положения об Awareness, процесс уничтожения данных, периодичность процедур внутреннего контроля и подтверждение их проведения — и любые другие вопросы по сути обработки ПД и подходам к организации обработки.

4️⃣ Технические моменты

▶️ Документы vs процессы — не привязывайте документы жестко к процессам. То, что требует закон, и то, что нужно бизнесу — разные истории. РКН смотрит на соответствие допустимого разрешенному/незапрещенному. Поэтому оптимально: сначала «базовый стандарт» по закону, а внутри него — реестр процессов, точечные инструкции/журналы/реестры и все, что нужно бизнесу, — уже во исполнение стандарта.

▶️ Полномочия — проверьте, что у вас все в порядке с полномочиями, и заранее протестируйте приложение «Инспектор».

▶️ Звонок инспектору — после уведомления можно и стоит позвонить: уточнить формат и сроки передачи документов, их перечень, договориться об актуализации устаревшего уведомления после аудита, обсудить специфику компании и любые вопросы, которые вас волнуют.

▶️ Не бойтесь обращаться к регулятору — цель профвизита не наказание. Это подтверждается и моим опытом, и опытом знакомых, а главное — прямо написано в Приказе № 390: профилактика направлена на решение проблем низкой правовой грамотности и информированности операторов.

5️⃣ Если до визита осталось 2 недели

🔘 Донесите руководству важность процесса — если игнорировать профвизит, у РКН останется только один рычаг: КоАП.
🔘 Найдите похожую по профилю компанию и возьмите за основу ее реестр целей из реестра РКН.
🔘 Разбейте работу по направлениям (бухгалтерия, кадры, бизнес) и раздайте ответственным — так быстрее собрать актуальный реестр процессов.
🔘 Ходите хвостиком за ИБ/ИТ — просите реестр ИСПДн, если отсутствует — информационных систем, а далее сверьте этот реестр со сведениями, которые предоставят непосредственные пользователи систем.

На основе этого уже можно собрать минимально необходимый пакет документов.

6️⃣ Примерный список документов

Политика обработки
Положение об обработке
Порядок проверки потенциальных обработчиков
Форма запроса проверки текущих обработчиков
Форма поручения как ДС и как отдельное соглашение
Awareness
Реестр мест хранения и допусков к работе с ПД (ПП 687)
Журнал ознакомления (всех сотрудников)
Реестр мест хранения и допусков к работе с ПД (ПП 1119)
Акты блокирования/уничтожения если есть за 3 года
Инструкция DPO
Приказ о назначении DPO
Порядок обработки обращений и запросов
Внутренний контроль и анкеты для аудита
DOs & DON'Ts для всех работников
RoPA и опросник для нее
Акт оценки вреда
Реестр носителей информации
Журналы обращений и запросов за 3 года (даже если пустые)
Форма согласий
Положение о защите
Приказ на CISO (если требуется по ПП 1119)
Инструкция CISO (если требуется по ПП 1119)
Руководство по ИБ Реагирование на инциденты
Реестр СЗИ/СКЗИ
Реестр ИСПДн
Иные документы в зависимости от специфики компании (КИИ, 1УЗ, лицензируемая деятельность и тд)
Могут запросить: конкретные согласия, любые ЛНА, формы ТД и договоров на услуги (хранение, телеком, пр.)
Документы для МП/сайта – по ссылке

RPPA.pro | RPPAedu.pro | CC | Telegram | Yandex
Please open Telegram to view this post
VIEW IN TELEGRAM
👍74
🆕📱 Мастер-класс «Маркировка синтетического контента: ЕС и международные практики»

Со 2 августа 2026 года в ЕС начинают применяться требования о маркировке контента, созданного при помощи ИИ. Разбираемся, кого они касаются, что именно придётся наносить на контент и как ту же задачу решают в России и других юрисдикциях

💬 Спикеры:

*️⃣Дмитрий Кутейников — юрист и исследователь в сфере AI Governance, к.ю.н., партнёр и лектор RPPA, автор тг-канала howtocomply_AI: право и ИИ
*️⃣Анастасия Сковпень — юрист в сфере интеллектуальной собственности, член AIPPI, партнёр и лектор RPPA, автор тг-канала «Вычислить по IP»

🔥 На мастер-классе мы обсудим:

▶️ Что такое синтетический контент по смыслу Регламента ЕС по ИИ, и какой контент маркировать не нужно
▶️ Как распределяются обязанности по маркировке между разными субъектами в цепочках поставок систем и моделей ИИ
▶️ Сколько уровней маркировки должен содержать синтетический контент?
▶️ Разбор измнений в рамках Digital Omnibus, особенностей Европейского Кодекса практик по прозрачности синтетического контента и разъяснений Еврокомиссии
▶️ Как аналогичные задачи решают в Китае, России, США, Южной Корее и других юрисдикциях
▶️ Что учитывать компаниям, которые работают на нескольких рынках сразу

📌Когда: 4 августа, 19:00

✏️ Формат: онлайн, Zoom

📎 Регистрация по ссылке

Присоединяйся к осеннему ИИ-интенсиву❤️

RPPA.pro | RPPAedu.pro | AI Intensive
Please open Telegram to view this post
VIEW IN TELEGRAM
12👍4😎2
🔡 Privacy-дебаты: как это было

RPPA.pro совместно с Denuo провели летнее мероприятие в Санкт-Петербурге. 

Помимо докладов экспертов в области персональных данных и информационной безопасности, событие запомнилось дебатами на самые актуальные privacy-темы.

🌟 В последнем раунде дебатов участие смогли принять все желающие — команда участников мероприятия защищала свою позицию наравне с приглашёнными дебатёрами.

❤️ Спасибо, что были с нами! Ждём всех на новых мероприятиях от RPPA.prо

RPPA.pro | RPPAedu.pro | CC
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍9😎21💔1
На неделе прошлой у Avito был ежегодный Privacy Day. Меня там физически не было, о чем я плачу и плачУ в душе, ибо ивент был годный, как минимум, по составу спикеров от регуляторов (они вообще так где-то собирались)???

ИМХО самый мощный состав за последние годы.

Обсуждали ужастик в карьере DPO, УК. По слухам, много полезного было на выходе обсуждений. Но как мы с тобой знаем, УК вещь такая: как чувствую, так и кручу.

Вот уже можно почитать очерки одного из спикеров, плюс ниже посты в канале этом про 272.1.

Мне как представителю бизнеса не хватает квалификации этой статьи…что-то бы начать делать
13👍4😎2
⭐️📕 AI: Подготовили для вас интересную подборку материалов и вебинаров от наших друзей AGIRussia.news:

*️⃣ Безопасность ИИ в 2026 году - запись VK | конспект вебинара
*️⃣ RAG. Примеры использования внешний памяти и источников данных для улучшения качества работы LLM - запись VK | конспект вебинара
*️⃣ Обратная инженерия сложного поведения биологических систем для построения искусственного интеллекта - запись VK | конспект вебинара
*️⃣ Агентные фреймворки 2026: функционал пожирает безопасность - запись VK | конспект вебинара
*️⃣ Методы оптимизации баз данных с использованием генеративных подходов машинного обучения - запись VK | конспект вебинара

📌А 6 августа запланирован вебинар "К теории сложных адаптивных систем с многократными отражениями реальности" - зарегистрироваться на семинар можно здесь

👇Ресурсы и каналы сообщества AGIRussia
Please open Telegram to view this post
VIEW IN TELEGRAM
4👍3