Защита персональных данных в Казахстане: что требует закон и при чём здесь межсетевой экран
Закон Республики Казахстан «О персональных данных и их защите» обязывает каждую компанию, которая собирает данные клиентов и сотрудников, обеспечивать их защиту. За утечку — ответственность вплоть до уголовной, плюс репутационные потери. Разберём, что это значит на практике.
Кого это касается
Практически всех: интернет-магазины с базой покупателей, клиники с картами пациентов, работодателей с кадровыми данными, банки и МФО. Если вы храните ФИО, телефоны, ИИН — вы оператор персональных данных.
Ключевые обязанности оператора
- Хранение на территории РК — базы с персональными данными граждан должны размещаться в Казахстане.
- Принятие мер защиты — закон требует организационных и технических мер, предотвращающих несанкционированный доступ.
- Уведомление об утечках и взаимодействие с уполномоченным органом.
Технические меры: где здесь Fortinet
«Технические меры защиты» на практике означают контролируемый периметр и доступ:
- FortiGate (NGFW) — сегментация: база данных с ПДн изолируется в отдельной зоне, доступ к ней — только разрешённым системам по разрешённым протоколам.
- Zero Trust / FortiNAC — доступ сотрудников к данным по принципу минимальных привилегий, контроль устройств.
- FortiAnalyzer — журналирование доступа: при инциденте вы сможете показать регулятору, кто и когда обращался к данным.
С чего начать
С аудита: где физически лежат персональные данные, кто имеет к ним доступ, как этот доступ контролируется. Мы проводим такой аудит и проектируем архитектуру защиты под требования законодательства РК.