Оператор обязан принимать правовые, организационные и технические меры, достаточные для защиты данных от неправомерного или случайного доступа, изменения, уничтожения, копирования и распространения.
Система защиты обычно включает:
- организационные меры;
- технические меры;
- защиту бумажных носителей;
- управление доступом;
- контроль эффективности;
- реагирование на инциденты.
Организационная защита начинается с понятного распределения доступа. Сотрудник должен видеть только те сведения, которые необходимы ему для работы. Если каждый менеджер может выгрузить всю клиентскую базу, риск не устраняется наличием антивируса или подписанного обязательства о конфиденциальности.
К организационным мерам также относятся обучение, учёт носителей, порядок выдачи документов, правила удалённой работы, внутренний контроль и план реагирования на инциденты.
Технические меры зависят от угроз и архитектуры системы. Обычно анализируют аутентификацию, разграничение доступа, обновление программного обеспечения, резервное копирование, защиту каналов связи, регистрацию событий и восстановление данных.
Не все операторы обязаны использовать одинаковые программные продукты. Закон требует выбрать необходимые меры с учётом конкретной обработки, а не приобрести максимально дорогой комплект средств защиты.