marker is a build seam - edit the markup around them, never the marker text itself. --> Поправка 13 к Закону о защите конфиденциальности и международные нормы о конфиденциальности: ставят ли они под угрозу будущее проверок благонадёжности на основе OSINT?
Дью-дилидженс и проверка благонадёжности

Поправка 13 к Закону о защите конфиденциальности и международные нормы о конфиденциальности: ставят ли они под угрозу будущее проверок благонадёжности на основе OSINT?

Поправка 13 к Закону о защите конфиденциальности и международные нормы о конфиденциальности: ставят ли они под угрозу будущее проверок благонадёжности на основе OSINT?

В последние годы мы наблюдаем существенное ужесточение требований к защите конфиденциальности по всему миру. Такие нормы, как GDPR в Европе, CCPA в Калифорнии, PIPEDA в Канаде и другие законодательные акты во многих странах, создали новый стандарт управления персональной информацией. В Израиле Поправка 13 к Закону о защите конфиденциальности представляет собой ещё один значимый шаг в этом направлении.

Для организаций, проводящих проверки благонадёжности на основе разведки по открытым источникам (OSINT), иногда возникает вопрос о том, сделают ли эти нормы такие проверки невозможными или нанесут ли ущерб их эффективности.

Профессиональный ответ — нет.

Регулирование меняет способ проведения проверки, но не отменяет потребность в ней и не препятствует проведению качественных проверок, когда они выполняются профессионально, законно и соразмерно.

Что такое Поправка 13 к Закону о защите конфиденциальности? Поправка 13 призвана укрепить полномочия Управления по защите конфиденциальности в области правоприменения и привести израильское законодательство в соответствие с современными международными стандартами. Помимо прочего, поправка предоставляет Управлению по защите конфиденциальности более широкие полномочия по правоприменению, существенно увеличивает размер денежных санкций, обязывает организации более ответственно управлять персональной информацией, повышает ответственность владельцев баз данных и обработчиков данных, а также укрепляет права субъектов данных. На практике для организаций это означает, что нарушение положений о конфиденциальности может превратиться в значительный коммерческий, юридический и репутационный риск.

Как нормы о конфиденциальности влияют на проверки благонадёжности? Самая распространённая ошибка — полагать, что законодательство о конфиденциальности запрещает сбор информации. На самом деле большинство норм в мире не запрещают сбор персональной информации в целом. Они требуют, чтобы сбор осуществлялся на основе чётких принципов: законная цель, соразмерность, прозрачность, минимизация данных, информационная безопасность и ограниченное по времени хранение. Иными словами, вопрос не в том, "разрешено ли собирать информацию?", а в том, "какая информация собирается, зачем она собирается и как используется?".

Использование OSINT не освобождает от законов о конфиденциальности. Существует ещё одно ошибочное представление, согласно которому информация, опубликованная в интернете, является "свободной для использования". Тот факт, что информация находится в сети, не отменяет того, что она является персональной информацией. Например: профиль в LinkedIn, публикации в социальных сетях, новостные статьи, деловые реестры и материалы на форумах. Всё это может рассматриваться как персональная информация и подпадать под действие законов о конфиденциальности. Поэтому организация, проводящая проверки благонадёжности, не может опираться на утверждение о том, что информация была лишь "общедоступной".

Как можно проводить качественные проверки благонадёжности в соответствии с регулированием?

Определение чёткой цели: Проверка благонадёжности должна быть напрямую связана с риском, который организация стремится снизить. Например: выявление конфликтов интересов, обнаружение прошлых случаев мошенничества, выявление поведения, способного нанести вред организации, оценка репутационных рисков и выявление проблемных деловых связей. Сбор информации, не связанной с этой целью, может рассматриваться как отступление от принципа соразмерности.

Сбор только релевантной информации: Профессиональная проверка измеряется не количеством собранной информации, а её качеством. Во многих случаях избыток информации, напротив, затрудняет принятие решений. Правильный подход — сосредоточиться на информации, имеющей реальную коммерческую ценность, и увязать её с необходимой оценкой рисков.

Привлечение аналитиков-людей: Одна из ключевых проблем автоматизированных проверок — массовый сбор информации без контекста. Профессиональный аналитик умеет отличать факт от мнения, сопоставлять источники, выявлять ошибки идентификации, понимать культурный и языковой контекст и проявлять рассудительность. Именно в мире строгого регулирования ценность человеческого фактора возрастает.

Прозрачность и согласие, когда это требуется: В процессах найма сотрудников или при определённых договорных отношениях рекомендуется получать явное согласие на проведение проверки благонадёжности. Даже когда закон не требует этого в полной мере, чёткое согласие укрепляет легитимность процесса и снижает юридические риски.

Удаление информации и ограниченное хранение: Один из основополагающих принципов большинства норм о конфиденциальности — ограничение срока хранения. После завершения проверки и принятия делового решения следует рассмотреть, есть ли обоснование для дальнейшего хранения информации, можно ли удалить отчёты и необходимо ли лишь частичное хранение данных. Такой подход снижает риски информационной безопасности и уменьшает регуляторную уязвимость.

Преимущество OSINT именно в эпоху конфиденциальности: Парадоксальным образом нормы о конфиденциальности укрепляют именно положение качественных проверок OSINT. В прошлом многие организации полагались на сбор информации из многочисленных баз данных, часть из которых была проблематичной с правовой точки зрения. Сегодня акцент смещается в сторону информации, собранной из открытых, законных, документированных и поддающихся проверке источников. Когда проверка проводится профессионально, можно прийти к значимым выводам даже без доступа к частной или конфиденциальной информации. Во многих случаях именно открытая информация даёт важнейшие указания относительно поведения, деловых связей, репутационных рисков или конфликтов интересов.

Ключ — это Governance, а не запрет: Центральный посыл Поправки 13 и норм о конфиденциальности в мире состоит не в том, чтобы "не проводить проверки благонадёжности". Посыл таков: проводите их ответственно. Организации, которые выстроят упорядоченные рабочие процессы, будут соблюдать соразмерность, задействуют механизмы контроля и привлекут профессиональных аналитиков, смогут продолжать проводить крайне эффективные проверки благонадёжности даже в условиях строгого регулирования.

По сути, в мире, где внутренние угрозы, мошенничество, выдача себя за других на основе AI и конфликты интересов становятся всё более сложными, потребность в профессиональных проверках благонадёжности только растёт.

Новый вызов состоит не в том, чтобы найти информацию. Вызов в том, чтобы уметь собирать правильную информацию, использовать её законным образом и извлекать из неё выводы, имеющие реальную ценность для принятия решений.

Получайте эти разборы на почту, а вместе с ними шесть шагов для закрытия окна увольнения на одной странице.Получить документ

Оставайтесь начеку

Получайте наши материалы на почту.

Новые кейсы, тревожные сигналы и уроки благонадёжности - короткое письмо, когда выходит что-то стоящее. Без спама, отписка в любой момент.