Compliance · · 3 min read

Проверки по POPIA усиливают давление на южноафриканских поставщиков-ИПМ

Южноафриканские малые и средние предприятия сталкиваются с более жёстким контролем соблюдения POPIA: заказчики требуют усилить безопасность цепочек поставок, а Регулятор информации активизирует мониторинг.

Южноафриканские малые и средние предприятия, обрабатывающие персональные данные, вступают в более требовательный этап контроля соблюдения POPIA, сообщает cbn.co.za. Регулятор информации перешёл от общих рекомендаций и подготовки к прямым обращениям к компаниям, требуя от них доказательств соблюдения закона.

Эти изменения важны не только для самого регулятора. Крупные организации всё чаще рассматривают небольшие компании в своих цепочках поставок как часть собственного периметра безопасности. Поэтому ИПМ, предоставляющим программное обеспечение, услуги или иную поддержку, может потребоваться доказать не только способность защищать информацию клиентов, но и наличие соглашений и записей, предусмотренных POPIA.

Давление усиливается по мере того, как злоумышленники атакуют доверенных поставщиков, вместо того чтобы напрямую пытаться проникнуть в хорошо защищённые компании. Механизм обновления программного обеспечения, система удалённого доступа, электронная почта или счёт поставщика могут стать путём проникновения в более крупную организацию, поскольку такие соединения уже разрешены системами клиента.

Растёт число проверок и сообщений об утечках

Регулятор информации работает уже десятый год, а положения POPIA о правоприменении действуют в течение пяти лет. За этот период число зарегистрированных нарушений безопасности выросло с 202 в 2021/2022 году до 2 898 в 2025/2026 году. Только за первую половину последнего года было получено более 1 200 сообщений.

Эти показатели фиксируются на фоне более широкого роста атак на цепочки поставок. В отчёте Verizon 2026 Data Breach Investigations Report говорится, что доля утечек с участием третьих сторон выросла на 60% по сравнению с предыдущим годом и составила 48% всех утечек. Между тем Всемирный экономический форум установил, что 65% крупных организаций считают уязвимость третьих сторон и цепочек поставок своей главной проблемой в сфере устойчивости.

Среди приведённых в отчёте южноафриканских примеров — Satrix, Bidvest Bank и EasyEquities, где утечка данных была связана со сторонними поставщиками услуг. Эти инциденты показывают, почему компания может столкнуться с последствиями из-за уязвимостей за пределами собственной основной инфраструктуры.

Крис Огден, генеральный директор и основатель RubiBlue, заявил, что злоумышленники могут использовать доверенные соединения с поставщиками для получения доступа, вместо того чтобы атаковать основные средства защиты предприятия. По оценке компании, обычные рабочие инструменты и деловые связи могут превратиться в пути для атаки, если их надлежащим образом не контролировать.

Для ИПМ это создаёт не только технический, но и коммерческий риск. Крупные заказчики включают требования безопасности в договоры, запрашивают соглашения об обработке данных и требуют от потенциальных поставщиков доказательств соблюдения норм ещё до передачи им работы. Компании, неспособной предоставить такие доказательства, может быть сложнее получить или сохранить место в уже сложившейся цепочке поставок.

Шесть шагов для небольших компаний

В отчёте выделены шесть направлений, по которым ИПМ могут укрепить свои позиции и создать доказательства ответственного обращения с данными:

  • Составьте карту данных. Компании должны определить, какие персональные данные они получают от клиентов, где они хранятся и какие люди или системы имеют к ним доступ.
  • Зафиксируйте обязанности в письменной форме. Соглашения об обработке данных должны охватывать отношения с каждым клиентом и субподрядчиком, чтобы обязанности всех сторон были понятны.
  • Защитите распространённые точки доступа. Это включает установку обновлений программного обеспечения, управление средствами удалённого доступа и обязательное использование многофакторной аутентификации для аккаунтов, работающих с информацией клиентов.
  • Ограничьте доступ и защитите резервные копии. Доступ к конфиденциальным системам должен быть только у авторизованных пользователей, при этом как минимум одна резервная копия должна оставаться недоступной через учётные данные поставщика.
  • Проверяйте уязвимости. Регулярное сканирование на наличие уязвимостей и тестирование на проникновение помогают выявить проблемы, которые необходимо устранить до того, как ими воспользуются.
  • Храните подтверждения и готовьтесь к инцидентам. В документах должно быть указано, как информация защищается, хранится и удаляется. Компании также необходим план реагирования на утечки и их регистрации.

Эти меры призваны сделать безопасность доказуемой, а не зависящей от заверений. Документация может помочь ИПМ ответить на вопросы клиента о том, как управляются данные, или предоставить доказательства соблюдения требований по запросу регулятора.

Безопасность становится частью ведения бизнеса

RubiBlue заявляет, что применяет такие меры контроля на платформах, обрабатывающих конфиденциальную информацию о держателях полисов для более чем 1 000 похоронных бюро и охватывающих более 12 миллионов держателей полисов. Компания также предлагает услуги поставщикам-ИПМ, включая информирование об уязвимостях, тестирование на проникновение, управление исправлениями и профилактический мониторинг.

В статье не утверждается, что любую систему можно сделать полностью безопасной. Её основной тезис заключается в том, что сторонние поставщики должны соблюдать надлежащие методы обеспечения безопасности и внедрять защиту информации в свою внутреннюю культуру. По мере того как заказчики тщательнее проверяют поставщиков, связанных с их данными, эту ответственность становится всё труднее отделить от коммерческого выживания.

Для ИПМ подготовка до того, как поступит анкета, начнётся проверка договора или будет направлен запрос регулятора, может оказаться менее разрушительной, чем попытка внедрить необходимые меры после утечки. По мере активизации контроля POPIA и роста числа атак на цепочки поставок способность продемонстрировать, как защищается информация, всё чаще становится условием участия в рынке.

popiadata protectioncybersecuritysupply chain risksouth africasmescompliance

Continue reading

Read this in another language