Сведения о реализуемых требованиях к защите информации
Редакция от 3 сентября 2026 года, версия 2
Документ для платформы Sellout MCP — продукта ООО «АЛЬПЕС».
1. Подход к защите
ООО «АЛЬПЕС» применяет правовые, организационные и технические меры для защиты информации Sellout MCP от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, предоставления и распространения, а также от иных неправомерных действий.
Для персональных данных меры выбираются с учётом требований статей 18.1 и 19 Федерального закона № 152-ФЗ, постановления Правительства РФ от 01.11.2012 № 1119 и применимых требований уполномоченных органов. Конкретный уровень защищённости и набор мер определяются по составу данных, числу субъектов и актуальным угрозам.
2. Организационные меры
- назначение ответственных за организацию обработки персональных данных и информационную безопасность;
- локальные правила доступа, хранения, резервного копирования, реагирования на инциденты и прекращения доступа;
- доступ работников по служебной необходимости и обязательства по конфиденциальности;
- учёт информационных систем и носителей, контроль изменений и периодический пересмотр прав;
- проверка технических подрядчиков и включение требований безопасности в договоры;
- обучение работников и разбор инцидентов;
- внутренний контроль выполнения установленных требований.
3. Технические меры
- размещение собственной CRM, основных баз данных и иных компонентов в инфраструктуре сервисов Яндекса на территории Российской Федерации;
- разграничение доступа по учётным записям и ролям, принцип минимально необходимых прав и отдельный контроль привилегированного доступа;
- защищённая передача данных по современным сетевым протоколам и ограничение сетевого доступа к производственной среде;
- журналирование событий, значимых для диагностики и безопасности;
- резервное копирование и проверка процедур восстановления;
- управление обновлениями и устранением выявленных уязвимостей;
- защита административных функций, паролей, ключей и иных средств аутентификации;
- мониторинг доступности и признаков нештатной активности.
4. Мобильное приложение и офлайн-данные
Мобильное приложение ограничивает доступ к рабочим функциям учётной записью пользователя, использует защищённый канал при синхронизации и хранит локальные данные в объёме, необходимом для подключённого офлайн-сценария. Пользователь обязан защищать устройство блокировкой, не передавать его третьим лицам и сообщать об утрате.
5. Управление доступом
Клиент назначает администраторов и роли своих пользователей. ООО «АЛЬПЕС» управляет привилегированным техническим доступом. Права выдаются в необходимом объёме, пересматриваются при изменении обязанностей и прекращаются после утраты основания.
6. Резервное копирование и непрерывность
Для значимых данных выполняется резервное копирование, а процедуры восстановления проверяются в рамках внутренних процессов. Периодичность, целевые сроки восстановления и срок хранения копий определяются архитектурой подключённого контура и договором с клиентом.
7. Инциденты
Сообщения о подозрении на компрометацию регистрируются, проверяются и эскалируются ответственным лицам. При инциденте ООО «АЛЬПЕС» ограничивает распространение последствий, сохраняет необходимые журналы, проводит расследование, восстанавливает безопасную работу и уведомляет затронутого оператора персональных данных в порядке договора и закона.
8. Ограничения публичного заявления
ООО «АЛЬПЕС» не заявляет абсолютную защищённость и не ссылается на сертификаты, аттестации или стандарты, если их наличие не подтверждено. Выполнение конкретных требований клиента, включая требования к средствам защиты, журналам, срокам хранения и восстановлению, фиксируется в договоре и техническом задании.
9. Сообщение об уязвимости
Сообщение о предполагаемой уязвимости или инциденте направляется на info@alpes-it.ru с темой «Безопасность Sellout MCP». Не следует включать в первое письмо рабочие пароли, токены, массивы персональных данных или инструкции, позволяющие использовать уязвимость третьим лицам.