Принятый в 2023 году Закон Индии о защите цифровых персональных данных (DPDP Act) больше не является лишь контрольным списком для соблюдения правовых норм, которым незаметно занимаются ИТ- или юридические отделы. Согласно недавнему анализу, опубликованному изданием ETLegalWorld, этот закон меняет подход индийских компаний к управлению конфиденциальностью данных, переводя его на уровень, который советы директоров должны активно контролировать, а не делегировать и забывать.

Этот сдвиг важен, поскольку он меняет фундаментальные отношения между корпоративным руководством и обработкой персональных данных. Годами соблюдение конфиденциальности во многих организациях рассматривалось как операционная задача, которую в фоновом режиме решал директор по информационной безопасности (CISO) или юрисконсульт. Закон DPDP перемещает эту ответственность наверх, превращая управление конфиденциальностью данных в стратегический вопрос, затрагивающий комитеты по рискам, аудиторские функции и, в конечном итоге, сам совет директоров.

Почему управление конфиденциальностью данных теперь входит в компетенцию совета директоров

Закон DPDP пересматривает подход индийских компаний ко всему жизненному циклу персональных данных — от сбора и обработки до хранения и окончательного удаления. В рамках этой структуры от организаций, обрабатывающих персональные данные граждан Индии, ожидается создание механизмов подотчетности, способных выдержать проверку не только со стороны регулирующих органов, но и самого совета директоров.

Это существенный отход от традиционного подхода к конфиденциальности в корпоративном управлении. Раньше многие компании рассматривали защиту данных как техническую или юридическую функцию, которой занимались реактивно, при возникновении проблемы. Закон DPDP требует более проактивной позиции, при которой советы директоров должны иметь представление о том, как данные обрабатываются во всей организации, а не только после того, как что-то пошло не так.

Такая проактивная позиция становится все более необходимой, учитывая, как часто организации обнаруживают слабые места в конфиденциальности только после того, как инцидент вынуждает обратить на них внимание. Отдельные исследования корпоративной киберустойчивости, в том числе выводы RSM о том, что каждая третья австралийская компания подверглась атаке программ-вымогателей, показывают повторяющуюся закономерность: многие компании считают свое управление данными надежным, пока реальная утечка не обнажает разрыв между предположениями и действительностью. Советы директоров, ожидающие кризиса, чтобы заняться рисками конфиденциальности, по сути, играют в азартную игру с регуляторными и репутационными последствиями.

Что меняется для индийских компаний

Для индийского бизнеса практическое следствие вывода вопросов конфиденциальности на уровень совета директоров заключается в том, что соблюдение требований больше не может существовать изолированно. Управление конфиденциальностью данных теперь должно быть вплетено в более широкую систему управления корпоративными рисками, наряду с финансовым контролем, состоянием кибербезопасности и операционной устойчивостью.

Это означает, что от советов директоров ожидают постановки более сложных вопросов: какие персональные данные собирает компания и зачем? Как получается и отслеживается согласие? Кто имеет доступ к конфиденциальной информации и как этот доступ аудируется? Что произойдет, если партнер по обработке данных не выполнит свои обязательства? Это уже не вопросы, припасенные для ежеквартального отчета специалиста по комплаенсу. Они превращаются в постоянные пункты повестки дня, которые директора должны понимать и по которым принимать меры.

Компании, которые исторически относились к соблюдению конфиденциальности как к формальности, могут счесть этот переход некомфортным. Создание подлинных механизмов управления данными, удовлетворяющих требованиям на уровне совета директоров, требует времени, ресурсов и межфункциональной координации между юридическим, ИТ-отделами и высшим руководством. Но альтернатива — отношение к конфиденциальности как к второстепенной задаче — несет в себе растущий стратегический риск по мере ужесточения регуляторных ожиданий.

Что это значит для вас

Если вы работаете в индийской компании или взаимодействуете с ней как клиент, сотрудник или партнер, этот сдвиг в философии управления имеет реальные последствия. Компании, находящиеся под давлением необходимости демонстрировать подотчетность на уровне совета директоров в вопросах конфиденциальности данных, с большей вероятностью будут инвестировать в более надежные механизмы получения согласия, более четкие политики хранения данных и лучшие протоколы реагирования на утечки. Это может выразиться в большей прозрачности того, как используется и защищается ваша личная информация.

Для сотрудников, работающих в сферах комплаенса, юриспруденции или ИТ-безопасности, перевод вопросов конфиденциальности на уровень совета директоров также сигнализирует о карьерных и организационных изменениях. Специалисты, способные свободно говорить на языке права, технологий и бизнес-рисков, будут становиться все более востребованными по мере того, как компании перестраивают процессы принятия решений и отчетности в сфере конфиденциальности.

Для потребителей общий урок заключается в возросшем влиянии. По мере того как советы директоров начинают лучше осознавать конфиденциальность данных как вопрос корпоративного управления, у компаний появляются более сильные стимулы реагировать, когда отдельные лица выражают озабоченность по поводу того, как собираются или используются их данные. Это не означает, что риск исчезает, но это означает, что структуры подотчетности становятся более формализованными.

Ключевые выводы

Стремление Закона DPDP вывести управление конфиденциальностью данных на уровень совета директоров отражает более широкую глобальную тенденцию: конфиденциальность больше не является чисто техническим или юридическим вопросом, это стратегический вопрос. Индийские компании, которые своевременно адаптируются, создавая реальные структуры управления, а не поверхностные уровни соблюдения требований, будут иметь лучшие возможности для управления регуляторными рисками и сохранения доверия клиентов.

Если вы руководитель бизнеса, сейчас самое время спросить, относится ли ваша организация к конфиденциальности данных как к постоянному приоритету для совета директоров или как к второстепенной задаче. Если вы потребитель, оставаться информированным о том, как компании обрабатывают ваши персональные данные, и задавать вопросы при недостатке прозрачности, остается одним из самых эффективных способов привлечь организации к ответственности в этом меняющемся регуляторном ландшафте.