Lamoda назначила офицера по защите данных и начала разработку единой платформы хранения ПДн
В 2025 году Lamoda продолжила развивать систему информационной безопасности и реализовала ряд инициатив, направленных на защиту данных пользователей, сотрудников и бизнес-процессов. Согласно отчёту об устойчивом развитии Lamoda, обнародованном в середине августа, в особом фокусе в 2025 году оказалась защита персональных данных пользователей и сотрудников, сообщает TAdviser.
В компании был назначен офицер по защите данных (DPO) со стороны юридической команды, отвечающий за соблюдение требований законодательства, а внутри функции информационной безопасности выделена отдельная техническая роль DPO, отвечающая за реализацию мер защиты данных и поддержку внутренних процессов, как указывается в отчёте.
Техническая команда DPO в 2025 году начала разработку единой платформы хранения персональных данных и провела аудит логистических систем на соответствие требованиям по защите данных, что позволило выявить и устранить потенциальные несоответствия на ранних этапах, сообщили в компании.
Помимо этого, Lamoda запустила направление безопасной разработки AppSec с интеграцией практик безопасности на всех этапах жизненного цикла продуктов и разработала собственную антифрод-платформу для защиты программ кэшбека и лояльности от злоупотреблений.
В рамках программы bug bounty компания в три раза увеличила вознаграждения для исследователей безопасности, точные суммы в отчёте не уточняются. Также было проведено расширенное тестирование на проникновение с проверкой сценариев из внешнего и внутреннего контуров, говорится в материале TAdviser.
Кроме того, в течение года группа ИТ-аудита была усилена: расширена команда, обновлена матрица внутренних контролей, увеличены охват и глубина тестирования ИТ-систем. Lamoda усилила автоматизацию централизованной платформы предоставления доступов, расширила практику Security Awareness (обучение прошли 100% новых сотрудников на этапе онбординга), автоматизировала процессы offboarding и периодических проверок доступов, а также провела аудит процессов предоставления и отзыва доступов — по его результатам рисков высокого или критического уровня выявлено не было.

