Компании публикуют Политику конфиденциальности на сайте и считают требования 152-ФЗ закрытыми. Роскомнадзор при проверке смотрит не на сайт, а на внутренние процессы: приказы, журналы, согласия, модель угроз. Без этого пакета инспектор фиксирует нарушение части 1 статьи 18.1 закона № 152-ФЗ и выдает предписание с коротким сроком устранения — дописать полсотни документов за несколько дней силами штатного юриста и IT-отдела физически невозможно.
Кому и когда нужен пакет документов
Разработка пакета актуальна для компаний, которые обрабатывают персональные данные клиентов, сотрудников или соискателей и раньше не проводили комплексный аудит документооборота:
- перед плановой проверкой Роскомнадзора или после получения запроса от регулятора;
- при запуске сервиса, который начинает собирать новые категории данных — геолокацию, биометрию, платежные данные;
- после смены IT-инфраструктуры: переход на облачные сервисы или зарубежную CRM меняет модель угроз и требует ее пересмотра;
- при назначении первого ответственного за обработку персональных данных, когда процессы нужно закрепить документально.
Что мы делаем
- Аудит бизнес-процессов. Изучаем, откуда поступают данные, где хранятся и кому передаются внутри компании.
- Организационно-распорядительная документация. Приказ о назначении ответственного, перечень ПДн и информационных систем, правила доступа к серверам и архивам, регламент уничтожения данных.
- Локальные нормативные акты. Положение об обработке персональных данных, положение о защите данных работников, инструкция администратора безопасности, порядок реагирования на запросы субъектов и Роскомнадзора.
- Рабочие формы и журналы. Согласия для клиентов, сотрудников и соискателей, обязательство о неразглашении (NDA), журнал обращений граждан, журнал выдачи съемных носителей, форма уведомления об инцидентах.
- Оценка рисков и модель угроз. Определяем уровень защищенности информационной системы (УЗ-1–УЗ-4) и согласовываем модель угроз с техническим отделом.
- Инструктаж ответственного сотрудника. Показываем, где подписывать документы, как вести журналы и обновлять приказы при кадровых изменениях.
Стоимость
Стоимость зависит от количества информационных систем, категорий обрабатываемых данных (обычные, специальные, биометрические) и от того, проводился ли ранее аудит документооборота. Итоговую цену называем после изучения бизнес-процессов и фиксируем в договоре до начала работ.
Сроки
Срок зависит от объема IT-инфраструктуры и числа информационных систем, которые нужно описать в модели угроз. Подготовить полный комплект за несколько дней физически невозможно: качественный аудит и согласование документов с техническим отделом требуют времени. Точный срок называем после аудита и фиксируем в договоре.
Частые вопросы
Хватит ли Политики конфиденциальности на сайте, чтобы пройти проверку?
Нет. Политика — документ второго уровня: она информирует пользователей, но не регулирует работу сотрудников. Роскомнадзор запрашивает внутренние приказы, положения, журналы и модель угроз — без них требование части 1 статьи 18.1 закона № 152-ФЗ формально не выполнено.
Можно ли использовать бесплатный шаблон пакета документов?
Шаблон описывает чужие процессы: хранение в сейфе вместо облачного сервиса, отсутствие трансграничной передачи при фактическом использовании зарубежной CRM. Расхождение между документами и реальной инфраструктурой инспектор трактует как недостоверные сведения и назначает штраф.
Что такое модель угроз и зачем она нужна отдельно от остальных документов?
Модель угроз — аналитический документ, который фиксирует уровень защищенности информационных систем (УЗ-1–УЗ-4) и вероятный вред субъекту данных при утечке. Ее нельзя позаимствовать у другой компании: проверяющий сверяет модель с реальной IT-архитектурой заказчика.
Что делать, если Роскомнадзор уже прислал запрос или предписание?
Сначала уточните срок ответа, указанный в запросе. Мы проводим ускоренный аудит и в первую очередь готовим документы, отсутствие которых зафиксировано в запросе регулятора, — это снижает риск дополнительного штрафа за несвоевременный ответ.
Смотрите также
- Аудит персональных данных по 152-ФЗ в организации
- Внешний DPO: аутсорсинг защиты персональных данных для IT
- Подготовка документов для трансграничной передачи персональных данных
- Юридическое сопровождение обработки биометрических данных
- Защита ИТ-бизнеса при утечках персональных данных: услуги адвоката и суд