ADG Оставить заявку
Блог Регуляторика 5 мин чтения

152-ФЗ: готовимся к проверке Роскомнадзора - живой чеклист для оператора ПДн

Роскомнадзор активизирует плановые проверки операторов ПДн. Разбираем, что проверяют и как выглядит подготовка изнутри - инвентаризация, уведомления, технические меры.

Контекст момента

Роскомнадзор усиливает плановые и внеплановые проверки операторов персональных данных в рамках 152-ФЗ

В последние недели к нам обратились сразу несколько клиентов с похожим запросом: «слышали, что Роскомнадзор начал активнее ходить с проверками - помогите разобраться, что у нас не так». Штрафы по нынешней шкале действительно смешные - максимум десять тысяч рублей по КоАП. Но практика формируется именно сейчас, прецеденты накапливаются, а с сентября к ФЗ-242 о локализации добавится ещё один слой требований. Лучше пройти это упражнение в спокойном режиме, чем срочно в ответ на запрос из надзорного органа.

Ниже - то, как мы работаем с клиентом при подготовке к возможной проверке. Не абстрактная теория, а реальная последовательность шагов.

Что именно проверяет РКН

Роскомнадзор работает по регламенту, и список вопросов в целом предсказуем. Основные направления:

  • Уведомление об обработке ПДн. Большинство операторов обязаны уведомить РКН до начала обработки. Проверяют сам факт подачи, актуальность сведений, соответствие заявленных целей реальным.
  • Документация. Политика обработки персональных данных (та, что публикуется на сайте), внутренние регламенты, приказы о назначении ответственного.
  • Согласия субъектов. Есть ли они, корректно ли оформлены, соответствуют ли целям обработки.
  • Технические и организационные меры защиты. Здесь уже зона пересечения с ФСТЭК: классификация ИСПДн, выполнение требований в зависимости от уровня защищённости.
  • Трансграничная передача. Если данные уходят за рубеж - на каком основании, есть ли уведомление.

Штрафы, повторимся, невысокие. Но предписание об устранении нарушений - уже неприятность, потому что выдаётся с конкретным сроком и контрольной проверкой.

Шаг 1: инвентаризация систем с ПДн

Самый трудоёмкий и самый важный этап. Без него всё остальное бессмысленно.

Что делаем. Проходим по всем информационным системам организации и выясняем: какие ПДн там хранятся, в каком объёме, с какой целью. Источники находятся в неожиданных местах - не только в CRM и HR-системе, но и в почтовых архивах, системах мониторинга, логах веб-сервера, резервных копиях, тикетницах поддержки.

По каждой системе фиксируем: наименование, перечень категорий ПДн, количество субъектов (хотя бы порядок), цель обработки, кто имеет доступ, где физически хранится.

На выходе - реестр ИСПДн. Звучит бюрократически, но по факту это просто таблица, которая даёт понимание, с чем работаем.

Шаг 2: проверка уведомлений

На сайте РКН есть реестр операторов. Смотрим, есть ли организация там и соответствуют ли заявленные сведения реальному положению дел.

Типичные расхождения, которые мы находим:

  • Уведомление не подавалось вообще. Бывает, что организация годами обрабатывает ПДн сотрудников и клиентов и искренне считала, что это «внутреннее дело».
  • Цели обработки устарели. Компания открыла новое направление, добавила новые категории данных - уведомление не обновляли.
  • Адрес и реквизиты изменились, а в реестре старые.
  • Заявлены системы, которых уже нет, или не заявлены те, что появились.

Если нужно подавать уведомление впервые или обновлять - делаем это до того, как придёт запрос.

Шаг 3: документация

152-ФЗ требует конкретный набор документов. Проверяем наличие и содержание:

  • Политика обработки ПДн - обязана быть в открытом доступе (сайт или стенд). Проверяем, что она актуальна и не скопирована бездумно из интернета с чужим названием организации.
  • Согласия - форма, объём, цели. Согласие на обработку ПДн сотрудников и согласие клиента на маркетинговую рассылку - это разные документы с разными требованиями.
  • Приказ о назначении ответственного за обработку ПДн. Должен быть конкретный человек, а не «отдел».
  • Перечень лиц, имеющих доступ - кто и к каким системам.
  • Договоры с третьими лицами, которым передаются данные (аутсорсинговые бухгалтерии, колл-центры, облачные сервисы).

Шаг 4: технические меры - требования ФСТЭК

Здесь сложнее всего, потому что требования зависят от уровня защищённости (УЗ) конкретной ИСПДн. УЗ определяется по матрице: категория ПДн, количество субъектов, тип угроз.

Для большинства коммерческих организаций без биометрии и специальных категорий обычно получается УЗ-3 или УЗ-4. Требования документированы в Приказе ФСТЭК №21.

Базовые меры, которые проверяем в первую очередь:

  • Идентификация и аутентификация - пароли есть, политика парольная существует, не заходят все под одним аккаунтом.
  • Управление доступом - принцип минимальных привилегий хотя бы на уровне здравого смысла соблюдён.
  • Регистрация событий - логи включены, хранятся разумный срок.
  • Антивирусная защита - установлена, обновляется.
  • Обновления безопасности - не годичной давности.
  • Резервное копирование - есть, проверяется.

Для УЗ-1 и УЗ-2 список длиннее и требует сертифицированных средств защиты, но в большинстве случаев, с которыми мы работаем, до этого не доходит.

Что получается на выходе

После прохождения всех этих шагов у клиента оказывается: реестр ИСПДн, актуальное уведомление в РКН, пакет документов, и список технических мер с разбивкой «уже сделано / нужно сделать / не применимо». Последний пункт превращается в план работ с приоритетами.

Чеклист живой - при изменении инфраструктуры или появлении новых систем придётся возвращаться и обновлять. Это нормально: аудит не разовая история, а точка отсчёта.

Штрафы сейчас не пугают. Пугает то, что при реальной проверке выяснится, что вы вообще не в курсе, где и какие данные обрабатываете. С таким ответом разговор становится значительно неприятнее.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.