152-ФЗ: готовимся к проверке Роскомнадзора - живой чеклист для оператора ПДн
Роскомнадзор активизирует плановые проверки операторов ПДн. Разбираем, что проверяют и как выглядит подготовка изнутри - инвентаризация, уведомления, технические меры.
Роскомнадзор усиливает плановые и внеплановые проверки операторов персональных данных в рамках 152-ФЗ
В последние недели к нам обратились сразу несколько клиентов с похожим запросом: «слышали, что Роскомнадзор начал активнее ходить с проверками - помогите разобраться, что у нас не так». Штрафы по нынешней шкале действительно смешные - максимум десять тысяч рублей по КоАП. Но практика формируется именно сейчас, прецеденты накапливаются, а с сентября к ФЗ-242 о локализации добавится ещё один слой требований. Лучше пройти это упражнение в спокойном режиме, чем срочно в ответ на запрос из надзорного органа.
Ниже - то, как мы работаем с клиентом при подготовке к возможной проверке. Не абстрактная теория, а реальная последовательность шагов.
Что именно проверяет РКН
Роскомнадзор работает по регламенту, и список вопросов в целом предсказуем. Основные направления:
- Уведомление об обработке ПДн. Большинство операторов обязаны уведомить РКН до начала обработки. Проверяют сам факт подачи, актуальность сведений, соответствие заявленных целей реальным.
- Документация. Политика обработки персональных данных (та, что публикуется на сайте), внутренние регламенты, приказы о назначении ответственного.
- Согласия субъектов. Есть ли они, корректно ли оформлены, соответствуют ли целям обработки.
- Технические и организационные меры защиты. Здесь уже зона пересечения с ФСТЭК: классификация ИСПДн, выполнение требований в зависимости от уровня защищённости.
- Трансграничная передача. Если данные уходят за рубеж - на каком основании, есть ли уведомление.
Штрафы, повторимся, невысокие. Но предписание об устранении нарушений - уже неприятность, потому что выдаётся с конкретным сроком и контрольной проверкой.
Шаг 1: инвентаризация систем с ПДн
Самый трудоёмкий и самый важный этап. Без него всё остальное бессмысленно.
Что делаем. Проходим по всем информационным системам организации и выясняем: какие ПДн там хранятся, в каком объёме, с какой целью. Источники находятся в неожиданных местах - не только в CRM и HR-системе, но и в почтовых архивах, системах мониторинга, логах веб-сервера, резервных копиях, тикетницах поддержки.
По каждой системе фиксируем: наименование, перечень категорий ПДн, количество субъектов (хотя бы порядок), цель обработки, кто имеет доступ, где физически хранится.
На выходе - реестр ИСПДн. Звучит бюрократически, но по факту это просто таблица, которая даёт понимание, с чем работаем.
Шаг 2: проверка уведомлений
На сайте РКН есть реестр операторов. Смотрим, есть ли организация там и соответствуют ли заявленные сведения реальному положению дел.
Типичные расхождения, которые мы находим:
- Уведомление не подавалось вообще. Бывает, что организация годами обрабатывает ПДн сотрудников и клиентов и искренне считала, что это «внутреннее дело».
- Цели обработки устарели. Компания открыла новое направление, добавила новые категории данных - уведомление не обновляли.
- Адрес и реквизиты изменились, а в реестре старые.
- Заявлены системы, которых уже нет, или не заявлены те, что появились.
Если нужно подавать уведомление впервые или обновлять - делаем это до того, как придёт запрос.
Шаг 3: документация
152-ФЗ требует конкретный набор документов. Проверяем наличие и содержание:
- Политика обработки ПДн - обязана быть в открытом доступе (сайт или стенд). Проверяем, что она актуальна и не скопирована бездумно из интернета с чужим названием организации.
- Согласия - форма, объём, цели. Согласие на обработку ПДн сотрудников и согласие клиента на маркетинговую рассылку - это разные документы с разными требованиями.
- Приказ о назначении ответственного за обработку ПДн. Должен быть конкретный человек, а не «отдел».
- Перечень лиц, имеющих доступ - кто и к каким системам.
- Договоры с третьими лицами, которым передаются данные (аутсорсинговые бухгалтерии, колл-центры, облачные сервисы).
Шаг 4: технические меры - требования ФСТЭК
Здесь сложнее всего, потому что требования зависят от уровня защищённости (УЗ) конкретной ИСПДн. УЗ определяется по матрице: категория ПДн, количество субъектов, тип угроз.
Для большинства коммерческих организаций без биометрии и специальных категорий обычно получается УЗ-3 или УЗ-4. Требования документированы в Приказе ФСТЭК №21.
Базовые меры, которые проверяем в первую очередь:
- Идентификация и аутентификация - пароли есть, политика парольная существует, не заходят все под одним аккаунтом.
- Управление доступом - принцип минимальных привилегий хотя бы на уровне здравого смысла соблюдён.
- Регистрация событий - логи включены, хранятся разумный срок.
- Антивирусная защита - установлена, обновляется.
- Обновления безопасности - не годичной давности.
- Резервное копирование - есть, проверяется.
Для УЗ-1 и УЗ-2 список длиннее и требует сертифицированных средств защиты, но в большинстве случаев, с которыми мы работаем, до этого не доходит.
Что получается на выходе
После прохождения всех этих шагов у клиента оказывается: реестр ИСПДн, актуальное уведомление в РКН, пакет документов, и список технических мер с разбивкой «уже сделано / нужно сделать / не применимо». Последний пункт превращается в план работ с приоритетами.
Чеклист живой - при изменении инфраструктуры или появлении новых систем придётся возвращаться и обновлять. Это нормально: аудит не разовая история, а точка отсчёта.
Штрафы сейчас не пугают. Пугает то, что при реальной проверке выяснится, что вы вообще не в курсе, где и какие данные обрабатываете. С таким ответом разговор становится значительно неприятнее.