ADG Оставить заявку
Блог Регуляторика 5 мин чтения

Плановая проверка РКН по 152-ФЗ: чек-лист документов и типичные несоответствия

Помогли трём клиентам пройти плановую проверку Роскомнадзора. Делимся чек-листом и разбираем несоответствия, которые встречаются чаще всего.

Контекст момента

Роскомнадзор усиливает контрольные мероприятия по 152-ФЗ в 2016 году, проверки охватывают всё больше организаций

В этом году Роскомнадзор заметно прибавил темп. Число плановых проверок по 152-ФЗ растёт, и если раньше в реестр операторов персональных данных многие подавали уведомление «на всякий случай» и забывали об этом, то теперь это уведомление становится поводом для визита инспектора. За последние два месяца мы сопровождали три плановые проверки РКН у клиентов из разных отраслей - медицина, ритейл, профессиональные услуги. Все три прошли без предписаний. Не потому что повезло, а потому что готовились.

Делимся тем, что реально проверяют и где чаще всего находят несоответствия.

Как выглядит плановая проверка

Уведомление о плановой проверке приходит минимум за три дня - по почте или через личный кабинет на портале РКН. В уведомлении указан перечень запрашиваемых документов. Инспекторы приезжают, смотрят бумаги, задают вопросы, иногда просят показать систему. Документальная часть занимает большую часть времени - техническую инфраструктуру смотрят выборочно и не всегда глубоко.

Главный вывод, который мы сделали по итогам трёх сопровождений: документы решают. Организация с хорошей документацией и средней технической реализацией пройдёт проверку лучше, чем организация с образцовой инфраструктурой и пустой папкой.

Чек-лист документов, которые запрашивают чаще всего

  • Уведомление об обработке ПДн - факт подачи в РКН и актуальность сведений в реестре. Если менялись адрес, виды обрабатываемых данных или цели обработки - а у большинства менялись за последний год - уведомление должно было быть обновлено.
  • Политика обработки персональных данных - публичный документ, размещённый на сайте. Не «шаблон скачан и переименован», а реально описывающий то, что происходит в организации: кто оператор, какие данные, зачем, где хранятся, как удаляются.
  • Приказ о назначении ответственного за организацию обработки ПДн - конкретный человек с должностью, подписью генерального и понимаем своих обязанностей. Ответственный должен знать содержание политики и перечень систем.
  • Согласия субъектов ПДн - либо подписанные согласия, либо иное законное основание обработки (договор, закон). Для клиентских данных чаще всего согласие. Для данных сотрудников - обычно трудовой договор, но не всегда этого достаточно.
  • Перечень информационных систем ПДн (ИСПДН) - список всех систем с указанием категорий обрабатываемых данных, места хранения, количества субъектов. Не общий список IT-систем, а именно те, где есть персональные данные.
  • Модель угроз и технические меры защиты - для ИСПДН третьего уровня и выше. Документ должен соответствовать актуальным приказам ФСТЭК.
  • Договоры с обработчиками - если ПДн передаются третьим лицам (аутсорсинговые HR, CRM как SaaS, облачные хранилища), нужен договор поручения с перечнем допустимых операций.

Несоответствия, которые встречаются чаще всего

По итогам трёх проверок список типичных проблем у нас сложился довольно быстро - потому что проблемы одни и те же.

Реестр устарел. Уведомление подавалось три-пять лет назад, с тех пор компания переехала, сменила CRM, добавила мобильное приложение - а в реестре всё по-прежнему. Инспектор смотрит реестр и смотрит политику на сайте: если они не совпадают, это несоответствие фиксируется. Актуализировать реестр - административная работа на полдня, но её никто не делает, пока не пришли с проверкой.

Политика на сайте - формальная заглушка. Не редкость, когда политика обработки ПДн на сайте представляет собой шаблонный текст образца 2013 года с незаполненными полями или с названием другой компании. Инспекторы это видят сразу. Обновить политику, чтобы она описывала реальные процессы - час работы юриста и технолога вместе, но в большинстве компаний это задача, которую перекладывают друг на друга.

Нет договоров с обработчиками. Это, пожалуй, самый частый содержательный провал. ПДн клиентов лежат в SaaS-CRM, данные сотрудников обрабатывает аутсорсинговый расчётчик зарплаты, резервные копии уходят в облако - а договора с поручением обработки ПДн нет ни с кем. Каждый такой случай - отдельное нарушение. У одного из наших клиентов таких «необеспеченных» обработчиков оказалось шесть штук.

Согласия субъектов не охватывают все операции. Форма согласия на сайте написана так, что покрывает только отправку запроса через форму обратной связи - а реально данные потом идут в CRM, используются для рассылок, передаются дилерам. Объём операций не соответствует полученному согласию. Это требует переработки форм и, в части исторических данных, принятия осознанной позиции с юристами.

Ответственный за ПДн существует только на бумаге. Приказ есть, человек назначен, но он понятия не имеет о своих обязанностях и не может ответить инспектору на базовые вопросы. Одна из наших клиентских организаций решила эту проблему элегантно: ответственным по приказу сделали юриста, но мы провели с ним разбор технической части за несколько часов до проверки. Зашло нормально.

Что делали в рамках подготовки

За две-три недели до проверки у каждого клиента мы проходили по той же последовательности:

  • инвентаризация всех систем, где есть ПДн - включая те, о которых «никто не помнил»
  • сверка реестра с фактическим состоянием, подача уточнений в РКН где нужно
  • аудит договоров с третьими лицами, подготовка или переподписание договоров поручения
  • актуализация политики на сайте
  • проверка форм согласий и оснований обработки по каждой системе
  • инструктаж ответственного за ПДн

Это не разовая история. После проверки у двух из трёх клиентов осталась работа на следующий квартал - привести в порядок то, что успели задокументировать, но не успели исправить технически. Проверку прошли без предписаний, но это не значит, что всё идеально - это значит, что документы были в порядке и инспекторы не зашли глубже.

Если ваша организация есть в реестре операторов ПДн, а с момента подачи уведомления прошло больше двух лет - скорее всего, есть что актуализировать до того, как придёт уведомление о проверке. Аудит состояния обработки ПДн - нормальная точка старта, чтобы понять реальную картину, а не угадывать.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.