ADG Оставить заявку
Блог Регуляторика 4 мин чтения

152-ФЗ: Роскомнадзор подводит итоги проверок 2016 года - разбираем паттерны нарушений

РКН зафиксировал рост штрафов и предписаний по 152-ФЗ в 2016 году. Разбираем, за что чаще всего получают предписания и как это выглядит на практике.

Контекст момента

Роскомнадзор подводит итоги проверок по 152-ФЗ за 2016 год: число штрафов и предписаний выросло по сравнению с 2015 годом

Роскомнадзор традиционно публикует итоги надзорной деятельности в конце года, и цифры за 2016-й оказались ожидаемо хуже, чем за 2015-й. Число выявленных нарушений и выданных предписаний выросло - РКН и сам об этом не скромничает. Мы проследили публикуемую статистику в течение года и сложили её вместе с тем, что видели на практике при сопровождении клиентов. Картина получилась показательная.

Что именно нарушали чаще всего

Здесь нет ничего принципиально нового - но это само по себе показательно. Год прошёл, проверок стало больше, а нарушения те же, что и годом раньше.

Неактуальная политика обработки персональных данных. Это, судя по всему, главный хит сезона. Политика была написана или скачана из интернета два-три года назад, размещена на сайте, и с тех пор никто её не трогал. За это время компания могла сменить CRM, добавить мобильное приложение, начать работать с новой категорией клиентов - а политика всё ещё описывает реальность образца 2013 года. Инспекторы РКН умеют читать и умеют задавать вопросы: «Вы написали, что данные хранятся у вас на серверах - а вот у вас договор с облачным провайдером, как это соотносится?» Ответить нечего.

Отсутствие актов об уничтожении персональных данных. Это второй по частоте повод для предписания, и он отлично демонстрирует разрыв между бумажным и реальным состоянием дел. 152-ФЗ требует уничтожать ПДн по достижении цели обработки или по истечении сроков хранения. Теоретически все это знают. На практике - у большинства организаций нет ни процедуры уничтожения, ни актов, фиксирующих факт уничтожения. Данные просто «лежат», а куда деваются старые - неизвестно. Инспектор спрашивает акты - их нет. Это предписание.

Несоответствие реестра операторов фактическому положению дел. Третья стабильная проблема: уведомление подавалось лет пять назад, с тех пор всё поменялось, а в реестре - старые данные. Мы писали об этом ещё в августе в посте о плановых проверках - ситуация с тех пор не изменилась.

Почему это системная проблема, а не разовые ляпы

Можно было бы списать это на невнимательность конкретных компаний, но паттерн слишком устойчивый, чтобы быть случайным. У большинства организаций защита ПДн - это задача, которую закрыли документами один раз и поставили галочку. Нет процесса актуализации, нет ответственного с реальными полномочиями и временем, нет процедуры уничтожения данных как регулярной операции. Всё это существует на бумаге, но не встроено в реальную жизнь компании.

Это отличается от, например, технических нарушений - там хотя бы понятно, что конкретно нужно починить в инфраструктуре. Организационные пробелы труднее обнаружить и труднее закрыть, потому что они требуют изменения процессов, а не настройки конкретного сервиса.

Что это значит для тех, кто не получил предписание

Логично предположить: раз проверок стало больше, а нарушения одни и те же - в следующем году инспекторы доберутся до тех, до кого не добрались в этом.

Мы сейчас проходим с несколькими клиентами внутренний аудит именно по этим двум точкам: актуальность политики обработки ПДн и наличие документально подтверждённых процедур уничтожения. Это не требует большого проекта - скорее внимательного взгляда на то, что есть, и честного ответа на вопрос «это описывает нашу реальность или нашу реальность три года назад?»

Отдельно стоит упомянуть, что параллельно с 152-ФЗ в этом году активно двигался законопроект о КИИ - мы его разбирали в октябре. Для части организаций регуляторная нагрузка в 2017 году будет состоять не из одного треков, а из нескольких одновременно. Тем важнее понимать текущее состояние, а не выяснять его в момент, когда уже пришло уведомление о проверке.

Если хотите пройти по этому списку не в авральном режиме - аудит обработки персональных данных позволяет зафиксировать реальное состояние и расставить приоритеты по тому, что критично закрыть в первую очередь.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.