Под 152-ФЗ попадает почти любая компания: как только вы взяли у человека имя и телефон, вы оператор персональных данных. Отдел кадров, форма заявки на сайте, пропускная система на входе, база клиентов в CRM - всё это обработка. Вопрос не в том, попадаете ли вы под закон, а в том, насколько дорого обойдётся несоответствие.
Кто попадает под проверку
Плановые проверки Роскомнадзора идут по опубликованному плану, и в него попадают далеко не все. Гораздо чаще компания встречается с внеплановой проверкой, и поводы у неё почти всегда одинаковые.
- Жалоба субъекта - уволенный сотрудник или недовольный клиент написал обращение. Самый частый повод.
- Утечка - данные всплыли в открытом доступе, и об этом стало известно.
- Отсутствие уведомления - компания не подала уведомление об обработке, а Роскомнадзор это заметил.
- Проверка по итогам другой проверки - смежное ведомство передало материалы.
Важная деталь: проверка идёт по документам. Инспектор не приходит смотреть настройки сервера, он запрашивает пакет и сверяет, что написано, с тем, что происходит.
Что смотрят в первую очередь
Порядок запроса устойчивый, и он логичный: сначала выясняют, знает ли компания вообще, что она обрабатывает.
| Очередь | Что запрашивают | Что выясняют |
|---|---|---|
| 1 | Уведомление в Роскомнадзор | Подано ли, и совпадают ли заявленные цели с реальными |
| 2 | Политика обработки | Опубликована ли на сайте и доступна ли без регистрации |
| 3 | Приказы и назначения | Назначен ли ответственный, утверждён ли перечень данных |
| 4 | Согласия | Как собираются и можно ли доказать факт согласия |
| 5 | Модель угроз и акт классификации | Определён ли уровень защищённости |
| 6 | Технические меры | Соответствуют ли заявленному уровню |
До шестого пункта доходят не всегда. Если первые четыре не закрыты, предписание выпишут уже на них.
Самая частая причина предписания - не техника, а расхождение между документами и практикой. В политике написано, что данные хранятся год, а в базе лежат заявки пятилетней давности. Формально это нарушение, и доказывать обратное нечем.
Комплект документов
Минимальный пакет, который должен быть у оператора, выглядит так. Объём зависит от масштаба, но состав почти не меняется.
- Политика обработки персональных данных - публичный документ, размещённый на сайте.
- Приказ о назначении ответственного за организацию обработки.
- Перечень обрабатываемых данных с целями, сроками и основаниями по каждой категории.
- Перечень информационных систем, в которых данные обрабатываются.
- Положение о разграничении доступа и список лиц, допущенных к обработке.
- Формы согласий - отдельно на обработку, отдельно на рассылку, отдельно на передачу третьим лицам.
- Журнал учёта обращений субъектов и порядок ответа на них.
- Акт классификации и модель угроз.
Отдельно стоит порядок реагирования на инциденты. С 2022 года оператор обязан уведомить Роскомнадзор об утечке в течение суток, а о результатах внутреннего расследования - в течение трёх дней. Если процедуры нет, уложиться в сутки невозможно физически.
Технические меры
Состав мер определяется уровнем защищённости, а уровень - типом угроз и категорией данных. Для типичной компании, которая обрабатывает данные сотрудников и клиентов без биометрии и медицинских сведений, это обычно третий или четвёртый уровень.
- Разграничение доступа - персональные учётные записи, никаких общих логинов, права по должности.
- Журналирование - кто и когда обращался к данным, с хранением журналов.
- Антивирусная защита на всех рабочих местах и серверах.
- Межсетевое экранирование и сегментация сети.
- Резервное копирование с проверкой восстановления.
- Защита каналов при передаче данных за пределы контролируемой зоны.
Для четвёртого уровня сертифицированные средства защиты обязательны не всегда, и это часто становится приятным сюрпризом: значительная часть требований закрывается штатными механизмами операционной системы и грамотной настройкой.
Если данные обрабатываются в облаке или на площадке подрядчика, ответственность с оператора не снимается. Нужен договор поручения обработки с перечнем действий и требованиями к защите.
Пять типичных ошибок
- Согласие внутри пользовательского соглашения. Согласие должно быть отдельным и осознанным действием, а не пунктом в общем тексте, принятом по умолчанию.
- Галочка проставлена заранее. Предзаполненный чекбокс на форме - прямое нарушение: согласие не может быть выражено бездействием.
- Политика есть, но не открывается. Ссылка в подвале ведёт на 404 или на страницу, доступную только после входа.
- Уведомление подано десять лет назад. С тех пор появились новые цели обработки, а сведения не актуализировали.
- Данные хранятся вечно. Срок в политике указан, а механизма удаления нет, и старые записи никто не чистит.
Что успеть за две недели
Если проверка уже назначена, порядок действий такой. Он не заменит полноценного проекта, но закроет то, на чём чаще всего останавливаются.
- Дни 1-2. Инвентаризация: где физически лежат персональные данные. Обычно находится две-три системы, о которых забыли.
- Дни 3-5. Проверка и актуализация уведомления в Роскомнадзор.
- Дни 6-9. Приказы, перечни, положение о доступе, назначение ответственного.
- Дни 10-12. Политика на сайте, формы согласий, порядок ответа на обращения.
- Дни 13-14. Быстрые технические меры: убрать общие учётные записи, включить журналирование, проверить бэкапы.
Модель угроз и акт классификации за две недели сделать реально, но качественно - вряд ли. Их лучше готовить заранее и спокойно.
Коротко
Проверка по 152-ФЗ - это в первую очередь проверка документов, и до техники доходят не всегда. Начинайте с инвентаризации: без понимания, где лежат данные, любой документ будет написан наугад. Следом закрывайте уведомление, политику и согласия - на них останавливается большинство. И держите в порядке главное: то, что написано в документах, должно совпадать с тем, что происходит на самом деле.
Собрать документы и закрыть технические меры помогает комплекс услуг по 152-ФЗ. Если проверка уже назначена, смотрите порядок работ в решении соответствие 152-ФЗ.