152-ФЗ
Как подготовиться к аудиту по 152-ФЗ: чек-лист для бизнеса
Проверка Роскомнадзора по 152-ФЗ пугает малый и средний бизнес обычно по одной причине: непонятно, к чему конкретно готовиться. На практике проверяющих интересует не «безопасность вообще». Их интересует конкретный, довольно ограниченный набор документов и фактов. Разберу их по порядку.
Кто вообще должен соблюдать 152-ФЗ
Если компания собирает персональные данные (а под это определение попадает даже имя и телефон клиента в CRM), она уже оператор персональных данных по смыслу закона. Размер бизнеса роли не играет: требования 152-ФЗ формально одинаковы для интернет-магазина на три человека и для крупного холдинга. Разница только в масштабе мер. Они должны быть соразмерны рискам, не более того.
Что проверяют в первую очередь
Из практики аудитов и сопровождения проверок можно выделить зоны, на которые обращают внимание почти всегда.
Уведомление в Роскомнадзор: подано ли оно вообще, актуальны ли указанные там цели и категории данных. Согласия субъектов персональных данных: документально ли они оформлены (на сайте, в договорах, в анкетах) и корректно ли составлены. Политика обработки персональных данных: опубликован ли документ, который отражает реальные процессы компании. Скачанный шаблон «для галочки» здесь легко вычислить. Модель угроз и уровень защищённости: определён ли он и приняты ли меры, которые ему соответствуют. И отдельно локализация: хранятся ли персональные данные российских граждан на серверах, физически расположенных в России, при первичном сборе.
Чек-лист подготовки
Если сжать подготовку до практических шагов:
- Составьте перечень всех процессов, где компания собирает персональные данные, от формы на сайте до пропускной системы в офисе.
- Проверьте, подано ли уведомление в Роскомнадзор и соответствует ли оно фактическим процессам.
- Актуализируйте или разработайте политику обработки персональных данных, опубликуйте её на сайте.
- Проверьте формы согласия: на сайте, в договорах, во внутренних анкетах сотрудников.
- Определите уровень защищённости персональных данных и сверьте его с реально принятыми мерами.
- Назначьте ответственного за организацию обработки персональных данных. Это отдельное требование закона, о котором часто забывают.
- Проверьте договоры с подрядчиками, которые тоже обрабатывают данные ваших клиентов, со службой доставки, с CRM-сервисом. С ними должно быть оформлено поручение на обработку.
Самая частая ошибка это разрыв между тем, что написано в политике, и тем, что реально происходит в компании. Отсутствие документов встречается реже, чем этот разрыв. И проверяющий его видит быстро.
Если на подготовку мало времени
Если проверка уже назначена, а процессы никогда не приводились в порядок, действовать нужно точечно. Закрыть самые заметные разрывы: уведомление в РКН, публичная политика, согласия на сайте. Остальные риски честно оценить, не пытаясь закрыть всё за неделю. Всё равно не получится. Нервов уйдёт много, а толку мало. Здесь и пригождается независимый аудит: он показывает, что критично прямо сейчас, а что можно закрыть уже после проверки без ущерба для компании.
152-ФЗ не абстрактный список требований. Это конкретный набор документов и процессов, который можно привести в порядок за разумный срок. Имитация бумагами тут не работает. Важно реальное соответствие процессов компании этим бумагам. Разрыв между ними то, что находят в первую очередь.
Нужно быстро и предметно понять состояние компании перед проверкой? Я провожу аудит информационной безопасности и подготовку к 152-ФЗ с конкретным планом действий, не общими рекомендациями.