152-ФЗ

Как подготовиться к аудиту по 152-ФЗ: чек-лист для бизнеса

Проверка Роскомнадзора по 152-ФЗ пугает малый и средний бизнес обычно по одной причине: непонятно, к чему конкретно готовиться. На практике проверяющих интересует не «безопасность вообще». Их интересует конкретный, довольно ограниченный набор документов и фактов. Разберу их по порядку.

Кто вообще должен соблюдать 152-ФЗ

Если компания собирает персональные данные (а под это определение попадает даже имя и телефон клиента в CRM), она уже оператор персональных данных по смыслу закона. Размер бизнеса роли не играет: требования 152-ФЗ формально одинаковы для интернет-магазина на три человека и для крупного холдинга. Разница только в масштабе мер. Они должны быть соразмерны рискам, не более того.

Что проверяют в первую очередь

Из практики аудитов и сопровождения проверок можно выделить зоны, на которые обращают внимание почти всегда.

Уведомление в Роскомнадзор: подано ли оно вообще, актуальны ли указанные там цели и категории данных. Согласия субъектов персональных данных: документально ли они оформлены (на сайте, в договорах, в анкетах) и корректно ли составлены. Политика обработки персональных данных: опубликован ли документ, который отражает реальные процессы компании. Скачанный шаблон «для галочки» здесь легко вычислить. Модель угроз и уровень защищённости: определён ли он и приняты ли меры, которые ему соответствуют. И отдельно локализация: хранятся ли персональные данные российских граждан на серверах, физически расположенных в России, при первичном сборе.

Чек-лист подготовки

Если сжать подготовку до практических шагов:

  1. Составьте перечень всех процессов, где компания собирает персональные данные, от формы на сайте до пропускной системы в офисе.
  2. Проверьте, подано ли уведомление в Роскомнадзор и соответствует ли оно фактическим процессам.
  3. Актуализируйте или разработайте политику обработки персональных данных, опубликуйте её на сайте.
  4. Проверьте формы согласия: на сайте, в договорах, во внутренних анкетах сотрудников.
  5. Определите уровень защищённости персональных данных и сверьте его с реально принятыми мерами.
  6. Назначьте ответственного за организацию обработки персональных данных. Это отдельное требование закона, о котором часто забывают.
  7. Проверьте договоры с подрядчиками, которые тоже обрабатывают данные ваших клиентов, со службой доставки, с CRM-сервисом. С ними должно быть оформлено поручение на обработку.
Самая частая ошибка это разрыв между тем, что написано в политике, и тем, что реально происходит в компании. Отсутствие документов встречается реже, чем этот разрыв. И проверяющий его видит быстро.

Если на подготовку мало времени

Если проверка уже назначена, а процессы никогда не приводились в порядок, действовать нужно точечно. Закрыть самые заметные разрывы: уведомление в РКН, публичная политика, согласия на сайте. Остальные риски честно оценить, не пытаясь закрыть всё за неделю. Всё равно не получится. Нервов уйдёт много, а толку мало. Здесь и пригождается независимый аудит: он показывает, что критично прямо сейчас, а что можно закрыть уже после проверки без ущерба для компании.

152-ФЗ не абстрактный список требований. Это конкретный набор документов и процессов, который можно привести в порядок за разумный срок. Имитация бумагами тут не работает. Важно реальное соответствие процессов компании этим бумагам. Разрыв между ними то, что находят в первую очередь.

Нужно быстро и предметно понять состояние компании перед проверкой? Я провожу аудит информационной безопасности и подготовку к 152-ФЗ с конкретным планом действий, не общими рекомендациями.