Кого назначать ответственным: полтора десятка ролей и что можно совмещать
Канал в MAXКого компания обязана назначить приказом: ответственного за обработку персональных данных, ответственного за безопасность информационной системы, уполномоченного на связь с Роскомнадзором, комиссии и других. У каждой роли — своя норма. Разбираем, что можно совмещать и какие сочетания портят проверку.
Проверка редко спрашивает, есть ли у вас документ. Она спрашивает, кто это делает: кто отвечает за обработку персональных данных, кто настраивает защиту, кто звонит в Роскомнадзор при утечке, кто хранит бумажные носители. Ответ на такой вопрос — приказ о назначении с фамилией.
Назначений в организации не одно и не два. Разберём их по темам: что делает человек и чем это предусмотрено.
Персональные данные
Ответственный за организацию обработки персональных данных. Он следит, чтобы компания соблюдала закон, и отвечает на вопросы руководителя об обработке. Назначить его обязан любой оператор — юридическое лицо: пункт 1 части 1 статьи 18.1 Федерального закона от 27.07.2006 № 152-ФЗ. Его обязанности и подотчётность описаны в статье 22.1: указания он получает прямо от исполнительного органа.
Уполномоченный на связь с Роскомнадзором при утечке. Когда данные утекли, у компании есть 24 часа на первое уведомление. В нём указывают, с кем ведомству связываться, — этого человека и назначают заранее. Требование — часть 3.1 статьи 21 того же закона. Роль отдельная: ей может быть тот же ответственный за обработку, но решает это оператор.
Комиссия по оценке вреда субъектам. Оператор заранее оценивает, какой вред он может причинить людям, если нарушит закон при обработке их данных. Обязанность — пункт 5 части 1 статьи 18.1, порядок оценки — требования приказа Роскомнадзора от 27.10.2022 № 178. Комиссию норма не требует: её собирают, чтобы решение не принимал один человек.
Комиссия по уничтожению персональных данных. Уничтожение подтверждают актом. Если обработка автоматизирована, к акту добавляют выгрузку из журнала регистрации событий — так требуют требования приказа Роскомнадзора от 28.10.2022 № 179. Комиссия здесь тоже решение оператора.
Ответственные за сохранность бумажных носителей. Оператор сам определяет меры сохранности, порядок их принятия и работников, которые за эти меры отвечают. Так требует пункт 15 Положения, утверждённого постановлением Правительства Российской Федерации от 15.09.2008 № 687. Назначение обычно не одно: у кадров, бухгалтерии и архива свои места хранения и свои ответственные.
Защита информационных систем с персональными данными
Ответственный за обеспечение безопасности персональных данных в информационной системе. Он настраивает и контролирует защиту: права доступа, средства защиты, реагирование на события. Назначить его нужно начиная с 3-го уровня защищённости — пункт 14 требований, утверждённых постановлением Правительства Российской Федерации от 01.11.2012 № 1119. Для 4-го уровня такого требования нет, но меры приказа ФСТЭК России от 18.02.2013 № 21 кто-то должен применять и проверять — поэтому назначение делают и там.
В обиходе этого работника зовут администратором безопасности. В нормативных актах такого слова нет, оно пришло из практики. Поэтому в приказе роль называют словами нормы, а привычное имя вводят один раз — «(далее — администратор безопасности)». После этого остальные документы могут пользоваться коротким словом.
Подразделение по безопасности. Для 1-го уровня защищённости нужно создать структурное подразделение или возложить эти функции на существующее. Это пункт 16 тех же требований.
Комиссия по определению уровня защищённости. Уровень оператор определяет сам по пунктам 8–12 тех же требований. Комиссия — способ принять решение коллегиально и оформить его актом.
Комиссия по оценке эффективности мер. Компания проверяет, работает ли защита, — не реже одного раза в три года, а при желании чаще. Оценку проводит сам оператор либо лицензиат по договору: пункт 6 приказа ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. России от 18.02.2013 № 21. Кто именно оценивает внутри компании, оператор решает сам.
СКЗИ и электронная подпись
Ответственный пользователь СКЗИСредство криптографической защиты информации — Шифровальное (криптографическое) средство; применение и учёт регулируют приказы ФСБ.. Он ведёт поэкземплярный учёт средств криптографической защиты и ключей, отвечает за их хранение и выдачу. Инструкция, утверждённая приказом ФАПСИ от 13.06.2001 № 152, говорит об органе криптографической защиты. В небольшой компании эти функции возлагают на одного работника — его и называют ответственным пользователем.
Ответственный за электронную подпись и ответственный за машиночитаемые доверенности. Первый отвечает за ключи и носители, второй — за полномочия работников.
Обязанности идут из Федерального закона от 06.04.2011 № 63-ФЗ: статья 10 требует беречь ключи от посторонних, статья 17.2 описывает, как работник подписывает документы своей подписью по доверенности. Самих ролей закон не вводит — их назначает компания, чтобы у обязанностей был исполнитель.
Информационная безопасность компании и значимые объекты
Заместитель руководителя по информационной безопасности и подразделение или работник, который эту работу ведёт. Два разных назначения: первое персональное, второе — о том, кто выполняет работу. Оба требует Указ Президента Российской Федерации от 01.05.2022 № 250, подпункты «а» и «б» пункта 1.
Постоянно действующая комиссия по категорированию. Субъект критической информационной инфраструктуры относит свои объекты к категориям значимости. Эту работу ведёт комиссия, и её создание прямо требует пункт 11 Правил, утверждённых постановлением Правительства Российской Федерации от 08.02.2018 № 127. Там же сказано, кто в неё входит. Пошаговый разбор — в статье «Категорирование объекта КИИ».
Ответственный за безопасность значимых объектов. Требования к нему установил приказ ФСТЭК России от 21.12.2017 № 235. Там же прямое ограничение: пункт 13 запрещает поручать такому работнику задачи, не связанные с безопасностью значимых объектов или с информационной безопасностью компании в целом.
Ответственный за режим коммерческой тайны. Закон называет меры, без которых режима нет: перечень охраняемых сведений, порядок обращения с ними, учёт допущенных, условия в договорах и гриф на носителях. Это часть 1 статьи 10 Федерального закона от 29.07.2004 № 98-ФЗ; обладатель принимает их сам и может добавить свои. Саму роль вводит положение компании — но без неё режим не работает: журнал допущенных кто-то ведёт.
Совмещение: что можно и где проходит граница
Совмещать роли закон не запрещает. В компании на десять человек один работник неизбежно окажется и ответственным за обработку, и администратором безопасности, и членом двух комиссий. Это нормально.
Граница проходит там, где человек проверяет собственную работу. Три сочетания, которые обесценивают проверку:
- Администратор безопасности в комиссии по оценке эффективности мер. Он оценивает защиту, которую сам настроил. Вывод «меры эффективны» в таком составе никого не убедит.
- Администратор безопасности в комиссии по расследованию инцидентов. Выводы о причинах касаются его собственной работы.
- Хранитель носителей в комиссии по уничтожению. Уничтожение подтверждает тот, кто отвечал за сохранность.
Для значимых объектов КИИКритическая информационная инфраструктура — Информационные системы и сети госорганов и организаций ключевых отраслей; режим защиты установлен 187-ФЗ. это уже не совет, а требование: пункт 13 приказа ФСТЭК России от 21.12.2017 № 235 запрещает поручать ответственному посторонние задачи.
И ещё одно наблюдение. Если на одном работнике сошлось пять назначений и больше, проверьте, выполняет ли он их на деле. Назначение, по которому ничего не делается, на проверке выглядит хуже, чем его отсутствие: документ есть, работы нет.
Как оформлять
- Отдельный приказ на каждое назначение. Один общий приказ неудобен: роли меняются в разное время, и при замене одного работника пришлось бы переиздавать весь документ.
- Должность и фамилия целиком. Назначить «начальника отдела ИБИнформационная безопасность — Состояние защищённости информации и поддерживающей инфраструктуры от угроз.» без фамилии не выйдет: должность может оказаться вакантной.
- Подпись работника об ознакомлении. Человек должен знать, что на него возложено, — иначе спрашивать с него не за что.
- Переиздание при замене. Работник уволился — приказ переиздают в тот же день. Иначе обязанность формально ни за кем не закреплена.
- Список назначений в одном месте. Тогда видно и совмещение, и роли, которые никем не закрыты.
Образцы приказов: о назначении ответственного за организацию обработки персональных данных, об ответственном за обеспечение безопасности в информационной системе, об ответственном пользователе СКЗИ, об ответственном за безопасность значимых объектов КИИ.
Главное
Назначений примерно полтора десятка. Их требуют разные акты: закон о персональных данных, требования к уровням защищённости, приказы ФСТЭК России и ФАПСИ, Указ Президента, правила категорирования. У каждого своя тема: правовой режим данных, защита систем, криптография, электронная подпись, коммерческая тайна.
Совмещать роли можно, и в небольшой компании иначе не выходит. Но оформляют каждое назначение отдельно — даже если во всех приказах стоит одна фамилия. Иначе на проверке нечем показать, что роль закрыта: обязанности перечислены, а человека за ними нет.