Внутренний контроль обработки персональных данных: как часто, какими силами и чем оформлять
Канал в MAXРазбор обязанности вести внутренний контроль соответствия обработки персональных данных: что требует пункт 4 части 1 статьи 18.1 Федерального закона от 27.07.2006 № 152-ФЗ, кто проводит проверку, как часто её проводить, что именно проверять и чем оформлять результат. Чем внутренний контроль отличается от оценки эффективности мер защиты и какой комплект документов закрывает требование.
Пункт 4 части 1 статьи 18.1 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» обязывает оператора вести внутренний контроль и (или) аудит соответствия обработки персональных данных самому закону, принятым в соответствии с ним нормативным правовым актам, требованиям к защите, политике оператора и его локальным актам.
Формулировка короткая, и в этом её трудность: закон не говорит ни как часто проверять, ни кто проверяет, ни чем оформлять результат. Разберём по порядку — и в конце соберём комплект документов, которым обязанность закрывается.
Кто обязан и кто проверяет
Обязанность лежит на любом операторе, а не только на государственном органе. Внутри организации её исполняет ответственный за организацию обработки персональных данных: часть 4 статьи 22.1 прямо возлагает на него контроль за соблюдением законодательства оператором и его работниками.
Дальше — выбор оператора:
- Ответственный сам. Обычный вариант для небольшой организации.
- Комиссия. Разумно там, где обработка идёт в нескольких подразделениях: кадры, бухгалтерия, продажи, ИТ.
- Внешний аудитор. Закон допускает и аудит; выбор между своими силами и подрядчиком — вопрос ресурсов, а не соответствия.
Требований к составу проверяющих закон не устанавливает. Работает одно правило здравого смысла: проверяющий не должен оценивать собственную работу. Администратор, который сам раздаёт права доступа, не может быть единственным, кто проверяет, правильно ли они розданы, — такой акт не убедит ни руководителя, ни проверяющего.
Как часто
Для коммерческого оператора периодичность не установлена ни законом, ни подзаконными актами: её определяет сам оператор и закрепляет в своих правилах. Для операторов, являющихся государственными или муниципальными органами, действует постановление Правительства Российской Федерации от 21.03.2012 № 211 — оно называет перечень мер, включая правила внутреннего контроля и периодические проверки условий обработки.
Практика, которая выдерживает проверку и не превращается в бумажный ритуал:
- планово — не реже одного раза в год, по утверждённому плану;
- при изменениях — новая цель обработки, новая информационная система, новый обработчик, смена ответственного;
- внепланово — по обращению субъекта о нарушении правил обработки или после инцидента.
Чего внутренний контроль не заменяет
Его часто путают с оценкой эффективности принятых мер защиты. Это разные обязанности, и закрываются они разными документами.
- Внутренний контроль — пункт 4 части 1 статьи 18.1. Проверяется соответствие обработки: основания, документы, доступы, сроки, порядок работы с обращениями.
- Оценка эффективности мер — пункт 4 части 2 статьи 19 и пункт 6 приказа ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. России от 18.02.2013 № 21. Проверяется работоспособность мер защиты в информационной системе, и делается это не реже одного раза в три года.
Ещё один сосед — контроль за принимаемыми мерами и уровнем защищённости (пункт 9 части 2 статьи 19). Он про информационные системы и обычно ведётся вместе с оценкой эффективности.
Что проверять
Состав проверки закон не задаёт, поэтому его надо написать самому — иначе «проверка соответствия» превращается в отписку. Рабочий минимум:
- обработка ведётся с законным основанием по каждой цели, лишних данных не собирается (статья 5, часть 1 статьи 6);
- политика утверждена, опубликована и совпадает с тем, как обработка идёт на самом деле (часть 2 статьи 18.1);
- локальные акты актуальны и введены в действие приказом (пункт 2 части 1 статьи 18.1);
- ответственный назначен, его обязанности определены (статья 22.1);
- уведомление в Роскомнадзор подано, сведения в нём соответствуют действительности и обновлялись при изменениях (части 1, 3 и 7 статьи 22);
- согласия оформлены по требованиям, учитываются, отзыв исполняется (статья 9);
- работники ознакомлены с законодательством и локальными актами под подпись (пункт 6 части 1 статьи 18.1);
- доступ ограничен перечнем допущенных лиц и соответствует обязанностям (пункт 8 части 2 статьи 19);
- обработка по поручению оформлена договором с обязательными условиями (часть 3 статьи 6);
- базы данных с данными граждан России находятся на территории страны (часть 5 статьи 18);
- сроки хранения соблюдаются, достигшие цели данные уничтожаются, уничтожение подтверждается (часть 4 статьи 21, приказ Роскомнадзора от 28.10.2022 № 179);
- обращения субъектов рассматриваются в срок (статьи 14 и 20);
- порядок действий при утечке определён, сроки уведомления известны исполнителям (часть 3.1 статьи 21);
- оценка вреда проведена и пересматривалась при изменении обработки (пункт 5 части 1 статьи 18.1, приказ Роскомнадзора от 27.10.2022 № 178);
- меры защиты приняты, оценка их эффективности проведена в срок (часть 2 статьи 19, пункт 6 приказа ФСТЭК России от 18.02.2013 № 21);
- материальные носители учитываются, места хранения защищены (постановление Правительства Российской Федерации от 15.09.2008 № 687).
Каждый пункт проверяется наблюдением: открыть документ, реестр, настройку — а не вспомнить, что так было в прошлом году.
Чем оформить
Обязательной формы нет ни у одного из этих документов. Но комплект, который выдерживает проверку, выглядит так:
- Правила осуществления внутреннего контроля — порядок: кто проверяет, что, как часто, чем оформляется результат. Вводятся в действие приказом руководителя. Что должно быть в правилах.
- План внутреннего контроля на год — объекты проверки, сроки, исполнители. Разбор плана.
- Приказ о проведении внутреннего контроля — запускает конкретную проверку: период, кто проводит, программа, срок представления акта. Разбор приказа.
- Акт о результатах внутреннего контроля — что проверено, что найдено, что с этим делать и в какой срок. Разбор акта.
Отдельного положения о внутреннем контроле заводить не нужно: правила и есть тот документ, который обычно называют положением. Два документа об одном порядке расходятся между собой при первой же правке.
Как заполнять акт
- Результат по каждому вопросу — «соответствует», «не соответствует» или «не применимо». Пустая графа читается как незаполненная.
- Замечание по существу. «Нарушений нет» — не замечание; «перечень допущенных лиц не пересматривался с 2024 года, двое уволены» — замечание.
- Несоответствие — с мерой, сроком и ответственным. Без этого акт превращается в список претензий без адресата.
- Если нарушений нет, так и напишите: «не выявлены».
- Утверждение руководителем. Контроль без адресата результата не работает: доклад руководителю и есть смысл процедуры.
Частые ошибки
- Правила есть, актов нет. Самая частая: порядок утверждён, а ни одной проверки по нему не проведено. Подтвердить исполнение обязанности нечем.
- Акт без программы. «Проверено соответствие обработки требованиям законодательства. Нарушений не выявлено» — по такому акту невозможно понять, что именно смотрели.
- Проверяющий проверяет себя. Ответственный оценивает собственную работу и не находит замечаний.
- Контроль подменяют оценкой эффективности мер. Это разные обязанности с разными основаниями и сроками.
- Найденное не устраняют. Несоответствие переходит из акта в акт годами — и в глазах проверяющего это хуже, чем отсутствие проверки.
Главное
Внутренний контроль обязателен для любого оператора, но закон оставляет ему свободу: периодичность, состав проверки и форму акта оператор определяет сам и закрепляет в своих правилах. Разумный ориентир — не реже одного раза в год, а также при изменениях в обработке и по обращениям субъектов.
Исполнение подтверждается не правилами, а актами: правила говорят, как проверять, приказ запускает проверку, акт показывает, что она была и чем закончилась. И помните о соседней обязанности: оценка эффективности принятых мер защиты — это отдельная проверка по пункту 4 части 2 статьи 19 и пункту 6 приказа ФСТЭК России от 18.02.2013 № 21, не реже одного раза в три года.