+7 (901) 499-39-49

Ответственный за информационную безопасность

Когда нужно назначить ответственного за информационную безопасность на предприятии: требования и практика

Почему это важно?

Можно ли считать телефон менеджера или email сотрудника данными, требующими особого отношения? Можно и нужно. Даже минимальная обработка персональных данных обязывает компанию соблюдать требования закона. И если что-то пойдёт не так — объясняться придётся серьёзно: штрафы за нарушения достигают миллионов рублей, а при проверке прокуратуры или Роскомнадзора вопросов будет много и неприятных.

Чтобы не попасть впросак, одно из первых действий — назначить ответственного за информационную безопасность. Причём это обязательное требование, а не рекомендация

Основные требования: что обязывает закон?

Федеральный закон № 152-ФЗ "О персональных данных"

Статья 19 прямо говорит: оператор обязан принимать правовые, организационные и технические меры для защиты персональных данных от утечек, изменений и неправомерного доступа​

. Среди этих мер — назначение ответственного за организацию обработки и защиту ПДн.


Постановление Правительства РФ № 1119

Этот документ конкретизирует требования: любая информационная система персональных данных (ИСПДн) должна иметь назначенное ответственное лицо за безопасность данных​

.

Причём неважно:

    Сколько данных обрабатывается

    Маленькая компания или крупная

    Есть собственная разработка ИТ-системы или используется 1С, CRM, облачные сервисы

Ответственный должен быть в любом случае.


Приказ ФСТЭК России № 21

ФСТЭК уточняет, что в перечень организационных мер обязательно входит формальное закрепление ответственного — через приказ и с указанием круга его обязанностей

Когда назначение обязательно?

Обрабатываются персональные данные (ФИО, телефон) | ✅ Да

Используются ИСПДн для автоматизированной обработки данных (1С, CRM, сайт) | ✅ Да

Обработка специальных категорий данных (медицинские, биометрия) | ✅ Да

Объект КИИ (критическая инфраструктура) | ✅ Да (с особыми требованиями)

Что грозит за нарушение?

Штрафы:

    до 100 000 руб. — за отсутствие организационных мер защиты ПДн (ч. 1 ст. 13.11 КоАП РФ)

    до 500 000 руб. — за несоответствие требованиям обработки ПДн

Плюс возможная блокировка обработки данных до устранения нарушений.

При проверках Роскомнадзор первым делом запрашивает:

    Приказ о назначении ответственного

    Должностную инструкцию или положение о его функциях

    Документы по защите ПДн, подписанные ответственным


Как правильно назначить ответственного?

1. Выбрать кандидата.

Им может быть:

    IT-специалист

    Юрист

    Системный администратор

    Руководитель подразделения

    Либо отдельный специалист по информационной безопасности

2. Оформить приказ.

Указать:

    ФИО сотрудника

    Его обязанности

    Основание назначения (ФЗ-152, ПП РФ № 1119)

3. Прописать обязанности в документах.

Лучше оформить:

    Должностную инструкцию

    Либо Положение о защите персональных данных

4. Информировать сотрудников.

Ответственный должен знать свои функции, а персонал — кого считать "главным по защите данных".

Чек-лист действий для бизнеса

  • Определить, обрабатываются ли персональные данные
  • Зафиксировать, используются ли ИСПДн
  • Выбрать ответственного за ИБ
  • Издать приказ о назначении
  • Утвердить обязанности
  • Провести инструктаж сотрудников
  • Подготовить документы по защите ПДн (политики, положения)

Что дальше?

Наличие ответственного — это только первая ступень в защите персональных данных. После его назначения важно провести аудит всех процессов, накатить нужные документы и наладить системную защиту.

Готовы ли вы на 100% показать документы при первой же проверке?

Если есть сомнения — самое время провести аудит ПДн и комплексно организовать защиту.

Компания АУП-Консалтинг применяет комплексный подход: помогаем закрыть все требования закона — без формальностей и "для галочки".

Возврат к списку