Почему это важно?
Можно ли считать телефон менеджера или email сотрудника данными, требующими особого отношения? Можно и нужно. Даже минимальная обработка персональных данных обязывает компанию соблюдать требования закона. И если что-то пойдёт не так — объясняться придётся серьёзно: штрафы за нарушения достигают миллионов рублей, а при проверке прокуратуры или Роскомнадзора вопросов будет много и неприятных.
Чтобы не попасть впросак, одно из первых действий — назначить ответственного за информационную безопасность. Причём это обязательное требование, а не рекомендация
Федеральный закон № 152-ФЗ "О персональных данных"
Статья 19 прямо говорит: оператор обязан принимать правовые, организационные и технические меры для защиты персональных данных от утечек, изменений и неправомерного доступа
. Среди этих мер — назначение ответственного за организацию обработки и защиту ПДн.
Постановление Правительства РФ № 1119
Этот документ конкретизирует требования: любая информационная система персональных данных (ИСПДн) должна иметь назначенное ответственное лицо за безопасность данных
.
Причём неважно:
Сколько данных обрабатывается
Маленькая компания или крупная
Есть собственная разработка ИТ-системы или используется 1С, CRM, облачные сервисы
Ответственный должен быть в любом случае.
Приказ ФСТЭК России № 21
ФСТЭК уточняет, что в перечень организационных мер обязательно входит формальное закрепление ответственного — через приказ и с указанием круга его обязанностей
Обрабатываются персональные данные (ФИО, телефон) | ✅ Да
Используются ИСПДн для автоматизированной обработки данных (1С, CRM, сайт) | ✅ Да
Обработка специальных категорий данных (медицинские, биометрия) | ✅ Да
Объект КИИ (критическая инфраструктура) | ✅ Да (с особыми требованиями)
Штрафы:
до 100 000 руб. — за отсутствие организационных мер защиты ПДн (ч. 1 ст. 13.11 КоАП РФ)
до 500 000 руб. — за несоответствие требованиям обработки ПДн
Плюс возможная блокировка обработки данных до устранения нарушений.
При проверках Роскомнадзор первым делом запрашивает:
Приказ о назначении ответственного
Должностную инструкцию или положение о его функциях
Документы по защите ПДн, подписанные ответственным
1. Выбрать кандидата.
Им может быть:
IT-специалист
Юрист
Системный администратор
Руководитель подразделения
Либо отдельный специалист по информационной безопасности
2. Оформить приказ.
Указать:
ФИО сотрудника
Его обязанности
Основание назначения (ФЗ-152, ПП РФ № 1119)
3. Прописать обязанности в документах.
Лучше оформить:
Должностную инструкцию
Либо Положение о защите персональных данных
4. Информировать сотрудников.
Ответственный должен знать свои функции, а персонал — кого считать "главным по защите данных".
Наличие ответственного — это только первая ступень в защите персональных данных. После его назначения важно провести аудит всех процессов, накатить нужные документы и наладить системную защиту.
Готовы ли вы на 100% показать документы при первой же проверке?
Если есть сомнения — самое время провести аудит ПДн и комплексно организовать защиту.
Компания АУП-Консалтинг применяет комплексный подход: помогаем закрыть все требования закона — без формальностей и "для галочки".