Вводные данные
Компания: ООО «Технологическое предприятие»
Деятельность: Разработка и продажа промышленного оборудования
Штат: 50 сотрудников
Работа с ПДн:
персонал (кадровое делопроизводство, бухгалтерия),
клиенты (заявки через сайт, сервисное обслуживание),
контрагенты (договоры, реквизиты, контактные лица).
Используемые ИСПДн: 1С, CRM, корпоративная почта, сайт, Google Диск.
Передача ПДн за рубеж: нет
Специальные категории ПДн: не обрабатываются
Цель
Построить систему обработки и защиты персональных данных, соответствующую 152-ФЗ и подзаконным актам.
✅ Решение — пошаговое внедрение
- Назначение ответственного (Шаг 1.1)
- Издан приказ о назначении ответственного за организацию обработки ПДн.
- Разработана должностная инструкция.
- Внесены изменения в трудовой договор.
- Основание: ст. 18.1 ФЗ-152, ПП № 1119
- Формирование рабочей группы (Шаг 1.2)
- Создана межфункциональная группа: юрист, ИТ, HR, бухгалтер.
- Разработано положение о группе.
- Утверждён план-график внедрения.
- Основание: п. 9 ПП № 1119, п. 4 Приказа ФСТЭК № 21
- Определение объёмов и целей обработки ПДн (Шаг 1.3)
- Составлен Перечень обрабатываемых ПДн по категориям субъектов.
- Подготовлена матрица «Субъект — цель — основание — состав».
- Разработаны положения по сотрудникам и по клиентам/контрагентам.
- Основание: ст. 5, 6, 18.1 ФЗ-152
- Подготовка и утверждение политики (Шаг 4.1)
- Опубликована Политика на сайте компании.
- Внутренние положения по работникам и клиентам утверждены директором.
- Оформление согласий (Шаг 4.2)
- Подготовлены согласия на обработку ПДн сотрудников.
- На сайте реализована форма публичного согласия (чекбокс, ссылка на политику).
- Заведен журнал регистрации согласий.
- Разработка организационно-распорядительных документов (Шаг 4.3 – 4.4)
- Изданы приказы: о допуске, об уничтожении ПДн, об утверждении мест хранения.
- Подписаны обязательства о неразглашении.
- Подготовлены формы заявлений субъектов (на доступ, отзыв, исправление и т.д.).
- Реализация мер защиты в ИСПДн (Шаг 5.1 – 5.3)
- Выбраны меры защиты с учетом угроз (2-й уровень защищенности).
- Настроены политики доступа, резервное копирование, антивирус.
- Внедрено логирование событий.
- Проведена оценка вреда субъектам ПДн (приказ, акт, протокол).
- Инструктаж и обучение сотрудников (Шаг 6.1)
- Разработана программа вводного инструктажа.
- Ведется журнал проведения инструктажей.
- Подписываются обязательства о неразглашении.
- Взаимодействие с субъектами ПДн (Шаг 6.2)
- Реализованы каналы для подачи заявлений субъектов.
- Организован контроль сроков ответов (до 30 дней).
- Ведется журнал запросов.
- Уведомление в Роскомнадзор (Шаг 7.1)
- Подано уведомление через личный кабинет.
- Получено подтверждение.
- Подготовлено обоснование по исключениям (для части направлений).
- Ведение журналов проверок и внутренний контроль (Шаг 7.2, 8.1)
- Ведется журнал внутренних и внешних проверок.
- Разработано положение о системе внутреннего контроля.
- Назначены сроки регулярного аудита.
Результаты
- Все обязательные документы утверждены.
- Права субъектов реализуются.
- Сформирована структура управления защитой ПДн.
- Уведомление в РКН подано.
- Внедрены организационные и технические меры защиты.
Предприятие выполнило требования 152-ФЗ, ПП № 1119, Приказа ФСТЭК № 21.
Система обработки ПДн стала управляемой, защищённой и готовой к проверкам.