Защита персональных данных в организации: с чего начать оператору
Вы впервые услышали, что компания — оператор персональных данных, и теперь в голове штормит: закон 152-ФЗ, уровни защищённости, Роскомнадзор, штрафы. С чего вообще начать? Ждёте, пока РКН придёт с проверкой? Разбираем пошагово, что нужно сделать оператору ПДн сегодня, какие документы готовить, как считать уровень защищённости и что точно не забыть.
Коротко о главном
Если у вас есть клиентская база, аналитика сайта, форма обратной связи или даже CRM с контактами — вы оператор персональных данных. Закон 152-ФЗ обязывает всех операторов три вещи: признать это (и уведомить РКН), защитить данные (техническими и организационными мерами) и подготовить документы (политика, положение, приказ об ответственном). Уровень защиты определяется типом данных и угроз, меры установлены в Приказе ФСТЭК № 21 от 18.02.2013 и Постановлении Правительства № 1119 от 01.11.2012.
Штрафы за нарушение идут по статье 13.11 КоАП РФ: для юридических лиц от 150 000 до 300 000 рублей за первичное нарушение, при повторе — до 15 млн рублей. Пугает? Не если действовать системно.
В этой статье
- Что означает быть оператором ПДн
- Инвентаризуем информационные системы
- Требования закона 152-ФЗ: основания обработки и согласие
- Назначаем ответственного за защиту ПДн
- Готовим документы по защите
- Определяем уровень защищённости
- Внедряем технические и организационные меры
- Обучаем персонал и контролируем соответствие
Что означает быть оператором персональных данных
Оператор ПДн — это физическое или юридическое лицо, которое определяет, зачем нужны персональные данные, что с ними делать и как их обрабатывать. Проще: если данные есть, обработка идёт, решение принимаешь ты — ты оператор.
По закону 152-ФЗ (ст. 3) любой оператор обязан:
- Иметь политику обработки персональных данных и опубликовать её на сайте или в помещении организации
- Назначить ответственного лицо (её должны знать операционные) и администратора информационной безопасности
- Реестр операторов персональных данных РКН — уведомить о начале обработки личных данных
- Защитить данные технически и организационно на уровне, определённом по ПП 1119
- Возможность для субъектов требовать сведения об их данных, исправление ошибок и удаление
Это не факультатив и не для «больших» компаний. Рассылка по email на 50 контактов, Google Analytics, форма заявки на сайте — уже обработка ПДн. Закон не смотрит на размер компании, смотрит на наличие данных.
Первое: инвентаризуем информационные системы с персональными данными
Информационная система персональных данных (ИСПДн) — это сочетание персональных данных, средств их обработки (серверы, хранилища) и регламентов, по которым работают люди. Перед тем как защищать — надо знать, что защищаешь.
Начните с аудита. Составьте список всех систем и баз данных, где живут личные данные. Типичные места:
- CRM и системы клиентов: контакты, телефоны, email, история заказов
- 1С и системы бухучёта: ФИО контрагентов, реквизиты, договорные данные
- Сайт и Google Analytics: IP, ID cookies, поведенческие данные посетителей
- Email и облачные сервисы: письма с ПДн, загруженные документы
- HR и системы оценки: паспортные данные, СНИЛС, ИНН сотрудников, оценки, дисциплинарные листы
- Документооборот: договоры, акты с реквизитами партнёров и сотрудников
Предупреждение от бывалого: не забудьте резервные копии, архивы на сетевых дисках и стареньких серверах в подвале. РКН проверяет не только «боевые» системы, но и всё, куда движется информация.
Второе: требования закона 152-ФЗ и законные основания обработки
Закон РФ № 152-ФЗ от 27.07.2006 «О персональных данных» установил, что обработка персональных данных допускается только при наличии законного основания. Это не просто фраза в политике — это решение, на котором держится вся система защиты.
Законные основания (ст. 6 Закона 152-ФЗ):
- Согласие субъекта. Самое популярное основание для бизнеса. Согласие должно быть добровольным, информированным и специфичным. Лайфхак: одного общего согласия на обработку может быть мало; может потребоваться отдельное согласие на трансграничную передачу данных или на их распространение (например, для рассылок).
- Необходимость для исполнения контракта. Обработка ФИО, реквизитов и контактов для исполнения договора поставки — это основание работает.
- Обязанность по закону. Ведение реестра сотрудников, подача отчётов в ФНС, ПФР, ФСС, хранение трудовых книжек — всё на основании нормативных актов, согласие не требуется.
- Защита жизни, здоровья или имущества. Срабатывает редко и требует осторожности.
- Осуществление функций госорганов. Не касается частного бизнеса.
Главное правило: не смешивайте основания. Если обработка идёт по согласию, но вы собираете больше данных, чем нужно для договора, напишите ясно. Если основание — обязанность по закону, политика должна это отражать с ссылкой на конкретную статью закона.
Третье: назначаем ответственного за защиту персональных данных
Ответственный — это человек (или люди), который отвечает за организацию защиты ПДн в компании. Это может быть владелец, начальник IT, специалист информационной безопасности или внешний консультант. На должность требуется издать приказ; ответственный не обязательно должен быть сотрудником компании, но если это внешний консультант — контракт и обязательства должны быть письменными.
Обязанности ответственного:
- Разработать политику и положение по защите ПДн
- Провести инвентаризацию систем и данных
- Определить уровень защищённости по ПП 1119
- Выбрать и согласовать меры защиты из Приказа ФСТЭК № 21
- Координировать внедрение технических мер (настройка прав доступа, резервное копирование, шифрование)
- Обучить персонал работать с данными безопасно
- Контролировать соответствие (логи, проверки, документирование)
- Взаимодействовать с РКН в случае проверки или инцидента
Эгида: управление доступом и контроль. Начать с аудита защищённости — проверим готовность документов и систем к проверке РКН.
Четвёртое: готовим документы по защите персональных данных
Документы — это не зачем-то требуемое бюрократией, это скелет системы. Когда с РКН придёт инспектор, первым делом спросит: есть ли политика? Где она опубликована? На основании чего вы собираете контакты? Кто ответственный? Есть ли журнал проверок? Подробный чек-лист того, что входит в полный пакет документов по защите персональных данных, поможет ничего не пропустить.
Минимальный пакет документов:
- Политика оператора по обработке персональных данных. Обязательна по ст. 18.1 Закона 152-ФЗ. Должна быть опубликована в доступном месте: на сайте (в подвале, обычно в разделе «Политика») или вывешена в офисе. В политике опишите: какие данные собираете, зачем, на каком основании, как защищаете, куда передаёте, как долго храните, права субъектов. Не нужно писать 50 страниц — в 3–5 страницах основной информации обычно хватает.
- Положение об обработке персональных данных. Это инструкция внутри компании: как работать с данными, кто что может делать, ответственность за утечи.
- Приказ о назначении ответственного за защиту ПДн. Издаёте один раз, в приказе указываете ФИО, должность, список обязанностей и срок полномочий. Копию оставляете у себя, нужна при проверке РКН.
- Приказ об администраторе информационной безопасности. Если администратор — это сотрудник IT, он может быть одним лицом с ответственным или отдельным. Указывается в приказе.
- Реестр информационных систем с ПДн. Перечень всех ИСПДн, их назначение, где хранятся, кто имеет доступ. Табличка в несколько стр страниц, но важная — это то, что РКН спросит в первую очередь.
- Перечень персональных данных и оснований обработки. Типовой пример: «Фамилия, имя, отчество, телефон, e-mail — обработка на основании согласия из формы сайта для связи с клиентом».
- Журнал учёта обращений субъектов. Если кто-то попросит выписку своих данных или потребует удаления — записываете в журнал, когда пришло, что сделали, когда выполнили. По закону 152-ФЗ (ст. 11) это обязательно.
- Согласия субъектов. Если обработка идёт по согласию, согласия должны быть подписаны (для сайта — галочка при регистрации со ссылкой на текст согласия).
Лайфхак: не пиши сам, если не уверен. В интернете есть готовые шаблоны политик и положений; можно заказать юристу. Главное — чтобы документы отражали реальные процессы в компании, а не висели как фикция.
Пятое: определяем уровень защищённости персональных данных
Постановление Правительства РФ № 1119 от 01.11.2012 введено четыре уровня защищённости (УЗ). Какой уровень нужен вашей компании — зависит от двух факторов: что вы обрабатываете (обычные контакты или медицинские данные) и какие угрозы (малые, средние или крупные).
Уровни защищённости:
| Уровень | Тип угроз | Примеры данных | Типичная задача |
|---|---|---|---|
| УЗ-4 (базовый) | Угрозы 3-го типа (самые слабые) | ФИО, телефон, e-mail; общедоступные данные | СМИ, мероприятия, консультационные услуги |
| УЗ-3 | Угрозы 2-го типа | Те же, плюс реквизиты, платёжная информация | E-commerce, CRM клиентов, аналитика |
| УЗ-2 | Угрозы 1-го типа (средние) | Общедоступные данные (ФИО, контакты) | Госконтракты, кредитная история |
| УЗ-1 (максимальный) | Угрозы 1-го типа (сильные) | Специальные категории: медицинские, генетические, биометрические, о членстве в профсоюзе, политических взглядов | Клиника, аптека, HR с полной историей |
Важный момент: уровень определяется максимальной опасностью. Если в ИСПДн обрабатываете медицинские данные хотя бы одного человека — это УЗ-1, даже если остальное — просто контакты.
Для большинства МСБ и стартапов: обработка клиентских контактов + платежи = УЗ-3. Клиника, адвокатская контора, HR-консалтинг = УЗ-1 (медицинские или иные чувствительные данные).
Шестое: внедряем технические и организационные меры защиты
Приказ ФСТЭК № 21 от 18.02.2013 определил 109 мер защиты, разложенных по четырём уровням. Это библиотека: вы берёте из неё меры для своего уровня и имплементируете. Они же перекликаются с требованиями других приказов ФСТЭК — для государственных информационных систем требования жёстче, но принципы те же.
Основные категории мер:
- Управление доступом: кто и к чему может получить доступ; пароли, двухфакторная аутентификация; права по ролям (админ, пользователь, гость).
- Криптография: шифрование данных при передаче (HTTPS для сайта) и при хранении (на жёсткие диски серверов).
- Аудит и логирование: отслеживание, кто когда получал доступ к данным, какие операции делал, попытки несанкционированного доступа. Логи хранятся отдельно, проверяются регулярно.
- Резервное копирование и восстановление: бэкапы данных на отдельное место, проверка возможности восстановления.
- Защита каналов передачи: VPN или шифрованные каналы при передаче данных между системами и с клиентами.
- Физическая безопасность: серверный шкаф под замком, ограничение доступа в комнату с серверами, уничтожение старых жёстких дисков специализированно (не в мусоропровод).
- Организационные меры: инструкции, обучение, контроль соответствия, документирование всего.
Предупреждение от бывалого: полный список 109 мер выглядит пугающе. На практике: подавляющее большинство компаний на уровне УЗ-3 обходятся 20–30 мерами. Начните с обязательных (управление доступом, логирование, бэкапы, обучение), потом добавьте остальное по ситуации. Главное — задокументировать, какие меры вы вводите и почему.
Седьмое: обучаем персонал и контролируем соответствие
Самая крепкая система защиты ломается в момент, когда сотрудник случайно шлёт табличку с контактами по email или забывает запереть компьютер. Закон 152-ФЗ (ст. 19) требует обучить всех, кто работает с персональными данными.
Обучение включает:
- Ознакомление с политикой обработки ПДн и положением
- Требования безопасности: не давайте пароли коллегам, не копируйте данные на флешку, не обсуждайте данные клиентов в открытом чате
- Процесс обработки запросов от субъектов (если кто-то просит «покажи мне мои данные» или «удали меня»)
- Что делать, если заметили утечку или подозрение на неё
- Обучение уже есть, но один раз в год нужно проводить переобучение
Контроль соответствия означает, что ответственный за ПДн регулярно проверяет:
- Логи доступа: кто когда заходил, какие операции делал, попытки взлома
- Соответствие политике: персонал не передаёт данные третьим лицам без согласия субъекта
- Наличие и актуальность документов: политика опубликована, согласия подписаны, журнал обращений ведётся
- Техническое состояние: пароли не упрощены, бэкапы работают, старые жёсткие диски уничтожены
Результаты проверок документируются: акт проверки соответствия, отчёт, план исправлений. Это не занимает часы — обычно раз в месяц спросить ответственного за ПДн, всё ли хорошо, и документировать ответ.
Проверка Роскомнадзора: что ожидает оператора
Роскомнадзор (РКН) — контролирующий орган по защите ПДн в России. Проверяет все компании, от ИП до крупных корпораций, и не по графику (плановые проверки редкие, чаще внеплановые по жалобе или заявлению).
Что запрашивает РКН при проверке:
- Политика оператора. Опубликована ли, в соответствии ли с фактической работой.
- Приказы о назначении ответственного и администратора ИБ. Есть ли, кто это, какие обязанности.
- Реестр ИСПДн и данных. Какие системы, какие данные, где хранятся, как передаются.
- Логи доступа. Кто когда заходил, какие операции, попытки несанкционированного доступа.
- Журнал обращений субъектов. Были ли запросы на доступ к своим данным, как на них ответили.
- Согласия на обработку. Как они собирались, где хранятся, есть ли подписи (для онлайна — логи согласий с галочкой).
- Документирование инцидентов. Были ли утечи, как на них ответили, уведомили ли РКН в течение трёх рабочих дней (ст. 3 Закона 152-ФЗ).
По закону 152-ФЗ оператор обязан уведомить РКН об инциденте (утечка, неправомерный доступ, потеря данных) в течение трёх рабочих дней. Не уведомил — прибавится отдельный штраф.
Штрафы по статье 13.11 КоАП РФ за нарушения в области защиты ПДн:
- Для граждан: 10 000–15 000 рублей
- Для должностных лиц: 50 000–100 000 рублей
- Для юридических лиц и ИП: 150 000–300 000 рублей (первичное нарушение)
- При повторе в течение года: до 15 млн рублей для юридических лиц
Часто задаваемые вопросы
Итог
Защита персональных данных начинается не со страха перед штрафами и проверками, а с понимания, что это ваше обязательство перед клиентами и сотрудниками. Ваши данные — священное, и защитить их — ваша честь.
Пошагово: инвентаризуйте ИСПДн, определите уровень защищённости, подготовьте документы (политика, положение, приказы), назначьте ответственного, внедрите технические меры (доступ, логирование, бэкапы), обучите персонал, контролируйте соответствие. Это не одно действие, это процесс, который живёт в компании постоянно.
Закон 152-ФЗ — не враг, это карта. Приказ ФСТЭК № 21 и Постановление 1119 — это инструменты, которые помогают структурировать защиту. И если Роскомнадзор когда-то постучится — вы встретите его документами, логами и уверенностью, что делаете правильно.
Начните сегодня. На половину работы уходит день, на вторую половину — месяц текущей работы. Но потом система живёт сама, требуя лишь регулярных проверок и обновлений. Не откладывайте.