Защита персональных данных в организации: с чего начать оператору

Вы впервые услышали, что компания — оператор персональных данных, и теперь в голове штормит: закон 152-ФЗ, уровни защищённости, Роскомнадзор, штрафы. С чего вообще начать? Ждёте, пока РКН придёт с проверкой? Разбираем пошагово, что нужно сделать оператору ПДн сегодня, какие документы готовить, как считать уровень защищённости и что точно не забыть.

Коротко о главном

Если у вас есть клиентская база, аналитика сайта, форма обратной связи или даже CRM с контактами — вы оператор персональных данных. Закон 152-ФЗ обязывает всех операторов три вещи: признать это (и уведомить РКН), защитить данные (техническими и организационными мерами) и подготовить документы (политика, положение, приказ об ответственном). Уровень защиты определяется типом данных и угроз, меры установлены в Приказе ФСТЭК № 21 от 18.02.2013 и Постановлении Правительства № 1119 от 01.11.2012.

Штрафы за нарушение идут по статье 13.11 КоАП РФ: для юридических лиц от 150 000 до 300 000 рублей за первичное нарушение, при повторе — до 15 млн рублей. Пугает? Не если действовать системно.

В этой статье

  • Что означает быть оператором ПДн
  • Инвентаризуем информационные системы
  • Требования закона 152-ФЗ: основания обработки и согласие
  • Назначаем ответственного за защиту ПДн
  • Готовим документы по защите
  • Определяем уровень защищённости
  • Внедряем технические и организационные меры
  • Обучаем персонал и контролируем соответствие

Что означает быть оператором персональных данных

Оператор ПДн — это физическое или юридическое лицо, которое определяет, зачем нужны персональные данные, что с ними делать и как их обрабатывать. Проще: если данные есть, обработка идёт, решение принимаешь ты — ты оператор.

По закону 152-ФЗ (ст. 3) любой оператор обязан:

  • Иметь политику обработки персональных данных и опубликовать её на сайте или в помещении организации
  • Назначить ответственного лицо (её должны знать операционные) и администратора информационной безопасности
  • Реестр операторов персональных данных РКН — уведомить о начале обработки личных данных
  • Защитить данные технически и организационно на уровне, определённом по ПП 1119
  • Возможность для субъектов требовать сведения об их данных, исправление ошибок и удаление

Это не факультатив и не для «больших» компаний. Рассылка по email на 50 контактов, Google Analytics, форма заявки на сайте — уже обработка ПДн. Закон не смотрит на размер компании, смотрит на наличие данных.

Артём Соколов
Мнение эксперта
Артём Соколов
Специалист по внедрению ИБ-решений
Лайфхак от практики: многие думают, что чем меньше данных собираешь, тем безопаснее. На самом деле — чем чётче описано, что ты собираешь, зачем и как хранишь, тем меньше вопросов у РКН. И не надо ждать проверки: сами пришли и задокументировали процесс — это уже очень хороший знак. Во многих случаях это означает, что проверка вообще не приходит.

Первое: инвентаризуем информационные системы с персональными данными

Информационная система персональных данных (ИСПДн) — это сочетание персональных данных, средств их обработки (серверы, хранилища) и регламентов, по которым работают люди. Перед тем как защищать — надо знать, что защищаешь.

Начните с аудита. Составьте список всех систем и баз данных, где живут личные данные. Типичные места:

  • CRM и системы клиентов: контакты, телефоны, email, история заказов
  • 1С и системы бухучёта: ФИО контрагентов, реквизиты, договорные данные
  • Сайт и Google Analytics: IP, ID cookies, поведенческие данные посетителей
  • Email и облачные сервисы: письма с ПДн, загруженные документы
  • HR и системы оценки: паспортные данные, СНИЛС, ИНН сотрудников, оценки, дисциплинарные листы
  • Документооборот: договоры, акты с реквизитами партнёров и сотрудников

Предупреждение от бывалого: не забудьте резервные копии, архивы на сетевых дисках и стареньких серверах в подвале. РКН проверяет не только «боевые» системы, но и всё, куда движется информация.

Второе: требования закона 152-ФЗ и законные основания обработки

Закон РФ № 152-ФЗ от 27.07.2006 «О персональных данных» установил, что обработка персональных данных допускается только при наличии законного основания. Это не просто фраза в политике — это решение, на котором держится вся система защиты.

Законные основания (ст. 6 Закона 152-ФЗ):

  • Согласие субъекта. Самое популярное основание для бизнеса. Согласие должно быть добровольным, информированным и специфичным. Лайфхак: одного общего согласия на обработку может быть мало; может потребоваться отдельное согласие на трансграничную передачу данных или на их распространение (например, для рассылок).
  • Необходимость для исполнения контракта. Обработка ФИО, реквизитов и контактов для исполнения договора поставки — это основание работает.
  • Обязанность по закону. Ведение реестра сотрудников, подача отчётов в ФНС, ПФР, ФСС, хранение трудовых книжек — всё на основании нормативных актов, согласие не требуется.
  • Защита жизни, здоровья или имущества. Срабатывает редко и требует осторожности.
  • Осуществление функций госорганов. Не касается частного бизнеса.

Главное правило: не смешивайте основания. Если обработка идёт по согласию, но вы собираете больше данных, чем нужно для договора, напишите ясно. Если основание — обязанность по закону, политика должна это отражать с ссылкой на конкретную статью закона.

Третье: назначаем ответственного за защиту персональных данных

Ответственный — это человек (или люди), который отвечает за организацию защиты ПДн в компании. Это может быть владелец, начальник IT, специалист информационной безопасности или внешний консультант. На должность требуется издать приказ; ответственный не обязательно должен быть сотрудником компании, но если это внешний консультант — контракт и обязательства должны быть письменными.

Обязанности ответственного:

  • Разработать политику и положение по защите ПДн
  • Провести инвентаризацию систем и данных
  • Определить уровень защищённости по ПП 1119
  • Выбрать и согласовать меры защиты из Приказа ФСТЭК № 21
  • Координировать внедрение технических мер (настройка прав доступа, резервное копирование, шифрование)
  • Обучить персонал работать с данными безопасно
  • Контролировать соответствие (логи, проверки, документирование)
  • Взаимодействовать с РКН в случае проверки или инцидента
Ирина Лебедева
Мнение эксперта
Ирина Лебедева
Руководитель отдела кадров
По факту: ответственный должен быть близко к операционной работе. Если назначите человека, который ничего не знает про то, как живёт компания, его политика будет висеть на стене, никто её не читает, меры не внедряются. Я видела, как назначали ответственного в соседнем отделе, и полгода ничего не изменилось. Потом переназначили IT-специалиста, который реально знает, где данные живут, — и за три месяца всё ожило. Вывод: ответственный должен быть реальным.
Эгида: управление доступом и контроль. Начать с аудита защищённости — проверим готовность документов и систем к проверке РКН.

Четвёртое: готовим документы по защите персональных данных

Документы — это не зачем-то требуемое бюрократией, это скелет системы. Когда с РКН придёт инспектор, первым делом спросит: есть ли политика? Где она опубликована? На основании чего вы собираете контакты? Кто ответственный? Есть ли журнал проверок? Подробный чек-лист того, что входит в полный пакет документов по защите персональных данных, поможет ничего не пропустить.

Минимальный пакет документов:

  • Политика оператора по обработке персональных данных. Обязательна по ст. 18.1 Закона 152-ФЗ. Должна быть опубликована в доступном месте: на сайте (в подвале, обычно в разделе «Политика») или вывешена в офисе. В политике опишите: какие данные собираете, зачем, на каком основании, как защищаете, куда передаёте, как долго храните, права субъектов. Не нужно писать 50 страниц — в 3–5 страницах основной информации обычно хватает.
  • Положение об обработке персональных данных. Это инструкция внутри компании: как работать с данными, кто что может делать, ответственность за утечи.
  • Приказ о назначении ответственного за защиту ПДн. Издаёте один раз, в приказе указываете ФИО, должность, список обязанностей и срок полномочий. Копию оставляете у себя, нужна при проверке РКН.
  • Приказ об администраторе информационной безопасности. Если администратор — это сотрудник IT, он может быть одним лицом с ответственным или отдельным. Указывается в приказе.
  • Реестр информационных систем с ПДн. Перечень всех ИСПДн, их назначение, где хранятся, кто имеет доступ. Табличка в несколько стр страниц, но важная — это то, что РКН спросит в первую очередь.
  • Перечень персональных данных и оснований обработки. Типовой пример: «Фамилия, имя, отчество, телефон, e-mail — обработка на основании согласия из формы сайта для связи с клиентом».
  • Журнал учёта обращений субъектов. Если кто-то попросит выписку своих данных или потребует удаления — записываете в журнал, когда пришло, что сделали, когда выполнили. По закону 152-ФЗ (ст. 11) это обязательно.
  • Согласия субъектов. Если обработка идёт по согласию, согласия должны быть подписаны (для сайта — галочка при регистрации со ссылкой на текст согласия).

Лайфхак: не пиши сам, если не уверен. В интернете есть готовые шаблоны политик и положений; можно заказать юристу. Главное — чтобы документы отражали реальные процессы в компании, а не висели как фикция.

Пятое: определяем уровень защищённости персональных данных

Постановление Правительства РФ № 1119 от 01.11.2012 введено четыре уровня защищённости (УЗ). Какой уровень нужен вашей компании — зависит от двух факторов: что вы обрабатываете (обычные контакты или медицинские данные) и какие угрозы (малые, средние или крупные).

Уровни защищённости:

Уровень Тип угроз Примеры данных Типичная задача
УЗ-4 (базовый) Угрозы 3-го типа (самые слабые) ФИО, телефон, e-mail; общедоступные данные СМИ, мероприятия, консультационные услуги
УЗ-3 Угрозы 2-го типа Те же, плюс реквизиты, платёжная информация E-commerce, CRM клиентов, аналитика
УЗ-2 Угрозы 1-го типа (средние) Общедоступные данные (ФИО, контакты) Госконтракты, кредитная история
УЗ-1 (максимальный) Угрозы 1-го типа (сильные) Специальные категории: медицинские, генетические, биометрические, о членстве в профсоюзе, политических взглядов Клиника, аптека, HR с полной историей

Важный момент: уровень определяется максимальной опасностью. Если в ИСПДн обрабатываете медицинские данные хотя бы одного человека — это УЗ-1, даже если остальное — просто контакты.

Для большинства МСБ и стартапов: обработка клиентских контактов + платежи = УЗ-3. Клиника, адвокатская контора, HR-консалтинг = УЗ-1 (медицинские или иные чувствительные данные).

Шестое: внедряем технические и организационные меры защиты

Приказ ФСТЭК № 21 от 18.02.2013 определил 109 мер защиты, разложенных по четырём уровням. Это библиотека: вы берёте из неё меры для своего уровня и имплементируете. Они же перекликаются с требованиями других приказов ФСТЭК — для государственных информационных систем требования жёстче, но принципы те же.

Основные категории мер:

  • Управление доступом: кто и к чему может получить доступ; пароли, двухфакторная аутентификация; права по ролям (админ, пользователь, гость).
  • Криптография: шифрование данных при передаче (HTTPS для сайта) и при хранении (на жёсткие диски серверов).
  • Аудит и логирование: отслеживание, кто когда получал доступ к данным, какие операции делал, попытки несанкционированного доступа. Логи хранятся отдельно, проверяются регулярно.
  • Резервное копирование и восстановление: бэкапы данных на отдельное место, проверка возможности восстановления.
  • Защита каналов передачи: VPN или шифрованные каналы при передаче данных между системами и с клиентами.
  • Физическая безопасность: серверный шкаф под замком, ограничение доступа в комнату с серверами, уничтожение старых жёстких дисков специализированно (не в мусоропровод).
  • Организационные меры: инструкции, обучение, контроль соответствия, документирование всего.

Предупреждение от бывалого: полный список 109 мер выглядит пугающе. На практике: подавляющее большинство компаний на уровне УЗ-3 обходятся 20–30 мерами. Начните с обязательных (управление доступом, логирование, бэкапы, обучение), потом добавьте остальное по ситуации. Главное — задокументировать, какие меры вы вводите и почему.

Сергей Мальцев
Мнение эксперта
Сергей Мальцев
Аналитик по информационной безопасности
Лайфхак: если у компании нет в штате специалиста по ИБ, начните со слабого места — управления доступом. Правьте права в системах, убирайте общие пароли, вводите двухфакторную аутентификацию. Это база. Потом добавьте логирование (кто что делал с данными) и резервные копии. Вот три кита, на которых стоит вся защита. Шифрование и VPN — это уже nice to have для большинства.

Седьмое: обучаем персонал и контролируем соответствие

Самая крепкая система защиты ломается в момент, когда сотрудник случайно шлёт табличку с контактами по email или забывает запереть компьютер. Закон 152-ФЗ (ст. 19) требует обучить всех, кто работает с персональными данными.

Обучение включает:

  • Ознакомление с политикой обработки ПДн и положением
  • Требования безопасности: не давайте пароли коллегам, не копируйте данные на флешку, не обсуждайте данные клиентов в открытом чате
  • Процесс обработки запросов от субъектов (если кто-то просит «покажи мне мои данные» или «удали меня»)
  • Что делать, если заметили утечку или подозрение на неё
  • Обучение уже есть, но один раз в год нужно проводить переобучение

Контроль соответствия означает, что ответственный за ПДн регулярно проверяет:

  • Логи доступа: кто когда заходил, какие операции делал, попытки взлома
  • Соответствие политике: персонал не передаёт данные третьим лицам без согласия субъекта
  • Наличие и актуальность документов: политика опубликована, согласия подписаны, журнал обращений ведётся
  • Техническое состояние: пароли не упрощены, бэкапы работают, старые жёсткие диски уничтожены

Результаты проверок документируются: акт проверки соответствия, отчёт, план исправлений. Это не занимает часы — обычно раз в месяц спросить ответственного за ПДн, всё ли хорошо, и документировать ответ.

Проверка Роскомнадзора: что ожидает оператора

Роскомнадзор (РКН) — контролирующий орган по защите ПДн в России. Проверяет все компании, от ИП до крупных корпораций, и не по графику (плановые проверки редкие, чаще внеплановые по жалобе или заявлению).

Что запрашивает РКН при проверке:

  • Политика оператора. Опубликована ли, в соответствии ли с фактической работой.
  • Приказы о назначении ответственного и администратора ИБ. Есть ли, кто это, какие обязанности.
  • Реестр ИСПДн и данных. Какие системы, какие данные, где хранятся, как передаются.
  • Логи доступа. Кто когда заходил, какие операции, попытки несанкционированного доступа.
  • Журнал обращений субъектов. Были ли запросы на доступ к своим данным, как на них ответили.
  • Согласия на обработку. Как они собирались, где хранятся, есть ли подписи (для онлайна — логи согласий с галочкой).
  • Документирование инцидентов. Были ли утечи, как на них ответили, уведомили ли РКН в течение трёх рабочих дней (ст. 3 Закона 152-ФЗ).

По закону 152-ФЗ оператор обязан уведомить РКН об инциденте (утечка, неправомерный доступ, потеря данных) в течение трёх рабочих дней. Не уведомил — прибавится отдельный штраф.

Штрафы по статье 13.11 КоАП РФ за нарушения в области защиты ПДн:

  • Для граждан: 10 000–15 000 рублей
  • Для должностных лиц: 50 000–100 000 рублей
  • Для юридических лиц и ИП: 150 000–300 000 рублей (первичное нарушение)
  • При повторе в течение года: до 15 млн рублей для юридических лиц

Часто задаваемые вопросы

Нам в компании 5 человек, нужно ли соблюдать 152-ФЗ?
Да, если обрабатываете персональные данные (даже ФИО и телефоны клиентов или сотрудников). Размер компании не имеет значения. Подготовьте политику, назначьте ответственного, проведите инвентаризацию. На малом объёме это займёт день-два.
Какой уровень защищённости выбрать, если не уверен?
Если обрабатываете медицинские, генетические, биометрические данные или данные о судимости — УЗ-1 (максимальный). Если клиентские контакты + платежи — УЗ-3. Если только публичные контакты (например, контакты указаны на сайте) — УЗ-4. При сомнениях выбирайте выше: системе это не повредит, а вам даст больше уверенности при проверке.
Должна ли политика по ПДн быть на сайте?
Если обрабатываете данные через интернет (форма на сайте, e-mail рассылка, аналитика), политика должна быть размещена на сайте в доступном месте (обычно ссылка в подвале). Если работаете только с офлайн-контактами, можно вывесить политику на стене офиса или выдавать при приёме на работу. Главное — субъекты должны иметь возможность её прочитать.
Что входит в обучение персонала по защите ПДн?
Ознакомление с политикой, требованиями по безопасности (не давайте пароли, не копируйте данные), процесс обработки запросов от субъектов, что делать при подозрении на утечку. Достаточно часовой встречи или онлайн-курса один раз в год с документированием (подпись в журнале).
Если произошла утечка данных, что нужно делать?
За три рабочих дня уведомить РКН письменно с описанием того, что произошло, какие данные утекли, сколько субъектов затронуто, какие меры приняты. Параллельно уведомьте пострадавших (самих субъектов) любым доступным способом — письмо, email, смс, звонок. Документируйте все шаги уведомления.
Нужна ли двухфакторная аутентификация для всех пользователей ПДн?
Не обязательно для всех, но рекомендуется как минимум для администраторов и лиц, имеющих доступ к чувствительным данным. Для пользователей без административных прав двухфактор часто оказывается лишним. Выбор зависит от уровня защищённости: УЗ-1 требует более строгих мер, чем УЗ-4.
Сколько времени может храниться резервная копия ПДн?
Резервная копия хранится столько же, сколько оригинальные данные в активной системе, или согласно политике компании (например, 7 лет для налоговых записей). После истечения срока резервные копии должны быть уничтожены или деперсонализированы. Проверяйте политику уничтожения бэкапов регулярно.

Итог

Защита персональных данных начинается не со страха перед штрафами и проверками, а с понимания, что это ваше обязательство перед клиентами и сотрудниками. Ваши данные — священное, и защитить их — ваша честь.

Пошагово: инвентаризуйте ИСПДн, определите уровень защищённости, подготовьте документы (политика, положение, приказы), назначьте ответственного, внедрите технические меры (доступ, логирование, бэкапы), обучите персонал, контролируйте соответствие. Это не одно действие, это процесс, который живёт в компании постоянно.

Закон 152-ФЗ — не враг, это карта. Приказ ФСТЭК № 21 и Постановление 1119 — это инструменты, которые помогают структурировать защиту. И если Роскомнадзор когда-то постучится — вы встретите его документами, логами и уверенностью, что делаете правильно.

Начните сегодня. На половину работы уходит день, на вторую половину — месяц текущей работы. Но потом система живёт сама, требуя лишь регулярных проверок и обновлений. Не откладывайте.