Закон о персональных данных требует от работодателей назначить ответственного за организацию обработки персданных. Это может быть сам генеральный директор, а также HR или другое уполномоченное лицо. Но многие не в курсе, что часто одним ответственным не обойтись. Все дело в постановлении Правительства РФ от 01.11.2012 № 1119, которым утверждены требования к защите персональных данных при их обработке в информационных системах персональных данных. Согласно документу обеспечивать такую защиту в определенных случаях должен либо специально уполномоченный работник, либо отдельное структурное подразделение.
Автор объясняет, когда в организации такой ответственный сотрудник может быть один, а в какой ситуации понадобится целый отдел; каким критериям он должен соответствовать; можно ли привлечь специалиста(ов) по аутсорсингу; какая ответственность грозит, если вовсе не назначить ответственное лицо. Приводит наглядную таблицу с описанием условий установления уровней защищенности персональных данных при их обработке в информационной системе, которую удобно использовать на практике, чтобы сориентироваться в своих обязанностях в данной сфере. Дает алгоритмы действий работодателя в зависимости от конкретных ситуаций и образец приказа об утверждении перечня работников, имеющих доступ к персональным данным в информационной системе, а также рекомендации, как обеспечить самый простой на сегодняшний день способ защиты. Это необходимый минимум, который должен быть у всех!
Напомним, согласно п. 1 ч. 1 ст. 18.1 Федерального закона от 27.07.2006 № 152‑ФЗ «О персональных данных» 1 все организации, обрабатывающие персданные, должны назначить ответственное за организацию обработки таких сведений лицо. Оно, в свою очередь, обязано 2:
- осуществлять внутренний контроль за соблюдением работодателем (оператором) и его сотрудниками законодательства РФ о персональных данных, в том числе требований к защите персданных;
- доводить до сведения работников оператора положения законодательства РФ о персональных данных, локальных актов по вопросам их обработки, требований к их защите;
- организовывать (и/или контролировать) прием и обработку обращений и запросов субъектов персданных или их представителей.
При этом правила, касающиеся угроз для персональных данных при их обработке в инфосистемах, установлены отдельно (см. Требования к защите персональных данных при их обработке в информационных системах персональных данных, утвержденные постановлением Правительства РФ от 01.11.2012 № 1119 3). Проще говоря, речь идет об электронных базах и программах, в которых компании хранят и обрабатывают данные. А поскольку так работают практически любые организации, то и требования касаются по сути всех работодателей.
В рассматриваемом документе прописана обязанность назначить ответственного за обеспечение безопасности персональных данных в информационной системе – специалиста по информационной безопасности. Причем такая обязанность зависит от того, какой уровень угрозы может исходить от программ и баз данных. Чтобы его определить, придется внимательно изучить указанные выше Требования.
Так, выделяются три типа угроз для информационной системы:
- 1-й тип, когда к неправомерному использованию данных могут привести возможности предустановленного программного обеспечения, т.е. операционных систем в компьютерах;
- 2-й тип угрозы появляется из-за скрытых возможностей программ, которые устанавливают на компьютеры дополнительно, скажем, для автоматизации кадрового учета;
- в 3-м типе угрозы от программного обеспечения отсутствуют.
...