Должен ли в компании быть специалист по информационной безопасности?

Закон о персональных данных требует от работодателей назначить ответственного за организацию обработки персданных. Это может быть сам генеральный директор, а также HR или другое уполномоченное лицо. Но многие не в курсе, что часто одним ответственным не обойтись. Все дело в постановлении Правительства РФ от 01.11.2012 № 1119, которым утверждены требования к защите персональных данных при их обработке в информационных системах персональных данных. Согласно документу обеспечивать такую защиту в определенных случаях должен либо специально уполномоченный работник, либо отдельное структурное подразделение. Автор объясняет, когда в организации такой ответственный сотрудник может быть один, а в какой ситуации понадобится целый отдел; каким критериям он должен соответствовать; можно ли привлечь специалиста(ов) по аутсорсингу; какая ответственность грозит, если вовсе не назначить ответственное лицо. Приводит наглядную таблицу с описанием условий установления уровней защищенности персональных данных при их обработке в информационной системе, которую удобно использовать на практике, чтобы сориентироваться в своих обязанностях в данной сфере. Дает алгоритмы действий работодателя в зависимости от конкретных ситуаций и образец приказа об утверждении перечня работников, имеющих доступ к персональным данным в информационной системе, а также рекомендации, как обеспечить самый простой на сегодняшний день способ защиты. Это необходимый минимум, который должен быть у всех!

Напомним, согласно п. 1 ч. 1 ст. 18.1 Федерального закона от 27.07.2006 № 152‑ФЗ «О персональных данных» 1 все организации, обрабатывающие персданные, должны назначить ответственное за организацию обработки таких сведений лицо. Оно, в свою очередь, обязано 2:

  • осуществлять внутренний контроль за соблюдением работодателем (оператором) и его сотрудниками законодательства РФ о персональных данных, в том числе требований к защите персданных;
  • доводить до сведения работников оператора положения законодательства РФ о персональных данных, локальных актов по вопросам их обработки, требований к их защите;
  • организовывать (и/или контролировать) прием и обработку обращений и запросов субъектов персданных или их представителей.

При этом правила, касающиеся угроз для персональных данных при их обработке в инфосистемах, установлены отдельно (см. Требования к защите персональных данных при их обработке в информационных системах персональных данных, утвержденные постановлением Правительства РФ от 01.11.2012 № 1119 3). Проще говоря, речь идет об электронных базах и программах, в которых компании хранят и обрабатывают данные. А поскольку так работают практически любые организации, то и требования касаются по сути всех работодателей.

В рассматриваемом документе прописана обязанность назначить ответственного за обеспечение безопасности персональных данных в информационной системе – ​специалиста по информационной безопасности. Причем такая обязанность зависит от того, какой уровень угрозы может исходить от программ и баз данных. Чтобы его определить, придется внимательно изучить указанные выше Требования.

Так, выделяются три типа угроз для информационной системы:

  • 1-й тип, когда к неправомерному использованию данных могут привести возможности предустановленного программного обеспечения, т.е. операционных систем в компьютерах;
  • 2-й тип угрозы появляется из-за скрытых возможностей программ, которые устанавливают на компьютеры дополнительно, скажем, для автоматизации кадрового учета;
  • в 3-м типе угрозы от программного обеспечения отсутствуют.

Уровни...

Вы видите начало этой статьи. Выберите свой вариант доступа

Купить эту статью
за 840 руб.
Подписаться на
журнал сейчас
Получать бесплатные
статьи на e-mail

Читайте все накопления сайта по своему профилю, начиная с 2010 г.
Для этого оформите комплексную подписку на выбранный журнал на полугодие или год, тогда:

  • его свежий номер будет ежемесячно приходить к вам по почте в печатном виде;
  • все публикации на сайте этого направления начиная с 2010 г. будут доступны в течение действия комплексной подписки.

А удобный поиск и другая навигация на сайте помогут вам быстро находить ответы на свои рабочие вопросы. Повышайте свой профессионализм, статус и зарплату с нашей помощью!

Рекомендовано для вас

Когда доступ к персональным данным на бумажных носителях будет неправомерным

Анализируем требования к защите персональных данных, содержащихся в документах кадровой службы и обрабатываемых без использования средств автоматизации. Поймете, как отличить автоматическую обработку от неавтоматизированной; какие меры по обеспечению безопасности персональных данных на материальных носителях нужно предпринять и какие локальные нормативные акты при этом необходимо разработать; какая ответственность за нарушения грозит по ч. 6 ст. 13.11 КоАП РФ.

Как уничтожать персданные без штрафов и лишней работы

С марта 2023 года Роскомнадзор требует документировать уничтожение персональных данных отдельным актом с указанием Ф.И.О. субъектов и категорий персданных. Для кадровиков это стало настоящей головной болью: неужели на тысячи кадровых документов теперь нужно составлять два акта – Росархива и Роскомнадзора? Ошибка грозит огромными штрафами, а «задвоение» документооборота парализует работу. Даем алгоритм выбора нужного акта в зависимости от статуса документа и факта достижения цели обработки персданных. Анализируем типичные кадровые ситуации: от согласий на размещение на Доске почета и отозванных согласий до медицинских справок, резюме соискателей и документов по личному составу с длительными сроками хранения. Фокусируемся на защите от претензий проверяющих. Узнаете, почему на архивные документы закон о персданных не распространяется; как доказать, что физическое уничтожение носителя равносильно уничтожению самих данных. Получите железную аргументацию, чтобы законно отказаться от составления лишних актов и сэкономить сотни рабочих часов.

Утечка персональных данных: оборотные штрафы и уголовные сроки

Штрафы за утечку персональных данных (ПД) достигли катастрофических размеров. Приводим все суммы санкций по ст. 13.11 КоАП РФ – от штрафов на должностных лиц до оборотных взысканий в процентах от годовой выручки организации, а также варианты наказаний по ст. 272.1 УК РФ с реальными сроками лишения свободы. Разбираем, какие требования к защите ПД обязан соблюдать работодатель: идентификация и аутентификация, антивирусная защита, контроль доступа, оценка угроз. Показываем перечень документов, которые необходимо разработать, а также требования к ним: правила обработки ПД, перечень должностей с доступом к ПД, обязательство работника о неразглашении, инструкция по учету съемных носителей и другие. Узнаете об обязанности уведомить Роскомнадзор об утечке в течение 24 и 72 часов, а также об условиях, при которых штраф может быть снижен.

Нарушения в работе с персональными данными: как снизить риски

Рассматриваем нарушения при работе с персональными данными (ПД) и размеры штрафов за них по ст. 13.11 КоАП РФ. Говорим о нарушениях, связанных с целями обработки ПД, оформляемыми согласиями, а также обязанностями по публикации Политики обработки ПД, представлению человеку информации, касающейся его ПД, обезличиванию, уточнению или уничтожению ПД, уведомлению Роскомнадзора. Подсказываем, какие штрафы понесет должностное лицо, а какие работодатель за выявленные проверяющими нарушения, как их избежать. Приводим образцы оформления согласий работника на обработку и распространение ПД.

Какие данные являются персональными: позиция суда

Перечень информации, которая может быть персональной, является открытым. В законе он четко не поименован. Поэтому определять, относятся ли какие-то сведения к персональным данным конкретного лица, необходимо индивидуально. Организации обрабатывают данные не только сотрудников, но и клиентов, партнеров и пр. Когда фото и видео, номер телефона, сетевые идентификаторы, зарплата и условия работы, профессия и образование будут персональными, зависит от ситуации. Мы проанализировали судебную практику, чтобы разобраться в нюансах. Ведь полезно знать не только об ответственности работодателя, но и ситуациях, когда нарушается закон в отношении вас как субъекта персданных, а также сотрудников или клиентов вашей организации, если вы размещаете какую-то информацию в открытом доступе.

Правила уничтожения персональных данных

В каких ситуациях и в какие сроки необходимо уничтожать персональные данные? Каков порядок их уничтожения? Что будет за нарушения в этой сфере? Какие документы составить, чтобы соблюсти установленные действующими нормативными правовыми актами требования? Отвечаем на эти и связанные с ними вопросы. Даем готовые образцы приказа о создании постоянно действующей комиссии по уничтожению документов, акта об уничтожении персданных, уведомления работника об уничтожении неправомерно использованных персональных данных. Предлагаем формулировки для локального нормативного акта компании (о порядке уничтожения таких конфиденциальных сведений) и договоров с контрагентами (с обязательством уничтожить передаваемые по договору персданные в установленных случаях).

Можно ли обязать держать зарплату в тайне?

Имеет ли право работодатель обязать сотрудника не разглашать информацию о своей заработной плате или об оплате труда иных сотрудников? Относится ли эта информация к персональным данным или коммерческой тайне? На всех ли сотрудников можно возложить обязанность по неразглашению? Как правильно прописать это в документах? Какая ответственность может быть предусмотрена за разглашение? Имеет ли право работодатель предоставить информацию о зарплате сотрудника третьим лицам (например, супруге работника)? Ответим на эти вопросы, учитывая требования законодательства и судебную практику, а также дадим свои рекомендации и образцы документов, которые готовы к использованию на практике.

Документы по персональным данным, которые проверит Роскомнадзор

Любым организациям и ИП так или иначе приходится обрабатывать персональные данные граждан. Показываем на конкретных примерах, какие документы работодателям необходимо иметь в наличии для успешного прохождения проверки соблюдения законодательства о персональных данных и как правильно их оформить, чтобы снизить риски возникновения споров.