1. Разработка локальной документацииНеобходимо создать пакет документов, который регламентирует обработку и защиту персональных данных. Ключевые документы представлены ниже в Перечне.
Также могут потребоваться инструкции по защите данных при использовании носителей информации, план внутреннего контроля и другие документы в зависимости от специфики организации.
2. Первоначальное назначение ответственногоСогласно ст. 22.1 ФЗ №152-ФЗ, в организации должен быть назначен один сотрудник, ответственный за обработку персональных данных. Это может быть кадровик, юрист, сотрудник отдела безопасности или другой специалист, обладающий знаниями в области законодательства и информационной безопасности.
3. Организация мер защиты персональных данныхНеобходимо внедрить организационные и технические меры для защиты данных от несанкционированного доступа, уничтожения, изменения и других неправомерных действий. Примеры мер:
- ограничение доступа к данным только для уполномоченных сотрудников (ролевая модель доступа);
- использование паролей, двухфакторной аутентификации, антивирусного ПО;
- регулярное обновление программного обеспечения и проведение аудита защищённости систем.
Для автоматизированной обработки данных важно обеспечить локализацию на серверах в РФ. Трансграничная передача данных возможна только в случаях, прямо разрешённых законом.
4. Получение согласий на обработку данныхОбработка персональных данных, как правило, требует письменного или электронного согласия субъекта, также в ряде случаев могут потребоваться согласия на распространение ПД, на их передачу третьим лицам или на их получение от третьих лиц (подробнее далее в Перечне).
5. Уведомление Роскомнадзора (постановка на учет в качестве Оператора).До начала обработки персональных данных организация обязана уведомить РКН о своём намерении начать обработку ПД. Форма уведомления опубликована в Приложении к Приказу Роскомнадзора №180.
В документе указываются сведения об операторе, цели обработки, категории данных и субъектов, правовое основание, перечень мер защиты и другие данные.
6. Обучение сотрудниковСотрудники, работающие с персональными данными, должны быть ознакомлены с локальными актами и требованиями законодательства под подпись. Рекомендуется проводить регулярное обучение и инструктажи по вопросам защиты данных.
7. Реагирование на инцидентыПри утечке данных организация обязана уведомить РКН в течение 24 часов через систему ГосСОПКА.
Также необходимо принимать меры по восстановлению прав субъектов данных и устранению нарушений.