Top.Mail.Ru
...
Коммерческий отдел
Работаем 09:00 - 18:00
Техническая поддержка

Как оформить акт внутреннего аудита по ПДн?

Акт внутреннего аудита по персональным данным — это документ, фиксирующий результаты проверки организации на соответствие требованиям ФЗ-152 и внутренних локальных актов. Он подтверждает, что оператор контролирует процессы обработки ПДн и своевременно выявляет нарушения.

Что должно быть в акте внутреннего аудита

  1. Реквизиты документа — дата составления, номер акта, наименование организации.
  2. Основание проведения — приказ о проведении аудита, годовой план или внутренний регламент.
  3. Состав комиссии или проверяющих — ФИО, должности, подписи.
  4. Период и объект проверки — подразделения, информационные системы, процессы обработки ПДн.
  5. Критерии проверки — соответствие требованиям ФЗ-152, подзаконных актов, внутренних регламентов.
  6. Описание выявленных фактов — сильные стороны, нарушения или несоответствия (например, отсутствие подписей сотрудников в журнале инструктажа, хранение данных без пароля, несвоевременное уничтожение черновиков).
  7. Заключение комиссии — вывод о степени соответствия организации требованиям закона.
  8. Рекомендации — перечень мер по устранению нарушений, сроки исполнения и ответственные лица.
  9. Подписи членов комиссии и утверждение руководителя.

Обоснование по законодательству

  • Ст. 18.1 ФЗ-152 — оператор обязан принимать меры для соблюдения законодательства о ПДн, в том числе внутренний контроль и аудит.
  • Ст. 19 ФЗ-152 — оператор должен обеспечивать безопасность ПДн, включая оценку эффективности принимаемых мер.
  • ГОСТ Р 57580.1-2017 (рекомендательный) и методические материалы Роскомнадзора также указывают на необходимость периодического контроля.

Практика и позиция Роскомнадзора
Роскомнадзор на проверках часто запрашивает документы, подтверждающие проведение внутреннего контроля. В одной компании при аудите фиксировались все проверки, акты хранились вместе с приказами о проведении — это стало доказательством системного подхода и позволило избежать штрафа. В другом случае организация не смогла предоставить актов, и это было расценено как нарушение ст. 18.1 ФЗ-152.

Что важно учесть

  • В акте не обязательно указывать все детали, достаточно зафиксировать ключевые нарушения и меры по их устранению.
  • Проверка должна охватывать как организационные, так и технические меры (например, порядок уничтожения документов и защиту баз данных).
  • Рекомендуется вести журнал аудитов и подшивать акты в папку с документами по ПДн.

Рекомендации и выводы
Акт внутреннего аудита — один из ключевых документов, подтверждающих, что организация не только разработала пакет документов по ФЗ-152, но и реально их применяет. Чтобы соответствовать закону:

  1. Утвердите план внутренних проверок.
  2. Оформляйте акт по каждой проверке и фиксируйте нарушения.
  3. Храните акты вместе с приказами и журналами проверок.

Компания ICTech поможет вашей организации выстроить систему внутреннего контроля, разработает шаблон акта внутреннего аудита и включит его в пакет документов по ФЗ-152. Это позволит подтвердить соблюдение требований и минимизировать риски при проверках Роскомнадзора.

Хотите защитить себя от проверок и штрафов?
Разработаем полный пакет документации по обработке персональных данных для вашей организации.
Содержание
Последние статьи
Нужна подробная консультация?
Оформите заявку, мы свяжемся с вами в ближайшее время и ответим на все интересующие вас вопросы.
Оставить заявку
Оставьте свои контакты.
Перезвоним Вам через несколько минут.
Оставить заявку
Оставьте свои контакты.
Перезвоним Вам через несколько минут.
Консультация по услугам и условиям
Телефон технической поддержки