Top.Mail.Ru
...
Коммерческий отдел
Работаем 09:00 - 18:00
Техническая поддержка

Как оформить внутренний аудит безопасности ПДн?

Алексей Ветров
Алексей Ветров
Эксперт по защите данных IC-TECH
Задать вопрос
Внутренний аудит безопасности персональных данных — это обязательная процедура, которая помогает оператору оценить, насколько действующие организационные и технические меры соответствуют требованиям ФЗ-152 и подзаконных актов. Оформление должно быть документально подтверждено, иначе даже проведённый аудит не будет считаться выполнением обязанностей.

Обоснование по законодательству

  • Ст. 18.1 ФЗ-152 — оператор обязан осуществлять внутренний контроль и аудит соответствия обработки ПДн требованиям закона.
  • Ст. 19 ФЗ-152 — требует постоянного контроля эффективности мер защиты ПДн.
  • Приказ ФСТЭК № 21 — прямо указывает на необходимость регулярных проверок эффективности мер защиты в ИСПДн и оформления результатов.
  • ГОСТ Р 57580.1-2017 — предписывает планировать и документировать аудиты информационной безопасности.

Как оформить аудит

  1. Приказ о проведении внутреннего аудита — издаётся руководителем, назначает комиссию или ответственного за проверку.
  2. Программа и план аудита — определяют, что именно проверяется: документы (политики, приказы, журналы), технические меры (СКЗИ, пароли, резервное копирование), организационные меры (обучение сотрудников, разграничение доступа).
  3. Чек-листы проверки — фиксируют конкретные вопросы, по которым проводится аудит.
  4. Отчёт или акт внутреннего аудита — содержит описание выявленных нарушений, несоответствий, рекомендации по устранению.
  5. Приказ об утверждении результатов и корректирующих мерах — закрепляет план устранения недостатков.

Практика проверок
Роскомнадзор при выездных проверках нередко просит предоставить документы, подтверждающие проведение внутреннего аудита. Если компания предоставляет только устные пояснения без актов и приказов, это трактуется как невыполнение ст. 18.1 ФЗ-152. В предписаниях обычно указывается на необходимость регулярного оформления отчётов по аудиту и хранения их в архиве.

Рекомендации и выводы
Да, внутренний аудит безопасности ПДн должен быть документально оформлен. Минимальный пакет: приказ о проведении, план проверки и отчёт по результатам. Это позволит компании доказать выполнение требований ФЗ-152 и избежать претензий регуляторов.

Компания ICTech подготовит для вашей организации программу внутреннего аудита, формы чек-листов и шаблоны актов, что позволит проводить проверки системно и формировать доказательную базу для Роскомнадзора.

Хотите защитить себя от проверок и штрафов?
Разработаем полный пакет документации по обработке персональных данных для вашей организации.
Содержание
Последние статьи
Нужна подробная консультация?
Оформите заявку, мы свяжемся с вами в ближайшее время и ответим на все интересующие вас вопросы.
Оставить заявку
Оставьте свои контакты.
Перезвоним Вам через несколько минут.
Оставить заявку
Оставьте свои контакты.
Перезвоним Вам через несколько минут.
Консультация по услугам и условиям
Телефон технической поддержки