Алексей Ветров
Эксперт по защите данных IC-TECH
Внешний аудит персональных данных проводится для независимой оценки того, насколько организация соответствует требованиям ФЗ-152, подзаконных актов и стандартов защиты информации. Аудит может быть обязательным (например, при аттестации ИСПДн) или добровольным (инициатива компании).
Обоснование по законодательству
- ФЗ-152, ст. 19 — оператор обязан обеспечивать внутренний и внешний контроль выполнения требований по защите ПДн.
- Постановление Правительства РФ № 1119 — закрепляет требования к организационным и техническим мерам.
- Приказы ФСТЭК и ФСБ — регламентируют защиту ИСПДн и криптографических средств.
При внешнем аудите проверяются не только документы, но и фактическая работа процессов.
Основные документы, которые готовят к внешнему аудиту
- Политика обработки ПДн — публичный документ с целями, принципами и мерами обработки.
- Положение об обработке и защите ПДн — внутренний регламент с описанием процессов.
- Приказ о назначении ответственного за ПДн и (при необходимости) комиссии по защите данных.
- Перечень обрабатываемых ПДн и категорий субъектов.
- Регламенты и инструкции — по доступу, хранению, уничтожению, резервному копированию, обезличиванию.
- Договоры с подрядчиками — с условиями о защите ПДн (ст. 6 и 18.1 ФЗ-152).
- Журналы учёта — обращений субъектов, инструктажей, доступа, уничтожения, проверок.
- Акты и протоколы — об уничтожении данных, проверках, аудитах, инцидентах.
- Документы по ИТ-безопасности — модель угроз, технические паспорта ИСПДн, акты аттестации (если применимо).
- Программы и материалы обучения сотрудников по работе с ПДн.
Практика аудиторских проверок
Аудиторы, помимо формальных документов, часто запрашивают доказательства их применения: заполненные журналы, подписанные инструкции сотрудников, подтверждение резервного копирования и уничтожения данных. Отсутствие документов, подтверждающих реальную работу системы, считается нарушением даже при наличии формальных регламентов.
Рекомендации и выводы
- Подготовьте полный комплект документов, включая регламенты, журналы и акты.
- Проверьте актуальность документов: старые или неподписанные бумаги могут вызвать замечания.
- Ведите доказательную базу: журналы, акты, протоколы должны быть оформлены и заполнены.
- Для упрощения аудита имеет смысл собрать папку аудита с копиями ключевых документов и формами журналов.
Компания IC-TECH занимается проведением аудитов по ФЗ-152, а также помощью в разработке полного пакета документов для соблюдения ФЗ-152.