Алексей Ветров
Эксперт по защите данных IC-TECH
Да, ведение отдельного журнала посещений помещений, где хранятся или обрабатываются персональные данные, является необходимой мерой внутреннего контроля. Это требование связано с обеспечением физической защиты информации и предотвращением несанкционированного доступа.
Обоснование по законодательству
- ФЗ-152, ст. 19 — оператор обязан принимать организационные меры для предотвращения несанкционированного доступа к ПДн.
- Приказ ФСТЭК России № 21 от 18.02.2013 — предусматривает регистрацию всех случаев доступа к помещениям, где расположены средства обработки ПДн.
- ГОСТ Р 57580.1-2017 — рекомендует вести журналы учёта посещений для подтверждения соблюдения режима безопасности.
Что фиксируется в журнале посещений
- Дата и время входа/выхода.
- ФИО посетителя и организация, которую он представляет.
- Основание для посещения (приказ, доверенность, договор).
- Сотрудник, предоставивший доступ.
- Подписи посетителя и ответственного лица.
Практика проверок Роскомнадзора
На практике Роскомнадзор часто обращает внимание на физическую защиту ПДн. В одной проверке ТСЖ доступ в архив с данными жильцов фиксировался только устно. РКН указал, что отсутствие журнала нарушает требования к контролю доступа. В другой проверке клиники наличие отдельного журнала посещений помещений с ПДн было признано надлежащей мерой защиты, что сыграло положительную роль для организации.
Что важно учитывать
- Журнал должен быть именно отдельным, а не объединённым с журналом учёта общих посетителей здания.
- В электронных системах контроля допуска (СКУД) допускается использование электронного журнала, но должна быть возможность выгрузки данных и их хранения.
- Ответственность за ведение журнала закрепляется приказом по организации.
Рекомендации и выводы
Да, отдельный журнал посещений помещений с ПДн нужен. Он является обязательным элементом системы защиты данных и подтверждает соблюдение организационных мер безопасности.