Опыт прохождения проверки Роскомнадзора по персональным данным

Аватар пользователя pkirillov
Автор: Кириллов Павел, АйТи
(4)
()
Опубликовано в:

Как показывает практика, проверка Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор) в области обработки персональных данных (ПДн) является сравнительно редким событием.Например, в 2013 году в Центральном федеральном округе проведено всего 26 (!) проверок, из которых 22 выездных и 4 документарных. В свете малочисленности подобных мероприятий они и сейчас интересны специалистам по информационной безопасности, так как практика выполнения требований ФЗ-152 от 27.06.2006 «О персональных данных» и подзаконных актов еще до конца не сформировалась. Об этом факте свидетельствуют периодически появляющиеся разъяснения контролирующего органа (по персональным данным работников, биометрическим персональным данным). Эти разъяснения выпускаются Роскомнадзором совместно с экспертами для того, чтобы помочь организациям (операторам) выполнить требования и привести все свои структурные подразделения к единому пониманию существующих нормативных правовых актов, касающихся обработки персональных данных. В данной статье описывается опыт прохождения проверки Роскомнадзора, который может оказаться полезным другим организациям при выполнении работ по защите ПДн.

В конце прошлого года компания АйТи стала консультантом «Эльдорадо» при прохождении проверки Роскомнадзора по персональным данным.

«Нашим главным критерием при выборе компании являлось наличие опыта прохождения таких проверок. Нам необходимы были определенные гарантии, поскольку мы не могли рисковать своей репутацией», – комментирует Константин Коротнев, менеджер по информационной безопасности Компании «Эльдорадо».

Перед нами поставили задачу – пройти проверку с минимальными замечаниями. Забегая немного вперед, скажу, что нам это удалось. Теперь обо всем по порядку.

РАЗМИНКА

Днем «Х» было 5 ноября, согласно «Плану проведения проверок». Какая предполагается проверка, начало, а также сроки ее проведения, можно посмотреть на сайте Управления Роскомнадзора по соответствующему федеральному округу, в нашем случае это Центральный федеральный округ.

Проверка предполагалась плановая выездная, все в соответствии с ФЗ-294 от 26.12.2008 «О защите прав юридических лиц и индивидуальных предпринимателей при осуществлении государственного контроля (надзора) и муниципального контроля».

До начала проверки у нас было Уведомление о проведении плановой выездной проверки ООО «Эльдорадо» вместе с перечнем документов, который необходимо предоставить сотрудникам Роскомнадзора.

Всего запрашивался 31 документ, из основных и значимых можно выделить следующие (пункты касались как автоматизированной обработки, так и неавтоматизированной):

  • Уведомление об обработке ПДн
  • Документ, определяющий ответственного за организацию обработки ПДн
  • Перечень сотрудников, допущенных к обработке ПДн
  • Документ, определяющие места хранения ПДн
  • Справка об обработке специальных и биометрических категорий ПДн
  • Справка об осуществлении трансграничной передачи ПДн
  • Типовые формы документов с ПДн
  • Порядок уничтожения ПДн
  • Порядок передачи ПДн третьим лицам
  • Типовая форма согласия на обработку ПДн
  • Порядок учета обращений субъектов ПДн
  • Перечень информационных систем персональных данных (ИСПДн)
  • Документы, регламентирующие резервирование данных в ИСПДн
  • Перечень используемых средств защиты информации
  • Матрица доступа
  • Модель угроз
  • Документ, определяющий уровни защищенности для каждой ИСПДн в соответствии с ПП-1119 от 01.11.2012 «Об утверждении требований к защите персональных данных при их обработки в информационных системах персональных данных»
  • Журнал учета машинных носителей ПДн

Совместно с коллегами из «Эльдорадо» мы подготовили все документы. Все организационно-распорядительные документы уже были сделаны, мы готовили только справки, выписки или копии документов. Комплект получился настолько внушительный, что в итоге сотрудникам Роскомнадзора пришлось делить его на двоих. Кроме того был подготовлен реестр документов, в котором сотрудник РКН должен расписываться за каждый полученный документ. Очень удобная вещь, позволяющая отследить все переданные документы и иметь подтверждение о передаче всех запрошенных документов в Роскомнадзор.

Помимо подготовки документов мы провели инструктаж для сотрудников центрального офиса, участвующих в проверке и взаимодействующих с представителями РКН.:

Сами сотрудники не первый раз сталкиваются с информационной безопасностью (в «Эльдорадо» внедрены процессы менеджмента ИБ и есть действующий сертификат ISO 27001). Они и до этого были подготовлены, освежили информацию в голове, вспомнили нужные определения, перечитали имеющиеся регламенты и инструкции по ПДн, навели порядок на столе. Сотрудники были готовы к предстоящей проверке.

ПОСТАНОВКА В ЧЕТЫРЕХ АКТАХ

Плановая выездная проверка должна была проводиться с 5 по 29 ноября. Надо понимать, что РКН не будет все это время находиться у Оператора, в этом нет особого смысла. Всего было 4 встречи с представителями РКН на территории «Эльдорадо».

Первая встреча состоялась 5 ноября, как и планировалось. Сотрудники Роскомнадзора привезли бумажную версию Уведомления о проведении плановой выездной проверки ООО «Эльдорадо», договорились о дате следующей встречи, очертили масштаб проверки (сразу сказали, что будут проверять центральный офис и несколько магазинов, в итоге остановились на двух) и уехали.

Вторая встреча была основной. В первую очередь сотрудники РКН посмотрели Уведомление оператора и внесенные изменения, среди значимых комментариев были следующие:

  • Обработка персональных данных начинается с момента создания организации (то есть регистрации в ФНС), а не с момента подачи Уведомления в Роскомнадзор
  • В Уведомлении необходимо указывать все физические адреса Оператора (если они относят к данному юридическому лицу), где ведется обработка ПДн, даже если они находятся в других федеральных округах РФ
  • В случае изменения сведений, указанных в Уведомлении, необходимо в течение десяти рабочих дней донести эту информацию до РКН (ФЗ-152, ст. 22, п. 7)

Специалисты Роскомнадзора задавали вопросы по основным отделам, в которых ведется обработка ПДн, для понимания целей обработки в целом. Затем прошлись по всем компаниям, с которыми возникает обмен персональными данными – ЧОП, кадровые агентства, банки, операторы связи, архивное хранение документов. Остановились на камерах видеонаблюдения, мы упомянули новые разъяснения Роскомнадзора, сослались на то, что идентификация человека не производится (соответственно, это не биометрические персональные данные), коллеги из Роскомнадзора согласились, правда, попросили повесить табличку «Ведется видеонаблюдение». Через 10 минут на входе висела табличка с соответствующей надписью.

По информационным системам персональных данных (ИСПДн) запросили перечень, модели угроз на ИСПДн, проект по созданию системы защиты персональных данных и сертификаты на средства защиты информации. Также был вопрос по трансграничной передаче информации по каналам связи. Сотрудники Роскомнадзора понимают, что осуществить обмен зашифрованными данными по каналам, используя ГОСТ 28147-89, с зарубежным государством практически невозможно, поэтому им было достаточно понять, что осуществляется шифрование, и информация не передается в открытом виде.

После ознакомления с документами сотрудники РКН перешли к обследованию на местах. Вся наша большая команда пошла в отдел кадров. Проверяющие посмотрели, где хранятся личные дела и трудовые книжки, убедились, что личные дела действующих работников хранятся отдельно от личных дел уволенных. Руководитель отдела кадров рассказал, как набирают сотрудников, как хранят дела, как происходит удаление персональных данных и при каких обстоятельствах. После этого работникам Роскомнадзора показали, как работает сотрудник отдела кадров: вход/выход из операционной системы, вход/выход из ИСПДн. Также проверяющие попросили сделать скриншоты программ, используемых для обработки ПДн, для подтверждения информации об ИСПДн.

Когда закончили проверять отдел кадров, решено было поехать в ближайший магазин «Эльдорадо» и проверить, как там производится обработка ПДн. В магазине ведется очень ограниченная обработка персональных данных, в основном это анкеты клиентов, которые хранятся в бумажном виде и заносятся в базу клиентов, которая не хранится локально. Анкеты хранятся в коробках, в защищаемых помещениях. Хранить каждую анкету в отдельном файле не нужно в соответствии с ПП-687 от 15.09.2008 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации». Затем работники Роскомнадзора посмотрели, как работает сотрудник магазина за компьютером: вход/выход из системы, вход/выход из ИСПДн, скриншоты используемых программ.

В рамках третьей встречи проверяли еще один магазин, который находился недалеко от Управления Роскомнадзора. Проверка проходила также как и в первом магазине, принципы организации магазинов «Эльдорадо» одинаковые, вне зависимости от размеров, поэтому подходы и способы обработки ПДн точно такие же. Проверяющие убедились в этом достаточно быстро, на этом проверка в магазине закончилась.

В ходе проверки было запрошено еще большее количество документов (чем изначальный перечень из 31 документа), это различные регламенты, справки, выписки, договоры, в итоге общее количество перевалило за сотню. Роскомнадзор был доволен, что под каждым словом был документ.

На этом проверка оператора заканчивается.

РЕЗУЛЬТАТЫ

По результатам проверки Роскомнадзора передал компании «Эльдорадо» следующие документы:

  • Акт проверки (с выявленными нарушениями)
  • Справка о результатах плановой выездной проверки
  • Предписание об устранении двух незначительных несоответствий, которое было исполнено в течение месяца после получения

«Результаты проверки оказались положительными. Роскомнадзор подтвердил, что мы выполняем требования ФЗ-152. Со своей стороны могу добавить, что мы понимаем, насколько важно обеспечить защиту персональных данных наших клиентов и работников компании, и прикладываем все усилия для создания современной и надежной системы управления информационной безопасностью, соответствующей как лучшим мировым практикам, так и нормативным актам РФ», - подытоживает Константин Коротнев, менеджер по информационной безопасности компании «Эльдорадо».

ВЫВОДЫ

Представители Роскомнадзора не ставят перед собой задачу закрыть компанию. Происходит конструктивный диалог, в рамках которого можно и нужно отстаивать свою позицию, для этого есть все необходимые инструменты в виде нормативных документов по персональным данным. Все в ваших руках.

 

Оцените материал:
Total votes: 338
 
Комментарии в Facebook
 

Комментарии на сайте

Аватар пользователя Александр Германович

Спасибо за полезную информацию!
Если не сложно, можете ответиить на вопросы?
Вы написали, что был затребован перечень из 31 документа, перечислили 20. Что еще пришлось предъявлять?
Как РКН убеждался в том, что ПДн клииентов обрабатываются законно (т.е. чем определяются основания и сроки обработки ПДн в виде анкет клиентов)?
Запрашивались ли номера применяемых криптосредств и что по этому поводу было указано в уведомлении?
Проверялись ли основания для передачи ПДн в ЧОП? Не совсем понятно, какие юридические основания имеются у проверяющих для того, чтобы заявиться с проверкой в другую организацию (в ЧОП или в банк)?
Как проверялся факт уничтожения ПДн?
Спасибо!

up
32 users have voted.
Аватар пользователя pkirillov

Спасибо за комментарий!
>>Вы написали, что был затребован перечень из 31 документа, перечислили 20. Что еще пришлось предъявлять?
К сожалению, полный перечень предоставить не можем, перечень согласовывался с Заказчиком. Но могу сказать, невошедшие документы либо отражены в НПА (21 приказ, ПП1119 и тд), либо не вызовут никаких затруднений у проверяемой компании (например, справка о наличии сайта или учредительные документы).

Как РКН убеждался в том, что ПДн клииентов обрабатываются законно (т.е. чем определяются основания и сроки обработки ПДн в виде анкет клиентов)?
В анкете есть согласие на обработку ПДн. в нем определены основания - предоставление различных бонусов, информирование о проходящих акциях и т.д. и сроки обработки ПДн - пока клиент готов участвовать в этой программе или если программа сама закончится. Клиент сам всегда может отозвать свое согласие.

Запрашивались ли номера применяемых криптосредств и что по этому поводу было указано в уведомлении?
Все, что нужно было запросить по криптосредствам, было запрошено. В уведомлении в общих словах сказано, что есть подсистема криптографической защиты, обеспечивающая защиту каналов связи.

Проверялись ли основания для передачи ПДн в ЧОП? Не совсем понятно, какие юридические основания имеются у проверяющих для того, чтобы заявиться с проверкой в другую организацию (в ЧОП или в банк)?
В другую организацию никто не ходил. В нашем случае Заказчик не передает в ЧОП ПДн, в чем Роскомнадзор и убедился, проверив договор с ЧОПом. Передача ПДн третьим лицам проверяется по договорам и тому, что скажут сотрудники компании.

Как проверялся факт уничтожения ПДн?
Документарно.

up
16 users have voted.
Аватар пользователя Александр Германович

Большое спасибо за ответ!

up
18 users have voted.
Аватар пользователя Sorrel

Скажите пожалуйста, а на каком основании спрашивают именно модель угроз? Разве нельзя просто перечень угроз предоставить?

up
10 users have voted.
Вы сообщаете об ошибке в следующем тексте:
Нажмите кнопку «Сообщить об ошибке», чтобы отправить сообщение. Вы также можете добавить комментарий.