Разработка комплекта организационно-распорядительных документов по обеспечению безопасности ПДн

Одним из важных этапов создания системы защиты персональных данных является разработка комплекта внутренних нормативных актов, регулирующих процессы обработки и защиты ПДн. Разрабатываемый комплект организационно-распорядительных документов (ОРД) направлен на реализацию мер по защите, предусмотренных Техническим заданием, а также на выполнение прочих обязанностей Операторов ПДн, предусмотренных законодательством РФ.

При разработке комплекта ОРД Компании решаются следующие основные вопросы:
  • определение состава обрабатываемых ПДн и целей их обработки;
  • формирование разрешительной системы предоставления прав допуска сотрудникам Компании к ПДн;
  • определение подразделений и лиц, ответственных за эксплуатацию СЗПДн;
  • разработка внутренней документации Компании по вопросам защиты информации;
  • организация работ по обеспечению безопасности ПДн в Компании;
  • формирование правил обработки ПДн;
  • разработка задач, прав и обязанностей сотрудников подразделения, обеспечивающего защиту ПДн в Компании;
  • формирование правил взаимодействия сотрудников Компании с сотрудниками подразделения обеспечения безопасности ПДн;
  • организация контроля за состоянием безопасности ПДн в Компании.

В состав разрабатываемого комплекта ОРД могут входить в том числе следующие документы:

  • политика в отношении обработки персональных данных;
  • положение об обработке персональных данных;
  • положение об организации и обеспечении защиты персональных данных;
  • положение о подразделении, осуществляющем функции по организации защиты персональных данных;
  • типовая форма дополнительного соглашения по изменению трудового договора с сотрудниками;
  • дополнения в должностные инструкции сотрудников, участвующих в обработке персональных данных;
  • инструкции работникам по обеспечению безопасности при работе с персональными данными;
  • инструкции администраторам безопасности информационных систем персональных данных;
  • инструкция работникам по действиям в случае компрометации ключевой информации;
  • план внутренних проверок состояния защиты персональных данных;
  • регламент уничтожения персональных данных;
  • перечень мест хранения материальных носителей персональных данных, обрабатываемых без использования средств автоматизации;
  • типовые формы документов – согласий на обработку ПДн, ответов на запросы субъектов, актов уничтожения ПДн и других.

Подготавливаемая документация формируется исходя из требований законодательства с учетом выявленных особенностей обработки ПДн и внутренних требований Компании к составу и иерархии внутренних локальных актов.

В случае выявления необходимости в рамках таких работ могут быть также подготовлены проекты уведомлений, направляемых в Роскомнадзор:

  • Проект уведомления о внесении изменений в Реестр операторов персональных данных;
  • Проект уведомления о намерении осуществлять трансграничную передачу ПДн.