Акт оценки вреда, который может быть причинён субъектам персональных данных
Документ, которым оператор фиксирует степень вреда, который может быть причинён людям в случае нарушения закона о персональных данных. Обязателен для всех операторов и составляется по правилам, установленным Роскомнадзором.
Зачем нужен документ
Закон обязывает оператора оценивать вред, который может быть причинён людям при нарушении правил обработки, и соотносить этот вред с принимаемыми мерами. Требование звучит как приглашение к вольному сочинению, поэтому Роскомнадзор закрыл вопрос отдельным приказом: он задаёт три степени вреда, перечисляет случаи, при которых каждая из них применяется, и описывает, что должно быть в акте.
Практический смысл документа не в самой бумаге, а в её последствиях. Степень вреда — это отправная точка для разговора о соразмерности мер: организация, которая признала высокую степень и защищается на минимальном уровне, сама зафиксировала разрыв между риском и тем, что она делает. Именно так акт и читают при проверке.
Второе практическое следствие — управленческое. Перечни случаев составлены не по объёму базы и не по отрасли, а по характеру действий с данными: обработка биометрии для установления личности, спецкатегорий, данных несовершеннолетних, обезличивание ради скоринга, поручение обработки иностранному лицу, сбор через базы за рубежом. Прочитав перечень, руководитель обычно впервые видит, какие именно решения бизнеса закон считает опасными для людей.
Чем грозит отсутствие
Отдельного штрафа за отсутствие акта оценки вреда в кодексе нет — отвечать придётся по общей норме о невыполнении обязанностей оператора. Но у документа есть вторая, более дорогая сторона: он входит в стандартный запрос при проверке, и его отсутствие сразу показывает, что перечень мер выполнялся формально.
Как ещё называют этот документ
Что должно быть в документе
Здесь редкий для комплекта случай: состав акта задан нормативно, а не сложившейся практикой. Приказ перечисляет пять обязательных элементов, и их отсутствие — это уже формальное нарушение требований к документу.
Требования законодательства
Как связан с другими документами
Акт стоит на входе организационного контура: он не описывает процессы, а квалифицирует их — и от его результата зависит, насколько убедительно выглядит всё остальное.
Когда обновлять документ
Периодичность приказом не установлена — это стоит сказать прямо, потому что рынок уверенно продаёт «ежегодную оценку вреда». Пересматривать акт нужно не по календарю, а когда меняется деятельность: степень выводится из операций, а не из даты.
Что спросит проверяющий
Акт проверяют не на красоту формулировок, а на сопоставимость с реальной деятельностью и на наличие пяти реквизитов.
Разбор эксперта
Главное недоразумение вокруг этого документа — ожидание методологии. Слово «оценка» настраивает на матрицы вероятности и ущерба, на баллы и коэффициенты. Ничего этого в приказе нет: там три списка конкретных случаев, и работа оператора сводится к честному сопоставлению своей деятельности с ними. Организации, которые заказывают «методику оценки вреда», покупают решение задачи, которую регулятор уже решил за них.
Самый частый сюрприз — обезличивание. В голове у бизнеса обезличивание снижает риск: имена убрали, значит стало безопаснее. А в перечне высокой степени оно стоит рядом с биометрией и данными о здоровье, причём именно в сочетании со скорингом и прогнозированием поведения потребителей. Логика регулятора понятна: обезличенный массив легко переоткрывается, а решения по нему принимаются в отношении живых людей. Компании, строящие аналитику на клиентской базе, обычно узнают об этом из акта, который сами и подписали.
Третье, о чём предупреждаю: не завышайте степень «на всякий случай». В отличие от уровня защищённости, где завышение стоит денег на технику, здесь оно стоит дороже — вы своими руками создаёте документ, в котором написано, что вред может быть высоким. Дальше любой вопрос о мерах будет задаваться от этой планки. Если высокой степени по перечню нет — не выдумывайте её из осторожности.
Сверяйте перечень случаев не с представлением о своей компании, а с реальными операциями: посмотрите договоры с подрядчиками, формы на сайте, аналитические выгрузки, кадровые документы. Пишите обоснование, даже если приказ его не требует, — через год оно спасёт от повторной работы. И привяжите пересмотр акта к запуску новых продуктов и сервисов, а не к календарю: именно там появляются новые случаи из перечня.
Александр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасностиПодробнее об экспертеЧастые вопросы
Да. Оценка вреда входит в перечень мер, которые оператор обязан принимать, а требования к ней установлены приказом Роскомнадзора № 178 и распространяются на всех операторов, а не только на государственные органы.
Три: высокая, средняя и низкая. Для каждой в приказе перечислены конкретные случаи. Если деятельность попадает сразу в несколько, применяется более высокая степень.
Пять элементов: сведения об операторе с адресом, дата издания акта, дата проведения оценки, фамилии, должности и подписи проводивших оценку, а также сама степень вреда со ссылкой на подпункт приказа.
Ответственный за организацию обработки персональных данных либо комиссия, образованная оператором. Приказ допускает оба варианта, выбор остаётся за организацией.
Периодичность приказом не установлена. Разумный подход — пересматривать при изменении деятельности: появлении спецкатегорий или биометрии, запуске скоринга, передаче обработки иностранному подрядчику, начале публикации данных.
Да. Акт, подписанный электронной подписью, признаётся равнозначным бумажному документу с собственноручной подписью — это прямо предусмотрено приказом.
Модель угроз описывает, что может произойти с информационной системой и кто может на неё воздействовать. Акт оценки вреда отвечает на другой вопрос: какой ущерб понесёт человек, если требования закона будут нарушены. Один документ не заменяет другой.