Акт проведения внутренней проверки условий обработки персональных данных
Итоговый документ внутренней проверки: фиксирует, что именно проверялось, что выявлено и в какие сроки это должно быть устранено. Единственное доказательство того, что внутренний контроль в организации не только описан, но и проводится.
Зачем нужен документ
Внутренний контроль соответствия обработки персональных данных требованиям закона — прямая обязанность оператора. Обязанность эта процедурная: её нельзя исполнить однократно и забыть, она подтверждается только регулярными действиями. Акт и есть форма такого подтверждения — документ с датой, составом проверяющих, перечнем проверенного и результатом.
Отсюда практическое правило: без акта проверки не было. Утверждённые правила внутреннего контроля показывают намерение, план — расписание, а состоялась ли проверка в мае прошлого года, видно только по акту. Это тот случай, когда документ не описывает порядок, а фиксирует факт.
Есть и вторая функция, ради которой акт стоит писать всерьёз. Проверка выявляет дефекты: у трёх работников нет обязательства о неразглашении, доступ уволенного не закрыт, согласия собраны по устаревшей форме, журнал не заполняется четвёртый месяц. Если всё это перечислено в акте вместе со сроками и ответственными, документ становится рабочим планом. Если написано «нарушений не выявлено» — организация потратила время и не получила ничего.
Чем грозит отсутствие
Отдельного состава за отсутствие акта внутренней проверки в кодексе нет — и это надо сказать прямо. Отвечать придётся за невыполнение самой обязанности по внутреннему контролю, а её разбор мы вынесли в соседнюю карточку, чтобы не повторять одно и то же дважды.
Как ещё называют этот документ
Что должно быть в документе
Форма акта нормативно не установлена — здесь оператор свободнее, чем, например, в акте оценки вреда, где состав реквизитов задан приказом. Свобода означает, что за полноту отвечает сам оператор, и полнота проверяется по одному признаку: можно ли через год восстановить по акту, что именно делали.
Требования законодательства
Как связан с другими документами
Акт замыкает контур внутреннего контроля и одновременно запускает следующий цикл: его выводы становятся входом для плана мероприятий и приказов.
Когда обновлять документ
Акт не обновляют — он привязан к дате и остаётся в архиве как есть. Обновляется типовая форма акта, а сами проверки проводятся заново по событиям и по расписанию.
Что спросит проверяющий
Акты внутренних проверок читают в связке: сначала смотрят, есть ли они вообще, потом — что в них написано, и только потом сверяют с фактическим состоянием дел.
Разбор эксперта
Акт внутренней проверки — редкий документ, качество которого измеряется количеством найденных проблем. Все остальные бумаги комплекта тем лучше, чем меньше к ним вопросов. Здесь наоборот: акт, в котором ничего не нашли, почти всегда означает, что и не искали. Я советую относиться к нему как к диагностике, а не к экзамену — тогда он приносит пользу организации, а не только закрывает обязанность.
Вторая типичная беда — акт без последствий. Несоответствия перечислены, а дальше пусто: нет сроков, нет фамилий, нет упоминания в плане мероприятий. Через три года новая проверка переписывает тот же список. Я предлагаю простое правило: каждый пункт акта должен иметь дату и ответственного, а первым разделом следующего акта обязан быть отчёт о судьбе предыдущих пунктов. Это превращает отдельные проверки в процесс, и именно так их и хотят видеть при проверке.
Третье — независимость. В небольшой организации проверку проводит тот же человек, который отвечает за обработку персональных данных, и это неизбежно: больше некому. Но если в компании есть служба внутреннего аудита, юрист или отдельный безопасник — использовать их стоит. Проверка самого себя даёт предсказуемый результат, и опытный проверяющий это видит по составу комиссии в первую же минуту.
Заведите типовую форму акта заранее, до первой проверки: тогда состав разделов не придётся придумывать в спешке. Прикладывайте к акту заполненный чек-лист — он показывает объём работы. Формулируйте несоответствия фактами, а не оценками, и к каждому ставьте срок и фамилию. И храните акты в одном месте со всей историей: последовательность из трёх актов, где видно, как список замечаний сокращается, — лучшее доказательство работающей системы защиты данных.
Александр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасностиПодробнее об экспертеЧастые вопросы
Периодичность оператор устанавливает сам в правилах внутреннего контроля, но контроль выполнения требований к защите данных в информационных системах проводится не реже одного раза в три года — это норма постановления Правительства № 1119. На практике удобнее ежегодная проверка.
Нет, форма нормативно не установлена. Оператор разрабатывает её сам, обычно в составе правил внутреннего контроля. Ориентир полноты простой: по акту через год должно быть понятно, что именно проверяли и чем закончилось.
Все, кто проводил проверку, — с указанием должностей. Ответственный за организацию обработки знакомится с актом, руководитель утверждает. Если привлекался внешний исполнитель, в акте указываются реквизиты договора.
Да. Постановление № 1119 прямо допускает привлечение на договорной основе юридических лиц и предпринимателей, имеющих лицензию на деятельность по технической защите конфиденциальной информации. Результат оформляется тем же актом.
Тогда это нужно показать: перечислить, что именно проверялось, какими способами и на каких выборках. Вывод об отсутствии несоответствий убедителен только вместе с описанием проделанной работы.
По собственной инициативе — нет, это внутренний документ. Но по запросу регулятора документы, подтверждающие выполнение обязанностей оператора, представляются, и акты внутренних проверок в такой запрос попадают регулярно.
Чек-лист — рабочий инструмент: по нему проверяют и в нём делают пометки. Акт — итоговый документ с датой, подписями и решениями. Чек-лист удобно прикладывать к акту приложением, но заменить акт он не может.