Инструкция ответственного за обеспечение безопасности персональных данных в ИСПДн
Документ, который описывает работу человека, отвечающего за техническую сторону защиты данных: средства защиты, доступы, инциденты. И — что важнее — задаёт объём его прав, потому что больше этого не делает ни одна норма.
Зачем нужен документ
В комплекте документов по защите данных есть две ответственные должности, и их постоянно путают между собой. Первая отвечает за законность обработки: есть ли основание, собрано ли согласие, не истёк ли срок хранения, ответили ли человеку на его обращение. Вторая — за сохранность: работают ли средства защиты, кому открыт доступ, что происходит при инциденте. Эта инструкция — про вторую.
Появляется должность не сразу. Требования к защите различаются по уровням защищённости, и для самого низкого, четвёртого, назначения не требуется вовсе — достаточно режима в помещениях, сохранности носителей, утверждённого перечня допущенных лиц и средств защиты там, где они нужны. Обязанность назначить должностное лицо, ответственное за обеспечение безопасности данных в информационной системе, появляется начиная с третьего уровня. А на первом уровне одного человека уже мало: там требуется структурное подразделение либо возложение этих функций на одно из существующих.
Отсюда практический вывод, который экономит и деньги, и споры: необходимость этой инструкции выводится не из закона напрямую, а из акта определения уровня защищённости. Сначала определяется уровень — потом становится понятно, нужен ли отдельный ответственный, хватит ли совмещения или пора создавать подразделение. Организации, которые идут в обратном порядке, обычно либо назначают человека без необходимости, либо обнаруживают на проверке, что при их уровне назначения было мало.
Чем грозит отсутствие
Своего состава у самой инструкции нет — наказывают не за документ, а за результат, ради предотвращения которого должность и создаётся. Средняя вилка по числу пострадавших выбрана здесь не случайно: она и есть измеритель того, работала эта функция или числилась. Состав повторяется с несколькими карточками комплекта, и это осознанно — закон дал за утечку одну норму, разведение идёт по содержанию.
Как ещё называют этот документ
Что должно быть в документе
Обязанности здесь пишутся легко — их подсказывает состав мер защиты. Трудность в другом: без раздела о правах и без порядка действий при инциденте документ превращается в перечень пожеланий. Ниже — состав, который выдерживает и проверку, и реальный инцидент.
Требования законодательства
Как связан с другими документами
Эта инструкция стоит в центре технической части комплекта: она называет человека, который приводит в действие всё остальное, и получает от соседних документов свою зону ответственности.
Когда обновлять документ
Документ устаревает не от времени, а от изменений в информационных системах — и чаще всего расхождение обнаруживается ровно тогда, когда оно уже стоило дорого.
Что спросит проверяющий
Проверка этой должности почти всегда идёт от документов к системе и обратно: инструкцию читают, чтобы понять, что человек обязан был делать, а потом смотрят, подтверждается ли это состоянием техники.
Разбор эксперта
Самая частая конструкция, которую я вижу в этой инструкции, выглядит так: две страницы обязанностей, полстраницы ответственности и ни строчки о правах. Человек обязан контролировать средства защиты, но не вправе требовать от администратора настройки. Обязан обеспечивать разграничение доступа, но заявки подписывает не он. Обязан реагировать на инцидент, но отключить ничего не может. Такой документ не защищает организацию и не защищает работника: при разборе он превращается в перечень того, что человек был должен и не сделал. Я всегда советую проверять инструкцию простым сопоставлением — против каждой обязанности должно стоять право, которым она обеспечена. Если права нет, обязанность нужно либо убрать, либо дописать право.
Второе — про экстренные полномочия. Никакая норма не даёт ответственному за безопасность права остановить обработку, и это нужно закрыть самим. Формулировка, которая работает: при выявлении признаков неправомерного доступа ответственный вправе немедленно приостановить обработку в затронутом сегменте или ограничить доступ к нему, с одновременным уведомлением руководителя. Ключевое слово — «одновременным»: не «по согласованию», а «с уведомлением». Разница в одном слове, а на практике это разница между часом и сутками. Руководители обычно соглашаются легче, чем ожидают: их пугает не право отключить, а отсутствие ясности, кто это право применит и по каким признакам. Признаки стоит перечислить прямо в документе.
И третье — про совмещение. В небольших организациях ответственным за безопасность почти всегда становится системный администратор, и другого варианта часто просто нет. Но у этой конструкции есть цена, и её нужно понимать заранее: человек проверяет собственные настройки, а при инциденте оказывается одновременно единственным следователем и первым подозреваемым. Полностью развести роли маленькая организация не может, зато может развести их частично: раз в год приглашать внешнюю проверку защищённости, а разбор серьёзного инцидента поручать не тому, кто систему настраивал. Это не идеально, но это лучше, чем ситуация, в которой у объяснения происшествия нет ни одного независимого источника.
Сначала акт определения уровня защищённости — потом решение, нужна ли должность и достаточно ли одного человека. Перечислите системы поимённо, а не формулировкой «все информационные системы организации». Обязательно напишите раздел о правах и сверьте его с разделом обязанностей построчно. Отдельным пунктом дайте право на экстренную приостановку обработки с уведомлением руководителя, а не с его предварительным согласием, и перечислите признаки, при которых оно применяется. И пропишите замещение: инцидент во время отпуска ответственного — обычное дело, а срок уведомления регулятора при этом не останавливается.
Александр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасностиПодробнее об экспертеЧастые вопросы
С третьего. Для четвёртого уровня требования ограничиваются режимом в помещениях, сохранностью носителей, перечнем допущенных лиц и средствами защиты там, где они необходимы. С третьего уровня добавляется назначение должностного лица, а с первого требуется уже структурное подразделение либо возложение этих функций на существующее.
Запрета нет, и в небольших организациях так делают часто. Но предметы разные: один отвечает за законность обработки, другой за её техническую защиту. Совмещение оправданно, только если у человека есть обе компетенции; иначе одна из ролей исполняется формально.
Норма на этот счёт отсутствует — в отличие от ответственного за организацию обработки, для которого закон прямо установил подчинение исполнительному органу. Поэтому подчинённость и порядок письменных извещений определяются самой инструкцией, и оставлять этот пункт незаполненным нельзя.
Только если это право прямо записано в инструкции. Ни одна норма такого полномочия не даёт. Рабочая формулировка — право приостановить обработку в затронутом сегменте с одновременным уведомлением руководителя, а не по предварительному согласованию с ним.
Часть функций защиты передать по договору можно, но ответственность оператора перед законом при этом не переходит. Ответственным назначается работник оператора, а в инструкции описывается, что именно выполняет исполнитель, кто ставит ему задачи и кто принимает результат.
Адресатом и направлением. Инструкция пользователя написана для того, кого ограничивают: что можно и чего нельзя рядовому работнику. Эта — для того, кто ограничения устанавливает, контролирует их соблюдение и отвечает за состояние защиты в целом.
Формально достаточно и должностной. Отдельный документ удобнее тем, что не зависит от кадровых перестановок и показывается проверяющему целиком — без остальных трудовых обязанностей работника, к персональным данным отношения не имеющих.