Перечень лиц, допущенных к обработке персональных данных
Поимённый список работников, которым персональные данные нужны для работы, с указанием должности и объёма доступа. Документ, отвечающий на вопрос проверяющего «кто у вас видит эти данные и почему именно он».
Зачем нужен документ
В большинстве организаций доступ к персональным данным устроен по принципу «кто работает, тот и видит». Бухгалтерия имеет доступ к кадровой программе, потому что когда-то было удобно; менеджер видит всю клиентскую базу, а не своих клиентов; системный администратор — вообще всё. Перечень существует, чтобы это стихийное положение дел стало осознанным решением.
Логика документа задана его названием: в перечень попадают не все, у кого доступ есть, а те, кому он необходим для выполнения обязанностей. Это прямое следствие принципа минимизации: обрабатывать можно только то, что нужно для цели, и, соответственно, допускать — только тех, кому это нужно для работы.
Практическая ценность обнаруживается при первом же составлении. Когда напротив каждой фамилии приходится написать, зачем этому человеку данные, часть строк не выдерживает проверки: доступ достался при переводе на другую должность, остался после закончившегося проекта или был выдан «на всякий случай». Каждая такая строка — это лишний человек, чьи действия увеличивают риск утечки.
Чем грозит отсутствие
Лишний доступ — это обработка данных сверх необходимого: человек видит сведения, которые для его работы не нужны. Квалифицируется по общей норме.
Как ещё называют этот документ
Что должно быть в документе
Форма не установлена. Критерий полноты один: по строке перечня должно быть понятно, кто допущен, к чему и на каком основании — без устных пояснений.
Требования законодательства
Как связан с другими документами
Перечень — вход в контур доступа: он называет людей, остальные документы описывают их права и порядок работы с ними.
Когда обновлять документ
Этот перечень устаревает быстрее почти всех документов комплекта: он про людей, а люди приходят, уходят и меняют должности.
Что спросит проверяющий
Перечень проверяют сверкой с двумя источниками: кадровыми данными и реальными учётными записями в системах.
Разбор эксперта
Перечень допущенных — тот документ, где формальное соответствие и реальная безопасность расходятся сильнее всего. Составить список из тридцати фамилий несложно, и он будет формально верным. Вопрос в другом: действительно ли всем тридцати нужны данные. По опыту, после честного разбора список сокращается на четверть — не потому, что кто-то злоупотреблял, а потому что доступ выдавался по инерции: при приёме «как у всех в отделе», при переводе — новый поверх старого.
Практический приём, который мы советуем: составлять перечень не от людей, а от задач. Сначала выписать, какие рабочие операции требуют персональных данных — принять на работу, начислить зарплату, оформить заявку, отгрузить товар. Потом под каждую операцию назвать роли, и только потом — конкретных людей в этих ролях. Тогда основание доступа получается само собой и формулируется без натяжек, а лишние строки просто не появляются.
И то, о чём почти никогда не думают заранее, — переводы внутри организации. Увольнение все помнят: есть чек-лист, сдают пропуск, закрывают учётку. А перевод из продаж в закупки проходит тихо, и человек уносит с собой доступ к клиентской базе, который ему больше не нужен. Через пару лет в организации появляются сотрудники, видящие вообще всё, и никто не может объяснить почему. Пункт «при переводе доступ пересматривается полностью, а не дополняется» решает это одной строкой.
Идите от задач к ролям и только потом к фамилиям — так основание доступа формулируется честно. Обязательно заведите графу даты прекращения доступа: без неё нельзя показать, что доступ уволенного закрыт. Отдельно ограничьте круг допущенных к спецкатегориям — медицинские сведения не должны быть видны всей бухгалтерии. Встройте пересмотр доступа в чек-листы приёма, перевода и увольнения, а раз в квартал сверяйте перечень с реальными учётными записями: расхождение находится всегда.
Александр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасностиПодробнее об экспертеЧастые вопросы
Тех, кому персональные данные нужны для выполнения трудовых обязанностей: кадры, бухгалтерия, менеджеры по работе с клиентами, системные администраторы, служба охраны при пропускном режиме. Критерий — необходимость для работы, а не наличие технической возможности.
Нет. Перечень поимённый: иначе невозможно ни установить круг лиц, ни спросить с конкретного человека при инциденте. Должность указывается вместе с фамилией.
Да, если у них есть доступ. Администратор обычно видит всё технически, и это тоже должно быть зафиксировано с обоснованием — сопровождение систем. Молчаливое исключение «технарей» из перечня — распространённая ошибка.
Закрывать доступ в день увольнения и ставить дату прекращения в перечне. Удобнее всего встроить это в общий чек-лист вместе со сдачей пропуска и ключей — тогда ничего не забывается.
Пересматривать доступ полностью, а не добавлять новый к старому. Именно из-за переводов появляются сотрудники, видящие данные всех подразделений сразу.
Это не работники, поэтому в перечень допущенных они не включаются. Их доступ оформляется поручением обработки с договором, где закреплены требования к защите данных и ответственность.
Перечень отвечает на вопрос «кто допущен и на каком основании», матрица — «к каким системам и с какими правами». Первый ближе к кадровой стороне, вторая к технической; в комплекте это отдельные документы.