Положение о комиссии по определению уровня защищённости персональных данных
Документ, который превращает разовый сбор подписей в постоянно действующий орган: состав, полномочия, порядок работы и периодичность заседаний комиссии, определяющей уровни защищённости информационных систем.
Зачем нужен документ
Комиссию обычно создают приказом и на этом останавливаются. Через полгода выясняется, что никто не помнит, сколько человек должно участвовать в заседании, вправе ли комиссия требовать сведения у ИТ-службы, что делать при разногласиях и кто собирает её при появлении новой системы. Положение отвечает на эти вопросы заранее.
Ключевая мысль документа — комиссия постоянная, а не разовая. Уровень защищённости не определяется один раз навсегда: подключается новый сервис, растёт клиентская база, появляются медицинские справки или биометрический вход. Каждое такое событие требует решения, и организации выгоднее иметь работающий орган, чем каждый раз собирать людей заново и заново объяснять им предмет.
Отдельная функция положения — дать комиссии права. Определить тип актуальных угроз невозможно без сведений об архитектуре, а объём субъектов — без выгрузки из систем. Если положение прямо обязывает подразделения предоставлять такие данные по запросу комиссии, работа занимает часы. Если нет — недели переписки, и в итоге решение принимается по приблизительным данным.
Чем грозит отсутствие
Положение относится к организации обработки данных, поэтому его отсутствие квалифицируют по общей норме. Практический вред другой: комиссия без правил работы принимает решения, которые легко оспорить.
Как ещё называют этот документ
Что должно быть в документе
Положение отвечает на пять вопросов: зачем комиссия, кто в ней, что она вправе, как работает и как оформляет решения. Всё остальное — необязательная обвязка.
Требования законодательства
Как связан с другими документами
Положение — организационная рамка, внутри которой живут акты по конкретным системам.
Когда обновлять документ
Положение — документ долгоживущий: оно описывает орган, а не людей, поэтому меняется редко и по конкретным поводам.
Что спросит проверяющий
Положение проверяют через работу комиссии: спрашивают, когда она собиралась и что решала.
Разбор эксперта
Первое, что я советую честно себе ответить: нужна ли вам комиссия вообще. Закон её не требует. Для небольшой организации с одной-двумя системами это лишний механизм — единоличного акта достаточно, и он не хуже. Комиссия оправдана, когда систем много, есть спецкатегории данных или решение реально затрагивает несколько служб. Создавать орган, который соберётся один раз, только чтобы в комплекте была ещё одна бумага, — плохая идея: неработающая комиссия хуже её отсутствия.
Если комиссия нужна, самый важный раздел положения — права. Мы регулярно видим красивые положения, где расписаны заседания и кворум, но нет ни слова о том, что подразделения обязаны предоставлять сведения. В результате комиссия не может получить от ИТ-службы схему сети, а от коммерческой службы — реальное число клиентов в базе, и уровень определяется по данным «примерно». Один абзац про обязанность предоставлять сведения по запросу меняет ситуацию радикально.
Третье наблюдение — про ритм. Пишите в положении реалистичную периодичность: раз в год плюс внеочередные заседания по событию. Ежеквартальные заседания выглядят солидно ровно до первой проверки, когда выяснится, что за два года прошло одно. Требование, которое организация не выполняет, работает против неё сильнее, чем скромное требование, которое соблюдается.
Описывайте состав по должностям, а персональный — в приказе: тогда при увольнении достаточно переиздать приказ. Обязательно закрепите право комиссии запрашивать сведения у подразделений и обязанность подразделений их предоставлять. Ставьте выполнимую периодичность и привязывайте плановое заседание к внутреннему контролю. И укажите, что новая информационная система рассматривается комиссией до ввода в эксплуатацию, а не после — это единственный способ не догонять уровни задним числом.
Александр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасностиПодробнее об экспертеЧастые вопросы
Нет. Ни 152-ФЗ, ни постановление № 1119 комиссию не требуют — уровень защищённости определяет оператор. Комиссия становится обязательной только после того, как организация сама её создала приказом и закрепила положением.
Когда информационных систем несколько, обрабатываются специальные категории данных или биометрия, либо решение требует знаний нескольких служб сразу. Для небольшой организации с одной программой достаточно единоличного акта.
По должностям: ответственного за организацию обработки данных как председателя, специалиста по ИТ, ответственного за безопасность, представителей подразделений, работающих с данными, при необходимости юриста. Персональный состав закрепляется приказом.
Положение описывает орган: задачи, полномочия, порядок работы — и меняется редко. Приказ назначает конкретных людей и переиздаётся при кадровых изменениях. Разделение избавляет от переписывания положения при каждом увольнении.
Реалистичную: не реже раза в год планово плюс внеочередные заседания при появлении новой системы, изменении параметров или пересмотре модели угроз. Ежеквартальные заседания в положении при фактически одном за два года работают против организации.
Можно, если состав и ритм работы совпадают. Тогда объединяются и положения — иначе в комплекте останутся два документа про один и тот же орган с разными правилами.
Только само положение: закон таких полномочий не устанавливает. Пункт об обязанности подразделений предоставлять сведения по запросу комиссии — самый практически важный в документе, без него решения принимаются по приблизительным данным.