Приказ о назначении ответственного за обеспечение безопасности ПДн в ИСПДн
Приказ, которым организация назначает сотрудника, отвечающего за защиту данных внутри информационных систем. В отличие от ответственного за организацию обработки, обязателен не для всех операторов — а начиная с третьего уровня защищённости.
Зачем нужен документ
Требования к защите персональных данных в информационных системах устроены ступенчато: чем выше уровень защищённости, тем больше обязательных условий. Четвёртый уровень — это режим помещений, сохранность носителей, утверждённый перечень допущенных лиц и, если нужны для нейтрализации актуальных угроз, средства защиты с оценкой соответствия. Третий уровень добавляет ровно одно требование — назначенное должностное лицо, отвечающее за безопасность данных в системе. Этот приказ и есть выполнение того самого требования.
Логика понятна: до третьего уровня защита держится на настройках и организационном режиме, а с третьего закон требует персональной фигуры, которая за состояние защиты отвечает. Не отдела, не подрядчика по договору, а конкретного работника оператора. Первый уровень идёт дальше и требует уже структурного подразделения либо возложения этих функций на существующее подразделение целиком.
Отсюда следует порядок действий, который часто выполняют в обратную сторону. Сначала определяется уровень защищённости — актом, на основании категорий данных, числа субъектов и типа актуальных угроз. И только потом видно, обязателен ли приказ. Организация, у которой приказ есть, а акта нет, не может объяснить, почему назначение сделано именно так, а организация с актом на четвёртый уровень нередко издаёт приказ добровольно — и это нормальное решение, но по собственной инициативе, а не по требованию.
Чем грозит отсутствие
Отдельного состава за неназначение ответственного за безопасность в КоАП нет: нарушение квалифицируется по общей ч. 1 ст. 13.11 как обработка персональных данных в случаях, не предусмотренных законодательством. Организация обрабатывает данные в системе третьего уровня, не выполнив обязательное для этого уровня условие.
Повторно в течение года по ч. 1.1 — для юридических лиц от 300 000 до 500 000 ₽. Индивидуальный предприниматель по ч. 1 отвечает как должностное лицо, а по ч. 1.1 — уже как юридическое (примечание 1 к статье).
Как ещё называют этот документ
Что должно быть в документе
Формы приказа нормативные акты не задают. Значимо другое: из документа должно быть видно, к каким именно системам относится назначение и на каком основании оно сделано.
Требования законодательства
Как связан с другими документами
Этот приказ — не самостоятельная бумага, а звено технического контура. Его смысл считывается только вместе с документами, которые определяют систему и её уровень.
Когда обновлять документ
Что спросит проверяющий
Разбор эксперта
Этот приказ чаще других издают «на всякий случай» — и в этом нет ничего плохого, кроме одного: его издают вместо акта определения уровня защищённости, а не после него. В результате организация выполняет требование, обязательность которого сама себе не доказала, и при этом не выполняет то, с чего весь технический контур начинается.
Второе наблюдение — про выбор человека. Ответственным за безопасность назначают того, кто ближе к технике, и это правильно. Но у него почти никогда нет двух вещей: прав и времени. Права нужны, чтобы требовать сведения от подразделений и останавливать обработку при угрозе; время — чтобы этим вообще заниматься. Если ни того, ни другого приказ не даёт, роль существует только на бумаге, и это видно по пустым журналам.
Третье — про подрядчиков. Передать защиту на аутсорсинг можно и часто нужно, но требование п. 14 остаётся на операторе: назначается работник. Практичная схема — внутренний ответственный, который принимает работы и ведёт документы, и внешняя команда, которая эксплуатирует средства защиты. Когда внутреннего звена нет, при инциденте выясняется, что со стороны оператора отвечать за состояние защиты некому.
Издавайте приказ в связке с актом об уровне защищённости и перечнем ИСПДн, одним пакетом и одной датой. При четвёртом уровне приказ не обязателен — но если систем несколько и они растут, лучше назначить сразу: переход на третий уровень происходит незаметно, обычно вместе с новым сервисом или новой категорией данных.
Частые вопросы
Нет. П. 13 ПП № 1119 требований о назначении не содержит — они появляются в п. 14 для третьего уровня. При четвёртом приказ издаётся по решению оператора, и это разумно, если систем несколько или уровень может измениться.
Можно. Закон не запрещает совмещение, и в небольших организациях так и делают. Разводить стоит документы: разные основания (ст. 22.1 152-ФЗ и п. 14 ПП № 1119) и разные обязанности, иначе при проверке приходится объяснять, что имелось в виду.
Нет. П. 14 говорит о должностном лице (работнике) — назначается работник оператора. Подрядчик привлекается договором, но требование о назначении закрывается только внутренним приказом.
Нет. В уведомлении указывается ответственный за организацию обработки (п. 7.1 ч. 3 ст. 22 152-ФЗ). Ответственный за безопасность в ИСПДн — фигура внутренняя, в реестр операторов не попадает.
Либо назначить одного ответственного за все системы и вести актуальный перечень ИСПДн, либо развести зоны в приказе. Требование п. 14 применяется к системам третьего уровня и выше, но на практике удобнее покрывать назначением все.
Требования ПП № 1119 касаются обработки в информационных системах. Если обработка ведётся без средств автоматизации, применяются правила ПП РФ № 687, и назначение ответственного за безопасность в ИСПДн теряет предмет. На практике ИСПДн есть почти всегда: бухгалтерская программа и кадровый учёт — это уже ИСПДн.
Нет. Назначение распределяет обязанности внутри организации, но субъектом административной ответственности остаётся оператор — юридическое лицо, а должностное лицо отвечает наряду с ним.