Приказ о предоставлении пользователям доступа к ИСПДн
Приказ, которым конкретные работники допускаются к работе в информационной системе персональных данных: кто допущен, с какой даты, на каком объёме прав и в каком порядке доступ прекращается.
Зачем нужен документ
В большинстве организаций доступ к системе возникает явочным порядком: человека приняли, сисадмину сказали «заведи», запись появилась. Формально всё работает, но у такого доступа нет ни основания, ни границ во времени — он просто есть, пока кто-нибудь не вспомнит его убрать.
Приказ превращает доступ в событие с двумя датами. Первая — когда человек допущен, вторая — когда допуск прекращён. Вторая важнее первой: именно она отвечает за то, чтобы учётные записи уволенных не жили в системе годами.
Есть и следственная сторона. При разборе утечки первый вопрос — круг лиц, имевших доступ на дату происшествия. Если этот круг не зафиксирован документом, ответ приходится собирать по памяти и по записям администратора, а список подозреваемых разрастается до всех, кто в принципе работал в системе. Приказ отвечает на этот вопрос одной страницей.
Чем грозит отсутствие
Требование определить круг допущенных лиц закреплено прямо, поэтому отсутствие приказа — самостоятельное нарушение порядка обработки, а не только организационная небрежность.
Как ещё называют этот документ
Что должно быть в документе
Приказ короткий, состав допущенных — приложением. Критерий полноты: по тексту можно ответить, кто имел доступ к системе в конкретный день прошлого года.
Требования законодательства
Как связан с другими документами
Приказ — точка, в которой три документа о доступе превращаются в реальные учётные записи конкретных людей.
Когда обновлять документ
Это самый подвижный документ из всех, что связаны с доступом: он меняется вместе с кадровым составом, а не по календарю.
Что спросит проверяющий
Проверка этого приказа — механическое сравнение трёх списков: приложение к приказу, учётные записи в системе, работающие люди по кадрам.
Разбор эксперта
Приказ о доступе чаще других документов комплекта превращается в памятник. Его издают при внедрении, вкладывают в папку и больше не открывают, а организация продолжает жить: кто-то ушёл, кого-то приняли, двоих перевели в другой отдел. Через год документ описывает состав, которого не существует, и в этот момент он не просто бесполезен — он вреден, потому что создаёт видимость контроля там, где контроля нет. Проверяющий сравнивает приложение со списком активных учётных записей за десять минут, и расхождение говорит о системе доступа больше, чем любой регламент.
Отсюда наш главный совет по конструкции: не переписывайте в приказ матрицу. Мы регулярно видим приказы, где для каждого работника перечислены модули и права. Логика понятна — всё в одном месте. Последствие тоже: любое изменение прав или кадровое движение требует переиздания документа целиком, и уже на третий раз это перестают делать. Правильная схема — приказ утверждает поимённый состав и ссылается на роль по матрице, а приложение меняется отдельно и легко.
И третье, о чём почти всегда забывают, — перевод внутри организации. При увольнении права хотя бы вспоминают снять, при переводе не снимает никто: человек остаётся в компании, значит формально всё в порядке. В результате через пару лет у работника накапливается доступ ко всем системам, где он когда-либо работал, и это ровно тот сценарий, из которого получаются самые обидные утечки — без злого умысла, просто потому что у человека оказалось открыто то, что ему давно не нужно.
Стройте приказ как рамку с приложением: сам текст меняется редко, поимённый состав — по мере кадровых движений. Ссылайтесь на роли из матрицы вместо перечисления прав. Пропишите прекращение доступа днём увольнения и назначьте ответственного поимённо. Отдельным пунктом закройте перевод внутри организации: старые права снимаются, новые выдаются, а не добавляются к прежним. И включите сверку приказа с активными учётными записями в план внутреннего контроля — это самая быстрая проверка комплекта и самая результативная.
Александр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасностиПодробнее об экспертеЧастые вопросы
Закон требует утверждённый документ, определяющий круг лиц, и не называет форму. Приказ удобен тем, что даёт дату вступления в силу и порядок отмены, поэтому перечень обычно утверждают именно приказом.
Нет, если состав вынесен в приложение: тогда меняется приложение, а текст приказа остаётся. Это и есть причина не переписывать в приказ права.
Технически можно, практически неудобно: объём прав и персональный состав меняются с разной частотой, и объединение заставляет трогать оба при любом изменении.
После подписания обязательства о неразглашении и ознакомления с инструкцией пользователя. Обычная ошибка — выдать доступ в первый день, а документы подписать позже.
Снять прежние права и выдать новые, а не добавить одни к другим. Накопленный доступ у давно работающих людей — типовая находка при аудите.
Отдельным основанием со сроком, привязанным к договору, и персональными учётными записями. Работа под учёткой сотрудника недопустима.
Да, тех, кто в него включён: приказ порождает для них обязанности, а ознакомление под подпись — условие их применения.
Разумный минимум — раз в квартал в рамках внутреннего контроля, плюс сразу после каждого увольнения. Сверка занимает полчаса и находит больше всего нарушений на единицу времени.