Приказ об оценке вреда субъектам персональных данных
Приказ, которым руководитель запускает процедуру оценки вреда: назначает того, кто её проводит, устанавливает срок и события для повторной оценки и — самое редкое — определяет, что организация делает с полученной степенью вреда.
Зачем нужен документ
Оценка вреда — одна из мер, которые закон прямо перечисляет в списке обязанностей оператора. Формулировка нормы при этом устроена хитрее, чем кажется: она требует оценку вреда и соотношение этого вреда с принимаемыми мерами. То есть обязанностей на самом деле две, и вторая идёт в том же предложении, что и первая.
Требования Роскомнадзора закрывают только первую. Они подробно объясняют, кто проводит оценку, по каким признакам определяется степень вреда и как оформляется акт. О том, что делать с полученной степенью, там не сказано ни слова — и это не пробел регулятора, а сознательное разделение: состав и перечень мер оператор определяет самостоятельно, значит, и сопоставление вреда с мерами он организует сам. Организовать это можно ровно одним способом — приказом.
Отсюда назначение документа. Он превращает разовое мероприятие в процедуру: называет исполнителя, задаёт события, после которых оценку повторяют, устанавливает форму результата и — главное — говорит, чем всё заканчивается. Правильный финал процедуры не «акт подшит в папку», а решение руководителя: степень вреда такая-то, принимаемые меры ей соответствуют либо не соответствуют, в последнем случае — вот что делаем и в какой срок.
Без приказа оценка почти всегда превращается в один документ, изготовленный при внедрении комплекта. Через полгода организация запускает новое направление, подключает новый сервис, начинает собирать данные, которых раньше не собирала, — а акт продолжает описывать организацию, которой уже нет. Формально мера принята: акт есть, дата стоит. Фактически обязанность не исполняется с того дня, как изменилась деятельность.
Чем грозит отсутствие
Отдельного штрафа за неизданный приказ об оценке вреда в законодательстве нет, и мы говорим об этом прямо: приписывать документу чужую санкцию — плохой способ объяснить его ценность. Цена отсутствия считается здесь в две ступени, и вторая дороже первой на два порядка.
Первая ступень — сама оценка как невыполненная мера. Проверяющий не спрашивает про приказ, он спрашивает про акт: проведена ли оценка вреда, кем и когда. Если акта нет, речь идёт о непринятии мер, необходимых и достаточных для выполнения обязанностей оператора, — с суммами от 150 до 300 тысяч рублей для организации. Этот состав разобран в парной карточке акта оценки вреда, здесь мы его не дублируем. Приказ в этой ступени играет вспомогательную роль: он объясняет, почему акт вообще появился и почему он именно такой.
Вторая ступень начинается после утечки — и вот здесь документ работает против организации или на неё. Акт со степенью вреда — это письменная оценка последствий, сделанная самим оператором до события. Если в акте стоит высокая степень, а перечень мер с момента подписания не менялся, организация своей рукой изготовила доказательство: о высоком вреде знали, соотношение с мерами не проводили, ничего не изменили. Суммы на этой ступени считаются по числу пострадавших: от 3 до 5 миллионов рублей при утечке данных от тысячи до десяти тысяч субъектов, от 5 до 10 миллионов — до ста тысяч субъектов, от 10 до 15 миллионов — свыше ста тысяч.
Есть и третья, отложенная цена, о которой редко думают. При назначении наказания за повторные утечки — те самые оборотные штрафы от одного до трёх процентов выручки — отягчающим обстоятельством прямо названо наличие у оператора прежних наказаний по большинству частей статьи 13.11 и по «технической» статье о защите информации. То есть каждый ранее выписанный штраф в 150 тысяч рублей однажды может подорожать в сотни раз, оставаясь при этом строкой в чужом деле.
Как ещё называют этот документ
Что должно быть в документе
Приказ короткий — полторы страницы, вся ценность в точности формулировок. Переписывать в него признаки степеней вреда из требований Роскомнадзора не нужно: они не меняются от того, что их процитировали, и только удлиняют документ. Обязательны шесть смысловых блоков.
Требования законодательства
Как связан с другими документами
Приказ стоит в начале короткой цепочки: он запускает процедуру, акт фиксирует её результат, а дальше степень вреда расходится по документам, где решается вопрос о достаточности мер.
Когда обновлять документ
Приказ переиздают редко, а вот процедуру, которую он запускает, приходится повторять регулярно. События, после которых прежняя оценка перестаёт быть достоверной:
Что спросит проверяющий
Проверяют не приказ, а связку «приказ — акт — меры». Вопросы идут по цепочке, и рвётся она обычно на последнем звене.
Разбор эксперта
Оценка вреда — самая недооценённая процедура комплекта, и виновата в этом её собственная простота. Признаки степеней закрытые, считать ничего не надо, акт делается за час — организация проходит эту точку не задумываясь и переходит к документам, которые кажутся серьёзнее. А между тем в норме стоит союз «и»: оценка вреда и соотношение вреда с принимаемыми мерами. Из тысяч комплектов, которые мы видели, второй элемент присутствует в единицах. Причина понятна: требования Роскомнадзора его не описывают, а всё, что не описано, в комплектах обычно отсутствует.
Практический смысл второго элемента лучше всего виден на примере. Организация проводит оценку, получает высокую степень вреда — скажем, потому что обрабатывает данные для скоринга или ведёт медицинское направление. Дальше ничего не происходит: меры остаются теми же, что были неделю назад, когда никто ещё не знал, что степень высокая. Через год случается утечка. И у следствия — а также у регулятора и у представителя субъектов в суде — появляется прекрасный документ: собственный акт оператора, где чёрным по белому написано, что вред высокий. Дальше вопрос ставится очень просто: вы знали и не сделали ничего. Отвечать на него нечем, потому что документа о сопоставлении вреда с мерами нет.
Обратный случай встречается реже, но он и есть правильный. В приказе стоит пункт: после подписания акта ответственный в десятидневный срок сопоставляет степень вреда с перечнем принимаемых мер и письменно сообщает руководителю. Это страница текста, в которой сказано: степень высокая, из мер, соответствующих такой степени, отсутствуют такие-то, предлагается сделать то-то к такому-то сроку. Дальше руководитель либо соглашается, либо принимает риск письменно. С этого момента у организации есть не бумага, а управленческое решение, и разговаривать с ней после инцидента будут совсем иначе. Стоит эта страница текста один рабочий день в год.
Не переписывайте в приказ признаки степеней вреда — они есть в требованиях регулятора и от цитирования не становятся понятнее. Потратьте это место на три вещи: назовите исполнителя поимённо, перечислите события, после которых оценка повторяется, и добавьте пункт о сопоставлении степени вреда с принимаемыми мерами со сроком и адресатом сообщения. Отдельно проверьте, что событие «запуск нового направления» кто-то обязан заметить: чаще всего этот пункт вписывают в приказ, но не назначают того, кто сообщает о самом событии, и процедура снова остаётся ждать календаря.
Александр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасностиПодробнее об экспертеЧастые вопросы
Закон требует проводить оценку и соотносить её с мерами, но формы организации этой работы не устанавливает. На практике приказ — самый короткий способ выполнить требование: он назначает исполнителя и срок, без которых процедура не запускается. Допустимо и включить эти положения в другой локальный акт, например в правила внутреннего контроля.
Периодичность нормативно не установлена — ни законом, ни требованиями Роскомнадзора. Оператор определяет её сам. Разумная конструкция: раз в год плюс внеочередная оценка по событиям — новая цель обработки, новая категория данных, передача обработки подрядчику, инцидент.
Требования допускают оба варианта: ответственный за организацию обработки персональных данных либо комиссия. Комиссия оправданна там, где деятельность разнородна и один человек не знает всех процессов. В остальных случаях единоличная оценка проводится быстрее и потому действительно проводится.
Это вторая половина обязанности из той же нормы: определив степень вреда, оператор должен сопоставить её с тем, что он делает для защиты данных, и ответить себе, достаточно ли этого. Порядок такого сопоставления нигде не описан, поэтому его устанавливает сам оператор — обычно пунктом в приказе о сроке и форме письменного сообщения руководителю.
Нет, направлять акт в уполномоченный орган по своей инициативе не требуется. Он хранится у оператора и предъявляется по запросу — при проверке или при разбирательстве по инциденту.
На саму степень — нет: она определяется по закрытым перечням признаков деятельности. На выводы, которые делаются после оценки, — да: при равной степени вреда организация с базой в сто тысяч человек и организация с базой в двести человек приходят к разным решениям о достаточности мер.
Технически можно — например, включить его в общий приказ о вводе в действие комплекта документов. Практически удобнее держать отдельно: процедура повторяется по своим событиям, и переиздавать из-за неё объёмный сводный приказ неудобно.
Ровно то, ради чего норма и написана: сопоставить степень с принимаемыми мерами и решить, достаточны ли они. Решение оформляется письменно — служебной запиской ответственного и резолюцией руководителя. Высокая степень сама по себе не нарушение; нарушением она становится в связке с неизменившимися мерами.