Приказ об утверждении перечня лиц с доступом к персональным данным
Приказ, которым руководитель утверждает список работников, допущенных к персональным данным, и превращает его в границу: всё, что делает человек за её пределами, организация вправе назвать неправомерным доступом.
Зачем нужен документ
Требование установить перечень лиц, обрабатывающих персональные данные либо имеющих к ним доступ, стоит в постановлении Правительства рядом с требованием определить места хранения — и это соседство не случайно. Обе нормы решают одну задачу: сделать так, чтобы в любой момент можно было ответить, где данные и у кого они. Перечень отвечает на вторую половину вопроса.
Организации читают этот список как разрешительный документ: вот люди, которым мы разрешили. Практическая ценность у него обратная. Утверждённый перечень нужен не для того, чтобы разрешать, а для того, чтобы уметь доказать, что кому-то было нельзя. Пока списка нет, любой доступ внутри организации — просто доступ: работник открыл базу, посмотрел данные, выгрузил их себе. Назвать это неправомерным не получится, потому что не с чем сравнить.
Момент, когда эта разница становится осязаемой, всегда один и тот же — разбирательство. Данные ушли наружу, круг тех, кто имел к ним доступ, нужно установить, и первый документ, который спрашивают, — перечень допущенных. Он работает сразу в трёх местах: в переписке с регулятором, где надо описать причины и объём инцидента; в разговоре с работником, которому организация предъявляет претензию; в суде, если дело дойдёт до взыскания. Во всех трёх случаях без приказа позиция организации звучит одинаково беспомощно: доступ был у многих, ограничений мы не устанавливали.
Из этого следует и второе назначение документа — внутренняя граница вместо внешней. Защита от посторонних строится на замках и паролях, а защита от своих — только на том, что кому-то из своих было сказано «нельзя». Перечень и есть то место, где это «нельзя» произносится письменно и адресно, а приказ придаёт ему силу локального акта.
Чем грозит отсутствие
Утечки через своих устроены не так, как внешние атаки: у них нет взлома, нет следов проникновения и почти никогда нет технической аномалии. Есть человек, который открыл то, что ему было открыто, и унёс то, что смог выгрузить. Объём при этом определяется не изобретательностью, а тем, к чему у него был доступ, — и если доступ выдавался по должности, а не по задаче, объём равен базе целиком.
Вторая часть цены не считается в рублях. Неправомерный доступ к персональным данным — это инцидент, а значит, включаются сроки: сутки на уведомление регулятора о самом факте и трое на результаты внутреннего расследования. Расследование при этом должно ответить, кто имел доступ и на каком основании. Организация без утверждённого перечня начинает собирать эту информацию в первые сутки инцидента — то есть тогда, когда времени на неё уже нет.
Как ещё называют этот документ
Что должно быть в документе
Приказ занимает страницу, перечень идёт приложением. Ценность документа определяется двумя графами — основанием допуска и объёмом — и одним пунктом о том, как список меняется.
Требования законодательства
Как связан с другими документами
Приказ стоит в центре кластера доступа: он утверждает состав допущенных, а соседние документы отвечают, к чему именно и по какой процедуре этот доступ предоставляется.
Когда обновлять документ
Этот перечень устаревает быстрее всех остальных документов комплекта, потому что меняется он не от решений по защите данных, а от кадровых событий в другом отделе.
Что спросит проверяющий
Перечень допущенных проверяют встречной сверкой с двумя источниками — кадровыми документами и техническими списками пользователей. Совпадают все три редко.
Разбор эксперта
Ценность этого документа лучше всего видна в ситуации, ради которой его обычно не составляют. Из организации уходит менеджер и уносит клиентскую базу. Дальше начинается разговор, в котором у компании есть ровно один вопрос: имел ли он право её выгружать. Если перечня допущенных нет, ответ неутешительный — формально ограничений не было, доступ ему предоставила сама организация, объём доступа никак не определён, обязательство о неразглашении, если и подписано, ссылается на несуществующий список. Претензия рассыпается ещё до того, как дойдёт до юриста. Если перечень есть и в нём написано, что этот работник допущен к данным клиентов своего направления для целей обслуживания договоров, разговор идёт совсем иначе: есть граница, есть основание допуска, есть выход за него.
Отсюда же следует, почему перечень «по подразделениям» — плохая идея, хотя её выбирают из лучших побуждений: чтобы не переиздавать приказ каждую неделю. Строка «работники отдела продаж» защищает организацию ровно до момента, когда потребуется установить круг лиц, имевших доступ. В этот момент она означает, что доступ был у всех, кто когда-либо числился в отделе, включая уволившихся полгода назад. Правильное решение не в том, чтобы отказаться от поимённого списка, а в том, чтобы менять его по одной строке: включение и исключение работника — отдельным коротким приказом со ссылкой на основной. Переиздание всего перечня нужно один раз в год, при плановой сверке.
И самое неприятное, что мы регулярно видим в комплектах, — уволенные в действующем перечне. Это не просто устаревшая бумага: это документ, которым организация письменно подтверждает, что человек, с которым она больше не связана трудовыми отношениями, допущен к персональным данным. При инциденте такой перечень предъявлять опаснее, чем не предъявлять ничего. Лечится это одним пунктом в приказе: исключение из перечня включается в обходной лист наравне с возвратом пропуска и техники. Кадровая служба закрывает увольнение — значит, строка уже исключена, а учётная запись заблокирована. Пять минут работы, которые в день разбирательства стоят дороже всего остального комплекта.
Составляйте перечень поимённо и с указанием функции, из-за которой человеку нужен доступ, — эта графа отвечает почти на все вопросы проверки. Обязательно разделяйте доступ к информационным системам и к бумажным носителям: это разные множества людей. В текст приказа внесите порядок точечного изменения списка и назначьте инициатора — кадровую службу при кадровых событиях, руководителя подразделения при изменении функций. И встройте исключение из перечня в процедуру увольнения: документ, в котором остаются бывшие работники, работает против организации сильнее, чем его отсутствие.
Александр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасностиПодробнее об экспертеЧастые вопросы
Да. Постановление № 687 прямо требует, чтобы по каждой категории данных устанавливался перечень лиц, осуществляющих обработку либо имеющих доступ к носителям. Кроме того, ограничение доступа входит в обязательные меры защиты, а для данных работников круг лиц, которым они передаются внутри организации, должен определяться локальным актом по трудовому законодательству.
Формально допустимо, практически невыгодно. Строка «работники отдела кадров» при разбирательстве означает, что доступ был у всех, кто числился в отделе, включая уволившихся. Поимённый список сложнее вести, но только он позволяет установить круг лиц на конкретную дату.
Нет, для них конструкция другая. Приказом организация допускает своих работников; сторонние лица обрабатывают данные по поручению оператора на основании договора, где определены перечень действий, цели и обязанность соблюдать конфиденциальность.
Исключить его из перечня в день увольнения, одновременно заблокировав учётные записи и приняв носители. Удобнее всего встроить это в обходной лист: тогда исключение происходит автоматически, а не по памяти ответственного.
Не обязательно, и лучше так не делать. Практичнее заранее предусмотреть в приказе порядок точечного изменения: включение или исключение отдельного лица оформляется коротким приказом со ссылкой на основной, а полный перечень переутверждается раз в год по итогам сверки.
Перечень отвечает на вопрос, кто вправе работать с персональными данными и на каком основании. Матрица — на вопрос, к каким объектам и с какими правами: чтение, изменение, удаление, выгрузка. Первый документ определяет круг лиц, второй нарезает этот круг по системам и операциям.
Если он фактически работает с персональными данными — да, на общих основаниях. Должность сама по себе допуска не даёт: основанием остаётся функция, для выполнения которой нужны данные.
Не реже раза в год, а лучше совмещать сверку с мероприятиями внутреннего контроля. Сверять нужно с двумя источниками сразу — со штатным расписанием и с выгрузкой учётных записей из информационных систем: расхождения находятся именно между ними.