Приказ об утверждении перечня персональных данных, обрабатываемых в ИСПДн
Приказ, которым руководитель утверждает состав персональных данных, обрабатываемых в информационных системах организации. Отвечает на вопрос «что именно мы собираем» — и позволяет увидеть, не собираем ли лишнего.
Зачем нужен документ
Организация почти никогда не может сразу ответить, какие именно данные о людях у неё обрабатываются. Есть ощущение — «ФИО, телефон, что-то по кадрам». Перечень ПДн превращает это ощущение в список: по каждой информационной системе перечислено, чьи данные в ней обрабатываются и какие конкретно поля. Приказ придаёт списку силу локального акта и фиксирует дату, с которой он действует.
Документ решает две задачи, и вторая важнее первой. Первая — формальная: категории обрабатываемых данных нужны, чтобы определить уровень защищённости каждой системы, построить модель угроз и заполнить уведомление в Роскомнадзор. Вторая — управленческая: сведённый в одну таблицу состав данных почти всегда обнаруживает лишнее. Копии паспортов, которые кадры хранят «на всякий случай», поле «дата рождения» в форме заявки, СНИЛС в клиентской базе, куда он попал из шаблона договора.
Поэтому перечень ПДн — единственный документ комплекта, который прямо экономит деньги. Каждое лишнее поле — это данные, которые нужно защищать, хранить, уничтожать в срок и за утечку которых придётся отвечать. Отказ от избыточного поля дешевле любой меры защиты. А обосновать отказ можно только тогда, когда состав данных виден целиком.
Чем грозит отсутствие
Своего состава у «неутверждённого перечня ПДн» в КоАП нет — нарушение квалифицируют по общей ч. 1 ст. 13.11. Но по этой же части наказывают обработку данных, несовместимую с целями сбора, и обработку избыточных данных, а именно это перечень и обнаруживает.
Как ещё называют этот документ
Что должно быть в документе
Приказ короткий — вся фактура в приложении. Но именно в приказе фиксируется дата введения перечня в действие и то, кто отвечает за его актуальность.
Требования законодательства
Как связан с другими документами
Перечень ПДн стоит в середине технического контура: он опирается на перечень систем и сам служит исходными данными для всего, что считает уровень защиты.
Когда обновлять документ
Состав данных меняется тише, чем состав систем: новое поле в форме или новая справка в кадровом пакете не выглядят событием, но перечень после них уже неверен.
Что спросит проверяющий
Перечень ПДн проверяют не чтением, а сверкой: с уведомлением, с формами сбора, с реальным содержимым систем.
Разбор эксперта
За годы аудитов я не встречал организации, у которой перечень ПДн после честной ревизии не стал бы короче. Данные накапливаются сами: кто-то однажды добавил в анкету поле, кто-то попросил копию паспорта для договора, кто-то завёл графу «семейное положение» в кадровой таблице. Никто не собирал лишнее нарочно — просто никто ни разу не смотрел на состав данных целиком.
Мой практический совет: составляйте перечень не от документа, а от вопросов. По каждому полю четыре вопроса — что собираем, зачем, на каком основании, сколько храним. Поле, у которого не находится ответа хотя бы на один, — кандидат на удаление. Это единственный документ комплекта, работа над которым уменьшает нагрузку на организацию: меньше полей — меньше защищать, меньше объяснять, меньше терять при утечке.
Отдельно про копии паспортов. Это самая частая находка и самый показательный пример: кадровому учёту нужны сведения из паспорта, а не его образ, и хранение сканов «для порядка» почти никогда не обосновывается целью. То же с СНИЛС в клиентских базах и с датой рождения в маркетинговых формах. Убрать такое поле — работа на один день, а объяснять его наличие приходится годами.
Заполняйте перечень по каждой системе отдельно, а не одной сводной строкой на всю организацию: состав данных в кадрах, в CRM и в видеонаблюдении разный, и уровни защищённости у них тоже разные. Сразу после утверждения сверьте категории с уведомлением в Роскомнадзор — если они расходятся, дешевле подать уточнение, чем объяснять расхождение при проверке. И встройте вопрос «не появилось ли новых полей» в ежегодный внутренний контроль: перечень стареет незаметно.
Частые вопросы
Перечень ИСПДн отвечает на вопрос «какие у нас системы», перечень ПДн — «какие данные в них обрабатываются». Это две разные позиции комплекта: первая описывает инфраструктуру, вторая — содержимое. Оба нужны, и второй строится на первом.
Прямого требования именно приказа в законе нет, но перечень должен быть введён в действие как локальный акт — с датой и подписью руководителя. Приказ это и делает. Перечень без утверждения проверяющий воспринимает как черновик.
Технически да, практически неудобно. Уровень защищённости определяется для каждой системы отдельно, а состав данных в кадровой системе, CRM и видеонаблюдении разный. Сводный перечень без разбивки по системам придётся распутывать при первом же акте определения уровня защищённости.
Приводить в соответствие. Если фактически обрабатывается больше заявленного — подать уведомление об изменении сведений; если меньше — сократить заявленное. Расхождение проверяется по открытому реестру операторов и обнаруживается первым.
В этот перечень — нет, он про информационные системы. Для бумажной обработки в комплекте есть отдельная позиция: перечень ПДн, обрабатываемых без использования средств автоматизации, со своими требованиями по ПП РФ № 687.
Как правило, да. Кадровому учёту нужны сведения из паспорта, а не его образ, поэтому хранение сканов и копий требует отдельного обоснования целью, которого обычно не находится. Это одна из самых частых находок при проверке состава данных.
Ответственный за организацию обработки ПДн, но не в одиночку: состав полей знают кадры, бухгалтерия, продажи и ИТ. Утверждает перечень руководитель — документ касается всех подразделений.