Изменения в должностные обязанности работников по защите ПДн
Свод формулировок и порядок действий, которыми обязанности по защите персональных данных вносятся в трудовые договоры, должностные инструкции и положения о подразделениях — так, чтобы они стали частью работы, а не просьбой.
Зачем нужен документ
Комплект по 152-ФЗ раздаёт задачи: кто-то ведёт перечень допущенных, кто-то просматривает журналы, кто-то отвечает на запросы субъектов в тридцатидневный срок, кто-то уведомляет Роскомнадзор при инциденте. В приказах эти люди названы. Проблема в том, что приказ не меняет трудовую функцию: с точки зрения трудового права работник обязан делать то, что записано в договоре и должностной инструкции.
Отсюда типичная картина: ответственный за организацию обработки назначен, о своём назначении узнал из приказа, обязанностей в инструкции нет, времени на них тоже, а при проверке выясняется, что реально задачу никто не выполнял. Документ существует, чтобы этот разрыв закрыть.
Второй эффект — управленческий. Записанная обязанность даёт основание спрашивать за её невыполнение и одновременно защищает работника: понятно, что входит в его работу, а что нет. Особенно это важно для кадровика и бухгалтера, на которых защиту данных обычно вешают «до кучи», не убирая ничего из прежней нагрузки.
Чем грозит отсутствие
Наказывают не за отсутствие пункта в инструкции, а за то, что меры не выполняются. А не выполняются они закономерно: обязанность, не входящая в работу, проигрывает любой другой задаче с дедлайном.
Как ещё называют этот документ
Что должно быть в документе
Документ строится как набор блоков под разные роли: общий для всех допущенных и отдельные — для ответственных. Критерий полноты: формулировку можно скопировать в должностную инструкцию без переделки.
Требования законодательства
Как связан с другими документами
Этот документ соединяет приказы комплекта с трудовыми отношениями: без него назначения остаются словами.
Когда обновлять документ
Формулировки живут долго, а вот их применение требуется при каждом кадровом изменении.
Что спросит проверяющий
Проверка идёт от приказов к людям: назвали ответственного — покажите, что это его работа.
Разбор эксперта
Это документ, который чаще всего пропускают, и именно из-за него комплект перестаёт работать через полгода после внедрения. Приказы изданы, регламенты написаны, ответственные названы — а обязанностей ни у кого не прибавилось. Дальше происходит предсказуемое: у ответственного за обработку есть основная работа с дедлайнами и «эта штука с персональными данными», которой можно заняться, когда будет время. Времени не бывает никогда. Через год приходит проверка и обнаруживает идеальные документы и нулевое исполнение.
Второе, на чём мы настаиваем, — сроки прямо в формулировках. «Осуществляет внутренний контроль» не значит ничего, «проводит внутреннюю проверку не реже одного раза в год и в течение пяти рабочих дней оформляет отчёт» — значит. То же со сроками ответов субъектам и с уведомлением об утечке: без чисел обязанность невозможно ни выполнить предсказуемо, ни спросить за неё. Это тот случай, когда формализм полезен.
И третье, о чём предупреждаем всегда: не вешайте всё на одного человека. Типовой соблазн — сделать ответственным за всё главного бухгалтера или кадровика, добавив ему десяток новых обязанностей без снятия старых. Такой работник тихо саботирует нагрузку, и это нормальная реакция. Рабочее решение — распределение: кадры отвечают за согласия, обязательства и перечень допущенных, ИТ — за доступ, копии и списание техники, ответственный за обработку — за документы, контроль и взаимодействие с регулятором. Так у каждого добавляется немного, и система живёт.
Вносите обязанности одновременно с изданием приказов — назначение без записи в инструкции не работает. Указывайте сроки и периодичность прямо в формулировках. Распределяйте нагрузку между кадрами, ИТ и ответственным, а не сваливайте на одного. И оформляйте изменения дополнительным соглашением: путь с уведомлением за два месяца нужен только при отказе работника.
Александр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасностиПодробнее об экспертеЧастые вопросы
Для 152-ФЗ формально достаточно, для реальной работы — нет. Приказ называет человека, но не меняет его трудовую функцию: обязанности нужно внести в должностную инструкцию, иначе их выполнение зависит только от доброй воли.
Если инструкция является приложением к трудовому договору — нужно соглашение сторон. Одностороннее изменение возможно по ст. 74 ТК РФ при организационных или технологических причинах, с уведомлением не менее чем за два месяца.
Сначала искать соглашение: обычно отказ вызван страхом дополнительной нагрузки без ресурсов. Если договориться не удаётся — либо процедура с уведомлением за два месяца, либо перераспределение обязанностей на другую должность.
Закон этого не требует, если обязанности вписываются в трудовую функцию по должности. Но при существенном расширении объёма работы доплата или снятие части прежних задач — практичное решение: оно сильно повышает шансы, что меры будут выполняться.
Короткий общий блок: работать под своей учётной записью, не выносить носители, не пересылать данные в личные каналы, сообщать об инцидентах, проходить обучение. Развёрнутые блоки нужны только ответственным, кадрам и ИТ.
Так же, с дополнением про работу вне офиса: защищённое подключение, запрет сохранять и печатать документы дома. Дистанционный характер работы не уменьшает обязанностей по защите данных.
Нет. Начните с тех, кто назван в приказах комплекта, и с подразделений, реально работающих с данными: кадры, бухгалтерия, продажи, ИТ. Остальным достаточно общего блока при очередном пересмотре инструкций.