Обработку персональных данных проверяем по шести направлениям – от документов до фактических настроек систем.
Документарный анализ
Проверяем полноту и корректность организационно-распорядительной документации:
- Политика обработки ПДн – есть ли она и опубликована ли. Закон обязывает оператора иметь такой документ и открыть к нему свободный доступ (152-ФЗ, ст. 18.1, ч. 2); состав разделов оператор определяет сам с учётом рекомендаций Роскомнадзора. Проверяем, покрывает ли политика реальные цели и процессы обработки, а не составлена формально.
- Приказы о назначении ответственных – за организацию обработки (это обязанность каждого оператора-юрлица, 152-ФЗ, ст. 22.1) и за безопасность ПДн.
- Согласия – по каждой цели отдельно. Согласие должно быть конкретным, предметным и информированным; единая «универсальная» галочка на все цели сразу закону не соответствует (152-ФЗ, ст. 9).
- Уведомление в Роскомнадзор – подано ли, соответствует ли заявленное фактической обработке, есть ли вы в реестре операторов. Уведомление обязательно почти для всех операторов: с 1 сентября 2022 года (266-ФЗ) большинство прежних исключений части 2 ст. 22 отменено, работать без уведомления можно лишь в узких случаях – например, при обработке без средств автоматизации.
- Журналы учёта, положение об обработке, обязательства сотрудников о неразглашении.
Инвентаризация информационных систем (ИСПДн)
Составляем перечень всех систем, где обрабатываются персональные данные: какие категории субъектов и данных затронуты, как устроены хранение и передача, определяем уровень защищённости – один из четырёх, от УЗ-4 до УЗ-1, по правилам Постановления Правительства РФ № 1119. Это ядро аудита ИСПДн: без полной инвентаризации проверка не даёт достоверного результата.
Технические меры защиты
Сопоставляем реально применённые средства защиты с требованиями регулятора: разграничение доступа, журналирование, антивирус, сертифицированные средства защиты информации. Их состав задаёт приказ ФСТЭК России от 18.02.2013 № 21 – в зависимости от уровня защищённости ИСПДн. Проверяем и то, есть ли на средства защиты действующие сертификаты ФСТЭК.
Аудит сайта на соответствие 152-ФЗ
Если нужна проверка только сайта, без аудита всей системы обработки, для этого есть отдельная услуга – аудит сайта на соответствие 152-ФЗ, самый быстрый формат. В составе полного аудита проверяем сайт как точку сбора данных:
- чекбоксы согласия на всех формах, с рабочими ссылками на политику;
- cookie-баннер с реальной возможностью отказа, а не одной кнопкой «ОК»;
- зарубежные счётчики и трекеры, соблюдение локализации. С 1 сентября 2015 года (242-ФЗ) первичные операции с данными граждан РФ при сборе – запись, накопление, хранение, уточнение – оператор обязан вести в базах на территории России, а с 2025 года (23-ФЗ от 22.02.2025) те же операции в зарубежных базах прямо запрещены (152-ФЗ, ст. 18, ч. 5);
- опубликована ли политика и доступна ли она с любой страницы.
Договорная база
Проверяем поручения на обработку с подрядчиками – хостингом, CRM, сервисом рассылок, колл-центром: есть ли договор и включает ли он обязательные условия – перечень данных и действий, цели, обязанность соблюдать конфиденциальность и обеспечивать безопасность (152-ФЗ, ст. 6, ч. 3). Отдельно – трансграничная передача, если вы отправляете данные за рубеж: её условия и порядок уведомления РКН заданы ст. 12 152-ФЗ.
Процессы и сотрудники
Проверяем, обучены ли сотрудники и есть ли регламент реагирования на инциденты с соблюдением сроков уведомления Роскомнадзора – 24 часа на сообщение о самой утечке и 72 часа на результаты внутреннего расследования (152-ФЗ, ст. 21, ч. 3.1, действует с 1 сентября 2022 года). Проверяем и то, налажен ли внутренний контроль обработки на регулярной основе (152-ФЗ, ст. 18.1, ч. 1).