Митрофанова & Партнеры
  • О компании
    • О компании
    • Кому писать/звонить
    • Реквизиты
    • Клиенты
    • Отзывы клиентов
  • Услуги
    • Консультации по трудовому праву
    • Аудиты
    • Разработка документов / локальных актов
    • Трудовые конфликты / Медиация / Суды
    • Построение систем «под ключ»
    • Методологическое сопровождение
  • Видео
  • Статьи
  • Контакты
Все кейсы
Аудиты
Аудиты
  • Главная
  • Информация
  • Статьи
  • Что важно знать каждой компании об информационной безопасности при обработке персональных данных

Что важно знать каждой компании об информационной безопасности при обработке персональных данных


Одно из основных конкурентных преимуществ бизнеса – владение коммерческой информацией. Защищать ее – дело самой компании. По статистике, 70% компаний сталкиваются с утечками и воровством такой информации. В такой ситуации компания несет убытки, но никаких санкций со стороны государства не возникает.

А вот в случае с персональными данными все регулируется законодательством, в том числе ответственность. Сами меры по защите персональных данных вырабатывает компания. Перечень и достаточность этих мер также определяет компания, но с учетом рисков ущерба, который может быть потенциально нанесен, если произойдет такая утечка данных.

Согласно «Доктрине информационной безопасности», утвержденной указом Президента, одна из глобальных задач – построение системы безопасности обработки персональных данных. С учетом сегодняшней политической ситуации все ужесточения происходят в области возможной утечки данных за рубеж.

Даже если посмотреть на проекты по санкциям:

  • Оборотные штрафы за утечку (планово – июль 2023 г.), то есть штрафы в % от размеров доходов организации,
  • Штрафы за нарушения в порядке распространения персональных данных, в том числе биометрических данных (фото, видео),
  • Штрафы за использование иностранных мессенджеров для отдельных компаний (Телеграм, WhatsApp и т.д.)

Основные ограничения и правовые риски уже введены в части:

  • Нахождения сервера, на котором хранятся персональные данные, за пределами страны,
  • Трансграничной передачи персональных данных (передача за рубеж) с нарушением порядка уведомления Роскомнадзора:
  • при отправке работников в командировки,
  • на обучение,
  • при доступе к базам данных иностранных лиц.
  • Удаленный доступ из-за рубежа к базам данных (дистанционные работники и лица, работающие по договору ГПХ из-за рубежа).

 

Что необходимо проверить прямо сейчас?

 

  1. Назначение ответственного должностного лица в компании, его обучение,
  2. Подачу уведомления в Роскомнадзор об обработке персональных данных работников, кандидатов, родственников,
  3. Создание карты (матрицы и т.д.) обработки персональных данных с четкой градацией по целям обработки,
  4. Оформление акта об оценке потенциального вреда (с марта 2023 г.),
  5. Организацию нового порядка уничтожения персональных данных (с марта 2023 г.),
  6. Корректировку локальных актов (с учетом новых требований с 01.09.2022 г.),
  7. Корректировку согласий на обработку ПД (с учетом новых требований с 01.09.2022 г.),
  8. Построение системы контроля за соблюдением законодательства по защите ПД.

Как исключить проведение в организации внеплановой проверки Роскомнадзора?

Необходимо проверить:

  1. Уведомление на его актуальность (сроки подачи – не ранее, чем с декабря 2022 г.),
  2. Наличие Политики обработки ПД на сайте,
  3. Наличие Политики обработки ПД на страницах, где осуществляется сбор персональных данных,
  4. Наличие сведений о субъектах в сети Интернет,
  5. Наличие согласий на распространение персональных данных по лицам, по которым есть информация на сайте, в сети Интернет и др.
  6. Наличие согласий на передачу данных третьим лицам (банкам в «зарплатном проекте», страховым компаниям по ДМС, при отправке работника на тренинги, обучение и т.д.)

Исходя из нашей практики, объем работы по построению и системе поддержки требований по защите персональных данных ложится не просто на должностное лицо, ответственное за обработку ПД, а на небольшой (а то и большой) отдел, в зависимости от объемов обработки персональных данных и численности работников компании.

В среднем в проекте по нормированию мы вышли на пропорцию «500 работников – 1 человек на защиту». И это при том, что это «средняя температура по больнице».

На расчет такого норматива влияет:

  • Структура компании (наличие обособленных подразделений),
  • Распределение обязанностей (вовлечение в часть работ руководителей структурных подразделений),
  • Категории обрабатываемых персональных данных (есть ли биометрия, специальные категории данных),
  • Способы обработки данных,
  • И др.

 


Одно из основных конкурентных преимуществ бизнеса – владение коммерческой информацией. Защищать ее – дело самой компании. По статистике, 70% компаний сталкиваются с утечками и воровством такой информации. В такой ситуации компания несет убытки, но никаких санкций со стороны государства не возникает.

А вот в случае с персональными данными все регулируется законодательством, в том числе ответственность. Сами меры по защите персональных данных вырабатывает компания. Перечень и достаточность этих мер также определяет компания, но с учетом рисков ущерба, который может быть потенциально нанесен, если произойдет такая утечка данных.

Согласно «Доктрине информационной безопасности», утвержденной указом Президента, одна из глобальных задач – построение системы безопасности обработки персональных данных. С учетом сегодняшней политической ситуации все ужесточения происходят в области возможной утечки данных за рубеж.

Даже если посмотреть на проекты по санкциям:

  • Оборотные штрафы за утечку (планово – июль 2023 г.), то есть штрафы в % от размеров доходов организации,
  • Штрафы за нарушения в порядке распространения персональных данных, в том числе биометрических данных (фото, видео),
  • Штрафы за использование иностранных мессенджеров для отдельных компаний (Телеграм, WhatsApp и т.д.)

Основные ограничения и правовые риски уже введены в части:

  • Нахождения сервера, на котором хранятся персональные данные, за пределами страны,
  • Трансграничной передачи персональных данных (передача за рубеж) с нарушением порядка уведомления Роскомнадзора:
  • при отправке работников в командировки,
  • на обучение,
  • при доступе к базам данных иностранных лиц.
  • Удаленный доступ из-за рубежа к базам данных (дистанционные работники и лица, работающие по договору ГПХ из-за рубежа).

Что необходимо проверить прямо сейчас?

  1. Назначение ответственного должностного лица в компании, его обучение,
  2. Подачу уведомления в Роскомнадзор об обработке персональных данных работников, кандидатов, родственников,
  3. Создание карты (матрицы и т.д.) обработки персональных данных с четкой градацией по целям обработки,
  4. Оформление акта об оценке потенциального вреда (с марта 2023 г.),
  5. Организацию нового порядка уничтожения персональных данных (с марта 2023 г.),
  6. Корректировку локальных актов (с учетом новых требований с 01.09.2022 г.),
  7. Корректировку согласий на обработку ПД (с учетом новых требований с 01.09.2022 г.),
  8. Построение системы контроля за соблюдением законодательства по защите ПД.

Как исключить проведение в организации внеплановой проверки Роскомнадзора?

Необходимо проверить:

  1. Уведомление на его актуальность (сроки подачи – не ранее, чем с декабря 2022 г.),
  2. Наличие Политики обработки ПД на сайте,
  3. Наличие Политики обработки ПД на страницах, где осуществляется сбор персональных данных,
  4. Наличие сведений о субъектах в сети Интернет,
  5. Наличие согласий на распространение персональных данных по лицам, по которым есть информация на сайте, в сети Интернет и др.
  6. Наличие согласий на передачу данных третьим лицам (банкам в «зарплатном проекте», страховым компаниям по ДМС, при отправке работника на тренинги, обучение и т.д.)

Исходя из нашей практики, объем работы по построению и системе поддержки требований по защите персональных данных ложится не просто на должностное лицо, ответственное за обработку ПД, а на небольшой (а то и большой) отдел, в зависимости от объемов обработки персональных данных и численности работников компании.

В среднем в проекте по нормированию мы вышли на пропорцию «500 работников – 1 человек на защиту». И это при том, что это «средняя температура по больнице».

На расчет такого норматива влияет:

  • Структура компании (наличие обособленных подразделений),
  • Распределение обязанностей (вовлечение в часть работ руководителей структурных подразделений),
  • Категории обрабатываемых персональных данных (есть ли биометрия, специальные категории данных),
  • Способы обработки данных,
  • И др.
  • Комментарии
Загрузка комментариев...

Назад к списку Следующая статья
Категории
  • Аудиты138
Это интересно
  • Как скорректировать локальные акты по персональным данным с учетом новых требований?
    Как скорректировать локальные акты по персональным данным с учетом новых требований?
    11 мая 2023
  • Оплата труда на основании должностного оклада:  специфика и влияние на фонд оплаты труда
    Оплата труда на основании должностного оклада: специфика и влияние на фонд оплаты труда
    24 апреля 2023
  • Гибкий график работы: как установить и прописать в ПВТР и трудовом договоре
    Гибкий график работы: как установить и прописать в ПВТР и трудовом договоре
    10 апреля 2023
  • Как провести самопроверку по персональным данным
    Как провести самопроверку по персональным данным
    7 апреля 2023
  • Анализ причин сверхурочной работы: для чего нужен и как внедрить
    Анализ причин сверхурочной работы: для чего нужен и как внедрить
    6 апреля 2023
  • Управление правовыми рисками в области трудового законодательства
    Управление правовыми рисками в области трудового законодательства
    6 апреля 2023
  • Оплата труда: как установить нормы, отнести на себестоимость и другие практические вопросы
    Оплата труда: как установить нормы, отнести на себестоимость и другие практические вопросы
    5 апреля 2023
  • Увольнение пропавшего работника без рисков для работодателя
    Увольнение пропавшего работника без рисков для работодателя
    5 апреля 2023
  • Типичные ошибки работодателей, когда прописывают оплату труда в кадровых документах
    Типичные ошибки работодателей, когда прописывают оплату труда в кадровых документах
    3 апреля 2023
  • Если сократили должность с разъездным характером труда: выводы судебной практики
    Если сократили должность с разъездным характером труда: выводы судебной практики
    29 марта 2023
  • Как привлечь к дисциплинарной ответственности за массовую рассылку по электронной почте
    Как привлечь к дисциплинарной ответственности за массовую рассылку по электронной почте
    28 марта 2023
  • Оплата работы в выходной день при окладной системе и дополнительном дне отдыха: спорные позиции Роструда
    Оплата работы в выходной день при окладной системе и дополнительном дне отдыха: спорные позиции Роструда
    27 марта 2023
  • Создание кадровых документов, позволяющих реализовывать задачи бизнеса
    Создание кадровых документов, позволяющих реализовывать задачи бизнеса
    22 марта 2023
  • Дистанционный работник и производительность труда
    Дистанционный работник и производительность труда
    21 марта 2023
  • Привлечение к дисциплинарной ответственности за невыполнение плана продаж
    Привлечение к дисциплинарной ответственности за невыполнение плана продаж
    16 марта 2023
  • Важно разграничить процессы для работников и лиц, работающих по договорам ГПХ
    Важно разграничить процессы для работников и лиц, работающих по договорам ГПХ
    15 марта 2023
  • Иностранные мессенджеры попали в список ненадежных. Проверьте, какие вы используете в компании
    Иностранные мессенджеры попали в список ненадежных. Проверьте, какие вы используете в компании
    14 марта 2023
  • Переговоры с работниками как альтернативный способ разрешения трудового конфликта
    Переговоры с работниками как альтернативный способ разрешения трудового конфликта
    13 марта 2023
  • Анализ судебной практики по увольнениям за прогул и неоднократное неисполнение без уважительных причин трудовых обязанностей
    Анализ судебной практики по увольнениям за прогул и неоднократное неисполнение без уважительных причин трудовых обязанностей
    31 января 2023
  • Сроки обращения работников в суд для защиты своих трудовых прав
    Сроки обращения работников в суд для защиты своих трудовых прав
    26 января 2023
mip@mip-expert.ru +7 (800) 350-51-32
Заказать звонок
Услуги Консультации по трудовому праву Аудиты Разработка документов / локальных актов Трудовые конфликты / Медиация / Суды Построение систем «под ключ» Методологическое сопровождение
Кейсы Оплата дней междувахтового отдыха помогла сэкономить 7% ФОТ Как мы закрыли квоту по инвалидам за 2 месяца с перевыполнением плана: инструкция по применению Как можно сократить фонд сверхурочной работы на 60% при суммированном учете рабочего времени Кейс 3 в 1: проиндексировали зарплату, удержали персонал, защитили права сотрудников Сократили лишние кадровые документы на 120% и снизили риски бухгалтерского учета
Статьи Нас спрашивают Открытый разбор Анализ изменений законодательства Готовимся к проверке/аудит Трудовые конфликты Роструд – вам «двойка» Оплата труда/премии Персональные данные КЭДО Из практики медиатора
О компании О компании Кому писать/звонить Реквизиты Клиенты Отзывы клиентов
Контакты
Все права защищены 2026
Политика конфиденциальности
Оставьте свои контактные данные, мы вам скоро перезвоним.
Нажимая на кнопку, вы соглашаетесь с условиями Политики конфиденциальности