Перейти к содержимому
Законы и ФСТЭК8 мин чтения

Проверка РКН через 30 дней: протокол выживания

Пошаговая инструкция подготовки к проверке Роскомнадзора: 60+ документов, техзащита, обучение сотрудников. План на 30 дней по неделям.

  • Для бизнеса: Риски штрафов и инцидентов
  • Для кого: Собственник и генеральный директор

Ситуация: «Уведомление о плановой проверке»

Конверт из Роскомнадзора. Плановая проверка соблюдения законодательства о персональных данных через 30 календарных дней.

Руководитель медицинского центра (85 сотрудников, 3 филиала):

«У нас на сайте есть форма записи — собираем ФИО, телефон, email. В CRM — 40 000 пациентов с паспортными данными, диагнозами, полисами. Какие документы нужны? У нас ничего нет, кроме политики на сайте, которую скачали из интернета 3 года назад».

Последствия неподготовленности:

  • Штраф за отсутствие документов: от 100 000 ₽ до 6 млн ₽ (юрлицо)
  • Штраф за утечку (если обнаружат нарушения): до 3% оборота
  • Предписание с конкретными сроками — при неисполнении → повторный штраф × 2
  • Приостановка деятельности: в исключительных случаях — до 90 дней

Протокол: 30 дней по неделям

Неделя 1: Аудит и инвентаризация

Дни 1-3: Карта данных

Составили реестр всех ИСПДн (информационных систем персональных данных):

  1. CRM — пациенты: ФИО, паспорт, полис, диагнозы (специальная категория ПДн!)
  2. 1С:ЗУП — сотрудники: ФИО, паспорт, ИНН, СНИЛС, зарплата
  3. Сайт — формы: ФИО, телефон, email
  4. Видеонаблюдение — биометрические ПДн (лица)
  5. Email — вложения с ПДн
  6. Бумажные документы — договоры, согласия в папках

Для каждой ИСПДн зафиксировали:

  • Категории субъектов (сотрудники, клиенты, кандидаты)
  • Категории ПДн (общие, специальные, биометрические)
  • Цели обработки
  • Сроки хранения
  • Кто имеет доступ

Дни 4-5: Потоки данных

Нарисовали схему движения ПДн: откуда приходят → где обрабатываются → куда передаются → когда удаляются.

Обнаружили: ПДн пациентов передаются в лабораторию (подрядчик) без поручения на обработку. Хостинг CRM — за рубежом (трансграничная передача без уведомления).

Дни 6-7: Уведомление в реестр

Подали уведомление в реестр операторов ПДн через портал pd.rkn.gov.ru. Если не зарегистрированы — это отдельное нарушение, выявляемое автоматически.

Неделя 2: Документация

Подготовили пакет из 60+ документов. Ключевые:

Обязательные (без них — автоматический штраф):

  • Политика обработки ПДн (публичная, на сайт)
  • Положение об обработке ПДн (внутреннее)
  • Приказ о назначении ответственного за организацию обработки ПДн
  • Модель угроз безопасности ПДн
  • Согласия на обработку ПДн (отдельные для сотрудников, пациентов, посетителей сайта)
  • Поручения на обработку ПДн (для каждого подрядчика: хостинг, лаборатория, бухгалтерия)
  • Журнал учёта обращений субъектов ПДн

Организационные:

  • Перечень ИСПДн с описанием
  • Перечень лиц, допущенных к обработке ПДн
  • Инструкция для сотрудников, работающих с ПДн
  • Регламент реагирования на инциденты с ПДн
  • План внутренних проверок (аудитов)

Для специальных категорий (медицина):

  • Дополнительные согласия на обработку данных о здоровье
  • Обоснование необходимости обработки (ст. 10 152-ФЗ)

Неделя 3: Организационные меры

Назначение ответственного. Приказом назначили ответственного за организацию обработки ПДн (заместитель руководителя). Не ИТ-отдел — руководитель уровня принятия решений.

Инструктаж. Провели обучение для 23 сотрудников, работающих с ПДн. Каждый подписал:

  • Обязательство о неразглашении
  • Ознакомление с политикой и положением
  • Инструкцию по работе с ПДн

Обновление сайта. Разместили актуальную политику обработки ПДн. Добавили ссылку на политику ко всем формам сбора данных. Добавили чекбокс «Согласен на обработку ПДн» с ссылкой на текст согласия.

Неделя 4: Техническая защита + внутренний аудит

Техзащита:

  • Разграничение прав доступа к ИСПДн (RBAC)
  • Логирование всех операций с ПДн
  • Шифрование каналов передачи ПДн (TLS 1.2+)
  • Антивирусная защита серверов с ИСПДн
  • Резервное копирование ИСПДн с контролем доступа к бэкапам

Внутренний аудит (репетиция проверки):

  • Прошли по чек-листу РКН
  • Проверили все документы на актуальность
  • Убедились, что каждый сотрудник знает, где политика и кто ответственный
  • Провели тестовый запрос субъекта ПДн (сотрудник запрашивает свои данные) — проверили процедуру обработки обращения

Что проверяет Роскомнадзор

Направление Что смотрят Типичные ошибки
Документальное Наличие и актуальность документов Политика на сайте не совпадает с внутренним положением. Согласия не содержат обязательных реквизитов
Организационное Назначен ли ответственный, обучены ли сотрудники Ответственный — формальность, реально ничего не делает. Сотрудники не знают политику
Техническое Защита ИСПДн, логирование, шифрование Нет разграничения доступа — все видят всё. Нет логов — невозможно отследить утечку
Процессное Как обрабатываются обращения субъектов Нет журнала обращений. Срок ответа на запрос — 30 дней (закон), по факту — не отвечают

Что проверить прямо сейчас

  1. Зарегистрированы ли вы в реестре операторов ПДн? Проверьте на pd.rkn.gov.ru по ИНН. Если нет — регистрация занимает 3-5 рабочих дней. Отсутствие в реестре — автоматический штраф.

  2. Содержат ли ваши согласия все обязательные реквизиты по закону? Статья 9 152-ФЗ требует: ФИО субъекта, цель обработки, перечень ПДн, перечень действий, срок действия, способ отзыва. Скачанный из интернета шаблон обычно не содержит половины.

  3. Совпадает ли политика на сайте с внутренними документами? РКН сверяет публичную политику с внутренним положением. Расхождения — нарушение. Частая проблема: политику обновили на сайте, а внутреннюю — нет (или наоборот).


30 дней — достаточно, чтобы подготовиться к проверке РКН с нуля. 15 дней — если работать интенсивно. Разница между штрафом и чистым актом — системная подготовка, а не судорожное скачивание шаблонов. Свяжитесь с нами — проведём экспресс-аудит и подготовим полный пакет документов до проверки.

Об авторе

Иванов Николай Владимирович

Основатель и руководитель Визард-АйТи

Основатель и руководитель Визард-АйТи. Отвечает за инженерную стратегию компании, архитектуру сложных проектов и стандарты, по которым команда сопровождает инфраструктуру клиентов.

  • ИТ-инфраструктура
  • информационная безопасность
  • ИТ-аутсорсинг

Теги: #Роскомнадзор · #персональные данные · #152-ФЗ · #проверка · #документация

Столкнулись с похожей проблемой?

Расскажите, что происходит у вас: инженер разберёт ситуацию и предложит, с чего начать.

Информация о порядке обработки данных приведена в Политике обработки персональных данных.

Информация о порядке обработки данных приведена в Политике обработки персональных данных.

Первый звонок инженера — около 30 минут в рабочее время. NDA подписываем по первому требованию, обращение ни к чему не обязывает.

Начните вводить запрос

Поиск по услугам, статьям и страницам