Ситуация: «Уведомление о плановой проверке»
Конверт из Роскомнадзора. Плановая проверка соблюдения законодательства о персональных данных через 30 календарных дней.
Руководитель медицинского центра (85 сотрудников, 3 филиала):
«У нас на сайте есть форма записи — собираем ФИО, телефон, email. В CRM — 40 000 пациентов с паспортными данными, диагнозами, полисами. Какие документы нужны? У нас ничего нет, кроме политики на сайте, которую скачали из интернета 3 года назад».
Последствия неподготовленности:
- Штраф за отсутствие документов: от 100 000 ₽ до 6 млн ₽ (юрлицо)
- Штраф за утечку (если обнаружат нарушения): до 3% оборота
- Предписание с конкретными сроками — при неисполнении → повторный штраф × 2
- Приостановка деятельности: в исключительных случаях — до 90 дней
Протокол: 30 дней по неделям
Неделя 1: Аудит и инвентаризация
Дни 1-3: Карта данных
Составили реестр всех ИСПДн (информационных систем персональных данных):
- CRM — пациенты: ФИО, паспорт, полис, диагнозы (специальная категория ПДн!)
- 1С:ЗУП — сотрудники: ФИО, паспорт, ИНН, СНИЛС, зарплата
- Сайт — формы: ФИО, телефон, email
- Видеонаблюдение — биометрические ПДн (лица)
- Email — вложения с ПДн
- Бумажные документы — договоры, согласия в папках
Для каждой ИСПДн зафиксировали:
- Категории субъектов (сотрудники, клиенты, кандидаты)
- Категории ПДн (общие, специальные, биометрические)
- Цели обработки
- Сроки хранения
- Кто имеет доступ
Дни 4-5: Потоки данных
Нарисовали схему движения ПДн: откуда приходят → где обрабатываются → куда передаются → когда удаляются.
Обнаружили: ПДн пациентов передаются в лабораторию (подрядчик) без поручения на обработку. Хостинг CRM — за рубежом (трансграничная передача без уведомления).
Дни 6-7: Уведомление в реестр
Подали уведомление в реестр операторов ПДн через портал pd.rkn.gov.ru. Если не зарегистрированы — это отдельное нарушение, выявляемое автоматически.
Неделя 2: Документация
Подготовили пакет из 60+ документов. Ключевые:
Обязательные (без них — автоматический штраф):
- Политика обработки ПДн (публичная, на сайт)
- Положение об обработке ПДн (внутреннее)
- Приказ о назначении ответственного за организацию обработки ПДн
- Модель угроз безопасности ПДн
- Согласия на обработку ПДн (отдельные для сотрудников, пациентов, посетителей сайта)
- Поручения на обработку ПДн (для каждого подрядчика: хостинг, лаборатория, бухгалтерия)
- Журнал учёта обращений субъектов ПДн
Организационные:
- Перечень ИСПДн с описанием
- Перечень лиц, допущенных к обработке ПДн
- Инструкция для сотрудников, работающих с ПДн
- Регламент реагирования на инциденты с ПДн
- План внутренних проверок (аудитов)
Для специальных категорий (медицина):
- Дополнительные согласия на обработку данных о здоровье
- Обоснование необходимости обработки (ст. 10 152-ФЗ)
Неделя 3: Организационные меры
Назначение ответственного. Приказом назначили ответственного за организацию обработки ПДн (заместитель руководителя). Не ИТ-отдел — руководитель уровня принятия решений.
Инструктаж. Провели обучение для 23 сотрудников, работающих с ПДн. Каждый подписал:
- Обязательство о неразглашении
- Ознакомление с политикой и положением
- Инструкцию по работе с ПДн
Обновление сайта. Разместили актуальную политику обработки ПДн. Добавили ссылку на политику ко всем формам сбора данных. Добавили чекбокс «Согласен на обработку ПДн» с ссылкой на текст согласия.
Неделя 4: Техническая защита + внутренний аудит
Техзащита:
- Разграничение прав доступа к ИСПДн (RBAC)
- Логирование всех операций с ПДн
- Шифрование каналов передачи ПДн (TLS 1.2+)
- Антивирусная защита серверов с ИСПДн
- Резервное копирование ИСПДн с контролем доступа к бэкапам
Внутренний аудит (репетиция проверки):
- Прошли по чек-листу РКН
- Проверили все документы на актуальность
- Убедились, что каждый сотрудник знает, где политика и кто ответственный
- Провели тестовый запрос субъекта ПДн (сотрудник запрашивает свои данные) — проверили процедуру обработки обращения
Что проверяет Роскомнадзор
| Направление | Что смотрят | Типичные ошибки |
|---|---|---|
| Документальное | Наличие и актуальность документов | Политика на сайте не совпадает с внутренним положением. Согласия не содержат обязательных реквизитов |
| Организационное | Назначен ли ответственный, обучены ли сотрудники | Ответственный — формальность, реально ничего не делает. Сотрудники не знают политику |
| Техническое | Защита ИСПДн, логирование, шифрование | Нет разграничения доступа — все видят всё. Нет логов — невозможно отследить утечку |
| Процессное | Как обрабатываются обращения субъектов | Нет журнала обращений. Срок ответа на запрос — 30 дней (закон), по факту — не отвечают |
Что проверить прямо сейчас
-
Зарегистрированы ли вы в реестре операторов ПДн? Проверьте на pd.rkn.gov.ru по ИНН. Если нет — регистрация занимает 3-5 рабочих дней. Отсутствие в реестре — автоматический штраф.
-
Содержат ли ваши согласия все обязательные реквизиты по закону? Статья 9 152-ФЗ требует: ФИО субъекта, цель обработки, перечень ПДн, перечень действий, срок действия, способ отзыва. Скачанный из интернета шаблон обычно не содержит половины.
-
Совпадает ли политика на сайте с внутренними документами? РКН сверяет публичную политику с внутренним положением. Расхождения — нарушение. Частая проблема: политику обновили на сайте, а внутреннюю — нет (или наоборот).
30 дней — достаточно, чтобы подготовиться к проверке РКН с нуля. 15 дней — если работать интенсивно. Разница между штрафом и чистым актом — системная подготовка, а не судорожное скачивание шаблонов. Свяжитесь с нами — проведём экспресс-аудит и подготовим полный пакет документов до проверки.
Что делать дальше
Если тема статьи похожа на вашу ситуацию, начните с релевантной услуги, решения для сегмента или кейса.
Практический следующий шаг
Информационная безопасность
Об авторе
Столкнулись с похожей проблемой?
Расскажите, что происходит у вас: инженер разберёт ситуацию и предложит, с чего начать.
Читайте также
Материалы по той же теме и для того же сегмента бизнеса.