Чек-лист защиты персональных данных в организации

Чек-лист для оператора персональных данных: что должно быть оформлено и настроено, чтобы при проверке или утечке вам было что предъявить. Он не заменяет консультацию юриста и не охватывает отраслевые требования. Номера статей и приказов сверяйте с действующей редакцией законодательства: 152-ФЗ.
1. Определите, что у вас обрабатывается
- Составьте перечень систем и мест хранения (CRM, 1С, почта, сайт, таблицы, бумажные картотеки).
- Для каждой системы запишите категории данных, число субъектов, цели обработки и сроки хранения.
- Отметьте специальные и биометрические данные: для них строже требования.
2. Документы
| Что | Что проверить |
|---|---|
| Политика обработки ПДн | Опубликована на сайте, где собираются данные, и соответствует фактической обработке |
| Согласия субъектов | Форма соответствует требованиям закона, отдельное согласие там, где оно нужно |
| Ответственный за организацию обработки | Назначен приказом |
| Локальные акты | Правила доступа, порядок реагирования на запросы субъектов, порядок уничтожения |
| Оценка вреда субъектам | Проведена и оформлена по требованиям РКН |
3. Уведомления Роскомнадзора
- Уведомление о начале обработки (если не применим случай освобождения).
- Уведомление о трансграничной передаче, если данные передаются за рубеж, до начала передачи.
- Порядок уведомления об утечке: как уведомить Роскомнадзор.
4. Данные граждан России и их хранение
При сборе персональных данных граждан РФ первичная запись, систематизация, накопление, хранение и извлечение должны выполняться в базах на территории РФ. Проверьте, куда уходят данные из форм на сайте: аналитика, рассылки, CRM и облачные сервисы за рубежом нарушают это требование.
5. Технические меры
Состав мер зависит от уровня защищённости системы (определяется постановлением Правительства № 1119 и приказом ФСТЭК № 21). Практический минимум для любой системы:
- Доступ по ролям и только тем, кому нужно, отключение учётных записей уволенных. См. минимальные права в Linux и аудит Active Directory.
- Двухфакторный вход для администраторов: MFA для SSH.
- Шифрование каналов (HTTPS: TLS в nginx) и резервных копий.
- Регулярное обновление систем и закрытие уязвимостей: управление уязвимостями.
- Резервные копии с проверкой восстановления: стратегия 3-2-1.
- Журналы доступа к данным, хранящиеся вне системы: сбор логов.
- Межсетевой экран и сегментация сети: firewall.
6. Люди и процессы
- Сотрудники ознакомлены с политикой под подпись, инструктаж повторяется.
- Есть порядок ответа на запрос субъекта (сроки установлены законом).
- Данные уничтожаются по достижении цели, и это оформляется актом.
- В договорах с подрядчиками, которые получают ПДн, прописаны обязанности по защите.
7. Готовность к инциденту
Раз в год проведите учение: «найдена утечка в субботу, кто и что делает». Ответ должен занять не больше нескольких минут: первые 24 часа инцидента.
Чем грозят нарушения
Размеры штрафов по статье 13.11 КоАП РФ менялись, актуальные суммы: штрафы за нарушения с персональными данными.
Как проверить себя
Для каждого раздела ответьте «да» только при наличии документа, настройки или записи в журнале, которые можно показать. Пункты с ответом «в целом да» считайте незакрытыми. Печатная версия: чек-лист готовности к утечке.

















