Ввод оборотных штрафов за утечки откладывается минимум до 1 июля 2023 года
Команда под руководством консультанта Андрейцевой Юлии выполнила аудит и подготовила отчет и комплект ОРД. Методики и источники информации были зафиксированы заранее:
— интервьюирование работников Общества;
— анализ документов, полученных в ходе обследования;
— анализ веб‑сайта Общества.
Такой набор шагов нужен, чтобы собрать фактическую картину: делать выводы не по шаблону, а связать реальную практику обработки с требованиями закона и с тем, как это должно быть закреплено документально.
Интервьюирование и восстановление карты процессов.
На интервью фиксировали, где именно возникают персональные данные, какие подразделения и роли участвуют, какие операции выполняются (сбор, изменение, передача, хранение, ограничение доступа, уничтожение). В сложных контурах отдельное значение имеет то, как описываются взаимодействия между участниками процесса: кто инициирует передачу, кто получает доступ, кто администрирует системы и на каких основаниях.
Анализ документов и их применимость к текущей практике.
Далее анализировали локальные акты и договорные материалы, полученные в ходе обследования, сопоставляя их с тем, как процессы реально устроены. Цель — выявить зоны, где документы не покрывают фактические операции или не дают достаточной управляемости.
Публичная часть часто становится источником вопросов: формулировки в политике, согласиях и интерфейсах должны быть согласованы с внутренними документами и отражать реальные цели обработки. Анализ сайта помогает убрать расхождения, которые легко обнаруживаются внешними наблюдателями и проверяющими.
По итогам аудита подготовили отчет с описанием выявленных рисков и рекомендаций, а также разработали комплект организационно‑распорядительной документации. В подобных проектах ценность отчета в том, что он помогает не только «закрыть текущий вопрос», но и поддерживать контур в актуальном состоянии при изменениях в процессах.
Анализ сайта как «витрины» обработки.
Организация работ