Шаг 3. Организационные меры: как обеспечить соблюдение на практике
Даже идеальные документы не помогут, если сотрудники продолжают действовать по привычке. Организационные меры превращают правила в повседневную дисциплину.
Доступы и ролевая модель. Доступ к ИСПДн предоставляется по принципу необходимости для работы. Фиксируйте роли, разграничивайте права, используйте двухфакторную аутентификацию, регулярно пересматривайте доступы при переводах и увольнениях. Для подрядчиков — отдельные учетные записи, запрет на «общие» логины.
Сроки и хранение. Заведите понятные сроки хранения для каждого процесса и технически обеспечьте их соблюдение: архивация, автоматическая очистка логов, процедуры удаления из бэкапов. Для бумажных носителей — режим хранения и уничтожения, ответственное лицо и акты.
Обучение и инструктаж. Новички проходят вводный курс по ПДн, действующие сотрудники — регулярное тестирование. В обучение включайте кейсы: как отвечать на запросы субъектов, как фиксировать согласие на рассылку, как остановить распространение данных при отзыве согласия по ст. 10.1.
Запросы субъектов. Отлаженный процесс — отдельный ящик или форма приема запросов, типовые шаблоны реакций (доступ, исправление, удаление, ограничение, отзыв согласия, возражение), проверка личности заявителя, логирование действий. В ИТ системах заранее предусмотрите сценарии выгрузки и удаления.
Инциденты. Опишите критерии инцидента, круг участников, временные окна для уведомлений, шаблоны сообщений, журнал расследования и коррекционных мер.