Аудит обработки и защиты персональных данных — это последовательный процесс анализа организационных, правовых и технических мер компании на соответствие требованиям законодательства Российской Федерации: Федерального закона № 152‑ФЗ «О персональных данных», подзаконных актов (Постановление Правительства РФ № 1119, Приказ ФСТЭК России № 21 и др.), а также разъяснений и практики Роскомнадзора.
1. Подготовительный этап и правовой анализ
На начальном этапе аудита формулируются цели проверки, определяется перечень информационных систем и бизнес‑процессов, в рамках которых обрабатываются персональные данные, а также собирается общая информация о деятельности организации. Параллельно оформляются соглашения о конфиденциальности с участниками проекта и уточняются права доступа аудиторов к документам и системам. Одновременно проводится анализ применимости актуальной нормативной базы: базовых требований Федерального закона № 152‑ФЗ, ключевых изменений, внесённых в него, в том числе Федеральным законом № 266‑ФЗ (биометрические данные, расширенные права субъектов, уточнение обязанностей оператора и лиц по поручению) и № 519‑ФЗ (особый режим для персональных данных, разрешённых субъектом для распространения), а также подзаконных актов (Постановление Правительства РФ № 1119, Приказ ФСТЭК России № 21 и др.), действующих требований Роскомнадзора и положений КоАП РФ, устанавливающих ответственность за нарушения в сфере обработки персональных данных.
2. Определение структуры обработки персональных данных
На данном этапе уточняется перечень персональных данных, которые обрабатывает организация, с учётом специфики её деятельности. Определяется круг субъектов персональных данных (например, сотрудники, клиенты, партнёры), а также анализируются цели, способы, правовые основания и сроки их обработки, а также используемые ИСПДн, внешние сервисы и каналы передачи данных.
Также составляется схема сбора, хранения, движения данных между системами и бизнес процессами, чтобы ничего не пропустить.
3. Анализ внутренней документации и организационных мер
Проверяется наличие и актуальность локальных нормативных актов: политик обработки персональных данных, положений, инструкций, приказов и регламентов (ЛНА = локальные нормативные акты). Оцениваются формы согласий на обработку данных, договоры с контрагентами, порядок хранения и передачи информации, а также полномочия ответственных лиц. При необходимости разрабатываются или корректируются документы, включая уведомления для Роскомнадзора и связанные с ними реестры процессов обработки, чтобы обеспечить соответствие ст. 18.1 и 19 Федерального закона № 152‑ФЗ.
4. Техническая проверка информационных систем
Осуществляется аудит информационных систем персональных данных (ИСПДн). Анализируется уровень их защищённости, корректность работы средств защиты информации, антивирусного программного обеспечения и систем резервного копирования. Дополнительно проводится выявление уязвимостей и оценка возможных рисков утечки или несанкционированного доступа к данным с учётом требований Постановления Правительства РФ № 1119 и Приказа ФСТЭК России № 21. При необходимости выполняется актуализация или экспресс‑проверка модели угроз и модели нарушителя для ИСПДн.
5. Сопоставление с требованиями законодательства
Фактическое состояние системы обработки персональных данных сравнивается с требованиями законодательства и подзаконных актов, в том числе Постановления Правительства РФ № 1119 и Приказа ФСТЭК России № 21, применимыми к соответствующему уровню (классу) защищённости ИСПДн.. Определяются несоответствия, анализируется степень их критичности и возможные правовые последствия для организации.
6. Подготовка отчёта и устранение нарушений
По результатам аудита формируется детальный отчёт с описанием выявленных нарушений и рекомендациями по их устранению. Разрабатывается практический план корректирующих мероприятий, направленных на приведение процессов обработки персональных данных в полное соответствие требованиям законодательства. При необходимости специалисты сопровождают организацию на этапе внедрения изменений и консультируют по вопросам соблюдения требований закона, а также по регулярному внутреннему контролю (аудиту) обработки персональных данных, предусмотренному ст. 18.1 Федерального закона № 152‑ФЗ.