Что входит в обучение по персональным данным?
Программа зависит от задач компании и может включать правила обработки, хранения и передачи ПДн, управление доступом, требования к работе с информационными системами, предотвращение утечек и порядок действий при инцидентах. Это зависит в том числе от класса специалистов, кто должен учиться: технические специалиста (тогда упор на технические меры), для ответственных (и тогда упор на регламенты и взаимодействие с РКН), обычных пользователей (тогда акцент на конфиденциальное делопроизводство, социальную инженерию и безопасную работу с почтой). В любом случае у ФСТЭК есть “примерная программа повышения квалификации” - необходимо придерживать ее.
Нужно ли проводить аудит перед обучением?
Не всегда, однако аудит позволяет адаптировать программу под реальные процессы организации. Мы понимаем, где и как сотрудники работают с персональными данными, какие существуют риски и на каких вопросах необходимо сделать акцент. Это важно, если делать обучение не просто формальным, общим и теоретическим, а максимально приблизить к бизнес-процессам компании.
Можно ли обучить отдельные подразделения?
Да. Как уже отмечали выше, программа обучения зависит от категории специалистов: можно сформировать отдельные программы для HR, бухгалтерии, IT-подразделения, руководителей и других категорий сотрудников.
Вы помогаете подготовить инструкции для сотрудников?
Да, конечно! По результатам анализа процессов могут быть подготовлены практические инструкции и рекомендации по безопасной работе с персональными данными. То есть это не касается даже собственно обучения (это скорее следствие обследования и приведения в соответствия порядка обработки ПДн в компании), а в результате обследования формируется чеклист соответствия и дорабатываются в первую очередь процессы и организационные моменты обработки ПДн на предприятии, в том числе ЛНА (локальные нормативные акты).