Что это за задача

Персональные данные в компании обрабатываются в первую очередь в системах 1С: кадровый учёт и расчёт зарплаты, документооборот с обращениями и заявками, клиентская база. Именно эти системы попадают под требования Федерального закона № 152-ФЗ, и именно к ним возникают вопросы при проверке.

Задача состоит из двух частей, и их важно не путать. Первая — техническая защита информации: модель угроз, средства защиты, прошедшие оценку соответствия, аттестационные мероприятия. Это работа организации с лицензией ФСТЭК России, и мы её не выполняем. Вторая — то, как персональные данные обрабатываются внутри информационной системы: кто имеет доступ к каким полям, какие действия фиксируются, где хранятся согласия, что происходит при увольнении сотрудника или отзыве согласия, как выполняется уничтожение данных по истечении срока. Это наша часть, и она обычно оказывается самой запущенной.

Как это обычно выглядит до проекта

  • Права в учётной системе розданы «как удобно»: у половины бухгалтерии полный доступ к расчётным листкам всех подразделений.
  • Журналирование действий не настроено, поэтому ответить на вопрос «кто выгружал персональные данные в прошлом квартале» нечем.
  • Согласия на обработку собраны бумагой и лежат в папке, связать согласие с конкретным субъектом в системе нельзя.
  • Выгрузки в Excel никак не ограничены — копия базы физлиц уходит на личные устройства.
  • Сроки хранения не заданы: данные уволенных десять лет назад сотрудников продолжают обрабатываться.
  • Комплект внутренних документов написан один раз при проверке и с реальными процессами не совпадает.

Чем решается

Организационная часть — перечень обрабатываемых данных и целей, актуальные внутренние акты, назначенный ответственный, обучение сотрудников. Техническая часть внутри контура 1С:

  • 1С:Зарплата и управление персоналом 8 — основная ИСПДн в большинстве компаний. Разграничение прав по организациям, подразделениям и видам данных, ограничение доступа к сведениям о доходах, регистрация событий, контроль выгрузок, ведение сведений о персональных данных сотрудников с соблюдением сроков хранения.
  • 1С:Документооборот 8 КОРП — учёт согласий и заявлений как документов с контролем сроков, маршруты обработки обращений субъектов, грифы доступа и рабочие группы, полная история действий с карточкой.
  • 1С:ERP Управление предприятием — разграничение доступа к клиентским данным и контрагентам-физлицам, если продажи ведутся физическим лицам.

Мы приводим в порядок то, что находится внутри систем 1С, и готовим для этого регламенты и настройки. Работы по технической защите информации — модель угроз, сертифицированные средства защиты, аттестация — выполняются организацией-лицензиатом ФСТЭК России; мы работаем с ней в связке и отвечаем за то, чтобы её требования были реализуемы в прикладной системе.

К чему это приводит

  • Доступ к персональным данным соответствует должностным обязанностям, а не истории выдачи прав.
  • Действия с данными фиксируются, и на запрос о конкретной выгрузке есть ответ.
  • Согласия связаны с субъектами, а отзыв согласия запускает понятную процедуру, а не поиск по папкам.
  • Сроки хранения заданы, а данные, которые больше не нужно обрабатывать, уничтожаются регламентно.
  • Внутренние документы описывают то, что происходит на самом деле, — это единственный вариант, который выдерживает проверку.

Как это выглядит на проектах

Смежная задача — управление персоналом: кадровый контур и режим обработки персональных данных настраиваются в одном проекте.

Программные продукты для этой задачи

Ваша задача

Защита персональных данных

Расскажите, как это устроено у вас сейчас и что не устраивает. Оценим объём работ и предложим этапность.

Обсудить задачу

Ответим в течение рабочего дня.