В статье разберём основные вопросы, возникающие у операторов при оценке вреда субъектам персональных данных (ПДн) в случае нарушения требований 152‑ФЗ. Разумеется, оценка вреда представляет собой обязательную процедуру. Она помогает выявить слабые места в защите конфиденциальной информации и минимизировать риски утечек.
Чем регулируется проведение оценки вреда?
Оператор обязан проводить оценку вреда, который может быть причинён субъектам персональных данных при нарушении 152‑ФЗ (далее — оценка вреда). Кроме того, оператор должен сопоставлять потенциальный вред с мерами, предпринимаемыми для соблюдения требований 152‑ФЗ. Это требование закреплено в п. 5 ч. 1 ст. 18.1 152‑ФЗ.
Приказ РКН № 178 устанавливает требования к оценке вреда.
Зачем проводить оценку вреда?
Во-первых, как указано выше, это обязательное требование закона. Его неисполнение может повлечь выдачу требования или предписания уполномоченного органа.
Оценить вред придётся и в том случае, если поступит информация о нарушении прав субъекта ПДн — от РКН или от самого субъекта.
Во-вторых, это необходимо для того, чтобы оценить, насколько принятые Вами меры по обеспечению безопасности ПДн достаточны. Чем выше степень вреда – тем больше внимания следует уделить принимаемым мерам, чтобы минимизировать возможный вред.
В-третьих, с учетом оценки возможного вреда и в соответствии с НПА, принятыми во исполнение ч. 5 ст. 19 152-ФЗ, оператором производится определение типа угроз безопасности персональных данных, актуальных для информационной системы (п. 7 Требований, утвержденных ПП РФ от 01.11.2012 № 1119). В настоящее время нет конкретных требований или рекомендаций о том, как степень вреда влияет на определение типа угроз. Тем не менее целесообразно принять особые меры для защиты ПДн с высокой степенью вреда — в отличие от данных со средней или низкой степенью.
Кто в организации проводит оценку вреда?
Согласно п. 1 приказа РКН № 178 есть два варианта:
- Ответственный за организацию обработки ПДн. В этом случае рекомендуем закрепить данную обязанность в его должностной инструкции или ином локальном акте, устанавливающим права и обязанности ответственного.
- Комиссия, образуемая оператором. Состав комиссии, ее права и обязанности закрепите соответствующим приказом. В состав комиссии рекомендуется включить не менее трех человек, среди них обязательно – ответственного за организацию обработки.
Для удобства вы можете утвердить внутренний приказ о проведении оценки вреда либо иной локальный акт — например, Положение о проведении оценки вреда. В этом документе следует прописать основания проведения оценки, ответственных лиц, порядок действий по определению оценки вреда, а также способы оформления результатов. При этом оформление такого акта не является обязательным: достаточно руководствоваться приказом РКН № 178.
Как оценить степень вреда?
В приказе РКН от 27.10.2022 № 178 выделены три степени вреда: высокая, средняя, низкая, а также установлены критерии их определения. Перечислять их не будем, поскольку они достаточно подробно описаны регулятором. Но дадим несколько рекомендаций про реализации проведения оценки вреда.
- Подготовьте чек‑лист. Перенесите в него соотношение степени вреда и соответствующих критериев оценки из приказа РКН № 178.
- Далее по каждому критерию оцените: есть ли в Вашей деятельности соответствующий процесс обработки ПДн.
- Фиксируйте напротив каждого критерия отметку о его наличии или отсутствии. Кратко описывайте конкретный процесс, в рамках которого этот критерий проявляется. Так вы наглядно выделите критерии оценки вреда и сделаете правильные выводы.
Подобный процесс проведения оценки вреда заложен в сервисе 152DOC, а степень вреда определяется автоматически на основании указанной оператором информации.
Напомним, что в случае выявления разных степеней – применяется более высокая степень.
Например, в вашей компании вы назначили ответственным за организацию обработки ПДн лицо, не являющееся штатным сотрудником. Это относится к низкой степени вреда.
Однако у вас есть сайт с формой обратной связи, где вы разместили чек‑бокс с согласием на обработку ПДн, однако не обеспечили идентификацию и (или) аутентификацию пользователя сайта, заполнившего форму. Это уже средняя степень вреда.
Таким образом, для такого оператора характерна более высокая из выявленных степеней вреда – средняя.
Возможны ситуации, когда ни один из критериев для оператора не подходит — это тоже результат оценки вреда, и вы должны зафиксировать его в Акте. В документе укажите, что в ходе оценки вы не выявили в деятельности оператора критериев, установленных приказом РКН № 178.
Обратите внимание: некоторые критерии имеют тонкую грань с нарушением требований законодательства в области ПДн.
Например, к критериям средней степени вреда относится «обработка ПДн в дополнительных целях, отличных от первоначальной цели сбора». Это фактически признак нарушения принципов обработки ПДн, закреплённых в ст. 5 152‑ФЗ. Ведь обработка ПДн должна соответствовать целям сбора.
Поэтому при выявлении таких «граничащих» критериев лучше задуматься над тем, чтобы перестроить процессы обработки ПДн таким образом, чтоб такие критерии исключить.
Как оформить результаты оценки вреда?
По результатам проведенной работы должен быть оформлен Акт оценки вреда. Это может быть классический бумажный документ, подписанный собственноручно, или документ в электронном виде, подписанный электронной подписью. Требования к нему установлены приказом РКН от 27.10.2022 № 178.
Содержание Акта оценки вреда:
- наименование или ФИО (при наличии) и адрес оператора;
- дату издания акта оценки вреда;
- дату проведения оценки вреда;
- ФИО (при наличии), должность лиц (лица) (при наличии), проводивших оценку вреда, а также их (его) подпись;
- степень вреда, которая может быть причинена субъекту персональных данных (высокая, средняя или низкая) в соответствии с критериями, установленными приказом РКН от 27.10.2022 № 178.
Сколько Актов оценки необходимо?
Может быть один Акт на всю деятельность в целом.
Вместе с тем, с учетом оценки возможного вреда и в соответствии с НПА, принятыми во исполнение ч. 5 ст. 19 152-ФЗ, оператором производится определение типа угроз безопасности персональных данных, актуальных для информационной системы (п. 7 Требований, утвержденных ПП РФ от 01.11.2012 № 1119).
Поэтому рекомендуем проводить оценку вреда для каждой ИСПДн отдельно, как это реализовано в сервисе 152DOC.
Проведение оценки вреда позволяет выявить слабые стороны в процессах обработки ПДн, предвидеть ущерб, который может нанести нарушение закона субъектам ПДн (например, утечка ПДн, нарушение их конфиденциальности и т. д.), и своевременно принять меры для предотвращения негативных последствий или их минимизации.