Разделы
Укажите, кто заключает документ. От типа стороны зависят реквизиты: покажем только нужные.
__________
ИНН __________, ОГРН __________
__________
УТВЕРЖДЕНО
Приказом __________
от __________ № [№]
| г. Москва | «2» сентября 2026 г. |
1.1. Настоящие Правила внутреннего контроля и аудита обработки персональных данных (далее — Правила) разработаны в соответствии с п. 4 ч. 1 ст. 18.1 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (далее — ФЗ-152), Приказом ФСТЭК России от 18.02.2013 № 21 и устанавливают систему контроля за соблюдением требований законодательства в сфере персональных данных в __________ (далее — Организация).
1.2. Целью внутреннего контроля является своевременное выявление и устранение нарушений при обработке персональных данных (далее — ПДн), снижение правовых и репутационных рисков, соответствие требованиям ФЗ-152 и подзаконных актов.
1.3. Ответственным за организацию внутреннего контроля является __________ (Генеральный Директор).
2.1. Плановый контроль проводится не реже одного раза в год по утверждённому плану.
2.2. План контроля на следующий год утверждается руководителем не позднее 1 декабря текущего года.
2.3. Внеплановый контроль проводится в случаях:
2.4. Поступления жалоб субъектов ПДн;
2.5. Выявления инцидентов безопасности ПДн;
2.6. Предписаний Роскомнадзора, ФСТЭК России или иных регуляторов;
2.7. Существенного изменения состава информационных систем или процессов обработки;
2.8. Обращений уполномоченных государственных органов.
2.9. Текущий мониторинг осуществляется ответственным за ПДн на постоянной основе посредством анализа журналов доступа, обработки запросов субъектов и контроля сроков хранения данных.
3.1. Плановый аудит включает следующие этапы:
4.1. В ходе аудита проверяются:
4.2. Наличие и актуальность Политики обработки ПДн, Положений об обработке ПДн работников и клиентов, Перечня ИСПДн, Перечня ПДн, Модели угроз;
4.3. Наличие уведомления об обработке ПДн в Роскомнадзоре (ст. 22 ФЗ-152);
4.4. Соответствие фактического состава обрабатываемых ПДн задекларированному;
4.5. Соблюдение сроков хранения ПДн и порядка их уничтожения;
4.6. Наличие, актуальность и правильность оформления согласий субъектов ПДн;
4.7. Выполнение требований по защите ПДн (Приказ ФСТЭК № 21);
4.8. Состояние доступа к ИСПДн: актуальность матрицы доступа, отсутствие лишних учётных записей;
4.9. Порядок обработки запросов субъектов ПДн и соблюдение установленных сроков ответа;
4.10. Наличие и ведение журналов уничтожения, обращений, инцидентов, носителей.
5.1. По результатам каждой проверки (плановой или внеплановой) составляется Акт проверки, содержащий: дату, цель и объект проверки; перечень проверенных документов и систем; выявленные несоответствия; рекомендуемые меры по устранению; сроки устранения нарушений; подписи проверяющего и руководителя проверяемого подразделения.
5.2. Акт проверки хранится не менее 5 лет и регистрируется в Журнале проверок и аудитов ПДн.
6.1. Руководитель проверяемого подразделения в течение 5 рабочих дней после получения акта разрабатывает и представляет __________ план устранения нарушений с указанием ответственных и сроков.
6.2. Контроль исполнения плана устранения нарушений осуществляет __________ в установленные сроки.
6.3. По завершении исполнения план закрывается соответствующей отметкой в акте проверки.
6.4. Сведения о выявленных нарушениях и мерах по их устранению ежегодно докладываются руководителю Организации.
6.5. Генеральный директор _________________ / ________________ /
Оператор персональных данных __________ Дата рождения: __________ Паспорт: __________, выдан __________ __________ Адрес места жительства: __________ |
Ответы и заполненные поля вернутся к исходным
Правила внутреннего контроля обработки персональных данных·7 частей
Сохраним документ в вашем кабинете
Формат файла