Разделы
__________
ИНН __________, ОГРН __________
__________
ЖУРНАЛ УЧЁТА ИНЦИДЕНТОВ БЕЗОПАСНОСТИ ПЕРСОНАЛЬНЫХ ДАННЫХ № __________
Журнал открыт: __________
Журнал закрыт: __________
Ответственный за ведение журнала: __________ __________, __________, __________
Форма ведения: __________
Журнал ведётся оператором персональных данных для учёта инцидентов, в результате которых нарушены конфиденциальность, целостность или доступность обрабатываемых данных, а также для фиксации неправомерной либо случайной передачи данных. Обязанность вести такой учёт вытекает из требования уведомлять уполномоченный орган о каждом инциденте и из обязанности оператора принимать меры по обеспечению безопасности данных. Журнал подтверждает, что оператор выявляет инциденты, реагирует на них и укладывается в установленные сроки: без него доказать это при проверке нечем.
Каждая запись относится к одному из типов ниже. Тип выбирают по основному признаку события; если инцидент подпадает под несколько описаний, указывают тот тип, который повлёк наибольший риск для субъектов.
Получение доступа к персональным данным лицом, у которого нет соответствующих полномочий: вход под чужой учётной записью, доступ бывшего работника, оставшийся после увольнения, просмотр документов посторонним. Сюда же относят случаи, когда работник получил доступ к данным сверх объёма, необходимого для его должностных обязанностей.
Раскрытие персональных данных третьим лицам — намеренное или по ошибке. Типичные случаи: письмо, отправленное не тому адресату, публикация файла со списком клиентов в открытом доступе, передача базы подрядчику без поручения на обработку, выгрузка данных на личный носитель.
Физическая утрата бумажных или машинных носителей с персональными данными: пропажа папки с анкетами, потеря или кража ноутбука, флеш-накопителя, служебного телефона с рабочей почтой. Утрата фиксируется, даже если носитель был зашифрован, — с отметкой о применённой защите.
Заражение информационной системы вредоносной программой, которое обеспечило или могло обеспечить доступ к персональным данным: шифровальщик, программа удалённого управления, кража учётных данных через фишинговое письмо. Запись вносится и тогда, когда атака была отражена, но данные находились в зоне риска.
Изменение или удаление персональных данных без законных оснований, включая уничтожение резервных копий и порчу бумажных документов. Отдельно отмечают, восстановлены ли данные и из какого источника.
События, не отнесённые к предыдущим типам, но создающие риск нарушения прав субъектов: сбой средства защиты, длительная недоступность системы с данными, нарушение порядка уничтожения документов. Описание в таком случае должно быть подробнее обычного.
Запись вносится немедленно при обнаружении инцидента, а не по итогам разбирательства: сначала фиксируется факт, затем по мере расследования дополняются графы о мерах и уведомлениях. Записи ведутся в хронологическом порядке, нумерация сквозная в пределах журнала.
Укажите дату и время обнаружения — именно обнаружения, а не предполагаемого начала события: от этого момента считаются сроки уведомления. Выберите тип инцидента и опишите обстоятельства так, чтобы через год по записи можно было понять, что произошло, какие данные затронуты и в какой системе.
Определите категории данных и число субъектов, чьи данные затронуты. Если точное число неизвестно, укажите оценку с пометкой «предварительно» и уточните её после расследования. Отдельно отметьте, были ли среди данных специальные категории или биометрия, — это меняет уровень риска и объём мер.
Перечислите принятые меры: блокировка учётной записи, отзыв письма, смена паролей, изъятие носителя, восстановление данных из копии, уведомление субъектов. Внесите дату, время и исходящий номер уведомления надзорного органа и отдельной графой — дату направления результатов расследования.
Оператор уведомляет уполномоченный орган по защите прав субъектов персональных данных о произошедшем инциденте в течение двадцати четырёх часов с момента его выявления. В уведомлении сообщают о предполагаемых причинах, предполагаемом вреде правам субъектов, принятых мерах и о лице, уполномоченном взаимодействовать по вопросам инцидента. В течение семидесяти двух часов направляется второе сообщение — с результатами внутреннего расследования и сведениями о лицах, действия которых стали причиной инцидента. Уведомления подаются в форме и порядке, установленных надзорным органом; отметка о каждом из них вносится в журнал.
По каждому инциденту ответственный за организацию обработки данных проводит проверку: устанавливает причину, круг затронутых субъектов, лиц, чьи действия привели к событию, и достаточность применявшихся мер защиты. Результаты оформляются заключением или актом, реквизиты которого указываются в графе о мерах. По итогам расследования при необходимости пересматриваются модель угроз, перечень мер защиты и права доступа работников, а с виновными проводится разбирательство в рамках трудового законодательства.
Журнал хранится не менее пяти лет с даты последней записи, а при проверке или споре — до их завершения. Бумажный журнал прошнуровывается, листы нумеруются, на обороте последнего листа делается заверительная надпись с указанием количества листов, которая подписывается ответственным и скрепляется печатью при её наличии. Исправления вносятся зачёркиванием одной чертой с надписью «Исправленному верить», датой и подписью; подчистки и корректор не допускаются. Оконченный журнал закрывается датой и передаётся на хранение вместе с материалами расследований.
Ведение журнала возлагается на лицо, ответственное за организацию обработки персональных данных, назначенное приказом руководителя. Ответственный вносит записи, обеспечивает их полноту и своевременность, готовит уведомления надзорного органа и хранит журнал в условиях, исключающих доступ посторонних. При его отсутствии обязанности исполняет работник, указанный в приказе; передача журнала оформляется отметкой в нём. Руководитель контролирует ведение журнала не реже одного раза в квартал.
Нарушение порядка обработки персональных данных влечёт административную ответственность оператора и его должностных лиц. Отдельные составы предусмотрены за неуведомление о факте инцидента и за нарушение установленных сроков, а за повторную утечку значительного объёма данных законом введены штрафы, рассчитываемые от выручки. Отсутствие журнала лишает оператора возможности доказать, что инцидент был выявлен вовремя и что меры принимались, — а бремя доказывания добросовестности лежит на операторе.
Журнал предъявляется по запросу надзорного органа в ходе проверки и при рассмотрении обращения субъекта персональных данных. Внутренний контроль соответствия обработки требованиям закона проводится оператором самостоятельно: сверяются полнота записей, соблюдение сроков уведомления, наличие заключений по расследованиям и актуальность перечня мер защиты. Результаты внутреннего контроля целесообразно фиксировать отдельной записью в конце отчётного периода.
Ответственный за организацию обработки персональных данных: __________ ______________ __________
__________ ______________ __________
Дата: __________
В настоящем журнале пронумеровано, прошнуровано и скреплено печатью ______ (____________________) листов.
Журнал начат: __________. Журнал окончен: __________.
Особенности физического состояния и формирования журнала (повреждения, вклейки, отсутствующие листы): ______________________________
__________ ______________ __________
С порядком выявления, учёта и расследования инцидентов безопасности персональных данных ознакомлены:
| № | Дата ознакомления | Должность | Фамилия, имя, отчество | Подпись |
|---|---|---|---|---|
Ответы и заполненные поля вернутся к исходным
Журнал учёта инцидентов с персональными данными·22 частей
Сохраним документ в вашем кабинете
Формат файла