Разделы
__________
ИНН __________, ОГРН __________
Адрес: __________
Сайт: __________, электронная почта: __________, телефон: __________
ЖУРНАЛ ВНУТРЕННИХ ПРОВЕРОК И АУДИТОВ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ
Журнал открыт: __________
Журнал закрыт: ______________________
Ответственный за организацию обработки персональных данных: __________ __________
Форма ведения: __________
Периодичность плановых внутренних проверок: __________
В журнале пронумеровано и прошнуровано листов: __________
Место хранения: __________
Оператор обязан самостоятельно контролировать соответствие своей обработки персональных данных требованиям закона и принятым локальным актам. Внутренний контроль — одна из обязательных мер, которые оператор должен принять и уметь подтвердить документально.
Журнал фиксирует, что контроль действительно проводился: даты, предмет проверки, выявленные нарушения, принятые меры и сроки их устранения.
Оценка эффективности принятых мер по обеспечению безопасности персональных данных проводится не реже одного раза в три года. Плановые внутренние проверки в настоящей организации проводятся __________.
Программу проверок утверждает руководитель организации приказом № __________, и она определяет проверяемые процессы, состав комиссии и сроки.
Технические меры защиты проверяются с учётом состава мер, установленных приказом ФСТЭК России от 18.02.2013 № 21 для информационных систем персональных данных.
При проверке надзорного органа журнал предъявляется первым: он показывает, что оператор работает с рисками системно, а не оформил документы одним днём.
Плановый внутренний аудит — проводится по утверждённой программе с периодичностью __________;
Внеплановый внутренний аудит — при обращении субъекта персональных данных, при смене ответственного, при изменении состава обрабатываемых данных или после инцидента;
Проверка Роскомнадзора — плановая или внеплановая, в рамках государственного контроля за обработкой персональных данных;
Проверка ФСТЭК России или ФСБ России — по вопросам технической и криптографической защиты информации;
Оценка эффективности мер защиты — не реже одного раза в три года, с оформлением отдельного заключения;
Проверка после инцидента (утечки) — с фиксацией того, какие данные затронуты и кто уведомлён.
Запись создаётся в день начала проверки, а результат и меры вносятся по её окончании, не позднее пяти рабочих дней.
Графа «Что проверялось» заполняется предметно: перечень обрабатываемых данных, согласия субъектов, сроки хранения и уничтожения, доступ работников, договоры с обработчиками, уведомление в Роскомнадзор, парольная политика, резервные копии.
В графе «Результат» одинаково важно фиксировать и отсутствие нарушений, и найденные недостатки: журнал без единого замечания за несколько лет выглядит формальным.
Каждому нарушению соответствует мера и срок устранения, и без отметки об устранении проверка считается незакрытой.
Ошибочная запись зачёркивается одной чертой, рядом пишется верный текст с отметкой «Исправленному верить», датой и подписью ответственного.
Строки не пропускаются, а свободное место в конце страницы прочёркивается.
По результатам аудита дополнительно оформляется акт (заключение), реквизиты которого указываются в графе «Основание» или «Результат».
Проверку организует ответственный за организацию обработки персональных данных — __________ __________, назначенный приказом руководителя.
Состав комиссии: __________
Записи в журнале вносит и подписывает ответственный за организацию обработки персональных данных; результаты аудита утверждает руководитель организации.
Титульный лист и лист-заверитель подписывает руководитель; журнал скрепляется печатью при её наличии.
Работники, которых касаются выявленные нарушения, знакомятся с результатами проверки под подпись в листе ознакомления.
Ответственный за обработку персональных данных: ______________________ / __________ /
Руководитель организации: ______________________ / ______________________ /
Журнал хранится по адресу __________, __________, с ограниченным доступом: сведения о недостатках защиты сами по себе являются чувствительной информацией.
Срок хранения журнала и материалов внутренних проверок — 5 лет с даты последней записи; акты и заключения по результатам аудитов хранятся вместе с журналом.
Материалы проверок надзорных органов и переписка с ними хранятся 5 лет со дня завершения проверки.
Заполненный журнал закрывается: на титульном листе проставляется дата закрытия, оформляется лист-заверитель, журнал передаётся на хранение ответственному за обработку персональных данных.
По истечении срока хранения журнал уничтожается по акту; уничтожение до истечения срока приравнивается к отсутствию внутреннего контроля.
Электронная копия журнала хранится в защищённом каталоге с ограничением доступа и включается в резервное копирование.
Отсутствие журнала и материалов внутренних проверок означает, что оператор не принял мер, обязательных по закону, — это самостоятельный состав нарушения, не связанный с фактом утечки.
Невыполнение оператором обязанностей, предусмотренных законодательством о персональных данных, влечёт административную ответственность: предупреждение или штраф на должностное лицо и на организацию, размер которого при обработке данных без надлежащего согласия достигает трёхсот тысяч рублей, а при повторном нарушении — существенно выше.
Обработка персональных данных без согласия субъекта в требуемой форме, невыполнение обязанности по уничтожению данных и неуведомление об инциденте наказываются отдельно.
При утечке персональных данных оператор обязан уведомить Роскомнадзор в течение 24 часов о самом инциденте и в течение 72 часов — о результатах внутреннего расследования; запись об этом расследовании вносится в настоящий журнал.
Ответственность оператора не снимается тем, что обработку фактически ведёт подрядчик: перед субъектом персональных данных отвечает оператор, а подрядчик — перед оператором.
Регулярные записи в журнале с реальными замечаниями и устранением — обстоятельство, которое надзорный орган учитывает при выборе меры реагирования.
Программа утверждается руководителем организации и определяет, что именно проверяется в ходе планового аудита.
| № п/п | Проверяемый процесс | Что проверяется | Документ-основание | Ответственный | Срок проверки |
|---|---|---|---|---|---|
Типовой состав процессов: приём и увольнение работников; ведение личных дел; работа с клиентами и заявками с сайта; рассылки и реклама; видеонаблюдение; передача данных бухгалтерии на аутсорсинге; хранение и уничтожение документов.
Руководитель организации: ______________________ / ______________________ /
Дата утверждения программы: ______________________
С результатами внутренней проверки обработки персональных данных и с мерами по устранению выявленных нарушений ознакомлены:
| № п/п | Фамилия и инициалы | Должность | Дата ознакомления | Подпись |
|---|---|---|---|---|
Работник, отказавшийся от ознакомления, указывается в акте, который составляется ответственным за обработку персональных данных в присутствии двух работников.
Ответы и заполненные поля вернутся к исходным
Журнал внутренних проверок обработки ПДн·9 частей
Сохраним документ в вашем кабинете
Формат файла