Вопрос
Почему политика и реестры не защищают компанию сами по себе и как выстроить внутренний контроль, доступы и обучение?
Краткий ответ
Нужны назначенный ответственный или подразделение, понятный порядок контроля, разграничение доступов по трудовой функции и подтвержденное обучение всех лиц, которые непосредственно работают с данными.
Внутренний контроль часто существует только на бумаге: ответственный назначен приказом, но его полномочия, план проверок, порядок мониторинга и форма отчетности не определены. В такой ситуации компания не может своевременно увидеть, что документы не соответствуют процессам, доступы выдаются без ограничений, а сотрудники действуют по привычке.
- не назначено лицо или структурное подразделение, ответственное за внутренний контроль;
- обязанности и права ответственного не определены либо не позволяют ему реально проверять процессы;
- нет отдельного положения об организации внутреннего контроля, плана проверок и порядка внеплановых проверок;
- контроль формально закреплен за руководителем, заместителем, специалистом по информационной безопасности или работником, который сам постоянно обрабатывает большой объем данных, что создает конфликт интересов или не дает обеспечить надлежащий контроль;
- результаты проверок не фиксируются и не приводят к конкретным корректирующим действиям.
Доступ к данным должен предоставляться не по принципу удобства, а только в пределах трудовой функции конкретного человека. Для этого нужен перечень должностей, связанных с непосредственной обработкой данных, порядок выдачи и прекращения доступа, а также отдельные правила для бумажных документов, CRM, корпоративных сервисов, видеонаблюдения и других информационных систем.
- не установлен отдельный порядок доступа к персональным данным и не применяется принцип минимально необходимого доступа;
- доступы не пересматриваются при переводе или увольнении работника;
- не урегулирован временный доступ, работа с паролями, доступ к архивам, видеозаписям и системам хранения;
- должностные обязанности работников либо не содержат требований по обработке данных, либо всем сотрудникам формально добавлен один и тот же общий текст;
- от работников требуют подписывать документы, не предусмотренные законодательством, вместо определения понятных обязанностей и порядка работы.
Ознакомление с документами и обучение - разные меры. Сотрудник может поставить подпись под политикой, но не уметь правильно действовать при запросе клиента, передаче данных подрядчику, работе с формой сайта или обнаружении инцидента. Поэтому обучение должно быть адресным, а его проведение и проверка знаний - подтверждены документально.
- не определен полный круг работников и иных лиц, которых нужно ознакомить и обучить;
- новые сотрудники не проходят обучение при приеме на соответствующую должность;
- не фиксируются факт обучения и результаты проверки знаний;
- обучение подменено простым ознакомлением с документами;
- не охвачены подрядчики, практиканты и иные лица, которые фактически получают доступ к данным.
Вывод
Рабочая система строится вокруг людей и процессов. Если контроль регулярный, доступы ограничены, а сотрудники знают свои действия и ответственность, документы становятся частью ежедневной работы, а не архивом для проверки.
