К архиву статей

Внутренний контроль, доступы и обучение сотрудников: что компании часто упускают

Автор статьи — В. В. Лосев, доктор философии по праву (PhD in Law), кандидат юридических наук

Внутренний контрольСотрудникиДоступыОбучение

Вопрос

Почему политика и реестры не защищают компанию сами по себе и как выстроить внутренний контроль, доступы и обучение?

Краткий ответ

Нужны назначенный ответственный или подразделение, понятный порядок контроля, разграничение доступов по трудовой функции и подтвержденное обучение всех лиц, которые непосредственно работают с данными.

Внутренний контроль часто существует только на бумаге: ответственный назначен приказом, но его полномочия, план проверок, порядок мониторинга и форма отчетности не определены. В такой ситуации компания не может своевременно увидеть, что документы не соответствуют процессам, доступы выдаются без ограничений, а сотрудники действуют по привычке.

  • не назначено лицо или структурное подразделение, ответственное за внутренний контроль;
  • обязанности и права ответственного не определены либо не позволяют ему реально проверять процессы;
  • нет отдельного положения об организации внутреннего контроля, плана проверок и порядка внеплановых проверок;
  • контроль формально закреплен за руководителем, заместителем, специалистом по информационной безопасности или работником, который сам постоянно обрабатывает большой объем данных, что создает конфликт интересов или не дает обеспечить надлежащий контроль;
  • результаты проверок не фиксируются и не приводят к конкретным корректирующим действиям.

Доступ к данным должен предоставляться не по принципу удобства, а только в пределах трудовой функции конкретного человека. Для этого нужен перечень должностей, связанных с непосредственной обработкой данных, порядок выдачи и прекращения доступа, а также отдельные правила для бумажных документов, CRM, корпоративных сервисов, видеонаблюдения и других информационных систем.

  • не установлен отдельный порядок доступа к персональным данным и не применяется принцип минимально необходимого доступа;
  • доступы не пересматриваются при переводе или увольнении работника;
  • не урегулирован временный доступ, работа с паролями, доступ к архивам, видеозаписям и системам хранения;
  • должностные обязанности работников либо не содержат требований по обработке данных, либо всем сотрудникам формально добавлен один и тот же общий текст;
  • от работников требуют подписывать документы, не предусмотренные законодательством, вместо определения понятных обязанностей и порядка работы.

Ознакомление с документами и обучение - разные меры. Сотрудник может поставить подпись под политикой, но не уметь правильно действовать при запросе клиента, передаче данных подрядчику, работе с формой сайта или обнаружении инцидента. Поэтому обучение должно быть адресным, а его проведение и проверка знаний - подтверждены документально.

  • не определен полный круг работников и иных лиц, которых нужно ознакомить и обучить;
  • новые сотрудники не проходят обучение при приеме на соответствующую должность;
  • не фиксируются факт обучения и результаты проверки знаний;
  • обучение подменено простым ознакомлением с документами;
  • не охвачены подрядчики, практиканты и иные лица, которые фактически получают доступ к данным.

Вывод

Рабочая система строится вокруг людей и процессов. Если контроль регулярный, доступы ограничены, а сотрудники знают свои действия и ответственность, документы становятся частью ежедневной работы, а не архивом для проверки.

Получить диагностику