Акт определения уровня защищённости персональных данных комиссией
Тот же вывод об уровне защищённости, но принятый коллегиально: акт подписывают все члены комиссии. Отличие не в расчёте, а в процедуре и в том, насколько прочно решение стоит при проверке.
Зачем нужен документ
Уровень защищённости можно установить двумя способами: решением ответственного лица единолично или решением комиссии. Расчёт в обоих случаях одинаковый — параметры системы объективны, и от состава подписантов они не меняются. Разница в том, кто отвечает за спорные суждения и насколько убедительно выглядит результат.
Коллегиальный порядок выбирают там, где решение затрагивает разные зоны ответственности. Тип актуальных угроз — вопрос к ИТ и безопасности; категории данных и число субъектов — к кадрам, продажам, бухгалтерии; юридические последствия — к юристу. Одно лицо физически не владеет всей картиной, и акт, подписанный только системным администратором, обычно это и показывает.
Второй мотив — защита самого решения. Тип угроз оператор определяет самостоятельно, и именно эту графу проверяющий оспаривает чаще всего. Решение, принятое комиссией из нескольких специалистов, с зафиксированным обсуждением и обоснованием, оспорить сложнее, чем подпись одного человека под готовым выводом.
Чем грозит отсутствие
Ответственность за неверно определённый уровень не зависит от того, комиссия его установила или одно лицо: отвечает организация. Но цена ошибки в системах, ради которых обычно и собирают комиссию, заметно выше средней.
Как ещё называют этот документ
Что должно быть в документе
Содержательная часть — та же, что и в единоличном акте: система, параметры, установленный уровень. Ниже только то, что добавляет коллегиальный порядок.
Требования законодательства
Как связан с другими документами
Акт комиссии стоит на пересечении двух линий: организационной (кто решает) и технической (что решают).
Когда обновлять документ
У коллегиального акта два независимых источника устаревания: меняются параметры систем и меняется сама комиссия.
Что спросит проверяющий
К коллегиальному акту добавляются вопросы, которых нет к единоличному: полномочия и реальность работы комиссии.
Разбор эксперта
Комиссия имеет смысл ровно настолько, насколько она реально собирается. Мы постоянно видим один и тот же сценарий: акт подготовил один человек, остальные подписали не читая, протокола нет. Формально документ коллегиальный, фактически — единоличный, но с размытой ответственностью. При проверке это вскрывается быстро: достаточно спросить у члена комиссии, почему угрозы отнесены к третьему типу, и услышать «мне дали подписать».
Практическая рекомендация: собирайте комиссию из тех, кто владеет разными кусками картины. Специалист по ИТ знает архитектуру и подключения, ответственный за безопасность — угрозы и меры, кадровик и коммерческая служба — какие данные и чьи реально обрабатываются, юрист — последствия. Четыре человека за час закрывают вопрос по всем системам организации, и это тот случай, когда коллегиальность экономит время, а не тратит его.
И отдельно про особое мнение. Механизм выглядит бюрократическим излишеством, пока не случается спорная ситуация: специалист по безопасности считает, что нужен второй уровень, руководство склоняется к третьему из-за стоимости мер. Записанное особое мнение защищает и организацию — видно, что вопрос прорабатывался, — и самого специалиста, если решение окажется неверным. Отсутствие такого механизма толкает несогласных просто подписывать.
Заведите комиссию, если у вас больше двух-трёх систем или есть спецкатегории данных: единолично такие решения принимать некомфортно и рискованно. Оформляйте протокол заседания вместе с актом — через два года именно он ответит на вопрос, откуда взялся тип угроз. Следите за актуальностью приказа о составе: подпись уволившегося работника обесценивает документ. И рассматривайте все системы на одном заседании — так решения по похожим ИСПДн получаются согласованными.
Александр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасностиПодробнее об экспертеЧастые вопросы
Нет. Ни 152-ФЗ, ни постановление № 1119 не требуют коллегиального порядка — уровень определяет оператор. Комиссия становится обязательной только тогда, когда организация сама закрепила такой порядок приказом и положением.
Нет. Уровень выводится из параметров системы: типа актуальных угроз, категории данных, категории субъектов и объёма. Комиссия влияет не на результат, а на качество обоснования и на распределение ответственности.
Тех, кто владеет разными частями картины: специалиста по ИТ, ответственного за безопасность персональных данных, представителя подразделения, работающего с данными, при необходимости юриста. Председателем обычно назначают ответственного за организацию обработки.
Желательно оформлять оба. Акт фиксирует результат, протокол — ход обсуждения и обоснования. Именно протокол отвечает на вопрос, почему угрозы отнесены к определённому типу, когда об этом спрашивают спустя годы.
Фиксировать особое мнение письменно и прикладывать к протоколу. Это защищает и организацию — видно, что вопрос прорабатывался, — и самого специалиста. Сглаживать разногласия задним числом хуже, чем их зафиксировать.
Ранее подписанные акты остаются действующими, но приказ о составе нужно переиздать: новые решения должен принимать действующий состав. Подпись уволившегося работника под свежим актом — одна из самых заметных находок при проверке.
Можно и нужно: так решения по похожим системам получаются согласованными, а не разными без объяснимых причин. Акт при этом составляется на каждую ИСПДн отдельно.