Предупреждение: пост ироничный и провокационный.
Итого получаем всего 3 документа и приказ:
Хм...
Я уже несколько раз обновлял рекомендуемый перечень ОРД по ПДн (нормативные акты оператора, определяющие требования и процедуры по обработке и обеспечению безопасности ПДн) и, не смотря на предупреждение, что перечень является некой моделью, которую можно изменять (например, переименовывать и объединять документы), все равно продолжаю получать комментарии типа "слишком много документов, можно сократить в 2-3 раза". Да можно, но не удалением документов, а объединением.
Ну, ладно, иду на поводу общественного мнения... Попробуем подготовить минимально необходимый сокращенный перечень:
Основные идеи для сокращения:
- По максимуму объединяем документы.
- Ориентируемся не на удобство пользователей документов и обеспечение безопасности ПДн, а на формальное документирование "для проверяющих".
- Убираем все документы группы "Справочная информация". Все держим "в голове" или, при необходимости, будем каждый раз искать того, у кого можно узнать ответ.
- Убираем все памятки. Кому надо, те и так все знают или пусть смотрят в первоисточник (закон и подзаконные акты, внутренние нормативные документы) или спрашивают у ответственных.
- Шаблоны форм тоже убираем. Предполагаем. что мы уже все правки в должностные инструкции, положения о подразделении и в договора внесли, РКН уведомили, форму согласия утвердили и используем.
- Все журналы тоже убираем. Ведь явного требования по их наличию нет. Общеизвестную практику их проверок регуляторами и привычку аудиторов смотреть "записи" игнорируем.
- Приказ оставим только один, но обо всем.
Итого получаем всего 3 документа и приказ:
- "Политика в отношении обработки ПДн" (общедоступная).
- "Модель угроз". В нем пишем все про угрозы, ущерб для субъектов, уровень защищенности ПДн, базовый набор мер и пр.
- "Положение об обеспечении безопасности ПДн".
- "Приказ о персональных данных". В нем пишем про ответственных и о внедрении СЗПДн (средства защиты и документы).
- Под вопросом "Положение об обработке ПДн", "План мероприятий по обеспечению безопасности ПДн", ТЗ и ТП на СЗПДн, ведь явных требований по их наличию нет.
В майндкарте указал какие документы сливаются друг с другом ( в PDF тут ):
Хм...
А что если попробовать вообще в 1 документ все "слить"? Формального запрета же нет...
Я бы назвал такой документ "Положение об обработке и обеспечении безопасности ПДн" и строил его по такой структуре:
- Введение (проблематика)
- Область действия документа
- Роли и ответственность
- Часть 1. Обработка ПДн
- Принципы обработки ПДн
- Общие требований по обработке ПДн
- Цели и основания для обработки ПДн
- Порядок получения доступа к ПДн
- Сроки хранения и порядок уничтожения
- Реагирование на запросы субъектов
- Реагирование на запросы регулирующих органов
- Передача ПДн третьим лицам
- Трансграничная передача ПДн
- Общедоступная политика
- ...
- Особые случаи обработки ПДн
- Специальные ПДн
- Биометрические ПДн
- Общедоступные ПДн
- Обезличенные ПДн
- ...
- Часть 2. Угрозы ПДн
- Оценка вреда субъекту ПДн
- Методика и процедура оценки актуальности угроз
- Тип угроз
- Уровень защищенности ПДн
- ...
- Часть 3. Обеспечение безопасности ПДн
- Общее описание СЗПДн
- Общие принципы обеспечения безопасности ПДн
- Управление ИБ:
- Планирование и совершенствование СЗПДн
- Управление инцидентам
- Контроль (аудит)
- Обучение и повышение осведомленности
- Требования по областям ИБ
- Физическая безопасность и контроль доступа в помещения
- Антивирусная защита
- Управление доступом и защита от НСД
- Парольная защита
- Сетевая безопасность
- Учет и обеспечение безопасности носителей ПДн
- Резервное копирование и восстановление
- Управление конфигурацией и изменениями ИСПДн
- Допустимое использование активов
- Мониторинг событий ИБ
- Управление уязвимостями
-
- Порядок пересмотра документа
- Приложения
- "Политика в отношении обработки ПДн" (общедоступная)
- Перечень ПДн
- Перечень лиц, допущенных к обработке ПДн
- Комплект форм согласия на обработку ПДн
- Комплект шаблонов ответов на типовые запросы субъектов ПДн
- Перечень ИСПДн
- Краткое описание ИСПДн
- Модель угроз
- Положение о применимости базовых мер защиты ПДн
- Комплект форм журналов
- ...
Вроде ничего не забыл. И, да, будет много страниц (~200-1000, в зависимости от детализации модели угроз и других важных требований), но документ можно будет положить на полку и доставать только при проверках регуляторами. А работать с ним (выполнять требования и процедуры) уже будет сложно / не возможно.
Вот интересно, такой вариант комплекта ОРД по ПДн кому-то будет полезен и удобен? Прокомментируйте пожалуйста...