Как оформить разграничение прав доступа к базам персональных данных

При проверке Роскомнадзор требует не только техническую защиту базы персональных данных, но и документы: кто из сотрудников имеет доступ и на каком основании. Разбираем, какие бумаги оформить и как выстроить процесс по приказу ФСТЭК России №21.

Как оформить разграничение прав доступа к базам персональных данных

При проверке инспектор Роскомнадзора попросит показать не пароли и антивирус, а бумаги. Кто из сотрудников имеет доступ к базе с персональными данными и на каком основании. Компании часто настраивают техническую защиту, а документы на разграничение доступа не готовят. Итог один — акт о нарушении, даже если утечки не было.

Что проверяют

Приказ ФСТЭК России №21 требует, чтобы у оператора персональных данных были прописаны роли пользователей, набор прав для каждой роли и порядок их предоставления. Отдельно смотрят, ведётся ли учёт того, кто и когда обращался к базе.

Постановление Правительства №1119 определяет уровень защищённости конкретной информационной системы персональных данных. Чем выше уровень, тем строже требования к учёту действий пользователей и к самим средствам защиты. Если не уверены, какой уровень защищённости у вашей системы, проверьте его через

Калькулятор уровня защищённости (УЗ)

.

Какие документы нужны

Что делать по шагам

  1. Составьте список баз с персональными данными и определите, кто по работе к ним обращается.
  2. Сгруппируйте сотрудников по ролям и определите минимальный набор прав для каждой роли.
  3. Оформите положение и матрицу доступа, издайте приказ о допуске.
  4. Настройте технические меры: отдельные учётные записи, пароли, журнал событий в информационной системе.
  5. Пересматривайте доступ при приёме, переводе и увольнении сотрудника.

Техническая часть по ФСТЭК России

Приказ ФСТЭК России №21 выделяет несколько групп мер. Идентификация и аутентификация закрывают вход в систему. У каждого пользователя своя учётная запись и пароль, общих логинов быть не должно. Управление доступом ограничивает права внутри системы согласно ролям из матрицы. Регистрация событий безопасности сохраняет журнал, кто открывал базу, когда и какие действия совершал.

Если обработка ведётся без автоматизации, например личные дела хранятся в бумажных папках, действует постановление Правительства №687. Оно тоже требует определить круг лиц с доступом к папкам и порядок их хранения. Отсутствие такого документа инспектор фиксирует как нарушение независимо от того, как фактически хранятся папки.

Перед плановой проверкой удобно свериться со списком типичных требований через

Чек-лист готовности к проверке Роскомнадзора

. Подробный порядок ведения документов по информационной системе персональных данных разобран в гайде

Пошаговый гайд «Как подать уведомление в Роскомнадзор» — что вписать в каждое поле формы, с примерами под вашу сферу, 990 ₽. Открыть гайд

.

Частые вопросы

Нужно ли оформлять разграничение доступа, если персональные данные хранятся на бумаге, а не в компьютерной системе?

Да. Для неавтоматизированной обработки действует постановление Правительства №687. Оно требует определить, кто из сотрудников имеет доступ к папкам с личными делами и как их хранят.

Кто в компании отвечает за матрицу доступа?

Ответственный за организацию обработки персональных данных, которого назначают по статье 22.1 закона №152-ФЗ. На практике документ готовят вместе с ИТ-службой и кадрами.

Что грозит, если сотрудник имеет доступ к базе без документального оформления?

Это нарушение статьи 19 закона №152-ФЗ и требований приказа ФСТЭК России №21. Ответственность наступает по статье 13.11 КоАП РФ, размер штрафа зависит от конкретного нарушения.

Как часто пересматривать права доступа?

При каждом кадровом изменении: приёме, переводе, увольнении. Дополнительно проводите плановую ревизию не реже раза в год.

Начните с малого. Выпишите, какие базы персональных данных есть в компании и кто в них заходит по работе. Дальше матрица и приказ соберутся быстро, а при проверке инспектор увидит систему, а не пробел.

Открыть статью на сайте 152form.ru