Как защитить персональные данные на личных устройствах сотрудников

Сотрудники всё чаще заходят в CRM и базы клиентов с личных телефонов и ноутбуков. Разбираемся, какие документы оформить, какие технические меры внедрить и как пересмотреть уровень защищённости ИСПДн, если часть команды работает удалённо.

Как защитить персональные данные на личных устройствах сотрудников

Менеджер отвечает клиенту в WhatsApp с личного телефона дома. Бухгалтер открывает 1С с ноутбука, на котором сидят дети. Для компании это те же персональные данные, что и на рабочем компьютере в офисе, и та же ответственность по 152-ФЗ. Удалёнка и личные устройства сотрудников не освобождают оператора от обязанностей. Они добавляют новую точку риска, которую нужно закрыть отдельно.

Разбираемся, что обязан сделать оператор персональных данных, если часть сотрудников работает удалённо и заходит в базы с личных телефонов и ноутбуков.

Закон не делает исключений для удалёнки

152-ФЗ не различает, где физически находится сотрудник и с какого устройства он открыл базу клиентов. Оператором остаётся компания, и она отвечает за защиту персональных данных независимо от того, дал она сотруднику рабочий ноутбук или нет. Если данные утекут с личного телефона менеджера, штраф и проверку Роскомнадзора получит компания, а не сотрудник лично.

Поэтому первый шаг здесь не техника, а честный ответ на вопрос, кто из сотрудников и с каких устройств реально обрабатывает персональные данные удалённо.

Определите, какие данные уходят на личные устройства

Составьте список удалённых сотрудников и того, к чему у них есть доступ.

Отдельно отметьте, где обрабатывается специальная категория данных, например здоровье, биометрия или судимости. Для такой информации требования жёстче, а личное устройство без защиты для неё не годится вообще.

Оформите доступ документами

Устный договор с сотрудником "работай из дома, только аккуратно" не защитит компанию при проверке. Нужны документы.

Инструкция должна прямо запрещать хранить локальные копии баз данных на личном устройстве, пересылать выгрузки клиентов на личную почту и открывать рабочие системы с чужих устройств, например с компьютера члена семьи.

Закройте техническую часть на личных устройствах

Компания не может физически контролировать личный ноутбук сотрудника так же, как рабочий. Поэтому доступ к данным нужно защищать через саму систему.

Если бюджет позволяет, для устройств, которые постоянно обращаются к чувствительным данным, стоит рассмотреть MDM-решение. Оно даёт компании возможность удалённо стереть корпоративные данные с телефона сотрудника при увольнении или потере устройства, не трогая его личные фото и переписку.

Пересмотрите уровень защищённости ИСПДн

Появление личных устройств как точки доступа меняет модель угроз для информационной системы персональных данных. Если раньше в модели угроз были только офисные компьютеры за файрволом компании, а теперь добавились десятки личных телефонов в разных сетях, требуемый уровень защищённости ИСПДн мог измениться. Пересчитайте эти показатели заново, если документы лежат в столе три года без изменений.

Калькулятор уровня защищённости (УЗ)

Что делать, если личное устройство сотрудника потеряли или взломали

Пропишите порядок действий заранее, до того как случится потеря устройства. Сотрудник обязан немедленно сообщить о потере телефона или ноутбука с рабочим доступом. Ответственный за персональные данные меняет пароли и токены доступа, проверяет, какие данные могли быть на устройстве, и решает, произошла ли утечка. Если утечка подтвердилась, у оператора есть жёсткие сроки на уведомление Роскомнадзора.

Нужно ли уведомлять РКН? — пройти тест

При проверке Роскомнадзор вправе спросить, как компания организовала удалённый доступ к персональным данным и какими документами это подтверждено. Отсутствие приказов о допуске и инструкции для удалённых сотрудников часто становится замечанием в актах проверки.

Чек-лист готовности к проверке Роскомнадзора

Частые вопросы

Можно ли вообще разрешать сотрудникам работать с персональными данными на личных устройствах?

Да, закон это не запрещает. Но компания обязана обеспечить такую же защиту данных, как на рабочем оборудовании в офисе, и закрепить это документами.

Нужно ли отдельное согласие сотрудника на использование его личного устройства для работы?

Нужно письменное согласие или соглашение об использовании личного оборудования в рабочих целях. Это защищает и компанию, и сотрудника, если возникнет спор об ответственности.

Что будет, если сотрудник потерял телефон с доступом к CRM и утечки данных не было?

Если данные не были скомпрометированы, уведомлять Роскомнадзор не требуется. Например, если доступ шёл только через VPN без локальной выгрузки и токены сразу отозвали. Но факт инцидента и меры реагирования стоит зафиксировать внутренним актом на случай проверки.

Обязательно ли покупать корпоративные телефоны, чтобы соблюдать 152-ФЗ?

Нет, закон не требует именно корпоративных устройств. Работать можно и с личных, если компания закрыла доступ техническими средствами и оформила это документально. Достаточно VPN, двухфакторной аутентификации и MDM-решения плюс приказ о допуске.

Открыть статью на сайте 152form.ru