Ориентировочная продолжительность разработки и прохождения аудита — от двух до трех месяцев. Срок зависит от количества процессов, географии передач и состояния имеющейся документации.
Чаще всего работы тормозят в трех местах. Первое — реестр операций: подразделения не сразу вспоминают мелкие базы и таблицы, которые ведут самостоятельно. Второе — договоры с подрядчиками, где условия обработки описаны общими фразами. Третье — сроки хранения, потому что во многих компаниях данные не удаляют никогда.
Мы проходим эти места вместе с заказчиком. Реестр собираем через короткие собеседования с владельцами процессов, а не через рассылку анкет. Практика такая: анкету заполняют формально, а в разговоре человек вспоминает реальные файлы и внеучетные таблицы.
Договорные условия готовим как типовое приложение. Юристы компании потом используют его без нашего участия — при заключении новых соглашений и пересмотре действующих. Такое приложение описывает предмет обработки, сроки, субподряд, порядок возврата и удаления сведений.
Сроки хранения определяет не консультант, а владелец процесса вместе с юристом. Наша задача — показать последствия каждого варианта: расходы на хранение, объем риска при утечке, обоснованность перед надзорным органом. Решение фиксируется письменно и попадает в реестр.
Методология и инструменты
Основа работы — риск-ориентированный подход действующей редакции и согласованная структура управленческих документов. Она позволяет объединить контур конфиденциальности с имеющимся управлением безопасностью без дублирования процедур.
- картирование потоков персональных сведений между подразделениями, подрядчиками и внешними сервисами;
- матрица ролей и зон ответственности по каждой операции;
- оценка влияния для операций с повышенным риском: профилирование, наблюдение, работа со сведениями особых категорий;
- сопоставление мероприятий с правовыми нормами, в частности с предписаниями GDPR и законодательства о персональных сведениях;
- Заявление о применимости с пояснением, почему каждое мероприятие применено или не применено;
- проверка договоров с подрядчиками: предмет, сроки, субподряд, возврат и удаление сведений;
- порядок реагирования на утечку с расчетом сроков уведомления надзорного органа и людей;
- журнал обращений с фиксацией даты, содержания и данного ответа.
Объем обязательств очерчивает ISO 27701: требования касаются ролей, оснований, прозрачности и доказуемости. Документ не предписывает использовать конкретное программное обеспечение и не устанавливает единого образца.
Поэтому документация готовится под конкретные процессы. Берем те названия подразделений, должностей и сервисов, которые уже употребляет компания. Политика, которую работник не может пересказать своими словами, не работает, сколько бы страниц она ни имела.
Отдельное внимание — срокам реакции. Контур требует не только отвечать на обращения, но и делать это вовремя. Поэтому в процедурах появляются конкретные сроки, ответственные лица и порядок эскалации, когда ответственный недоступен.
Права людей описываем перечнем действий, а не цитатами из нормативных актов. Для каждого права определено, кто принимает обращение, как проверяют личность заявителя, в какой срок готовят ответ и кто подписывает отказ. Отказ тоже должен быть обоснованным и зафиксированным.
Технические мероприятия описываем через свойства, а не через названия продуктов. Записи доступа, разграничение прав, шифрование хранилищ, удаление после истечения срока — все фиксируем как результат, которого нужно достичь. Такая запись не привязывает компанию к одному поставщику.
Отдельный блок — передачи за границу. Для каждого маршрута фиксируем получателя, страну, правовое основание и дополнительные мероприятия. Чаще всего маршруты обнаруживаются там, где их не ожидали: в облачных сервисах поддержки, аналитики и рассылок.
Утечку отрабатываем как отдельный сценарий с часами. Порядок описывает, кто фиксирует событие, кто оценивает масштаб, когда уведомляют руководство, надзорный орган и самих людей. К порядку добавляем форму внутреннего уведомления, чтобы работник не искал, кому писать.
Работа под конкретную задачу
Полный цикл нужен не каждой компании. Объем определяется после обследования и может ограничиваться отдельными блоками.
- переход с редакции 2019 года на действующую;
- расширение имеющегося управления безопасностью темой конфиденциальности;
- разработка отдельных документов: реестра операций, политики, порядка реагирования на утечку;
- оценка влияния для нового сервиса или новой базы;
- подготовка ответов на анкеты партнеров об обработке персональных сведений;
- проверка договорных приложений перед подписанием крупного контракта;
- сопровождение внутреннего аудита силами команды заказчика.
ISO 27701 и GDPR пересекаются, но не заменяют друг друга. Регламент устанавливает обязанности и ответственность, а международный документ дает управляемую структуру для их выполнения. Аудит третьей стороны не освобождает от ответственности перед надзорным органом.
Так же стоит различать два контура. ISO 27701 и ISO 27001 покрывают разные предметы: первый — обращение со сведениями людей, второй — защищенность активов компании. При наличии обоих аудит проходит совместно, а часть записей используется повторно.
Срок «за месяц» в этой теме почти всегда означает лишь набор шаблонов. Реестр операций невозможно собрать без разговоров с подразделениями, а сроки хранения — без решения руководства. Поэтому мы начинаем с обследования и лишь после него называем объем и срок.
Еще одна распространенная ситуация — давление заказчика. Партнер присылает анкету с десятками пунктов и дает две недели на ответ. В таком случае мы сперва закрываем анкету имеющимися доказательствами, а уже потом строим полный контур без спешки.
Другие услуги
Управляемая конфиденциальность опирается на управляемую безопасность. Атестор также работает по направлениям:
Атестор работает по типовым направлениям и под конкретную задачу. Чтобы обсудить работу, напишите в Viber, Telegram или позвоните +380 67 315-30-25. Больше — О нас.
Нет. Действующая редакция сделала контур самостоятельным, поэтому его проверяют отдельно. При наличии СУИБ оба контура объединяют и проходят аудит вместе, а общий объем работ уменьшается.
Разработка контура и прохождение аудита длятся от двух до трех месяцев. Срок зависит от количества процессов обработки, географии передач и состояния имеющейся документации.
Он дает записи: основание обработки, согласие, срок хранения, журнал обращений. Такие доказательства снимают большинство претензий еще до обращения человека в надзорный орган.