| Документ подготовлен на основе ст. 17 Закона Республики Беларусь «О защите персональных данных», которая обязывает оператора обеспечивать защиту персональных данных от несанкционированного доступа, изменения, распространения, удаления и иных неправомерных действий. |
Центр отдельно подчеркивает: технические меры не должны быть формальными. Во время проверок оценивается не только наличие локальных документов, но и фактическая реализация мер безопасности – работа информационных систем, настройка прав доступа, использование средств защиты информации и то, как обработка персональных данных организована на практике.
В первую очередь Центр проверяет организацию процессов информационной безопасности: назначено ли ответственное лицо, прошли ли сотрудники профильное обучение, ведется ли перечень информационных систем, содержащих персональные данные.
Отдельное внимание уделяется самим информационным ресурсам. Проверяется, не осуществляется ли обработка избыточного объема персональных данных., соответствует ли объем собираемой информации целям обработки, как организована передача данных между системами и третьим лицам.
Также в центре внимания:
Внеплановые проверки
Помимо жалоб субъектов персональных данных, серьезным основанием для внеплановой проверки со стороны Центра будет также выявление критических уязвимостей информационных систем и возможные утечки персональных данных.
В случае выявления критической уязвимости НЦЗПД может потребовать приостановить обработку персональных данных до устранения нарушения.
Что это значит для бизнеса
По сути, Центр сформировал практический перечень технических вопросов, которые организации должны проверять у себя уже сейчас. Чек-лист можно использовать как основу для внутреннего аудита и подготовки к контрольным мероприятиям, поскольку проверки будут ориентированы не только на документы, но и на реальное состояние защиты персональных данных.
| Чек-лист опубликован на сайте Центра. |