Также: внутренний контроль ПДн, плановые проверки по ПДн, внутренний аудит ПДн
Внутренний контроль – регулярные плановые проверки самой организации: выполняет ли она закон о ПДн, свои локальные акты и меры защиты, с отчетом руководителю и устранением замечаний.
Внутренний контроль и (или) аудит – мера оператора по п. 4 ч. 1 ст. 18.1 152-ФЗ, а осуществление внутреннего контроля входит в обязанности ответственного за организацию обработки ПДн (п. 1 ч. 4 ст. 22.1). Контроль выявляет нарушения раньше регулятора: работники нарушают правила доступа, документы устарели, подрядчик получил данные без поручения. Регулярность нужна, потому что процессы и системы меняются.
- Утвердить положение о внутреннем контроле и план проверок на год: что проверяется, как часто и кто проверяет.
- Подготовить программу и чек-листы по направлениям: правовые основания, документы, допуск и доступ, носители и помещения, технические меры, обращения субъектов, подрядчики.
- Провести проверки: просмотр документов и журналов, интервью, осмотр помещений и рабочих мест, выборочная проверка настроек систем.
- Оформить акты проверок и перечень замечаний с ответственными за устранение.
- Проконтролировать устранение: повторная проверка закрытых замечаний.
- Доложить руководителю о результатах и обновить план по итогам года.
План проверок, акты и отчеты по ним, перечень замечаний со статусом устранения, годовой отчет руководителю. После инцидентов – внеплановые проверки с актами.
Ответственный за организацию обработки ПДн вместе с комиссией из представителей ИТ, ИБ, кадров и юристов. Проверяющий не должен проверять собственную работу. Внешних специалистов приглашают для независимого аудита и технической части.
Внутренний контроль закреплен п. 4 ч. 1 ст. 18.1 152-ФЗ. Периодичность и форму закон не задает: оператор определяет их в положении и плане. Для ИСПДн закон отдельно называет контроль за принимаемыми мерами защиты и уровнем защищенности (п. 9 ч. 2 ст. 19), а приказ ФСТЭК № 21 требует оценки эффективности мер не реже одного раза в 3 года.
В ИСПДн в контроль входят проверки реализованных мер приказа ФСТЭК № 21: права доступа, журналы событий, антивирусная защита, обновления, резервные копии, учет носителей, конфигурации. Оценка эффективности мер проводится не реже одного раза в 3 года, остальные проверки – по плану оператора.
- Независимость: проверяющий не проверяет собственную работу; при необходимости привлекается сотрудник другого подразделения или внешний специалист.
- Программа и чек-листы под ваши процессы, а не типовой список вопросов.
- Единый реестр замечаний с ответственными и статусом: видно, что исправлено, а что нет.
- Баланс плановых и внеплановых проверок: после изменений систем, инцидентов и жалоб.
- Отчет руководителю с выводами и решением по ресурсам: контроль не заканчивается актом.
Положение и план проверок на год; акты проведенных проверок по плану; реестр замечаний и подтверждения их устранения; отчеты руководителю; наличие внеплановых проверок после инцидентов. Типичные ошибки: план есть, проверок нет; акты одинаковые из года в год; замечания не отслеживаются.
Примеры (3)
- Ответственный за ПДн раз в квартал проверяет, как отдел кадров хранит личные дела и кто имеет доступ к шкафам.
- ИТ-отдел ежеквартально сверяет права доступа в информационной системе с приказом о допуске и закрывает лишние учетные записи.
- После переезда офиса проводится внеплановая проверка помещений и мест хранения носителей.
Связанные понятия
Источники (2)
Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все мероприятия
Материал: Школа персональных данных № 1. Обновлено 02.10.2026