Организационно-распорядительная документация по информационной безопасности в дошкольных образовательных учреждениях
Множество указаний, распоряжений и рекомендаций приходит в ДОУ по организации мероприятий и разработке документов в отношении соблюдения порядка обработки ПДн, однако мало кто понимает, что организовать и провести такие мероприятия без помощи квалифицированного специалиста НЕВОЗМОЖНО.
Компания SafetyORG еще со дня образования, настойчиво предлагала свои услуги в этом направлении, но к нам никто не прислушивался или не было возможности воспользоваться нашими услугами. На сегодняшний день, с внедрением Государственной информационной системы "Единое цифровое пространство" и присоединения к ним Муниципальных организаций, многие начинают задумываться о внедрении Информационной безопасности (далее - ИнфоБез) в организацию.
Мы не будем здесь и сейчас рассказывать как все началось и с какими сложностями придется столкнуться Муниципалитету при внедрении Инфобеза, как отсутствие коммуникации, профессиональной подготовки и децентрализация приводят к тому, что руководитель ДОУ или СОШ остается один в решении вопроса и берет на себя все бремя ответственности, и прочее, и прочее... Этому мы посвятим отдельную статью, когда полностью запустим проект в боевую работу.
Так же мы не будем никого поучать и объяснять, что для разработки ОРД по ИБ нужно не только иметь необходимое образование и опыт, но и необходимо понимать специфику работы вашей организации и все ее внутренние процессы.
Мы бы даже не стали рассчитывать на то, что аутсорсинговая организация по разработке таких пакетов документов, сможет разработать полный комплект ОРД с учетом специфики работы организации. Как показывает практика, такие организации формируют стандартный пакет, а вот дорабатывать его придется уже вашему администратору ИБ. Но, во всяком случае, это уже что-то, с чего можно было бы начать движение к порядку в ИнфоБезе.
Мы не будем выкладывать полный пакет проекта, внедряемого в МБДОУ города Екатеринбурга, ориентированный на все используемые учреждением информационные ресурсы, а не только на ГИС ЕЦП, как сегодня делают все ДОУ и СОШ, хоть нас просили поделиться разработанным пакетом разные регионы Свердловской области за "плюсик к карме". Но... Дамы и господа, "плюсики к карме" не принимают к оплате товаров в магазинах, а распространение готовой продукции даром - это путь к банкротству.
Все-таки мы приняли решение поделиться частью наработанного материала и своим опытом.
Чем мы руководствовались:
В первую очередь, нас заинтересовал пакет документов оператора ГИС СО ЕЦП для проведения аттестации рабочих мест. Мы поняли, что пакет соответствует требованиям нормативных документов по информационной безопасности к конкретной информационной системе, но не учитывает всей специфики работы ДОУ и ее внутренних процессов.
Изучая инфраструктуру, информационные ресурсы, сферу деятельности ДОУ, техническое и материальное обеспечение, квалификацию кадров, организацию сетевого взаимодействия, документооборот организации, мы пришли к выводу, что Инфобез никогда не вводился с этих организациях, в широком смысле понимания этого процесса, и ввести его чрезвычайно сложно, но возможно, при условии грамотного подхода. Конечно это потребует финансовых затрат и большого количества времени.
Читая раздел, обращайте внимание на ссылки. Ими мы отсылаем к другим разделам нашего сайта, для более подробного описания и комментарием, т.к. они заслуживают отдельного внимания и уточнения. Чаще всего мы будем обращаться к разделу "Персональные данные"
ПРИМЕЧАНИЕ:
Помните, что каждый разрабатываемый вами документ, должен вводиться Приказом по учреждению. Таких приказов может быть ровно столько же, сколько и разработанных документов, но есть смысл и объединять некоторые из них в один приказ. Здесь вас и нас ни кто не ограничивает.
И еще... Что бы не бегать постоянно к делопроизводителю, регистрировать документы и вести дело по ИнфоБезу, если вам позволяет структура организации, выведите весь документооборот по ИнфоБезу в отдельное делопроизводство! Опыт компании SafetyORG показывает, что это удобно и эффективно!
И так, начнем...
Первый документ, который необходимо издать в ДОУ, да и в любом учреждении - это ПРИКАЗ "Об ответственном за организацию обработки персональных данных".
Возникает вопрос: "Кого назначить?". Организационная структура ДОУ достаточна небольшая, и, преимущественно, сотрудники здесь не обладают соответствующими навыками и компетенциями в области информационной безопасности. Такие учреждения можно отнести к микропредприятиям.
Практика и разъяснения регуляторов в таких случаях говорят нам, что при малом штате сотрудников ответственным за организацию обработки ПДн, руководитель учреждения имеет право назначить приказом себя.
В первую очередь обратимся к руководящим документам. Их очень много, но на первом этапе обратимся к одному из основных - ФЗ №152 от 27 июля 2006 г.
Что он нам повествует?
1. Оператор, являющийся юридическим лицом, назначает лицо, ответственное за организацию обработки персональных данных.
2. Лицо, ответственное за организацию обработки персональных данных, получает указания непосредственно от исполнительного органа организации, являющейся оператором, и подотчетно ему.
3. Оператор обязан предоставлять лицу, ответственному за организацию обработки персональных данных, сведения, указанные в части 3 статьи 22 настоящего Федерального закона.
4. Лицо, ответственное за организацию обработки персональных данных, в частности, обязано:
1) осуществлять внутренний контроль за соблюдением оператором и его работниками законодательства Российской Федерации о персональных данных, в том числе требований к защите персональных данных;
2) доводить до сведения работников оператора положения законодательства Российской Федерации о персональных данных, локальных актов по вопросам обработки персональных данных, требований к защите персональных данных;
3) организовывать прием и обработку обращений и запросов субъектов персональных данных или их представителей и (или) осуществлять контроль за приемом и обработкой таких обращений и запросов.
Назначение руководителя ДОУ ответственным за организацию обработки ПДн не только будет соответствовать рекомендациям регуляторов, удовлетворять потребности организации, компенсировать нехватку квалифицированного персонала, но и удовлетворять требованиям ФЗ.
Последний пункт в названии документа - кандидат (соискатель). Зачастую, никто не указывает эту категорию субъектов ПДн, а ведь любая организация производит обработку такой информации, а кто-то еще и хранит эти данные у себя в базах. Не будем о них забывать, ведь регуляторы стали обращать на это особое внимание.
Положение об обработке персональных данных — это локальный нормативный акт оператора персональных данных, в котором содержится подробное описание порядка обработки данных и мер по их защите.
Некоторые пункты, которые рекомендуется включить в положение:
Скорее всего действующее Положение вашей организации устарело, т.к. было введено еще на той стадии, когда в кругах ИнфоБеза только начиналось обсуждение биометрии, к чему относить фото и видео съемку, а про использование искусственного интеллекта вообще речи небыло. Так что вам предстоит либо доработать действующее Положение, либо переиздать.