Думаете, как защитить бизнес от киберугроз?
Свяжитесь с экспертами «Инфо-Трейдинг», чтобы выстроить защиту под задачи
вашего бизнеса.
Оставить заявку
Оставьте заявку
на образовательные услуги
Оставьте заявку на консультацию — поможем подобрать курс под ваши цели и задачи!

Аудит персональных данных для организаций

Проверяем, как в организации собираются, используются, хранятся и передаются персональные данные. Анализируем правовые основания, документы, сайты, ИСПДн и меры защиты. Фиксируем несоответствия требованиям и формируем план их устранения.
Как проводим аудит

Проверяем обработку ПДн по правовой, организационной и технической части

Правовые основания и документы
Проверяем основания обработки и необходимые документы.
Россия
Проводим аудит для организаций во всех регионах РФ
Процессы и информационные системы
Проверяем обработку ПДн, системы и меры защиты.
Результат аудита
Выявляем риски и даём рекомендации по устранению.
Что получает заказчик

Результаты аудита персональных данных

Карта обработки ПДн

Фиксируем категории субъектов и персональных данных, цели обработки, места хранения, получателей и способы передачи.

Оценка соответствия требованиям

Проверяем процессы, документы и меры защиты на соответствие требованиям, относящимся к объекту аудита.

Перечень рисков и несоответствий

Фиксируем выявленные несоответствия и связанные с ними правовые, организационные и технические риски.

План устранения несоответствий

Определяем приоритет и последовательность устранения выявленных несоответствий.

Итоговый отчёт и материалы

Передаём отчёт, матрицу соответствия, перечень недостающих документов и рекомендации по устранению выявленных несоответствий.

Кому подходит аудит

Работаем с операторами персональных данных разных отраслей

Проводим аудит для организаций, которые обрабатывают персональные данные сотрудников, клиентов, пользователей, учащихся, пациентов и других категорий субъектов.

Коммерческие компании

Медицинские и образовательные учреждения

Финансовые организации

IT-компании и интернет-сервисы

Государственные учреждения

Профессиональные участники рынка ценных бумаг

Что проверяем

Что входит в аудит персональных данных

Состав проверки определяем с учётом процессов организации, категорий субъектов и персональных данных, используемых информационных систем и способов обработки.
01
Цели и правовые основания обработки
Проверяем обоснованность сбора персональных данных, соответствие данных заявленным целям, сроки хранения и наличие необходимых правовых оснований.
02
Документы по обработке ПДн
Анализируем политики, положения, приказы, согласия, формы уведомлений, инструкции и другие локальные документы оператора.
03
Сайты и онлайн-формы
Проверяем формы сбора данных, политику в отношении обработки персональных данных, согласия пользователей, сервисы аналитики и соблюдение требований локализации.
04
ИСПДн и меры защиты
Проверяем состав ИСПДн, уровни защищённости, модели угроз, управление доступом и реализованные меры безопасности.
05
Передача персональных данных
Проверяем передачу данных третьим лицам, договоры с обработчиками, поручения на обработку и трансграничную передачу персональных данных.
06
Обращения субъектов и взаимодействие с Роскомнадзором
Проверяем порядок работы с обращениями субъектов, отзывом согласий, уничтожением персональных данных, уведомлениями Роскомнадзора и сообщениями об инцидентах.
Порядок работ

Как проходит аудит персональных данных

До начала работ согласовываем состав аудита: процессы, системы, сайты, документы и меры защиты, которые входят в проверку.

01

Определяем границы аудита

— Анализируем бизнес-процессы, цели обработки, категории субъектов и персональных данных.
— Определяем информационные системы, места хранения и маршруты передачи данных.
— Согласовываем перечень документов и систем, входящих в аудит.

02

Проверяем документы и процессы

— Проверяем правовые основания обработки персональных данных.
— Анализируем локальные документы, согласия, уведомления, договоры и поручения на обработку.
— Проверяем сайты, онлайн-формы, сервисы аналитики и требования локализации.
— Проверяем порядок взаимодействия с субъектами персональных данных и Роскомнадзором.

03

Проверяем ИСПДн и меры защиты

— Определяем состав ИСПДн и установленные уровни защищённости.
— Проверяем модели угроз, управление доступом и реализованные меры безопасности.
— Сопоставляем реализованные меры с требованиями, относящимися к проверяемым системам.
— Фиксируем выявленные несоответствия.

04

Формируем результаты аудита

— Готовим итоговый отчёт и матрицу соответствия.
— Составляем план устранения выявленных несоответствий.
— Определяем приоритет и последовательность работ.
— Представляем результаты и консультируем по устранению замечаний.

Нормативная база

Учитываем требования, относящиеся к конкретным процессам и системам

Перечень нормативных документов зависит от способов обработки, категорий персональных данных, используемых информационных систем и специфики деятельности организации.

152-ФЗ «О персональных данных»
Обработка персональных данных
Устанавливает принципы и условия обработки персональных данных, права субъектов и обязанности оператора.
ПП РФ № 1119 + приказ ФСТЭК № 21
Защита персональных данных в ИСПДн
Устанавливают уровни защищённости и состав организационных и технических мер по обеспечению безопасности персональных данных в ИСПДн.
ПП РФ № 687
Неавтоматизированная обработка ПДн
Устанавливает особенности обработки персональных данных без использования средств автоматизации.
Приказ ФСБ № 378
Применение СКЗИ в ИСПДн
Устанавливает состав и содержание мер по обеспечению безопасности персональных данных при их обработке в ИСПДн с использованием СКЗИ.
Думаете, как защитить бизнес от киберугроз?
Свяжитесь с экспертами «Инфо-Трейдинг», чтобы выстроить защиту под задачи
вашего бизнеса.