28 октября 2021 года был подписан Указ №422, дополняющий законодательство о защите персональных данных. Указ определил уполномоченный орган по защите прав субъектов персональных данных – Национальный центр по защите персональных данных (Центр), а также ввел новые требования по обучению работников, в том числе в Центре, и контролю за исполнением законодательства. Подробнее – в нашем обзоре.
Какие новые обязанности предусмотрены для организаций, осуществляющих обработку персональных данных?
Операторы, то есть организации, осуществляющие обработку персональных данных, будут обязаны:
- ежегодно предоставлять в Центр информацию о количестве лиц, непосредственно работающих с персональными данными и ответственных за осуществление внутреннего контроля за обработкой персональных данных, которым необходимо пройти обучение в Центре. Аналогичное правило установлено и для уполномоченных лиц, обрабатывающих данные по поручению оператора;
- поддерживать в актуальном состоянии перечень информационных ресурсов (систем), содержащих персональные данные, которыми они владеют, перечень обрабатываемых в таких системах данных, включая разбивку по видам данных, перечень уполномоченных лиц, срок хранения данных;
- вносить в Реестр операторов персональных данных сведения об информационных ресурсах (системах), содержащих персональные данные, и актуализировать эту информацию. Эта обязанность, однако, будет введена лишь с 1 января 2024 года.
Кто и как будет следить за соблюдением организациями законодательства в области персональных данных?
Большое внимание уделено контролю за исполнением законодательства о персональных данных. Помимо прямых обязанностей операторов и иных лиц, деятельность которых связана с обработкой персональных данных, по предоставлению информации в Центр, Указ предусматривает право Центра осуществлять контроль путем проведения проверок.
Предусмотрены плановые, внеплановые и камеральные проверки. Список плановых проверок будет публиковаться ежегодно до 30 декабря на сайте Центра. Указ дает альтернативу плановой проверке – добровольный аудит, проводимый на основании договора с Центром. Если по его результатам будет вынесено положительное заключение Центра, то организация освобождается от плановой проверки на 5 лет.
Внеплановые проверки могут осуществляться при получении информации о нарушении требований законодательства о персональных данных, в том числе жалоб от субъектов персональных данных.
Камеральные проверки будут проводиться Центром по собственной инициативе с изучением информации в сети Интернет, а также документов и иной информации, в том числе запрашиваемой от оператора или уполномоченного лица.
Какие требования установлены к обучению работников, имеющих отношение к обработке персональных данных?
Для операторов и уполномоченных лиц предусмотрена обязанность проводить обучение работников не реже одного раза в 5 лет. Дополнительно будут определены лица, для которых прохождение обучения обязательно в Центре, для остальных возможны любые другие релевантные семинары, тренинги, курсы, а также прохождение обучения непосредственно у оператора.
Владельцы информационных систем, критически важных объектов информатизации, организаций, осуществляющие лицензируемую деятельность по технической и криптографической защите информации обязаны проводить соответствующее обучение не реже одного раза в 3 года и исключительно в Центре.
Какие еще документы, регулирующие порядок обработки и защиты персональных данных, должны быть приняты в ближайшее время?
Указ является не последним документом, изданным во исполнение Закона о защите персональных данных, вступившего в силу 15 ноября 2021 года. Как Указ, так и сам Закон предусматривают необходимость дополнительно определить:
- категории лиц, которые обязаны проходить обучение в Центре;
- классификацию содержащих персональные данные информационных ресурсов (систем) в целях определения предъявляемых к ним требований технической и криптографической защиты персональных данных;
- перечень иностранных государств, на территории которых обеспечивается надлежащий уровень защиты прав субъектов персональных данных;
- случаи, когда не требуется уведомление Центра о нарушениях систем защиты персональных данных;
- виды информационных ресурсов (систем), сведения о которых подлежат внесению в Реестр операторов персональных данных, перечень включаемых в него сведений и сроки их внесения.

