- Аудит соответствия выявляет пробелы до того, как их найдёт регулятор
- Аудитор проверяет документы, сайт, системы, договоры и процессы
- Ключевые вопросы: какие данные, на каком основании, как защищены, кому передаются
- Внутренний аудит можно провести самостоятельно по чек-листу
- Регулярный аудит дешевле и спокойнее, чем внеплановая проверка РКН
Аудит соответствия ФЗ-152 — это репетиция проверки РКН, которую вы устраиваете себе сами. Лучше найти и закрыть пробелы спокойно, заранее, чем узнать о них от инспектора вместе со штрафом. Разберём, что именно проверяется в ходе аудита и как подготовиться.
Смысл аудита прост: посмотреть на свою компанию глазами проверяющего и найти всё, к чему он мог бы придраться, — пока это можно спокойно исправить. Аудит превращает потенциальный штраф в список задач, которые вы решаете в комфортном темпе.
Что проверяет аудит: пять областей
Полноценный аудит охватывает несколько направлений. Пропуск любого из них оставляет слепое пятно.
| Область | Что проверяется |
|---|---|
| Документы | Политика, согласия, приказы, регламенты |
| Сайт | Политика, формы, чекбоксы, cookie-баннер |
| Системы | Локализация, защита, доступ, логирование |
| Договоры | DPA с подрядчиками-обработчиками |
| Процессы | Реакция на запросы и утечки, обучение |
Ключевые вопросы аудитора
Хороший аудит строится вокруг нескольких фундаментальных вопросов. Если вы можете уверенно ответить на них с документами в руках — вы в хорошей форме.
- Какие персональные данные вы обрабатываете?
- На каком основании каждая категория?
- Для каких целей и как долго храните?
- Кому передаёте и на каких условиях?
- Где физически хранятся данные?
- Как обеспечиваете защиту?
- Как реагируете на запросы субъектов и на утечки?
Если на какой-то из ключевых вопросов вы не можете ответить уверенно и с документом, это и есть найденный пробел. Аудит ценен именно этими «не знаю» и «надо проверить» — они показывают, где сосредоточить усилия до проверки РКН.
Проверка документов
Аудитор начинает с бумаг. Есть ли политика, актуальна ли она, опубликована ли. Оформлены ли согласия и хранятся ли доказательства. Есть ли приказ об ответственном. Ведётся ли перечень обработки. Соответствуют ли документы реальной деятельности.
Частая находка аудита — расхождение между документами и практикой. В политике написано одно, на сайте собирается другое, в реестре указано третье. Аудит выявляет эти нестыковки, которые на проверке РКН превратились бы в претензии.
Проверка сайта и систем
Дальше аудитор смотрит на технику. На сайте — политика в доступе, активные чекбоксы, cookie-баннер. В системах — где хранятся данные (локализация), как разграничен доступ, есть ли шифрование и логирование, как настроены резервные копии.
Проверка договоров и процессов
Наконец, проверяются отношения с подрядчиками и внутренние процессы. Со всеми ли обработчиками есть DPA. Как компания реагирует на запросы субъектов и укладывается ли в сроки. Есть ли план на случай утечки. Обучены ли сотрудники.
Если нужен не разбор логики аудита, а готовая форма для самостоятельного прохождения по пунктам — воспользуйтесь подробным чек-листом самопроверки по ФЗ-152, где каждая область разбита на отдельные пункты с отметкой «выполнено / не выполнено».
Когда самопроверки недостаточно и нужен внешний аудитор
Самостоятельный чек-лист закрывает базовый уровень, но в ряде ситуаций его точности недостаточно — слепые пятна видны только со стороны.
Объём и чувствительность данных. Если компания обрабатывает специальные категории (здоровье, биометрия) или работает с десятками тысяч субъектов — цена ошибки растёт, и стоит привлечь специалиста для глубокой проверки мер защиты.
История взаимодействия с РКН. Если уже было предписание, жалоба субъекта или внеплановая проверка — внутреннего чек-листа недостаточно, нужен независимый взгляд на устранение конкретных причин.
Сложная IT-инфраструктура. Несколько систем, зарубежные сервисы, собственная разработка — самостоятельно сложно оценить локализацию и защиту на техническом уровне.
Зарубежные подрядчики и трансграничная передача. Любая передача данных за пределы РФ повышает риски и требует юридической оценки оснований, которую сложно провести по чек-листу.
Чек-лист — это инструмент для регулярной самопроверки. Внешний аудитор нужен не вместо него, а в дополнение — там, где требуется профессиональная оценка рисков, а не просто отметка «есть/нет».