Политика безопасности
Верхнеуровневый документ: что защищаем, от чего и кто за это отвечает.
Состав зависит от того, что вы закрываете: 152-ФЗ, требования отрасли или внутренний порядок. Обычно это 10-15 документов.
Верхнеуровневый документ: что защищаем, от чего и кто за это отвечает.
Ответственный за обработку данных, комиссия, перечень допущенных лиц.
Кто какие права получает, как оформляется выдача и отзыв при увольнении.
Порядок работы с носителями, паролями, удалённым доступом, реагирование на инциденты.
Короткие и понятные, а не тридцать страниц, которые никто не читает.
Учёт носителей, обращений субъектов, инструктажей. То, что запрашивают на проверке.
Главное - чтобы написанное можно было исполнять. Документ, который противоречит рабочему процессу, будет нарушен в первую же неделю.
Смотрим, как реально устроена работа: кто выдаёт доступы, что происходит при увольнении, где хранятся пароли.
Готовим комплект и согласовываем формулировки, которые компания сможет выполнять.
Утверждение, ознакомление сотрудников под подпись, инструктаж.
Раз в год пересматриваем: меняются системы, подразделения и ответственные.
Расхождение документов с практикой - главная причина предписаний. В политике написано, что данные хранятся год, а в базе лежат заявки пятилетней давности. Формально это нарушение, и доказать обратное нечем.
Скачать можно, но он описывает чужие процессы. На проверке спрашивают не наличие документа, а как он исполняется: покажите журнал, приказ о назначении, подписи об ознакомлении. Типовой комплект на этом и рассыпается.
Для компании до 100 человек обычно 10-15. Раздувать комплект вредно: чем больше документов, тем выше шанс, что какой-то из них противоречит остальным или не исполняется.
Политику и приказы - руководитель. Регламенты могут утверждаться ответственным за безопасность. Сотрудники знакомятся под подпись, и эти листы хранятся: их запрашивают.
Расскажите, что закрываете: 152-ФЗ, требования заказчика или внутренний порядок. Предложим состав и сроки.
Город не найден. Проверьте написание.