Рано или поздно организация обработки ПДн в Операторе дозревает до стадии – надо фиксировать договоренности. Люди приходят и уходят, бизнес-процессы не стоят на одном месте, изменяются, уходят, появляются, расширяются. Все это надо как –то упорядочивать, чтобы обработка ПДн не превратилась в хаос.
В основном способов договориться два.
1. Более простой – вести учет ИСПДн, данных, которые в них обрабатываются, и, самое главное, ответственных за ИСПДн (владельца, основных пользователей, кто поддерживает).
2. Продвинутый, но посложнее – отталкиваться от бизнес-процессов и задействованных в них ИСПДн. Это позволит охватить не только системы с ПДн, но и все остальное окружение, взаимодействие с субъектами, передачу данных между смежными задачами и так далее.
Выбор способа полностью зависит от размеров организации и сложности ее деятельности, ну и от ресурсов DPO. Увы, но зависимость прямо пропорциональная, в сложных случаях простыми решениями не обойтись. Естественно, без оформления обоих способов локально-нормативными актами не обойтись. Это основа любой организованной деятельности, закрепление на бумаге. Но тут возникает более сложный вопрос - как мотивировать ответственных за процессы от бизнеса организовывать обработку по закрепленным правилам? Просто сказать «ты теперь тут главный» редко работает на мотивацию. Нужно что-то существеннее.
И пока из практики можно посоветовать непростой, но действенный вариант: в ключевые показатели эффективности (периодические цели работников) ответственных за процессы/системы вносится цель по обработке ПДн, например, обойтись без нарушений/инцидентов за отчетный период. Цели дать вес и перевести оценку этого параметра на DPO. Все ровно? Цель выполнена на 100%. Проявлял инициативу и работал на опережение? Молодец, 146% 125% тебе.
Почему он действенный? Влияние на ответственных вполне материальное. Желание заработать (или не потерять) одно из самых мощных.
Почему сложный? А кому хочется, чтобы через кошелек принуждали делать еще что-то?
Но с другой стороны, кому сейчас легко?
Такие дела.
#ФЗ152 #Мотивация #DPO
В основном способов договориться два.
1. Более простой – вести учет ИСПДн, данных, которые в них обрабатываются, и, самое главное, ответственных за ИСПДн (владельца, основных пользователей, кто поддерживает).
2. Продвинутый, но посложнее – отталкиваться от бизнес-процессов и задействованных в них ИСПДн. Это позволит охватить не только системы с ПДн, но и все остальное окружение, взаимодействие с субъектами, передачу данных между смежными задачами и так далее.
Выбор способа полностью зависит от размеров организации и сложности ее деятельности, ну и от ресурсов DPO. Увы, но зависимость прямо пропорциональная, в сложных случаях простыми решениями не обойтись. Естественно, без оформления обоих способов локально-нормативными актами не обойтись. Это основа любой организованной деятельности, закрепление на бумаге. Но тут возникает более сложный вопрос - как мотивировать ответственных за процессы от бизнеса организовывать обработку по закрепленным правилам? Просто сказать «ты теперь тут главный» редко работает на мотивацию. Нужно что-то существеннее.
И пока из практики можно посоветовать непростой, но действенный вариант: в ключевые показатели эффективности (периодические цели работников) ответственных за процессы/системы вносится цель по обработке ПДн, например, обойтись без нарушений/инцидентов за отчетный период. Цели дать вес и перевести оценку этого параметра на DPO. Все ровно? Цель выполнена на 100%. Проявлял инициативу и работал на опережение? Молодец, 146% 125% тебе.
Почему он действенный? Влияние на ответственных вполне материальное. Желание заработать (или не потерять) одно из самых мощных.
Почему сложный? А кому хочется, чтобы через кошелек принуждали делать еще что-то?
Но с другой стороны, кому сейчас легко?
Такие дела.
#ФЗ152 #Мотивация #DPO