Разрабатываем и внедряем систему защиты персональных данных: приводим обработку ПДн в соответствие с требованиями 152-ФЗ — от аудита процессов и документов до технических и организационных мер и обучения сотрудников. На выходе заказчик получает работающую систему, готовую к проверке регулятора, а не формальный набор бумаг.
Кому нужна услуга
Компаниям, которые обрабатывают ПДн клиентов или сотрудников и получили запрос/уведомление от Роскомнадзора
Организациям, готовящимся к плановой или внеплановой проверке регулятора
Бизнесу, который запускает новые цифровые сервисы (ЛК, CRM, мобильное приложение) и собирает данные пользователей
HR и операционным командам, где ПДн сотрудников хранятся в разрозненных таблицах и системах без единых правил
Компаниям после инцидента или утечки, которым нужно срочно закрыть нарушения и выстроить контроль
Руководителям, у которых политика на сайте есть, но она не соответствует фактическим процессам обработки данных
Что нужно от вас на входе
Перечень процессов и систем, где обрабатываются ПДн (CRM, 1С, HR-системы, сайт, подрядчики). Чтобы определить реальные потоки данных, а не только декларацию на бумаге
Учредительные и внутренние документы: приказы, шаблоны согласий, договоры с подрядчиками и операторами. Чтобы оценить текущее состояние документарной базы и выявить пробелы
Сведения об ИТ-инфраструктуре и способах хранения данных (свои серверы, облако, SaaS). Чтобы спроектировать соразмерные технические меры защиты
Ответственное лицо за организацию обработки ПДн и контакт для взаимодействия. Чтобы закрепить зоны ответственности и вести проект без потери решений
Сведения о ранее поданных уведомлениях в Роскомнадзор и предписаниях. Чтобы учесть историю взаимодействия с регулятором и не дублировать нарушения
Комплект документов, который вы получаете
Описание услуги — наш стандарт качества: заранее видно, какие документы вы получите и зачем нужен каждый.
Документ | Формат | Для чего нужен |
|---|---|---|
Отчёт об аудите процессов обработки ПДн | Документ Word/PDF + приложение с картой потоков данных | Показывает фактические места обработки, риски и разрывы с требованиями 152-ФЗ |
Политика обработки персональных данных | Регламент на согласование и публикацию | Базовый документ оператора, обязательный по закону и отражающий реальные процессы |
Комплект согласий и уведомлений (сотрудники, клиенты, формы на сайте) | Шаблоны документов | Легитимные основания обработки ПДн во всех точках сбора данных |
Приказ о назначении ответственного и перечень мер защиты | Организационно-распорядительные документы | Закрепляет ответственность и обязательные организационные меры |
Модель угроз и перечень технических мер | Документ с обоснованием выбранных мер | Соразмерная защита данных с опорой на уровень защищённости и категории ПДн |
Регламент работы с ПДн и реагирования на инциденты | Внутренний регламент | Описывает порядок действий сотрудников и ответственных при утечке или запросе субъекта |
Программа и материалы обучения сотрудников | Презентация + чек-лист | Обеспечивает понимание правил работы с ПДн всеми, кто к ним допущен |
Итоговая дорожная карта внедрения | План мероприятий | Фиксирует сроки, ответственных и статус закрытия требований 152-ФЗ |
План выполнения услуги
Этап | Что делаем | Результат этапа |
|---|---|---|
1. Бриф и границы проекта | Уточняем состав процессов, системы, объём ПДн и ожидаемый результат | Согласованный объём работ, состав входных данных и критерии приёмки |
2. Аудит обработки ПДн | Собираем и проверяем процессы, документы, системы и договоры с подрядчиками | Отчёт об аудите и карта потоков данных с перечнем разрывов |
3. Проектирование системы защиты | Определяем уровень защищённости, модель угроз и перечень организационных и технических мер | Согласованная модель защиты и план мероприятий |
4. Разработка документов | Готовим политику, согласия, приказы, регламенты и уведомления под процессы заказчика | Комплект документов, готовый к применению и публикации |
5. Внедрение мер | Помогаем настроить организационные процедуры и передаём требования к техническим мерам | Меры, встроенные в реальные процессы, а не только заявленные в документах |
6. Обучение сотрудников | Проводим обучение для допущенных к ПДн сотрудников, объясняем порядок действий | Команда знает свои обязанности и порядок работы с ПДн |
7. Проверка готовности к проверке | Проводим внутренний контроль комплектности и работоспособности системы | Устранённые замечания и подтверждённая готовность к взаимодействию с регулятором |
8. Передача и сопровождение | Передаём комплект, фиксируем зоны ответственности и порядок поддержки | Система, которую команда заказчика ведёт самостоятельно |
Чек-лист качества
Перед сдачей исполнитель проверяет результат по этому списку:
Все процессы и системы обработки ПДн из брифа охвачены аудитом
Политика обработки соответствует фактическим процессам, а не шаблону из интернета
Получены и оформлены законные основания обработки во всех точках сбора данных
Назначен ответственный за обработку ПДн, обязанности закреплены приказом
Модель угроз и технические меры соразмерны уровню защищённости и категориям ПДн
Регламент реагирования на инциденты и запросы субъектов описан и понятен сотрудникам
Проведено обучение всех допущенных к ПДн сотрудников, материалы переданы
Уведомление в Роскомнадзор проверено на актуальность и полноту
Комплект документов согласован с заказчиком и не содержит противоречий между собой
Дорожная карта внедрения отражает закрытые и открытые пункты с ответственными
Критерии приёмки работ
Работа считается выполненной, когда выполнены все пункты. Критерии фиксируем вместе с расчётом — до начала работ.
Полнота аудита. Все заявленные в брифе процессы и системы отражены в отчёте и карте потоков данных
Соответствие документов. Комплект документов покрывает обязательные требования 152-ФЗ и не противоречит фактическим процессам
Применимость мер. Организационные и технические меры можно выполнить в существующей инфраструктуре заказчика
Готовность сотрудников. Обучение проведено, материалы переданы, ответственные знают свои обязанности
Готовность к проверке. Внутренний контроль подтверждает комплектность и отсутствие открытых критичных замечаний
Передача и поддержка. Заказчик получил комплект, регламент сопровождения и понимает порядок дальнейшей работы
На проверку результата — 3 рабочих дня. Замечания в рамках согласованного объёма устраняются без доплаты.
После сдачи: результат остаётся рабочим инструментом
Все материалы остаются в вашем пространстве OrgDevTools — их можно дорабатывать без исполнителя:
База знаний и регламенты. Все политики, согласия, регламенты и инструкции размещаются в единой базе с версионированием — сотрудники работают по актуальной версии
Процессы (BPMN). Процессы обработки ПДн и реагирования на инциденты описываются схемами, что делает их понятными и воспроизводимыми
Сервис деск. Запросы субъектов ПДн, инциденты и внутренние обращения обрабатываются по регламенту с фиксацией сроков и ответственных
Рабочие тетради и методики. Чек-листы самоаудита и программы обучения помогают команде регулярно проверять свою систему защиты данных
AI-советник OrgDevTools. AI-советник OrgDevTools помогает команде после сдачи: подсказывает порядок действий по регламентам в базе знаний, отвечает на типовые вопросы о работе с ПДн и напоминает о процедурах при запросах субъектов или инцидентах.
Чем эта услуга не является
Установка и настройка конкретного программного обеспечения защиты (антивирусы, СЗИ, DLP) — передаём требования, настройку выполняют ИТ-специалисты заказчика или подрядчик
Юридическое представительство в суде и защита интересов компании при спорах
Прохождение проверки регулятора за заказчика — мы готовим систему, но взаимодействие с проверяющими остаётся на стороне заказчика
Оценка соответствия по отраслевым стандартам (ГОСТ, PCI DSS, ISO 27001) — только по отдельному согласованию
Стоимость и сроки
Стоимость рассчитывается после брифа: зависит от масштаба компании, числа подразделений и глубины проработки. Расчёт и состав работ фиксируем до начала — без сюрпризов в конце.
Частые вопросы об услуге «Разработка системы защиты персональных данных»
Что мы получим по итогу, а не просто папку документов?
Вы получите систему защиты ПДн, встроенную в ваши процессы: комплект документов, настроенные организационные меры, обученных сотрудников и дорожную карту. Каждый документ отражает реальные процессы, а не типовой шаблон.
Сколько это стоит и сколько займёт по времени?
Стоимость рассчитывается после брифа — она зависит от количества процессов, систем и объёма обрабатываемых ПДн. Ориентировочный срок также определяется после брифа и фиксируется в дорожной карте.
Чем это отличается от политики, которую можно скачать в интернете?
Публикация шаблонной политики не создаёт систему. Мы сверяем политику с вашими фактическими процессами, оформляем основания обработки, описываем меры и обучаем сотрудников — поэтому к проверке регулятора вы готовы содержательно, а не формально.
Нужно ли нам участвовать в проекте или вы всё сделаете сами?
Участие обязательно: нужны данные о процессах, доступ к документам и решения по мерам защиты. Мы ведём проект и готовим материалы, но без ваших вводных система не будет рабочей.
Что делать после сдачи проекта — как поддерживать систему?
Документы и регламенты размещаются в базе знаний, ответственные знают свои обязанности. AI-советник OrgDevTools помогает команде ориентироваться по регламентам, а мы можем сопровождать регулярный самоаудит по отдельному согласованию.
Вы гарантируете, что проверка пройдёт без замечаний?
Гарантировать решения регулятора невозможно. Мы обеспечиваем готовность системы к требованиям 152-ФЗ, устраняем выявленные разрывы и передаём вам комплект, подтверждённый внутренним контролем.
Заказать услугу
Опишите задачу в заявке ниже — уточним детали, пришлём расчёт и план работ.