К мерам обеспечения безопасности персональных данных в Обществе относятся, в том
числе, следующие:
- учет обрабатываемых в Обществе категорий и перечня персональных данных, категорий
субъектов, персональные данные которых обрабатываются, сроков хранения и порядка
уничтожения таких персональных данных;
- учет машинных носителей персональных данных и информационных систем Общества, в которых обрабатываются персональные данные;
- определение необходимого уровня защищенности персональных данных, обрабатываемых
в информационных системах персональных данных Общества;
- определение угроз безопасности персональных данных при их обработке в информационных системах;
- определение и внедрение перед введением новых процессов обработки персональных
данных и новых информационных систем персональных данных технических и организационных
мер, обеспечивающих защиту персональных данных;
- осуществление и документирование оценки вреда, который может быть причинен субъектам
персональных данных в случае нарушения Федерального закона «О персональных данных»,
соотношение указанного вреда и принимаемых Обществом мер;
- установление правил доступа к персональным данным, обрабатываемым в
информационных системах, а также обеспечение регистрации и учета действий, совершаемых с персональными данными в информационных системах;
- применение прошедших в установленном порядке процедуру оценки соответствия средств
защиты информации;
- обнаружение фактов несанкционированного доступа к персональным данным и других
инцидентов, принятие мер по ликвидации и митигации последствий;
- восстановление персональных данных, модифицированных или уничтоженных вследствие
несанкционированного доступа к ним;
- учет должностей работников Общества, доступ которых к персональным данным,
обрабатываемым как с использованием, так и без использования средств автоматизации,
необходим для выполнения служебных (трудовых) обязанностей;
- обеспечение ознакомления под подпись работников Общества, непосредственно
осуществляющих обработку персональных данных, с положениями законодательства Российской
Федерации о персональных данных, в том числе требованиями к защите персональных данных,
настоящей Политикой и иными локальными актами Общества по вопросам обработки и защиты
персональных данных, обучение работников Общества;
- контроль и оценка эффективности применяемых мер по обеспечению безопасности
персональных данных до ввода в эксплуатацию информационной системы персональных данных;
- осуществление регулярного внутреннего контроля/аудита соответствия обработки
и обеспечения безопасности персональных данных действующему законодательству Российской
Федерации в области обработки и обеспечения безопасности персональных данных.
В Обществе назначено лицо, ответственное за организацию обработки персональных данных.
Во внутренних документах, обязательных для исполнения всеми работниками Общества, а также в соответствующих соглашениях с партнерами, контрагентами и прочими третьими лицами в части, их касающейся, определяются:
- процедуры предоставления доступа к информации;
- процедуры внесения изменений в персональные данные с целью обеспечения их точности,
достоверности и актуальности, в том числе по отношению к целям обработки;
- процедуры уничтожения либо блокирования персональных данных в случае необходимости
выполнения такой процедуры;
- процедуры обработки обращений и субъектов персональных данных (их законных
представителей) для случаев, предусмотренных Законом о персональных данных, в частности
порядок подготовки информации о наличии персональных данных, относящихся к конкретному
субъекту, информации, необходимой для предоставления возможности ознакомления субъектом
(его законными представителями) с его персональными данными, а также процедуры обработки
обращений об уточнении персональных данных, их блокировании или уничтожении, если они
являются неполными, устаревшими, неточными, незаконно полученными или не являются
необходимыми для установленной цели обработки;
- процедуры обработки запроса уполномоченного органа по защите прав субъектов
персональных данных;
- процедуры получения согласия субъекта персональных данных на обработку персональных
данных;
- процедуры передачи персональных данных третьим лицам;
- процедуры работы с материальными носителями персональных данных;
- процедуры, необходимые для осуществления уведомления уполномоченного органа по защите прав субъектов персональных данных в сроки, установленные Законом о персональных данных.