Второй список нам прислала вышестоящая организация для подготовки к плановой проверке ФСТЭК. Точно не знаю, кто был автором данного перечня, но выглядит он достаточно логичным. Имея перед глазами такой список, в принципе, можно сделать свой внутренний пакет документов, не используя сторонние примеры/шаблоны.
Список организационно-распорядительных документов и инструкций по защите конфиденциальной информации и персональных данных, подлежащих проверке.
- Приказ об организации работ по обеспечению безопасности персональных данных, назначении ответственных лиц за обеспечение защиты персональных данных.
- План мероприятий по обеспечению безопасности персональных данных в организации на год.
- Положение по организации и проведению работ по обеспечению безопасности персональных данных.
- Приказ о создании комиссии по проведению классификации информационных систем персональных данных.
- Описание технологических процессов обработки персональных данных.
- Перечень информационных систем персональных данных.
- Перечень персональных данных.
- Акт классификации информационной системы персональных данных.
- Частная модель угроз информационной безопасности персональных данных.
- Уведомление об обработке персональных данных.
- Приказ об определении отделов, секторов, занимающихся обработкой персональных данных.
- Приказ о назначении ответственных лиц за обработку персональных данных.
- Перечень сотрудников, допущенных к работе с персональными данными (матрица доступа, разрешительная система допуска).
- Обязательства сотрудников о неразглашении информации, содержащей персональные данные.
- Журнал учета паролей доступа пользователей информационной системы персональных данных.
- Журнал учета носителей информации персональных данных.
- Журналы получения/выдачи информации персональных данных на бумажном носителе и в электронном виде.
- Договора об информационном обмене персональных данных.
- Документ об утверждении контролируемой зоны.
- Технический паспорт на информационную систему персональных данных.
- Лицензии на установленное программное обеспечение, антивирусное программное обеспечение.
- Акт установки средств защиты.
- Приказ о вводе в эксплуатацию информационной системы персональных данных.
- Протокол оценки соответствия информационной системы персональных данных требованиям по безопасности информации.
- Декларация о соответствии информационной системы персональных данных требованиям по безопасности информации.
- Документы по аттестации информационной системы персональных данных.
- Инструкция администратора безопасности.
- Инструкция о порядке отнесения информационных ресурсов к защищаемым и организация доступа к ним.
- Инструкция пользователя по соблюдению режима защиты информации при работе в информационной системе персональных данных.
- Инструкция по организации парольной защиты.
- Инструкция по организации антивирусной защиты (для пользователя и администратора).
- Инструкция пользователя по работе с электронной почтой и в сети Интернет.
- Инструкция по организации резервного копирования персональных данных, восстановления информационной системы персональных данных при сбоях.
- Другие документы (акты приема зачетов по знанию нормативной базы у сотрудников, допущенных к работе с персональными данными, ознакомления с инструкциями и документами по защите информации, журналы учета и т.п.).