ГОСТ Р 53647.6— 2012
В реализации политики менеджмента персональной информации должен участвовать весь
персонал организации, выполняя процессы и процедуры организации. Это может быть достигнуто
путем повышения квалификации работников, внедрением процедур по устранению несоответствий и
применения соответствующих санкций.
3.6 Выделение ресурсов
Организациядолжнаобеспечитьнеобходимыересурсыдлясоздания,внедрения,
функционирования и поддержания в рабочем состоянии СМПИ.
3.7 Внедрение СМПИ в организации
Для того, чтобы менеджмент персональной информации стал частью основных ценностей,
активов и менеджмента, организация должна:
a)повышать и поддерживать осведомленность персонала о СМПИ путем организации
постоянного обучения и выполнения программ повышения осведомленности персонала;
b
)установить процесс оценки результативности в области повышения осведомленности о
СМПИ;
c)информировать персонал о важности:
1) выполнения целей СМПИ;
2) соблюдения политики в области персональной информации;
3) постоянного улучшения политики в области персональной информации;
d)информировать персонал о его вкладе в достижение целей СМПИ организации и
последствиях несоблюдения политики СМПИ.
4 Внедрение и функционирование СМПИ
4.1 Распределение ответственности и полномочий
Цель: Распределение ответственности и полномочий персонала в соответствии с политикой
организации в области персональной информации.
4.1.1 Высшее руководство
Должен быть назначен представитель высшего руководства ответственный за менеджмент
персональной информации в организации, который должен осуществляться таким образом, чтобы
можно было продемонстрировать соблюдение законодательных и обязательных требований и
соответствие передовому опыту в области защиты персональных данных
П рим ечание - В небольших организациях представитель высшего руководства и работник,
ответственный за соблюдение политики {см. п. 4.1.2). может быть одним и тем же лицом.
4.1.2 Ответственность за соблюдение политики
Один или несколько работников, обладающих соответствующей квалификацией и опытом
работы, должны быть назначены ответственными за соблюдение политики менеджмента
персональной информации организации. Возложенные обязанности могут выполняться на основе
полной или частичной занятости в зависимости от размера организации и характера обработки
персональной информации.
Назначенный персонал должен нести ответственность за:
a)соблюдение политики менеджмента персональной информации;
b
)разработку и пересмотр политики менеджмента персональной информации:
c)обеспечение внедрения политики в области персональной информации;
d)анализ политики в области персональной информации со стороны высшего руководства
(см. л. 5.2);
e)обучение и постоянное повышение осведомленностиперсонала организациив
соответствии с политикой в области персональной информации (см. п. 4.3);
f)утверждение процедур, предусматривающих обработку персональной информации, таких
как:
1) управление уведомлениями о конфиденциальности и обмен информацией о них (см. п.
4.7.1);
2) работу с запросами физических лиц (см. п. 4.12.1);
3) сбор и обработку персональной информации (см. п. 4.7.1);
4) работу с претензиями (см.п. 4.12.2);
5) устранение инцидентов в области безопасности (см. п. 4.13.6);
6) аутсорсинг и передачу персональных данных в другие организации (см. п. 4.14).
4