62
закона «О персональных данных» [4]: «ознакомление работников оператора,
непосредственно осуществляющих обработку персональных данных, с
положениями законодательства Российской Федерации о персональных данных,
в том числе требованиями к защите персональных данных, документами,
определяющими политику оператора в отношении обработки персональных
данных, локальными актами по вопросам обработки персональных данных, и
(или) обучение указанных работников.»
Косвенная необходимость такого документа – юридическое оформление
ответственности пользователей за возможные инциденты информационной
безопасности. Дополнять пользовательские инструкции призваны документации
по использованию информационных систем, предоставленную разработчиками,
а также перечень санкционированного программного обеспечения для
использования на рабочих местах.
3. Создание журнала съемных носителей. Основная задача – контроль
за использованием токенов и съемных носителей, на которых содержатся
электронные цифровые подписи, а также снизить риск кражи внутренней
информации организации и персональных данных.
4. Создание формы (соглашения) о неразглашении персональных
данных. Цель – снижение утечки и кражи персональных данных, а также
установление ответственности в случае обнаружения факта нарушения
соглашения.
5. Инструктаж и обучение пользователей. Периодические
инструктажи по соблюдению информационной безопасности для сотрудников
организации очень важны. Объяснение принципов социальной инженерии,
применяемыми злоумышленниками, может снизить риск нарушения
работоспособности персонала, кражи информационных активов организации.
Обучение позволяет не допускать ошибок при использовании информационных
систем, программного обеспечения и приложений.
6. План мероприятий по контролю и обеспечению безопасности.
Определение разовых и периодических мероприятий по обеспечению