Образец документа из комплекта «Персональные данные в школе» — Документы директора

Модель угроз безопасности персональных данных: структура и порядок разработки

УТВЕРЖДЕНО
приказом директора [полное наименование образовательной организации]
от «[дата]» № [номер]

СВЕДЕНИЯ О ПРОЦЕДУРЕ ПРИНЯТИЯ

Самостоятельное основание для учёта мнения представительного органа работников: [реквизиты коллективного договора, соглашения или иного основания либо «не установлено»].

Мотивированное мнение выборного органа первичной профсоюзной организации: [учтено, протокол от «[дата]» № [номер] / не запрашивалось ввиду отсутствия самостоятельного основания].

ПОРЯДОК разработки и актуализации модели угроз безопасности персональных данных [полное наименование образовательной организации]

1. Общие положения

1.1. Настоящий Порядок определяет, кто инициирует разработку модели угроз безопасности персональных данных, какие исходные данные для неё готовит [полное наименование образовательной организации] (далее — Оператор), из каких разделов состоит модель угроз и в каком порядке она утверждается и пересматривается. 1.2. Модель угроз разрабатывается для каждой информационной системы персональных данных Оператора либо для нескольких систем совместно, если это обоснованно со стороны специалиста по защите информации. 1.3. Разработка модели угроз по существу (выявление угроз, оценка их актуальности, формирование перечня) выполняется [сведения]. Если собственной квалификации для разработки модели угроз у Оператора нет, к разработке привлекается специалист (организация) по защите информации. 1.4. Директор утверждает модель угроз и решение о привлечении внешнего разработчика. Ответственный за организацию обработки персональных данных координирует сбор исходных данных, регистрирует этапы работы и обеспечивает связь модели с документами Оператора. 1.5. Владелец информационной системы [должность] подтверждает назначение системы, состав пользователей и фактические процессы обработки. Администратор системы [должность] предоставляет сведения об оборудовании, программном обеспечении, сетевых связях, учётных записях и применяемых средствах защиты в пределах выданного задания. 1.6. Разработчик модели угроз отвечает за методику выявления и оценки угроз, обоснование перечня актуальных угроз и выводы, включённые в модель. Работники Оператора не подменяют профессиональную оценку разработчика предположениями, но сообщают ему о несоответствии описания фактической системе. 1.7. Результат процедуры включает утверждённую модель угроз, комплект исходных данных с датой актуальности, документ о проверке проекта, акт определения уровня защищённости и перечень решений, которые требуется отразить в системе защиты персональных данных.

2. Инициирование разработки

2.1. Разработка модели угроз инициируется ответственным за организацию обработки персональных данных в следующих случаях:

3. Исходные данные, предоставляемые Оператором

3.1. Для разработки модели угроз ответственный за организацию обработки персональных данных передаёт разработчику:

[…] Полный текст документа доступен после оплаты.

Это фрагмент образца. Полный текст в редактируемом файле Word, вместе с руководством по адаптации и заполненным примером, входит в комплект «Персональные данные в школе». Разборы и статьи по этой теме открыты бесплатно.