ferencz

На Пикабу
1353 рейтинг 145 подписчиков 46 подписок 13 постов 10 в горячем
Награды:
10 лет на ПикабуЗа неравнодушие к судьбе Пикабу

Подарок для шефа

Не далее как вчера, пришел мне подарок от моих сотрудников, на который я засматривался энное количество времени. Изящная вещица, скажу я Вам. Привлекает в ней то, что механизм достаточно сложен в исполнении, но вселяет надежды на долгое использование. Это настоящий конструктор для брутальных мужиков, которые хотят побывать еще раз в детстве. На сборку у меня ушло около 3 часов, т.к. требуется очень аккуратное обращение. Для совсем упёртых сборщиков - могу порекомендовать взять на сборку напильничек, он потребуется для шлифовки небольших заусенцев, возникающих при выемке с платы (?? х.з. как назвать). Дерево, оно и в Африке - дерево, всегда приятно держать в руках. После сборки представляет на столе целое произведение искусства. Каждый норовит спросить что это, а как узнают, что данная вещица еще и работает, так просят 100500 в гору поиграться. Модельный ряд у компании UGEARS (и пусть это не звучит как реклама) очень обширен. Просто загуглите, и Вы захотите себе одну из моделей. Уверен, что на одной из таких штук невозможно остановиться, хочется больше и больше.

Мне досталась модель 20 минутный таймер. Процесс сборки и виде предоставляю.

Тег мое, т.к. фото моё и собирал сам))


Состав модели после распаковки (в коробке инструкция).

Начало сборки

видос свой не смог выложить, выкладываю загугленый.

Желаю всем много приятного времени за сборкой этих чудес.

Показать полностью 6 1
134

Если к Вам пришел Роскомнадзор. Часть3

Ссылка на предыдущие части:

https://pikabu.ru/story/esli_k_vam_prishel_roskomnadzor_chas...



Начинаем подготовительный этап перед тем, как подавать уведомление о намерении осуществлять обработку персональных данных.


Создаем приказ от имени руководителя предприятия «Об организации работ по обеспечению безопасности персональных данных». Пишем, что на основании ФЗ-152 от 27.07.2006 для обеспечения безопасности ПДн, приказываем:


- назначить ответственного за организацию обработки ПДн и функций администратора информационных систем, администратора безопасности - Иванова Ивана Ивановича (здесь 2 момента: первый – желательно ввести в штатное расписание должность администратора безопасности, второе – это, желательно, не должен быть местный сисадмин. По структуре предприятия администратор безопасности – это звено между директором, службой безопасности и пользователями. Теоретически – выше сисадмина, т.к. сисадмин настраивает системы, а администратор – распределяет права и выдает пароли).


Создаем и утверждаем положения, перечни, акты, анкеты, приказы и формы (которые включаем в приказ):


Положение об обработке персональных данных в организации


Перечень сведений конфиденциального характера


Положение об организации и обеспечении защиты персональных данных в организации


Политика в отношении обработки ПДн


Типовое обязательство о неразглашении информации, содержащей персональные данные


Инструкция пользователю по обеспечению безопасности при работе с персональными данными


Инструкция по внесению изменений в списки пользователей и наделению их полномочиями доступа к ресурсам ИСПДН


Форма Заявки на внесение пользователей ИСПДН


Перечень должностных лиц, допущенных к работе с персональными данными


Журнал учета допуска к работе в ИСПДН


Матрица доступа к защищаемым ресурсам автоматизированной системы


Инструкция по организации антивирусной защиты на ИСПДН


Инструкция по организации парольной защиты ИСПДН


Инструкция по организации резервного копирования данных ИСПДН


Инструкция по эксплуатации средств защиты информации объекта вычислительной техники


Инструкция по установке нового и модификации используемого программного обеспечения на ИСПДН


Инструкция администратора безопасности информационных систем персональных данных


Приказ об определении контролируемой зоны, в которой расположены узлы ИСПДН


План внутренних проверок состояния защиты персональных данных


Перечень мест хранения материальных носителей персональных данных, обрабатываемых без использования средств автоматизации


Журнал учета и выдачи материальных носителей информации предназначенных для хранения информации ограниченного доступа


Перечень информационных систем персональных данных


Модель угроз безопасности персональных данных при их обработке в информационной системе персональных данных


Журнал учета средств защиты информации


Описание технологического процесса обработки информации в выделенной локальной вычислительной сети и схема коммутации, выделенной ЛВС


Анкеты и другие формы, имеющие в своем составе поля, требующие обязательного заполнения ПДн.


Следующий шаг.


Заполняем на сайте Роскомнадзора уведомление о намерении осуществлять обработку персональных данных. https://pd.rkn.gov.ru/operators-registry/notification/form/

Для облегчения заполнения формы, РКН опубликовали на сайте методические указания по заполнению уведомления http://24.rkn.gov.ru/directions/p5987/p4245/



Теперь более подробно по каждому документу (составляли частично сами, но часть инфо брали с Инета).


Положение об обработке персональных данных в организации

О чём документ - Положение является локальным нормативным актом, регламентирующим деятельность Оператора в сфере обработки и защиты персональных данных.

Состав:

Назначение положения – для чего вообще создали данный документ.

Права и обязанности оператора при обработке ПДн – что делаем, что можем делать и что не можем делать при обработке ПДн.

Права субъектов ПДн – права и обязанности тех, кто предоставляет свои ПДн

Порядок сборки и обработки ПДн – здесь все по шагам; что собираем, в какой момент собираем, если у различных групп субъектов собираются различные ПДн, не забываем указывать состав ПДн в этих группах

Доступ к ПДн - кто имеет доступ, что должен подписать, кому можно предоставить доступ к ПДн

Порядок хранения и уничтожения при обработке без использования автоматизированных систем – описываются все возможные варианты, как в компании могут храниться (кабинеты, шкафы, сейфы) и уничтожаться ПДн (сожжение, шредеры, обезличивание).

Взаимодействие с регулирующими органами

Ответственность – описываете согласно действующему законодательству.


Перечень сведений конфиденциального характера

Брали из юридических справочников типа Гарант и Консультант


Положение об организации и обеспечении защиты персональных данных в организации

О чём документ - Положение определяет порядок организации работ, требования, правила и рекомендации по обеспечению защиты персональных данных в Компании

Состав:

Защита ПДн при обработке без использования средств автоматизации – делаем ссылку на то, что регламентируется Положением об обработке ПДн в Вашей организации и дописываем что –то вроде:

обеспечивается выполнением следующих мероприятий:

- определением мест хранения персональных данных;

- обеспечением раздельного хранения персональных данных;

- соблюдением условий, обеспечивающих сохранность персональных данных и исключающих несанкционированный доступ к ним.

Далее добавляем про уничтожение, архивы и прочее из Положения об обработке ПДн в организации.

Защита ПДн при обработке в ИСПДН – вот здесь вот все не шутя надо делать. Описываем начиная от описания контролируемой территории, способах предотвращения промышленного шпионажа, классификации ИСПДН, модели угроз, заканчивая обучением персонала и учета лиц, допущенных к ПДн. Чем больше Вы предусмотрите ситуаций, тем полновеснее будет выглядеть Ваша комплексная защита. Мы включали даже такие моменты, как зашторивание помещений при работе с ПДн (требуется если помещение находится на первом этаже).


Политика в отношении обработки ПДн

О чём документ - Настоящий документ определяет политику Оператора в отношении обработки персональных данных с целью обеспечения защиты прав и свобод человека и гражданина при обработке его персональных данных, в том числе защиты прав на неприкосновенность частной жизни, личную и семейную тайну, а также устанавливает ответственность должностных лиц Оператора, имеющих доступ к персональным данным, за невыполнение требований норм, регулирующих обработку и защиту персональных данных.


Типовое обязательство о неразглашении информации, содержащей персональные данные.

Можете взять с Инета, главное, после утверждения формы типового обязательства, ознакомить всех под роспись.


Инструкция пользователю по обеспечению безопасности при работе с персональными данными

О чём документ - Инструкция определяет обязанности, права и ответственность работников, допущенных к обработке персональных данных

Состав:

Определение ПДн – что бы были в курсе с какими данными работают

Обязанности работника – описываем что и как правильно делать работнику, обрабатывающему ПДн

Ограничения при работе с ПДн – описываем запреты при обработке ПДн, типа: не разглашать пароли, не сообщать всем вокруг чужие перс данные и прочее.

Ответственность пользователя


Инструкция по внесению изменений в списки пользователей и наделению их полномочиями доступа к ресурсам ИСПДН

Регламент введения сотрудника в список тех сотрудников, которые имеют доступ к ПДн


Правила наделения правами при работе в ИСПДН

Форма заявки на внесение пользователей ИСПДН

Является приложением предыдущего пункта.

Описывает ФИО, должность, права для работы в какой-либо ИСПДН


Перечень должностных лиц, допущенных к работе с персональными данными

Журнал учета допуска к работе в ИСПДН

Регистрируем заявки на внесение пользователей ПДн


Матрица доступа к защищаемым ресурсам автоматизированной системы

Что-то типа зависимость прав при работе в ИСПДН от должности сотрудника в организации


Инструкция по организации антивирусной защиты на ИСПДН

Состав:

Даем определения вирусам

Описываем поведение различных вирусов

Описываем меры противодействия вирусам в организации

Описываем меры противодействия вирусам со стороны сотрудников

Описываем чем пользуемся и как настраиваем


Инструкция по организации парольной защиты ИСПДН

Кто выдает пароли

Как можно получить пароль

Раз в сколько недель меняется пароль и прочее


Инструкция по организации резервного копирования данных ИСПДН

Как бережем базу данных от поломок

Куда копируем

Как защищаем хранимые копии

Чем пользуемся при резервном копировании

Если сломается как будем восстанавливать и прочее


Инструкция по эксплуатации средств защиты информации объекта вычислительной техники

По типу антивируса описываем файрволы, генераторы паролей, программы криптозащиты и прочее.


Инструкция по установке нового и модификации используемого программного обеспечения на ИСПДН

Правила защиты при накатке обновлений

Правила защиты при развертывании баз данных

Регламенты согласования обновлений и программного обеспечения


Инструкция администратора безопасности информационных систем персональных данных

О чём документ - Инструкция является локальным правовым актом, регламентирующим деятельность администраторов безопасности Компании при выполнении ими функции по защите ПДн.

Состав:

Функции администратора безопасности

Обязанности администратора безопасности

Права и ответственность администратора безопасности


Приказ об определении контролируемой зоны, в которой расположены узлы ИСПДН

Является документом, на основании которого в Положение об организации и обеспечении защиты персональных данных в организации, вносится информация о территории организации.


Модель угроз безопасности персональных данных при их обработке в информационной системе персональных данных

В данном документе Вы описываете все то, что может случиться при обработке ПДн. Таблицу актуальных угроз можно найти в Инете. Примерно такая.

Описываете как предположительно могут быть похищены персональные данные -сотрудниками, методами промышленного шпионажа, посетителями, хакерами, конкурентами, контрагентами.


Описание технологического процесса обработки информации в выделенной локальной вычислительной сети и схему коммутации, выделенной ЛВС

В прошлом посте выкладывал примерную схему.


Анкеты и другие формы, имеющие в своем составе поля, требующие обязательного заполнения ПДн.

полностью на Ваше усмотрение, в зависимости от требований внутри компании.

Примеры:

Форма Ответа субъекту персональных данных об обрабатываемых персональных данных (о наличии персональных данных)

Форма Уведомления субъекта персональных данных об исключении из обработки или исправлении неверных персональных данных, а также данных, обрабатываемых с нарушением требований законодательства

Форма Согласия на обработку персональных данных.

Форма Запроса субъекта персональных данных об обрабатываемых персональных данных.

Форма Запроса субъекта персональных данных об исключении из обработки или исправлении неверных персональных данных

Форма Отзыва согласия на обработку персональных данных.

Форма Уведомления субъекта персональных данных об изменении персональных данных

Форма Журнала учета обращений.

Форма Запроса третьих лиц на доступ к обрабатываемым персональным данным.

Форма Ответа на запрос третьих лиц на доступ к обрабатываемым персональным данным.


Журнал учета и выдачи материальных носителей информации предназначенных для хранения информации ограниченного доступа

Обычный журнал – ФИО, каков носитель, что хранит, где лежит, сколько хранить и прочее

Журнал учета средств защиты информации

Свободная форма журнала с указанием всех используемых средств, сроком окончания лицензий, количеством лицензионных ключей.

Перечень информационных систем персональных данных

Заполняем карточки ИСПДН, которые были в предыдущем посте (сайты, порталы, программное обеспечение, мессенджеры и прочее).

План внутренних проверок состояния защиты персональных данных

Обычный журнал, можно распечатать с Инета – дата, что делали и подпись

Перечень мест хранения материальных носителей персональных данных, обрабатываемых без использования средств автоматизации

Состав:

Номера кабинетов

Местоположения шкафов и сейфов

У кого ключи

Кто владелец кабинета

Каков доступ в помещение

И если все документы заполнены правильно, избыточных сведений компания не обрабатывает, все регламенты соответствуют нормам закона - Вы можете выдохнуть и ждать проверку.


Не забудьте подготовить журнал для проверяющих:

Большое спасибо!!

Показать полностью 10
79

Торговая сеть как эксперимент. Часть 7

Соискатели и персонал.

Ссылка на предыдущие части.

https://pikabu.ru/story/torgovaya_set_kak_yeksperiment_chast...


Взаимоотношения с соискателями.

Давайте определимся с тем, кого Вы хотите видеть в своих рядах. Если готовы набирать с улицы – значит, у Вас, наверняка, отличный центр обучения, который воспитает для компании лояльного, ответственного, усердного сотрудника. У нас не так. Есть сотрудники по общей подготовке, которые дают азы по внутренним процессам компании, структуре, основным правилам по работе в компании. Есть регламенты по вводу сотрудника в должность, есть программы повышения квалификации, но не более того. Для того, чтобы сотрудник хотел работать именно на Вас, со всей своей продуктивностью, надо его заинтересовать.


Это повод для того что бы ответить на вопрос, а что делаю лично я для того, чтобы провести качественную оценку соискателя? И в этом случае не должно быть ответа – не мое дело, ведь это он пришел искать работу. Все это ерунда – человек или стремиться стать лучше, или загибается на дне, причем это касается как руководителя, так и соискателя.


В свое время мне пришлось уйти от шаблона, что я работодатель. И прийти к форме, что соискатель – это инвестор. Инвестор своего времени и своих умений в Ваш бизнес план развития (компания ведь старается развиваться, не так ли?). На этом этапе переговоров (это уже не собеседование) и определяются последующие правила игры. Примеры:


- пришла ко мне устраиваться мадам на должность товароведа. ЗП что-то около 28 000 рублей, график 2 через 2. У нее желаемая ЗП стоит в районе 100 000 рублей. Я уже доволен такими амбициями, предлагаю должность выше, в районе супера с ЗП 50 000 рублей. Она в отказ, типа я хочу быть товароведом с желаемой ЗП 100 000 рублей. Я дальше спрашаю, может, говорю у Вас есть знания, позволяющие претендовать на столь хорошую ЗП, а их нет, есть просто желание получать много денег. Это типа инвестор с большими амбициями, но не желающий работать. Отправил на все 4 стороны.


- другой пример. Пришел парень такой обычный с виду, 22 года в костюме. Ни у фиг с этим, начало положено – пришел именно предлагать себя с хорошей стороны. ЗП хочет 24 000, но желает по своим знаниям в районе 34 000. Пришел на обслуживание магазинов по 1С и офисному оборудованию. Знает очень много, тематика обширная и серваки, и сети, и проги пишет на Дельфях, и по юридической тематике знает. А вот тут и мне предложить ему нечего. Не нужен мне такой с желанием развиваться. Пропадут его инвестиции и зачахнет чел. Мой основной штат обслуживания полон и менять нет желания, а брать его на тестовый проект – не резон. Подосвиданькались мы с ним и все.


- а еще приходили 2 девчушки, одна на кассира, а вторая на офисную работу. Обе посмотрели на меня, сказали, что надо донести документы для собеседования и ушли. Собеседование перенесли на день позже, и они донесли документы, как в мультике: усы, лапы и хвост – мои документы. Вот только они наделали причесок, накрасились и приоделись. Вот еще один пример инвестиций, не оправдывающих вложения. Кассир, конечно, это лицо магазина, но я нанимаю не на должность манекена.


- были разные инвесторы, один откровенно признался что ооочень ленив, но не смог ответить на вопрос – как смог лень перебороть и до нас добраться; один послушав про работу в офисе, сказал что найдет что полегче и устроился строителем; один чувак понаписал такого, что бизнес тренера бы обзавидовались опыту – но когда стал гонять по темам, сказал что прочёл всё в книге «Как писать резюме» (не смог ответить про работу в команде, как он это видит и прочее); были и такие, кто решили устроиться только потому, что увидели в офисе или магазине свою ЛЮБОВЬ и решили последовать за ней; а один просил что бы я про него не писал, он торт принесет – видишь, не пишу про тебя. Кароче, все горе работнички.


Все люди разные, у всех все по-своему, но есть те, что пришли в нужное время и в нужное место.


Среди молодежи трудно определить того, кто приживется надолго. У каждого свои методы проведения собеседований. Что ценно для меня в соискателях:


- Цель поиска работы именно в моем отделе – деньги не канают (средняя ставка по окрестностям).


- Копаем дальше, хочет ли увеличения ЗП или должности – может ли рассказать живые примеры как достичь (даже если он до этого момента нигде не работал – всегда есть сказать, что то, если чем-то да интересуется).


- Дальше вопрос про интересы с примерами – понять, как в коллективе сможет выделиться и прижиться. Я вообще для своей отрасли не стараюсь спрашивать проф. навыки. Главное понять, что он хочет найти на данном месте работы.


- Стараюсь найти характеристики, которые близки к должностным инструкциям. Будь то поездки в командировки, для любителей помотаться просто так, главное, чтобы на машине. Или офисная работа для тихонь.


Если Вы замечали, руководители набирают сотрудников себе под стать. Что бы работать в одном ритме. Если коллектив работает вразнобой – хороших показателей не жди. Кто-то да отстанет по работе, или же наоборот, лезет вперед батьки в пекло. За 14 лет работы реально наблюдал как меняется предпочтения в наборе соискателей. Чем старше руководитель, тем более зрелыми становятся его кадры. По проводимым опросам нашей организации – если в 2000 годах средний возраст соискателей составлял 21-24 года, то в 2017 – уже 25-28 лет. Руководители предпочитают единомышленников постарше, чтобы не бегать за молодежью.


Какие основные типы соискателей приходили:


Пришли, чтобы родить.

Не кидайте помидорами, они все бывают нормальными. Ненормальным является их манера преподносить событие:


- завидя на собеседовании балахонистую одежду я несколько раз прямо в глаза спросил о положении (причем не отказывал в трудоустройстве, т.к. брал на тестовый проект и все равно за нее получим возмещение), она говорит не, еще не будем рожать долго, работать надо. Через 2 недели – ой, я уже того, мне скоро собираться... ну елка палка – я же спрашивал нормально. Причем она ушла с прежнего места работы на новое целенаправленно рожать. Это ж какой риск, вдруг бы не взяли. Кароч, хз.


- другая в магазине постоянно то ногу потянет, то живот прихватит, то спину колет. Отправил к ней супера, тот приходит и говорит: «все, беременная». Я ему в ответ, я тебя туда не за тем посылал что бы ты ее того, а он отвечает, типа до него, хз зачем коробки таскала и не признавалась. Выгонять то беременных низзя, уже пристроили бы куда, нет молчит до последнего.


- еще была одна, про которых говорят, что с работы уходят тока рожать и обратно. Отработала на все 100% без замечаний, трудолюбивая. И тут раз и не вышла – стали искать – родила. А ведь никто не знал и не подозревал.


Пришли, чтобы учить.

- бывшие высокопоставленные люди. Научились делать что-то на прошлой работе и теперь все разговоры только об этом. Как бы так все переделать, что бы было как на прежнем месте. И пофиг на то, что их стратегия или бизнес план не подходят. Пришел ко мне чувак устраиваться с компании, где он был директором по опту, но пришел на кассира. Как же много было выслушано историй про былую славу и что нам надо делать для успеха.

- есть учителя другого плана, личные советники. Приняли на работу мужчину уже в годах. Так он весь мозг протрындел как у него сейчас 3 любовницы и как с ними надо. Советы все давал по личной жизни. Как за ухо поймает, так не отпускает. Столько историй про туфли и сумочки даже на этом ресурсе не пишут.


Пришли по знакомству.

Здесь моя позиция однозначна – друг моего друга, мой враг. Никаких сыновей, дочерей, соседей, племянников и мужей, и иже с ними брать - воспрещается.

- первое, они начинают со временем считать себя блатными


- второе, все разговоры начинают сводить к общим знакомым


- третье, начинают рабочие моменты выносить на обсуждение с теми, от кого пришли


- четвертое, со временем начинаю давить на повышение должности и ЗП


- пятое, подрывают коллектив изнутри, так как постоянно за Вашей спиной хз как себя возвышают в коллективе.


В связи с большим количеством запросов на заполнение вакантных должностей, поработать мне пришлось со всеми возможными вариациями: друг начальника; друг моего друга; дальний родственник; сосед; сын подруги родственников; родственник директора другого департамента и прочая ересь. Когда начинаешь с ними работать согласно должностной инструкции – начинаются проблемы. Проще не брать, чем потом страдать. Пока есть только один пример группы компаний, где 2 друга работают много лет вместе. Больше таких примеров мне не известно.


Пришли набираться опыта.

Есть такая фраза из анекдота - чем старого лечить, проще нового родить. Если на предприятии есть перемены, старые сотрудники начинают гоношиться, спорить и прочее. Новый человек проще воспринимает информацию и готов реализовывать себя в новых реалиях.

Так и в данном случае, не стали на тестовые магазины набирать персонал из основной сетки. Там люди уже привыкли к определенным регламентам, графикам, структуре. Для чего выбивать старые знания и по 3 раза объяснять почему здесь не так, если можно принять нового человека и ознакомить с новыми правилами игры.


Новички тем и хороши, что Вы у них первые, им не с чем сравнивать, оттого и проще с ними работать. В конце то концов, кто-то же должен воспитывать новые кадры. Тем более, если человека заинтересовать, он показывает очень неплохие результаты.


Пришли, чтобы уйти.


Самый клёвый и анекдотичный тип соискателей. Было 4 случая, когда проходили собеседование, выходили первый день на работу. А потом… я, говорит, сигареты в машине оставил, пойду заберу. И не забирали ни трудовую ни сами не возвращались. Что ими двигало – непонятно.


Пришли, чтобы воровать.

Наверное, это называется профессиональный торгаш. Люди целенаправленно ищут методы обхода выстроенной системы продаж. Кассиры постоянно тестируют что надо сделать, что бы касса повисла и чек не прошел, либо воспользоваться программными возможностями, пример:

Отложенный чек; разрешение сторнации; удаление внутри чека под правами кассира; выключение фискальника во время пробития чека; возвраты по безналу на свои карты; использование своих бонусных карт, вместо клиентских; изменение цены или количества по сговору; пробитие части товара по сговору; фасовка икры в мешки с сахаром; замена упаковки товара и далее, далее, далее.


Товароведы и продавцы мутят с товаром – двойные списание одного и того же; завал товара на приемке коробками; обвес при фасовке товара


Директора и супера – устраивают мертвые души, мутят с табелями учета рабочего времени.


Редко кто приходит нацеленный на работу. С этим и связана текучка. Ожидание не сходится с реальностью.


Первоначально, на тестовых магазинах концепция была по продаже через продавцов (делали обучающие видео, прописывали кейсы под каждое время и каждую товарную группу, запускали тайных покупателей), но позже пришли к тому, что товар сам себя более эффективно продает.


И истина остается прежней – кадры, наше все. Цените тех, кто работает с Вами на Вас. Гоните тех, кто против Вас.

Показать полностью 5
27

Если к Вам пришел Роскомнадзор. Часть2

Ссылка на предыдущие части:

https://pikabu.ru/story/esli_k_vam_prishel_roskomnadzor_5317...


В комментариях к прошлому посту меня просили рассказать про регламент:

1) Если Вы честный Оператор ПДн, то, примерно, через 1 год после подачи уведомления на сайте Роскомнадзора https://pd.rkn.gov.ru/operators-registry/notification/form/ , Вы можете попасть в список планируемых выездных проверок https://73.rkn.gov.ru/directions/p16441/p16454/p19947/ (это пример для Ульяновской области). Просматриваем за месяц до нового года, на следующий год.


Если Вы нашли свою компанию в списке, ожидайте звонка с местного отделения Роскомнадзора, который сообщит Вам дату прихода инспекторов для уведомления о начале проверки.


Каждое посещение инспекторами сопровождается оповещением по телефону примерно за сутки, что бы Вы успели подготовить документы на ознакомление (прошить, подписать, проштамповать, структурировать).


В итоговом акте после проведения проверки Вы сможете сравнить фактическое время прихода инспектора, с указанным в акте, Вам придется ставить росписи, что инспектор действительно присутствовал.


Как уже писали в комментариях, да, инспектора проверяют бумажные носители и не лезут в систему. Маршрут их вполне стандартен и описан мною в предыдущем посте – проверка анкет от соискателей, личные дела трудоустроенных, ПДн в бухгалтерии и прочее.


Прятать ничего нет смысла – все что есть в регламентах и доступных для проверки документах, все само расскажет о Вашей компании. Мы предоставляли около 200 различных документов. Но самых-самых главных – 14 и о них пойдет речь отдельно.


2) Если Вы не очень честный или попросту не учли ФЗ-152, то к Вам могут прийти по жалобе от клиента, наводчика, завистника и прочее или по факту нарушения обработки ПДн. Например, заполненные анкеты найдут на стойке в магазине или вообще на помойке. Тут долго канителиться не будут – штраф. С 01.07.17 штрафы увеличили.

3) Что еще сказать про регламент, инспектора были, мое почтение, всегда приятно работать с такими независимыми ребятами. Никто не сообщил свой личный телефон – все только по указанному в справочниках; никто не пользовался транспортом, предоставленным на время поездки для перемещений по офисам – только служебные авто; никто не пользовался услугами столовых на территориях проверяемых предприятий – положенное время провели проверку и на работу обратно; никаких личных разговоров – беседы только в рамках: проверяющий – ответственный. Кароч, побольше бы таких. Есть гарантия реально независимости оценки и правильности исполнения.

4) Есть момент, который инспектор в обязательном порядке затребовал на второй день проверки и вот он:

Формы и дописки делал сам, показал только суть. Первая бумажка заполняется отдельно на каждую ИСПДн, вторая, на сайт, если там обрабатываются ПДн

5) После ознакомления со всеми документами Вас оповещают о дате предоставления акта проверки. Инспектор привозит те документы, в которых были обнаружены несоответствия, и объясняет последствия данных несоответствий согласно букве закона. Если есть замечания, Вам предоставляется примерно месяц на их устранение, если есть прям нарушения, Ваш представитель поедет получать в Роскомнадзор протокол об административном нарушении.


6) По замечаниям исправления происходят так – директор создает приказ об устранении замечаний и указывает сроки исполнения не более тех сроков, что выставил Роскомнадзор. По мере устранения замечаний – собираете документы, опять прошиваете, пропечатываете и визируете. Созваниваетесь с инспектором и передаете весь исправленный пакет на вторичную проверку

7) Если Вам светит штраф – ожидаете повестки в суд и живёте дальше с его решением.


8) Еще один момент: все передаваемые документы остаются в Роскомнадзоре, не поленитесь сдавать в папках и структурированно – вам еще до самого закрытия компании проходить проверки, а данные документы служат индикатором того, что было ранее.


Теперь к самой теме поста.


Бонусные карты.


Многие сети любят «пропедалить» свои бонусные карты, но не многие задумываются об ответственности по ним.

Карты бывают разные, например:


Эмбоссированные – карты нанесением Имя и Фамилии владельца, по таким картам собирают анкеты, реально содержащие ПДн.


Номерные, привязанные к клиенту – личный кабинет клиента содержит ПДн владельца. По ним данные собирают исходя из анкет, заполненных клиентом либо (что лучше) – пользователь сам регистрирует себя на сайте.


Номерные, не привязанные к клиенту – вообще на всё наплевать, карту дали и спасибо.


В данном примере только последний вид карт не подпадает под ФЗ-152, т.к. не содержит ПДн.


Эмбоссированные карты и номерные карты, привязанные к клиенту, требуют более детального рассмотрения.


Вопросы возникаю с момента заполнения анкеты на месте приобретения карты – да, Вы подписываете соглашение об обработке ПДн, но существуют ли меры по защите Ваших ПДн на данной торговой точке или офисе. Какова вероятность того, что человек, принявший Вашу анкету, не передаст номер вашего телефона или Ваш емейл сторонним лицам – тем же сетевым проходимцам с непонятными товарами. Или какова вероятность того, что анкеты не бросят на кассе, где их возьмет любой желающий. Или именно Вашу анкету будут использовать вместо образца. Исполнение ФЗ-152 снижает риск возникновения данных ситуаций.


Все кассиры, директора и прочие сотрудники торговой точки, которые могут держать Вашу анкету, должны быть ознакомлены под роспись с документами: Ознакомление с ФЗ-152, ознакомление с правилами обработки ПДн, ознакомление с положением об организации и обеспечении защиты ПДн.


Если анкеты принимаются в самой торговой точке, её надо указать в качестве филиала и прописать под нее способы защиты ПДн: места хранения ПДн, регламенты уничтожения ПДн.


В случае, если клиент сам заполняет ПДн в личном кабинете, возникают другие нюансы. Хостер должен быть заявлен как оператор ПДн, так как данные, заполняемые в личном кабинете, обрабатываются на данном инфоресурсе. И один оператор ПДн может позволять обрабатывать ПДн клиентов другому оператору ПДн только после уведомления об этом клиента. Кароч, если бонусная система принадлежит одному, а использует её в своей работе другой, то между ними должен быть договор, о котором надо предупредить клиента.


Еще одно ограничение – хостинг должен располагаться на территории РФ. Есть сайты типа 2IP или whois – на них можно по адресу пробить местоположения ресурса.


Еще один тонкий момент – если доменное имя принадлежит Вам, а хостинг не Вам (например, бонусная система сама владеет хостингом), Вам придется приготовить договор как на приобретение доменного имени, так и на правообладание хостингом, третьими лицами.


Передача данных во внешку.


Это вопрос командировок, обучений, спортивных мероприятий, путевок в лагерь и санаторий. По ФЗ-152 есть такой термин – Трансграничная передача данных (передача ПДн на территории иностранных государств), так вот, либо нафиг не делайте, либо самым подробным образом прописывайте в положении об обработке ПДн. Нет передачи ПДн, нет рисков. Мы пошли по данному пути. А вот туристическим агентствам – есть повод задуматься.


Нас просили предоставить договора на обучение сотрудников, бланки-заявки на участие на спортивных городских мероприятиях. Но так как при заявках на обучение и спартакиады предоставлялось только количество участников, а договора заключались на месте, все прошло хорошо.


Внутренняя структура ИТ.

Картинку взял с просторов безграничного Инета, но суть передана. Исходя из заполненных карточек ИСПДн и карточек сайта, Вы составляете примерно такую же схему сети. Что происходит внутри и что снаружи. Для рисования я использовал продукт Visio. В нем уже есть много шаблонов и иконок с обозначениями как в объеме, так и в плоскости. До картинки не докапывались, сверили адреса расположений и доменные имена, на этом все закончилось. Главное, чтобы картинка не расходилась с фактом.


Сюда же можно включить описание по требованиям к серверам и ПО на них.


- сервер с обрабатываемыми ПДн должен принадлежать Вам, на него должен быть документ по приобретению и договор поставки.


- на ПО, в котором обрабатывается ПДн, должны быть лицензионные соглашения, что типа ПО принадлежит Вам, накладная на приобретение продукта, либо накладная и договор на апгрейд ПО (т.к. 1с 7.7 имеет счастье умнеть до более современных систем, которое имеют версию далеко не 7.7, а инспекторам нужны подтверждения что именно данная система по обработке ПДн переродилась из 7.7.). Далее, из каждой ИСПДн требуется сделать скрин с полями, в которые вводятся ПДн. Делается это для того, чтобы сверить те данные что подали на сайте Роскомнадзора в заявлении, с теми, что обрабатываете по факту. И будет очень плохо, если там будут графы по сексуальной ориентации и прочим спец категориям ПДН (хотя если Вы занимаетесь сбором таких данных на законных основаниях, то, не очень плохо Вам будет). Вообще, комплекс 1С предоставляет внутренние инструменты по соблюдению ПДн. Под админом – настройка программы – защита перс данных. Что делать если полей в программе много, но Вы не используете их для заполнения. Я сделал несколько отчетов из данных программ, показывающих возможности обработки и заскринил. Кроме Фамилии и инициалов ничего более в программах не указывалось.


- по системам для автоматизации обработки запросов ситуация такая же как описывал выше.


Если в программе Вы не используете ПДн – система не является ИСПДн и ее описывать в положении об обработке ПДн не требуется. Наша система была настроена так, что исполнитель был назван как Оператор (и далее по номеру), а заявки приходили согласно названию почтового адреса.


- по взаимодействию серваков, если они разнесены по различным территориям. У нас были договора аренды оптоволокна, договора подключений точка-точка – так что все являлось внутренней локальной сетью, оттого и вопросов у инспекторов не возникло.


Следующая и наверное крайняя тема по ПДн – буду описывать состав документов и их примерное заполнение для исполнения ФЗ-152. Ничего секретного, просто немного конкретных букв.

Показать полностью 5
85

Торговая сеть как эксперимент. Часть 6

Проверяющие органы.

Ссылка на предыдущие части.

https://pikabu.ru/story/torgovaya_set_kak_yeksperiment_chast...


Начнем, пожалуй, с СЭС.

Не успели мы открыться, а у нас уж началось.

Контролем над чем же может омрачить существование магазина данная структура:


Территория – постоянная уборка территории, опустошение урн около входа в магазин.


Причем, даже если по условиям договора Вам предоставляют услуги дворника, на штраф это не повлияет – грязь и вонь – проблема арендатора помещения и прилегающей территории, нужно четко оговаривать условия аренды. Дважды почти ловил штраф (от администрации), когда алкашня мусорки наши забила, а администрация рядом была и с утра наблюдала эту картину.


Вентиляция – если персонал магазина (контролеров-кассиров) не более трех (включительно), вентилюга может быть без приточки, только вытяжная. Многие об этом забывают, а переделывать на работающем объекте уже сложно.


Мусоросборники – очень желательно при аренде помещений получить свой контейнер для мусора. Отдаленность от окон и дверей магазина – не менее 25 метров.


У нас была проблема с арендой, взяли торговую площадь на «красной линии» под 250 м2, а площадки для мусора во всей округе не было. Пока с жильцами дома не договорились, приходилось отдельно вызывать мусорку.


Помещения – вот тут и наступают настоящие ограничения для торговли в малых магазинах.


- если вы производите нарезку продуктов (колбаса, сыр, рыба) – ОБЯЗАТЕЛЬНО нужна отдельная моечная и это не может быть туалет для персонала. Посему, мы отказались от нарезки в пользу колбасы и сыра в малых граммовках и заводских упаковках. Рыбу возили ТОЛЬКО в виде пресервов и сушеном упакованном виде в качестве снека.


- для экономии места, полностью отказались от сухой фасовки, т.к. это отдельная комната. Все товары приезжали либо в заводской упаковке, либо уже расфасованные и с нанесёнными стикерами.


- имейте в виду, что одно помещение будет всегда числиться под алкоголь, т.к. Росалкогольригулирование требует для получения лицензии по алкашке не менее 25 м2 на алкоголь в зале + склад, причем в обоих случаях нужен особый температурный режим. И это помещение не может быть складом для других продуктов. Увидят – накажут.


- дальше идет комната приема пищи и кабинет – мы выкинули кабинет на кассу, а кабинет стал комнатой приема пищи, еще и разделили его под переодевалку.


- опять же не забываем разделить эти кабинеты так, чтобы инкассаторы со своими требованиями по прикручиванию сейфа к полу не решили, что идет нарушение договора по инкассации!! Если правильно все продумать, можно сделать правильно, регламентами.


Оборудование и инвентарь – все легко и просто: отсутствие ножей и досок для разделки – наше счастье. А тряпки, ведра для каждого зала можно и в шкаф убрать. Только пометьте от кого какое ведро.

Приемка и хранение пищевых продуктов – соблюдаем товарное соседство, хлеб не храним на полу, остальное согласно температурному режиму.

Отпуск товаров покупателю – не забудьте овоскоп!! Вечно с этими яйцами проблемы))


Живность – по крысам договариваемся с местным СЭС на услугу дератизации. Мух сами шлепаем, можно клейкой лентой, но не красиво. Поэтому ставим на окна сетки.


Ну и не забываем про санитарные книжки.

По СЭС грабли описал, теперь далее.


Пожарники и охранка.

Люди, не терпящие конкуренции.

Был у меня контрагент, говорит, давай для тебя сделаю не за многие тыщи денег, а по реальным расценкам. Договорились, значит. Приехала охранка на принятие и тут понеслось.

Не устроило ничего по монтажу – от того как коробки повесили и датчики, до того, что «порошок уходи» горит не насыщенным цветом)), а без принятия монтажа, к охранке то и не подключают.

Пришлось согласиться на их монтаж. Доплатил, и типа все по красоте. Осталось также все, блин, кроме денег.


По пожарке если план эвакуации есть, есть плакаты по оказанию первой помощи и правилам пользователя огнетуша – вопросов не было. Только не забывать следить за состоянием самих огнетушей и заполнять журналы.


Росалкогольрегулирование.

Не так страшен СЭС как отзыв лицензии по алкашке)) Народная мудрость.

Вот с этим были реальные проблемы.


Не во все помещения загонишь под водку и иже с ней.


Во-первых – расстояние не менее 100 метров по пешим маршрутам от магазина до школ, детсадов, медучреждений и прочее.


Во-вторых – не менее 50 м2 на зал с алкоголем + склад


В-третьих – температурный режим, никакого тепла даже близко, хоть батареи изолируй или отключай.


В-четвертых - одно из самых основных, помещение в аренде должно быть с узаконенной перепланировкой или быть вообще без перепланировки.


В-пятых – подключение к ЕГАИС, реализация данного проекта в крупных сетях (к который мы и себя относим) стоит десятки миллионов рублей (доработки программного обеспечения, модернизация парка ПК, ключи ЕГАИС, 2d сканера на кассовую технику). ЕГАИС со всеми его изменениями внедряли года полтора, т.к. сначала переводили опт, а затем и розницу. Это отдельная эпопея.


В-шестых – контроль времени на кассах, если продал товар и на чеке 23-01, прощай лицензия. Видел некоторых перестраховщиков, которые продавали алкашку до 21-45, на случай перевода времени, но те попадали за то, что покупатель мог еще час покупать, но ему отказывали.


И далее, далее по списку.


Исходя из всех этих подготовительных моментов – лицензия становится чуть ли не золотой.


Администрации.

Я лопатой ваш снег шаталь. За зиму на 5 магазинах 3 штрафа за уборку территории. Они как специально ходили и до любого сугробика докапывались. При том, что в магазине работали 2 по 2 девочки и в штате не было дворников, суперу досталась чистка снега. Кароче, рабочие руки нужны на каждую зиму и желательно по 2-3 раза во время снегопадов. Так же держим запасы соли для крылечек и нескользящие, прибитые к полу коврики на входе. С коврами замучались в том плане, что владельцы помещений не давали права портить пол (был из мрамора и гранита), а администрация скользила уже за 50 метров от магазина (шучу, но реально скользила).

Второй момент с администрацией – это фасады, реклама на фасадах и штендеры. На время теста магазинов, было принято решение не заморачиваться с названием сетки и просто писать Продукты. Фасад всегда описывался как на оформлении, но, как оказалось, даже продукты это уже реклама, постоянно прилетало за штендеры, установленные на народных тропах. Ситуацию разворачивали так, что, если ПРОДУКТЫ написали красиво, значит вывеска для привлечения покупателей готова, а размещение штендеров надо согласовывать отдельно. Не наступите на мои грабли.


Третий момент – это забота о гражданах с ПОДА (повреждения опорно-двигательного аппарата). Наличие съездов, кнопок вызова, ширины дверных проёмов должно присутствовать. Мне влетело, что на мелком магазине дверь после тамбура была одностворчатая, пришлось махом менять вход на удовлетворяющий СНиП (или не СНиП, что-то там удовлетворяющий).


За какие еще нарушения можно по шапке получить:


- продажа сигарет вблизи школ, детсадов и прочее ближе 100 метров по пешеходным тропам.


- нарушение со стороны кадрового учета, если табелировать персонал по 24/7 (при недоборе персонала или совмещениях должностей).


- при приеме анкет от соискателей в магазине, а не офисе, т.к. нарушает закон ФЗ-152. И данный магазин должен быть оформлен как филиал.


- Нарушение норм шума при погрузке-разгрузке товара.


- изменение фасада магазина не подходящего к концепции развития города



Вот примерно и все мои приключения с контролирующими органами в тестовой сети.

Показать полностью 4
108

Если к Вам пришел Роскомнадзор

Как и обещал, временно буду чередовать посты про тестовые магазины и проверку со стороны Роскомнадзора, т.к. деятельность сетевых торговых точек напрямую связана с законом о персональных данных.


«Я пригласил вас, господа, с тем, чтобы сообщить вам пренеприятнейшее известие: к нам едет ревизор.» Николай Гоголь


Так началось для меня одно летнее утро в 2017 году. К проверке мы готовились почти 2 года, однако, данное известие стало неожиданной новостью. Три бравых сотрудника Роскомнадзора, после предварительного телефонного оповещения, перешагнули порог нашего офиса. В руках одно из них, в папке, наподобие «TOP SECRET», мирно дожидались своей очереди документы на ознакомление нашему директору: Уведомление о проведении плановой выездной проверки и Приказ о проведении плановой выездной проверки.


Битва за персональные данные началась!!

Что такое персональные данные (ПДн)?

Статья 3 Федерального закона от 27.07.2006 N 152-ФЗ «О персональных данных» дает такое определение:


Персональные данные — любая информация, относящаяся к прямо или косвенно определенному, или определяемому физическому лицу (субъекту персональных данных).


Пример:

Иванов Иван Иванович, паспорт номер 00 00 серия 000000 – прямо определяемое физическое лицо


Иванов Иван Иванович, отец трех близняшек из старшей группы садика номер 000 – косвенно определенное физическое лицо


Директор ООО «Иванофф», телефонный номер +0 (000) 00 00 000 – определяемое физическое лицо


Чувак дылда Иванов – неопределенное (не определяемое) физическое лицо.


Кто является оператором персональных данных?

Согласно 3 статье Федерального закона «О персональных данных»:


Оператор — государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными.


Пример:

вообще все)), кроме следующих исключений, пункт 2 статьи 1 Закона:

Обработка персональных данных производится физическими лицами исключительно для личных и семейных нужд, но если при этом не нарушаются права субъектов персональных данных (никому не передавайте книжку с телефонными номерами)) );


Обработка персональных данных производится при работе с документами Архивного фонда Российской Федерации и аналогичных документов;


Персональные данные, отнесены к сведениям, составляющим государственную тайну;


Персональные данные относятся к публичной информации о деятельности судов в РФ.


Так что, если Вами или Вашими сотрудниками обрабатываются ФИО, телефонные номера, должности, и прочее – Вы уже должны являться оператором персональных данных.

Как узнать, есть ли Вы в реестре операторов:

https://pd.rkn.gov.ru/operators-registry/operators-list/


Как стать оператором ПДн, и какие документы собирать и составлять опишу в следующих постах, а теперь, проверка.


Заходим на проходную и что видим.

- с нас сразу могут потребовать договор с охранной компанией,

- положение о внутреннем контроле

- журналы учета посетителей

- любую другую инфо, которая несет записи ФИО, должность, паспорт и прочее


Далее идет проверка структуры, которая производит набор кадров (отдел персонала).

- состав анкет для соискателя (нет ли избыточного сбора данных о предполагаемом сотруднике)

- проводятся ли тестирования (личные или обезличенные)

- положение о хранении документов

- положение об уничтожении документов

- договора на занимаемое помещение

- положение о кадровом резерве (если требуется в рамках работы предприятия)

- инструкции пользователей по безопасности при обработке ПДн

- подписи об ознакомлении с положением об обработке ПДн и других локальных документах оператора


Могут запросить заполненные анкеты соискателей для проверки на предмет согласованности между разработанным на предприятии Положением об обработке ПДн с его исполнением


Следующая ступень проверки – именно сам отдел кадров

- проверяют форму Т-2

- состав документов личного дела сотрудника

- могут попросить предоставить дела давно и недавно устроенных сотрудников – сверить состав личных дел (может собирали избыточные сведения – копии паспортов, копии военников, фотографии и прочее)

- в каких программах обрабатываются ПДн, договора на приобретение ПО и серверов, на которых обрабатываются ПДн

- фактическое нахождение сервера с ПДн

- на каких носителях находится ПДн

- положение о хранении документов

- положение об уничтожении документов

- договора на занимаемое помещение

- инструкции пользователей по безопасности при обработке ПДн

- подписи об ознакомлении с положением об обработке ПДн и других локальных документах оператора


Идем в приемную к директору

- в каких программах обрабатываются ПДн (журналы звонков, регистрация входящей почты, записки кому перезвонить и прочее)

- на каких носителях находится ПДн

- положение о хранении документов

- положение об уничтожении документов

- договора на занимаемое помещение

- инструкции пользователей по безопасности при обработке ПДн

- подписи об ознакомлении с положением об обработке ПДн и других локальных документах оператора


Бухгалтерия

Ничего нового, кроме зарплатного проекта

- договор с банками, бланки (ПДн) для открытия счета сотруднику и прочее.

- в каких программах обрабатываются ПДн, договора на приобретение ПО и серверов, на которых обрабатываются ПДн

- фактическое нахождение сервера с ПДн

- на каких носителях находится ПДн

- положение о хранении документов

- положение об уничтожении документов

- договора на занимаемое помещение

- инструкции пользователей по безопасности при обработке ПДн

- подписи об ознакомлении с положением об обработке ПДн и других локальных документах оператора


Юридический отдел

- в каких программах обрабатываются ПДн, договора на приобретение ПО и серверов, на которых обрабатываются ПДн

- фактическое нахождение сервера с ПДн

- на каких носителях находится ПДн

- положение о хранении документов

- положение об уничтожении документов

- договора на занимаемое помещение

- инструкции пользователей по безопасности при обработке ПДн

- подписи об ознакомлении с положением об обработке ПДн и других локальных документах оператора.


В основном, для первого и второго дня проверки – это достаточно. Какое-то время у проверяющих уйдет на ознакомление с предоставленными документами, а у Вас будет время собрать остальные документы, которые проверяющие могут запросить из собственного списка.


В следующий выпуск включу все заковыки с сайтами, внутренней ИТ структурой предприятия, бонусными картами, серверами и ПО на них, системами HelpDesk и прочей требухой.


А через один пост – разберем подготовку к тому, как заявить о себе как об операторе ПДн.

Показать полностью 8
Отличная работа, все прочитано!

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества