На прошлой неделе на DataПуть от Право.ru Артем Дмитриев собирал и модерировал сессию «На новую орбиту: как измерить зрелость privacy-функции».
Мы обсудили, как понять, что privacy-функция зрелая и эффективная? Ведь очевидно, что количество политик, согласий и проведенных DPIA само по себе мало что значит. Ибо зрелость ≠ compliance. Для конференций эта тема совсем свежая – тем интереснее.
Несколько тейков нашей дискуссии:
🔵Измеримость. Зрелая функция дает измеримый результат – для бизнеса, клиента и самой privacy-команды. С разговора о метриках и дашбордах мы и начали. Антон Турнов, МТС, показал, как такой дашборд может выглядеть и как использовать цифры. Например, «всего запросов» vs «проактивные запросы». А мы напомним про нашу матрицу privacy-метрик.
🔵Эффекты. Если функция зрелая, то эффекты, конечно, есть. Отличный пример – кейс Авито. Мария Шурукина подтвердила, что мероприятия по повышению прозрачности для пользователей позволили снизить количество их запросов по ПД более чем в 2 раза. Это ли не чудо!? Вот тут смотреть мульт-политику Авито.
🔵Коллаб с другими функциями. Екатерина Егорова поделилась подходом, при котором в Точка Банке DPO участвует в согласовании проекта на уровне инфраструктуры, а затем уже внутренние аудиторы проводят «выпускающий контроль качества» по согласованной с DPO методологии. Хороший пример, как privacy превращается в часть процесса.
🔵Ресурсы. Егор Смородинов привел расчет продолжительности аудита процессов. Если DPO один, то на это ему потребуется чуть больше 5 лет... Наглядная иллюстрация того, зачем DPO-функции нужны ресурсы. Результат – поздравляем Егора с расширением DPO-команды ВкусВилла 🍬
🔵Автоматизация. Она вам не нужна, если вы задумались о ней ДО систематизации и алгоритмизации. Как известно, если автоматизировать беспорядок, то получите автоматизированный беспорядок. Кирилл Зюбанов, RWB, настоятельно рекомендует начинать с алгоритмизации.
🔵Готовность к инцидентам. Екатерина Рубцова рассказала, что в Еврохиме на случай инцидента разработаны RACI-матрицы для кросс-функциональных команд и чек-листы реагирования. Причем их несколько в зависимости от типа инцидента. А на случай, если заранее согласованного сценария нет, предусмотрены особые RACI и чек-лист.
А мы для сессии сделали экстракт из нашей матрицы оценки зрелости privacy-процедур + рассказали, как пользоваться этим инструментом: 1️⃣Выделяем privacy-процедуры, например, уничтожение ПД, работа с контрагентами, контроль изменений и т. д. 2️⃣ Далее смотрим на каждую процедуру по пяти критериям: формализация ➡️ проникновение в бизнес ➡️ управление ➡️ оценка ➡️ оптимизация.
То есть недостаточно иметь SOP. Нужны playbook’и и self-service для бизнеса, понятные роли и эскалации, контроли и метрики, lessons learned, риск-ориентированный подход и автоматизация.
❗️Чтобы вам было с кем / с чем себя сравнивать, мы попросили in-house коллег из крупнейших компаний на этой конференции заполнить опросник по своим компаниям и агрегировали полученные ответы для двух privacy-процедур: vendor и change management. Вот что получилось:
🟩 Формализация – 67%
🟩 Проникновение в бизнес – 62%
🟨 Управление – 60%
🟥 Оценка – 34%
🟥 Оптимизация – 30%
Показательно и ожидаемо! Правила мы уже писать умеем. Встраивать их в бизнес – тоже более-менее. А вот метрики, KPI для бизнес-юнитов, lessons learned, риск-ориентированное управление и автоматизация – зона для роста.
Конечно, 100% практически нереалистичны, но, по нашей оценке, зрелость там, где 60+👨🦳 Рекомендуем внимательно оценить свои ритуалы, чтобы понять, во что инвестировать время в 2027 году, а где пора перестать быть ручным сервисом и передать часть работы бизнесу или машине.
Спасибо за дискуссию Антону Турнову, Марии Шурукиной, Екатерине Егоровой, Анастасии Петровой, Екатерине Рубцовой, Егору Смородинову и Кириллу Зюбанову.
И да, вместе обсуждая итоги, решили, что выступления на конференциях неплохо бы маркировать: [privacy / иное] light / hard. Все форматы нужны, но, вероятно, разным слушателям.
#Comply #Комплаенс
🙂 MAX | YT | RT | LI | Комплайтека
Post #618
237

- ❤ 5
- 👍 4
- 🔥 3
- ✍ 1