Положение о внутреннем аудите персональных данных - это локальный акт, который закрепляет не разовую проверку, а регулярную процедуру: кто ее проводит, как часто, что именно проверяется и как оформляются результаты. Утверждается приказом руководителя и распространяется на всех сотрудников, которые работают с персональными данными.
В документ стоит включить: периодичность проверок (например, раз в год или при значимых изменениях в процессах обработки данных), состав комиссии или ответственное лицо, объект проверки - документы, информационные системы, фактическая практика обработки на местах, а не только бумаги, и методику - сверка документов с реальностью, опрос сотрудников, техническая проверка систем защиты.
Результат каждой проверки оформляется отдельным актом с перечнем выявленных несоответствий и сроками их устранения - это уже другой документ, не само положение, а его практическое следствие. В положении стоит прописать и то, кто проверяет, что нарушения действительно устранены к назначенному сроку, иначе аудит превращается в формальность.
Если внутри компании нет человека, способного провести такую проверку объективно и со стороны, эту работу можно передать на аутсорс: аудит сайта и процессов на соответствие 152-ФЗ у нас обычно занимает 2-3 рабочих дня и заканчивается конкретным списком нарушений с рекомендациями. Но сам регламент регулярных внутренних проверок все равно стоит закрепить отдельно, чтобы аудит не был разовой акцией.