Добрый день,
Да, вы можете и, с точки зрения оптимизации кадрового делопроизводства, должны утвердить именно перечень должностей, а не конкретных ФИО работников.
Для государственных органов и муниципальных учреждений (включая государственные больницы) такой подход является нормативно рекомендованным, поскольку полностью решает проблему «текучки» кадров.
Согласно п. 1 ст. 18.1 ФЗ № 152, оператор обязан принимать меры, необходимые и достаточные для обеспечения выполнения обязанностей по защите ПДн. Ограничение доступа к данным рамками должностных обязанностей — базовая мера безопасности. Закон требует определить, кто именно имеет доступ, но не обязывает переписывать ФИО в самом тексте локального акта (приказа).
Для государственных органов, учреждений и подведомственных им организаций действует Постановление Правительства РФ № 211.
1. Операторы, являющиеся государственными или муниципальными органами, принимают следующие меры, направленные на обеспечение выполнения обязанностей, предусмотренных Федеральным законом «О персональных данных» и принятыми в соответствии с ним нормативными правовыми актами:
б) утверждают актом руководителя государственного или муниципального органа следующие документы:
Принимая во внимания положения норм ст. 88 Трудового кодекса РФ,
https://www.consultant.ru/document/cons_doc_LAW_34683/693c16ad10f7f494a958cb007737bd678c221d4c/
работодатель регламентирует доступ к ПДн сотрудников внутри организации.
Допуск конкретного человека к работе с данными осуществляется не путем постоянного переписывания приказов, а через:
-наличие его должности в утвержденном перечне,
-включение обязанности по обработке ПДн в его должностную инструкцию,
-подписание персонального бязательства о неразглашении ПДн при приеме на работу.
Тут можете посмотреть перечень документов, которые утверждают актом руководителя, направленные на обеспечение выполнения обязанностей, предусмотренных Федеральным законом «О персональных данных»
base.garant.ru/70152982/