Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Вы уже обеспечили защиту персональных данных на предприятии?

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41

Открыть новую тему     Написать ответ в эту тему

Вы уже обеспечили защиту персональных данных на предприятии?
 ОтветГолосаПроценты
Нет и не собираемся148
12.50%
Нет, но собираемся158
13.34%
Находимся в стадии оценки угрозы173
14.61%
Да, проводим подготовительные работы185
15.62%
Да, соответствуем новым требованиям69
5.83%
В первый раз слышу!451
38.09%
Гости не могут голосовать, зарегистрируйтесть!Всего Голосов: 1184
emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Уважаемые коллеги!
К 1 января 2010 года все предприятия Российской Федерации должны привести cвою инфраструктуру и регулятивную базу в соответствие с требованиями Федерального закона от 27 июля 2006 г. N 152-ФЗ "О персональных данных" (далее - Закон).
 
Общий коленкор таков.
Согласно Закону к персональным данным относится:
"любая информация, относящаяся к определенному или определяемому на основании такой информации физическому лицу (субъекту персональных данных), в том числе его фамилия, имя, отчество, год, месяц, дата и место рождения, адрес, семейное, социальное, имущественное положение, образование, профессия, доходы, другая информация;"
п. 1, ст. 3 Закона
 
Чем это грозит для предприятия?
В любой компании есть те или иные системы кадрового учета (HR-контур), который содержит подробную информацию о сотруднике (ФИО, дата рождения, ИНН, № Страхового свидетельства Пенсионного фонда, №№ страховых свидетельств ОМС/ДМС, сведения о постановке на воинский учет, №№ банковских счетов, сведения о заработной плате и так далее).  
 
Кроме того, в ряде предприятий имеются различные CRM-cистемы, в которых аккумулируется информация о клиентах (в том числе клиентах - физических лицах), причем часто персонифицированная и детализированная, вплоть до предпочтений тех или иных лиц. Мы же стараемся удовлетворить клиента всеми возможными способами и учесть максимум нюансов?
 
Ряд компаний также осуществляет сбор и обработку тех или иных персональных данных клиентов через веб-сайты (интернет-продажи и тому подобное).
 
В ряде случаев есть ещё и бухучет (если клиент физическое лицо, которое оплачивает товары/услуги прямым банковским платежом, на основании договора или без такового).
 
Стало быть предприятие осуществляет сбор, хранит и обрабатывает персональные данные.
 
Далее...
 
п. 2, ст. 3 Закона вводит определение "оператора" (по обработке персональных данных):

Цитата:
2) оператор - государственный орган, муниципальный орган, юридическое или физическое лицо, организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели и содержание обработки персональных данных;

 
Поздравляю. Мы все - операторы.
 
Помимо определенных прав субъекта персональных данных, исполнение которых оператор должен обеспечивать (в основном это чисто бумажные штуки вещей - особого вреда компании причинить не могут), существуют ещё и обязательные требования в отношении оператора - они гораздо страшнее.
 
Закон определяет перечнь таких требований:
 

Цитата:
Статья 19. Меры по обеспечению безопасности персональных данных при их обработке
1. Оператор при обработке персональных данных обязан принимать необходимые организационные и технические меры, в том числе использовать шифровальные (криптографические) средства, для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения персональных данных, а также от иных неправомерных действий.
2. Правительство Российской Федерации устанавливает требования к обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, требования к материальным носителям биометрических персональных данных и технологиям хранения таких данных вне информационных систем персональных данных.
3. Контроль и надзор за выполнением требований, установленных Правительством Российской Федерации в соответствии с частью 2 настоящей статьи, осуществляются федеральным органом исполнительной власти, уполномоченным в области обеспечения безопасности, и федеральным органом исполнительной власти, уполномоченным в области противодействия техническим разведкам и технической защиты информации, в пределах их полномочий и без права ознакомления с персональными данными, обрабатываемыми в информационных системах персональных данных.
4. Использование и хранение биометрических персональных данных вне информационных систем персональных данных могут осуществляться только на таких материальных носителях информации и с применением такой технологии ее хранения, которые обеспечивают защиту этих данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения.

ст. 19 Закона
 
Относительно того, как выполнить требования 1 пункта пока данных не слишком много. В общем случае на предприятии должны быть:
- Положение о персональных данных
- Положение о контрольно-пропускном режиме (где определен конечный круг лиц, который имеет доступ в помещения, где эта красота хранится физически)
- Регламент по информационной безопасности
 
Кроме того, предприятие должно использовать сертифицированные (да, разумеется с потайным ключиком у ФСБ) криптографические решения на серверах, на которых расположены базы данных. Также инфраструктура должна быть аттестована (за счет предприятия у уполномоченного органа), что уж совсем ужасно.
 
Санкции.
Санкции за нарушение Закона незначительны:
 

Цитата:
Статья 13.11. Нарушение установленного законом порядка сбора, хранения, использования или распространения информации о гражданах (персональных данных)
Нарушение установленного законом порядка сбора, хранения, использования или распространения информации о гражданах (персональных данных) -
влечет предупреждение или наложение административного штрафа на граждан в размере от трехсот до пятисот рублей; на должностных лиц - от пятисот до одной тысячи рублей; на юридических лиц - от пяти тысяч до десяти тысяч рублей.

ст. 13.11 КоАП РФ
 
Но при проверке вам могут вынести предприсание об устранении выявленных нарушений. За неисполнение предписания санкции более другие:
 

Цитата:
Статья 19.5. Невыполнение в срок законного предписания (постановления, представления, решения) органа (должностного лица), осуществляющего государственный надзор (контроль)
1. Невыполнение в установленный срок законного предписания (постановления, представления, решения) органа (должностного лица), осуществляющего государственный надзор (контроль), об устранении нарушений законодательства -
влечет наложение административного штрафа на граждан в размере от трехсот до пятисот рублей; на должностных лиц - от одной тысячи до двух тысяч рублей или дисквалификацию на срок до трех лет; на юридических лиц - от десяти тысяч до двадцати тысяч рублей.

ст. 19.5 КоАП РФ
И так далее, вплоть до отзыва лицензии у предприятия на осуществление основной деятельности и уголовной ответственности для ген. директора.
 
Давайте что-ли обсудим - как жить дальше...
Или может кто уже лазейку какую нашел?

Всего записей: 11826 | Зарегистр. 05-06-2002 | Отправлено: 09:13 01-07-2009 | Исправлено: emx, 12:00 01-07-2009
wellwisher



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
частично внедрила защиту этих персональных данных

VIPnet установка и настройка - только дескать оне сами, хотя на www.infotecs.ru - нет таких требований.

Цитата:
...по сравнению с затратами на данное мероприятие, его хоть в бюджет заложили?

Закладывать в бюджет стихийное бедствие даже не смешно
 

Всего записей: 922 | Зарегистр. 21-03-2005 | Отправлено: 23:42 04-10-2009
Orion_76



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Может некомерческое партнерство по сертификации свободного ПО организовать?

Всего записей: 386 | Зарегистр. 02-11-2007 | Отправлено: 09:24 05-10-2009
patsev anton

BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Аналогичную идею высказали в этой теме: "InfraLinux, GPL, исходные тексты." http://community.i-rs.ru/index.php/topic,9001.0.html

Всего записей: 72 | Зарегистр. 16-06-2008 | Отправлено: 13:27 05-10-2009
Orion_76



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Там про <лицензирование> а не про <сертификацию>,
Если я правильно понимаю, для сертификации ФСТЭКом какого-либо ПО(т.е. даже определенной версии) кто-то должен проявить инициативу и проплатить (например как разработчики ALT-Linux). Например чтоб сертифицировать Debian, какая нибудь контора должна так же проявить инициативу(наверное подать заявку или что-то подобное) и оплатить данную услугу. Но так-как такой конторы не существует, то Debian так и останется несертефицированным ФСТЭКом-((((
Вот такую контору я и предлагаю организовать.
Юристы вон...осилили что-то на подобие : Некомерческое партнерство "ЮрКлуб" (Ссылка)
а сисадминам слабо?

Всего записей: 386 | Зарегистр. 02-11-2007 | Отправлено: 17:00 05-10-2009 | Исправлено: Orion_76, 17:17 05-10-2009
patsev anton

BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Верно, в основном рассматривался вопрос лицензирования. Но, обратите внимание, что Debian не является разработкой субъекта российского права (проще говоря не российская разработка, хотя там и есть учасники россияне) поэтому и никакая российская организация не может выступать правообладателем на продукт GNU/Debian. Соответственно и подавать на сертификацию нельзя. Сертифицировать можно СВОИ разработки.

Всего записей: 72 | Зарегистр. 16-06-2008 | Отправлено: 05:52 06-10-2009
Orion_76



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
т.е. У свободного ПО шансов нет...жаль..а так все хорошо начиналось...
я на 10 антивирусов начальство 2 года крутил(сельское муниципальное учреждение), а на организацию защиты ПД вообще не реально...придется увольняться-)))

Всего записей: 386 | Зарегистр. 02-11-2007 | Отправлено: 08:28 06-10-2009
DonDD



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Orion_76

Цитата:
придется увольняться-)))

Не спешите. Там много нюансов.Все образуется.
 
Добавлено:
wellwisher
VIPnet тоже существует в двух вариантах с сертификатом ФСБ России и без него!
Установка по желанию, я ставил и настраивал сам, принудиловки и жестких требований на эту тему нет (во всяком случае год назад не было).

Всего записей: 1169 | Зарегистр. 25-03-2006 | Отправлено: 08:37 06-10-2009 | Исправлено: DonDD, 08:55 06-10-2009
oaf56

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Orion_76 Не спеши. Хорошо только ТАМ, где НАС нет. Почитай мои посты
Все можно порешать. Главное делай все возможное, что зависит от тебя. Остальное оставь начальству. Почитай спокойно и неторопливо тему от начала.

Цитата:
DonDD:
Установка по желанию, я ставил и настраивал сам, принудиловки и жестких требований на эту тему нет (во всяком случае год назад не было).
Ставить сертифицированые системы, ПО выполнять работы может админ ИБ назначеный приказом по предприятию + доплатой за секретность+ и естесттвенно ознакомленый с этим под роспись. Про допуск не уверен. Или подрядная организация с соответствующей лицензией, договором.

Всего записей: 125 | Зарегистр. 23-11-2006 | Отправлено: 13:25 06-10-2009
lovec123

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
oaf56

Цитата:
Или подрядная организация с соответствующей лицензией, договором.

комерчиская или государственная?

Всего записей: 2734 | Зарегистр. 26-02-2007 | Отправлено: 19:55 06-10-2009
wellwisher



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
lovec123

Цитата:
комерчиская или государственная?

со смешанным капиталом

Цитата:
принудиловки и жестких требований на эту тему нет (во всяком случае год назад не было).
Ой ли... Намекали даже, что кабель (UTP) не того производителя, не сертифирован ФСТЭК. А будете дескать мудрить...

Всего записей: 922 | Зарегистр. 21-03-2005 | Отправлено: 22:36 06-10-2009
oaf56

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
lovec123
oaf56 Цитата:Или подрядная организация с соответствующей лицензией, договором.  
 
комерчиская или государственная?  

А в чем разница, если отвечает все равно оператор. Главное чтобы грамотными были, может что подскажут по делу. А может будешь по 10 раз объяснять, пока и сам не поймешь.

Всего записей: 125 | Зарегистр. 23-11-2006 | Отправлено: 09:10 07-10-2009 | Исправлено: oaf56, 14:22 07-10-2009
Orion_76



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Вчера собирали на семинар в региональном министерстве по данному вопросу, коротко объяснили суть проблемы, намекнули пути решения (самостоятельно или через конторы-лицензиаты, дали начальный список необходимой документации, первый по списку документ - Приказ о назначении администратора ИБ.
oaf56

Цитата:
Ставить сертифицированые системы, ПО выполнять работы может админ ИБ назначеный приказом по предприятию + доплатой за секретность+ и естесттвенно ознакомленый с этим под роспись.

Не могли бы Вы подсказать документы, регламентирующие вменение данной обязанности сотруднику(размеры доплат, служебные обязанности и т.д.)..Ато как то не хочется такое ярмо за "просто-так" тащить-)))

Всего записей: 386 | Зарегистр. 02-11-2007 | Отправлено: 14:13 08-10-2009
eeeeee



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
(из шапки)
Кроме того, предприятие должно использовать сертифицированные (да, разумеется с потайным ключиком у ФСБ) криптографические решения на серверах, на которых расположены базы данных. Также инфраструктура должна быть аттестована (за счет предприятия у уполномоченного органа), что уж совсем ужасно.  

Вот это, собственно, откуда вытекает?
Из 19-й статьи вроде никак...

Всего записей: 31 | Зарегистр. 04-05-2003 | Отправлено: 13:48 09-10-2009 | Исправлено: eeeeee, 13:48 09-10-2009
lovec123

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
oaf56

Цитата:
А в чем разница, если отвечает все равно оператор.

разница в том что сохранять секретность - при том что уязвимости системы известны сторонней комерческой организиции по идее сложнее, разве не так? я понимаю если это будет делать тот же фстек где у сотрудников обязанность о не разглашении и тп, что помешает тому человеку который вчера промогал нам аттестовать сеть, вскрыть все недостатки и уязвимости системы, зная о них, даже возможно утаив часть из них, завтра  не слить эту информацию знакомому хакеру? и при этом по шапке получит оператор может я чего то просто не допанимаю, объясните пожалуйста

Всего записей: 2734 | Зарегистр. 26-02-2007 | Отправлено: 19:50 09-10-2009 | Исправлено: lovec123, 20:27 09-10-2009
SYSRISER

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Вот что наше по данному вопросу.
При приобретении продукта от "Kaspersky" выдается вот такой сертификат:
http://images.kaspersky.com/ru/certificates/fsb_cert_winfls60.jpg
http://images.kaspersky.com/ru/certificates/fsb_cert_kav60.jpg
http://images.kaspersky.com/ru/certificates/fsb_cert_adminkit60.jpg
http://images.kaspersky.com/ru/certificates/fsb_cert_lin_wksfls.jpg
http://images.kaspersky.com/ru/certificates/fstek_cert_adminkit60.jpg
http://images.kaspersky.com/ru/certificates/fstek_cert_kav60.jpg
http://images.kaspersky.com/ru/certificates/fstek_cert_winfls60.jpg
 
 
Добавлено:
Не совсем правильно написал Лаборатория Касперского имеет данные сертификаты

Всего записей: 3 | Зарегистр. 18-06-2007 | Отправлено: 20:41 09-10-2009
lovec123

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
интересно когда каспер следующие версии админ кита с пакетами сертифицируют, шестёрка конечно хороша но пожилая уже собственно только из за сертификата и не переходим на более свежие решения

Всего записей: 2734 | Зарегистр. 26-02-2007 | Отправлено: 21:11 09-10-2009
SYSRISER

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Как нам сообщил наш поставщик антивирусного ПО, в новой версии "Kaspersky
Business Space Security" имеется такой сертификат.
Этот вопрос я уточню и ответ выложу, правда только не раньше вторника.

Всего записей: 3 | Зарегистр. 18-06-2007 | Отправлено: 21:26 09-10-2009
lovec123

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
вообщето вроде как пора поднимать вопрос как о недоработке этого закона так и о целесообразности его, с первого взгляда закон имеет явную комерческую подоплёку потому как в сметы заряжают нехилые суммы которые получат конкретные фирмы, мы уже сейчас купили за нехилые деньги программы которые нужны для галочки так смысл этого? сдесь есть представители фстека для разьяснения зачем это закон нужен? и обьясните если можно более подробно чем просто для защиты персональных данных?

Всего записей: 2734 | Зарегистр. 26-02-2007 | Отправлено: 14:52 10-10-2009 | Исправлено: lovec123, 18:36 10-10-2009
oaf56

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
lovec123
Ух, А я то думал, что я один такой параноик. )
Ну. Вообще то лицезианты должны иметь лицензию. У них должны быть условия ее выдачи и отзыва. ИХ Сотрудники должны иметь квалификацию(наверно и сертификат об обучении), допуск и подписку о неразглашении инф. которую они получат при выполнении своих служебных обязаностей. Я думаю ты в праве потребовать предъявить подобные документы. Кроме этого при оказании услуг на основе договора можно "попросить" включить пункты об ответственности исполнителя за разглашение любой информации о ВАШЕЙ КОНТОРЕ без вашего ПИСЬМЕННОГО согласия на это. Проблема в том, что доступ к документации будет иметь не только прямой исполнитель. Да и доказать это будет БОЛЬШОЙ проблемой.
 
Какой ни какой, порядок конечно нужен. Только хотели как лучше получилось как всегда...
Если таковые здесь и есть и будут, то только по "по долгу службы". Но это решение не их уровня.  И не им его отменять.
 

Цитата:
eeeeeeВот это, собственно, откуда вытекает?  
Из 19-й статьи вроде никак...
Читаешь Методические рекомендации И регламентирущие документы. Почитай. Там при высоких требованиях к защищаемой инфе, либо угрозах выбирается шифрование. Логин и пароль подберут и данные стащут. А здесь типа стащут, а использовать не смогут. По идее надо шифровать на на лету и только самим приложением/(БД) Т.е. интегрировать в ядро приложения. шифрование на уровне ОС будет не сильнее чем стойкость учетных записей для доступа к каталогу таких данных. Криптография это не только, шифрование Файловой системы, но и трафика(типа SSH/IPSEC), Сертикаты/Ключи_ЭЦП, Аутентификация на базе сертификатов, Удостоверяющие центры и наверное много чего еще... А Это системы защиты, которые должны быть обязательно сертифицированы.
Да. еще мелочь. Если вы уж выберите шифрование данных, то и остальные компоненнты защиты должны быть ТОЖЕ высокого уроввня. начиная от НСД, контроля запуска приложений, спец требований к ОС и приложению.

Всего записей: 125 | Зарегистр. 23-11-2006 | Отправлено: 09:31 12-10-2009 | Исправлено: oaf56, 09:54 12-10-2009
mgVolt



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
А есть ли 4 закрытых документа в электронном виде? Не очень верится, что нет )))) Можно в личку.

Всего записей: 22 | Зарегистр. 18-05-2007 | Отправлено: 11:08 12-10-2009
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Вы уже обеспечили защиту персональных данных на предприятии?


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru