Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Вы уже обеспечили защиту персональных данных на предприятии?

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41

Открыть новую тему     Написать ответ в эту тему

Вы уже обеспечили защиту персональных данных на предприятии?
 ОтветГолосаПроценты
Нет и не собираемся148
12.50%
Нет, но собираемся158
13.34%
Находимся в стадии оценки угрозы173
14.61%
Да, проводим подготовительные работы185
15.62%
Да, соответствуем новым требованиям69
5.83%
В первый раз слышу!451
38.09%
Гости не могут голосовать, зарегистрируйтесть!Всего Голосов: 1184
emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Уважаемые коллеги!
К 1 января 2010 года все предприятия Российской Федерации должны привести cвою инфраструктуру и регулятивную базу в соответствие с требованиями Федерального закона от 27 июля 2006 г. N 152-ФЗ "О персональных данных" (далее - Закон).
 
Общий коленкор таков.
Согласно Закону к персональным данным относится:
"любая информация, относящаяся к определенному или определяемому на основании такой информации физическому лицу (субъекту персональных данных), в том числе его фамилия, имя, отчество, год, месяц, дата и место рождения, адрес, семейное, социальное, имущественное положение, образование, профессия, доходы, другая информация;"
п. 1, ст. 3 Закона
 
Чем это грозит для предприятия?
В любой компании есть те или иные системы кадрового учета (HR-контур), который содержит подробную информацию о сотруднике (ФИО, дата рождения, ИНН, № Страхового свидетельства Пенсионного фонда, №№ страховых свидетельств ОМС/ДМС, сведения о постановке на воинский учет, №№ банковских счетов, сведения о заработной плате и так далее).  
 
Кроме того, в ряде предприятий имеются различные CRM-cистемы, в которых аккумулируется информация о клиентах (в том числе клиентах - физических лицах), причем часто персонифицированная и детализированная, вплоть до предпочтений тех или иных лиц. Мы же стараемся удовлетворить клиента всеми возможными способами и учесть максимум нюансов?
 
Ряд компаний также осуществляет сбор и обработку тех или иных персональных данных клиентов через веб-сайты (интернет-продажи и тому подобное).
 
В ряде случаев есть ещё и бухучет (если клиент физическое лицо, которое оплачивает товары/услуги прямым банковским платежом, на основании договора или без такового).
 
Стало быть предприятие осуществляет сбор, хранит и обрабатывает персональные данные.
 
Далее...
 
п. 2, ст. 3 Закона вводит определение "оператора" (по обработке персональных данных):

Цитата:
2) оператор - государственный орган, муниципальный орган, юридическое или физическое лицо, организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели и содержание обработки персональных данных;

 
Поздравляю. Мы все - операторы.
 
Помимо определенных прав субъекта персональных данных, исполнение которых оператор должен обеспечивать (в основном это чисто бумажные штуки вещей - особого вреда компании причинить не могут), существуют ещё и обязательные требования в отношении оператора - они гораздо страшнее.
 
Закон определяет перечнь таких требований:
 

Цитата:
Статья 19. Меры по обеспечению безопасности персональных данных при их обработке
1. Оператор при обработке персональных данных обязан принимать необходимые организационные и технические меры, в том числе использовать шифровальные (криптографические) средства, для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения персональных данных, а также от иных неправомерных действий.
2. Правительство Российской Федерации устанавливает требования к обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, требования к материальным носителям биометрических персональных данных и технологиям хранения таких данных вне информационных систем персональных данных.
3. Контроль и надзор за выполнением требований, установленных Правительством Российской Федерации в соответствии с частью 2 настоящей статьи, осуществляются федеральным органом исполнительной власти, уполномоченным в области обеспечения безопасности, и федеральным органом исполнительной власти, уполномоченным в области противодействия техническим разведкам и технической защиты информации, в пределах их полномочий и без права ознакомления с персональными данными, обрабатываемыми в информационных системах персональных данных.
4. Использование и хранение биометрических персональных данных вне информационных систем персональных данных могут осуществляться только на таких материальных носителях информации и с применением такой технологии ее хранения, которые обеспечивают защиту этих данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения.

ст. 19 Закона
 
Относительно того, как выполнить требования 1 пункта пока данных не слишком много. В общем случае на предприятии должны быть:
- Положение о персональных данных
- Положение о контрольно-пропускном режиме (где определен конечный круг лиц, который имеет доступ в помещения, где эта красота хранится физически)
- Регламент по информационной безопасности
 
Кроме того, предприятие должно использовать сертифицированные (да, разумеется с потайным ключиком у ФСБ) криптографические решения на серверах, на которых расположены базы данных. Также инфраструктура должна быть аттестована (за счет предприятия у уполномоченного органа), что уж совсем ужасно.
 
Санкции.
Санкции за нарушение Закона незначительны:
 

Цитата:
Статья 13.11. Нарушение установленного законом порядка сбора, хранения, использования или распространения информации о гражданах (персональных данных)
Нарушение установленного законом порядка сбора, хранения, использования или распространения информации о гражданах (персональных данных) -
влечет предупреждение или наложение административного штрафа на граждан в размере от трехсот до пятисот рублей; на должностных лиц - от пятисот до одной тысячи рублей; на юридических лиц - от пяти тысяч до десяти тысяч рублей.

ст. 13.11 КоАП РФ
 
Но при проверке вам могут вынести предприсание об устранении выявленных нарушений. За неисполнение предписания санкции более другие:
 

Цитата:
Статья 19.5. Невыполнение в срок законного предписания (постановления, представления, решения) органа (должностного лица), осуществляющего государственный надзор (контроль)
1. Невыполнение в установленный срок законного предписания (постановления, представления, решения) органа (должностного лица), осуществляющего государственный надзор (контроль), об устранении нарушений законодательства -
влечет наложение административного штрафа на граждан в размере от трехсот до пятисот рублей; на должностных лиц - от одной тысячи до двух тысяч рублей или дисквалификацию на срок до трех лет; на юридических лиц - от десяти тысяч до двадцати тысяч рублей.

ст. 19.5 КоАП РФ
И так далее, вплоть до отзыва лицензии у предприятия на осуществление основной деятельности и уголовной ответственности для ген. директора.
 
Давайте что-ли обсудим - как жить дальше...
Или может кто уже лазейку какую нашел?

Всего записей: 11826 | Зарегистр. 05-06-2002 | Отправлено: 09:13 01-07-2009 | Исправлено: emx, 12:00 01-07-2009
oaf56

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Кому может будет интересно Сайт официальный "Фирмы 1С":
1. Новости. Апрель 2010 г. :: Отмена двух документов, касающихся защиты персональных данных  http://www.buh.ru/newsDescr-6013
 
2. Новости. Апрель 2010 г. :: В продажу поступила книга "Обеспечение защиты персональных данных (+CD)"  http://www.buh.ru/newsDescr-6014
 

Всего записей: 125 | Зарегистр. 23-11-2006 | Отправлено: 09:00 06-04-2010
ipmanyak



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
oaf56 Новость про отмену двух документов старая, 58 приказ был уже 5 февраля. Книжка, если она не учитывает 58 приказ, тоже типа уже не того.


----------
В сортире лучше быть юзером, чем админом...

Всего записей: 11743 | Зарегистр. 10-12-2003 | Отправлено: 10:21 06-04-2010 | Исправлено: ipmanyak, 10:23 06-04-2010
SerCos

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Люди, интересует процесс лицензирования ПО для поликлиники (база по пациентам), где можно про сам процесс почитать. Тонкие клиенты есть у нас сертифицированные или нет?

Всего записей: 13 | Зарегистр. 12-10-2008 | Отправлено: 08:14 08-04-2010
ipmanyak



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
SerCos Наверно проще позвонить  дежурному ФСТЭК России http://www.fstec.ru/_razd/obsv_1.htm
или дежурному ФСТЭК вашего федерального округа  http://www.fstec.ru/_razd/_karto.htm
Или расскажут или скажут где прочитать что и как или скажут куда обратиться..

----------
В сортире лучше быть юзером, чем админом...

Всего записей: 11743 | Зарегистр. 10-12-2003 | Отправлено: 15:28 08-04-2010
gifin

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
SerCos
 
 
у вас я как понял, вопрос поставлен не совсем корректно.
 
 
Вам надо не лицензировать ПО,  
а сертифицировать и не ПО а арм
 
а общий порядок, следующий.
 
Вы покупаете, собираете, АРМ.  
  С лицензионными и сертифицированными, Операционкой и Антивирусом.  
  Потом ставите, лицензионное ПО для обработки данных, оно на сколько я помню не обязательно должно быть Сертифицированным, но обязательно лицензионным.
 И еще парочку спец программ.
 
После этого, звоните в организацию занимающуюся сертификацией рабочих мест для работы с перс данными.  
 
Они приезжает обследуют его, разрабатывают руководящие документы и через две недельки дают аттестат соответствия.  
 
После чего можете пользоваться АРМом.
 
 
если есть еще вопросы, пишите мойник@mail.ru
 
 
 
 
 
 

Всего записей: 48 | Зарегистр. 01-09-2005 | Отправлено: 12:33 09-04-2010
kzi

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
gifin Вы тоже не совсем правы!
Не сертифицировать АРМ (АС), а аттестовать по требованиям БИ.
И если контора коммер. то это делать не обязательно, достаточно просто разработать организационно-распорядительные документы (акты, модель, ТЗ, проект, положения, инструкции, внесение изменений в различные документы и т.п.) и если есть желание провести декларирование (тоже не обязательно, но желательно). Если есть свои специалисты по ЗИ, то поручить это им и/или позвать лицензиата.

Всего записей: 18 | Зарегистр. 18-11-2009 | Отправлено: 12:40 09-04-2010
ipmanyak



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
kzi А если у него ИСПДН  будет классифицирована  как  К1?  
Для К1 нужен контроль отсутствия НДВ, а это и есть сертификация ПО.


----------
В сортире лучше быть юзером, чем админом...

Всего записей: 11743 | Зарегистр. 10-12-2003 | Отправлено: 15:03 09-04-2010
kzi

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ipmanyak а если...
Потом есть большая разница между сертифицировать ПО или СрЗИ и аттестовывать АРМ (АС, ИСПДн). Аттестация для комм. организаций не обязательна!
И если-если К1, то не все ПО, а только СрЗИ (в частности от НСД), и использовать сретифиц. ОС не поможет, т.к. они не сертифицированы на НДВ, а всего лишь по ОУД).

Всего записей: 18 | Зарегистр. 18-11-2009 | Отправлено: 15:49 09-04-2010
SerCos

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
В базе будут хранится данные о здоровье пациентов, электронные медицинские книжки, результаты анализов и.т.д. Это К1 как я понимаю?

Всего записей: 13 | Зарегистр. 12-10-2008 | Отправлено: 03:18 12-04-2010
vertex4

Moderator
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
SerCos
Да.

----------
В любой инструкции пропущено самое важное - что делать, если это устройство или программа не работают

Всего записей: 10393 | Зарегистр. 29-01-2006 | Отправлено: 07:31 12-04-2010
Toparenko

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
kzi
ОС не поможет, т.к. они не сертифицированы на НДВ, а всего лишь по ОУД)

Не смешивайте форточки и все ОСи.
Есть Linux-ы сертифицированные по НДВ

Всего записей: 40 | Зарегистр. 04-10-2005 | Отправлено: 12:36 13-04-2010
kzi

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Есть и Solaris по НДВ и СВТ.
ТОлько большинство сидят на Виндах и врядли будут переходить...

Всего записей: 18 | Зарегистр. 18-11-2009 | Отправлено: 12:41 13-04-2010
Toparenko

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
SerCos
В базе будут хранится данные о здоровье пациентов, электронные медицинские книжки, результаты анализов и.т.д. Это К1 как я понимаю?  

Согласно приказа трех у Вас спецИСПДн - т.ч. через модель угроз.
 
Добавлено:

Цитата:
kzi
ТОлько большинство сидят на Виндах и врядли будут переходить...

Не факт. Вопрос ПДн лишний повод для того, чтоб перейти
Во всяком случае дешевле обойдется, чем на форточках. Особенно, когда переводить небольшую сеть.

Всего записей: 40 | Зарегистр. 04-10-2005 | Отправлено: 12:43 13-04-2010
Jungorussia

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Такой вопрос, если кто подскажет:
А если мы размещаем на своей территории стойку с ИСПДн K1,K2,....
Тут мне надо получается аттестовать само помещение, применить сертифицированный софт + проходящие МЭ, исключить доступ посторонних лиц к оборудованию и прочее. И если идет передача данных допустим для правки данных из головного офиса заказчика поставить подходящие МЭ у них и аттестованную технику за которой они производят правку данных?  
 
Лицензии ФСТЭК/ФСБ в таком случае надо получать?
ФСТЭК на деят. по ЗКИ думаю надо точно

Всего записей: 54 | Зарегистр. 04-11-2008 | Отправлено: 17:00 13-04-2010 | Исправлено: Jungorussia, 17:01 13-04-2010
Toparenko

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Jungorussia
А если мы размещаем на своей территории стойку с ИСПДн K1,K2,....  
Тут мне надо получается аттестовать само помещение

По 58 приказу ФСТЭК аттестация не обязательна

Цитата:
Jungorussia
применить сертифицированный софт + проходящие МЭ,

Если это не Ваша ИСПДн, то по отношению к ней все Ваше оборудование будет ВТСС и абсолютно не имеет значения какое ПО там стоит.

Цитата:
Jungorussia
исключить доступ посторонних лиц к оборудованию  

Вот это обязательно

Цитата:
Jungorussia
и прочее

По вышеприведенному алгоритму

Цитата:
ФСТЭК на деят. по ЗКИ думаю надо точно

Если Вы обслуживаете их систему защиты - то обязательно (т.к. предоставление услуги по технической защите информации).
Если оборудование у Вас только стоит и/или Вы не "лезете" в их СЗИ - не требуется для данной цели.

Цитата:
Jungorussia
Лицензии ФСТЭК/ФСБ в таком случае надо получать?

Аналогично по лицензии ФСБ по отношению к СКЗИ.

Всего записей: 40 | Зарегистр. 04-10-2005 | Отправлено: 09:39 14-04-2010
ROvchinnikov

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Решили вопрос установкой программы VipNet, которая соотвествует всем нормам защиты и имеется лицензия от ФСБ, очень мощный пакет!

Всего записей: 13 | Зарегистр. 03-12-2008 | Отправлено: 07:43 04-05-2010
ipmanyak



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
В блоге Царёва http://www.tsarev.biz/?p=1373 выложены ссылки на архивы с типовыми документами по защите ПДН для абстрактной фирмы "Рога и Копыта" . Часть документов потеряли актуальность в связи с отменой 2-х документов ФСТЭК, но все таки могут оказаться полезными при написании организационно-распорядительной документации.
http://ifolder.ru/16860180
http://ifolder.ru/16860405
http://ifolder.ru/16867747  - доклад Волкова А.Н. "Значение организационных мероприятий для обеспечения защиты персональных данных. Практический подход."

----------
В сортире лучше быть юзером, чем админом...

Всего записей: 11743 | Зарегистр. 10-12-2003 | Отправлено: 12:24 04-05-2010
lovec123

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ROvchinnikov

Цитата:
Решили вопрос установкой программы VipNet, которая соотвествует всем нормам защиты и имеется лицензия от ФСБ, очень мощный пакет!

аха мощный, приехали на курсы в москву, началось с того что дистриб випнета стал конфликтовать с нортон антивирем по просьбе преподавателя нортон был повсеместно деинсталирован, ну а после мы неделю баролись с тремя четырьмя вирусами которые валили сетку жрали экзешники и попросту усложняли учёбу, особенно доставал салити который грузился раньше випнет монитора, а ещё утверждение препода что да есть проблемы во взаимодействии випнета и каперского поэтому они рекомендуют доктора веба у фстека есть список рекомендованных програм там столько изврата который стоит хороших денег

Всего записей: 2734 | Зарегистр. 26-02-2007 | Отправлено: 23:11 04-05-2010
demon1981



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Toparenko

Цитата:
По 58 приказу ФСТЭК аттестация не обязательна  

ткни пожалуйста где это там написано
 
и ещё может кто в курсе: где написано об обязательности или необязательности предоставления в роскомнадзор уведомлений об обработке (о намерении осуществлять обработку) персональных данных? (обрабатываем только ПдН своих сотрудников и никуда кроме стандартных ходов по зарплате (пенсионный, налоговая, им самим справки о доходах и т. д.) их не предоставляем, т. е. по идее подходим под п. 1 ч. 2 ст. 22 закона N 152-ФЗ от 27.07.2006)

Всего записей: 189 | Зарегистр. 28-03-2007 | Отправлено: 09:27 05-05-2010 | Исправлено: demon1981, 09:50 05-05-2010
ROvchinnikov

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
аха мощный, приехали на курсы в москву, началось с того что дистриб випнета стал конфликтовать с нортон антивирем по просьбе преподавателя нортон был повсеместно деинсталирован, ну а после мы неделю баролись с тремя четырьмя вирусами которые валили сетку жрали экзешники и попросту усложняли учёбу, особенно доставал салити который грузился раньше випнет монитора, а ещё утверждение препода что да есть проблемы во взаимодействии випнета и каперского поэтому они рекомендуют доктора веба  у фстека есть список рекомендованных програм там столько изврата который стоит хороших денег

 
проблемы с ним решаемы, у нас в Оренбургской области на мне висит 3 района центров занятости в каждом из которых всё нашины защищены Випом, + лицинз каспер, никогда никаких вопросов не было!в чем ещё огромный плюс так вся область из наших контор завязана в одну сетку с шифрованием, сертификатами и всеми делами,конфидициальность сохранена, все довольны! и ещё обслуживание одного рабочего места на котором крутиться коф. инфа обходится в год мне около 1000 руб.  
 

Всего записей: 13 | Зарегистр. 03-12-2008 | Отправлено: 10:00 05-05-2010 | Исправлено: ROvchinnikov, 10:01 05-05-2010
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Вы уже обеспечили защиту персональных данных на предприятии?


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru