Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Вы уже обеспечили защиту персональных данных на предприятии?

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41

Открыть новую тему     Написать ответ в эту тему

Вы уже обеспечили защиту персональных данных на предприятии?
 ОтветГолосаПроценты
Нет и не собираемся148
12.50%
Нет, но собираемся158
13.34%
Находимся в стадии оценки угрозы173
14.61%
Да, проводим подготовительные работы185
15.62%
Да, соответствуем новым требованиям69
5.83%
В первый раз слышу!451
38.09%
Гости не могут голосовать, зарегистрируйтесть!Всего Голосов: 1184
emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Уважаемые коллеги!
К 1 января 2010 года все предприятия Российской Федерации должны привести cвою инфраструктуру и регулятивную базу в соответствие с требованиями Федерального закона от 27 июля 2006 г. N 152-ФЗ "О персональных данных" (далее - Закон).
 
Общий коленкор таков.
Согласно Закону к персональным данным относится:
"любая информация, относящаяся к определенному или определяемому на основании такой информации физическому лицу (субъекту персональных данных), в том числе его фамилия, имя, отчество, год, месяц, дата и место рождения, адрес, семейное, социальное, имущественное положение, образование, профессия, доходы, другая информация;"
п. 1, ст. 3 Закона
 
Чем это грозит для предприятия?
В любой компании есть те или иные системы кадрового учета (HR-контур), который содержит подробную информацию о сотруднике (ФИО, дата рождения, ИНН, № Страхового свидетельства Пенсионного фонда, №№ страховых свидетельств ОМС/ДМС, сведения о постановке на воинский учет, №№ банковских счетов, сведения о заработной плате и так далее).  
 
Кроме того, в ряде предприятий имеются различные CRM-cистемы, в которых аккумулируется информация о клиентах (в том числе клиентах - физических лицах), причем часто персонифицированная и детализированная, вплоть до предпочтений тех или иных лиц. Мы же стараемся удовлетворить клиента всеми возможными способами и учесть максимум нюансов?
 
Ряд компаний также осуществляет сбор и обработку тех или иных персональных данных клиентов через веб-сайты (интернет-продажи и тому подобное).
 
В ряде случаев есть ещё и бухучет (если клиент физическое лицо, которое оплачивает товары/услуги прямым банковским платежом, на основании договора или без такового).
 
Стало быть предприятие осуществляет сбор, хранит и обрабатывает персональные данные.
 
Далее...
 
п. 2, ст. 3 Закона вводит определение "оператора" (по обработке персональных данных):

Цитата:
2) оператор - государственный орган, муниципальный орган, юридическое или физическое лицо, организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели и содержание обработки персональных данных;

 
Поздравляю. Мы все - операторы.
 
Помимо определенных прав субъекта персональных данных, исполнение которых оператор должен обеспечивать (в основном это чисто бумажные штуки вещей - особого вреда компании причинить не могут), существуют ещё и обязательные требования в отношении оператора - они гораздо страшнее.
 
Закон определяет перечнь таких требований:
 

Цитата:
Статья 19. Меры по обеспечению безопасности персональных данных при их обработке
1. Оператор при обработке персональных данных обязан принимать необходимые организационные и технические меры, в том числе использовать шифровальные (криптографические) средства, для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения персональных данных, а также от иных неправомерных действий.
2. Правительство Российской Федерации устанавливает требования к обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, требования к материальным носителям биометрических персональных данных и технологиям хранения таких данных вне информационных систем персональных данных.
3. Контроль и надзор за выполнением требований, установленных Правительством Российской Федерации в соответствии с частью 2 настоящей статьи, осуществляются федеральным органом исполнительной власти, уполномоченным в области обеспечения безопасности, и федеральным органом исполнительной власти, уполномоченным в области противодействия техническим разведкам и технической защиты информации, в пределах их полномочий и без права ознакомления с персональными данными, обрабатываемыми в информационных системах персональных данных.
4. Использование и хранение биометрических персональных данных вне информационных систем персональных данных могут осуществляться только на таких материальных носителях информации и с применением такой технологии ее хранения, которые обеспечивают защиту этих данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения.

ст. 19 Закона
 
Относительно того, как выполнить требования 1 пункта пока данных не слишком много. В общем случае на предприятии должны быть:
- Положение о персональных данных
- Положение о контрольно-пропускном режиме (где определен конечный круг лиц, который имеет доступ в помещения, где эта красота хранится физически)
- Регламент по информационной безопасности
 
Кроме того, предприятие должно использовать сертифицированные (да, разумеется с потайным ключиком у ФСБ) криптографические решения на серверах, на которых расположены базы данных. Также инфраструктура должна быть аттестована (за счет предприятия у уполномоченного органа), что уж совсем ужасно.
 
Санкции.
Санкции за нарушение Закона незначительны:
 

Цитата:
Статья 13.11. Нарушение установленного законом порядка сбора, хранения, использования или распространения информации о гражданах (персональных данных)
Нарушение установленного законом порядка сбора, хранения, использования или распространения информации о гражданах (персональных данных) -
влечет предупреждение или наложение административного штрафа на граждан в размере от трехсот до пятисот рублей; на должностных лиц - от пятисот до одной тысячи рублей; на юридических лиц - от пяти тысяч до десяти тысяч рублей.

ст. 13.11 КоАП РФ
 
Но при проверке вам могут вынести предприсание об устранении выявленных нарушений. За неисполнение предписания санкции более другие:
 

Цитата:
Статья 19.5. Невыполнение в срок законного предписания (постановления, представления, решения) органа (должностного лица), осуществляющего государственный надзор (контроль)
1. Невыполнение в установленный срок законного предписания (постановления, представления, решения) органа (должностного лица), осуществляющего государственный надзор (контроль), об устранении нарушений законодательства -
влечет наложение административного штрафа на граждан в размере от трехсот до пятисот рублей; на должностных лиц - от одной тысячи до двух тысяч рублей или дисквалификацию на срок до трех лет; на юридических лиц - от десяти тысяч до двадцати тысяч рублей.

ст. 19.5 КоАП РФ
И так далее, вплоть до отзыва лицензии у предприятия на осуществление основной деятельности и уголовной ответственности для ген. директора.
 
Давайте что-ли обсудим - как жить дальше...
Или может кто уже лазейку какую нашел?

Всего записей: 11826 | Зарегистр. 05-06-2002 | Отправлено: 09:13 01-07-2009 | Исправлено: emx, 12:00 01-07-2009
Orion_76



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Valery12
Наиболее оптимально Cisco ASA 5505, но серия не сертифицирована ФСТЭКом, только отдельными экземплярами.

Всего записей: 386 | Зарегистр. 02-11-2007 | Отправлено: 15:15 20-05-2010
ipmanyak



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Orion_76
Цитата:
Cisco ASA 5505, но серия не сертифицирована ФСТЭКом,
Ошибаетесь!  
http://www.npo-echelon.ru/production/69/6729  
Сертификат соответствия:
ФСТЭК России №1976 от 11 декабря 2009 г. на соответствие требованиям технических условий ТУ  и руководящего документа "Средства вычислительной техники. Межсетевые экраны. Защита от несанкционированного доступа к информации. Показатели защищенности от несанкционированного доступа к информации" (Гостехкомиссия России, 1997) - по 3 классу защищенности.
Почитай мой пост чуток  выше про Vipnet.
 
 
 
Добавлено:
тут можешь  еще поглядеть аппаратные и программные решения
http://www.npo-echelon.ru/production/69/
http://www.npo-echelon.ru/production/

----------
В сортире лучше быть юзером, чем админом...

Всего записей: 11743 | Зарегистр. 10-12-2003 | Отправлено: 15:22 20-05-2010 | Исправлено: ipmanyak, 21:51 20-05-2010
Orion_76



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ipmanyak
Цитата:
ФСТЭК России №1976 от 11 декабря 2009 г. на соответствие требованиям технических условий ТУ  и руководящего документа "Средства вычислительной техники. Межсетевые экраны. Защита от несанкционированного доступа к информации. Показатели защищенности от несанкционированного доступа к информации" (Гостехкомиссия России, 1997) - по 3 классу защищенности.  

 
Спасибо, что поправили... Наверное это для нас будет самое оптимальное решение...
 
 

Всего записей: 386 | Зарегистр. 02-11-2007 | Отправлено: 21:17 20-05-2010
Orion_76



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ipmanyak

Цитата:
ФСТЭК России №1976 от 11 декабря 2009 г. на соответствие требованиям технических условий ТУ  и  

 
Выдержка из переписки с продавцом:
 

Код:
----------------------------------------------------------------------
Коммуникационное (12:34:09 21/05/2010)
Добрый день.
 
 
 Orion (12:37:50 21/05/2010)
Нам необходимо приобрести межсетевой экран Cisco ASA-5505 из серии сертифицированной ФСТЭКом.
У Вас есть в наличии?
 
 Коммуникационное (12:38:50 21/05/2010)
ФСТЭКовские сертификаты  очень проблематично получить и денег много стоит.   (в районе 250 000.00 рубл.)  Все кто сначала хотел ФСЭКовский сертификат, узнавая какой ценой придется его добывать - отказывались от его получения и заказывали оборудование без него.
Да и само оборудование в настоящем времени не получило разрешение ФСБ на провоз через границу РФ.  
В настоящее время,  мы можем заказать оборудование,  заказ около 15 недель.
 
 
 Коммуникационное (12:39:39 21/05/2010)
срок из расчета того что ФСБ  получит все лдокументы от производителя (нотификация)  и даст разрешение на его поставку
 
 
 Orion (12:46:39 21/05/2010)
Выдержка из реестра сертифицированых СЗИ Фстэк:
------------------------------------------------------------------------------------------------------
№ сертификата: 1976
Начало действия сертификата: 11.12.2009
Срок действия сертификата: 11.12.2012      
Cisco ASA-5505      
 Межсетевой экран Cisco ASA-5505  - по 3 классу для МЭ и на соответствие ТУ    
Схема сертификации:  Серия      
Испытательная лаборатория:
   ЗАО "Документальные системы", ОС-Лабоораторя ППШ    
Заявители:
    ЗАО "АМТ-Груп"     115162
    Москва, ул. Шаболовка, д. 31, к. Б
    (495) 725-7660
   ЗАО "Алтэкс-строй-2002"     125047
   Москва, пл. Тверская застава, д 3
   (495) 504-1614
-----------------------------------------------------------------------------------------------------
 
Вроде вся серия сертифицирована?
 
 Коммуникационное (12:49:52 21/05/2010)
ок.  попробуйте взять сертификат там.    Но не теряйте время.  его не дадут.  Мы пробовали много раз.   Там сидят люди, которые хотят денег и с их слов - привозите железку и мы будем делать все заново для вашей конкретной позиции

 
Весело?-))

Всего записей: 386 | Зарегистр. 02-11-2007 | Отправлено: 13:01 21-05-2010
Toparenko

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Orion_76
Весело?-))  

Попробуйте после выходных поспрошать Лукацкого. Учитывая, что он в Cisco, мож. он подскажет у кого взять сертифицированный

Всего записей: 40 | Зарегистр. 04-10-2005 | Отправлено: 11:45 27-05-2010
kernhohol

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Коллеги!
 
Один вопрос, ответа на который не могу пока найти: один аспект использования CRM-систем.
 
Предположим, у нас есть CRM-база с набором "потенциальных" клиентов, работа с которыми еще ведется и договора с ними не заклчено.
 
По 152ФЗ, если мы заносим человека в нашу базу CRM, мы должны заручиться его письменным согласием.
То же самое касается и "партнерской" сети.
 
Таким образом, от каждого человека, упомянутого у нас в базе CRM у нас должно быть письменное согласие на помещение его данных в базу.
 
Кто-нибудь уже озаботился проблемой сбора сотен подписей от людей со всей России?
 
Спасибо за внимание.

Всего записей: 2 | Зарегистр. 23-07-2008 | Отправлено: 17:09 01-06-2010
Toparenko

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
kernhohol
Кто-нибудь уже озаботился проблемой сбора сотен подписей от людей со всей России?  

Озаботились и давно
 
Уже в Резниковском проекте попровок в ЗоПД объединяются договорная и преддоговорная деятельность:
 

Цитата:
Статья 6. Случаи обработки персональных данных
1. Обработка персональных данных может осуществляться оператором в следующих случаях:
1) установления или реализации договорных отношений, предполагающих обработку персональных данных;
 

Всего записей: 40 | Зарегистр. 04-10-2005 | Отправлено: 09:02 02-06-2010
kernhohol

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Да, каким-то образом пропустил этот момент при чтении поправок.
 
Статья 6. Случаи обработки персональных данных  
"1. Обработка персональных данных может осуществляться оператором в следующих случаях:  
1) установления или реализации договорных отношений, предполагающих обработку персональных данных; "
 
При этом:
статья 6, часть 2
 
"Обработка ПД при установлении и реализации договорных отношений должна осуществляться на основе согласия субьекта ПД на обработку его ПД и регулироваться соглашением..."
 
статья 6, часть 6
"... Соглашение может быть заключено в устной форме..."
 
Вуаля =) С колой и попкорном следим за процессом принятия поправок к закону, учим менеджеров говорить "вы согласны на обработку Ваших ПД?", записываем телефонные разговоры с клиентами и проводим работы по установлению режима безопасности.

Всего записей: 2 | Зарегистр. 23-07-2008 | Отправлено: 10:06 02-06-2010
Toparenko

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Приглашаем всех, кто заинтересован в решении проблемы 152-ФЗ,принять участие в Общественных слушаниях.

Всего записей: 40 | Зарегистр. 04-10-2005 | Отправлено: 21:31 02-06-2010
Patriot_RU



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Невыполнение в срок законного предписания

Повод содрать штраф, это любимое их занятие. А было и без повода.

Всего записей: 7 | Зарегистр. 03-06-2010 | Отправлено: 09:56 05-06-2010
gorynych2005



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Вышли по правки о том что для в ряде случаев сертифицировать систему не нужно ...

Всего записей: 60 | Зарегистр. 12-04-2005 | Отправлено: 06:19 08-06-2010
Grekk007

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Всем привет!
Прочитал всё это, и такой вопрос:
И что, теперь надо, в обязательном поряде шифровать данные, а перед этим у клиентов спрашивать разрешение???
Ещё и штрафы предусмотрены.......
По моему, это уже надо не НАМ беспокоиться, а впервую очередь директорам, потому что мы только исполнители.
И вина будет на плечах директорских, т.к он не позаботился полистать закон, или юрист ему не объяснил.
Так что, коллеги, не партесь сильно, НО можно намекнуть директору, что есть такая опа.

Всего записей: 3 | Зарегистр. 10-06-2010 | Отправлено: 05:39 11-06-2010
Aisokol

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Вышли поправки которые смягчили требования особенно по криптографии. Но сертифицировать систему все равно надо. Да есть там моменты когда можно обойтить без сертификации, но вместо этого требуют другой документ который выглядит неизвестно как и кто его подписывает тоже.

Всего записей: 15 | Зарегистр. 12-03-2007 | Отправлено: 08:48 16-06-2010
patsev anton

BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Уважаемые специалисты!
Скажите, пожалуйста, какой нормативно-правовой акт запрещает пользователям бухгалтерии иметь Интернет?

Всего записей: 72 | Зарегистр. 16-06-2008 | Отправлено: 09:28 16-06-2010
res2001



Silver Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
patsev anton
вряд ли такой есть
разве что приказ по организации

Всего записей: 2580 | Зарегистр. 11-04-2003 | Отправлено: 09:34 16-06-2010
Vital283



BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Так персональные данные в бухгалтерии только у расчетчика зарплаты,
а остальным бухам можно спокойно пользоваться интернетом
 

Всего записей: 149 | Зарегистр. 21-05-2007 | Отправлено: 08:06 17-06-2010
Fill747



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Vital283
у остальных вполне может быть другая коммерческая и/или конфиденциальная информация типа номеров счетов и проводок по ним...
а вообще "иметь" или "не иметь" интернет на рабочем месте в организациях должно определяться внутренними нормативными документами по ИБ.

----------
Я бы сделал лучше, но мне помогали.

Всего записей: 1147 | Зарегистр. 03-02-2003 | Отправлено: 08:29 17-06-2010
pctool

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Grekk007

Цитата:
Так что, коллеги, не партесь сильно, НО можно намекнуть директору, что есть такая опа.

Гыгы Сюрприссс будет,када ты узнаещь,что твоя опа по приказу тож участвует в этой оргии-как самая что нинаесть ответственная...удачи!
 
 
 
 

Всего записей: 20 | Зарегистр. 27-10-2005 | Отправлено: 18:46 20-06-2010 | Исправлено: pctool, 18:47 20-06-2010
KOLDUN1986



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Очень неохота читать 22 страницы, но видел что-то тут про разделение на гос и комерческие фирмы, подскажите надо ли всё это выполнять в частных конторах?

Всего записей: 2 | Зарегистр. 28-02-2008 | Отправлено: 13:31 02-07-2010
vertex4

Moderator
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
KOLDUN1986
На данный момент - надо.

----------
В любой инструкции пропущено самое важное - что делать, если это устройство или программа не работают

Всего записей: 10393 | Зарегистр. 29-01-2006 | Отправлено: 17:45 05-07-2010
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Вы уже обеспечили защиту персональных данных на предприятии?


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru