Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Вы уже обеспечили защиту персональных данных на предприятии?

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41

Открыть новую тему     Написать ответ в эту тему

Вы уже обеспечили защиту персональных данных на предприятии?
 ОтветГолосаПроценты
Нет и не собираемся148
12.50%
Нет, но собираемся158
13.34%
Находимся в стадии оценки угрозы173
14.61%
Да, проводим подготовительные работы185
15.62%
Да, соответствуем новым требованиям69
5.83%
В первый раз слышу!451
38.09%
Гости не могут голосовать, зарегистрируйтесть!Всего Голосов: 1184
emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Уважаемые коллеги!
К 1 января 2010 года все предприятия Российской Федерации должны привести cвою инфраструктуру и регулятивную базу в соответствие с требованиями Федерального закона от 27 июля 2006 г. N 152-ФЗ "О персональных данных" (далее - Закон).
 
Общий коленкор таков.
Согласно Закону к персональным данным относится:
"любая информация, относящаяся к определенному или определяемому на основании такой информации физическому лицу (субъекту персональных данных), в том числе его фамилия, имя, отчество, год, месяц, дата и место рождения, адрес, семейное, социальное, имущественное положение, образование, профессия, доходы, другая информация;"
п. 1, ст. 3 Закона
 
Чем это грозит для предприятия?
В любой компании есть те или иные системы кадрового учета (HR-контур), который содержит подробную информацию о сотруднике (ФИО, дата рождения, ИНН, № Страхового свидетельства Пенсионного фонда, №№ страховых свидетельств ОМС/ДМС, сведения о постановке на воинский учет, №№ банковских счетов, сведения о заработной плате и так далее).  
 
Кроме того, в ряде предприятий имеются различные CRM-cистемы, в которых аккумулируется информация о клиентах (в том числе клиентах - физических лицах), причем часто персонифицированная и детализированная, вплоть до предпочтений тех или иных лиц. Мы же стараемся удовлетворить клиента всеми возможными способами и учесть максимум нюансов?
 
Ряд компаний также осуществляет сбор и обработку тех или иных персональных данных клиентов через веб-сайты (интернет-продажи и тому подобное).
 
В ряде случаев есть ещё и бухучет (если клиент физическое лицо, которое оплачивает товары/услуги прямым банковским платежом, на основании договора или без такового).
 
Стало быть предприятие осуществляет сбор, хранит и обрабатывает персональные данные.
 
Далее...
 
п. 2, ст. 3 Закона вводит определение "оператора" (по обработке персональных данных):

Цитата:
2) оператор - государственный орган, муниципальный орган, юридическое или физическое лицо, организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели и содержание обработки персональных данных;

 
Поздравляю. Мы все - операторы.
 
Помимо определенных прав субъекта персональных данных, исполнение которых оператор должен обеспечивать (в основном это чисто бумажные штуки вещей - особого вреда компании причинить не могут), существуют ещё и обязательные требования в отношении оператора - они гораздо страшнее.
 
Закон определяет перечнь таких требований:
 

Цитата:
Статья 19. Меры по обеспечению безопасности персональных данных при их обработке
1. Оператор при обработке персональных данных обязан принимать необходимые организационные и технические меры, в том числе использовать шифровальные (криптографические) средства, для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения персональных данных, а также от иных неправомерных действий.
2. Правительство Российской Федерации устанавливает требования к обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, требования к материальным носителям биометрических персональных данных и технологиям хранения таких данных вне информационных систем персональных данных.
3. Контроль и надзор за выполнением требований, установленных Правительством Российской Федерации в соответствии с частью 2 настоящей статьи, осуществляются федеральным органом исполнительной власти, уполномоченным в области обеспечения безопасности, и федеральным органом исполнительной власти, уполномоченным в области противодействия техническим разведкам и технической защиты информации, в пределах их полномочий и без права ознакомления с персональными данными, обрабатываемыми в информационных системах персональных данных.
4. Использование и хранение биометрических персональных данных вне информационных систем персональных данных могут осуществляться только на таких материальных носителях информации и с применением такой технологии ее хранения, которые обеспечивают защиту этих данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения.

ст. 19 Закона
 
Относительно того, как выполнить требования 1 пункта пока данных не слишком много. В общем случае на предприятии должны быть:
- Положение о персональных данных
- Положение о контрольно-пропускном режиме (где определен конечный круг лиц, который имеет доступ в помещения, где эта красота хранится физически)
- Регламент по информационной безопасности
 
Кроме того, предприятие должно использовать сертифицированные (да, разумеется с потайным ключиком у ФСБ) криптографические решения на серверах, на которых расположены базы данных. Также инфраструктура должна быть аттестована (за счет предприятия у уполномоченного органа), что уж совсем ужасно.
 
Санкции.
Санкции за нарушение Закона незначительны:
 

Цитата:
Статья 13.11. Нарушение установленного законом порядка сбора, хранения, использования или распространения информации о гражданах (персональных данных)
Нарушение установленного законом порядка сбора, хранения, использования или распространения информации о гражданах (персональных данных) -
влечет предупреждение или наложение административного штрафа на граждан в размере от трехсот до пятисот рублей; на должностных лиц - от пятисот до одной тысячи рублей; на юридических лиц - от пяти тысяч до десяти тысяч рублей.

ст. 13.11 КоАП РФ
 
Но при проверке вам могут вынести предприсание об устранении выявленных нарушений. За неисполнение предписания санкции более другие:
 

Цитата:
Статья 19.5. Невыполнение в срок законного предписания (постановления, представления, решения) органа (должностного лица), осуществляющего государственный надзор (контроль)
1. Невыполнение в установленный срок законного предписания (постановления, представления, решения) органа (должностного лица), осуществляющего государственный надзор (контроль), об устранении нарушений законодательства -
влечет наложение административного штрафа на граждан в размере от трехсот до пятисот рублей; на должностных лиц - от одной тысячи до двух тысяч рублей или дисквалификацию на срок до трех лет; на юридических лиц - от десяти тысяч до двадцати тысяч рублей.

ст. 19.5 КоАП РФ
И так далее, вплоть до отзыва лицензии у предприятия на осуществление основной деятельности и уголовной ответственности для ген. директора.
 
Давайте что-ли обсудим - как жить дальше...
Или может кто уже лазейку какую нашел?

Всего записей: 11826 | Зарегистр. 05-06-2002 | Отправлено: 09:13 01-07-2009 | Исправлено: emx, 12:00 01-07-2009
Rouslan



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Интересно кто будет проверять соответствие критериям? Девушки из налоговой? Тогда не страшно.

Всего записей: 338 | Зарегистр. 08-10-2004 | Отправлено: 12:01 29-09-2010
vertex4

Moderator
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Rouslan
РосКомНадзор. При чем тут налоговая?

----------
В любой инструкции пропущено самое важное - что делать, если это устройство или программа не работают

Всего записей: 10393 | Зарегистр. 29-01-2006 | Отправлено: 14:57 30-09-2010
Rouslan



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
vertex4
Ну да, он что во всех городишках есть? Рутину возложат на налоговиков наверняка.

Всего записей: 338 | Зарегистр. 08-10-2004 | Отправлено: 14:50 03-10-2010
alex1885



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Ребят тут возник вопрос если оператор работает на mac os x неужто переходить на Windows ?

Всего записей: 99 | Зарегистр. 16-09-2006 | Отправлено: 19:04 05-10-2010 | Исправлено: alex1885, 19:41 05-10-2010
ipmanyak



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Хорошая новость -  получены сертификаты ФСТЭК на Windows 7 и Windows Server 2008 R2.
 
Сертификат №2180 от 30.09.2010 удостоверяет, что Windows 7 в редакциях "Профессиональная", "Корпоративная" и "Максимальная" может использоваться при создании автоматизированных систем до класса защищенности 1Г включительно и при создании информационных систем персональных данных до 2 класса включительно.
 
Сертификат №2181 от 30.09.2010 удостоверяет, что Windows Server 2008 R2 в редакциях "Standard", "Enterprise" и "Datacenter" может использоваться при создании автоматизированных систем до класса защищенности 1Г включительно и при создании информационных систем персональных данных до 2 класса включительно.
 
http://blogs.technet.com/b/mamykin/archive/2010/10/06/windows-7-windows-server-2008-r2.aspx
там же можно скачать сертификаты для ознакомления.

----------
В сортире лучше быть юзером, чем админом...

Всего записей: 11743 | Зарегистр. 10-12-2003 | Отправлено: 12:23 06-10-2010
kzi

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ipmanyak да, только нет проверки на НДВ. А посему чуть лучше не сертифиц. ОС.

Всего записей: 18 | Зарегистр. 18-11-2009 | Отправлено: 15:03 06-10-2010
champa



Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
а не кому не попадался под руки такой документ???  
В нем грится, что мол в ЛПУ можно уйти на 3-й класс. Печать ФСТЭКа имеется. Можно ли им руководствоваться???

Всего записей: 281 | Зарегистр. 05-03-2007 | Отправлено: 17:26 15-10-2010
ipmanyak



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
champa Имхо гон. ЛПУ - значит будет фиксироваться состояние здоровья, а значит сразу по Xпд  - Категория 1! И теперь по таблице классификации , согласно приказу трех, независимо от Xнпд, будет Класс 1.  
По-большому счету, в том документе ФСТЭК не имеет претензий к модели угроз, про классификацию ИСПДН ФСТЭК там ничего не говорит. А классификация там имхо указана неверно, и вообще,  сама классификация ИСПДН  мало имеет отношения к модели угроз, непонятно зачем там вообще ее упоминали. Тока ввели вас в заблуждение имхо.

----------
В сортире лучше быть юзером, чем админом...

Всего записей: 11743 | Зарегистр. 10-12-2003 | Отправлено: 16:40 18-10-2010
AlSet

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Rouslan
Они во всех областных центрах есть, в данный момент за операторами связи приглядывают, давно уже.

Всего записей: 40 | Зарегистр. 28-11-2003 | Отправлено: 20:47 18-10-2010
champa



Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
ipmanyak
на сколько я понял специальная ИСПДн классифицируется как раз таки на модели угроз.

Всего записей: 281 | Зарегистр. 05-03-2007 | Отправлено: 08:59 19-10-2010
ipmanyak



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
champa  Что такое специальная ИС довольно четко описывается в том же приказе трех от 13 февраля 2008 г. N 55/86/20
Специальные информационные системы - информационные системы, в которых вне зави-симости от необходимости обеспечения конфиденциальности персональных данных требуется обеспечить хотя бы одну из характеристик безопасности персональных данных, отличную от конфиденциальности (защищенность от уничтожения, изменения, блокирования, а также иных несанкционированных действий).
К специальным информационным системам должны быть отнесены:
информационные системы, в которых обрабатываются персональные данные, касающиеся состояния здоровья субъектов персональных данных;
информационные системы, в которых предусмотрено принятие на основании исключи-тельно автоматизированной обработки персональных данных решений, порождающих юридиче-ские последствия в отношении субъекта персональных данных или иным образом затрагиваю-щих его права и законные интересы.

Как видим, по состоянию здоровья,  и без модели  угроз вашу систему уже можно отнести к специальной.
 
 
 


----------
В сортире лучше быть юзером, чем админом...

Всего записей: 11743 | Зарегистр. 10-12-2003 | Отправлено: 12:22 19-10-2010
champa



Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
я имел ввиду немного другое: класс специальной ИСПДн за счет модели (правильно, грамотной???) можно понизить, неее?
 
Добавлено:
Я поинмаю прекрасно, что у меня К1, но подогнав подобную модель угроз, смогу ли показать, что защита нужна по 3-му классу?

Всего записей: 281 | Зарегистр. 05-03-2007 | Отправлено: 18:03 19-10-2010
ipmanyak



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
champa Мое мнение  - нет! При классификации нужно руководствоваться приказом трех, а не моделей угроз! Не верите,  да может я и не прав  -  задайте вопрос лицензиатам! Например в фирму  Reignvox.ru? В отличие от других фирм отвечают на вопросы и довольно быстро и  адекватно.

----------
В сортире лучше быть юзером, чем админом...

Всего записей: 11743 | Зарегистр. 10-12-2003 | Отправлено: 21:09 19-10-2010
champa



Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
ipmanyak
пошел задавать вопрос  - ответ напишу здесь.
 
Добавлено:
Цитирую:
Если Ваша  конфигурация полностью совпадает с описанной в модели угроз (например, Рассматриваемая МИС не имеет подключения к сетям общего
пользования и (или) международного обмена и другим информационным системам. Все компоненты МИС находятся внутри контролируемой зоны.)
тогда Вы можете принимать во внимание указанный документ.  
 
Добавлено:
Хотя в догонку было пущено следующие:
На самом деле наши специалисты  с большим сомнением относятся к указанной модели угроз  и стараются пользоваться текущими методическими документами. Так как еще не было претендентов проверок Регуляторами и как они отнесутся к такой классификации ИСПДн – неизвестно. Возможно, они будут руководствоваться только общими требованиями – тогда 3-й класс для медсистем не подходит

Всего записей: 281 | Зарегистр. 05-03-2007 | Отправлено: 08:41 20-10-2010
ipmanyak



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Кому интересно можете качнуть и поглядеть материалы в пойнте: Первая международная конференция «ЗАЩИТА ПЕРСОНАЛЬНЫХ ДАННЫХ»
http://www.pd-forum.ru/mt.php

----------
В сортире лучше быть юзером, чем админом...

Всего записей: 11743 | Зарегистр. 10-12-2003 | Отправлено: 13:31 01-11-2010
champa



Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
ipmanyak
спс, пшел качать ...

Всего записей: 281 | Зарегистр. 05-03-2007 | Отправлено: 14:11 01-11-2010
EXAKA



Newbie
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Сидя на семинаре по защите ПДн.
Алгоритм следующий:
0. Пакет докумнтов ОРД - минимум Положение о защите ПДн, инструкции пользователя
1. Классифицируете свою систему как типовую - Акт классификации
2. Исходя из класса выбираете типовую модель угроз
3. Формируете - рассчитываете частную модель угрзо для своей системы
4. Классифицируете свою систему как специальную - Акт класификации
5. Уведомление регулятора http://rsoc.ru/personal-data/forms/notification/
 
Ежели попали на класс 1 - обязательная аттестация системы (>300-500 тыс. руб.)
Возможна добровольная декларация соответствия.
Требуемые исходные документы - списо более 20
Минимум - наличие сертификатов на ПО (и лицензии), проекта ИС, в т.ч. ТЗ
 
Класс системы можно понизить, если разделить систему на части, части изолировать межсетевыми экранами (д.б сертификат соотв класса), данные в системах обезличить - т.е. блок с информацией 1 категории - с идентификатором, часть с ФИО и паспортными данными без критичной информации.
 
Исходные документы:
http://rsoc.ru/
http://www.ispdn.ru/
 
Добавлено:
Материалы конференции изучил, в принципе недостаточно даже для начала понимания, страшно далеки они от народа ...
В журнале управление персоналом есть статьи и формы документов для начала работы
http://www.top-personal.ru/
 
Добавлено:
Техническая защита информации и сведения о наличии сертификатов
на сайте Федеральная служба по техническому и экспортному контролю
(ФСТЭК России)
 
http://www.fstec.ru/

Всего записей: 13 | Зарегистр. 09-10-2007 | Отправлено: 12:40 03-11-2010
4eBelka

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Здравствуйте! Кто может подсказать нужно ли сертифицировать разработанную программу предназначенную для обработки персональных данных? И нужна ли лицензия на разработки таких программ?

Всего записей: 2 | Зарегистр. 03-11-2010 | Отправлено: 13:36 03-11-2010 | Исправлено: 4eBelka, 13:42 03-11-2010
EXAKA



Newbie
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
сертифицировать нужно если для продажи и для обработки ПДн по 3 и выше классу - для последующей сертификации АС.
Сертифицировать можно 1 экземпляр или серию.
Стоимость 1 тыс. руб. + несколько месяцев активной работы с регулятором
 
Добавлено:
Если система будет автоматически обезличивать ПДн - разность по разным БД ФИО и собственно данные, а БД изолировать сетевым экраном, а за основу взять что-нибудб популярное (MS SQL, 1C) то м.б. целесообразно.

Всего записей: 13 | Зарегистр. 09-10-2007 | Отправлено: 15:18 03-11-2010
4eBelka

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Данные 1-2 класса. Если не продавать, тогда обязательна сертификация?

Всего записей: 2 | Зарегистр. 03-11-2010 | Отправлено: 15:35 03-11-2010
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Вы уже обеспечили защиту персональных данных на предприятии?


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru