Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Вы уже обеспечили защиту персональных данных на предприятии?

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41

Открыть новую тему     Написать ответ в эту тему

Вы уже обеспечили защиту персональных данных на предприятии?
 ОтветГолосаПроценты
Нет и не собираемся148
12.50%
Нет, но собираемся158
13.34%
Находимся в стадии оценки угрозы173
14.61%
Да, проводим подготовительные работы185
15.62%
Да, соответствуем новым требованиям69
5.83%
В первый раз слышу!451
38.09%
Гости не могут голосовать, зарегистрируйтесть!Всего Голосов: 1184
emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Уважаемые коллеги!
К 1 января 2010 года все предприятия Российской Федерации должны привести cвою инфраструктуру и регулятивную базу в соответствие с требованиями Федерального закона от 27 июля 2006 г. N 152-ФЗ "О персональных данных" (далее - Закон).
 
Общий коленкор таков.
Согласно Закону к персональным данным относится:
"любая информация, относящаяся к определенному или определяемому на основании такой информации физическому лицу (субъекту персональных данных), в том числе его фамилия, имя, отчество, год, месяц, дата и место рождения, адрес, семейное, социальное, имущественное положение, образование, профессия, доходы, другая информация;"
п. 1, ст. 3 Закона
 
Чем это грозит для предприятия?
В любой компании есть те или иные системы кадрового учета (HR-контур), который содержит подробную информацию о сотруднике (ФИО, дата рождения, ИНН, № Страхового свидетельства Пенсионного фонда, №№ страховых свидетельств ОМС/ДМС, сведения о постановке на воинский учет, №№ банковских счетов, сведения о заработной плате и так далее).  
 
Кроме того, в ряде предприятий имеются различные CRM-cистемы, в которых аккумулируется информация о клиентах (в том числе клиентах - физических лицах), причем часто персонифицированная и детализированная, вплоть до предпочтений тех или иных лиц. Мы же стараемся удовлетворить клиента всеми возможными способами и учесть максимум нюансов?
 
Ряд компаний также осуществляет сбор и обработку тех или иных персональных данных клиентов через веб-сайты (интернет-продажи и тому подобное).
 
В ряде случаев есть ещё и бухучет (если клиент физическое лицо, которое оплачивает товары/услуги прямым банковским платежом, на основании договора или без такового).
 
Стало быть предприятие осуществляет сбор, хранит и обрабатывает персональные данные.
 
Далее...
 
п. 2, ст. 3 Закона вводит определение "оператора" (по обработке персональных данных):

Цитата:
2) оператор - государственный орган, муниципальный орган, юридическое или физическое лицо, организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели и содержание обработки персональных данных;

 
Поздравляю. Мы все - операторы.
 
Помимо определенных прав субъекта персональных данных, исполнение которых оператор должен обеспечивать (в основном это чисто бумажные штуки вещей - особого вреда компании причинить не могут), существуют ещё и обязательные требования в отношении оператора - они гораздо страшнее.
 
Закон определяет перечнь таких требований:
 

Цитата:
Статья 19. Меры по обеспечению безопасности персональных данных при их обработке
1. Оператор при обработке персональных данных обязан принимать необходимые организационные и технические меры, в том числе использовать шифровальные (криптографические) средства, для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения персональных данных, а также от иных неправомерных действий.
2. Правительство Российской Федерации устанавливает требования к обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, требования к материальным носителям биометрических персональных данных и технологиям хранения таких данных вне информационных систем персональных данных.
3. Контроль и надзор за выполнением требований, установленных Правительством Российской Федерации в соответствии с частью 2 настоящей статьи, осуществляются федеральным органом исполнительной власти, уполномоченным в области обеспечения безопасности, и федеральным органом исполнительной власти, уполномоченным в области противодействия техническим разведкам и технической защиты информации, в пределах их полномочий и без права ознакомления с персональными данными, обрабатываемыми в информационных системах персональных данных.
4. Использование и хранение биометрических персональных данных вне информационных систем персональных данных могут осуществляться только на таких материальных носителях информации и с применением такой технологии ее хранения, которые обеспечивают защиту этих данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения.

ст. 19 Закона
 
Относительно того, как выполнить требования 1 пункта пока данных не слишком много. В общем случае на предприятии должны быть:
- Положение о персональных данных
- Положение о контрольно-пропускном режиме (где определен конечный круг лиц, который имеет доступ в помещения, где эта красота хранится физически)
- Регламент по информационной безопасности
 
Кроме того, предприятие должно использовать сертифицированные (да, разумеется с потайным ключиком у ФСБ) криптографические решения на серверах, на которых расположены базы данных. Также инфраструктура должна быть аттестована (за счет предприятия у уполномоченного органа), что уж совсем ужасно.
 
Санкции.
Санкции за нарушение Закона незначительны:
 

Цитата:
Статья 13.11. Нарушение установленного законом порядка сбора, хранения, использования или распространения информации о гражданах (персональных данных)
Нарушение установленного законом порядка сбора, хранения, использования или распространения информации о гражданах (персональных данных) -
влечет предупреждение или наложение административного штрафа на граждан в размере от трехсот до пятисот рублей; на должностных лиц - от пятисот до одной тысячи рублей; на юридических лиц - от пяти тысяч до десяти тысяч рублей.

ст. 13.11 КоАП РФ
 
Но при проверке вам могут вынести предприсание об устранении выявленных нарушений. За неисполнение предписания санкции более другие:
 

Цитата:
Статья 19.5. Невыполнение в срок законного предписания (постановления, представления, решения) органа (должностного лица), осуществляющего государственный надзор (контроль)
1. Невыполнение в установленный срок законного предписания (постановления, представления, решения) органа (должностного лица), осуществляющего государственный надзор (контроль), об устранении нарушений законодательства -
влечет наложение административного штрафа на граждан в размере от трехсот до пятисот рублей; на должностных лиц - от одной тысячи до двух тысяч рублей или дисквалификацию на срок до трех лет; на юридических лиц - от десяти тысяч до двадцати тысяч рублей.

ст. 19.5 КоАП РФ
И так далее, вплоть до отзыва лицензии у предприятия на осуществление основной деятельности и уголовной ответственности для ген. директора.
 
Давайте что-ли обсудим - как жить дальше...
Или может кто уже лазейку какую нашел?

Всего записей: 11826 | Зарегистр. 05-06-2002 | Отправлено: 09:13 01-07-2009 | Исправлено: emx, 12:00 01-07-2009
FSB37



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
EXAKA
Стоп. Я, кажется, отстал от жизни, но когда у нас стало необходимо лицензировать программы, а не ИСПДН?

Всего записей: 43 | Зарегистр. 21-07-2007 | Отправлено: 13:11 29-11-2010
ipmanyak



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
FSB37 откуда такая инфа?  Программы то да, нужно лицензировать и ИСПДН тут не причем, то есть нужно юзать лицензионный софт. А вот про лицензирование ИСПДН - эт для меня что-то новое. Их нужно не лицензировать, а аттестовывать, если это требуется по классу (сейчас это только класс 1).

----------
В сортире лучше быть юзером, чем админом...

Всего записей: 11743 | Зарегистр. 10-12-2003 | Отправлено: 18:04 30-11-2010 | Исправлено: ipmanyak, 18:06 30-11-2010
FSB37



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ipmanyak
тьфу, оговорился. Я имел ввиду сертификацию ПО, не являющегося средствами защиты, про что камрад EXAKA говорил

Всего записей: 43 | Зарегистр. 21-07-2007 | Отправлено: 22:27 30-11-2010 | Исправлено: FSB37, 22:30 30-11-2010
ipmanyak



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
сертификацию ПО, не являющегося средствами защиты,
имхо не нужно, поскольку не является средством защиты. вы классифицировали свои ИСПДН  согласно приказу трех - Приказ ФСТЭК, ФСБ, МИС №55-86-20 от 13.02.2008 ? Если не попадаете в класс 2, то вам можно вообще ни о чем не беспокоиться.  

----------
В сортире лучше быть юзером, чем админом...

Всего записей: 11743 | Зарегистр. 10-12-2003 | Отправлено: 18:57 02-12-2010 | Исправлено: ipmanyak, 19:00 02-12-2010
contrafack

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Рискну спросить  
 
Уже готов стандарт/закон ? есть уже стандарт, по которым надо защищаться ? Так много о них написан, что аж запутываюсь.....  

Всего записей: 3336 | Зарегистр. 21-04-2008 | Отправлено: 16:19 03-12-2010
Mamluka

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Здравствуйте!
Вопрос к Администраторам безопасности. Чем можно мотивировать повышение оклада,когда обязанности администратора безопасности попросту вменяют в обязанности? Может кто нибудь  поделится опытом,как продавить данную ситуацию?  
Заранее спасибо за ответы!!!
P/S Просьба воздержатся от ответов в духе,а почему это вам должны платить )
 
Добавлено:
Здравствуйте!
Вопрос к Администраторам безопасности. Чем можно мотивировать повышение оклада,когда обязанности администратора безопасности попросту вменяют в обязанности? Может кто нибудь  поделится опытом,как продавить данную ситуацию?  
Заранее спасибо за ответы!!!
P/S Просьба воздержатся от ответов в духе,а почему это вам должны платить )

Всего записей: 2 | Зарегистр. 26-09-2008 | Отправлено: 11:13 06-12-2010
Orion_76



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Чем можно мотивировать повышение оклада,

Трудовым кодексом
 
Добавлено:
У вас должен быть трудовой договор и должностные обязанности, в которых четко прописано, за что вы получаете зарплату, если добавляется еще дополнительная работа, не прописанная в договоре и должностных обязанностях, то естественно, в цивилизованных странах  повышают оплату...
Но за Гондурас ничего сказать не могу-))) У меня в одной конторе на 10 компов на полную ставку человека взяли админом безопасности...-))) Сына начальницы-))

Всего записей: 386 | Зарегистр. 02-11-2007 | Отправлено: 15:26 06-12-2010
Mamluka

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Да в том то и дело,что Гондурас, уже прозрачно намекнули что поменять должностные инструкции для них не проблема(

Всего записей: 2 | Зарегистр. 26-09-2008 | Отправлено: 16:32 06-12-2010
IqOOpI



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
всем добрый день.
вот руководитель сказал надо начинать препринимать действия к защите персональных данных. подтолкните с чего начать. составления тз или с мест где могут быть угрозы

Всего записей: 92 | Зарегистр. 22-08-2008 | Отправлено: 11:54 07-12-2010
Fill747



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
IqOOpI
вот тут много ссылок собрано в одну кучу.

----------
Я бы сделал лучше, но мне помогали.

Всего записей: 1147 | Зарегистр. 03-02-2003 | Отправлено: 17:41 07-12-2010
IqOOpI



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
данке шон

Всего записей: 92 | Зарегистр. 22-08-2008 | Отправлено: 06:43 08-12-2010
contrafack

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
в цивилизованных странах  повышают оплату...
Но за Гондурас ничего сказать не могу-)))


дааааа. убило это вообще ! к сожалению могут тебе брать в должность руководитель IT отдела, а на следущий день сказать иди поменять бочки на кулерах или помоги разгружать товар. Я уже не удивляюсь.

Всего записей: 3336 | Зарегистр. 21-04-2008 | Отправлено: 14:53 08-12-2010
ipmanyak



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
приятная новость:
Спустя год после переноса срока приведения информационных систем в соответствие с законом «О персональных данных» до 1 января 2011 г., менее чем за месяц до наступления этой даты, Госдума почти единогласно приняла в первом чтении очередную отсрочку. В новом законопроекте говорится, что операторы должны выполнить эти работы до наступления 2012 г.
Подробности здесь:
http://safe.cnews.ru/news/top/index.shtml?2010/12/08/419341#top_static
2 и 3 чтение возможно состоится до конца этого года

----------
В сортире лучше быть юзером, чем админом...

Всего записей: 11743 | Зарегистр. 10-12-2003 | Отправлено: 09:08 09-12-2010
Gamil2

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Ориентируйтесь на  отсрочку до 1го июля

Всего записей: 4 | Зарегистр. 28-09-2007 | Отправлено: 15:53 09-12-2010
Alukardd



Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Gamil2
+1
в тех документах о результатах первого чтения, что я видел, была именно эта дата, со словами что вы уж совсем обнаглели до 1 января 2012года...

----------
Microsoft gives you windows, linuх gives you the whole house...
I've been using Vim for about 4 years now, mostly because I can't figure out how to exit it.

Всего записей: 6563 | Зарегистр. 28-08-2008 | Отправлено: 16:00 09-12-2010
Orion_76



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Подробности здесь:
http://safe.cnews.ru/news/top/index.shtml?2010/12/08/419341#top_static

 
фраза приколола:

Цитата:
Еще в апреле 2009 г. Анатолий Аксаков направил в Роскомнадзор письмо с просьбой отсрочить приведение систем в соответствии с законом на два года.

 если вдуматься....-)))

Всего записей: 386 | Зарегистр. 02-11-2007 | Отправлено: 19:02 10-12-2010 | Исправлено: Orion_76, 19:02 10-12-2010
oaf56

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
1. Извиняйте за долгое молчание. Заниматься пришлось и другой работой . На сайте 1С появилась статейка, для тех, кто еще не в теме :  
22.11.2010 Сертификация программ с целью соответствия законодательству по защите персональных данных == http://www.buh.ru/document-1729  .Обратите внимание, на ссылку внизу документа на сертифицированную платформу. Может пригодится в жизни кому - нибудь. )

Всего записей: 125 | Зарегистр. 23-11-2006 | Отправлено: 18:44 13-12-2010 | Исправлено: oaf56, 16:56 18-12-2010
Aleksandr SHCH

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
oaf56, точку отодвинь от ссылки.

Всего записей: 2223 | Зарегистр. 02-01-2008 | Отправлено: 18:48 13-12-2010
champa



Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Хотелось бы уточнить такой момент:
работаю в мед.-сан. части при УВД - ментовская поликлиника короче.
Дык вот, насколько я понимаю, моей ИСПДн должно заниматься какое-то подразделение УВД (ну там связь, секретка, ...)? Т.е. весь комплекс работ от иследования до приведения к соответствию закону проводят они?
Просто не могу найти документ, на котрый можно сослаться, что мол не хватит знаний и эта не моя забота.  
Хотя чисто для себя я этот вопрос изучаю, хочу съездить на курсы...  
Прсото хочется отписаться, дабы немножко себя, да и начальство свое прикрыть.

Всего записей: 281 | Зарегистр. 05-03-2007 | Отправлено: 14:47 17-12-2010
oaf56

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
oaf56, точку отодвинь от ссылки.  
исправил
champa
Разбираться придут с конкретным Юрлицом. А это - Ваша сан.часть. Если Вы структурное подразделение/филиал, то ОБЯЗАНЫ согласовывать действия в этой области с ВЫШЕ СТОЯЩИМИ уполномоченными подразделениями. Потому как 1. Субординация, 2. Деньги, которых Вам может просто не дадут и не разрешат тратить. 3. Не Ваша компетенция в ЭТОЙ системе - 100%. Возможно "свыше" приняты решения на эту тему и будут вводиться в центализованом порядке.

Цитата:
...моей ИСПДн должно заниматься какое-то подразделение УВД (ну там связь, секретка, ...)? Т.е. весь комплекс работ от иследования до приведения к соответствию закону проводят они?...

Если по хорошему - "ОНИ", а по жизни.... Как там было у сатирика "..она не хочет, а мне и подано - не надо как -то..."  
По идее должен быть отдел, подразделение, или человек по ИБ - Информационной безопасности. Особенно в УВД. Для этого нужно по идее типа спец. Знания. Секретка  не совсем то - это оформление допуска к сведениям, предоставление для работы/ознакомления сведений ДСП, обеспечение/проверка режима и т.д.  Хотя спец по ИБ может быть и сотром Спецотдела.
Можешь ненавязчиво, устно поинтересоваться, оценить затраты денег и времени, что надо сделать, купить (для начальника), доложить, а потом уж это его дело.
ПОка тебя не назначили администратором безопасности официально приказом с доплатой - ты не за что не отвечаешь. И не суетись.  
А письмо писать НЕ СОВЕТУЮ - НЕ ЗЛИ УВД, у них забот и без этого хватает - твой начальник  - умный тиПчик, хоть и доктор - хочет чужими руками каштаны таскать из костра. Напишешь письмо - выходит Вы умные, а они - .... Такого не простят ТЕБЕ.

Всего записей: 125 | Зарегистр. 23-11-2006 | Отправлено: 17:41 18-12-2010 | Исправлено: oaf56, 17:42 18-12-2010
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Вы уже обеспечили защиту персональных данных на предприятии?


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru