Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Вы уже обеспечили защиту персональных данных на предприятии?

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41

Открыть новую тему     Написать ответ в эту тему

Вы уже обеспечили защиту персональных данных на предприятии?
 ОтветГолосаПроценты
Нет и не собираемся148
12.50%
Нет, но собираемся158
13.34%
Находимся в стадии оценки угрозы173
14.61%
Да, проводим подготовительные работы185
15.62%
Да, соответствуем новым требованиям69
5.83%
В первый раз слышу!451
38.09%
Гости не могут голосовать, зарегистрируйтесть!Всего Голосов: 1184
emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Уважаемые коллеги!
К 1 января 2010 года все предприятия Российской Федерации должны привести cвою инфраструктуру и регулятивную базу в соответствие с требованиями Федерального закона от 27 июля 2006 г. N 152-ФЗ "О персональных данных" (далее - Закон).
 
Общий коленкор таков.
Согласно Закону к персональным данным относится:
"любая информация, относящаяся к определенному или определяемому на основании такой информации физическому лицу (субъекту персональных данных), в том числе его фамилия, имя, отчество, год, месяц, дата и место рождения, адрес, семейное, социальное, имущественное положение, образование, профессия, доходы, другая информация;"
п. 1, ст. 3 Закона
 
Чем это грозит для предприятия?
В любой компании есть те или иные системы кадрового учета (HR-контур), который содержит подробную информацию о сотруднике (ФИО, дата рождения, ИНН, № Страхового свидетельства Пенсионного фонда, №№ страховых свидетельств ОМС/ДМС, сведения о постановке на воинский учет, №№ банковских счетов, сведения о заработной плате и так далее).  
 
Кроме того, в ряде предприятий имеются различные CRM-cистемы, в которых аккумулируется информация о клиентах (в том числе клиентах - физических лицах), причем часто персонифицированная и детализированная, вплоть до предпочтений тех или иных лиц. Мы же стараемся удовлетворить клиента всеми возможными способами и учесть максимум нюансов?
 
Ряд компаний также осуществляет сбор и обработку тех или иных персональных данных клиентов через веб-сайты (интернет-продажи и тому подобное).
 
В ряде случаев есть ещё и бухучет (если клиент физическое лицо, которое оплачивает товары/услуги прямым банковским платежом, на основании договора или без такового).
 
Стало быть предприятие осуществляет сбор, хранит и обрабатывает персональные данные.
 
Далее...
 
п. 2, ст. 3 Закона вводит определение "оператора" (по обработке персональных данных):

Цитата:
2) оператор - государственный орган, муниципальный орган, юридическое или физическое лицо, организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели и содержание обработки персональных данных;

 
Поздравляю. Мы все - операторы.
 
Помимо определенных прав субъекта персональных данных, исполнение которых оператор должен обеспечивать (в основном это чисто бумажные штуки вещей - особого вреда компании причинить не могут), существуют ещё и обязательные требования в отношении оператора - они гораздо страшнее.
 
Закон определяет перечнь таких требований:
 

Цитата:
Статья 19. Меры по обеспечению безопасности персональных данных при их обработке
1. Оператор при обработке персональных данных обязан принимать необходимые организационные и технические меры, в том числе использовать шифровальные (криптографические) средства, для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения персональных данных, а также от иных неправомерных действий.
2. Правительство Российской Федерации устанавливает требования к обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, требования к материальным носителям биометрических персональных данных и технологиям хранения таких данных вне информационных систем персональных данных.
3. Контроль и надзор за выполнением требований, установленных Правительством Российской Федерации в соответствии с частью 2 настоящей статьи, осуществляются федеральным органом исполнительной власти, уполномоченным в области обеспечения безопасности, и федеральным органом исполнительной власти, уполномоченным в области противодействия техническим разведкам и технической защиты информации, в пределах их полномочий и без права ознакомления с персональными данными, обрабатываемыми в информационных системах персональных данных.
4. Использование и хранение биометрических персональных данных вне информационных систем персональных данных могут осуществляться только на таких материальных носителях информации и с применением такой технологии ее хранения, которые обеспечивают защиту этих данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения.

ст. 19 Закона
 
Относительно того, как выполнить требования 1 пункта пока данных не слишком много. В общем случае на предприятии должны быть:
- Положение о персональных данных
- Положение о контрольно-пропускном режиме (где определен конечный круг лиц, который имеет доступ в помещения, где эта красота хранится физически)
- Регламент по информационной безопасности
 
Кроме того, предприятие должно использовать сертифицированные (да, разумеется с потайным ключиком у ФСБ) криптографические решения на серверах, на которых расположены базы данных. Также инфраструктура должна быть аттестована (за счет предприятия у уполномоченного органа), что уж совсем ужасно.
 
Санкции.
Санкции за нарушение Закона незначительны:
 

Цитата:
Статья 13.11. Нарушение установленного законом порядка сбора, хранения, использования или распространения информации о гражданах (персональных данных)
Нарушение установленного законом порядка сбора, хранения, использования или распространения информации о гражданах (персональных данных) -
влечет предупреждение или наложение административного штрафа на граждан в размере от трехсот до пятисот рублей; на должностных лиц - от пятисот до одной тысячи рублей; на юридических лиц - от пяти тысяч до десяти тысяч рублей.

ст. 13.11 КоАП РФ
 
Но при проверке вам могут вынести предприсание об устранении выявленных нарушений. За неисполнение предписания санкции более другие:
 

Цитата:
Статья 19.5. Невыполнение в срок законного предписания (постановления, представления, решения) органа (должностного лица), осуществляющего государственный надзор (контроль)
1. Невыполнение в установленный срок законного предписания (постановления, представления, решения) органа (должностного лица), осуществляющего государственный надзор (контроль), об устранении нарушений законодательства -
влечет наложение административного штрафа на граждан в размере от трехсот до пятисот рублей; на должностных лиц - от одной тысячи до двух тысяч рублей или дисквалификацию на срок до трех лет; на юридических лиц - от десяти тысяч до двадцати тысяч рублей.

ст. 19.5 КоАП РФ
И так далее, вплоть до отзыва лицензии у предприятия на осуществление основной деятельности и уголовной ответственности для ген. директора.
 
Давайте что-ли обсудим - как жить дальше...
Или может кто уже лазейку какую нашел?

Всего записей: 11826 | Зарегистр. 05-06-2002 | Отправлено: 09:13 01-07-2009 | Исправлено: emx, 12:00 01-07-2009
Valery12

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
кстати, вот еще момент. преположим купили сертифицированный фстэк дистриб и что? какой больной человек будет переустанавливать кучу по если итак лицензионное и работает? диск сертифицированный просто положат на полочку и будут говорить, что да, мы соответствуем...  
я думаю тка просто не отделаетессь -  пригласите лицензиата, заплатите ему денюжку и он напишет что установленная у вас операционка соответствует сертифицированной
Цитата:
Интересно, хоть кто-нибудь уже соответствует?

у нас потратили уже около лимона, но на все бюджета так и не хватило. Тут ведь в чем идиотизм, работают например с медицинскими данными больницы, страховые компании, фонд медицинского страхования, соцстрах и т.д. И вот эти данные уплывают в открытый доступ, учитывая что все мероприятия по этому закону утечку все равно не перекроют (потому что как правильно говорили это устаревшие методики двадцатилетней давности). Так вот вместо того что бы искать виновного, наши спецслужбы тупо проверят пакет документов и если кто "не соответствует" тот и верблюд!

Всего записей: 2325 | Зарегистр. 21-07-2003 | Отправлено: 16:07 11-07-2011
RasConRas

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Valery12
ну вот я и говорю, что ни разу не бюжетное это дело пытаться соответствовать...  
если не секрет в каком процентном соотношении и на что ушли деньги?
у меня пока получается, что самым затратным будет ПО + скорее всего что-то вроде е-токенов - по деньгам и по времени.
 
хотя вру. если с к2 не получится соскочить самым затратным будет оплата "специалистов"

Всего записей: 55 | Зарегистр. 05-02-2008 | Отправлено: 11:21 13-07-2011 | Исправлено: RasConRas, 11:26 13-07-2011
Valery12

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
если не секрет в каком процентном соотношении и на что ушли деньги?

половина на
Цитата:
самым затратным будет оплата "специалистов"
половина на софт, соболь, dallas look а главное VipNet, причем VipNet у нас к этому времени уже был частично развернут, иначе затраты были бы намного выше.

Всего записей: 2325 | Зарегистр. 21-07-2003 | Отправлено: 16:12 13-07-2011
RasConRas

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Valery12
Серьезно вы подошли... спасибо за ответ

Всего записей: 55 | Зарегистр. 05-02-2008 | Отправлено: 22:30 13-07-2011
s800



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
С 1 июля этого года в силу вступили новые требования относительно обработки и защиты персональных данных. То есть, в этом году может случиться так, что многие российские компании, которые не подготовились заранее, столкнутся с угрозой реальных санкций со стороны регулирующих органов.
 
О том, как не стать нарушителем закона рассказывает общедоступный проект «7 Уровней Защиты Персональных Данных»

----------
Самый хороший учитель в жизни — опыт. Берет, правда, дорого, но объясняет доходчиво.

Всего записей: 1684 | Зарегистр. 21-02-2005 | Отправлено: 05:14 15-07-2011 | Исправлено: s800, 05:15 15-07-2011
100_let



Ньюби
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Изучил материал
Цитата:
«7 Уровней Защиты Персональных Данных»  

 
вопрос:
 
если нет обязательных требований по использованию сертифицированного ПО для K2 и K3  то почему ушли большие деньги на ПО? у Valery12 и RasConRas  или же у вас K1?
 
 
гос организация или медицина - это отдельная тема
 
если говорим про самую обычную комерческую организацию -то достаточно грамотно подготовить пакет документов  (если это K2 или K3) и можно не покупать ПО
 
в чем я не прав? что не учел?
 

Всего записей: 1322 | Зарегистр. 03-02-2003 | Отправлено: 11:56 18-07-2011 | Исправлено: 100_let, 11:57 18-07-2011
Valery12

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
100_let У нас К1
Цитата:
если говорим про самую обычную комерческую организацию -то достаточно грамотно подготовить пакет документов  (если это K2 или K3) и можно не покупать ПО  
Наверное да, я тут на софтлайне слушал доклад руководителя этого направления, речь шла о том что в одной из организаций клиенты получали услуги через сайт и вместо того что бы как у нас поднять Vipnet координатор и раздать Vipnet клиентов они с каждым заключили договор, в котором те написали что обязуются не распространять полученную информацию и этим ограничились.
 

Всего записей: 2325 | Зарегистр. 21-07-2003 | Отправлено: 13:52 18-07-2011
dr Tr0jan

Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Президент вчера подписал поправки в закон. Поправки вступают в силу со вчерашнего дня. Но нигде я из не могу найти, кроме бумажной версии Российской Газеты.

Всего записей: 220 | Зарегистр. 28-08-2006 | Отправлено: 04:14 27-07-2011
RasConRas

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
100_let
Пока не потратили, готовимся.
 
Если не сложно, ткните, где написано, что по К2 можно отделаться документами?  
 

Всего записей: 55 | Зарегистр. 05-02-2008 | Отправлено: 08:33 27-07-2011
Fill747



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
dr Tr0jan
Проект № 282499-5 (в третьем чтении)
 
152-ФЗ в обновленном виде.
найдено на хабре.

----------
Я бы сделал лучше, но мне помогали.

Всего записей: 1147 | Зарегистр. 03-02-2003 | Отправлено: 08:37 27-07-2011
100_let



Ньюби
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Цитата:
«7 Уровней Защиты Персональных Данных»  

RasConRas

Цитата:
Намного проще дела обстоят с К3 и К2 – требования к защищенности ниже, сертифицированная защита не обязательна, от обязательной «помощи» со стороны лицензированных рыцарей можно почти всегда отказаться. Поэтому, если у нас и принято накапливать ПДн с критериями по К1, например, данные о медосмотрах сотрудников, лучше обратиться к нехитрым приемам и искусственно понизить класс обрабатываемых данных до К2 или К3.

 
 

Всего записей: 1322 | Зарегистр. 03-02-2003 | Отправлено: 12:27 27-07-2011
RasConRas

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
100_let
спасибо , упустил этот момент буду читать по-новой

Всего записей: 55 | Зарегистр. 05-02-2008 | Отправлено: 00:02 30-07-2011
Alukardd



Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Проясните пожалуйста или носом ткните в пункт закона.
Имеется корпоративная программа для обработки ПД и еще некоторой специфичной информации. Состоит фактически только из клиентской части, вся серверная логика написана на SQL и хранится вместе с данными в Firebird. Вход по личному логину/паролю.
Что мы должны сделать что бы можно было выставить базу для подключения из вне и при этом всё было законно? Нужно это что бы сотрудники имели доступ из дома.

----------
Microsoft gives you windows, linuх gives you the whole house...
I've been using Vim for about 4 years now, mostly because I can't figure out how to exit it.

Всего записей: 6563 | Зарегистр. 28-08-2008 | Отправлено: 14:50 03-10-2011
ipmanyak



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Alukardd В базе ПДн только ваших сотрудников или чужие? Если чужие, то у вас должно быть взято согласие на обработку, причем письменное или электронное, но с цифровой подписью, если только эта данные не подпадают под статьи ФЗ 152, когда согласие не требуется.  Выставлять в инет базу с Пдн не есть гуд, если в этом нет большой необходимости. Лучше в инет не выставлять, а вашим сотрудникам сделать доступ по VPN на ваш сервер в локали.


----------
В сортире лучше быть юзером, чем админом...

Всего записей: 11743 | Зарегистр. 10-12-2003 | Отправлено: 16:02 04-10-2011
Alukardd



Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ipmanyak
Ок. С согласиями всё ок, мы гос. обр. учреждение... Данные получается далеко не наших сотрудников, хотя и их тоже. Класс вроде К3 насчитали.
Про VPN думал - организовать не сложно - вопрос можно ли использовать что-то попало (OpenVPN, например) или только сертифицированные ФСБ криптографические средства?

----------
Microsoft gives you windows, linuх gives you the whole house...
I've been using Vim for about 4 years now, mostly because I can't figure out how to exit it.

Всего записей: 6563 | Зарегистр. 28-08-2008 | Отправлено: 17:33 04-10-2011
ipmanyak



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Alukardd Задавал подобный вопрос лицензиату. Ответ был примерно такой. Если применять аппаратные средства защиты и шифрования нужна лицензия на эту деятельность или заключать договор с теми кто имеет такую лицензию, все изменения в настройках только через них. Можно применять стандартные виндовые средства VPN, но у вас должен быть сертифицированный ФСТЭК дистрибутив на сервер и на рабочие станции, такой у Микрософт есть. После покупки вам дадут логин и пароль на спецсайт Микрософт для WSUS, апдэйты будете качать с этого сайта. Раз в 3 года продлять эту байду. Ну или купить специализированный софт (с сертификатами ФСТЭК или ФСБ) с возможностью предоставления удаленного доступа.


----------
В сортире лучше быть юзером, чем админом...

Всего записей: 11743 | Зарегистр. 10-12-2003 | Отправлено: 07:27 05-10-2011
Alukardd



Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ipmanyak
Эм... Дистр имеется Win2k8 самый обычный... VPN хотелось бы поднимать как уже сказал OpenVPN и на Debian/Linux. Разумеется ни та ни другая ОС и не имеет сертификатов... Ну допустим сертификатом на виндовый сервер можно разжиться, но как я понял из вашего сообщения, на VPN клиентах тоже должен стоять сертифицированный дистр? (Это точно не реально - это же домашние машины)
Т.е. только сертифицированный VPN можно применять? При этом что там с ОС не важно?

Цитата:
специализированный софт (с сертификатами ФСТЭК или ФСБ)
вроде криптографией занимается только ФСБ...

----------
Microsoft gives you windows, linuх gives you the whole house...
I've been using Vim for about 4 years now, mostly because I can't figure out how to exit it.

Всего записей: 6563 | Зарегистр. 28-08-2008 | Отправлено: 10:10 05-10-2011
Valery12

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Эм... Дистр имеется Win2k8 самый обычный
превращение Win2k8 EE из обычного в сертифицированный у нас обошлось в 27 т.р. плюс десятка за MSSQL

Всего записей: 2325 | Зарегистр. 21-07-2003 | Отправлено: 11:50 05-10-2011
ipmanyak



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Alukardd Если речь идет о линукс, то на сегодняшний день сертифицированы Altlinux, еще какой-то, не помню сейчас, и МСВСфера 5.2 Сервер, основанный на Red Hat Enterprise Linux. Сборка МСВСфера Сервер выполнена в России, имеет сертификат ФСТЭК (может использоваться при создании автоматизированных систем до класса защищенности 1Г включительно, а также для защиты персональных данных до 1 класса включительно) и официально признана и поддерживается со стороны Red Hat.  
Насчет VPN и не только. Поскольку вы госструктура на вас распространяется дсп-шный документ СТР-К. В котором есть требование, что все средства защиты должны быть сертифицированы.

Код:
 
При обработке документированной конфиденциальной информации на объектах информатизации в органах государственной власти Российской Федерации и органах государственной власти субъектов Российской Федерации, других государственных органах, предприятиях и учреждениях средства защиты информационных систем подлежат обязательной сертификации/
 
Кроме того, ПП781

Код:
 
5. Средства защиты информации, применяемые в информационных системах, в установленном порядке проходят процедуру оценки соответствия.
 

Погляди в сторону Vipnet, у них есть решения VPN под линукс, в том числе аппаратные комплексы. Есть и другие продукты, их много.


----------
В сортире лучше быть юзером, чем админом...

Всего записей: 11743 | Зарегистр. 10-12-2003 | Отправлено: 13:51 05-10-2011 | Исправлено: ipmanyak, 14:11 05-10-2011
Alukardd



Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ipmanyak
Видел я этот VipNet - убожество еще то... Правда я смотрел со стороны firewall...
Про средства защиты понял... Большое спасибо за объяснения - наиболее ценны ссылки на документы.
 
Так а ни чего что сама программа БД+клиент не сертифицированы ни как? И что если выставить их без доп защиты для доступа из вне? Меня, если честно, волнует не возможность утечки данных, а соблюдение формальностей... (И как следующий этап - последствия за утечку данных ПРИ соблюденных формальностях)

----------
Microsoft gives you windows, linuх gives you the whole house...
I've been using Vim for about 4 years now, mostly because I can't figure out how to exit it.

Всего записей: 6563 | Зарегистр. 28-08-2008 | Отправлено: 17:01 05-10-2011
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Вы уже обеспечили защиту персональных данных на предприятии?


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru