Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Вы уже обеспечили защиту персональных данных на предприятии?

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41

Открыть новую тему     Написать ответ в эту тему

Вы уже обеспечили защиту персональных данных на предприятии?
 ОтветГолосаПроценты
Нет и не собираемся148
12.50%
Нет, но собираемся158
13.34%
Находимся в стадии оценки угрозы173
14.61%
Да, проводим подготовительные работы185
15.62%
Да, соответствуем новым требованиям69
5.83%
В первый раз слышу!451
38.09%
Гости не могут голосовать, зарегистрируйтесть!Всего Голосов: 1184
emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Уважаемые коллеги!
К 1 января 2010 года все предприятия Российской Федерации должны привести cвою инфраструктуру и регулятивную базу в соответствие с требованиями Федерального закона от 27 июля 2006 г. N 152-ФЗ "О персональных данных" (далее - Закон).
 
Общий коленкор таков.
Согласно Закону к персональным данным относится:
"любая информация, относящаяся к определенному или определяемому на основании такой информации физическому лицу (субъекту персональных данных), в том числе его фамилия, имя, отчество, год, месяц, дата и место рождения, адрес, семейное, социальное, имущественное положение, образование, профессия, доходы, другая информация;"
п. 1, ст. 3 Закона
 
Чем это грозит для предприятия?
В любой компании есть те или иные системы кадрового учета (HR-контур), который содержит подробную информацию о сотруднике (ФИО, дата рождения, ИНН, № Страхового свидетельства Пенсионного фонда, №№ страховых свидетельств ОМС/ДМС, сведения о постановке на воинский учет, №№ банковских счетов, сведения о заработной плате и так далее).  
 
Кроме того, в ряде предприятий имеются различные CRM-cистемы, в которых аккумулируется информация о клиентах (в том числе клиентах - физических лицах), причем часто персонифицированная и детализированная, вплоть до предпочтений тех или иных лиц. Мы же стараемся удовлетворить клиента всеми возможными способами и учесть максимум нюансов?
 
Ряд компаний также осуществляет сбор и обработку тех или иных персональных данных клиентов через веб-сайты (интернет-продажи и тому подобное).
 
В ряде случаев есть ещё и бухучет (если клиент физическое лицо, которое оплачивает товары/услуги прямым банковским платежом, на основании договора или без такового).
 
Стало быть предприятие осуществляет сбор, хранит и обрабатывает персональные данные.
 
Далее...
 
п. 2, ст. 3 Закона вводит определение "оператора" (по обработке персональных данных):

Цитата:
2) оператор - государственный орган, муниципальный орган, юридическое или физическое лицо, организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели и содержание обработки персональных данных;

 
Поздравляю. Мы все - операторы.
 
Помимо определенных прав субъекта персональных данных, исполнение которых оператор должен обеспечивать (в основном это чисто бумажные штуки вещей - особого вреда компании причинить не могут), существуют ещё и обязательные требования в отношении оператора - они гораздо страшнее.
 
Закон определяет перечнь таких требований:
 

Цитата:
Статья 19. Меры по обеспечению безопасности персональных данных при их обработке
1. Оператор при обработке персональных данных обязан принимать необходимые организационные и технические меры, в том числе использовать шифровальные (криптографические) средства, для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения персональных данных, а также от иных неправомерных действий.
2. Правительство Российской Федерации устанавливает требования к обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, требования к материальным носителям биометрических персональных данных и технологиям хранения таких данных вне информационных систем персональных данных.
3. Контроль и надзор за выполнением требований, установленных Правительством Российской Федерации в соответствии с частью 2 настоящей статьи, осуществляются федеральным органом исполнительной власти, уполномоченным в области обеспечения безопасности, и федеральным органом исполнительной власти, уполномоченным в области противодействия техническим разведкам и технической защиты информации, в пределах их полномочий и без права ознакомления с персональными данными, обрабатываемыми в информационных системах персональных данных.
4. Использование и хранение биометрических персональных данных вне информационных систем персональных данных могут осуществляться только на таких материальных носителях информации и с применением такой технологии ее хранения, которые обеспечивают защиту этих данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения.

ст. 19 Закона
 
Относительно того, как выполнить требования 1 пункта пока данных не слишком много. В общем случае на предприятии должны быть:
- Положение о персональных данных
- Положение о контрольно-пропускном режиме (где определен конечный круг лиц, который имеет доступ в помещения, где эта красота хранится физически)
- Регламент по информационной безопасности
 
Кроме того, предприятие должно использовать сертифицированные (да, разумеется с потайным ключиком у ФСБ) криптографические решения на серверах, на которых расположены базы данных. Также инфраструктура должна быть аттестована (за счет предприятия у уполномоченного органа), что уж совсем ужасно.
 
Санкции.
Санкции за нарушение Закона незначительны:
 

Цитата:
Статья 13.11. Нарушение установленного законом порядка сбора, хранения, использования или распространения информации о гражданах (персональных данных)
Нарушение установленного законом порядка сбора, хранения, использования или распространения информации о гражданах (персональных данных) -
влечет предупреждение или наложение административного штрафа на граждан в размере от трехсот до пятисот рублей; на должностных лиц - от пятисот до одной тысячи рублей; на юридических лиц - от пяти тысяч до десяти тысяч рублей.

ст. 13.11 КоАП РФ
 
Но при проверке вам могут вынести предприсание об устранении выявленных нарушений. За неисполнение предписания санкции более другие:
 

Цитата:
Статья 19.5. Невыполнение в срок законного предписания (постановления, представления, решения) органа (должностного лица), осуществляющего государственный надзор (контроль)
1. Невыполнение в установленный срок законного предписания (постановления, представления, решения) органа (должностного лица), осуществляющего государственный надзор (контроль), об устранении нарушений законодательства -
влечет наложение административного штрафа на граждан в размере от трехсот до пятисот рублей; на должностных лиц - от одной тысячи до двух тысяч рублей или дисквалификацию на срок до трех лет; на юридических лиц - от десяти тысяч до двадцати тысяч рублей.

ст. 19.5 КоАП РФ
И так далее, вплоть до отзыва лицензии у предприятия на осуществление основной деятельности и уголовной ответственности для ген. директора.
 
Давайте что-ли обсудим - как жить дальше...
Или может кто уже лазейку какую нашел?

Всего записей: 11826 | Зарегистр. 05-06-2002 | Отправлено: 09:13 01-07-2009 | Исправлено: emx, 12:00 01-07-2009
igor me v2

BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
По старым данным обязательно было только госпредприятиям, ну и больницам, гостайне и т. п...
Возможно там есть нюанс, что типа если ты хранишь ЧУЖИЕ данные, тогда возможно что-то надо и частным, не уверен... А свои, собственной конторы, собственных сотрудников - ничего не надо было...
ЗЫ А вообще во всех этих закона чёрт ногу сломит

Всего записей: 7213 | Зарегистр. 27-03-2016 | Отправлено: 21:30 15-11-2018 | Исправлено: igor me v2, 21:34 15-11-2018
contrafack

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Ну возможно у меня или у него информация старая.
Хотелось бы узнать как правильно на сегодняшний день все это трактуется?  
 
P.S. А другой человек работает в мед.учреждений. (частная клиника)
Говорит мы не обязаны сообщить роскомнадзор об обработке ПДн, так как работаем на договоре с пациентами.. Возможно я не очень правильно выразился, но суть что то типа того.  
На это что скажете?  

Всего записей: 3336 | Зарегистр. 21-04-2008 | Отправлено: 21:35 15-11-2018
Sadok

Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Наймите уже юриста, который в теме про ПД, и не морочьте голову. Админы, блин.

Всего записей: 1340 | Зарегистр. 04-01-2003 | Отправлено: 21:42 15-11-2018
igor me v2

BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Даааа, мир уже окончательно свихнулся, если даже админов к юристам посылают... Скоро будем жить как...в США

Всего записей: 7213 | Зарегистр. 27-03-2016 | Отправлено: 02:37 16-11-2018
contrafack

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Можно контакты юриста, кто действительно в теме и имеет опыт в таких делах? ))) наши штатные юристы тоже сходятся с мнениями. сколько читаем , столько больше вопросов возникают.  

Всего записей: 3336 | Зарегистр. 21-04-2008 | Отправлено: 10:10 16-11-2018
ipmanyak



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
contrafack

Цитата:
P.S. А другой человек работает в мед.учреждений. (частная клиника)
Говорит мы не обязаны сообщить роскомнадзор об обработке ПДн, так как работаем на договоре с пациентами.
Если у них всё на бумаге, то не обязаны, если хранят данные в СУБД, то мало того что обязаны, у них еще и класс К1  будет,  так как хранить будут сведения о здоровье. А это надо шибко защищать. Сейчас нет таких контор у кого данные в компе не хранятся, вплоть до частных стоматологов. Короче,  практически все являются операторами ПДН !  
 
Почти все филиалы РКН публикуют планы и отчеты проверок, можете поискать для своей области.
https://XX.rkn.gov.ru вместо XX поставьте код вашего региона, как у автомобилей, или ищите сайт филиала на головной странице https://rkn.gov.ru или в гугле .
 
Например для Ростовской области ПЛАНЫ И ОТЧЕТЫ  тут https://61.rkn.gov.ru/Plans_and_activity_indicators/  
 
P.S.  
Не парьте себе мозг, у вас в городе наверняка есть конторы  интеграторы, которые занимаются такой деятельностью, обратитесь к ним, закажите обследование, по результатам обследования будете думать. Для РКН самое главное, чтобы у вас был пакет нормативных документов , порядка  20-25 штук, физическую защиту  они у вас проверять не будут, будут тока в отделе кадров. Там ОК должен выполнять требования Постановление N 687 15 сентября 2008 Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации. То бишь вся бумажная хрень.  
 
Ты можешь прочитать примерный необходимый перечень доков и даже скачать шаблоны здесь  
http://info-ispdn.ru/perechen-dokumentatsii
http://info-ispdn.ru/Dounloads/Doc_inf_bez.zip


----------
В сортире лучше быть юзером, чем админом...

Всего записей: 11737 | Зарегистр. 10-12-2003 | Отправлено: 13:42 05-12-2018 | Исправлено: ipmanyak, 14:11 05-12-2018
DoktorDick

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
у них еще и класс К1

Что это за классы после отмены "приказа трех"?

Всего записей: 43 | Зарегистр. 01-03-2009 | Отправлено: 14:01 05-12-2018
ipmanyak



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
DoktorDick да, ты прав,  классы отменены, я имел  виду Категорию ПДН - 1 и  соответствующий уровень защищенности к нему должен быть высокий.  


----------
В сортире лучше быть юзером, чем админом...

Всего записей: 11737 | Зарегистр. 10-12-2003 | Отправлено: 15:18 05-12-2018
Sadok

Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Цитата:
вплоть до частных стоматологов

я тебе могу конторы показать, где даже ККМ нет. и ничего - работают вполне успешно

Всего записей: 1340 | Зарегистр. 04-01-2003 | Отправлено: 20:20 05-12-2018
AlOne



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Немного мимо темы, но вроде близко к ней. Подскажите плиз контору, способную провести качественный аудит информационной безопасности предприятия. Чтобы нормальная такая, может даже несколько дотошная контора была. Чтобы указали на слабые места, возможные варианты вторжения и хищения данных и т.д. Может кто уже имел дела с подобными? А то предложений вроде как пруд пруди, на любой вкус и ценовой диапазон, но как бы не попасть на "психотерапевта", который просто скажет, что всё гуд, а при этом пропустит уязвимость.

Всего записей: 695 | Зарегистр. 14-11-2003 | Отправлено: 10:43 19-04-2019
ipmanyak



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
AlOne Попробуй пообщаться с этой конторой - Федеральное государственное унитарное предприятие «Научно-производственное предприятие «Гамма» (ФГУП «НПП «Гамма»)  
  www.nppgamma.ru
есть филиалы в нескольких городах, контора солидная, сама производит спецоборудование, имеет практически все лицензии - https://www.nppgamma.ru/about/license/

Код:
 ФГУП «НПП «Гамма»:
осуществляет весь комплекс услуг в области информационной безопасности;
проводит специальные работы в интересах ФСБ России, СВР России, МВД России, Минобороны России и иных министерств и ведомств, федеральных органов государственной власти РФ и субъектов РФ;  

сам с ними дел не имел, потому ничего конкретно сказать не могу.
 


----------
В сортире лучше быть юзером, чем админом...

Всего записей: 11737 | Зарегистр. 10-12-2003 | Отправлено: 09:58 24-04-2019
LibVik

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Подскажите плиз контору, способную провести качественный аудит информационной безопасности предприятия

Особенность практически всех контор, которые это делают, в том, что на одного спеца пять продажников. Поэтому все крупные интеграторы и продавцы специализированного железа такую услугу предоставляют. НЕ могут сами, приглашают или арендуют аудитора.  
Когда проводили у нас, я просто взял контакты, у того кто делал. Если есть необходимость, поделюсь через личку.  

Всего записей: 58 | Зарегистр. 22-06-2019 | Отправлено: 21:59 26-09-2019 | Исправлено: LibVik, 22:03 26-09-2019
farts5

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Ошибься темой

Всего записей: 3 | Зарегистр. 21-04-2020 | Отправлено: 16:51 24-04-2020 | Исправлено: farts5, 16:54 24-04-2020
ipmanyak



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

На Microsoft подали в суд за передачу данных пользователей Office 365 компании Facebook Об этом сообщает "Рамблер".  
https://news.rambler.ru/internet/44540277-na-microsoft-podali-v-sud-za-peredachu-dannyh-polzovateley-office-365-kompanii-facebook/

----------
В сортире лучше быть юзером, чем админом...

Всего записей: 11737 | Зарегистр. 10-12-2003 | Отправлено: 20:09 25-07-2020
contrafack

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Коллеги, подскажите пожалуйста по защита персональных данных, тут у нас мнениями разошлись.  
 
Есть контора, официально ИП, занимается опт. торговлей.  
официальных оформленных сотрудников - 50 чел.  
 
На сколько обязаны внедрять все технические средства + документацию для защиты ПдН ?  
 
кто то говорит нужно, но не обязательно, кто то говорит обязаны в любом случае, так как вы работайте с данными (сотрудники + клиенты/контрагенты), кто то говорит он нужен только для гос.органов..  

Всего записей: 3336 | Зарегистр. 21-04-2008 | Отправлено: 10:19 04-06-2021
ipmanyak



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
contrafack Если данные сотрудников находятся в СУБД, типа в 1С  "Зарплата и кадры", то защищать вы должны. Но ВСЕ технические и средства -  эт  перебор. Технические средства разные и зависят от категории ПДН и уровня защищенности. У тебя есть переговорная, где обсуждаются гостайны и чтобы их не подслушали тебе нужен генератор белого шума?  Явно нет!  
 
Почитай тут, что вы должны сделать в конторе  
Семь шагов к созданию системы защиты персональных данных в организации
 http://www.rstnw.ru/7step.html
3 шаг -  Уведомления об обработке в Роскомнадзор   вы должны были сделать сразу, как только завели сотрудников в электронную базу. Можете это сделать сейчас через их сайт в электронном виде, если у вас есть цифровая подпись, или в бумажном виде, форму и инфу можно взять здесь
https://pd.rkn.gov.ru/operators-registry/notification/form/
Лучше нанять лицензиата по защите ПДН, их сейчас много, цены разные, упор на, то чтобы всё сделали под ключ, то есть и распорядительные документы подготовили за вас и  саму защиту разработали и внедрили.  
 
Если для вашей конторы это дорого, делайте сами. Главное разработать и принять бумажные  распорядительные документы,  порядка 20 штук  именно их будет требовать РКН при проверке.   В технические дебри они не полезут и проверять не будут. Образцов доков в инете навалом.
При проверке и обнаружении косяков никто вас сразу штрафовать не будет. Дадут срок на исправление.  
 
1с версии 8.3z  частично решает требования

Код:
Использование ЗПК «1С:Предприятие, 8.2z» позволяет соблюсти требования законодательства в части защиты ПДн, предусмотренные пунктом 5 Положения об обеспечении безопасности ПДн при их обработке в ИСПДн, утвержденного Постановлением Правительства РФ № 781, а  также требования, предусмотренные Приказом ФСТЭК России от 05.02.2010 № 58 для ИСПДн 1 класса при многопользовательском режиме пользования и разных правах доступа в части подсистем управления доступом (идентификация и проверка подлинности пользователя),  регистрации и учета (например, регистрация входа (выхода) субъекта доступа в систему), обеспечения целостности (напр., обеспечение целостности средств защиты с помощью контрольных сумм).  
 
Источник: https://buh.ru/articles/documents/14769/

 
Имеет сертификат ФСТЭК
 
   
 
Из программных средств  к средствам защиты можно отнести  антивирус , фаервол.
 
 
Добавлено:
Государственный реестр сертифицированных средств защиты информации  можешь посмотерть и скачать здесь
https://fstec.ru/tekhnicheskaya-zashchita-informatsii/dokumenty-po-sertifikatsii/153-sistema-sertifikatsii/591-gosudarstvennyj-reestr-sertifitsirovannykh-sredstv-zashchity-informatsii-n-ross-ru-0001-01bi00
 
Даже  операционная система Microsoft Windows 10 в редакции Корпоративная  имеет сертификат ФСТЭК
10.02.2021    10.02.2026    операционная система Microsoft Windows 10 в редакции Корпоративная
Она имеет встроенный антивирус и брандмауэр, потому ее тоже можно отнести к средствам защиты ПДн.


----------
В сортире лучше быть юзером, чем админом...

Всего записей: 11737 | Зарегистр. 10-12-2003 | Отправлено: 11:54 04-06-2021 | Исправлено: ipmanyak, 12:09 04-06-2021
contrafack

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ipmanyak
 
 

Цитата:
Если данные сотрудников находятся в СУБД, типа в 1С  "Зарплата и кадры", то защищать вы должны

есть такое. А также анкеты, в папке и на полке )))  
 

Цитата:
Но ВСЕ технические и средства -  эт  перебор.

тех.средства имею ввиду какие то средства криптографии и сертифицированные ФСТЭК ПО.  
 

Цитата:
Из программных средств  к средствам защиты можно отнести  антивирус , фаервол.  

Есть как первый, так и второй, но не уверен, что они под ФСТЭК проканают. У нас ESET antivirus, в реестре написано только "Enterprise Pack", возможно тоже проканает.  
 
Ну. . все таки не очень понятно вообще каким образом квалифицировать ПдН, на каких компах что надо делать или не делать, документы на всю компанию делается или на "рабочее место, оператор ПдН типа".  

Всего записей: 3336 | Зарегистр. 21-04-2008 | Отправлено: 14:38 04-06-2021
igor me v2

BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
В технические дебри они не полезут и проверять не будут

Вот же ж "цирк"...

Цитата:
Ну. . все таки не очень понятно  

Никому нихрена непонятно, вы не одиноки, не переживайте, а всё потому что

Цитата:
В технические дебри они не полезут и проверять не будут

Всего записей: 7213 | Зарегистр. 27-03-2016 | Отправлено: 02:20 05-06-2021 | Исправлено: igor me v2, 02:21 05-06-2021
ipmanyak



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
contrafack
Цитата:
 А также анкеты, в папке и на полке )))  
ФЗ 152  - ... при их обработке в информационных системах .  Бумага это не автоматизированная  обработка и к ФЗ-152 отношения не имеет.  Но защищать тоже нужно, типа сейф, металлическая дверь в помещение  ))).  Анкеты в отделе кадров  регулируются   Постановлением Правительства РФ от 15 сентября 2008 г. No 687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации».  
http://specekotrans.ru/files/pd/polozhenie_ob_obrabotke_pd_without_it.pdf
http://specekotrans.ru/files/pd/
 
Твоя ИСПДн  "ЗП и кадры" имеет следующие хар-ки:
 - данные  только сотрудников  предприятия, относится к категории - иные перс.данные.  
 -  число  сотрудников  50, то есть < 100000  
 - будут актуальны угрозы 2 типа  
 
 уровень защищенности будет  присвоен - 3  
 
Почитай  акт  , полезно будет, много вопросов отпадет
http://specekotrans.ru/files/pd/akt_opredeleniya_urovnya_z.pdf
 
Криптография тебе нахрен не нужна  в такой ИСПДн. К тому же,  чтобы ее использовать , на нее  еще лицензию надо иметь или заключать субдоговор с конторой,, которая ее имеет.  Потому забей  на нее.
 
В случае  с твоей ИСПДн  , просто сделайте бумажные документы - локальные нормативные акты
Вот тебе примерный перечень документов, которые вы должны в конторе состряпать и принять приказами,  
некоторые тебе не надо делать, например с СКЗИ (средства крпитозащиты). Журнал учета и смены  ЭЦП для налоговой, пенсионного фонда - заведите, бумажный гроссбух  )))) Короче разберешься.
 

Код:
 
1. Приказ о назначении комиссии по классификации системы  
2. Приказ о допуске к обработке ПД (список лиц), утвержденный список лиц, допущенных к работе с СКЗИ.  
3. Приказ о допуске в помещения  
4. Приказ (схема) о контролируемой зоне (территории)  
5. Акт классификации системы  
6. Модель угроз, разработанная оператором.  
7. Тех. Задание на СЗИ  
8. Документы по поставке СКЗИ оператору.  
9. Программное обеспечение СКЗИ (дистрибутив).  
10. Акты установки и ввода СКЗИ в эксплуатацию.  
11. Эксплуатационная документация на СКЗИ.  
12. Лицензии и сертификаты на используемые СКЗИ.  
13. Положении по обработке ПД (с ознакомлением)  
14. Уведомление об обработке персональных данных.  
15. Письменное согласие субъекта персональных данных на обработку его персональных данных.  
16. Инструкция оператору (пользователю)  
17. Инструкция по антивирусному обеспечению  
18. Инструкция администратору безопасности (с разделом по восстановлению в связи в случае компрометации действующих ключей к СКЗИ)  
19. Документы, подтверждающие прохождение обучения сотрудников  
20. Паспорт на систему  
21. Декларирование готовности и соответствия  
22. Приказ о вводе в эксплуатацию  
23. Акт стирания информации о персональных данных субъектов персональных данных по достижении цели обработки.  
 
 
Журналы:  
 
24. Журнал поэкземплярного учета СКЗИ.  
25. Журнал учета пользователей криптосредств.  
26. Журнал учета и выдачи носителей с ключевой информацией.  
27. Журнал учета проверок  
28. Журнал учета обращений субъектов персональных данных о выполнении их законных прав, при обработке персональных данных в ИСПДн  
 

 
Этого будет достаточно. Могу сказать больше, РКН к вам не придет с проверками.  Их сфера   это банки , сотовые операторы  и др конторы, где  данных более 100000. Если и придет,  то наличие этих документов сразу покажет, что вы  этим занимались и штрафовать не будут. Ну и  уведомление в РКН не забудьте подать, как все сделаете.  Модель угроз тоже можете сами состряпать. Найди примеры в Инете или могу поискать, если сохранился архив конторы , в которой ранее работал, то могу дать.  
Что ESET не имеет сертификата ФСТЭК - забей,  главное что он есть. Если РКН выдаст вам замечание, что нужен сертифицированный тогда смените, а сейчас наплюй.  
 
вот тебе примеры-шаблоны, были взяты ранее  с сайта zpdn-day.ru  
https://dropmefiles.com/sGTqg
 
   


----------
В сортире лучше быть юзером, чем админом...

Всего записей: 11737 | Зарегистр. 10-12-2003 | Отправлено: 05:54 05-06-2021 | Исправлено: ipmanyak, 06:50 05-06-2021
arel777

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Мы не парились и сделали через нашего поставщика ПО. Они типа сами все аттестуют, проверяют и т.д. Если кому-то нужно вот они: https://legionsecurity.ru/

Всего записей: 1 | Зарегистр. 05-07-2021 | Отправлено: 22:52 05-07-2021
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Вы уже обеспечили защиту персональных данных на предприятии?


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru