Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Вы уже обеспечили защиту персональных данных на предприятии?

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41

Открыть новую тему     Написать ответ в эту тему

Вы уже обеспечили защиту персональных данных на предприятии?
 ОтветГолосаПроценты
Нет и не собираемся148
12.48%
Нет, но собираемся159
13.41%
Находимся в стадии оценки угрозы173
14.59%
Да, проводим подготовительные работы185
15.60%
Да, соответствуем новым требованиям69
5.82%
В первый раз слышу!452
38.11%
Гости не могут голосовать, зарегистрируйтесть!Всего Голосов: 1186
emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Уважаемые коллеги!
К 1 января 2010 года все предприятия Российской Федерации должны привести cвою инфраструктуру и регулятивную базу в соответствие с требованиями Федерального закона от 27 июля 2006 г. N 152-ФЗ "О персональных данных" (далее - Закон).
 
Общий коленкор таков.
Согласно Закону к персональным данным относится:
"любая информация, относящаяся к определенному или определяемому на основании такой информации физическому лицу (субъекту персональных данных), в том числе его фамилия, имя, отчество, год, месяц, дата и место рождения, адрес, семейное, социальное, имущественное положение, образование, профессия, доходы, другая информация;"
п. 1, ст. 3 Закона
 
Чем это грозит для предприятия?
В любой компании есть те или иные системы кадрового учета (HR-контур), который содержит подробную информацию о сотруднике (ФИО, дата рождения, ИНН, № Страхового свидетельства Пенсионного фонда, №№ страховых свидетельств ОМС/ДМС, сведения о постановке на воинский учет, №№ банковских счетов, сведения о заработной плате и так далее).  
 
Кроме того, в ряде предприятий имеются различные CRM-cистемы, в которых аккумулируется информация о клиентах (в том числе клиентах - физических лицах), причем часто персонифицированная и детализированная, вплоть до предпочтений тех или иных лиц. Мы же стараемся удовлетворить клиента всеми возможными способами и учесть максимум нюансов?
 
Ряд компаний также осуществляет сбор и обработку тех или иных персональных данных клиентов через веб-сайты (интернет-продажи и тому подобное).
 
В ряде случаев есть ещё и бухучет (если клиент физическое лицо, которое оплачивает товары/услуги прямым банковским платежом, на основании договора или без такового).
 
Стало быть предприятие осуществляет сбор, хранит и обрабатывает персональные данные.
 
Далее...
 
п. 2, ст. 3 Закона вводит определение "оператора" (по обработке персональных данных):

Цитата:
2) оператор - государственный орган, муниципальный орган, юридическое или физическое лицо, организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели и содержание обработки персональных данных;

 
Поздравляю. Мы все - операторы.
 
Помимо определенных прав субъекта персональных данных, исполнение которых оператор должен обеспечивать (в основном это чисто бумажные штуки вещей - особого вреда компании причинить не могут), существуют ещё и обязательные требования в отношении оператора - они гораздо страшнее.
 
Закон определяет перечнь таких требований:
 

Цитата:
Статья 19. Меры по обеспечению безопасности персональных данных при их обработке
1. Оператор при обработке персональных данных обязан принимать необходимые организационные и технические меры, в том числе использовать шифровальные (криптографические) средства, для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения персональных данных, а также от иных неправомерных действий.
2. Правительство Российской Федерации устанавливает требования к обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, требования к материальным носителям биометрических персональных данных и технологиям хранения таких данных вне информационных систем персональных данных.
3. Контроль и надзор за выполнением требований, установленных Правительством Российской Федерации в соответствии с частью 2 настоящей статьи, осуществляются федеральным органом исполнительной власти, уполномоченным в области обеспечения безопасности, и федеральным органом исполнительной власти, уполномоченным в области противодействия техническим разведкам и технической защиты информации, в пределах их полномочий и без права ознакомления с персональными данными, обрабатываемыми в информационных системах персональных данных.
4. Использование и хранение биометрических персональных данных вне информационных систем персональных данных могут осуществляться только на таких материальных носителях информации и с применением такой технологии ее хранения, которые обеспечивают защиту этих данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения.

ст. 19 Закона
 
Относительно того, как выполнить требования 1 пункта пока данных не слишком много. В общем случае на предприятии должны быть:
- Положение о персональных данных
- Положение о контрольно-пропускном режиме (где определен конечный круг лиц, который имеет доступ в помещения, где эта красота хранится физически)
- Регламент по информационной безопасности
 
Кроме того, предприятие должно использовать сертифицированные (да, разумеется с потайным ключиком у ФСБ) криптографические решения на серверах, на которых расположены базы данных. Также инфраструктура должна быть аттестована (за счет предприятия у уполномоченного органа), что уж совсем ужасно.
 
Санкции.
Санкции за нарушение Закона незначительны:
 

Цитата:
Статья 13.11. Нарушение установленного законом порядка сбора, хранения, использования или распространения информации о гражданах (персональных данных)
Нарушение установленного законом порядка сбора, хранения, использования или распространения информации о гражданах (персональных данных) -
влечет предупреждение или наложение административного штрафа на граждан в размере от трехсот до пятисот рублей; на должностных лиц - от пятисот до одной тысячи рублей; на юридических лиц - от пяти тысяч до десяти тысяч рублей.

ст. 13.11 КоАП РФ
 
Но при проверке вам могут вынести предприсание об устранении выявленных нарушений. За неисполнение предписания санкции более другие:
 

Цитата:
Статья 19.5. Невыполнение в срок законного предписания (постановления, представления, решения) органа (должностного лица), осуществляющего государственный надзор (контроль)
1. Невыполнение в установленный срок законного предписания (постановления, представления, решения) органа (должностного лица), осуществляющего государственный надзор (контроль), об устранении нарушений законодательства -
влечет наложение административного штрафа на граждан в размере от трехсот до пятисот рублей; на должностных лиц - от одной тысячи до двух тысяч рублей или дисквалификацию на срок до трех лет; на юридических лиц - от десяти тысяч до двадцати тысяч рублей.

ст. 19.5 КоАП РФ
И так далее, вплоть до отзыва лицензии у предприятия на осуществление основной деятельности и уголовной ответственности для ген. директора.
 
Давайте что-ли обсудим - как жить дальше...
Или может кто уже лазейку какую нашел?

Всего записей: 11860 | Зарегистр. 05-06-2002 | Отправлено: 09:13 01-07-2009 | Исправлено: emx, 12:00 01-07-2009
DKORVIN



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
только узнал об этом

Всего записей: 35 | Зарегистр. 20-03-2008 | Отправлено: 11:53 31-07-2012
Boopsss

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
нашел

Всего записей: 1 | Зарегистр. 06-08-2012 | Отправлено: 22:21 06-08-2012
vabik

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Забил пока на это дело.

Всего записей: 70 | Зарегистр. 28-12-2005 | Отправлено: 08:24 08-10-2012
emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Открыл шапку темы для редактирования, ибо исходный пост писался очень давно и с тех пор произошла целая куча изменений. Надеюсь на ответственные правки по теме и добавление полезных ссылок
 
В части своей личной точки зрения,
ПД за последние годы настолько достали всех и вся, что сегодня произносить "ИСПДн" в приличном обществе становится моветоном. Особенно, если собеседники вспомнят сколько денег они потратили на неведомую и по сути бессмысленную и бесполезную фигню, вместо того чтобы пустить их на решение действительно важных для бизнеса задач.
 
К счастью, традиция необязательности исполнения законов в нашей стране не потеряла своей актуальности и сегодня. Надзорные органы не обладают ресурсами на то, чтобы сколь-нибудь заметно "кошмарить" бизнес (с гос. органами насколько слышал все заметно хуже), а потому моя рекомендация сейчас - учитывать этот аспект и просчитывать риски, но не более.

----------
In medio stat virtus.
ТА!

Всего записей: 11860 | Зарегистр. 05-06-2002 | Отправлено: 22:04 12-10-2012 | Исправлено: emx, 22:08 12-10-2012
Sadok

Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Идиотизм полный. У нас в конторе скоро запретят операторам, работающим с ПД, смотреть в монитор )) Безопасники роют бюджеты, строят планы, проектируют что-то.. На выхлопе будет ноль, как всегда.

Всего записей: 1343 | Зарегистр. 04-01-2003 | Отправлено: 22:44 12-10-2012
WildMarchCat



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
1- отмазался перед руководством, мотивируя тем, что согласно постановления № 79 (кажися) от февраля 2012г  защитой должна заниматься контора или человек. имеющий сотв. лицензии на деятельность.
2- Обзвонил тех кто могут и имеют, получил коммерческие предложения на предмет первого этапа- насочинять кучу бумаги с соотв. исследованием нашего все... (вышло 300к рублями)
3- главному была подана бамажка за подписью курирующего зама с прошением выделить денежку... Денег пока нет
4- памятуя о не сильно большом первичном штрафе как должностному лицу- сплю спокойно (вторичного тут дожидаться не буду)

Всего записей: 8 | Зарегистр. 03-10-2003 | Отправлено: 11:05 20-11-2012
mleo

Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Кроме того, предприятие должно использовать сертифицированные (да, разумеется с потайным ключиком у ФСБ) криптографические решения на серверах,

не уверен что это актуально, если оператор не оказывает услуг криптографического характера. имхо, достаточно TrueCrypt и/или DiskCryptor.
 

Цитата:
Но при проверке вам могут вынести предприсание

так проверяющий коли он пришел, по определению ДОЛЖЕН выявить нарушения. иначе зачем он приходил))
пожарники приходят и уходят, сэс и участковые.. никто ведь еще не разорился? )) не забыли же еще на руси, как встречать и провожать проверяющих?
 
а диски с базами данных, тем не менее, на рынке не перестают появляться (((..
 
 

Всего записей: 6396 | Зарегистр. 19-05-2004 | Отправлено: 13:23 08-01-2013 | Исправлено: mleo, 13:29 08-01-2013
Efufgen



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
а если на колокейшнах забугрных работать?

Всего записей: 112 | Зарегистр. 30-11-2010 | Отправлено: 17:00 12-04-2013
MakIF



Newbie
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Efufgen тогда вообще трансграничная передача будет

Всего записей: 2 | Зарегистр. 12-03-2009 | Отправлено: 08:20 18-04-2013
KDoS

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Добрый день! Подскажите, если соединить два здания с помощью экранированной витой пары типа STP, будет ли это соответствовать закону? Спасибо.

Всего записей: 5 | Зарегистр. 21-05-2012 | Отправлено: 14:48 23-04-2013
ipmanyak



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
KDoS Если будете по кабелю гнать шифрованный трафик, то думаю да.  


----------
В сортире лучше быть юзером, чем админом...

Всего записей: 11971 | Зарегистр. 10-12-2003 | Отправлено: 15:26 24-04-2013
KDoS

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
KDoS Если будете по кабелю гнать шифрованный трафик, то думаю да.  

 
А с помощью чего можно шифровать трафик? Я так понимая только аппаратно (Континент), или можно с помощью прокси-сервера? Подскажите пожалуйста.

Всего записей: 5 | Зарегистр. 21-05-2012 | Отправлено: 10:51 25-04-2013
ipmanyak



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
KDoS У вас какой класс ПДн выкатывает согласно приказу трех (38 Приказ ФСТЭК, ФСБ, МИС №55-86-20 от 13.02.2008  Классификация ИСПДн) ? Может и заморачиваться не стоит? Вам что, весь периметр нужно защищать?  
Вообще, если используете средства криптозащиты, то они должны быть сертифицированы ФСТЭК или ФСБ. Кроме того, если вы сами внедряете криптозащиту, то вы еще должны иметь лицензию на такую деятельность. Тот же Континент, вы сами не должны настраивать, а приглашать спецов от лицензиатов. По-крайней мере раньше так было, хотя сейчас уже возможно что-то и поменялось. Я уже отстал по актуальности. Тот же ФЗ-152  уже меняли раз 5-6.
Задействуйте хотя бы какой-нить IPSEC на туннеле средствами винды/линукса  или на аппаратных маршрутизаторах.  Если при проверке ФСБ/ФСТЭК докопаются, будете устранять. Роскомнадзор на это не очень смотрит, им главное пакет бумажных РД чтобы был  (порядка 20-25 штук). Я думаю вы знаете какие.


----------
В сортире лучше быть юзером, чем админом...

Всего записей: 11971 | Зарегистр. 10-12-2003 | Отправлено: 15:00 25-04-2013 | Исправлено: ipmanyak, 15:04 25-04-2013
redson



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
KDoS
 

Цитата:
А с помощью чего можно шифровать трафик? Я так понимая только аппаратно (Континент), или можно с помощью прокси-сервера? Подскажите пожалуйста.

 
есть отличное решение openvpn

Всего записей: 1340 | Зарегистр. 23-04-2007 | Отправлено: 20:29 03-05-2013 | Исправлено: redson, 20:30 03-05-2013
contrafack

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Ребята, а уже есть окончательный вариант 152-ФЗ ? или пока все в "beta" версиях?  

Всего записей: 3394 | Зарегистр. 21-04-2008 | Отправлено: 04:12 25-05-2013
ipmanyak



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
contrafack Считай, что он всегда в окончательном варианте, с 2006 года.

----------
В сортире лучше быть юзером, чем админом...

Всего записей: 11971 | Зарегистр. 10-12-2003 | Отправлено: 06:57 26-05-2013
LOTerr

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
в частности в своей теме я собирался как раз помочь с бумажками которые надо ввести, но есть вопрос который до сих пор открыт: какие журналы являются обязательными и какой закон их регулирует?

Всего записей: 8 | Зарегистр. 20-12-2012 | Отправлено: 12:32 29-05-2013
ipmanyak



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
LOTerr

Цитата:
какие документы надо оформить
http://72.rsoc.ru/directions/pp/p8532/  

Цитата:
какие программные средства подойдут к вашей системе
Нужны будут и аппаратные средства, всё зависит от класса ваших систем. Для класса К1, к которому относятся мед.учреждения, всё нужно делать на полную катушку со всеми вытекающими и стоит всё очень дорого.
P.S.
Хоть вы и имеете опыт, но лучше заплатить деньги и обратиться к лицензиатам для оформления документов и построения защиты. Самим долго и муторно делать, да и времени на это нет (текущая работа отнимает много времени)  и всё равно будут косяки, которые придется устранять, причем довольно оперативно.  


----------
В сортире лучше быть юзером, чем админом...

Всего записей: 11971 | Зарегистр. 10-12-2003 | Отправлено: 12:39 29-05-2013
LOTerr

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
вот как раз проблема в том что ни одна компания работу которых я видел, а именно 4, не могут в полной мере все качественно сделать, а насчет самостоятельности вся защита уложилась в недельную работу
 
Добавлено:
кстати после выхода постановление 1119 защита от класса системы зависеть стала значительно меньше, теперь основная защита строиться по модели угроз, и не забудьте ввести дополнительные акты классификации по этому же постановлению

Всего записей: 8 | Зарегистр. 20-12-2012 | Отправлено: 12:45 29-05-2013
ipmanyak



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
LOTerr Главное, чтобы были сделаны бумажные документы, именно их проверяет Роскомнадзор. Сама защита дело второе, и в железо они не лезут. В железо может полезТь ФСБ или ФСТЭК.

Цитата:
 вся защита уложилась в недельную работу
Вы используете средства криптозащиты, аппаратные? Если да, то вы должны иметь лицензию на техническую деятельность по их внедрению и установке. Как правило такой лицензии никто не имеет и придется обращаться к тем, кто имеет, а это опять же лицензиаты.  
 


----------
В сортире лучше быть юзером, чем админом...

Всего записей: 11971 | Зарегистр. 10-12-2003 | Отправлено: 12:52 29-05-2013
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Вы уже обеспечили защиту персональных данных на предприятии?


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru