Home Новости
 
Новости



PDF Печать Email

Согласие на обработку персональных данных ученика.

Действующий федеральный закон «О персональных данных» весьма строго регламентирует процессы сбора, хранения, обработки и передачи персональных данных. Эти правила относятся и к обороту информации в учебных заведениях, поэтому школы как операторы персональных данных вынуждены получать у родителей учеников согласие на обработку персональных данных учеников.
В последнее время у родителей это стало вызывать немало вопросов, прежде всего, по поводу того, для чего будут использоваться сведения о ребенке, и как они будут охраняться от несанкционированного доступа. В то же время без такого согласия школа фактически не сможет правильно организовать документооборот и выполнить все требования закона, поэтому родителям на подпись зачастую предлагаются бланки согласия, содержание которых не обеспечивает надлежащую защиту персональных данных ученика.

Рассмотрим же моменты, на которые родителям при подписании такого согласия необходимо обратить особое внимание.

Во-первых, в тексте согласия на обработку персональных данных ребенка не должны содержаться лишь общие фразы – в нем необходимо четко указывать цели и способы сбора, хранения, обработки и передачи этих сведений.

Во-вторых, согласие не должно даваться на передачу персональных данных неограниченному кругу лиц – в тексте обязательно должны быть указаны и конкретные адресаты персональных данных.

В-третьих, очень важно внимательно отнестись к вопросам электронной обработки персональных данных ребенка, поскольку в данном случае информация в результате единственной утечки может передаваться далее практически бесконтрольно. Здесь опять же надо выяснить и понять цели такой обработки сведений об ученике.

В-четвертых, так как, результаты экзаменов, различных тестов распечатываются и вывешиваются на информационных досках, то обязательно необходимо взять второе согласие с учеников (родителей/законных представителей) на обработку общедоступных персональных данных.

Да и вообще единственным субъектом, который обладает в такой ситуации, всеми правами является именно родитель ребенка, который может как дать, так и не дать такое согласие. Никакой обязанности подписывать такое согласие у родителей нет, а все проблемы по обработке информации являются головной болью руководства школ, а не родителей или ученика.

Вообще такое согласие на обработку персональных данных давать желательно - это поможет избежать многих технических сложностей в процессе обучения ребенка, но именно родители диктуют условия и имеют полное требовать исключить из документа все пункты, которые вызывают у них сомнения, либо конкретизировать эти положения для устранения подобных сомнений.

 
15.12.11 ООО "Легион-инфо" выполнила проект по защите персональных данных для ФГБОУ ВПО "БГАРФ" и "КМРК" PDF Печать Email
Компания ООО "Легион-инфо" выполнила для Балтийской государственной академии рыбопромыслового флота (ФГБОУ ВПО "БГАРФ") и Калининградского морского рыбопромышленного колледжа (КМРК) полный цикл работ по защите персональных данных.

Проект по созданию системы защиты персональных данных в ФГБОУ ВПО "БГАРФ" и КМРК был разделен на несколько этапов.

На первом этапе было проведено обследование существующей информационной системы, проверка разработанной оператором документации. После обследования компания приступила к разработке документов, в частности регламентирующих приказов, распоряжений, классифицировала информационную систему, разработала Модель угроз и Техническое задание на СЗПДн. По окончании первого этапа, ООО "Легион-инфо" выдало рекомендации и согласовало приобретение средств защиты информации с заказчиком.

На втором этапе была выполнена поставка, установка и наладка средств защиты информации. По окончании пуско-наладочных работ были переданы соответствующие сертификаты и лицензии на установленные средства защиты.

На завершающем этапе, специалисты компании ООО ""Легион-инфо" разработали организационно-распорядительную документацию регламентирующую обработку персональных данных по требованиям нормативных документов Роскомнадзора, ФСБ и ФСТЭК, провели анализ защищенности информационной системы обрабатывающих персональные данные, обучили сотрудников работе со средствами защиты и выдали соответствующие свидетельства.

По окончании работ, была принята "Декларация соответствия" ИСПДН ФГБОУ ВПО "БГАРФ", отвечающая существующим требованиям по защите персональных данных.
 
Роскомнадзор: ответственность за персональные данные станет жестче PDF Печать Email

Одна из проблем надзорной деятельности в сфере персональных данных ждет своего решения. На данный момент, установленный срок для привлечения к административной ответственности по статье 13.11 КоАП РФ - три месяца. Дела по этой статье имеют право возбуждать только органы прокуратуры, которые зачастую перегружены и не всегда во время могут рассмотреть документы.

Анализируя данную ситуацию, Роскомнадзор вышел в Госдуму с инициативой по внесению изменений в законодательство. Суть инициативы в том, чтобы полномочия по возбуждению дел в области нарушений закона "О персональных данных" передать Роскомнадзору. Принятие поправок позволит существенно сократить время возбуждения и передачи в суды административных дел. Но главное, что будет соблюден принцип неотвратимости наказания.

Роман Шередин, заместитель руководителя контролирующего органа в этой сфере - Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор):

- Мы выдвинули законодательную инициативу, согласно которой, ответственность за нарушение закона об охране персональных данных будет ужесточена. Я уверен, что ужесточение ответственности повысит защищенность данных. Сейчас максимальный штраф в отношении юридического лица - 10 тысяч рублей, а суды обычно выписывают всего 3-5 тысяч рублей за нарушение.

Кроме того, я считаю, что ответственность должна быть дифференцирована в зависимости от степени вреда. Разумеется, должны быть разработаны и четкие критерии, которые позволяет степень вреда определить. Пока никакой градации нарушений у нас нет, но наша идея с дифференциацией ответственности находит поддержку и в Госдуме.

Мы хотим, чтобы штрафы соотносились с едино разовыми затратами операторов персональных данных на организацию адекватной защиты. Оператор должен понимать, что единожды потратив деньги на необходимые организационно-технические мероприятия, он, во-первых, будет избавлен от многих проблем с защитой персональных данных, а во-вторых, избежит штрафов, которые могут самым негативным образом сказаться на результатах деятельности его организации, а где-то и на устойчивости бизнеса.

С полным интервью можно ознакомиться пройдя по ссылке >>>>

 
10.10.11 Безопасность электронного журнала и sms-дневника PDF Печать Email

В соответствии с Федеральным законом №152 «О Персональных данных», компания ООО "Легион-инфо" провела весь комплекс мероприятий по защите персональных данных внутри организации, организован отдел по защите информации. Компания зарегистрирована Федеральной службой по надзору в сфере связи,информационных технологий и массовых коммуникаций России (Роскомнадзор) в реестре операторов персональных данных.

С целью соответствия законодательства, "Электронный журнал", "Электронный дневник" и "SMS-дневник", разработанный нашими специалистами прошел сертификацию информационной системы по классу К2, введен в штатную эксплуатацию информационной системы обрабатывающих персональные данные. Приобретены и установлены шифровальные (криптографические) средства защиты информации, получены соответствующие лицензии ФСБ России, средства защиты информации прошли обязательную сертификацию в ФСБ России и ФСТЭК России.

 

 

 
29.08.11 Контроль ФСБ за выполнением требований по обеспечению безопасности персональных данных PDF Печать Email

Проект приказа ФСБ России "Об утверждении Административного регламента ФСБ России по исполнению государственной функции по осуществлению государственного контроля (надзора) за выполнением установленных Правительством РФ требований к обеспечению безопасности персональных данных" 

 

 

ФЕДЕРАЛЬНАЯ СЛУЖБА БЕЗОПАСНОСТИ

РОССИЙСКОЙ ФЕДЕРАЦИИ

 

ПРИКАЗ

 

________________________ №_______________________

Москва

 

 

Об утверждении Административного регламента Федеральной службы безопасности Российской Федерации по исполнению государственной функции по осуществлению государственного контроля (надзора) за выполнением установленных Правительством Российской Федерации требований к обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, требований к материальным носителям биометрических персональных данных и технологиям хранения таких данных вне информационных систем персональных данных 

 

В соответствии с постановлением Правительства Российской Федерации от 11 ноября 2005 г. № 679 «О порядке разработки и утверждения административных регламентов исполнения государственных функций (предоставления государственных услуг)»

 

П Р И К А З Ы В А Ю:

 

1.  Утвердить прилагаемый Административный регламент Федеральной службы безопасности Российской Федерации по исполнению государственной функции по осуществлению государственного контроля (надзора) за выполнением установленных Правительством Российской Федерации требований к обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, требований к материальным носителям биометрических персональных данных и технологиям хранения таких данных вне информационных систем персональных данных.

 

2.  Контроль за исполнением Административного регламента, утвержденного настоящим приказом, возложить на 8 Центр ФСБ России.

 

 

Директор А.Бортников

 

 

 

Приложение

к приказу ФСБ России

от _____ __________ 2011 г.

№ _____

 

 

 

Административный регламент

 

Федеральной службы безопасности Российской Федерации по исполнению государственной функции по осуществлению государственного контроля (надзора) за выполнением установленных Правительством Российской Федерации требований к обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, требований к материальным носителям биометрических персональных данных и технологиям хранения таких данных вне информационных систем персональных данных

 

 

I.  Общие положения

 

1.  Административный регламент Федеральной службы безопасности Российской Федерации по исполнению государственной функции по осуществлению государственного контроля (надзора) за выполнением установленных Правительством Российской Федерации требований к обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, требований к материальным носителям биометрических персональных данных и технологиям хранения таких данных вне информационных систем персональных данных2 определяет порядок и последовательность действий (административных процедур) при осуществлении государственного контроля (надзора) за выполнением установленных Правительством Российской Федерации требований к обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, требований к материальным носителям биометрических персональных данных и технологиям хранения 
таких данных вне информационных систем персональных данных.

 

 

2.  Исполнение государственной функции осуществляется в соответствии с:

Кодексом Российской Федерации об административных правонарушениях от 30 декабря 2001 г. № 195-ФЗ4;

Федеральным законом от 3 апреля 1995 г. № 40-ФЗ «О федеральной службе безопасности»5;

Федеральным законом от 2 мая 2006 г. № 59-ФЗ «О порядке рассмотрения обращений граждан Российской Федерации»6;

Федеральным законом от 27 июля 2006 г. № 149-ФЗ «Об информации, информационных технологиях и о защите информации»;

Федеральным законом от 27 июля 2006 г. № 152-ФЗ «О персональных данных»;

Федеральным законом от 26 декабря 2008 г. № 294-ФЗ «О защите прав юридических лиц и индивидуальных предпринимателей при осуществлении государственного контроля (надзора) и муниципального контроля»9;

Указом Президента Российской Федерации от 11 августа 2003 г. № 960 «Вопросы Федеральной службы безопасности Российской Федерации»;

постановлением Правительства Российской Федерации от 17 ноября 2007 г. № 781 «Об утверждении Положения об обеспечении безопасности персональных данных при их обработке в информационных системах персональных данных»;

постановлением Правительства Российской Федерации от 29 декабря 2007 г. № 957 «Об утверждении положений о лицензировании отдельных видов деятельности, связанных с шифровальными (криптографическими) средствами»;

постановлением Правительства Российской Федерации от 6 июля 2008 г. № 512 «Об утверждении требований к материальным носителям биометрических персональных данных и технологиям хранения таких данных вне информационных систем персональных данных»;

постановлением Правительства Российской Федерации от 30 июня 2010 г. № 489 «Об утверждении Правил подготовки органами государственного контроля (надзора) и органами муниципального контроля ежегодных планов проведения плановых проверок юридических лиц и индивидуальных предпринимателей»;

приказом ФСБ России от 9 февраля 2005 г. № 66 «Об утверждении Положения о разработке, производстве, реализации и эксплуатации шифровальных (криптографических) средств защиты информации (Положение ПКЗ-2005)» (с изменениями, внесенными приказом ФСБ России от 12 апреля 2010 г. № 17316);

приказом ФСБ России от 22 января 2007 г. № 21 «Об утверждении Инструкции об организации рассмотрения обращений граждан Российской Федерации в органах федеральной службы безопасности»17 (с изменениями, внесенными приказом ФСБ России от 4 апреля 2008 г. № 14918);

приказом ФСБ России от 6 сентября 2007 г. № 453 «Об утверждении Перечня должностных лиц органов федеральной службы безопасности, уполномоченных составлять протоколы об административных правонарушениях, и реализации отдельных положений Кодекса Российской Федерации об административных правонарушениях в органах федеральной службы безопасности».

 

 

3.  Исполнение государственной функции осуществляется должностными лицами 8 Центра ФСБ России и территориальных органов безопасности.

 

 

4.  Исполнение государственной функции осуществляется в отношении государственных органов, муниципальных органов, юридических лиц, индивидуальных предпринимателей, организующих и (или) осуществляющих автоматизированную обработку персональных данных в информационных системах персональных данных, а также работу с материальными носителями биометрических персональных данных и хранением таких данных вне информационных систем персональных данных с использованием средств криптографической защиты информации.

 

 

5.  Результатом исполнения государственной функции является обеспечение соблюдения операторами установленных Правительством Российской Федерации требований к обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, требований к материальным носителям биометрических персональных данных и технологиям хранения таких данных вне информационных систем персональных данных.

По результатам исполнения государственной функции должностными лицами органов безопасности23 составляется акт проверки выполнения требований к обеспечению безопасности персональных данных.

В случаях выявления нарушений требований к обеспечению безопасности персональных данных к акту проверки прилагаются предписания, протоколы (заключения) проведенных экспертиз, объяснения работников, на которых возлагается ответственность за указанные нарушения, и другие документы, связанные с результатами проверки выполнения требований к обеспечению безопасности персональных данных, или их копии.

 

 

6.  Юридическим фактом завершения исполнения государственной функции является подписание акта проверки.

В случае выявления при исполнении государственной функции нарушений требований к обеспечению безопасности персональных данных:

 

а) оператору выдается предписание об устранении выявленных нарушений требований к обеспечению безопасности персональных данных;

 

б) в отношении оператора составляется протокол об административном правонарушении;

 

в) в Роскомнадзор направляется представление для принятия в отношении оператора мер по приостановлению или прекращению обработки персональных данных, осуществляемой с нарушениями требований законодательства Российской Федерации.

 

 

II. Порядок исполнения государственной функции

 

7.  Информация о порядке исполнения государственной функции предоставляется по телефону и посредством размещения информации на официальном сайте ФСБ России в сети Интернет.

 

8.  Адрес официального сайта ФСБ России в сети Интернет: www.fsb.ru.

 

9.  Телефоны, по которым можно получить информацию о порядке исполнения государственной функции, размещаются на официальном сайте ФСБ России в сети Интернет.

 

10.  Информация о порядке исполнения государственной функции предоставляется бесплатно.

 

11.  Срок исполнения государственной функции не может превышать двадцать рабочих дней.

 

12.  В отношении одного субъекта малого предпринимательства общий срок исполнения государственной функции не может превышать пятьдесят часов для малого предприятия и пятнадцать часов для микропредприятия в год.

 

13.  В исключительных случаях, связанных с необходимостью проведения сложных и (или) длительных исследований, испытаний, специальных экспертиз и расследований на основании мотивированных предложений должностных лиц, исполняющих государственную функцию, срок исполнения государственной функции может быть продлен, но не более чем на двадцать рабочих дней, в отношении малых предприятий, микропредприятий не более чем на пятнадцать часов.

 

14.  Оснований для приостановления исполнения государственной функции либо отказа в исполнении государственной функции законодательством Российской Федерации не предусмотрено.

 

 

III. Административные процедуры

 

15.  Органы безопасности исполняют государственную функцию в виде плановых и внеплановых выездных проверок. Вид проверки определяется с учетом оснований, предусмотренных Административным регламентом.

 

16.  Исполнение государственной функции включает в себя следующие административные процедуры:

а)  проведение проверки оператора;

б) составление акта проверки.

 

17.  Проведение проверки включает в себя следующие действия (административные процедуры):

а) принятие решения о проведении проверки;

б) подготовка к проверке;

в) проведение проверки и подготовка акта проверки;

г) ознакомление с актом проверки руководителя или иного уполномоченного представителя оператора.

Блок-схема последовательности действий при выполнении административных процедур по исполнению государственной функции приведена в приложении к Административному регламенту.

 

18.  Плановые выездные проверки осуществляются в соответствии с Планом проведения плановых проверок юридических лиц и индивидуальных предпринимателей.

План проведения проверок составляется 8 Центром ФСБ России ежегодно в период, предшествующий календарному году, и утверждается Директором ФСБ России с учетом положений частей 6 - 6.2 статьи 9 Федерального закона. В Плане проведения проверок указываются сведения в соответствии с частью 4 статьи 9 Федерального закона.

План проведения проверок должен соответствовать типовой форме ежегодного плана проведения плановых проверок юридических лиц и индивидуальных предпринимателей, установленной постановлением Правительства Российской Федерации от 30 июня 2010 г. № 489 
«Об утверждении Правил подготовки органами государственного контроля (надзора) и органами муниципального контроля ежегодных планов проведения плановых проверок юридических лиц и индивидуальных предпринимателей».

Утвержденный План проведения проверок доводится до сведения заинтересованных лиц посредством его размещения на официальном сайте ФСБ России в сети Интернет либо иным доступным способом.

 

19.  Основанием для включения оператора в План проведения проверок является истечение трех лет со дня начала осуществления оператором деятельности в соответствии с представленным в Роскомнадзор уведомлением о начале осуществления деятельности по обработке персональных данных с использованием средств криптографической защиты информации или со дня окончания проведения последней плановой проверки оператора.

 

20.  Плановые выездные проверки одного и того же оператора проводятся не чаще чем один раз в три года.

 

21.  Плановые и внеплановые выездные проверки проводятся по месту нахождения оператора и (или) по месту фактического осуществления его деятельности.

 

22.  Плановые и внеплановые выездные проверки проводятся комиссионно. В состав комиссии должно входить не менее двух должностных лиц, один из которых является председателем комиссии.

 

23.  Плановые и внеплановые выездные проверки проводятся на основании распоряжения начальника или заместителя начальника органа безопасности о проведении проверки.

 

В распоряжении о проведении проверки указываются:

 

а) наименование органа безопасности;

б) фамилии, имена, отчества должностных лиц, а также привлекаемых к проведению проверки экспертов, представителей экспертных организаций;

в) наименование оператора, проверка которого проводится;

г) цели, задачи и предмет проверки;

д) правовые основания проведения проверки, в том числе обязательные требования к обеспечению безопасности персональных данных, подлежащие проверке;

е) название административного регламента, в соответствии с которым проводятся мероприятия по контролю;

ж) перечень документов, представление которых оператором необходимо для достижения целей и задач проведения проверки;

з) сроки проведения и перечень мероприятий по контролю, необходимых для достижения целей и задач проведения проверки;

и) даты начала и окончания проверки.

 

24.  Для проведения выездной проверки операторов могут привлекаться эксперты и экспертные организации, не состоящие в гражданско-правовых и трудовых отношениях с оператором, в отношении которого проводится проверка.

 

25.  Проверка может проводиться только теми должностными лицами и привлекаемыми экспертами или представителями экспертных организаций,

которые указаны в распоряжении о проведении проверки.

 

26.  О проведении плановой выездной проверки оператор уведомляется не позднее чем в течение трех рабочих дней до начала ее проведения посредством направления копии распоряжения о проведении проверки заказным почтовым отправлением с уведомлением о вручении или иным доступным способом.

 

27.  Основанием для проведения внеплановой выездной проверки является:

 

а) истечение срока исполнения оператором ранее выданного предписания об устранении выявленных нарушений требований к обеспечению безопасности персональных данных;

б) поступление обращений и заявлений граждан, юридических лиц, информации от органов государственной власти, органов местного самоуправления, из средств массовой информации о фактах возникновения угрозы причинения вреда жизни, здоровью граждан, безопасности государства, а также о фактах причинения вреда жизни, здоровью граждан, безопасности государства;

в) распоряжение начальника органа безопасности о проведении проверки, изданное в соответствии с поручениями Президента Российской Федерации, Правительства Российской Федерации.

 

28.  О проведении внеплановой выездной проверки, за исключением внеплановой выездной проверки, основания проведения которой указаны в подпункте «б» пункта 27 Административного регламента, орган безопасности, начальник или заместитель начальника которого подписал распоряжение о проведении проверки, уведомляет оператора не менее чем за двадцать четыре часа до начала ее проведения любым доступным способом.

 

29.  Согласование проведения внеплановой выездной проверки с органами прокуратуры производится в случае, если проверка проводится по основаниям, предусмотренным подпунктом «б» пункта 27 Административного регламента.

 

30.  Если основанием для проведения внеплановой выездной проверки является причинение вреда жизни, здоровью граждан, безопасности государства, обнаружение нарушений требований к обеспечению безопасности персональных данных в момент совершения таких нарушений в связи с необходимостью принятия неотложных мер, выездная проверка может быть осуществлена незамедлительно с извещением органов прокуратуры о проведении мероприятий по контролю посредством направления необходимых документов в органы прокуратуры в течение двадцати четырех часов.

 

31.  В случае, если в результате деятельности оператора причинен или причиняется вред жизни, здоровью граждан, безопасности государства, уведомление оператора о начале проведения внеплановой выездной проверки не требуется.

 

32.  После завершения внеплановой выездной проверки в орган прокуратуры, принявший решение о согласовании проведения проверки, направляется копия акта проверки в течение пяти рабочих дней со дня его составления.

 

33.  При прибытии к месту нахождения оператора и (или) к месту фактического осуществления его деятельности председатель комиссии обязан:

 

а) предъявить оператору служебное удостоверение;

б) ознакомить оператора с распоряжением о проведении проверки;

в) ознакомить руководителя или иного уполномоченного представителя оператора с целями, задачами, основаниями, сроками и условиями проведения выездной проверки, видами и объемом мероприятий по контролю;

г) представить членов комиссии, состав экспертов, представителей экспертных организаций, привлекаемых к проверке;

д) выяснить все существенные обстоятельства, касающиеся предмета проверки;

е) обеспечить соблюдение членами комиссии установленного режима работы и условий функционирования проверяемого оператора.

 

34.  По просьбе руководителя или уполномоченного представителя оператора должностные лица, осуществляющие проверку, обязаны ознакомить указанных лиц с Административным регламентом.

 

35.  При проведении выездных проверок руководитель или иной уполномоченный представитель оператора обязан обеспечить присутствие работников, ответственных за организацию и проведение мероприятий по выполнению требований к обеспечению безопасности персональных данных.

 

36.  Руководитель или иной уполномоченный представитель оператора обязан предоставить должностным лицам, проводящим проверку, возможность ознакомиться с документами, связанными с целями, задачами и предметом выездной проверки, а также обеспечить доступ проводящих выездную проверку должностных лиц и участвующих в выездной проверке экспертов, представителей экспертных организаций на территорию, в здания, строения, сооружения, помещения, используемые оператором при осуществлении обработки персональных данных, к используемому оператором оборудованию.

 

37.  При проведении проверки должностные лица, осуществляющие выездную проверку, не вправе:

 

а) проверять выполнение требований, не относящихся к компетенции органов безопасности;

б) осуществлять плановые и внеплановые выездные проверки в случае отсутствия при их проведении руководителя или уполномоченного представителя оператора, за исключением случая проведения 
такой проверки по основаниям, предусмотренным подпунктом «б» пункта 27 Административного регламента;

в) требовать предоставления документов и информации, если они не относятся к предмету проверки, а также изымать оригиналы таких документов;

г) нарушать установленный режим конфиденциальности, распространять информацию, полученную в результате проведения проверки и составляющую государственную, коммерческую, служебную, иную охраняемую законом тайну, за исключением случаев, предусмотренных законодательством Российской Федерации;

д) превышать установленные сроки проведения проверок;

е) осуществлять выдачу операторам предписаний или предложений о проведении за их счет мероприятий по контролю;

ж) знакомиться с персональными данными, обрабатываемыми в информационных системах персональных данных.

 

38.  По завершении исполнения государственной функции должностными лицами, проводящими проверку, составляется акт проверки в двух экземплярах. Один экземпляр акта проверки с копиями приложений (при их наличии) вручается руководителю или иному уполномоченному представителю оператора под расписку об ознакомлении либо об отказе в ознакомлении с актом проверки. В случае отсутствия указанных лиц, а также в случае их отказа дать расписку об ознакомлении либо об отказе в ознакомлении с актом проверки один экземпляр акта проверки направляется этим лицам заказным почтовым отправлением с уведомлением о вручении, которое приобщается к экземпляру акта проверки, хранящемуся в деле проводившего проверку органа безопасности.

 

39.  В акте проверки должны быть указаны:

 

а) наименование органа безопасности;

б) дата, время и место составления;

в)  ограничительная пометка (при необходимости - гриф секретности);

г) дата и номер распоряжения о проведении проверки, на основании которого проведена проверка;

д) наименование оператора, проверка которого проводилась;

е) фамилии, имена, отчества должностных лиц, проводивших проверку;

ж) объект проверки;

з) дата, время и место проведения проверки;

и) сведения о результатах проверки, в том числе о выявленных нарушениях требований к обеспечению безопасности персональных данных, об их характере, о лицах, на которых возлагается ответственность за совершение этих нарушений;

к) сведения об ознакомлении или отказе в ознакомлении с актом проверки руководителя или иных уполномоченных представителей оператора, присутствовавших при проведении проверки, о наличии их подписей или об отказе от совершения подписи, а также сведения о внесении в журнал учета проверок записи о проведенной проверке либо о невозможности внесения такой записи в связи с отсутствием у оператора указанного журнала;

л) подписи должностных лиц, осуществивших проверку.

 

40.  В случае выявления при проведении проверки нарушений требований к обеспечению безопасности персональных данных должностными лицами, проводившими проверку, оператору выдается предписание об устранении выявленных нарушений с указанием сроков их устранения.

 

41.  В предписании об устранении выявленных нарушений указываются:

 

а) наименование органа безопасности;

б) дата, время и место выдачи предписания;

в) номер предписания;

г) наименование оператора, проверка которого проводилась;

д) регистрационный номер оператора в Реестре операторов, осуществляющих обработку персональных данных (при наличии);

е) наименование вида деятельности оператора;

ж) дата и номер акта проверки;

з) содержание нарушений требований к обеспечению безопасности персональных данных;

и) основание выдачи предписания;

к) срок устранения нарушений требований к обеспечению безопасности персональных данных;

л) срок информирования органа безопасности, проводившего проверку, об устранении выявленных нарушений требований к обеспечению безопасности персональных данных;

м) подписи должностных лиц, проводивших проверку.

 

42.  В случае выявления в результате проведения проверки достаточных данных, указывающих на наличие события административного правонарушения, должностными лицами, осуществляющими проверку, составляется протокол об административном правонарушении.

 

43.  В случае выявления в результате проведения проверки достаточных данных, указывающих на нарушение прав субъектов персональных данных, орган безопасности, проводивший проверку, направляет предложения в Роскомнадзор для принятия в отношении оператора мер по приостановлению или прекращению обработки персональных данных, осуществляемой с нарушениями требований законодательства Российской Федерации.

 

44. В случае выявления в результате проведения проверки фактов нарушения условий действия лицензии (лицензий) на осуществление деятельности, связанной с шифровальными (криптографическими) средствами, орган безопасности, проводивший проверку, направляет в орган, выдавший лицензию, информацию о нарушении оператором условий действия лицензии (лицензий).

 

45.  Результаты проверки, содержащие информацию, составляющую государственную, коммерческую, служебную и иную охраняемую законом тайну, оформляются с соблюдением требований, предусмотренных законодательством Российской Федерации.

 

46.  По завершении выездной проверки председатель комиссии производит необходимую запись о проведенной проверке в журнале учета проверок оператора.

При отсутствии журнала учета проверок в акте проверки делается соответствующая запись.

 

47.  Оператор, в отношении которого проводилась проверка, в случае несогласия с фактами, выводами, предложениями, изложенными 
в акте проверки, либо с выданным предписанием об устранении выявленных нарушений в течение пятнадцати дней с даты получения акта проверки вправе представить в орган безопасности, проводивший проверку, в письменной форме возражения в отношении акта проверки и (или) выданного предписания об устранении выявленных нарушений в целом или его отдельных положений.

При этом оператор вправе приложить к таким возражениям документы, подтверждающие обоснованность таких возражений, 
или их заверенные копии либо в согласованный срок передать их в орган безопасности, проводивший проверку.

 

 

IV. Контроль за исполнением государственной функции

 

48.  Текущий контроль за соблюдением последовательности действий, определенных Административным регламентом, осуществляется начальниками органов безопасности.

Контроль за исполнением государственной функции территориальными органами безопасности осуществляет 8 Центр ФСБ  России.

 

49.  Должностные лица, участвующие в проверке, несут персональную ответственность за исполнение государственной функции. В случаях ненадлежащего исполнения должностными лицами, осуществляющими проверку, служебных обязанностей или совершения ими противоправных действий (бездействия) при проведении проверки они несут ответственность в соответствии с законодательством Российской Федерации.

 

 

V. Порядок обжалования действий (бездействия) и решений должностных лиц при исполнении государственной функции

 

50.  Действия (бездействие) и решения должностных лиц могут быть обжалованы:

 

а) должностных лиц территориальных органов безопасности, осуществляющих государственный контроль (надзор), - в 8 Центр ФСБ России;

б) должностных лиц 8 Центра ФСБ России, осуществляющих государственный контроль (надзор), - руководителю НТС ФСБ России.

 

51.  Заявитель направляет письменное предложение, заявление или жалобу (далее - письменное обращение), в котором в обязательном порядке указывает наименование органа, в который направляет письменное обращение, либо фамилию, имя, отчество (последнее - при наличии) соответствующего должностного лица либо его должность, а также свои фамилию, имя, отчество (последнее - при наличии), полное наименование органа или организации (для юридического лица), почтовый адрес, по которому должны быть направлены ответ, уведомление о переадресации письменного обращения, излагает его суть, ставит личную подпись и дату. В подтверждение своих доводов заявитель может приложить к письменному обращению копии необходимых документов и материалов.

 

52.  Порядок рассмотрения письменных обращений определен 
Инструкцией об организации рассмотрения обращений граждан Российской Федерации в органах федеральной службы безопасности, утвержденной приказом ФСБ России от 22 января 2007 г. № 21 (с изменениями, внесенными приказом ФСБ России от 4 апреля 2008 г. № 149).

 

53.  Действия (бездействие) и решения должностных лиц могут быть обжалованы в судебном порядке в соответствии с законодательством 
Российской Федерации. Обжалование производится в сроки, установленные процессуальным законодательством Российской Федерации, с соблюдением правил подведомственности и подсудности.

 

 

Приложение

к Административному регламенту (п.17)

 

 

 

 

Источник: http://pd.rsoc.ru/law/legislation-projects/document120.htm?print=1

 

 
PDF Печать Email

В последнее время достаточно часто задается вопрос о необходимости получения операторами персональных данных лицензии ФСТЭК Росси на деятельность по технической защите конфиденциальной информации (Лицензия ТЗКИ) при организации защиты персональных данных. Особенно этот вопрос актуален когда речь заходит о выполнении комплекса мероприятий по защите для собственных нужд или в организациях холдингового типа, когда имеется разветвленная периферийная сеть подотчетных организаций. Попробуем разобраться в этой проблеме.

По букве закона.

Статья 17 Федерального Закона № 128-ФЗ «О лицензировании отдельных видов деятельности», который по своему предназначению регулирует отношения, возникающие между федеральными органами исполнительной власти, органами исполнительной власти субъектов РФ, юридическими лицами и индивидуальными предпринимателями в связи с осуществлением лицензирования отдельных видов деятельности, относит деятельность по технической защите конфиденциальной информации к лицензируемым видам деятельности. Это аксиома, которая не обсуждается.

Порядок получения такой лицензии определяется Постановлением Правительства Российской Федерации от 15.08.2006 года № 504 «Положение о лицензировании деятельности по технической защите конфиденциальной информации». Это Постановление, в частности дает определение, что такое техническая защита конфиденциальной информации: комплекс мероприятий и (или) услуг по ее защите от несанкционированного доступа, в том числе и по техническим каналам, а также от специальных воздействий на такую информацию в целях ее уничтожения, искажения или блокирования доступа к ней.

Статья 7 Федерального Закона № 152-ФЗ «О персональных данных» возлагает на операторов персональных данных и третьих лиц, получающих доступ к персональным данным, обязанность обеспечения их конфиденциальности, за исключением случаев обработки обезличенных или общедоступных персональных данных. Кроме того, в соответствии со статьей 19 этого же Закона, оператор при обработке персональных данных обязан принимать необходимые организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения персональных данных, а также от иных неправомерных действий.

Таким образом получается, что ВСЕ операторы связи, при обработке персональных данных ОБЯЗАНЫ реализовывать комплекс мероприятий по защите персональных данных, то есть осуществлять ЛИЦЕНЗИРУЕМЫЙ ВИД ДЕЯТЕЛЬНОСТИ. Получается, что по букве закона действительно каждый оператор персональных данных должен иметь Лицензию на ТЗКИ.

По духу закона.

Рассуждения, приведенные выше – правильные. Но, попробуем обратиться к п. 1.3 «Положения о методах и способах защиты информации в информационных системах персональных данных» (Приказ директора ФСТЭК России от 05.02.2010 года № 58). Согласно этому пункту для выбора и реализации методов и способов защиты информации в информационной системе оператором может назначаться структурное подразделение или должностное лицо, ответственные за обеспечение безопасности персональных данных, а может привлекаться организация, имеющая оформленную в установленном порядке Лицензию ТЗКИ. Видно, что данное Положение считает равнозначным и наличие специального структурного подразделения в составе оператора персональных данных (выбор и реализацию защиты собственными силами и для собственных нужд), и наличие внешней, привлекаемой организации с Лицензией ТЗКИ, которая, действуя в интересах оператора персональных данных, выбирает и реализует методы и способы защиты. Такая альтернатива, если подходить по духу закона, предполагает, что специальное структурное подразделение в составе оператора персональных данных, которое отвечает за выбор и реализацию (и это, наверное ключевое слово) защиты ДОЛЖНО иметь Лицензию ТЗКИ. Следовательно. Исходя из духа и буквы закона, Лицензия ТЗКИ требуется тому, кто отвечает за выбор и реализацию защиты персональных данных. А когда такая защита уже реализована и только эксплуатируется по выбранным и утвержденным правилам, лицензия не требуется. То есть, Лицензия ТЗКИ – это гарантия того, что специалист, который отвечает за правильный выбор и построение защиты знаком с нормативными требованиями, грамотно и правильно умеет их применять, имеет требуемую квалификацию и удовлетворяет условиям лицензирования данного вида деятельности.

О холдингах и филиалах.

В настоящее время существует две основные схемы организации сложных структур операторов персональных данных: головной офис с несколькими филиалами (представительствами) или управляющая компания с несколькими подотчетными (дочерними, зависимыми) организациями.
В первом случае, согласно статье 55 ГК РФ филиалы (представительства) являются обособленными подразделениями одного юридического лица и сами по себе не являются обособленными юридическим лицами. Поэтому, требования, в том числе и по защите информации. Которые разрабатываются в головном офисе юридического лица, являются обязательными и для его обособленных подразделений (филиалов, представительств). Сами филиалы не могут вести самостоятельную хозяйственную деятельность и, следовательно, не могут самостоятельно осуществлять выбор и реализацию методов и способов защиты информации или привлекать для этих целей стороннюю организацию. В этом случае, как отмечалось выше, само юридическое лицо должно решить будет ли оно делать защиту самостоятельно (в том числе и в своих обособленных подразделениях - филиалах, представительствах) и иметь Лицензию ТЗКИ, либо оно будет привлекать для этих целей стороннюю организацию-лицензиата (или несколько, для каждого филиала) и не будет иметь Лицензию ТЗКИ.
Во втором случае, подотчетные (дочерние, зависимые) организации, согласно раздела 7 ГК РФ, являются самостоятельными юридическими лицами и, по ГК РФ могут вести самостоятельную хозяйственную деятельность. Следовательно они сами вольны решать вопрос: привлекать ли им для защиты стороннюю организацию или все делать своими силами и, следовательно, получать или не получать Лицензию ТЗКИ. В этом случае очень важно определить кто является оператором персональных данных: управляющая компания или подотчетное юридическое лицо – ведь именно на операторе лежит ответственность за организацию защиты и выдвигает требования, а все остальные организации, участвующие в этом процессе являются по отношению к нему третьими лицами и обязаны выполнять установленные требования. Как правило, именно управляющая компания является оператором персональных данных и передает их для обработки подотчетным юридическим лицам. В этом случае, управляющая компания либо сам, либо с привлечением организации лицензиата, вырабатывает требования по защите персональных данных, которые распространяются в том числе и на подотчетные организации и вопрос о необходимости наличия у нее лицензии решается от того, какой путь она выберет. Подотчетные организации так же имеют альтернативу при реализации выбранных управляющей компанией методов и способов защиты: либо самостоятельно и с Лицензией ТЗКИ, либо с привлечением организации-лицензиата.

ВЫВОДЫ.

Если оператор персональных данных решил самостоятельно произвести выбор методов защиты и их реализовать, то ему ТРЕБУЕТСЯ Лицензия ТЗКИ. При этом, он обязан будет удовлетворять лицензионным требованиям и условиям, изложенным в п. 4 «Положения о лицензировании деятельности по технической защите конфиденциальной информации»: иметь в штате специалистов с высшим профессиональным образованием в области технической защиты информации, соответствующие техническим нормам и требованиям и принадлежащие на праве собственности помещения для осуществления лицензируемой деятельности, необходимое производственное, испытательное и контрольно-измерительное оборудование, а так же необходимые правовые, норматив-но-методические и методические документы.

Если же оператор персональных данных решил для выбора методов защиты и их реализации, привлечь организацию, которая имеет оформленную в установленном порядке Лицензию ТЗКИ, то ему самому такая лицензия НЕ ТРЕБУЕТСЯ, так как он в данном случае получает уже реализованный комплекс мер защиты информации и в дальнейшем его только эксплуатирует.

Если оператор персональных данных имеет филиальную сеть (представительства) или является сложной холдинговой структурой, объединяющей несколько подотчетных организаций, то вопрос о наличии у него Лицензии ТЗКИ решается в зависимости от того, какой путь по выбору и реализации методов и способов защиты информации он выберет. Это же справедливо и для под-отчетных организаций, которые являются самостоятельными юридическими лицами.

Об ответственности.

В заключении несколько слов об ответственности за получение или не получение лицензии. Надо помнить, что ответственность за организацию защиты информации всегда лежит на операторе. И еще, надо учитывать то, что лицензирование деятельности по технической защите информации носит заявительный, а не разрешительный характер. Поэтому, именно оператору персональных данных решать по какому пути идти, будет ли он сам осуществлять выбор и реализацию методов и способов защиты информации или доверит это нелегкое дело специалиста от организации-лицензиата. От этого будет зависеть: надо или не надо ему получать Лицензию ТЗКИ.

 

 
05.10.11 Из чего складывается стоимость защиты персональных данных PDF Печать Email

На закономерный вопрос о стоимости работ по защите персональных данных ответить не  так просто. Операторам необходимо понимать структуру затрат на выполнения мероприятий, чтобы обойтись без казусов в момент визита контролирующих органов. Бытует мнение, что можно показать бумажку (сертификат, аттестат соответствия и т.п.) и на этом все закончится. Однако Россвязькомнадзор так не считает. Программа проверок довольно обширна и включает в себя все явно прописанные требования Федерального закона №152-ФЗ и Постановления Правительства №781. Но требования на этом не заканчиваются. Если у Россвязькомнадзора есть основания полагать, что оператором не выполнены технические меры защиты информации или нарушаются правила использования шифровальных (криптографических) средств, то он имеет полное право пригласить для дополнительной проверки ФСТЭК и ФСБ. Чем это может грозить, понятно без лишних слов. Какие вывод следует сделать из вышесказанного?
Понятно, что для того, чтобы полностью избежать рисков, связанных с санкциями соответствующих органов, необходима комплексная, полная защита персональных данных в соответствии с требованиями законодательства. Из каких же составляющих складывается комплексная защита, а значит и полная стоимость всех мероприятий? типовой пример стоимости услуг можно посмотреть здесь >>>>>

Первый и основополагающий момент - это организационные мероприятия. Необходимо разработать предусмотренные нормативными актами организационно-распорядительные документы, издать соответствующие приказы, назначить ответственных лиц. Здесь следует помнить, что именно ответственные лица понесут ответственность в случае наложения административного взыскания. Важно провести инструктаж лиц, работающих с персональными данными, донести до них важность проводимых мероприятий.

 

Второе - это описание системы защиты персональных данных. Некоторые ведомства требуют, чтобы описание системы защиты было оформлено в виде технического проекта в соответствии с ГОСТом.


Третий момент - средства защиты информации.
Следует иметь в виду, что окончательная стоимость средств защиты (технических и программных) будет понятна только в тот момент, когда оператор (силами организацией-лицензиатом ФСБ/ФСТЭК или собственными силами) провел хотя бы минимальное обследование информационных систем персональных данных и составил акт о классификации. Очевидно, что стоимость средств защиты информации будет разниться в зависимости от класса системы, топологии сети, наличия подключения к сети Интернет, количества персональных компьютеров, на которых ведется обработка персональных данных, и других параметров. Сюда же следует отнести установку и настройку средств защиты, что влечет за собой дополнительные затраты. Необходимо помнить, что некоторые средства защиты могут быть установлены только организацией-лицензиатом ФСБ или ФСТЭК. Следует также знать, что если Вам сразу (без предварительного обследования) предлагают установить  средства защиты информации, то Вас просто вводят в заблуждение пытаясь продать дорогостоящее оборудование. Помните, что существуют 4 класса  и ставить оборудование предназначенного для защиты гос.тайны (даже не для класса 1), при том что у Вас класс 2-3 существенно сказывает на цене.

 

Четвертый момент - аттестация введенной в эксплуатацию системы защиты персональных данных.

В новом приказе ФСТЭКа России №58 отменены требования по обязательной аттестация, для информационных систем операторов персональных данных делается декларирование соответствия или сертификации по требованиям безопасности информации (по решению оператора). Новый приказ ФСТЭК России существенно сокращает рынок аттестаций ИСПДн.

Пользуясь доверчивостью и отсутствием определенных знаний - операторам часто навязывают услуги по аттестации рабочего места (иногда говоря, что якобы аттестация рабочего места профессионально решает требования ФЗ-152 "О персональных данных"), что влечет значительное удорожание всего проекта (аттестация рабочего места является самой затратной частью и не является обязательной).

Это последний важный момент, однако он не имеет смысла без предыдущих этапов.

Ни один лицензиат не выдаст аттестат/декларацию/сертификат соответствия на информационную систему, если не будут выполнены ВСЕ вышеперечисленные требования. Даже если такой найдется, то при визите контролирующих органов все встанет на свои места. И полученная на первый взгляд экономия обернется потерями в виде штрафов и нервных потрясений.


Как можно сэкономить, не нарушая требования Закона?

Во-первых, часть работ оператору вполне по силам сделать самостоятельно. Например, провести инвентаризацию, назначить ответственных лиц. А вот более сложные моменты стоит поручить организации-лицензиату ФСБ/ФСТЭК России - от разработки организационных документов, написания технического проекта до поставки и грамотной настройки всех средств защиты а также, безусловно, аттестации (декларирование соответствия). Во-вторых, тщательно подойти к выбору средств защиты информации, например, проконсультировавшись у лицензиата ФСБ. Разброс цен на рынке большой, и есть возможность сделать наиболее оптимальный выбор, то есть получить необходимый функционал за меньшие деньги.


Как можно сэкономить еще больше?

Выполнить хотя бы минимальные требования, озвученные в 781-м Постановлении правительства, закупить и настроить (с помощью организации-лицензиата) средства защиты информации в соответствии с требованиями методических документов ФСТЭК и ФСБ, описать и ввести в эксплуатацию систему. Такой вариант обойдется гораздо дешевле, нежели чем делать все «от и до». Однако операторам следует быть готовым к тому, что контролирующие органы настойчиво попросят их внести доработки в систему защиты, что повлечет дополнительные затраты.

Подводя итог, следует сказать, что вопрос стоимости мероприятий по защите персональных данных индивидуален. Оператор сам волен выбрать объем заказываемых работ. Однако ему следует учитывать риски невыполнения тех или иных требований. И в любом случае, лучше обратиться за консультацией к профессионалам.


Для оценки Вашей информационной системы и объема необходимых (обязательных) мер для обеспечения защиты персональных данных на Вашем предприятии, можно узнать, обратившись к нашим специалистам или заполнить предварительную заявку: http://legion-info.ru/form

 


 

 
27.07.11 Личная информация россиян теперь защищена законом PDF Печать Email

17.31 27 июля 2011 года Опубликованы поправки к закону "О персональных данных", теперь можно требовать убрать информацию о себе из баз данных.

В поправках к закону прописывается, что теперь у граждан есть право на получение сведений о своих персональных данных, а так же россиянин имеет право потребовать убрать информацию о себе из базы коммерческого оператора. А в том случае если по техническим причинам сделать это невозможно, то информация должна быть заблокирована в течение 7 дней.

Теперь россияне имеют право требовать возмещения морального вреда и убытков в случае потери, утечки, передачи персональной информации или нарушения правил ее обработки.

Поправки ужесточают ответственность организаций за соблюдение защиты личной информации россиян.

Операторы обязаны установить правила доступа к персональным данным, регистрацию всех действий, совершаемых с информацией. Необходимо теперь и фиксировать факты несанкционированного доступа, а также восстановления потерянной информации, которая может быть повреждена или уничтожена в результате взлома или хакерской атаки.

Должны оценить вред, который может быть причинен гражданам. И соблюдать установленные правительством технические требования по защите информации.

Использовать можно, только определенные сертифицированные приборы и программы, одобренные Федеральной службой безопасности (ФСБ) и Федеральной службой по техническому и экспортному контролю (ФСТЭК).

Те компании, которые не выполнят требований и не внедрят необходимое оборудование (системы ограничения доступа, криптографическую и антивирусную защиту, программы по отслеживанию несанкционированных вторжений) будут выплачивать не только административные штрафы, но и лишаться лицензий, пишет «Российская газета».

Правительство собирается классифицировать уровни защиты информации, а требования к защите установят ФСБ и ФСТЭК.

Согласие на обработку информации персональных данных может быть дано в произвольной форме, в анкете надо будет поставить галочку в графе «согласен».

Закон вводит понятие биометрических персональных данных, но их хранение и использование отдано государственным службам, которые по необходимости могут к ним обратиться. Оговаривается, что для их использования важно письменное согласие человека.

 

 

 

 

 
PDF Печать Email

 

Президент подписал Федеральный закон «О внесении изменений в Федеральный закон «О персональных данных».

Федеральный закон принят Государственной Думой 5 июля 2011 года и одобрен Советом Федерации 13 июля 2011 года.

Президент России Дмитрий Медведев подписал изменения в закон «О персональных данных», касающиеся мер по обеспечению безопасности персональных данных при их обработке, сообщила пресс-служба Кремля.

Закон требует использования операторами средств защиты информации, прошедших в установленном порядке процедуру оценки соответствия. Кроме того, операторы должны определять угрозы безопасности, оценивать эффективность мер по обеспечению безопасности до ввода информсистемы в эксплуатацию. Также операторы должны установить правила доступа к персональным данным и обеспечить регистрацию и учет всех действий, совершаемых с данными в информсистеме.

Перечень мер безопасности при обработке и передаче персональных данных содержит требование обнаруживать факты несанкционированного доступа к данным и принимать соответствующие меры, а также требование восстановить данные в случае их модификации или уничтожения из-за несанкционированного доступа. При этом правительство должно издать ряд подзаконных актов, определяющих уровни защищенности данных при их обработке в информсистемах в зависимости от угроз безопасности и требования к материальным носителям биометрических данных и технологиям их хранения вне систем.

В свою очередь органы исполнительной власти, органы власти субъектов РФ, Банк России и другие должны будут принять нормативные акты, в которых определят уровни угрозы безопасности в отдельных видах деятельности.

В соответствии с законом, субъект может дать согласие на обработку своих данных не только лично, но и через своего представителя. В этом случае оператор должен проверить сам факт согласия. Персональные данные могут быть получены оператором от лица, не являющегося субъектом персональных данных, при условии предоставления оператору подтверждения наличия оснований, в том числе при предоставлении государственных и муниципальных услуг и в том случае, если обработка необходима для осуществления правосудия.

Закон вступает в силу со дня официального опубликования. Действие положений всего закона «О персональных данных» распространяется на правоотношения, возникшие с 1 июля 2011 года, сообщает РИА Новости.

 

ссылка на официальный источник >>>>>

 

 

 
17.07.11 Сколько стоит привести информационные системы персональных данных в соответствии с требованием закона? PDF Печать Email

Сегодня диапазон цен на услуги по защите персональных данных (далее — ПДн) довольно большой. Некоторые компании предлагают выполнить работы по приведению информационной системы персональных данных (далее — ИСПДн) в соответствие с требованиями законодательства и нормативных документов за сто тысяч рублей, а другие за ту же работу просят миллион рублей. Так сколько же может стоить предприятию, провести работы по защите персональных данных? Стоит понимать, что для каждой компании работы по защите персональных данных будут варьироваться в зависимости от условий обработки персональных данных.

Для примера расчета стоимости возьмем среднею компанию с предварительными условиями:
Наименование ИСПДн: Зарплата и кадры;
6-10 компьютеров, на котором обрабатываются персональные данные, с подключением информационной системы к сетям общего пользования;
Компьютеры расположены в пределах контролируемой зоны, на одном этаже;
Количество сотрудников 18;
Обрабатываются: ФИО, паспортные данные, прописка, адрес фактического пребывания, телефонные номера, ИНН, место работы, должность, дата и место рождение.
Сдаются отдельные помещения в аренду (ООО, ЧП), есть охранный пункт.
Режим обработки персональных данных - однопользовательский.

Итак, что необходимо сделать, чтобы информационная система предприятия могла на законных основаниях обрабатывать персональные данные?

Все работы можно разделить на три этапа.

Первый этап условно можно разделить на две части:
Первая часть — это обследование информационной системы. Эту часть этапа можно осуществить как силами привлеченной компании-лицензиата ФСБ/ФСТЭК/специалистов, так и собственными силами. Обследование информационной системы заключается в выделении информационных ресурсов, содержащих персональные данные, а также технических средств осуществляющих их обработку, определении соответствия системы обработки персональных данных требованиям ФЗ № 152 «О защите персональных данных», классификации информационных систем персональных данных. Для того, чтобы провести обследование самостоятельно, нужно понимание, что необходимо знать об информационной системе для дальнейшей работы. Проведение обследования собственными силами не вызывает каких- либо трудностей при наличии этой информации.

Цель обследования — получение полного описания состава, структуры, функционирования и размещения информационной системы. Результаты обследования информационной системы лягут в основу организационно-распорядительных документов (далее — ОРД).

Вторая часть это разработка документов, в том числе Акта категорирования, Частной модели угроз, технического задания, технического проекта и организационно-распорядительных документов. Это наиболее важный часть этапа, так как одним из основных вопросов проверки является наличие и правильность оформления документов.

При создании Частной модели угроз следует учитывать, что ИСПДн, скорее всего, будет специальная. Сформулированная соответствующим образом и обоснованная Частная модель угроз позволяет понизить требования к средствам защиты и обосновать неактуальность некоторых угроз (пример — ПЭМИН). Здесь надо понимать, что полностью убрать средства защиты, обосновывая это их стоимостью или отсутствием угроз, не получится. Понижение класса обрабатываемых ПДн возможно через обезличивание ПДн, разделение баз данных и т. д. В каждом конкретном случае, использование того или иного способа, зависит от бизнес-процессов внутри компании. Иногда дешевле построить систему защиты по высокому классу, чем изменить бизнес-процесс. Одним из наиболее простых способов снижения стоимости защиты является разделение информационных систем на отдельные сегменты.

Следующим шагом будет разработка технического задания на построение системы защиты информационных систем персональных данных. Техническое задание должно отвечать требованиям ГОСТ 34. 60289.

Технический проект на каждую ИСПДн разрабатывается на основании технического задания и Частной модели угроз и должен отвечать требованиям ГОСТ 34 698-90.

Существуют два варианта создания этого документа.

Первый вариант — это документ, отражающий основные требования средств защиты информации и принципы их настройки.

Второй вариант — это создание техно-рабочего проекта. Этот вариант более сложный и подразумевает детальное описание процессов в ИСПДн, настроек приложений, операционных систем и средств защиты информации. При разработке такого проекта обследование необходимо проводить более тщательно, либо проводить дополнительное обследование по вопросам, которые были недостаточно отражены в первой части этапа работ.

Разработка техно-рабочего проекта оправдывает себя в случае, если в существующей информационной системе есть необходимость провести полные ее настройки, либо же решить дополнительные задачи по информационной безопасности, не связанные с защитой персональных данных. Если же необходимо только привести в соответствие с требованиями нормативных документов, без дополнительных задач, то будет достаточно написания технического проекта.

Последним подпунктом разработки пакета документов идет подготовка приказов, инструкций, положений и т. д. При этом часть документов можно подготовить только после внедрения средств защиты информации.

Общая стоимость работ по первому этапу составляет от 40 000 до 120 000 рублей и зависит, прежде всего, от того, какой из вариантов технического проекта разрабатывается. Минимально указанного значения стоимости достаточно чтобы подготовленный пакет документов соответствовал требованию регуляторов.

Второй этап включает в себя установку и настройку средств защиты информации, согласно требованиям технического проекта или техно-рабочего проекта. Средства защиты, поставляемые интегратором, обычно являются типовыми. Количество и тип средств защиты информации сильно зависят от требований оператора персональных данных и интегратора, выполняющего работы.

Стоимость средств защиты информации и их внедрения зависит от конкретного поставщика, выбора производителя, и тех решений, которые есть у самой компании. Но можно сказать, что установить средства защиты информации предлагаемой нашей компанией на один АРМ стоит от 1430 до 9 000 рублей.

Третий этап это построение системы защиты информации.

Основные работы на этом этапе будут обучение администраторов безопасности правилам работы со средствами защиты, подготовка к проведению проверки готовности системы защиты к эксплуатации, проверка работоспособности системы защиты ИСПДн, проведение мероприятий по подготовке и проверке готовности программно-аппаратных средств защиты к эксплуатации, декларирование готовности и соответствия.

Согласно приказу ФСТЭК от 05 февраля 2010 года № 58 «Об утверждении положения о методах и способах защиты информации в информационных системах персональных данных» аттестация ИСПДн не является обязательной (вместо аттестации разрешается сделать декларирование готовности и соответствия ИСПДн в соответствии с требованиями законодательства).

Общая стоимость работ по третьему этапу составляет от 50 000 до 150 000 рублей

На текущий момент стоимость аттестации одного рабочего места составляет от 5 000 до 80 000 рублей и, опять же, зависит от Частной модели угроз.

Таким образом, минимальная стоимость работ, в представленном примере, без стоимости средств защиты и аттестации рабочего места:

— обследование, разработка Частной модели угроз и тех.задания: 40 000 руб.;
— проведение мероприятий по подготовке и проверке готовности системы защиты ИСПДн: 50 000 руб.;

Итого: 90 000 рублей.

Таким образом, стоимость работ по приведению в соответствие информационных систем оператора персональных данных может быть довольно разумной.

 
13.07.11 Совет федерации одобрили закон о безопасности персональных данных PDF Печать Email

Вопреки протесту участников рынка, вчера Совет Федерации все же одобрил поправки в закон №152 "О персональных данных". Теперь документ отправится на подписание к президенту РФ Дмитрию Медведеву. В случае его одобрения операторам персональных данных предстоят многомиллионные затраты на приведение своих информационных систем в соответствие с требованиями нового закона.

Закон конкретизирует определения таких понятий, как "персональные данные" (ПД), "оператор", "обработка персональных данных" и т.д. Также расширяется перечень случаев, когда допускается обработка ПД. Согласно документу, средства защиты информации должны перед их внедрением пройти в установленном порядке процедуру оценки соответствия. Вводимый перечень мер безопасности помимо прочего содержит требование об обнаружении фактов несанкционированного доступа к данным и принятии соответствующих мер. Также компаниям предстоит восстанавливать данные в случае их модификации или уничтожения из-за несанкционированного доступа.

На протяжении всех чтений законопроекта в Госдуме участники рынка негативно высказывались об изменениях, которые в него вносились. Так, представители ведущих компаний на рынке информационной безопасности направили Дмитрию Медведеву письмо с претензиями к новому закону. По словам экспертов, документ создает предпосылки для вывода информационных систем за пределы России, в страны Евросоюза, где требования к защите ПД учитывают современные тенденции и обеспечивают баланс интересов оператора и субъекта (см. новость ComNews от 13 июля 2011 г.).

Недавно к возмущенным присоединилась и комиссия Российского союза промышленников и предпринимателей (РСПП) по телекоммуникациям и ИТ. Выполнение новых норм потребует огромных неоправданных затрат со стороны бизнеса и предприятий бюджетного сектора экономики, настаивает РСПП. "Требования к информационным системам безопасности в принятом законопроекте не учитывают особенности и условия обработки ПД в различных отраслях экономики и социальном секторе", - сообщала пресс-служба РСПП после третьего чтения документа в Госдуме.

Активнее всех на протяжении рассмотрения законопроекта Госдумой (с ноября 2009 г., см. новость ComNews от 4 июля 2011 г.) возмущалась Ассоциация региональных операторов связи (АРОС). По мнению ее представителей, нынешняя редакция сделала ситуацию еще хуже: она создает новые проблемы при обработке ПД, устанавливает новые административные барьеры, усложняет госконтроль за этой сферой.

"В проекте, конечно, исправлены многие недочеты, которые были в старом законе, в основном те нормы, которые невозможно было исполнять. Но все ожидали либерализации прежде всего ст. 19 - и она была предусмотрена в поправках ко второму чтению в Госдуме. На самом деле новый закон оказался таким же жестким по администрированию, как и предыдущий. В нем прописано, кто, каким образом будет нас (всех имеющих дело с ПД - например, все юрлица страны) регламентировать. Правительство РФ устанавливает требования высокого уровня, компетентные органы (Федеральная служба безопасности и Федеральная служба по техническому экспертному контролю, Роскомнадзор) устанавливают в соответствии с этими требованиями перечень мероприятий и способов их выполнения, а профильные федеральные органы власти и различные заинтересованные организации устанавливают те виды угроз, которые в нашей деятельности могут возникнуть. Районный отдел народного образования будет определять угрозы для детских садиков и т.п.", - рассказал в беседе с репортером ComNews руководитель нормативно-правовой рабочей группы АРОС Василий Левчик.

Нерешенным остается и вопрос бюджетных расходов при реализации всех указанных в законе норм, отмечает представитель АРОС. "Перед рассмотрением закона сенаторами документ изучил и комитет Совета Федерации по бюджету (в пояснительной записке к документу говорилось, что потерь для бюджета нет). На заседании комитета выяснилось, что потери для бюджета есть по нескольким направлениям. Так, многие крупные операторы ПД уже имеют свои системы их защиты. Новые требования потребуют их изменения, что повлечет за собой многомиллионные затраты, - предупреждает Василий Левчик. - Бюджетные организации возместят их из бюджета, предприниматели совершенно законно уменьшат на эти суммы налогооблагаемую прибыль - бюджет недосчитается налогов. Также в стране фактически вводится ранее не задействованный новый вид надзорной деятельности, причем тотальной. Во сколько обойдется проверка выполнения новых требований всеми юрлицами или хотя бы одними госорганами - федеральными с их филиалами и муниципальными? А ведь надзорная деятельность финансируется исключительно из бюджета. И тем не менее бюджетный комитет согласовал принятие этого закона". А между тем, отмечает собеседник ComNews, в России, по разной информации, насчитывается более 7 млн организаций, работающих с данными граждан.

Новый закон потребует и издания ряда подзаконных актов, в которых должны быть определены уровни защищенности данных при их обработке в информсистемах в зависимости от угроз безопасности, а также требования к материальным носителям биометрических данных и технологиям их хранения вне систем. Напомним, что в случае утверждения закона в силу он вступит со дня официального опубликования. При этом действие всех положений закона "О персональных данных" распространяется на правоотношения, возникшие с 1 июля 2011 г.

Опрошенные ComNews участники рынка информационной безопасности вчера прокомментировать принятые сенаторами изменения в закон не смогли.

 

 

 
«ПерваяПред.123След.Последняя»

 

Последние новости

  • 0
  • 1
  • 2
  • 3
  • 4
prev
next

Согласие на обработку персональных данных ученика

Согласие на обработку персональных данных ученика. Действующий федеральный закон ...

Подробнее

15.12.11 ООО "Легион-инфо" выполнила проект по защите персональных данных для ФГБОУ ВПО "БГАРФ" и "КМРК"

Компания ООО "Легион-инфо" выполнила для Балтийской государственной академии ...

Подробнее

Роскомнадзор: ответственность за персональные данные станет жестче

Одна из проблем надзорной деятельности в сфере персональных ...

Подробнее

10.10.11 Безопасность электронного журнала и sms-дневника

В соответствии с Федеральным законом №152 «О Пер...

Подробнее

05.10.11 Из чего складывается стоимость защиты персональных данных

На закономерный вопрос о стоимости работ по защ...

Подробнее

29.08.11 Контроль ФСБ за выполнением требований по обеспечению безопасности персональных данных

Проект приказа ФСБ России "Об утверждении Административного рег...

Подробнее

06.08.11 К вопросу получения лицензии ФСТЭК России

В последнее время достаточно часто задается вопрос о ...

Подробнее

27.07.11 Личная информация россиян теперь защищена законом

17.31 27 июля 2011 года Опубликованы поправки к ...

Подробнее

26.07.11 Президент подписал изменения, внесенные в Федеральный закон "О персональных данных"

  Президент подписал Федеральный закон «О внесении изменений в Ф...

Подробнее

17.07.11 Сколько стоит привести информационные системы персональных данных в соответствии с требованием закона?

Сегодня диапазон цен на услуги по защите персональных данных (да...

Подробнее

13.07.11 Совет федерации одобрили закон о безопасности персональных данных

Вопреки протесту участников рынка, вчера Совет Федера...

Подробнее

11.07.11 Депутаты не решились отключить ФСБ от персональных данных

Депутаты Госдумы передумали снижать требования по выполнению закон...

Подробнее

07.07.11 ГОРЯЧАЯ НЕДЕЛЯ КОНСУЛЬТАЦИЙ

В связи с окончанием срока отведенного ФЗ №152 ...

Подробнее

06.07.11 Новый сертификат на Рутокен ЭЦП

Средство криптографической защиты информации Рутокен ЭЦП, разработанное компаниями ...

Подробнее

06.07.11 Новый сертификат на КРИПТОН-ЗАМОК/УК

Получен сертификат ФСТЭК на изделие "Аппаратно-программный модуль доверенной ...

Подробнее

05.07.11 Закон о персональных данных вступил в силу и ждет поправок

1 июля 2011 года вступил в полную силу ...

Подробнее

06.06.11 Переносов сроков больше не будет

Переносы дат защиты систем обработки персональных данных зак...

Подробнее

10.03.11 Внимание руководителям предприятия!

Калининградская торгово-промышленная палата приглашает к участию на кон...

Подробнее

26.01.11 Подготовлен материал по защите ПД (в форме презентации)

В презентации в наглядной и доступной форме изложены ...

Подробнее

25.12.10 Разработаны комплексные решения системы защиты персональных данных по требованиям закона 152-ФЗ для средних и мелких компаний

В современных условиях залогом эффективной деятельности государственных структур, ...

Подробнее

24.12.10 ООО "Легион-инфо" провел семинар на тему: "Разработка и построение защищённых информационных систем на основе технологий Фирмы «АНКАД». Защит

Основные темы семинара: - Почему защита персональных данных касается ...

Подробнее

26.11.10 Заключен договор с компанией ООО Фирма "Анкад"

Компания ООО "Легион-инфо" и ООО Фирма "Анкад" договорились ...

Подробнее

15.11.10 Заключен договор с гимназией №1

Теперь родители Гимназии №1 г. Калининграда могут воспользовться ...

Подробнее

14.11.10 Обновление для операторов программного комплекса "SMS-дневник"

<Обновление предназначенное для операторов SMS-дневника>В разделе «Журнал».В пункте ...

Подробнее

12.11.10 Обновления програмного комплекса SMS-дневник

<SMS-дневник и Личный кабинет>Раздела "События" и "Дополнительно" в ...

Подробнее
китайские телефоны в днепропетровске . Терра-Евролекс купить шезлонг в Украине. . Молдавия на AVA.MD . авито