Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Вы уже обеспечили защиту персональных данных на предприятии?

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41

Открыть новую тему     Написать ответ в эту тему

Вы уже обеспечили защиту персональных данных на предприятии?
 ОтветГолосаПроценты
Нет и не собираемся148
12.50%
Нет, но собираемся158
13.34%
Находимся в стадии оценки угрозы173
14.61%
Да, проводим подготовительные работы185
15.62%
Да, соответствуем новым требованиям69
5.83%
В первый раз слышу!451
38.09%
Гости не могут голосовать, зарегистрируйтесть!Всего Голосов: 1184
emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Уважаемые коллеги!
К 1 января 2010 года все предприятия Российской Федерации должны привести cвою инфраструктуру и регулятивную базу в соответствие с требованиями Федерального закона от 27 июля 2006 г. N 152-ФЗ "О персональных данных" (далее - Закон).
 
Общий коленкор таков.
Согласно Закону к персональным данным относится:
"любая информация, относящаяся к определенному или определяемому на основании такой информации физическому лицу (субъекту персональных данных), в том числе его фамилия, имя, отчество, год, месяц, дата и место рождения, адрес, семейное, социальное, имущественное положение, образование, профессия, доходы, другая информация;"
п. 1, ст. 3 Закона
 
Чем это грозит для предприятия?
В любой компании есть те или иные системы кадрового учета (HR-контур), который содержит подробную информацию о сотруднике (ФИО, дата рождения, ИНН, № Страхового свидетельства Пенсионного фонда, №№ страховых свидетельств ОМС/ДМС, сведения о постановке на воинский учет, №№ банковских счетов, сведения о заработной плате и так далее).  
 
Кроме того, в ряде предприятий имеются различные CRM-cистемы, в которых аккумулируется информация о клиентах (в том числе клиентах - физических лицах), причем часто персонифицированная и детализированная, вплоть до предпочтений тех или иных лиц. Мы же стараемся удовлетворить клиента всеми возможными способами и учесть максимум нюансов?
 
Ряд компаний также осуществляет сбор и обработку тех или иных персональных данных клиентов через веб-сайты (интернет-продажи и тому подобное).
 
В ряде случаев есть ещё и бухучет (если клиент физическое лицо, которое оплачивает товары/услуги прямым банковским платежом, на основании договора или без такового).
 
Стало быть предприятие осуществляет сбор, хранит и обрабатывает персональные данные.
 
Далее...
 
п. 2, ст. 3 Закона вводит определение "оператора" (по обработке персональных данных):

Цитата:
2) оператор - государственный орган, муниципальный орган, юридическое или физическое лицо, организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели и содержание обработки персональных данных;

 
Поздравляю. Мы все - операторы.
 
Помимо определенных прав субъекта персональных данных, исполнение которых оператор должен обеспечивать (в основном это чисто бумажные штуки вещей - особого вреда компании причинить не могут), существуют ещё и обязательные требования в отношении оператора - они гораздо страшнее.
 
Закон определяет перечнь таких требований:
 

Цитата:
Статья 19. Меры по обеспечению безопасности персональных данных при их обработке
1. Оператор при обработке персональных данных обязан принимать необходимые организационные и технические меры, в том числе использовать шифровальные (криптографические) средства, для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения персональных данных, а также от иных неправомерных действий.
2. Правительство Российской Федерации устанавливает требования к обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, требования к материальным носителям биометрических персональных данных и технологиям хранения таких данных вне информационных систем персональных данных.
3. Контроль и надзор за выполнением требований, установленных Правительством Российской Федерации в соответствии с частью 2 настоящей статьи, осуществляются федеральным органом исполнительной власти, уполномоченным в области обеспечения безопасности, и федеральным органом исполнительной власти, уполномоченным в области противодействия техническим разведкам и технической защиты информации, в пределах их полномочий и без права ознакомления с персональными данными, обрабатываемыми в информационных системах персональных данных.
4. Использование и хранение биометрических персональных данных вне информационных систем персональных данных могут осуществляться только на таких материальных носителях информации и с применением такой технологии ее хранения, которые обеспечивают защиту этих данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения.

ст. 19 Закона
 
Относительно того, как выполнить требования 1 пункта пока данных не слишком много. В общем случае на предприятии должны быть:
- Положение о персональных данных
- Положение о контрольно-пропускном режиме (где определен конечный круг лиц, который имеет доступ в помещения, где эта красота хранится физически)
- Регламент по информационной безопасности
 
Кроме того, предприятие должно использовать сертифицированные (да, разумеется с потайным ключиком у ФСБ) криптографические решения на серверах, на которых расположены базы данных. Также инфраструктура должна быть аттестована (за счет предприятия у уполномоченного органа), что уж совсем ужасно.
 
Санкции.
Санкции за нарушение Закона незначительны:
 

Цитата:
Статья 13.11. Нарушение установленного законом порядка сбора, хранения, использования или распространения информации о гражданах (персональных данных)
Нарушение установленного законом порядка сбора, хранения, использования или распространения информации о гражданах (персональных данных) -
влечет предупреждение или наложение административного штрафа на граждан в размере от трехсот до пятисот рублей; на должностных лиц - от пятисот до одной тысячи рублей; на юридических лиц - от пяти тысяч до десяти тысяч рублей.

ст. 13.11 КоАП РФ
 
Но при проверке вам могут вынести предприсание об устранении выявленных нарушений. За неисполнение предписания санкции более другие:
 

Цитата:
Статья 19.5. Невыполнение в срок законного предписания (постановления, представления, решения) органа (должностного лица), осуществляющего государственный надзор (контроль)
1. Невыполнение в установленный срок законного предписания (постановления, представления, решения) органа (должностного лица), осуществляющего государственный надзор (контроль), об устранении нарушений законодательства -
влечет наложение административного штрафа на граждан в размере от трехсот до пятисот рублей; на должностных лиц - от одной тысячи до двух тысяч рублей или дисквалификацию на срок до трех лет; на юридических лиц - от десяти тысяч до двадцати тысяч рублей.

ст. 19.5 КоАП РФ
И так далее, вплоть до отзыва лицензии у предприятия на осуществление основной деятельности и уголовной ответственности для ген. директора.
 
Давайте что-ли обсудим - как жить дальше...
Или может кто уже лазейку какую нашел?

Всего записей: 11826 | Зарегистр. 05-06-2002 | Отправлено: 09:13 01-07-2009 | Исправлено: emx, 12:00 01-07-2009
Ermolaeva



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Сейчас таких облачных услуг немерено.

Всего записей: 8 | Зарегистр. 02-12-2016 | Отправлено: 19:10 17-08-2017
loalcat88

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
В этом законе бесит одно, его придумали очень глупые и упёртые люди которые везде хотят засунуть свои лапки лишь бы выёжиться перед народом типа мы работаем. Защита персональных данных давным давно используется во всех системах, которые с этими данными работают, только эта система не понятна тупому российскому чиновнику. И вот чиновники решили что надо подогнать предприятия под своё тупое колхозное мировосприятие. Делать предприятиям больше нечего кроме как эти тупые законы исполнять. А зная совсем точно насколько "квалифицированные" специалисты работают в ФСБ я бы им не то что пароли, ключ от туалета не доверил.

Всего записей: 14 | Зарегистр. 19-04-2015 | Отправлено: 19:44 18-09-2017 | Исправлено: loalcat88, 19:45 18-09-2017
igor me v2

BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
квалифицированные" специалисты работают в ФСБ  

Да, местами и такое бывает :0 А особенно здорово смотрится, когда например знакомый из военкомата просит зачистить на компе реестр от флешек вставленных, чтобы ФСБ не прихватило за "несоблюдение режима...". В общем у нас в стране даже разные министерства порой друг с другом воюют и каждый тянет одеяло на себя, вместо того, чтобы общее дело делать. Один из весомых плюсов этого только в том, что при такой системе нас трудно завоевать Придут завеватели и потонут в этом бардаке, гы
Ну и про закон отчасти тоже согласен. Хотя есть и плюсы. Например защита медицинской информации, всё же она стала охранятся надёжнее, я считаю. Хотя еонечно это можно сделать и с меньшими затратами, а не как сейчас, 7-ки и SecretNet на каждый комп. Но то уже второй вопрос... Ну а бухи и отделы калров на предприятиях, если предприятие адекватное и там адекватный админ, они и раньше вполне хорошо с этим справлялись...

Всего записей: 7213 | Зарегистр. 27-03-2016 | Отправлено: 15:17 19-09-2017 | Исправлено: igor me v2, 15:18 19-09-2017
MAGNet



Silver Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Цитата:
Например защита медицинской информации, всё же она стала охранятся надёжнее, я считаю

О чем вы? Какая медицинская информация? в пятницу был в поликлинике, вся моя "медицинская информация" мне выдается в регистратуре в виде книжечки формата А5, а на морде лица напечатаны все(!) мои данные: ФИО, дата рождения, паспорт (серия/номер), СНИЛС, полис ОМС, адрес регистрации, место жительсва, номер мобильного, место работы, должность.. Что ещё вам нужно для получения кредита? Фотография? Да легко - все углы увешаны камерами.
Какой мне прок от того, что у них там в сети это как-то всё защищено, если оно всё есть в открытом виде и свободно лежит валяется на столах у медперсонала или в таком же открытом виде хранится на обычных стеллажах?

Всего записей: 2074 | Зарегистр. 31-03-2004 | Отправлено: 08:58 25-09-2017
igor me v2

BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Админу админово. Я говорил только про электронное хранение. Ибо чтобы срисовать всё то, что написано на бумажке - надо прийти конретно в вашу поликлинику и на месте физически переписать, сфоткать и т. п. Потенциальный круг - персонал больницы и её посетители. Сотни людей. Если же оно хреново защищено и не зашифровано В СЕТИ - потенциальный круг школьников-хакеров - пол мира, миллионы людей . Просто оценить соотношение угроз...

Всего записей: 7213 | Зарегистр. 27-03-2016 | Отправлено: 23:26 25-09-2017 | Исправлено: igor me v2, 23:51 25-09-2017
MAGNet



Silver Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Цитата:
Просто оценить соотношение угроз...

оке. вот специально для вас озвучиваю подтекст: "если всё это валяется в свободном доступе везде подряд, хаотически, неконтролируемо и общедоступно, т.е. в крайней степени раздолбайства на низком уровне организации, то что вы хотите там вообще увидеть?"
так доступно?!
в моей поликлинике, которая обслуживает не один десяток тысяч пациентов есть всего один админ, который сидит в одном кабинете с кадрами/бухгалтерией и этот же кабинет по совместительству является "серверной".
столкнулся с ним как-то у дверей и заметил, что за такой "пучок проводов" меня бы лишили премии, как минимум, да. Там просто из дырки в косяке над дверью кабинета выходило два десятка УТПшников и разбредалось по стенам..
Повторю вопрос: про какую защиту персональных данных мы тут разговаривали?

Всего записей: 2074 | Зарегистр. 31-03-2004 | Отправлено: 19:27 03-10-2017
igor me v2

BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Пучок проводов к ПД не имеет никакого отношения. У меня тоже много пучков и косяков. А всё остальное, что я хотел сказать - вы и так поняли, правда?

Всего записей: 7213 | Зарегистр. 27-03-2016 | Отправлено: 02:28 04-10-2017
MAGNet



Silver Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
igor me v2, без сомнения, но никто мене не переубедит в том, что если бардак здесь.. бардак там.. то бардак везде и во всём.

Всего записей: 2074 | Зарегистр. 31-03-2004 | Отправлено: 04:47 04-10-2017
igor me v2

BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Не совсем так. Там, где есть люди которые хотят, чтобы как минимум в их маленьком хозяйстве не было бардака - его там не будет...  
ЗЫ Я по отдельным примерам никогда не сужу об отрасли в целом!

Всего записей: 7213 | Зарегистр. 27-03-2016 | Отправлено: 00:05 06-10-2017
MAGNet



Silver Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
igor me v2, сэр! я есть то,кто не хочет бардака и по сему его имеет лишь в зоне своей некомпетентности
спешу заметить, что если мы в России, то бардак везде.
да и в Цкраине, с Казахстаном и Беларусью тоже. До кучи, чтоб не обольщались

Всего записей: 2074 | Зарегистр. 31-03-2004 | Отправлено: 20:41 06-10-2017
aequit

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Год назад Роскомнадзор выпустил рекомендации по составлению Политики по обработке персональных данных...  
Решил переделать Политику своего учреждения и попытался найти готовый нормальный образец, который бы совпадал с упомянутыми рекомендациями. Изучил около сотни примеров - везде или сплошная ахинея, или неполное выполнение рекомендаций.  
Например, подавляющее большинство проигнорировало рекомендацию о дополнении Политики приложением о регламенте реагирования на запросы субъектов ПДн и уполномоченного контролирующего органа.  
Везде в качестве правового основания обработки ПДн указывают ФЗ-152, в списке субъектов отсутствуют родственники работников, никто не упоминает в категориях персональных данных обработку сведений об инвалидности и о результатах первичных или плановых медосмотров работника. А ведь в рекомендациях Роскомнадзор "рекомендует" перечень категорий ПДн указывать полностью, без "и т.д." или "и др."
Посмотрел политики местного подразделения Роскомнадзора и несколько других - нигде нет правильного образца. И также многие в качестве правового основания обработки ПДн указывают ФЗ-152 ) Сами не читают рекомендации своей главной конторы.
 
Дайте пожалуйста ссылку, если встречали в интернете, на Политику (можно чужую, это открытые данные), которая оформлена с учетом всех рекомендаций Роскомнадзора по составлению Политики...

Всего записей: 192 | Зарегистр. 17-11-2005 | Отправлено: 13:44 14-07-2018
akopok

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Всем привет. Тоже начали напрягать с этим ФЗ-152... Организация занимается образовательной деятельностью. Подскажите или ссылочку может кто даст, есть ли какое-нибудь положение или регламент может быть, составленный для учреждения, с правилами работы с ПДн с их конфиденциальностью? Не хочется изобретать колесо, должно же быть нечто подобное

Всего записей: 12 | Зарегистр. 19-09-2011 | Отправлено: 03:30 16-07-2018
ipmanyak



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
akopok У вас должен быть пакет организационно-распорядительной и технической документации порядка 20-25 документов штук. Это то, что у вас будет проверять Роскомнадзор, если придет с проверкой. Технические средства защиты это отдельный разговор.  
Если Ваша информационная система имеет статус муниципальной или государственной системы, то в соответствии с приказом ФСТЭК России от 11.02.2013 г. № 17 – аттестация обязательна, тут без спецконтор  не обойтись.
 
Здесь получишь ответы на многие твои вопросы  https://journal.tinkoff.ru/slozhno/personal-data/ - советую прочесть.
Тут можешь качнуть пакет  шаблонов , взятых с сайта  zpdn-day.ru, который теперь почему-то не отвечает, хотя домен все еще зареген.
 https://cloud.mail.ru/public/G8Xb/3dpCBiN6n
Шаблоны для примера, нужно всё рихтовать.  
P.S.  
Самостоятельно вам организовать всю защиту ПДн можно, но это долго и мрачно, нужна уйма времени.  Если будете юзать для защиты средства криптования, то на это нужна лицензия. Вряд ли ваша контора оценит ваши усилия. Организация защиты ПДн стоит денег и немалых! Я бы вам советовал пригласить конторы, которые специализируются на этой деятельности, таких контор много.  В нашем городе их не менее 10-ка.
Пригласите на беседу  представителей 2-3 контор, поговорите с ними, пусть оценят ваш объем работ и назовут цену, потом решайте. Ценники у всех разные, иногда в разы !  В последствии при проверке Роскомнадзором обязательно приглашайте ту контору, с которой заключите договор, если будут их огрехи, то они и будут исправлять, в договоре это надо упомянуть как и то, что все нужные документы для вас они разработают.  
 
 


----------
В сортире лучше быть юзером, чем админом...

Всего записей: 11735 | Зарегистр. 10-12-2003 | Отправлено: 13:16 10-09-2018 | Исправлено: ipmanyak, 13:19 10-09-2018
darkness098

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Приветствую. Необходима консультация более продвинутых пользователей. Устраиваюсь на работу в одно небольшое муниципальное учреждение. В общем компьютерный штат там около 10 машин, все работает, все настроено.  
На меня сейчас падает все защита машин, по лицензии сказали особо не парится. Сказали, учить законы ну и знать по защите. Конкретно вопрос к вам - какие законы, какие статьи можете предложить к ознакомлению?

Всего записей: 5 | Зарегистр. 29-09-2018 | Отправлено: 13:58 29-09-2018
DoktorDick

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
по лицензии сказали особо не парится
Чтобы не сбежал сразу, видимо.  
 
Начните отсюда 152.kontur.ru

Всего записей: 43 | Зарегистр. 01-03-2009 | Отправлено: 14:15 29-09-2018
darkness098

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Чтобы не сбежал сразу, видимо.  

Мы как бы сказать связаны с убэпом, по этому на нас нет особой необходимости наезжать + устройство через своих людей, во все подводные ввели.

Всего записей: 5 | Зарегистр. 29-09-2018 | Отправлено: 15:41 29-09-2018
Globalizator



Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
А вот подскажите такой юридический момент, к нам приходят учителя со своими детьми/учениками - и заполняют на них анкеты, соответственно передавая нам их персональные данные. Законно ли это? Они вроде не являются законными представителями, а в конкурс участника без ФИО тоже не заявишь... как из этой ситуации выходить? Доверенность на передачу ПД от родителей?

Всего записей: 219 | Зарегистр. 06-11-2003 | Отправлено: 18:54 25-10-2018 | Исправлено: Globalizator, 18:55 25-10-2018
DoktorDick

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Ничего же не мешает учителям приходить с уже заполненной родителями анкетой.

Всего записей: 43 | Зарегистр. 01-03-2009 | Отправлено: 19:02 25-10-2018
Globalizator



Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
это соревнования, учителя приводят детей из своих классов по принципу - раз этот не готов - возьмём другого... но вообще да, идея интересная - заранее им разослать анкеты. Спасибо

Всего записей: 219 | Зарегистр. 06-11-2003 | Отправлено: 19:09 25-10-2018
contrafack

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Коллега работает в торговой компании , говорит, что им нужен защита ПДн.  
Я где то читал, что частные конторы могут этим не заниматься, если это не мед.контора, но он говорит, что закон всех обязует.  
Сможете проконсультировать все же кому закон обязует , а кому "пожеланию" ?  

Всего записей: 3333 | Зарегистр. 21-04-2008 | Отправлено: 15:17 15-11-2018
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Вы уже обеспечили защиту персональных данных на предприятии?


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru