Практически все организации обрабатывают различную информацию о гражданах, т.е. являются операторами персональных данных. Как правило данная информация обрабатывается автоматизировано, в информационных системах персональных данных (ИСПДн). Поэтому, в связи с рисками информационной безопасности, обеспечение защиты персональных данных выходит на первый план для каждой компании.
Согласно Федеральному закону от 27.07.2006 №149-ФЗ «Об информации, информационных технологиях и о защите информации» информационная система (ИС) - это объединение информации в базах данных и информационных технологий, с помощью которых она обрабатывается.
Федеральный закон от 27 июля 2006 года №152-ФЗ «О персональных данных» (152-ФЗ) – дает определение персональным данным (ПДн) – это любые сведения, по которым можно установить человека.
Из приведенных терминов следует, что информационная система персональных данных (ИСПДн) это ИС, состоящая из персональных данных, которые записаны в базу данных и информационные ресурсы, с помощью которых они обрабатываются.
Например, в вашей организации используется «1С:Зарплата и управление персоналом». В этом случае в состав ИСПДн будет входить:
Классификация рекомендована методическим документом ФСТЭК. Для оценки уровня защищенности ИСПДн относят к базовой группе:
Постановление Правительства РФ от 01.11.2012 № 1119 «Об утверждении требований к защите ПДн при их обработке в ИСПДн» (Постановление 1119) классифицирует ИСПДн по видам персональных данных, которые подвергаются обработке:
В соответствии с категорией персональных данных формируются условия их обработки и безопасности.
Их устанавливает Постановление 1119, разделы которого включают:
Текущие угрозы защите персональных данных – это факторы, формирующие опасность несанкционированного доступа к личным сведениям при их обработке в ИСПДн. Даже случайный доступ может привести к различным противоправным последствиям: от распространения и копирования до блокирования, модификации или полного уничтожения личной информации.
Постановление 1119 выделяет 3 типа актуальных угроз. Они связаны с недокументированными возможностями (НДВ) в ИСПДн:
На основе существующих рисков разрабатывается комплекс мер по защите информации. Разработка осуществляется на основе предварительно составленной модели угроз, которая выявляет и классифицирует потенциальные риски для ПДн.
При разработке используются:
Модель угроз по ФСТЭК должна включать три раздела:
Определяется в соответствии с Постановлением 1119. Для разработки акта определения уровня защищенности (УЗ) персональных данных в информационной системе, необходимо установить:
Этапы разработки включают:
Осуществляется с целью сбора сведений об объектах защиты ИСПДн, в том числе:
Категорирование ИСПДн может определить принадлежность к классам, которые будут требовать больших финансовые вложений для построения СЗПДн. Значительно снизить обязательные требования к информационной системе и, соответственно, затраты на защиту позволит сегментирование. Это разграничении сетевой инфраструктуры на отдельные участки, что позволит смягчить требования к защите и упростить процедуры обеспечения безопасности ПДн.
Сегментацию можно провести, применив физическое разделение на подсистемы или с помощью межсетевых экранов. Реализация обоих методов требует закупки дополнительных серверов, программного обеспечения и влечет увеличение расходов на техническую поддержку разделенной информационной системы.
При этом класс защищенности будет определяться по более высокому классу компонентов ИСПДн, что не всегда понизит требования. Оптимальным решением является разделение информационной системы на минимально связанные компоненты. Например, можно отделить подсистему кадрового учета и расчета заработной платы от бухгалтерского учета с обменом между ними обезличенными данными.
Обеспечение защиты ПДн в информационной системе - обязательное условие процесса создания этих систем. Результатом должно стать создание СЗПДн.
Формируется инженерная документация по комплексу мер защиты для ИСПДн в соответствии с действующими законодательными актами в сфере обеспечения защиты информации и требованиями регуляторов.
Включает установку специализированного оборудования и ПО, выполняющего следующие функции:
Выбранные СЗИ должны быть совместимы с техническими компонентами и программным обеспечением, чтобы обеспечить правильную работу всей информационной системы.
Она должна включать:
Все операторы ПДн обязаны соблюдать требования 152-ФЗ и иметь утвержденные документы по обработке и защите ПДн. Примерный перечень проектов организационно-распорядительных документов:
На этапе создания СЗПДн составляется:
На этапе оценки эффективности мер по защите ПДн:
Операторы ПДн обязаны до ввода ИСПДн в эксплуатацию провести оценку эффективности информационной безопасности. Она проводится в виде аттестации:
Полученный аттестат становится дополнительным доказательством для проверяющих о соответствии уровня защищенности установленным требованиям.
Регулирующие органы в области защиты персональных данных, который в рамках своей компетенции осуществляют аудит законности обработки ПДн:
ФСТЭК | ФСБ | РОСКОМНАДЗОР (РКН) |
---|---|---|
Федеральная служба по техническому и экспортному контролю | Федеральная служба безопасности | Федеральная служба по надзору в сфере связи, информационных технологий и массовых коммуникаций |
вопросы технической защиты ПДн | вопросы криптозащиты при передаче ПДн по каналам связи | общий контроль и надзор при обработке ПДн в организациях |
Проверки осуществляется в отношении всех операторов ПДн. Периодический контроль ИСПДн проводится в зависимости от категории риска оператора персональных данных. Поводом для внеплановых проверок является поступление в контролирующий орган обращений о нарушениях.
Информационная система персональных данных наглядно представлена системами учета кадров и бухгалтерии, обрабатывающими информацию о персонале компании. Такая система содержит базу данных с личной информацией как работающих, так и бывших сотрудников. Она включает весь комплекс инструментов для работы с этими сведениями: АРМы, серверное оборудование, программные продукты и механизмы информационной безопасности.
Пример ГИС, являющейся ИСПДн – региональные ГИС в сфере образования. Они включают данные о педагогических кадрах, контингенте учащихся и будущих учеников, электронные дневники с отметками. В данную систему будет входить защищенная сеть и все технические, защитные, программные средства, работающие в защищенной сети.
Безопасность персональных данных напрямую зависит от квалификации и технических навыков специалиста, который определяет методы защиты.
Наша компания – лицензиат ФСТЭК и ФСБ, предоставляет все услуги по созданию надежных систем защиты ИСПДн и их аттестации в соответствии с актуальными требованиями законодательства.
Мы осуществляем всесторонний анализ существующей инфраструктуры клиента, чтобы определить оптимальный комплекс защитных мер для каждой системы и гарантировать безопасность ИСПДн на самом высоком уровне.
Сайт использует файлы cookies. Продолжая использование сайта, вы даете согласие на обработку файлов cookies и соглашаетесь с политикой в отношении обработки и защиты персональных данных. Вы можете отключить использование файлов cookies путем изменения настроек вашего браузера, при этом работоспособность сайта и доступность его функционала в полном объеме могут быть ограничены.