Личная информация все более уязвима перед угрозами хакеров и злоумышленников. Такие данные нуждаются в обеспечении надежной защиты и построении системы их безопасности, основанной на внедрении современных информационных технологий.
Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» (152-ФЗ) – основной нормативный акт в области охраны персональных данных (ПДн) граждан. Он устанавливает, что операторы, работающие с ПДн, обязаны гарантировать их безопасность.
Согласно Требований к защите ПДн при их обработке в информационных системах персональных данных (ИСПДн), утвержденных Постановлением Правительства РФ от 01.11.2012 № 1119, гарантия безопасности ПДн в процессе обработки реализуется при помощи системы защиты персональных данных (СЗПДн). Она должна противодействовать угрозам, перечисленным в ч.5 ст.19 152-ФЗ.
Для обеспечения сохранности конфиденциальной информации применяется комплекс мер и технологий, который включает:
Количество угроз постоянно растет, они эволюционируют, что требует регулярного обновления защитных протоколов. Система защиты ПДн может быть реализована различными способами в зависимости от нужд и особенностей организации и должна находиться под постоянным контролем со стороны специалистов по информационной безопасности.
152-ФЗ распространяется на все субъекты, которые осуществляют сбор, обработку и передачу ПДн - как на юридические, так и на частные лица. Это банки, медицинские учреждения, государственные органы, онлайн-сервисы, интернет-магазины и другие, работающие с конфиденциальными данными клиентов.
Внедрение СЗПДн необходимо:
Основные требования по созданию СЗПДн включают поддержку конфиденциальности, целостности, доступности данных, их защиту от распространения, модификации и уничтожения.
Мероприятия, которые требуется проводить оператору, зависят от уровня защищённости (УЗ) ПДн. Он устанавливается на основе категории личной информации, существующих угроз, способа коммуникации с владельцами ПДн и количества обрабатываемых сведений. Кроме того, СЗПДн должна быть гибкой и масштабируемой, учитывая возможные изменения в законодательстве и бизнес-процессах компании.
Порядок создания СЗПДн следующий.
На этом этапе проводится обследование объектов информатизации (ОИ). Нужно получить актуальную информацию о процессах обработки и защиты ПДн в организации по всем ИСПДн:
По итогам обследования составляется:
Для выполнения работ по созданию СЗПДн разрабатывается Техническое задание (ТЗ) с учётом требований законодательства по безопасности ПДн. В нем должны быть определены СЗИ, которые обеспечивают:
В ТЗ на СЗПДн указываются конкретные СЗИ, которые нужно приобрести. Важно обеспечить совместимость этих защитных механизмов с программным обеспечением и оборудованием ИСПДн. Все средства должны иметь соответствующие сертификаты от регулирующих органов в сфере информационной безопасности.
После тестирования СЗПДн наступает этап ее внедрения. Этот этап состоит из установки и конфигурирования всех компонентов системы безопасности, описанных в проектной документации, включая аппаратные, программные и комбинированные решения.
Выполняются следующие работы:
Разработанная система защиты ПДн проходит тестирование согласно установленному протоколу проверок.
Проводятся поочередно:
После успешного прохождения этого этапа система может быть введена в промышленную эксплуатацию.
Чтобы гарантировать актуальность системы защиты персональных данных, регулярно проводятся следующие мероприятия:
Регулярное проведение проверок и контрольных мероприятий помогает обеспечивать защиту и конфиденциальность личной информации на должном уровне.
Наличие в организации даже одной ИСПДн требует создания СЗПДн. Для это необходимо разработать комплекты документации (регламенты, политики, инструкции, журналы учета и др.), внедрить защитные технологии, провести оценку их эффективности.
Наша компания специализируется на разработке и внедрении современных систем защиты данных. Мы имеем все необходимые лицензии регуляторов (ФСТЭК, ФСБ) и поставляем сертифицированные средства защиты, соответствующие законодательным требованиям.
Обратившись в Центр информационной безопасности УЦ ПРОФИ, вы получите надежного партнера в области кибербезопасности и защиты персональных данных.
Сайт использует файлы cookies. Продолжая использование сайта, вы даете согласие на обработку файлов cookies и соглашаетесь с политикой в отношении обработки и защиты персональных данных. Вы можете отключить использование файлов cookies путем изменения настроек вашего браузера, при этом работоспособность сайта и доступность его функционала в полном объеме могут быть ограничены.