Защита персональных данных. КМБ для ТОПа. Базовый курс (часть 3)
Оценка соответствия ИСПДн требованиям безопасности персональных данных.
Оценка соответствия ИСПДн по требованиям безопасности ПДн проводится:
для ИСПДн 1 и 2 классов – обязательная сертификация (аттестация) по требованиям безопасности информации;
для ИСПДн 3 класса – декларирование соответствия или обязательная сертификация (аттестация) по требованиям безопасности информации (по решению оператора);
для ИСПДн 4 класса оценка соответствия проводится по решению оператора.
Аттестация ИСПДн заказчика по требованиям безопасности информации предшествует началу обработки подлежащей защите информации и вызвана необходимостью официального подтверждения эффективности комплекса используемых в ИСПДн мер и средств защиты данных.
Под аттестацией объекта информатизации понимается комплекс организационно-технических мероприятий, в результате которых специальным документом – "Аттестатом соответствия" подтверждается, что ИСПДн заказчика соответствуют требованиям стандартов и нормативно-технических документов по безопасности ПДн, утвержденных ФСТЭК России.
Оценка соответствия ИСПДн по требованиям безопасности информации включает в себя следующие работы:
1. Разработка пакета аттестационных документов. Формируется пакет организационно-распорядительной и технической документации на аттестуемую ИСПДн, содержащий:
программу и методику аттестационных испытаний;
проект документа "Перечень персональных данных, обрабатываемых в ИСПДн";
проект документа "Перечень лиц, допущенных к обработке ПДн";
проект документа "Перечень лиц, допущенных в помещения, в которых располагаются технические средства ИСПДн";
проект документа "Акт классификации ИСПДн";
проект документа "Акт внедрения СЗИ";
технический паспорт на ИСПДн;
проекты приказов о назначении ответственных за обеспечение режима безопасности персональных данных;
инструкция по обеспечению безопасности персональных данных;
описание технологии обработки информации в ИСПДн.
2. Проведение аттестационных испытаний. Уровень безопасности информации, оцениваемый в процессе аттестационных испытаний, определяется классом ИСПДн (по классификации в соответствии нормативно-методическими документами ФСТЭК России).
При этом выполнятся следующие работы:
проведение аттестационных испытаний ИСПДн;
разработка отчетных документов.
Аттестационные испытания ИСПДн осуществляются аттестационной комиссией, формируемой органом по аттестации, аккредитованным ФСТЭК России. Аттестационные испытания проводятся по программе и методике испытаний и в соответствии с Положением по аттестации объектов автоматизации.
Аттестационные испытания ИСПДн предполагают проведение следующих проверок:
проверка состояния технологического процесса автоматизированной обработки персональных данных в ИСПДн;
проверка ИСПДн на соответствие организационно-техническим требованиям по защите информации;
испытания ИСПДн на соответствие требованиям по защите информации от несанкционированного доступа.
Результатом работ на данном подэтапе является:
Протокол аттестационных испытаний;
Заключение по результатам аттестационных испытаний;
Аттестат соответствия на ИСПДн (выдается в случае положительного Заключения);
Акт о переводе СЗПДн в промышленную эксплуатацию (в случае наличия положительного заключения по результатам аттестационных испытаний ИСПДн).
Лицензирование деятельности по защите персональных данных.
В соответствии с положениями Федерального закона "О лицензировании отдельных видов деятельности" №128 от 8 августа 2001 года и требованиями Постановления Правительства Российской Федерации "О лицензировании деятельности по технической защите конфиденциальной информации" №504 от 16 августа 2006 года операторы ИСПДн при проведении мероприятий по обеспечению безопасности ПДн (конфиденциальной информации) при их обработке в ИСПДн 1, 2 классов и распределенных информационных системах 3 класса должны получить лицензию на осуществление деятельности по технической защите конфиденциальной информации в установленном порядке.
Под технической защитой конфиденциальной информации понимается комплекс мероприятий и (или) услуг по ее защите от несанкционированного доступа, в том числе и по техническим каналам, а также от специальных воздействий в целях ее уничтожения, искажения или блокирования доступа к ней.
Лицензирование деятельности по технической защите конфиденциальной информации осуществляет ФСТЭК России. Срок действия лицензии составляет 5 лет и по его окончании может быть продлен по заявлению лицензиата.
Условия получения лицензии.
Лицензионными требованиями и условиями при осуществлении деятельности по технической защите конфиденциальной информации являются:
наличие в штате специалистов, имеющих квалификацию по вопросам технической защиты информации (прошедших специализированные курсы ФСТЭК);
наличие помещений для осуществления обработки ПДн, соответствующих техническим нормам и требованиям по технической защите информации, установленным нормативными правовыми актами Российской Федерации;
наличие испытательного и контрольно-измерительного оборудования, прошедшего в соответствии с законодательством Российской Федерации метрологическую поверку (калибровку), маркирование и сертификацию;
использование ИСПДн, а также средств защиты ПДн, прошедших процедуру оценки соответствия (аттестованных и (или) сертифицированных по требованиям безопасности информации) в соответствии с законодательством Российской Федерации;
использование предназначенных для обработки ПДн программ для электронно-вычислительных машин и баз данных;
наличие нормативных правовых актов, нормативно-методических и методических документов по вопросам технической защиты информации в соответствии с перечнем, установленным ФСТЭК.
Порядок получения лицензии.
Для получения лицензии на деятельность по технической защите ПДн необходимо выполнить следующие работы:
1. Подготовить комплект документов для предоставления во ФСТЭК России.
К ним относятся:
Заявление;
Копии учредительных документов (заверенные нотариусом);
Копии свидетельства о государственной регистрации соискателя лицензии в качестве юридического лица (нотариально заверенные);
Копия свидетельства о поставке соискателя лицензии на учет в налоговом органе (нотариально заверенная);
Пояснительная записка;
Копии документов, подтверждающих право собственности, право хозяйственного ведения на помещения;
Копия аттестата соответствия на защищаемое помещение;
Копии документов на ИСПДн (Технический паспорт, Акт классификации ИСПДн, план размещения ОТСС и ВТСС, аттестат соответствия на ИСПДн, перечень защищаемых ресурсов ИСПДн), описание технологического процесса обработки информации в ИСПДн;
Копии документов, подтверждающих право на используемые программы для ЭВМ и базы данных (лицензии);
Сведения о наличии производственного и контрольно-измерительного оборудования, средствах защиты информации, средствах контроля защищенности с приложением копий документов о проверке контрольно-измерительного оборудования;
Сведения об имеющихся нормативно-правовых актах, нормативно-методических документах по вопросам технической защиты информации.
2. Подготовить не менее двух специалистов, которые будут осуществлять деятельность по защите ПДн (оказывать услуги по защите ПДн) на специализированных курсах ФСТЭК.
3. Подготовить и провести аттестацию испытаний защищаемого помещения, которая включает: обследование, разработку пакета организационно-распорядительных документов, подготовку и проведение аттестационных мероприятий.
4. Получить нормативно-методические документы: "Специальные требования и рекомендации по технической защите конфиденциальной информации (СТР-К)" и "Сборник временных методик оценки защищенности конфиденциальной информации от утечки по техническим каналам".
5. Предоставить документы во ФСТЭК России.
Защита ПДн при неавтоматизированной обработке.
Защита ПДн при неавтоматизированной обработке осуществляется в соответствии с Постановлением Правительства Российской Федерации "Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации" №687 от 15 сентября 2008 года.
Персональные данные при их обработке, осуществляемой без использования средств автоматизации, должны обособляться от иной информации, в частности, путем фиксации их на отдельных материальных носителях персональных данных, в специальных разделах или на полях форм (бланков).
При фиксации ПДн на материальных носителях не допускается фиксация на одном материальном носителе персональных данных, цели обработки которых не совместимы. Для обработки различных категорий персональных данных, осуществляемой без использования средств автоматизации, для каждой категории ПДн должен использоваться отдельный материальный носитель.
Лица, осуществляющие обработку персональных данных, как сотрудники организации-оператора, так и уполномоченного лица (осуществляющие такую обработку по договору с оператором), должны быть проинформированы о факте обработки ими персональных данных, категориях обрабатываемых ПДн, а также об особенностях и правилах осуществления такой обработки.
При разработке и использовании типовых форм документов, в которые предполагается включение ПДн, должны соблюдаться определенные условия по их содержанию. Например, они должны содержать сведения о цели обработки, имя (наименование) и адрес оператора, фамилию, имя, отчество и адрес субъекта персональных данных, источник получения ПДн, сроки их обработки, перечень действий с персональными данными, которые будут совершаться в процессе их обработки, общее описание используемых оператором способов обработки ПДн, поле, в котором субъект ПДн может поставить отметку о своем согласии на обработку персональных данных и т.п.
При ведении журналов (реестров, книг), содержащих персональные данные, необходимые для однократного пропуска субъекта ПДн на территорию, на которой находится оператор, или в иных аналогичных целях, должны соблюдаться условия:
наличие акта о необходимости ведения такого журнала, содержащего цели, способы фиксации и состав информации, запрашиваемой у субъектов персональных данных, перечень лиц (поименно или по должностям), имеющих доступ к ним и ответственных за их ведение и сохранность, сроки обработки персональных данных, а также сведения о порядке пропуска субъекта ПДн на территорию, на которой находится оператор;
недопустимость копирования содержащейся в таких журналах (реестрах, книгах) информации;
персональные данные каждого субъекта могут заноситься в такой журнал (книгу, реестр) не более одного раза в каждом случае пропуска субъекта на территорию.
Должна обеспечиваться раздельная фиксация на материальный носитель ПДн, имеющих различную цель обработки. Если материальный носитель не позволяет осуществлять обработку ПДн отдельно от других зафиксированных на том же носителе персональных данных, должны быть приняты меры по обеспечению их раздельной обработки.
В отношении каждой категории ПДн должны быть определены места хранения персональных данных (материальных носителей) и установлен перечень лиц, осуществляющих обработку ПДн либо имеющих к ним доступ.
Необходимо обеспечивать раздельное хранение персональных данных (материальных носителей), обработка которых осуществляется в различных целях. При хранении материальных носителей должны соблюдаться условия, обеспечивающие сохранность персональных данных и исключающие несанкционированный доступ к ним. При этом перечень мер, необходимых для обеспечения таких условий, порядок их принятия, а также перечень лиц, ответственных за реализацию указанных мер, устанавливаются оператором.
Защита биометрических ПДн.
С точки зрения формирования требований к защите персональных данных существует два типа биометрических данных. Первый тип – биометрические данные, которые обрабатываются в ИСПДн. Требования к их защите определены в Постановлении Правительства РФ "Положение об обеспечении безопасности персональных данных при их обработке в информационных системах персональных данных" №781 от 17 ноября 2007 года и ничем не отличаются от требований к защите обычных ПДн, которые обрабатываются в информационных системах.
Второй тип – это биометрические данные, обрабатываемые вне информационных систем персональных данных. Требования по защите таких ПДн сформулированы в Постановлении Правительства РФ "Об утверждении требований к материальным носителям биометрических персональных данных и технологиям хранения таких данных вне информационных систем персональных данных" №512 от 6 июля 2008 года.
При этом под материальным носителем понимается машиночитаемый носитель информации (в том числе магнитный и электронный), на котором осуществляются запись и хранение сведений, характеризующих физиологические особенности человека, и на основе которых можно установить его личность.
Материальный носитель таких ПДн должен обеспечивать:
защиту от несанкционированной повторной и дополнительной записи информации после ее извлечения из информационной системы персональных данных;
возможность доступа к записанным на материальный носитель биометрическим персональным данным, осуществляемого оператором и лицами, уполномоченными в соответствии с законодательством Российской Федерации на работу с биометрическими ПДн;
возможность идентификации информационной системы персональных данных, в которую была осуществлена запись биометрических ПДн, а также оператора, осуществившего такую запись;
невозможность несанкционированного доступа к биометрическим персональным данным, содержащимся на материальном носителе.
Оператор биометрических данных, используемых вне ИСПДн, обязан:
осуществлять учет количества экземпляров материальных носителей;
осуществлять присвоение материальному носителю уникального идентификационного номера, позволяющего точно определить оператора, осуществившего запись биометрических персональных данных на материальный носитель.
Технологии хранения биометрических персональных данных вне ИСПДн должны обеспечивать доступ к информации, содержащейся на материальном носителе, применение средств электронной цифровой подписи или иных информационных технологий, позволяющих сохранить целостность и неизменность биометрических ПДн, записанных на материальный носитель, а также проверку наличия письменного согласия субъекта ПДн на обработку его биометрических персональных данных.
При хранении биометрических персональных данных вне ИСПДн должна обеспечиваться регистрация фактов несанкционированной повторной и дополнительной записи информации после ее извлечения из информационной системы персональных данных.
Защита ПДн при трансграничной передаче.
В законодательстве особое внимание уделено безопасности ПДн при их передаче за пределы Российской Федерации. Такая передача называется трансграничной.
До начала осуществления трансграничной передачи персональных данных оператор ПДн обязан убедиться в том, что иностранным государством, на территорию которого осуществляется передача персональных данных, обеспечивается адекватная защита прав субъектов ПДн. Министерство связи и массовых коммуникаций РФ (далее – Минкомсвязи) в своем письме № ДС-П11-2502 от 13 мая 2009 года определило "адекватную защиту" как защиту, при которой "обеспечивается уровень защищенности прав субъектов персональных данных не ниже, чем в Российской Федерации".
Одним из критериев оценки государства в данном аспекте может выступать факт ратификации им "Конвенции о защите прав физических лиц при автоматизированной обработке персональных данных" от 28 января 1981 года. На сегодняшний день в число стран, подписавших и ратифицировавших указанную Конвенцию, входят: Австрия, Андорра, Бельгия, Болгария, Дания, Великобритания, Венгрия, Германия, Греция, Израиль, Ирландия, Исландия, Испания, Италия, Латвия, Литва, Лихтенштейн, Люксембург, Мальта, Нидерланды, Норвегия, Польша, Португалия, Румыния, Сербия, Словакия, Словения, Финляндия, Франция, Хорватия, Черногория, Чехия, Швейцария, Швеция, Эстония.
Специфика защиты ПДн для различных вертикальных рынков.
Компания "Инфосистемы Джет" учитывает специфику исполнения Закона организациями из разных отраслей. К сожалению, многие поставщики решений по защите персональных данных применяют типовой подход как с точки зрения этапности и состава работ, так и подбора средств защиты. Наши специалисты стараются избежать такой "уравниловки". К примеру, при разработке решений по защите персональных данных в телекоммуникационных организациях специалисты компаний-интеграторов учитывают специфику работы с абонентскими базами и биллинговыми системами операторов связи. В случае с кредитно-финансовыми организациями многие компании большое внимание уделяют стандарту СТО БР, поэтому важно при проведении работ по защите персональных данных подбирать такие решения, которые могли бы одновременно закрывать требования и законодательства, и стандарта.
В каких случаях не надо обеспечивать "адекватную защиту" ПДн при трансграничной передаче?
Трансграничная передача ПДн на территории иностранных государств, не обеспечивающих адекватной защиты прав субъектов персональных данных, может осуществляться в случаях:
наличия согласия в письменной форме субъекта персональных данных. То есть субъект ПДн как минимум должен письменно заверить оператора, что "он разрешает организации, которая обрабатывает его персональные данные, не защищать их при передаче за границу";
предусмотренных международными договорами Российской Федерации по вопросам выдачи виз, а также международными договорами Российской Федерации об оказании правовой помощи по гражданским, семейным и уголовным делам;
предусмотренных федеральными законами, если это необходимо в целях защиты основ конституционного строя Российской Федерации, обеспечения обороны страны и безопасности государства;
исполнения договора, стороной которого является субъект персональных данных;
защиты жизни, здоровья, иных жизненно важных интересов субъекта персональных данных или других лиц при невозможности получения согласия в письменной форме субъекта персональных данных.
Обеспечение безопасности ПДн в кредитно-финансовых организациях.
К персональным данным для сегмента автоматизированной банковской системы, связанного с ведением кредитной истории клиента, перечень обрабатываемых ПДн можно определить на основании Федерального закона "О кредитных историях" №218-ФЗ от 30 декабря 2004 года.
В соответствии с данным Законом необходимо иметь следующие сведения о заемщике:
фамилия, имя, отчество;
дата и место рождения;
данные паспорта или иного документа, удостоверяющего личность (номер, дата и место выдачи, наименование выдавшего его органа);
ИНН;
страховой номер индивидуального лицевого счета;
место регистрации и фактическое место жительства;
сведения о государственной регистрации физического лица в качестве индивидуального предпринимателя.
Если учесть, что количество клиентов, кредитование которых осуществляет среднестатистический банк, составляет не менее 80 000 человек, то такая совокупность параметров позволяет сделать вывод о том, что АБС относится к ИСПДн 2-го класса. А так как эти данные требуют обеспечения не только конфиденциальности, но и доступности и целостности, то мы относим АБС к специальной ИСПДн 2-го класса. По режиму обработки персональных данных рассматриваемая ИСПДн относится к многопользовательской, а по разграничению прав доступа – к системе с разными правами доступа к ПДн. Это требует проведения определенных мероприятий по обеспечению безопасности.
В подсистеме управления доступом должны осуществляться следующие мероприятия:
идентификация и проверка подлинности субъектов доступа при входе в систему по паролю условно-постоянного действия длинной не мене шести буквенно-цифровых символов;
межсетевое экранирование – не ниже третьего уровня защищенности (при наличии подключения к сетям общего пользования в распределенной ИСПДн МЭ должен выполнять функции, как и с ИСПДн 1 класса с многопользовательским режимом и равными правами доступа пользователей);
идентификация терминалов, компьютеров, узлов сети ИСПДн, каналов связи, внешних устройств компьютеров по логическим именам;
идентификация программ, томов, каталогов, файлов, записей, полей записей по именам;
контроль доступа субъектов к защищаемым ресурсам в соответствии с матрицей доступа.
В подсистеме регистрации и учета должны осуществляться следующие мероприятия:
регистрация входа (выхода) субъектов доступа в систему (из системы) либо регистрация загрузки и инициализации операционной системы и ее корректного выключения;
учет всех защищаемых носителей информации с помощью их маркировки и с занесением учетных данных в журнал (учетную карточку);
учет защищаемых носителей в журнале (картотеке) с регистрацией их выдачи (приема);
регистрация выдачи печатных (графических) документов на "твердую" копию;
регистрация запуска (завершения) программ и процессов (заданий, задач), предназначенных для обработки защищаемых файлов;
регистрация попыток доступа программных средств (программ, процессов, задач, заданий) к защищаемым файлам;
регистрация попыток доступа программных средств к следующим объектам доступа: терминалам, компьютерам, узлам сети ИСПДн, линиям (каналам) связи, внешним устройствам компьютеров, программам, томам, каталогам, файлам, записям, полям записей;
учет всех защищаемых носителей информации с помощью их маркировки и с занесением учетных данных в журнал (учетную карточку);
очистка (обнуление, обезличивание) освобождаемых областей оперативной памяти компьютеров и внешних накопителей.
В подсистеме обеспечения целостности должны проводиться следующие мероприятия:
резервное копирование ПДн на отчуждаемые носители информации;
обеспечение целостности средств защиты от программно-математических воздействий.
В подсистеме антивирусной защиты должны проводиться следующие мероприятия:
на всех технических средствах ИСПДн должен проводиться непрерывный согласованный по единому сценарию автоматический мониторинг информационного обмена в ИСПДн с целью выявления проявлений программно-математических воздействий.
В подсистеме защиты от утечки данных в ИСПДн по техническим каналам для ИСПДн 2-го класса использовались СВТ, удовлетворяющие требованиям стандартов Российской Федерации по электромагнитной совместимости, по безопасности и эргономическим требованиям к средствам отображения информации, по санитарным нормам, предъявляемым к видеодисплейным терминалам ПЭВМ (например, ГОСТ 29216-91, ГОСТ Р 50948-96, ГОСТ Р 50949-96, ГОСТ Р 50923-96, СанПиН 2.2.2.542-96).
Контроль и надзор за выполнением требований законодательства.
В соответствии со ст.23 Федерального Закона "О персональных данных" для обеспечения контроля и надзора за соответствием обработки персональных данных требованиям Федерального закона назначается Уполномоченный орган по защите прав субъектов персональных данных (далее – регулятор).
Такие функции возложены на три организации:
на Федеральную службу по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор) в части, касающейся соблюдения норм и требований по обработке персональных данных;
на Федеральную службу безопасности РФ в части, касающейся соблюдения требований по организации и обеспечению функционирования шифровальных (криптографических) средств в случае их использования для обеспечения безопасности персональных данных при их обработке в ИСПДн;
на Федеральную службу по техническому и экспортному контролю в части, касающейся контроля и выполнения требований по организации и техническому обеспечению безопасности ПДн (не криптографическими методами) при их обработке в ИСПДн.
В рамках своих полномочий регуляторы имеют право проводить плановые и внеплановые проверки.
Роскомнадзор проводит плановые проверки с целью контроля сведений, указанных в уведомлении уполномоченного органа по защите ПДн, а также внеплановые – на основании заявления физических лиц с целью проверки информации, указанной в данном заявлении.
ФСБ России имеет право проводить плановые проверки:
представление по запросу отчета по лицензируемым видам деятельности;
представление копий аттестатов соответствия по требованиям информационной безопасности на автоматизированные системы, в составе которых эксплуатируются системы криптографической защиты информации (далее – СКЗИ);
явочная проверка выполнения организационных мер на объектах лицензируемых видов деятельности.
ФСТЭК России уполномочен осуществлять плановые проверки:
представление по запросу отчета по лицензируемым видам деятельности;
представление копий аттестатов соответствия по требованиям информационной безопасности на автоматизированные системы;
представление копий аттестатов соответствия на защищаемые помещения по требованиям безопасности;
явочная проверка выполнения организационных мер на объектах лицензируемых видов деятельности.
В рамках межведомственного сотрудничества между Роскомнадзором, ФСТЭК России и ФСБ России достигнута договоренность о проведении совместных мероприятий по контролю и надзору в области персональных данных.
Роскомнадзор рассматривает обращения субъекта ПДн о соответствии содержания персональных данных и способов их обработки целям их обработки и принимает соответствующее решение.
Он имеет право:
запрашивать у физических или юридических лиц информацию, необходимую для реализации своих полномочий, и безвозмездно получать такую информацию;
осуществлять проверку сведений, содержащихся в уведомлении об обработке персональных данных, или привлекать для осуществления такой проверки иные государственные органы в пределах их полномочий;
требовать от оператора уточнения, блокирования или уничтожения недостоверных или полученных незаконным путем персональных данных;
принимать в установленном законодательством Российской Федерации порядке меры по приостановлению или прекращению обработки персональных данных, осуществляемой с нарушением требований настоящего Федерального закона;
обращаться в суд с исковыми заявлениями в защиту прав субъектов персональных данных и представлять интересы субъектов персональных данных в суде;
направлять заявление в орган, осуществляющий лицензирование деятельности оператора, для рассмотрения вопроса о принятии мер по приостановлению действия или аннулированию соответствующей лицензии в установленном законодательством Российской Федерации порядке, если условием лицензии на осуществление такой деятельности является запрет на передачу персональных данных третьим лицам без согласия в письменной форме субъекта персональных данных;
направлять в органы прокуратуры, другие правоохранительные органы материалы для решения вопроса о возбуждении уголовных дел по признакам преступлений, связанных с нарушением прав субъектов персональных данных, в соответствии с подведомственностью;
вносить в Правительство Российской Федерации предложения о совершенствовании нормативного правового регулирования защиты прав субъектов персональных данных;
привлекать к административной ответственности лиц, виновных в нарушении настоящего Федерального закона.
Итоги Роскомнадзора за 2008 год.
В рамках выполнения функций по государственному контролю и надзору за соответствием обработки персональных данных требованиям законодательства Российской Федерации в области персональных данных Роскомнадзором в 2008 году проведено 76 мероприятий по контролю и надзору, в том числе 36 плановых и 40 внеплановых мероприятий.
По результатам проверок выписано 19 предписаний об устранении выявленных нарушений Федерального закона "О персональных данных", 5 материалов направлено в органы прокуратуры, 11 – в судебные органы.
Выявленные нарушения классифицированы по следующим статьям Кодекса Российской Федерации об административных правонарушениях:
ст.13.11. – нарушение установленного законом порядка сбора, хранения, использования или распространения информации о гражданах (персональных данных);
ст.19.7. – непредставление или несвоевременное представление в государственный орган сведений, представление которых предусмотрено законом и необходимо для осуществления этим органом его законной деятельности, а равно представление в государственный орган таких сведений в неполном объеме или искаженном виде.
С начала возложения на Роскомнадзор полномочий по защите прав субъектов персональных данных поступило 146 обращений : из них даны ответы заявителям – 60, направлены в правоохранительные органы – 5, органы прокуратуры – 24, в судебные органы – 22, на момент выхода данной статьи находилось на рассмотрении – 35.
В результате взаимодействия с правоохранительными органами приостановлена деятельность интернет-ресурсов www.nomer.org.ru и www.vslomaj.com, предоставляющих услуги доступа к персональным данным граждан Российской Федерации.
В 2008 году прошли первые судебные процессы по искам в области защиты прав субъектов персональных данных. Судебными инстанциями из 22 административных дел семь рассмотрены в пользу субъектов персональных данных, в шести случаях вынесены решения об отказе в исковых требованиях, девять административных дел на конец года находились в судебном производстве.
Чаще всего субъекты персональных данных обращаются по фактам нарушений Федерального закона "О персональных данных" №152-ФЗ от 27 июля 2006 года:
гл.2 ст.5 "Принципы обработки персональных данных";
ст.6 "Условия обработки персональных данных";
ст.9 "Согласие субъекта персональных данных на обработку своих персональных данных".
Изложенные в обращениях факты нарушения федерального законодательства в ходе рассмотрения подтвердились в большинстве случаев.
Анализ категорий операторов, осуществляющих обработку персональных данных, на действия которых чаще всего поступают обращения от субъектов персональных данных, позволяет утверждать, что "лидерами" являются:
кредитные учреждения – 34;
жилищно-коммунальные организации – 21;
операторы связи – 10;
страховые компании – 9.
Для решения поставленных задач Уполномоченным органом по защите прав субъектов персональных данных 28 декабря 2007 года был создан координационный центр на федеральном уровне – Управление по защите прав субъектов персональных данных и территориальные органы в субъектах Российской Федерации – соответствующие структурные подразделения в 78 территориальных органах.
Выводы.
Государство создало необходимые условия для выполнения требований по безопасности персональных данных. Оно определило понятия ПДн и операторов, которые эти данные обрабатывают. Согласно Законодательству операторами ПДн являются практически все организации, которые ведут свою деятельность на территории РФ, поскольку они как минимум осуществляют сбор, систематизацию и хранение сведений о своих сотрудниках, клиентах и партнерах.
Государство возложило на операторов ПДн определенные обязанности. Важнейшим из них является обеспечение безопасности персональных данных. Это означает, что оператор ПДн обязан принять все необходимые меры для обеспечения конфиденциальности (а в некоторых случаях доступности и целостности) сведений о субъектах ПДн. Уполномоченные государством органы разработали требования по созданию системы защиты персональных данных и конкретизировали их в нормативно-методических документах.
Практика показала, что реализовать данные требования самостоятельно организациям достаточно сложно. На помощь им приходят специализированные компании, работающие на рынке информационной безопасности. Имея в своем распоряжении достаточные и квалифицированные ресурсы, компании-интеграторы способны реализовать требования законодательства в конкретных решениях.
Автор статьи: Олег Слепов
Jet Info (18.04.2011 в 12:30) | вверх страницы | к списку статей
|
|