Защита персональных данных


В 2006 году был принят федеральный закон №152 «О персональных данных», обязывающих как физических, так и юридических лиц, обрабатывающих персональные данные субъектов, защищать такие данные. Защите подлежат все сведения, относящиеся к субъекту, начиная от ФИО и адреса проживания и заканчивая состоянием здоровья и религиозными и политическими убеждениями.

Лица, осуществляющие обработку персональных данных, считаются операторами персональных данных и обязаны в соответствии с законодательством обеспечивать защиту таких данных. Большинство компаний имеют собственные отделы бухгалтерии и кадров, в которых обрабатываются сведения о сотрудниках; многие компании для поддержки своих бизнес-процессов обрабатывают сведения о клиентах, абонентах, поставщиках и потребителях услуг и товаров. В таких случаях руководство несет ответственность за приведение обработки персональных данных в соответствие с законодательством и выбор организационных и технических мер защиты информации.

Закон устанавливает ответственность для руководителей и работников организаций, обрабатывающих персональные данные, вплоть до уголовной, и определяет перечень контролирующих организаций (ФСТЭК, ФСБ и Роскомнадзор).

ФСТЭК и ФСБ Российской Федерации выпускают и поддерживают ряд руководящих документов, которые определяют требования к обработке и защите персональных данных. Значительная и подробная часть требований относится к информационным системам персональных данных. Любая организация, обладающая информационной системой персональных данных (например, «1С: Зарплата и Кадры»), несет ответственность за классификацию этой системы, составлению частной модели угроз и подбору средств защиты информации, соответствующим требованиям законодательства.

Залог успешного выполнения требований закона в части организации безопасности персональных данных заключается в правильном выявлении и анализе всех процессов обработки персональных данных в организации, выборе организационных и технических решений и учету всех частных требований, предъявляемых к информационным системам персональных данных.

Мы предлагаем вам провести комплексный аудит всех процессов обработки персональных данных, подобрать и внедрить средства защиты информации, разработать необходимый комплект документов и рекомендаций, которые позволят вашей компании оптимизировать обработку персональных данных и обеспечить их безопасность в соответствии с законодательством с минимальными ресурсозатратами. В результате наших работ ваша организация будет удовлетворять всем требованиям законодательства в области обработки персональных данных и будет готова к прохождению соответствующих проверок контролирующих органов.

Наши консультанты помогут вам решить следующие задачи:

  • Идентификация всех процессов, связанных с обработкой персональных данных;
  • Выявление и классификация информационных систем персональных данных;
  • Определение актуальных угроз безопасности персональных данных в соответствии с руководящими документами ФСТЭК и ФСБ;
  • Разработка модели угроз безопасности персональных данных в соответствии с требованиями ФСТЭК России;
  • Выполнение основных мероприятий по организации обеспечения безопасности персональных данных в соответствии с требованиями ФСТЭК России;
  • Выполнение мероприятий по техническому обеспечению безопасности персональных данных при их обработке в ИСПДн в соответствии с требованиями ФСТЭК России;
  • Разработка положения по организации обработки и защиты персональных данных;
  • Разработка внутренней нормативной базы по работе с персональными данными.


Что такое аудит процессов обработки персональных данных?

Аудит процессов обработки персональных данных, является первым и самым важным этапом обеспечения безопасности персональных данных. В ходе аудита выявляются все области организации, в которых производится обработка персональных данных, определяются перечни и объемы данных, участвующих в каждом отдельном процессе, выявляются все информационные системы персональных данных и оцениваются актуальные угрозы безопасности.


Аудит состоит из следующих этапов:

  • обследование организации и выявление процессов обработки персональных данных;
  • определение перечней и объемов обрабатываемых в каждом процессе данных;
  • выявление информационных систем персональных данных и их параметров;
  • определение классов информационных систем и актуальных угроз безопасности для данных систем;
  • построение частных моделей угроз для каждой системы;
  • выработка решений для каждого процесса обработки персональных данных и для всей организации в целом.

На начальных этапах аудита проводится интервьюирование сотрудников, анализ внутренней документации, изучение информационной инфраструктуры и применяемого программного обеспечения, в том числе средств защиты. Выявляются все возможные несоответствия требованиям законодательства.

В ходе анализа и классификации информационных систем персональных данных определяются качественные и количественные параметры систем, их границы и область ответственности руководства за эксплуатацию систем. Выявляются параметры для классификации систем, определяются актуальные угрозы безопасности, вырабатываются решения для спорных вопросов ответственности за системы (например, в случае эксплуатации системы двумя и более организациями). Также предлагаются решения по оптимизации классов информационных систем с целью минимизации затрат на защиту систем.

Частные модели строятся на основании результатов классификации систем и выявленных актуальных угроз с учетом всех положений руководящих документов ФСТЭК и ФСБ.


Что входит в комплект документации?

В ходе проведения аудита и по его завершению, аудиторами нашей компании готовиться следующие документы:

  • Аналитический отчет, с описанием выявленных процессов обработки персональных данных и информационных систем персональных данных, выявленных несоответствий и нарушений в обработке персональных данных, подробных рекомендаций. Аналитический отчет является основным исходным документов для организации обработки персональных данных в соответствии с законодательством.
  • Акт классификации для каждой выявленной ИСПДн. Наличие акта классификации является требованием законодательства. Акт классификации содержит характеристики ИСПДн и ее класс, в соответствии с которым определяются средства защиты информации для ИСПДн.
  • Частная модель угроз на каждую ИСПДн. Модель угроз является важным документом для определения как технических, так и организационных мер защиты на основании списка актуальных угроз безопасности персональных данных. Правильно составленная модель угроз помогает наглядно обосновать для организации и контролирующих органов выбор дополнительных либо отказ от избыточных мер защиты.
  • Комплект организационно-распорядительной документации, который позволит привести вашу организацию в соответствие с требованиями законодательства. Комплект организационно-распорядительной документации может быть полностью разработан на основании проведенного обследования либо базироваться на уже имеющихся внутренних документах организации. Документация содержит общие положения по обработке персональных данных, процедуры и меры защиты, разграничивает на юридическом уровне права, обязанности и ответственность сотрудников при обработке и защите персональных данных. Комплект состоит из приказов, положений, должностных инструкций, журналов учета, регламентов и прочих документов. По итогам разработки документации выдаются рекомендации по ее внедрению в организации.


Отличительными особенностями наших услуг по защите персональных данных являются:

  • Обширный опыт успешных реализованных комплексных проектов по информационной безопасности Федерального масштаба, в то числе на промышленных предприятиях;
  • Участие в рабочих группах по разработке отраслевых стандартов по безопасности персональных данных (Здравоохранение, Образование, Энергетика, Банки);
  • Практический опыт оптимизации классов ИСПДн и снижения финансовых затрат заказчиков на средства защиты;
  • Практический опыт проектирования и внедрения систем защиты персональных данных на основании сертифицированных средств защиты информации;
  • Успешное согласование нормативных документов с регуляторами закона – ФСТЭК, ФСБ, Роскомнадзор.
 
 

Copyright 2008-2013. «Практика Безопасности»™. Все права защищены.

Пожалуйста, ссылайтесь на источник при перепечатке материалов с сайта.