Защита персональных данныхВ 2006 году был принят федеральный закон №152 «О персональных данных», обязывающих как физических, так и юридических лиц, обрабатывающих персональные данные субъектов, защищать такие данные. Защите подлежат все сведения, относящиеся к субъекту, начиная от ФИО и адреса проживания и заканчивая состоянием здоровья и религиозными и политическими убеждениями. Лица, осуществляющие обработку персональных данных, считаются операторами персональных данных и обязаны в соответствии с законодательством обеспечивать защиту таких данных. Большинство компаний имеют собственные отделы бухгалтерии и кадров, в которых обрабатываются сведения о сотрудниках; многие компании для поддержки своих бизнес-процессов обрабатывают сведения о клиентах, абонентах, поставщиках и потребителях услуг и товаров. В таких случаях руководство несет ответственность за приведение обработки персональных данных в соответствие с законодательством и выбор организационных и технических мер защиты информации. Закон устанавливает ответственность для руководителей и работников организаций, обрабатывающих персональные данные, вплоть до уголовной, и определяет перечень контролирующих организаций (ФСТЭК, ФСБ и Роскомнадзор). ФСТЭК и ФСБ Российской Федерации выпускают и поддерживают ряд руководящих документов, которые определяют требования к обработке и защите персональных данных. Значительная и подробная часть требований относится к информационным системам персональных данных. Любая организация, обладающая информационной системой персональных данных (например, «1С: Зарплата и Кадры»), несет ответственность за классификацию этой системы, составлению частной модели угроз и подбору средств защиты информации, соответствующим требованиям законодательства. Залог успешного выполнения требований закона в части организации безопасности персональных данных заключается в правильном выявлении и анализе всех процессов обработки персональных данных в организации, выборе организационных и технических решений и учету всех частных требований, предъявляемых к информационным системам персональных данных. Мы предлагаем вам провести комплексный аудит всех процессов обработки персональных данных, подобрать и внедрить средства защиты информации, разработать необходимый комплект документов и рекомендаций, которые позволят вашей компании оптимизировать обработку персональных данных и обеспечить их безопасность в соответствии с законодательством с минимальными ресурсозатратами. В результате наших работ ваша организация будет удовлетворять всем требованиям законодательства в области обработки персональных данных и будет готова к прохождению соответствующих проверок контролирующих органов. Наши консультанты помогут вам решить следующие задачи:
Что такое аудит процессов обработки персональных данных? Аудит процессов обработки персональных данных, является первым и самым важным этапом обеспечения безопасности персональных данных. В ходе аудита выявляются все области организации, в которых производится обработка персональных данных, определяются перечни и объемы данных, участвующих в каждом отдельном процессе, выявляются все информационные системы персональных данных и оцениваются актуальные угрозы безопасности.Аудит состоит из следующих этапов:
На начальных этапах аудита проводится интервьюирование сотрудников, анализ внутренней документации, изучение информационной инфраструктуры и применяемого программного обеспечения, в том числе средств защиты. Выявляются все возможные несоответствия требованиям законодательства. В ходе анализа и классификации информационных систем персональных данных определяются качественные и количественные параметры систем, их границы и область ответственности руководства за эксплуатацию систем. Выявляются параметры для классификации систем, определяются актуальные угрозы безопасности, вырабатываются решения для спорных вопросов ответственности за системы (например, в случае эксплуатации системы двумя и более организациями). Также предлагаются решения по оптимизации классов информационных систем с целью минимизации затрат на защиту систем. Частные модели строятся на основании результатов классификации систем и выявленных актуальных угроз с учетом всех положений руководящих документов ФСТЭК и ФСБ. Что входит в комплект документации? В ходе проведения аудита и по его завершению, аудиторами нашей компании готовиться следующие документы:
Отличительными особенностями наших услуг по защите персональных данных являются:
|
2008-2013. «Практика Безопасности»™. Все права защищены.