Клуб сисадминов
18:21 11.02.2012
Приветствуем, Гость | Регистрация \ Вход | Ваш IP: 38.107.179.210 | RSS
 
Знаете ли вы: можно редактировать реестр другого локального пользователя
[Главная · Последние сообщения · Правила форума · Поиск · RSS ]
Страница 1 из 11
Форум » Остальное » Обо всем » Федеральный закон "О персональных данных" (ФЗ-152) (Что необходимо сделать, чтобы не было проблем с законом?)
Федеральный закон "О персональных данных" (ФЗ-152)
Вы уже выполнили требования ФЗ-152?
1.Не приступали.[ 0 ][0.00%]
2.Только начинаем.[ 2 ][40.00%]
3.Да, получили аттестат на ИСПДн и ждем проверку.[ 0 ][0.00%]
4.Не собираемся, нас пронесет.[ 3 ][60.00%]
Опрос завершен - Среда, 06.01.2010, 14:30
Всего ответов: 5
kziДата: 14:30 18.11.2009 | Сообщение # 1
Новичок
Сообщений: 3
Статус: не в сети
Согласно Федеральному закону "О персональных данных" (№152-ФЗ от 27.07.2006г.) информационные системы персональных данных, созданные до дня вступления в силу Федерального закона, должны быть приведены в соответствие с требованиями Федерального закона не позднее 1 января 2010 года, все вновь создаваемые информационные системы персональных данных также должны соответствовать требованиям Федерального закона.

Информационные системы персональных данных (ИСПДн) есть на каждом предприятии, в любой организации. Такой системой может быть, например, система автоматизации бухгалтерского учета ("1С Бухгалтерия"), или система автоматизации расчета зарплаты и кадрового учета ("1С Зарплата"), или система персонифицированного учета для ПФР, или базы данных клиентов, сотрудников организации, анкеты в электронном виде и т.п.

Чтобы не попасть под установленную законом ответственность, необходимо провести комплекс мероприятий для обеспечения безопасности ПДн и соответствия требованиям ФЗ 152 и Положения об обеспечении безопасности персональных данных при их обработке в информационных системах персональных данных (утв. постановлением Правительства РФ от 17 ноября 2007 г. №781) и Положения особенностях обработки персональных данных, осуществляемой без использования средств автоматизации (утв. постановлением Правительства РФ от 15 сентября 2008 г. N 687.

Помимо ПП 781 и ПП 687, требования по созданию системы защиты информации и применению СрЗИ устанавливаются в документах ФСТЭК и ФСБ России:
- Базовая модель угроз безопасности персональных данных при их обработке в информационных системах персональных данных от 15 февраля 2008 г. (ДСП)
- Методика определения актуальных угроз безопасности персональных данных при их обработке в информационных системах персональных данных от 15 февраля 2008 г. (ДСП)
- Рекомендации по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных. ФСТЭК, 2008 г. (Пометка «для служебного пользования» снята Решением ФСТЭК России от 11 ноября 2009 г.)
http://www.fstec.ru/_spravs/recomend.doc
- Основные мероприятия по организации и техническому обеспечению безопасности персональных данных, обрабатываемых в информационных системах персональных данных. ФСТЭК, 2008 г. (Пометка «для служебного пользования» снята Решением ФСТЭК России от 11 ноября 2009 г.)
http://www.fstec.ru/_spravs/meropriaytiay.doc,
- Методические рекомендации по обеспечению с помощью криптосредств безопасности персональных данных при их обработке в информационных системах персональных данных с использованием средств автоматизации от 21 февраля 2008 г.
- Типовые требования по организации и обеспечению функционирования шифровальных (криптографических) средств, предназначенных для защиты информации, не содержащей сведений, составляющих государственную тайну в случае их использования для обеспечения безопасности персональных данных при их обработке в информационных системах персональных данных от 21 февраля 2008 г. (на сайте ФСБ).

Ваше предприятие может выполнить самостоятельно, без привлечения сторонних специалистов, мероприятия, кроме создания системы защиты информации (разработка ТЗ, проекта, установка и настройка средств защиты информации (СрЗИ)) и аттестации. На проведение этих (создание системы защиты информации и аттестация) работ необходима лицензия на деятельность по технической защите конфиденциальной информации.

Расскажу об этом подробней:
Помимо ФЗ-152 «О персональных данных» действуют:
 ФЗ «Об информации, информационных технологиях и о защите информации» от 27 июля 2006 г. № 149 (статья 1 п.6).
 ФЗ «О лицензировании отдельных видов деятельности» от 8 августа 2001 г. № 128 (статья 17 п.1, пп. 11);
 Постановление Правительства РФ «О лицензировании деятельности по технической защите конфиденциальной информации» от 16 августа 2006 г. № 504;
 Указ Президента «Об утверждении Перечня сведений конфиденциального характера» от 6 марта 1997мг. № 188;
 СТР-К.
Согласно которым: персональные данные относятся к конфиденциальной информации, для защиты которой необходимо получить лицензию на деятельность по технической защите конфиденциальной информации.
Кроме того: п.3.14 «Основных мероприятий…»:
В соответствии с положениями Федерального закона от 8 августа 2001 г. № 128 «О лицензировании отдельных видов деятельности» и требованиями постановления Правительства Российской Федерации от 16 августа 2006 г. № 504 «О лицензировании деятельности по технической защите конфиденциальной информации» операторы ИСПДн при проведении мероприятий по обеспечению безопасности ПДн (конфиденциальной информации) при их обработке в ИСПДн 1,2 и 3 (распределенные системы) классов должны получить лицензию на осуществление деятельности по технической защите конфиденциальной информации в установленном порядке.

Поэтому, необходимо нанимать в штат специалистов по ЗИ и выполнять все требования для получения лицензии на ТЗКИ, либо заключать договор с организацией, имеющей лицензию (лицензиата), на проведение работ по защите ПДн.
В конечном счете (после проведения всех мероприятий по защите и аттестации), Вашему предприятию нужно получить Аттестат соответствия на Вашу систему (ИСПДн). Этот документ будет означать, что все требования по защите ПДн выполнены, и Ваша ИСПДн защищена по закону в соответствии с установленным классом. Аттестат Вы и будете показывать проверяющим органам. Как только Вы его получите, все вопросы о несоответствии системы защиты требованиям (если такие возникнут) будут адресованы лицензиату, выдавшему аттестат на Вашу ИСПДн (при условии, что Вы не меняли условия обработки ПДн и состав средств защиты и ИСПДн).

Необходимо применять сертифицированные средства защиты информации (СрЗИ) ФСТЭК России, а также, при необходимости шифрования информации, использовать сертифицированные ФСБ средства криптографической защиты информации (СКЗИ). Как писал Выше, данные мероприятия имеют право проводить организации, имеющие лицензии ФСТЭК (ФСБ при наличие СКЗИ).

 
SteXerДата: 15:31 18.11.2009 | Сообщение # 2
Сисадмин
Сообщений: 473
Награды: 3
Статус: не в сети
kzi, ты федеральный работник или бот?
 
IwanSДата: 18:39 18.11.2009 | Сообщение # 3
Администратор
Сообщений: 1849
Статус: не в сети
Не, не бот он. Насчет нового закона... отношусь отрицательно, делать ничего не будем happy Кому надо, тот пусть за свой счет и делает, а то это диктатура получается какая-то angry
 
kziДата: 15:24 19.11.2009 | Сообщение # 4
Новичок
Сообщений: 3
Статус: не в сети
А налоговый закон все исполняють побежали! (перегистраиця фирм) tongue
 
IwanSДата: 16:19 19.11.2009 | Сообщение # 5
Администратор
Сообщений: 1849
Статус: не в сети
kzi, перерегистрация фирм не связана с такими большими затратами, как сертификация системы безопасности. Поэтому там легче сделать, а тут легче не сделать. Имхо...
 
kziДата: 12:06 16.02.2010 | Сообщение # 6
Новичок
Сообщений: 3
Статус: не в сети
еще 2 документа открыли:

Методика определения актуальных угроз безопасности персональных данных при их обработке в информационных системах персональных данных (Документ MS Word) Пометка «для служебного пользования» снята Решением ФСТЭК России от 16 ноября 2009 г.
http://www.fstec.ru/_spravs/metodika.doc

Базовая модель угроз безопасности персональных данных при их обработке в информационных системах персональных данных(выписка) (архив RAR) (При рассмотрении угроз утечки информации по каналам побочных электромагнитных излучений и наводок (ПЭМИН) необходимо применять полную версию данного документа.)
http://www.fstec.ru/_spravs/model.rar

Добавлено (13.01.2010, 16:57)
---------------------------------------------
Федеральный закон Российской Федерации от 27 декабря 2009 г. N 363-ФЗ "О внесении изменений в статьи 19 и 25 Федерального закона "О персональных данных""
Опубликовано 29 декабря 2009 г.
Вступает в силу: 29 декабря 2009 г.

Принят Государственной Думой 16 декабря 2009 года

Одобрен Советом Федерации 25 декабря 2009 года

Статья 1

Внести в Федеральный закон от 27 июля 2006 года N 152-ФЗ "О персональных данных" (Собрание законодательства Российской Федерации, 2006, N 31, ст. 3451) следующие изменения:

1) в части 1 статьи 19 слова ", в том числе использовать шифровальные (криптографические) средства," исключить;

2) часть 3 статьи 25 изложить в следующей редакции:

"3. Информационные системы персональных данных, созданные до 1 января 2010 года, должны быть приведены в соответствие с требованиями настоящего Федерального закона не позднее 1 января 2011 года.".

Статья 2

Настоящий Федеральный закон вступает в силу со дня его официального опубликования.

Добавлено (16.02.2010, 12:06)
---------------------------------------------
Мы опубликовали статью "Как выполнить требования Федерального Закона № 152-ФЗ "О персональных данных""

В статье мы попытались в доступной форме представить основные моменты построения системы защиты персональных данных, выделяя те вопросы, которые оператор может решить самостоятельно, не привлекая специалистов.
Ознакомиться со статьей можно на
сайте ITSec или у нас на сайте

Изменил kzi - Среда, 13.01.2010, 16:57
 
Форум » Остальное » Обо всем » Федеральный закон "О персональных данных" (ФЗ-152) (Что необходимо сделать, чтобы не было проблем с законом?)
Страница 1 из 11
Поиск:

© Иван Собакарь, 2004 - 2012 | Сайт управляется системой uCoz