- (о ужас))) проведение аттестации информационной системы по требованиям ФСТЭК (ФЗ-152, ГИС, АС);

ИСПДн — это информационная система (хранения и обработки) персональных данных. Она включает в себя сами персональные данные и средства, которые используют для их обработки и защиты.
До 11 марта 2013 года все, кто работал с персональными данными, обязаны были провести классификацию своей ИСПДн. Для этого нужно было собрать специальную комиссию и тщательно проанализировать систему. Теперь приказ, который обязывал это делать, отменен. Соответственно, классификация ИСПДн по защищенности тоже больше не действует.
Зато теперь появились уровни защищенности персональных данных. Всего их четыре — чем выше уровень, тем более серьезная защита нужна данным. Уровни защищенности описаны в 1119 постановлении Правительства, меры защиты — в 21 приказе ФСТЭК.
Основной акцент документа сделан на требования по нейтрализация угроз персональным данным.
Безопасность персональных данных (ПДн) обеспечивает Оператор или уполномоченное лицо (полномочия на обработку ПДн по поручению). Решение по передаче функций защиты персональных данных на аутсорсинг вполне может быть обосновано для многих Операторов, однако, они действуют в правовом поле со всеми вытекающими отсюда требованиями.
Выбор системы защиты информации для СЗПДн должен осуществляться в соответствии с нормативными правовыми актами ФСБ России и ФСТЭК России.
Выделяется несколько типов ИСПДн по типу персональных данных и по типу субъектов персональных данных. В целом понятно и удобно работать с ними. 1я классификаця предполагает выделение:
- ИСПДн, в которой обрабатывающей специальные категории персональных данных (информация, касающиеся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни субъектов ПДн). Обратите внимание, хотя этот перечень и совпадает со 152-ФЗ, но в соответствующей статье закона (ст.10 152-ФЗ) присутствует упоминание об информации о судимости и требований к ней, а в ПП 1119 ничего об этом не сказано.
- ИСПДн, в которой обрабатываются биометрические персональные данные.
- ИСПДн, в которой обрабатываются общедоступные ИСПДн. Причем основание для общедоступности - получение из общедоступных источников, созданных в соответствии со 152-ФЗ.
- ИСПДн, в которой обрабатываются иные категории персональных данных.
Второй тип классификации предполагает выделение ИСПДн, в которых обрабатываются персональных данных только указанных сотрудников и ИСПДн, в которой обрабатываются персональных данных субъектов, не являющихся сотрудниками оператора.
На уровень защищенности ИСПДн влияют тип угроз, перечень ПДн и количество субъектов персональных данных:
Категория ПДн + кол-во |
АУ 1 типа |
АУ 2 типа |
АУ 3 типа |
Спец.категории ПДнболее чем 100 000 субъектов ПДн, не являющихся сотрудниками оператора |
1 |
1 |
2 |
Спец.категории ПДнсотрудников оператора или специальные категории персональных данных менее чем 100 000 субъектов ПДн, не являющихся сотрудниками оператора |
1 |
2 |
3 |
Биометрические ПДн |
1 |
2 |
3 |
Иные категории ПДнболее чем 100 000 субъектов ПДн, не являющихся сотрудниками оператора |
1 |
2 |
3 |
Иные категории ПДнданных сотрудников оператора или иные категории ПДн менее чем 100000 субъектов ПДн, не являющихся сотрудниками оператора |
1 |
3 |
4 |
Общедоступные ПДнболее чем 100 000 субъектов ПДн, не являющихся сотрудниками оператора |
2 |
2 |
4 |
Общедоступные ПДнсотрудников оператора или общедоступные ПДн менее чем 100 000 субъектов ПДн, не являющихся сотрудниками оператора |
2 |
3 |
4 |
Перечень требований к уровням защищенности тоже можно представить в таблице.
Требования |
1 |
2 |
3 |
4 |
Контроль за выполнением настоящих требований организуется и проводится оператором (уполномоченным лицом) самостоятельно и (или) с привлечением на договорной основе юридических лиц и индивидуальных предпринимателей, имеющих лицензию на осуществление деятельности по технической защите конфиденциальной информации. Указанный контроль проводится не реже 1 раза в 3 года в сроки, определяемые оператором (уполномоченным лицом). |
* |
* |
* |
* |
Организация режима обеспечения безопасности помещений, в которых размещена ИСПДн, препятствующего возможности неконтролируемого проникновения или пребывания в этих помещениях лиц, не имеющих права доступа в эти помещения |
* |
* |
* |
* |
Обеспечение сохранности носителей персональных данных |
* |
* |
* |
* |
Утверждение руководителем оператора документа, определяющего перечень лиц, доступ которых к персональным данным, обрабатываемым в информационной системе, необходим для выполнения ими служебных (трудовых) обязанностей |
* |
* |
* |
* |
Использование СЗИ, прошедших процедуру оценки соответствия требованиям законодательства РФ в области обеспечения безопасности информации, в случае, когда применение таких средств необходимо для нейтрализации актуальных угроз |
* |
* |
* |
* |
Назначение должностного лица (работника), ответственного за обеспечение безопасности ПДн в ИСПДн |
* |
* |
* |
- |
Обеспечение доступа к содержанию электронного журнала сообщений исключительно для должностных лиц (работников) оператора или уполномоченного лица, которым сведения, содержащиеся в указанном журнале, необходимы для выполнения служебных (трудовых) обязанностей. |
||||
Автоматическая регистрация в электронном журнале безопасности изменения полномочий сотрудника оператора по доступу к ПДн, содержащимся в ИСПДн |
* |
- |
- |
- |
Создание структурного подразделения, ответственного за обеспечение безопасности ПДн в ИСПДн, либо возложение на одно из структурных подразделений функций по обеспечению такой безопасности |
* |
- |
- |
- |
Итак, необходимо:
Определить перечень носителей персональных данных и требования по их хранению, использованию, транспортировке и уничтожению.
Обеспечить физическую безопасность носителей персональных данных и контроль доступа в помещения обработки персональных данных. Хорошей практикой является наличие утвержденного списка лиц, допущенных в серверное помещение.
Назначить должностное лицо (работника), ответственного за обеспечение безопасности персональных данных в ИСПДн.
Внести правки в положение о структурном подразделении, ответственного за обеспечение безопасности персональных данных.
Разработать и утвердить перечень лиц, допущенных к обработке персональных данных.
Для СЗПДн использовать средства защиты информации (СЗИ), прошедшие процедуру оценки соответствия.
Определить процедуру регулярных проверок выполнения требований к СЗПДн (процедура внутреннего контроля).
Пересмотреть/Доработать с учетом новых данных (сделать, если еще не сделали):
Пересмотреть протокол возможного ущерба субъектам ПДн.
Пересмотреть и обновить Акты классификации ИСПДн с учетом уровней защищенности.
Быть готовым к пересмотру и доработке
Быть готовым к пересмотру модели угроз ИСПДн.
Быть готовым к пересмотру всей СЗПДн и закупке новых СЗИ.
ЧТО ПРЕДЛАГАЕТСЯ:
Мы предлагаем аттестацию уже имеющейся информационной системы персональных данных предприятия (ИСПДн) на соответствие требованиям Федерального закона «О персональных данных» от 27.07.2006 N 152-ФЗ, постановлениями Правительства Российской Федерации и подзаконными актами государственных информационных систем (ГИС) по требованиям ФСТЭК и ФСБ России автоматизированных систем (АС) по требованиям ФСТЭК и ФСБ России.
Состав работ:
- Аудит ИТ-инфраструктуры и информационной безопасности, оценка текущего уровня защищенности;
- Разработка мер по приведению инфраструктуры заказчика в соответствие требованиям нормативно-правовых актов;
- Проектирование и внедрение систем защиты;
- Разработка организационно-распорядительной документации (ОРД), программы и методики испытаний (ПМИ);
- Аттестационные испытания;
- Подготовка отчетных материалов.
Аттестация проводится независимыми аудиторами, обладающими лицензиями ФСТЭК и ФСБ России.
Постановление Правительства РФ от 1 ноября 2012 г. N 1119.docx
Постановление Правительства РФ от 1 ноября 2012 г. N 1119.pdf
О стоимости и порядке предоставления услуги Вы можете узнать обратившись к форме обратной связи.