Бесплатный семинар 29.02.12

Вы здесь: Главная ЧИТАЛЬНЫЙ ЗАЛ Защита персональных данных Пять сравнительно легальных способов сопротивления ФЗ-152

Вход Регистрация



Защита персональных данных
Статьи по защите персональных данных
Видео о защите персональных данных
Федеральный закон N 152-ФЗ "О персональных данных"
Федеральный закон Российской Федерации от 27 июля 2006 г. N 152-ФЗ "О персональных данных"
Об утверждении Положения об обеспечении безопасности персональных данных при их обработке в информационных системах персональных данных
Постановление Правительства РФ № 781 от 17 ноября 2007
Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации
Постановление Правительства Российской Федерации от 15 сентября 2008 г. N 687
See the entire folder …
СОФТ
Средства для оценки рисков
Средства разработки и внедрения политик безопасности
Средства мониторинга действий пользователей
Программы, предназначенные для контроля работы пользователей и администраторов за своими компьютерами и в сети Интернет. Они сообщают по сети информацию, которая интересует шефа, ему лично или уполномоченному им лицу.
Средства аудита и восстановления паролей
Шифровальщики файлов
Эти программы обеспечивают недорогое, надежное и быстрое шифрование файлов и дисков с использованием популярных алгоритмов (AES, 3DES, Blowfish, ...)
See the entire folder …

Пять сравнительно легальных способов сопротивления ФЗ-152

Send this page to somebody Print this page

Закон «О персональных данных» (ФЗ-152) сейчас является горячей темой, поскольку он нов, жесток и недостаточно проработан. Некоторые неоднозначности закона могут трактоваться по-разному, поэтому компании, которые занимаются информационной безопасностью, часто призывают перестраховаться. Их желание получить больше денег понятно, однако неопределенности закона операторы персональных данных могут трактовать и в свою пользу. Мы рассмотрим в этой статье некоторые несоответствия и наметим пути их использования для оптимизации затрат на защиту персональных данных.

Способ первый - у семи нянек...

За соблюдением закона ФЗ-152 по закону должны следить несколько ведомств, из которых наиболее активными являются три: Роскомнадзор, ФСТЭК и ФСБ. Роскомнадзор отвечает за проведение проверок, ФСТЭК - за сертификацию средств защиты, не содержащих шифрование (читай для нераспределенных систем), а ФСБ - сертифицирует средства криптографической защиты. Однако известно, что у семи нянек дитя без глазу. Чтобы воспользоваться этой особенностью закона стоит попробовать поссорить проверяющих из разных ведомств.

В частности, с первичной проверкой защиты могут прийти только проверяющие из Роскомнадзора - это ведомство отвечает за контроль операторов персональных данных. При этом само ведомство имеет права проводить лишь проверку документов, описывающих обработку персданных, и их реальное выполнение. Причем первичная проверка может выполняться вообще дистанционно - без выезда и только с пакетом документов. При этом если в документах не будет найдено нарушений, то и выездной проверки может и не быть. А поскольку в 2010 году будет проводиться массовая проверка операторов, то, скорее всего, именно на уровне документальной проверки все и должно остановиться. Поэтому стоит подготовить безупречный набор документов - этого может оказаться достаточно.

Собственно, полномочия проверяющих и процедура проверки должна быть сформулирована в приказе о проведении проверки, который должно прислать проверяющее ведомство. Не стоит выдавать проверяющим документов больше, чем они потребуют, да и те, которые требуют не стоит отдавать безоговорочно. Дело в том, что сам Роскомнадзор может стать причиной утечки персональных данных - кто же его проверит на соответствие требованиям закона? Поэтому передавать проверяющим сами персональные данные нельзя ни при каких условиях. Проверяться должны только документы, описывающие защиту. Если Роскомнадзор будет требовать персональные данные, то это может означать только одно - чиновники хотят стать дилерами по продаже этих данных.

Собственно, у любого оператора должно быть положение об обработке персональных данных с приказами о назначении ответственных и ведомостью об ознакомлению с положением всех сотрудников. Здесь ситуация, скорее всего, будет такая же как в противопожарной безопасности. Разница в том, что в положении должны быть перечислены информационные системы, обрабатывающие персданные, а также зафиксирована их классификация. Дальнейшие проверки уже зависят от этой классификации.

 Способ второй - сам себе режиссер

Дело в том, что классификацию персональных данных и информационных систем (ИСПДн) должны проводить сами операторы. Всего классов четыре, причем самый слабый из них - четвертый, который определяет обезличенные или публичные персональные данные. Защита этих данных находится полностью на совести владельца информационной системы - не требуется даже сертификация средств защиты. Под этот тип персональных данных можно подвести практически все справочники и другую контактную информацию, которую можно объявить общедоступной в пределах компании.

Способ третий - разделяй и властвуй

Однако не все данные можно сделать общедоступными, но практически все можно обезличить. Обезличенными данными являются те, по которым невозможно идентифицировать конкретного человека. Некоторые представители Роскомнадзора считают, что фамилия, имя и отчество не являются персональными данными, поскольку им могут соответствовать сразу несколько человек. Персональными данными могут быть только совокупность данных, про которую известно, что она принадлежит одному человеку.

Это свойство персданных и можно использовать для обезличивания - достаточно набор данных расчленить так, чтобы каждая отдельная часть не позволяла идентифицировать человека. Все же данные вместе позволяет собрать только уникальный идентификатор, к которому и привязываются каждые отдельные части. Можно каждую отдельную часть хранить в собственной системе класса четыре, для защиты которой не требуется даже сертифицированных средств защиты. В качестве же обезличенного идентификатора можно использовать номер контракта, лицевой счет, ИНН или любой другой случайный, но уникальный идентификационный номер.

Способ четвертый - не типичный случай

Данные можно расчленить, но уже работающую систему - нельзя. В то же время все российские CRM, ERP, бухгалтерии и кадровые системы проектировались без учета требований закона ФЗ-152 и обезличивания данных. Я бы не рекомендовал переход на иностранные системы, которые в большинстве своем предусматривают обезличивание - у них конвенция о защите персданных существует с 1981 года и ее требования принимались в расчет при проектировании программного обеспечения. Однако переход на эти системы требует времени и определенных вложений. Я же предлагаю использовать другой метод - назвать такие системы специальными.

Дело в том, что классификация систем по уровню необходимой защиты и соответственно необходимый набор средств защиты определена только для так называемых типовых систем, которых по некоторым оценкам всего около 3%. Основная масса систем являются специальными, в том числе и перечисленные выше типы приложений. Выбор средств защиты для ни определяется с помощью так называемой модели угроз, формирование которой также находится на совести оператора. Вполне возможно, что для вашей специальной системы достаточно будет сертифицированного антивируса. Правда для использования этого метода придется написать достаточно много документов, которые должны потребовать проверяющие. Тем не менее это может оказаться дешевле, чем внедрение всех требуемых для типовой системы средств защиты.

Способ пятый - моя хата с краю

В некоторых случаях приложение, которое обрабатывает персональные данные, вообще навязано компании из-вне. Например, налоговая инспекция может потребовать использовать для связи с ней и заполнения налоговой декларации специального приложения. Или в некоторых школах министерство образования требует использования для подготовки отчетов специального программного обеспечения. К таким программам также относятся системы клиент-банк (например, для связи со "Сбербанком") или системы СОРМ у операторов связи.

Здесь следует помнить, что ИСПДн - это все-таки система, то есть по определениям ГОСТов комплекс из аппаратного обеспечения, программы и окружающей среды. Если вы не можете контролировать, например, программное обеспечение, то и вся система является не вашей, а той компании или ведомства, которое эту программу разработало. В то же время именно оператор, то есть владелец системы, должен заботиться о защите обрабатываемых в ИСПДн данных, а не те компании, на компьютерах которых она установлена.

Предупреждение

Автор не несет ответственности за то, что проверяющие Роскомнадзора и других ведомств не прочитали данной статьи, не согласны с ее положениями или имеют собственное мнение по описанным выше темам. Поэтому рекомендуется обратиться к профессиональным консультантам, которые более корректно проработают основные положения данной статьи. К тому же если в компанию обратиться с жалобой конкретный человек и потребует уничтожения своих персональных данных, то любая компания должна уничтожить данные в трехдневный срок, независимо от требований СОРМ - ФЗ-152 имеет приоритет над любыми требованиями подзаконных актов.

Также отмечу, что в статье описаны лишь общие принципы оптимизации расходов на удовлетворение требований законодательства, однако они не решают основной проблемы - собственно защиты от утечек. Если в компании произойдет утечка, то предложенные средства, скорее всего, не сработают. Поэтому компании лучше позаботиться о внедрении средств защиты от утечек.

Источник: Anti-Malware

13-02-2012
IV Межбанковская конференция «УРАЛЬСКИЙ ФОРУМ: ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ БАНКОВ»
Республика Башкортостан, Абзелиловский район, пос. Зеленая поляна, Санаторий Юбилейный
14-02-2012
Международный форум "Технологии безопасности 2012"
Москва, Международный выставочный центр «Крокус Экспо», павильон 1, зал 4
24-02-2012
Cardex & IT Security / «Защита информации. Смарт-карты. ID-технологии. Банковское оборудование»
г. Москва, Экспоцентр на Красной Пресне, павильон «Форум».
29-02-2012
Бесплатный семинар «Инновационные продукты и технологии обеспечения информационной безопасности»
Москва, гостиница «Золотое кольцо», ул. Смоленская, д. 5, зал «Слобода»
13-03-2012
PCI DSS Russia 2012
Москва, ул.Смоленская, д. 5. Гостиница "Золотое кольцо"

< Февраль 2012 >
Пн Вт Ср Чт Пт Сб Вс
12345
67 8 9101112
13 14 15 16 17 18 19
2021222324 25 26
27 2829
Рассылка

Пресс-релизы компаний
Новости портала
Антивирусный вестник



©2003 - 2012 GlobalTrust
Разработка сайта: Maximaster
Рейтинг@Mail.ru Rambler's Top100 Yandex