Скачиваний:
0
Добавлен:
08.08.2026
Размер:
894 Кб
Скачать

1. Нормы Конституции РФ в информационной сфере.

Статьи Конституции РФ в информационной сфере:

●​ Статья 23: право на неприкосновенность частной жизни; тайна переписки, телефонных переговоров, почтовых, телеграфных и иных сообщений.

●​ Статья 24: сбор, хранение, использование и распространение информации о частной жизни лица без его согласия не допускаются.

●​ Статья 29: право свободно искать, получать, передавать, производить и распространять информацию любым законным способом. Перечень сведений, составляющих государственную тайну, определяется федеральным законом.

●​ Статья 42: право на благоприятную окружающую среду, достоверную информацию о ее состоянии.

●​ Статья 45: государственная защита прав и свобод человека и гражданина гарантируется. ●​ Статья 46: Каждому гарантируется судебная защита его прав и свобод.

2. Классификация нормативных правовых актов по юридической силе.

​ Конституция → Международные договоры → Федеральные конституционные законы и Федеральные законы → Подзаконные акты → Законы субъектов РФ → Подзаконные правовые акты субъектов РФ → Локальные нормативные акты

3. Информационное право. Предмет, субъект и методы информационного права.

Информационное право – это комплекс правовых норм, регулирующих отношения,

возникающие в информационной сфере.

Предмет: информационные отношения (сбор, обработка, передача данных)

Субъекты: граждане, организации, госорганы.

Методы: административные (лицензирование), гражданские (заключение договоров),

уголовные (ответственность за преступления).

4. Принципы правового регулирования отношений, возникающих в сфере информации, информационных технологий и защиты информации.

Принципы правового регулирования описаны в 3 статье 149-ФЗ Об информации,

информационных технологиях и о защите информации

●​ Свобода поиска, получения, передачи, производства и распространения информации; ●​ Законность установления ограничений доступа к информации;

●​ Открытость информации о деятельности государственных органов и органов местного самоуправления;

●​ Равноправие языков народов РФ при создании информационных систем и их эксплуатации; ●​ Защита информации; ●​ Достоверность информации и своевременность ее предоставления;

●​ Неприкосновенность частной жизни, недопустимость сбора, хранения, использования и распространения информации о частной жизни лица без его согласия;

●​ Недопустимость установления нормативными правовыми актами каких-либо преимуществ применения одних информационных технологий перед другими, если иное не установлено федеральными законами.

5.Информационная безопасность. Общие методы обеспечения информационной безопасности РФ.

Информационная безопасность — это защита человека, общества и государства от опасностей в информационной сфере, при которой соблюдаются права и свободы граждан, обеспечивается достойная жизнь, суверенитет, целостность страны, ее стабильное развитие, а также оборона и безопасность России.

​ Методы обеспечения согласно Доктрине ИБ РФ: ●​ Правовые (Разработка стандартов)

●​ Организационно-технические (Мониторинг угроз) ●​ Экономические (Международное сотрудничество)

6.Основные составляющие национальных интересов РФ согласно “Доктрине информационной безопасности РФ”.

●​ Защита прав и свобод граждан

●​ Укрепление информационного суверенитета государства и развитие отечественных информационных технологий

●​ Защита критической инфраструктуры и предотвращение кибератак на системы госуправления

7.Основные элементы организационной основы системы обеспечения информационной безопасности РФ.

Доктрина ИБ, глава 5, пункт 33

Организационную основу системы обеспечения информационной безопасности составляют:

Совет Федерации РФ, Государственная Дума, Правительство РФ, Совет Безопасности РФ, федеральные органы исполнительной власти (ФСБ, ФСТЭК, Минцифры, РКН), Центральный Банк РФ, Военно-промышленная комиссия РФ, межведомственные органы, органы исполнительной власти субъектов РФ, органы местного самоуправления, органы судебной власти.

8.Информация, защита информации, обладатель информации.

Из Федерального закона №149:

Статья 2:

п.1) Информация – сведения (сообщения, данные) независимо от формы их представления; п.5) Обладатель информации – лицо, самостоятельно создавшее информацию либо

получившее на основании закона или договора право разрешать или ограничивать доступ к информации, определяемой по каким-либо признакам (подробнее в ст. 6);

Статья 16:

Защита информации представляет собой принятие правовых, организационных и технических мер, направленных на:

1)​ обеспечение защиты информации от неправомерного доступа, уничтожения, модифицирования, блокирования, копирования, предоставления, распространения, а также от иных неправомерных действий в отношении такой информации;

2)​ соблюдение конфиденциальности информации ограниченного доступа; 3)​ реализацию права на доступ к информации.

9.Виды информации по уровню доступа. Виды информации ограниченного доступа. Виды информации:

1.​ Общедоступная 2.​ Ограниченного доступа:

●​ Персональные данные (152-ФЗ)

●​ Коммерческая тайна (98-ФЗ “О коммерческой тайне”)

●​ Государственная тайна (5485-1-ФЗ “О государственной тайне”)

●​ Профессиональные виды тайн (Указ Президента РФ №188 “Перечень сведений конфиденциального характера”)

○​ Тайна следствия и судопроизводства ○​ Служебная, врачебная, нотариальная, адвокатская тайна

○​ Тайна переписки, телефонных переговоров, почтовых отправлений, телеграфных или иных сообщений.

○​ Сведения о сущности изобретения, полезной модели или промышленного образца до официальной публикации информации о них.

10.К какой информации не может быть ограничен доступ.

Федеральный закон №149 "Об информации, информационных технологиях и о защите информации", статья 8, часть 4:

Не может быть ограничен доступ к:

1) нормативным правовым актам, затрагивающим права, свободы и обязанности человека и гражданина, а также устанавливающим правовое положение организаций и полномочия государственных органов, органов местного самоуправления;

2)информации о состоянии окружающей среды (экологической информации);

3)информации о деятельности государственных органов и органов местного самоуправления,

атакже об использовании бюджетных средств (за исключением сведений, составляющих государственную или служебную тайну);

4)информации, накапливаемой в открытых фондах библиотек, музеев, а также в государственных, муниципальных и иных информационных системах, созданных или предназначенных для обеспечения граждан (физических лиц) и организаций такой информацией;

4.1) информации, содержащейся в архивных документах архивных фондов (за исключением сведений и документов, доступ к которым ограничен законодательством Российской Федерации);

5)иной информации, недопустимость ограничения доступа к которой установлена федеральными законами.

11.Понятие информационной системы. Из чего состоит информационная система согласно Федеральному закону №149 “Об информации, информационных технологиях и о защите информации”.

Информационная система – совокупность содержащейся в базах данных информации и обеспечивающих ее обработку информационных технологий и технических средств.

ИС = Информация + ПО + ТС+ Сети + участники информационного взаимодействия

Информационные системы включают в себя:

1)государственные информационные системы – федеральные и региональные информационные системы, созданные на основании соответственно федеральных законов, законов субъектов Российской Федерации, на основании правовых актов государственных органов;

2)муниципальные информационные системы, созданные на основании решения органа местного самоуправления;

3)иные информационные системы.

12.Что входит в обязанности обладателя информации, оператора информационной системы в случаях, установленных законодательством Российской Федерации.

Федеральный закон №149 "Об информации, информационных технологиях и о защите информации", статья 16, часть 4

Обладатель информации, оператор информационной системы в случаях, установленных законодательством Российской Федерации, обязаны обеспечить:

1)предотвращение несанкционированного доступа к информации и (или) передачи ее лицам, не имеющим права на доступ к информации;

2)своевременное обнаружение фактов несанкционированного доступа к информации;

3)предупреждение возможности неблагоприятных последствий нарушения порядка доступа к информации;

4)недопущение воздействия на технические средства обработки информации, в результате которого нарушается их функционирование;

5)возможность незамедлительного восстановления информации, модифицированной или уничтоженной вследствие несанкционированного доступа к ней;

6)постоянный контроль за обеспечением уровня защищенности информации;

7)нахождение на территории Российской Федерации баз данных информации, с использованием которых осуществляются сбор, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации.

13.Коммерческая тайна. Меры по охране конфиденциальности информации.

Федеральный закон №98 "О коммерческой тайне" Статья 2

Коммерческая тайна – режим конфиденциальности информации, позволяющий ее обладателю при существующих или возможных обстоятельствах увеличить доходы, избежать неоправданных расходов, сохранить положение на рынке товаров, работ, услуг или получить иную коммерческую выгоду.

Информация, составляющая коммерческую тайну – сведения любого характера

(производственные, технические, экономические, организационные и другие), в том числе о результатах интеллектуальной деятельности в научно-технической сфере, а также сведения о способах осуществления профессиональной деятельности, которые имеют действительную или потенциальную коммерческую ценность в силу неизвестности их третьим лицам, к которым у третьих лиц нет свободного доступа на законном основании и в отношении которых обладателем таких сведений введен режим коммерческой тайны.

Статья 10, Пункт 1

Меры по охране конфиденциальности информации, принимаемые ее обладателем, должны включать в себя:

1) определение перечня информации, составляющей коммерческую тайну;

2)ограничение доступа к информации, составляющей коммерческую тайну, путем установления порядка обращения с этой информацией и контроля за соблюдением такого порядка;

3)учет лиц, получивших доступ к информации, составляющей коммерческую тайну, и (или) лиц, которым такая информация была предоставлена или передана;

4)регулирование отношений по использованию информации, составляющей коммерческую тайну, работниками на основании трудовых договоров и контрагентами на основании гражданско-правовых договоров;

5)нанесение на материальные носители, содержащие информацию, составляющую коммерческую тайну, или включение в состав реквизитов документов, содержащих такую информацию, грифа "Коммерческая тайна" с указанием обладателя такой информации (для юридических лиц – полное наименование и место нахождения, для индивидуальных предпринимателей – фамилия, имя, отчество гражданина, являющегося индивидуальным предпринимателем, и место жительства).​

 

Сведения, которые не могут быть коммерческой тайной (статья 5):

 

 

●​

Сведения из учредительных документов и госреестров (ЕГРЮЛ/ЕГРИП), кроме личных

 

фондов;

 

 

 

●​ документы содержащие информацию о праве на ИП деятельность;

 

 

●​ Информация об

имуществе и бюджетных расходах гос/муниципальных

предприятий

и

 

учреждений;

 

 

 

●​ Данные о безопасности: пожарной, санитарной, радиационной, пищевой и прочей;

 

●​

О численности, о составе работников, о системе оплаты труда, об условиях и охране труда, о

 

показателях производственного травматизма и профессиональной заболеваемости, и о

 

наличии свободных рабочих мест;

 

 

●​ О задолженности работодателей по выплате заработной платы и социальным выплатам;

 

●​ О нарушениях

законодательства Российской Федерации и фактах

привлечения

к

 

ответственности за совершение этих нарушений;

 

 

●​ Условия конкурсов и аукционов по приватизации гос/муниципального имущества;

 

●​ Финансовая и кадровая информация некоммерческих организаций;

 

 

●​ О перечне лиц, имеющих право действовать без доверенности от имени юридического лица;

 

●​ Сведения, обязательные к раскрытию по другим федеральным законам;

 

 

●​

экологическая информация.

 

 

14. Права и обязанности обладателя информации. Федеральный закон №149, Статья 6, п. 3 и п. 4

Обладатель информации

 

 

 

 

 

 

 

 

Права

 

 

Обязанности

 

разрешать или ограничивать доступ к информации,

 

соблюдать права и законные интересы

определять порядок и условия такого доступа

 

иных лиц

 

 

 

использовать информацию, в том числе распространять ее, по

 

принимать

меры

по

защите

своему усмотрению

 

информации

 

 

 

передавать информацию другим лицам по договору или на

 

ограничивать доступ к информации,

ином установленным законом основании

 

если такая

обязанность установлена

защищать установленными законом способами свои права в

федеральными законами

 

 

случае незаконного получения информации или ее

 

 

 

 

 

незаконного использования иными лицами

 

 

 

 

 

осуществлять иные действия с информацией или разрешать

 

 

 

 

 

осуществление таких действий

 

 

 

 

 

15. Государственная тайна. Степень секретности. Гриф секретности. Федеральный закон № 5485-1 “О государственной тайне”

Государственная тайна – защищаемые государством сведения, распространение которых может нанести ущерб безопасности Российской Федерации;

Устанавливаются три степени секретности сведений, составляющих государственную тайну, и соответствующие этим степеням грифы секретности для носителей указанных сведений: "секретно", "совершенно секретно" и "особой важности".

Гриф секретности – реквизиты, свидетельствующие о степени секретности сведений, содержащихся в их носителе, проставляемые на самом носителе и (или) в сопроводительной документации на него;

16. Виды допуска к государственной тайне. Процесс получения допуска к государственной тайне.

Федеральный закон № 5485-1 “О государственной тайне”

Устанавливаются три формы допуска к государственной тайне должностных лиц и граждан, соответствующие трем степеням секретности сведений, составляющих государственную тайну: к

сведениям особой важности, секретным сведениям или совершенно секретным сведениям.

Наличие у должностных лиц и граждан права на доступ к сведениям более высокой степени секретности является основанием для доступа их к сведениям более низкой степени секретности.

Процесс получения допуска к гос тайне:​

1) Кандидат представляет собственноручно заполненную анкету по установленной форме, содержащую сведения о себе и своих близких родственниках, а также предоставляет документы, удостоверяющие личность и подтверждающие эти сведения.

2)В отношении него федеральным органом безопасности и (или) его территориальными органами проводятся проверочные мероприятия для выявления оснований, предусмотренных статьей 22 ФЗ №5485-1 (основания для отказа в допуске). Их объем зависит от степени секретности сведений и цели выявления оснований для отказа, предусмотренных законом.​

3) Он ознакамливается с законодательством о государственной тайне, предусматривающим ответственность за его нарушение, а также с установленными законом ограничениями его прав в соответствии со статьей 24 ФЗ №5485-1(ограничения прав должностных лиц допущенных или ранее допускавшихся к гт).

4)Далее руководитель органа государственной власти, органа публичной власти федеральной территории, органа местного самоуправления, предприятия, учреждения или организации принимает решение о допуске оформляемого лица к государственной тайне.

17. Критическая информационная инфраструктура. Значимый объект критической информационной инфраструктуры. Примеры объектов защиты.

Федеральный закон №187 «О безопасности критической информационной инфраструктуры»

Критическая информационная инфраструктура (КИИ) – объекты критической информационной инфраструктуры, а также сети электросвязи, используемые для организации взаимодействия таких объектов.

Значимый объект критической информационной инфраструктуры (ЗО КИИ) – объект КИИ, которому присвоена одна из категорий значимости и который включен в реестр ЗО КИИ.

Объекты защиты на ЗО КИИ

Информационно-телекоммуника

Автоматизированная система

Информационная система

ционная сеть

управления

 

Передаваемая информация;

Данные о параметрах

Обрабатываемая информация;

Телекоммуникационное

управляемого процесса;

Программно-аппаратные

оборудование;

Программно-аппаратные

средства;

СЗИ;

средства;

Программные средства;

Архитектура и конфигурация

Программные средства;

СЗИ;

 

СЗИ;

Архитектура и конфигурация

 

Архитектура и конфигурация

 

18. ГосСОПКА.

Указ Президента РФ № 31с «О создании Государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации»

во прикол оказывается “с” в номере указывает на то, что в указе содержатся секретные сведения и нам доступен не весь текст документа

Государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации (ГосСОПКА) – единый территориально распределенный комплекс, включающий силы и средства, предназначенные для обнаружения, предупреждения и ликвидации последствий компьютерных атак и реагирования на компьютерные инциденты. Силы ГосСопка включают в себя НКЦКИ, Субъекты ГосСопка, Подразделения и должностные лица ФСБ.

Средства ГосСОПКА: ●​ Средства предупреждения ●​ Средства обнаружения ●​ Средства поиска признаков

●​ Средства ликвидации последствий ●​ Средства обмена информацией

19. НКЦКИ.

Приказ ФСБ России № 366 «О Национальном координационном центре по компьютерным инцидентам»

Национальный координационный центр по компьютерным инцидентам (НКЦКИ)

осуществляет свою деятельность в соответствии с положением, утверждаемым федеральным органом исполнительной власти, уполномоченным в области обеспечения функционирования ГосСОПКА.

Организует и осуществляет обмен информацией о компьютерных инцидентах с юридическими лицами, владеющими объектами КИИ РФ, операторами связи, обеспечивающими взаимодействие объектов КИИ РФ между собой, уполномоченными органами иностранных государств и др., осуществляющими деятельность в области реагирования на компьютерные инциденты.

Обеспечение координации деятельности субъектов КИИ РФ по вопросам обнаружения, предупреждения и ликвидации последствий компьютерных атак и реагирования на компьютерные инциденты.

Задачей НКЦКИ является обеспечение координации деятельности субъектов критической информационной инфраструктуры РФ по вопросам обнаружения, предупреждения и ликвидации последствий компьютерных атак и реагирования на компьютерные инциденты.

Функции НКЦКИ:

●​ координирует мероприятия; ●​ организует и осуществляет обмен информацией

●​ осуществляет методическое обеспечение ●​ участвует в обнаружении, предупреждении и ликвидации последствий компьютерных атак

●​ обеспечивает своевременное информирование ●​ осуществляет сбор, хранение и анализ информации

●​ осуществляет эксплуатацию, обеспечение функционирования и развитие технической инфраструктуры НКЦКИ

●​ организует получение информации ●​ определяет необходимые форматы

●​ определяет состав технических параметров компьютерного инцидента

НКЦКИ имеет право:

●​ направлять уведомления и запросы субъектам КИИ ●​ отказывать в предоставлении информации; ●​ создавать рабочие группы; ????

●​ привлекать к реагированию на компьютерные инциденты организации и экспертов; ●​ распространять и публиковать информационные и справочные материалы; ●​ заключать от своего имени соглашения

20. Категорирование объекта критической информационной инфраструктуры. Реестр значимых объектов критической информационной инфраструктуры.

Федеральный закон №187 «О безопасности критической информационной инфраструктуры» , 7 статья

Категорирование объекта КИИ представляет собой установление соответствия объекта КИИ критериям значимости и показателям их значений, присвоение ему одной из категорий значимости, проверку сведений о результатах ее присвоения.

Устанавливаются три категории значимости объектов КИИ: первая, вторая и третья (от сильного к слабому). Категорирование осуществляется исходя из:

●​ Социальной значимости; ●​ Политической значимости;

●​ Экономической значимости; ●​ Экологической значимости;

●​ Значимости для обеспечения безопасности государства и правопорядка Субъекты КИИ обязаны присвоить одну из категорий значимости своим объектам на основе

установленных критериев. Если объект не соответствует критериям, категория ему не присваивается. В течение 10 дней с момента принятия решения субъект КИИ обязан направить сведения о присвоенной категории или об её отсутствии в уполномоченный орган по безопасности КИИ. ФСТЭК России проверяет соблюдение порядка категорирования и правильность присвоенной категории в течение 30 дней с момента получения сведений. При положительном результате проверки ФСТЭК вносит сведения об объекте в реестр значимых объектов КИИ и уведомляет об этом субъект в 10-дневный срок. Если в ходе проверки выявлены нарушения, ФСТЭК возвращает сведения субъекту КИИ с мотивированным обоснованием причин возврата. Субъект КИИ обязан устранить отмеченные нарушения и повторно направить исправленные сведения в ФСТЭК в течение 10 дней после получения обоснования. Сведения об объектах, которым не присвоена категория значимости, после проверки направляются в ГосСОПКА, о чем субъект КИИ также уведомляется в 10-дневный срок. Категория значимости может быть изменена по решению ФСТЭК, при изменении характеристик самого объекта КИИ или в связи с реорганизацией или ликвидацией субъекта КИИ.

Постановление Правительства №127 "Об утверждении Правил категорирования объектов критической информационной инфраструктуры Российской Федерации, а также перечня показателей критериев значимости объектов критической информационной инфраструктуры Российской Федерации и их значений"

В целях учета ЗО КИИ федеральный орган исполнительной власти, уполномоченный в области обеспечения безопасности КИИ РФ, ведет реестр значимых объектов критической информационной инфраструктуры в установленном им порядке:

●​ Сведения о ЗО КИИ (наименование, доменное имя и сетевой адрес); ●​ Наименование субъекта КИИ; ●​ Сведения о взаимодействии ЗО КИИ и сетей электросвязи;

●​ Сведения о лице, эксплуатирующем ЗО КИИ;

●​ Категория значимости, которая присвоена ЗО КИИ (объекты III категории в реестр не включаются);

●​ Сведения о программных и программно-аппаратных средствах, используемых на ЗО КИИ; ●​ Меры, применяемые для обеспечения безопасности ЗО КИИ

Сведения из реестра ЗО КИИ направляются в систему ГосСОПКА. В случае утраты ЗО КИИ категории значимости он исключается из реестра ЗО КИИ.

21. Виды государственного контроля и основания их проведения.

Федеральный закон №187 «О безопасности критической информационной инфраструктуры», 13 статья

Государственный контроль безопасности ЗО КИИ проводится для проверки соблюдения субъектами КИИ установленных требований, в том числе правильности отнесения их объектов к значимым. Контроль осуществляется уполномоченным федеральным органом исполнительной власти посредством плановых и внеплановых проверок.

Виды государственного контроля и основания их проведения

Плановая проверка

Внеплановая проверка

 

Осуществляется по истечению трех лет со дня:

●​ истечение срока выполнения субъектом КИИ

●​ внесения сведений об ОКИИ в реестр ЗО КИИ;

выданного

предписания

об

устранении

●​ окончания осуществления последней плановой

выявленного

нарушения

требований по

проверки в отношении ЗО КИИ

обеспечению безопасности ЗО КИИ;

 

●​ возникновение компьютерного

инцидента,

 

повлекшего негативные последствия, на ЗО

 

КИИ;

 

 

 

●​ приказ руководителя федерального органа исполнительной власти, уполномоченного в области обеспечения безопасности КИИ РФ, изданный на основании требования прокурора

22. Персональные данные. Понятие информационной системы персональных данных. Категории персональных данных.

Федеральный закон №152 “О персональных данных” Постановление Правительства №1119 “Об утверждении требований к защите

персональных данных при их обработке в информационных системах персональных данных”

Персональные данные – любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных);

Информационная система персональных данных – совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств;

Категории:

Общедоступные ПД: сведения о человеке, которые сам человек сделал доступными для неограниченного круга лиц или на это было получено его согласие.

Специальные ПД: персональные данные, касающиеся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни, данные о судимости.

Биометрические ПД: сведения, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность и которые используются оператором для установления личности субъекта персональных данных.

Иные ПД: сведения, которые не относятся к биометрическим и специальным категория персональных данных. Пример: ИНН, семейное положение, данные о месте работы и др.

23. Принципы обработки персональных данных.

Федеральный закон №152 “О персональных данных”, глава 2, статья 5

●​ Обработке подлежат только ПДн, которые отвечают целям их обработки; ●​ Осуществляется на законной основе; ●​ Не допускается объединение БД с разными целями обработки;

●​ Обработка ограничивается достижением целей; ●​ Хранение ПДн должно осуществляться в форме, позволяющей определить субъекта ПДн, не

дольше, чем этого требуют цели их обработки; ●​ Соблюдение точности, достаточности и актуальности ПДн;

●​ Содержание и объем обрабатываемых ПДн должны соответствовать заявленным целям обработки;

24. Оператор информационной системы персональных данных. Меры по обеспечению безопасности персональных данных при их обработке.

Федеральный закон №152 “О персональных данных”

Оператор – государственный орган, муниципальный орган, юридическое или физическое

лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными;

Статья 19

Меры по обеспечению безопасности персональных данных при их обработке:

1.Оператор при обработке ПДн обязан принимать необходимые правовые, организационные и технические меры или обеспечивать их принятие для защиты от неправомерного или случайного доступа к ПДн, уничтожения, изменения, блокирования, копирования, предоставления, распространения, а также от иных неправомерных действий в отношении ПДн.

2.Обеспечение безопасности персональных данных достигается, в частности:

1)определением угроз безопасности ПДн;

2)применением организационных и технических мер по обеспечению безопасности ПДн;

3)применением средств защиты информации;

4)оценкой эффективности принимаемых мер по обеспечению безопасности ПДн до ввода в

эксплуатацию ИСПДн;

5)учетом машинных носителей ПДн;

6)обнаружением фактов несанкционированного доступа к ПДн и принятием мер, в том числе мер по обнаружению, предупреждению и ликвидации последствий компьютерных атак на ИСПДН и по реагированию на компьютерные инциденты в них;

7)восстановлением ПДн, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;

8)установлением правил доступа к ПДн, а также обеспечением регистрации и учета всех действий, совершаемых с ними;

9)контролем за принимаемыми мерами по обеспечению безопасности ПДн и уровня защищенности ИСПДн.

Правительство РФ с учетом возможного вреда субъекту ПДн, объема и содержания

обрабатываемых ПДн, вида деятельности, при осуществлении которого обрабатываются ПДн, актуальности угроз безопасности ПДн устанавливает:

●​ уровни защищенности ПДн при их обработке в ИСПДн в зависимости от угроз безопасности этих данных;

●​ требования к защите персональных данных при их обработке в информационных системах персональных данных, исполнение которых обеспечивает установленные уровни защищенности персональных данных;

●​ требования к материальным носителям биометрических персональных данных и технологиям хранения таких данных вне информационных систем персональных данных

25. Виды согласий. Информация, содержащаяся в согласии субъекта персональных данных. Федеральный закон №152 “О персональных данных”

Виды: письменное и электронное, на обработку и на распространение (она это у Сони спросила)

Согласие в письменной форме субъекта персональных данных на обработку его персональных данных должно включать в себя, в частности:

1)ФИО, адрес субъекта персональных данных, номер основного документа, удостоверяющего его личность, сведения о дате выдачи указанного документа и выдавшем его органе;

2)ФИО, адрес представителя субъекта персональных данных, номер основного документа, удостоверяющего его личность, сведения о дате выдачи указанного документа и выдавшем его органе, реквизиты доверенности или иного документа, подтверждающего полномочия этого представителя (при получении согласия от представителя субъекта персональных данных);

3)наименование или ФИО и адрес оператора, получающего согласие субъекта персональных

данных;

4)цель обработки персональных данных;

5)перечень персональных данных, на обработку которых дается согласие субъекта персональных данных;

6)наименование или ФИО и адрес лица, осуществляющего обработку персональных данных по поручению оператора, если обработка будет поручена такому лицу;

7)перечень действий с персональными данными, на совершение которых дается согласие, общее описание используемых оператором способов обработки персональных данных;

8)срок, в течение которого действует согласие субъекта персональных данных, а также способ его отзыва, если иное не установлено федеральным законом;

9)подпись субъекта персональных данных.

26.Уровни защищенности персональных данных. Требования к защите персональных данных при их обработке в информационных системах персональных данных.

Постановление Правительства №1119 “Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных”

Уровень защищенности персональных данных – комплексный показатель, характеризующий выполнение неких требований, направленных на нейтрализацию угроз безопасности информации.

27. Особенности обработки персональных данных, осуществляемой без использования средств автоматизации. Меры по обеспечению безопасности персональных данных при их обработке, осуществляемой без использования средств автоматизации.

Постановление Правительства РФ №687 "Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации", пункты 2 и 3 положения

Особенности:

●​ ПДн должны храниться отдельно от иной информации — на отдельных носителях или в выделенных разделах документов.

●​ Для каждой категории ПДн используется свой носитель.

●​ Сотрудники, работающие с ПДн, должны знать, какие данные они обрабатывают, зачем и по каким правилам.

●​ Типовые формы документов должны содержать цель обработки, данные оператора и субъекта, источник ПДн, сроки обработки, перечень действий и способы обработки, а также поле для согласия субъекта.

●​ Форма должна позволять каждому субъекту ознакомиться со своими данными, не видя чужие, и не объединять поля с несовместимыми целями обработки.

●​ При несовместимости целей обработки на одном носителе применяется раздельная обработка: копирование или уничтожение только нужных данных.

●​ Журналы однократного пропуска ведутся только по внутреннему приказу, без копирования записей, и каждое посещение фиксируется один раз.

●​ Уточнение ПДн производится либо прямым исправлением, либо фиксацией изменений или созданием нового носителя.

Меры:

●​ Обработка ПДн должна осуществляться таким образом, чтобы в отношении каждой категории ПДн можно было определить места хранения материальных носителей и установить перечень лиц, осуществляющих обработку персональных данных либо имеющих к ним доступ.