Защита персональных данных в информационных системах. Учебное пособие
.pdf
Тема 1
–по компонентам информационных систем, на которые угрозы нацелены (данные, программы, аппаратура, поддерживающая инфраструктура);
–по способу осуществления (случайные / преднамеренные, действия природного / техногенного характера);
–по расположению источника угроз (внутри / вне рассматриваемой ИС).
Обеспечение информационной безопасности является сложной задачей, для решения которой необходим комплексный подход. Выделяют следующие уровни защиты информации:
1)законодательный – законы, нормативные акты и прочие документы РФ и международного сообщества;
2)административный – комплекс мер, предпринимаемых локально руководством организации;
3)процедурный – меры безопасности, реализуемые людьми;
4)программно-технический – непосредственно средства защиты информации.
Законодательный уровень является основой для построения системы защиты информации, так как дает базовые понятия предметной области и определяет меру наказания для потенциальных злоумышленников. Этот уровень играет координирующую и направляющую роли и помогает поддерживать в обществе негативное (и карательное) отношение к людям, нарушающим информационную безопасность.
1.1.3. Федеральный закон «Об информации, информационных технологиях и о защите информации»
В российском законодательстве базовым законом в области защиты информации является ФЗ «Об информации, информационных технологиях и о защите информации» от 27 июля 2006 года № 149 ФЗ. Поэтому основные понятия и решения, закрепленные в законе, требуют пристального рассмотрения.
Закон регулирует отношения, возникающие:
•при осуществлении права на поиск, получение, передачу, производство и распространение информации;
•при применении информационных технологий;
•при обеспечении защиты информации.
Учебное пособие |
11 |
|
|
Защита персональных данных в информационных системах
Закон дает основные определения в области защиты информации. Приведем некоторые из них:
–информация – сведения (сообщения, данные) независимо от формы их представления;
–информационные технологии – процессы, методы поиска, сбора, хранения, обработки, предоставления, распространения информации и способы осуществления таких процессов и методов;
–информационная система – совокупность содержащейся в базах данных информации и обеспечивающих ее обработку информационных технологий и технических средств;
–обладатель информации – лицо, самостоятельно создавшее информацию либо получившее на основании закона или договора право разрешать или ограничивать доступ к информации, определяемой по каким-либо признакам;
–оператор информационной системы – гражданин или юридическое лицо, осуществляющие деятельность по эксплуатации информационной системы, в том числе по обработке информации, содержащейся в ее базах данных;
–конфиденциальность информации – обязательное для выполнения лицом, получившим доступ к определенной информации, требование не передавать такую информацию третьим лицам без согласия ее обладателя.
Встатье 3 Закона сформулированы принципы правового регулирования отношений в сфере информации, информационных технологий и защиты информации:
1) свобода поиска, получения, передачи, производства и распространения информации любым законным способом;
2) установление ограничений доступа к информации только федеральными законами;
3) открытость информации о деятельности государственных органов и органов местного самоуправления и свободный доступ
ктакой информации, кроме случаев, установленных федеральными законами;
4) равноправие языков народов Российской Федерации при создании информационных систем и их эксплуатации;
5) обеспечение безопасности Российской Федерации при создании информационных систем, их эксплуатации и защите содержащейся в них информации;
12 |
Петренко В. И. |
|
|
Тема 1
6)достоверность информации и своевременность ее предоставления;
7)неприкосновенность частной жизни, недопустимость сбора, хранения, использования и распространения информации о частной жизни лица без его согласия;
8)недопустимость установления нормативными правовыми актами каких-либо преимуществ применения одних информационных технологий перед другими, если только обязательность применения определенных информационных технологий для создания
иэксплуатации государственных информационных систем не установлена федеральными законами.
Вся информация делится на общедоступную и ограниченного доступа. К общедоступной информации относятся общеизвестные сведения и иная информация, доступ к которой не ограничен. В Законе определяется информация, к которой нельзя ограничить доступ, например, информация об окружающей среде или деятельности государственных органов. Оговаривается также, что ограничение доступа к информации устанавливается федеральными законами в целях защиты основ конституционного строя, нравственности, здоровья, прав и законных интересов других лиц, обеспечения обороны страны и безопасности государства. Обязательным является соблюдение конфиденциальности информации, доступ к которой ограничен федеральными законами.
Запрещается требовать от гражданина (физического лица) предоставления информации о его частной жизни, в том числе информации, составляющей личную или семейную тайну, и получать такую информацию помимо воли гражданина (физического лица), если иное не предусмотрено федеральными законами.
Закон выделяет 4 категории информации в зависимости от порядка ее предоставления или распространения:
1)информацию, свободно распространяемую;
2)информацию, предоставляемую по соглашению лиц, участвующих в соответствующих отношениях;
3)информацию, которая в соответствии с федеральными законами подлежит предоставлению или распространению;
4)информацию, распространение которой в Российской Федерации ограничивается или запрещается.
Учебное пособие |
13 |
|
|
Защита персональных данных в информационных системах
Закон устанавливает равнозначность электронного сообщения, подписанного электронной цифровой подписью или иным аналогом собственноручной подписи, и документа, подписанного собственноручно.
Дается следующее определение защите информации – защита информации – представляет собой принятие правовых, организационных и технических мер, направленных на:
–обеспечение защиты информации от неправомерного доступа, уничтожения, модифицирования, блокирования, копирования, предоставления, распространения, а также от иных неправомерных действий в отношении такой информации;
–соблюдение конфиденциальности информации ограниченного доступа;
–реализацию права на доступ к информации.
Обладатель информации, оператор информационной системы в случаях, установленных законодательством Российской Федерации, обязаны обеспечить:
предотвращение несанкционированного доступа к информации и (или) передачи ее лицам, не имеющим права на доступ к информации;
своевременное обнаружение фактов несанкционированного доступа к информации;
предупреждение возможности неблагоприятных последствий нарушения порядка доступа к информации;
недопущение воздействия на технические средства обработки информации, в результате которого нарушается их функционирование;
возможность незамедлительного восстановления информации, модифицированной или уничтоженной вследствие несанкционированного доступа к ней;
постоянный контроль за обеспечением уровня защищенности информации.
Таким образом, в настоящее время в связи с широчайшим распространением информационных технологий актуальность защиты персональных данных особенно велика. Государствами создается правовая основа информационного обмена и защиты информации,
14 |
Петренко В. И. |
|
|
Тема 1
особенно персональных данных. Стандартами определена терминология в области защиты персональных данных.
В Российской Федерации правовую основу информационного обмена права и обязанности его субъектов определяет Федеральный Закон «Об информации, информационных технологиях и о защите информации».
Вопросы для самопроверки
1.Назовите причины актуальности проблемы защиты персональных данных.
2.В каких областях профессиональной деятельности происходит наибольшее количество законодательства в области персональных данных?
3.Что понимается под информационной безопасностью?
4.Дайте определения конфиденциальности, целостности и доступности информации.
5.Чем определяется имитостойкость информации?
6.Что понимается под угрозами информационной безопасности?
7.Как классифицируются угрозы информационной безопасности?
8.Какие уровни защиты информации выделяют в настоящее время?
9.Какие отношения регулирует Федеральный Закон «Об информации, информационных технологиях и о защите информации»?
10.Какая информация относится к общедоступной, а какая –
кинформации ограниченного доступа?
11.Какие категории информации выделяются в зависимости от формы ее представления?
12.Что обязан обеспечить оператор информационной системы, обладатель информации по защите информации?
Литература
1.ГОСТ Р 50922-2006 «Защита информации. Основные термины и определения».
2.Конституция Российской Федерации. Официальное издание. 2009 г. 64 с.
3.Отчет о деятельности Уполномоченного органа по защите прав субъектов персональных данных за 2014 год. URL: http://rkn. gov.ru/docs/Otchet_ZPD_rus.pdf.
Учебное пособие |
15 |
|
|
Защита персональных данных в информационных системах
4.Глобальное исследование утечек конфиденциальной информации в 2015 году. Аналитический центр InfoWatch. 2016 г. URL: https://www.infowatch.ru/analytics.
5.О внесении изменений в отдельные законодательные акты Российской Федерации в части уточнения порядка обработки персональных данных в информационно-телекоммуникационных сетях: Федеральный Закон от 21 июля 2014 г. № 242-ФЗ.
6.Об информации, информационных технологиях и о защите информации: Федеральный Закон Российской Федерации от 27 июля 2006 г. №149-ФЗ // Российская газета. Федеральный выпуск
№4131 от 29 июля 2006 г.
7.Кодекс Российской Федерации об административных правонарушениях: Федеральный Закон Российской Федерации от 30 декабря 2001 г. № 195-ФЗ (ред. от 05.04.2016).
2.НОРМАТИВНО-ПРАВОВОЕ ОБЕСПЕЧЕНИЕ ЗАЩИТЫ ПЕРСОНАЛЬНЫХ ДАННЫХ
2.1.Международное и национальное право
в области защиты персональных данных
План лекции
2.1.1.Конвенция «О защите физических лиц при автоматизированной обработке персональных данных».
2.1.2.Директива о защите прав частных лиц применительно к обработке персональных данных и о свободном движении таких данных.
2.1.3.Директива в отношении обработки персональных данных и защиты конфиденциальности в секторе электронных средств связи.
2.1.4.Дополнительный протокол о защите частных лиц в отношении автоматизированной обработки данных личного характера, о наблюдательных органах и трансграничной передаче информации.
Разработка законодательных документов по информационной безопасности за рубежом имеет достаточно длинную историю и привела к появлению ряда принятых во всем мире критериев и стандартов по информационной безопасности компьютерных тех-
16 |
Петренко В. И. |
|
|
Тема 2
нологий и управлению информационной безопасностью в организациях.
В области персональных данных история вопроса начинается даже раньше, чем, например, появление «Оранжевой книги», и имеет современное продолжение. Хронологически международные документы можно расположить в следующей последовательности:
–Конвенция Совета Европы от 28 января 1981 г. с изменениями 1999 г. «О защите личности в связи с автоматической обработкой персональных данных»;
–Директива 95/46/ЕС Европейского парламента и Совета Европейского Союза от 24 октября 1995 г. «О защите прав частных лиц применительно к обработке персональных данных и о свободном движении таких данных»;
–Директива 97/66/EC Европейского парламента и Совета Европейского Союза от 15 декабря 1997 г., касающаяся использования персональных данных и защиты неприкосновенности частной жизни в сфере телекоммуникаций;
–Дополнительный протокол к Конвенции «O защите физических лиц при автоматизированной обработке персональных данных, о наблюдательных органах и трансграничной передаче информации» (Страсбург, 8 ноября 2001 г.) ETS № 181.
Рассмотрим основные положения данных документов.
2.1.1. Конвенция «О защите физических лиц при автоматизированной обработке персональных данных»
История защиты личных (персональных) данных берет свое начало с 1976 года, когда Комитет министров Совета Европы принял решение разработать Конвенцию «О защите физических лиц при обработке персональных данных», которая в 1981 году была открыта для подписания странами Европы. Данная Конвенция является первым международным договором мирового значения, содержащим юридически обязывающие нормы в области защиты персональных данных. Ее задача – обеспечение реализации прав человека на уважение частной жизни и свободу информации, зафиксированные в Статьях 8 и 10 Европейской конвенции «О защите прав человека и основных свобод». Для решения этой задачи Конвенция предусматривает обязанность государств-участников
Учебное пособие |
17 |
|
|
Защита персональных данных в информационных системах
соблюдать при автоматизированной обработке персональных данных принципы справедливости, законности, пропорциональности, адекватности, точности, конфиденциальности, уведомления субъекта данных и его права на доступ к данным о себе.
Вобласти защиты информации целью Конвенции Совета Европы от 28 января 1981 г. с изменениями 1999 г. является усиление защиты данных, точнее говоря, правовая защита личности при автоматической обработке персональной информации.
Необходимость таких правовых норм объясняется ростом использования компьютерной техники для целей управления. По сравнению с обработкой документации вручную автоматизированные базы данных имеют несоизмеримо большую накопительную способность и создают возможности для значительно более широкого набора операций, которые осуществляются с большой скоростью.
Вближайшие годы предполагается дальнейший рост автоматической обработки данных в сфере управления как следствие снижения издержек по обработке информации, доступности обрабатывающих устройств и создания нового телекоммуникационного оборудования для передачи информации.
«Информационная власть» обязывает пользователей данных как в частном, так и в публичном секторах к соответствующей социальной ответственности. В современном обществе многие решения, затрагивающие личность, принимаются на основе информации, накапливаемой в компьютеризированных базах данных: платежных ведомостях, документах по социальному обеспечению, историях болезни и т. п. Важно, чтобы те, кто отвечает за такие базы данных, смогли бы обеспечить положение, при котором неоспоримые достижения, каких можно добиться с помощью автоматической обработки данных, не привели бы в то же время к ослаблению позиции тех лиц, о ком накапливаются сведения. Это обязывает ответственных придерживаться требований, касающихся качественных характеристик вверенной им информации, воздерживаться от накопления информации, которая не является необходимой для поставленной цели, принимать меры против несанкционированного раскрытия или злоупотребления информацией и охранять данные, оборудование и программное обеспечение от физического повреждения.
18 |
Петренко В. И. |
|
|
Тема 2
Существующие правовые системы государств – членов Совета Европы не в полной мере отвечают правилам, которые могли бы помочь достижению этих целей. Хотя у них есть законы о неприкосновенности личной сферы, обязательствах, вытекающих из причинения вреда, секретности или конфиденциальности определенной информации, тем не менее ощущается отсутствие общих правил, регламентирующих накопление и использование персональной информации и, в особенности, по вопросу о том, каким образом лицо может осуществлять контроль над информацией о нем, которая собирается и используется другими лицами.
Передача персональных данных через границы. Встает также вопрос о том, в какой мере национальные законы о защите данных обеспечивают адекватную защиту для личности, когда касающаяся ее информация передается через границы. Компьютеры в сочетании с телекоммуникациями открывают новые возможности для обработки информации на международном уровне. Они позволяют преодолеть разного рода барьеры, препятствующие коммуникации: расстояние, время, язык и издержки. Компьютерные сети позволяют пользователям получать доступ к информационным системам отдаленных стран или связывать их.
В принципе, для пользователей данных, так же как для субъектов данных, не должно быть разницы в том, осуществляются ли операции по обработке данных в одной или нескольких странах. Должны применяться одни и те же фундаментальные правила, и субъектам информации должны быть предоставлены одни и те же гарантии защиты их прав и интересов.
Однако на практике защита лиц ослабевает, когда расширяются географические границы. В связи с этим была выражена обеспокоенность тем, что пользователи данных могут уклоняться от контроля за защитой информации, частично или полностью перемещая свои операции в «информационные укрытия», то есть в страны, где действуют менее строгие законы о защите данных или где они вовсе отсутствуют.
Учитывая эту опасность, некоторые страны предусмотрели в своем внутреннем праве специальный контроль, например в форме лицензий на экспорт. Однако такой контроль может нарушать свободу международного обмена информацией, которая составляет
Учебное пособие |
19 |
|
|
Защита персональных данных в информационных системах
фундаментальный принцип и для отдельных граждан, и для наций. Следовало найти формулу, которая обеспечила бы защиту данных на международном уровне, в то же время, не ущемляя этот принцип.
Необходимость международного соглашения. Даже в отношениях между государствами, имеющими сходные системы защиты данных, возникают правовые проблемы, связанные как с самим правовым регулированием, так и с практическим его применением. Когда в автоматическую обработку персональных данных вовлечены стороны из разных стран (например, банк данных в одной стране связан с терминалами в других странах), не всегда легко определить, юрисдикции какого государства она подчиняется и чье национальное право следует применять.
Кроме того, лица, проживающие в одной стране, могут сталкиваться с трудностями, когда они хотят воспользоваться своим правом в отношении автоматизированных баз данных в других странах.
Всилу изложенных выше причин была выдвинута идея о создании на международном уровне механизмов, которые позволяли бы государствам иметь информацию и консультировать друг друга по вопросам защиты данных.
В1976 году Комитет министров Совета Европы поручил Комитету экспертов по защите данных, созданному под эгидой Европейского комитета по правовому сотрудничеству, подготовить Конвенцию о защите неприкосновенности личной сферы в связи
собработкой данных, осуществляемой на международном уровне. С ноября 1976 года по май 1979 года Комитет по защите данных провел четыре заседания. Рабочая группа, составленная из экспертов, представляющих Австрию, Бельгию, Францию, ФРГ, Италию, Нидерланды, Испанию, Швецию, Швейцарию и Великобританию, несколько раз собиралась между пленарными заседаниями Комитета, чтобы разработать общую философию, а также уточнить детали проекта Конвенции. В апреле 1980 года другой комитет экспертов пересмотрел и доработал текст. Он был одобрен Европейским комитетом по правовому сотрудничеству и утвержден Комитетом министров СЕ, который решил открыть Конвенцию для подписания 28 января 1981 года.
Государства – члены Совета Европы, подписавшие Конвенцию, согласились с тем, что:
20 |
Петренко В. И. |
|
|
