Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Защита персональных данных в информационных системах. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
12.08.2026
Размер:
1 Мб
Скачать

Тема 2

если данные включены в федеральные автоматизированные информационные системы и государственные информационные системы персональных данных;

если данные обрабатываются без использования средств автоматизации в соответствии с законами РФ.

Важно отметить, что оговаривается обязанность оператора не передавать персональные данные третьим лицам.

При этом многие организации допускают ошибку в том, что если они не обязаны уведомлять уполномоченный орган об обработке ПД, то можно не выполнять обязанности, возлагаемые законом на операторов ПДн. Такие действия являются противозаконными, однозначно трактуются как невыполнение требований законодательства и караются мерами, предусмотренными Законом.

Рассмотрим основные обязанности оператора персональных данных, предусмотренные ФЗ № 152:

1) обеспечение безопасности обработки персональных данных, что означает обязанность «принимать необходимые организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения персональных данных, а также от иных неправомерных действий»;

2) уведомительный характер обработки персональных данных предполагает, что в соответствии со статьей 2 ФЗ-№152 оператор до начала обработки персональных данных обязан уведомить уполномоченный орган по защите прав субъектов ПДн (Роскомнадзор) о своем намерении осуществлять обработку персональных данных. Роскомнадзор вносит сведения об операторе в реестр операторов. Информация, содержащаяся в реестре, за исключением сведений о средствах обеспечения безопасности персональных данных при их обработке, является общедоступной;

3) при получении персональных данных (в том числе от третьих лиц) оператор ПДн до начала обработки обязан получить у субъекта этих ПДн письменное разрешение на их обработку (за исключением случаев, если персональные данные были предоставлены оператору на основании федерального закона или если они являются общедоступными). Важно отметить, что субъект имеет право отозвать данное разрешение;

Учебное пособие

71

 

 

Защита персональных данных в информационных системах

4) оператор обязан предоставить субъекту ПДн по требованию все имеющиеся сведения о нем, целях и условиях обработки, способах защиты его персональных данных.

Оператор также должен уничтожить или блокировать соответствующие персональные данные, внести в них необходимые изменения по предоставлении субъектом ПДн или его законным представителем сведений, подтверждающих, что персональные данные, которые относятся к соответствующему субъекту и обработку которых осуществляет оператор, являются неполными, устаревшими, недостоверными, незаконно полученными или не являются необходимыми для заявленной цели обработки.

Более того, оператор ПДн обязан предоставить доказательство получения согласия субъекта ПДн на обработку его персональных данных, а в случае обработки общедоступных персональных данных на него возлагается обязанность доказать, что обрабатываемые ПДн являются общедоступными.

Подконтрольность и поднадзорность деятельности операторов персональных данных государственным органам. Это означает обязанность оператора сообщать в уполномоченный орган по защите прав субъектов ПДн по его запросу информацию, необходимую для осуществления деятельности указанного органа. Функциями контроля и надзора государство наделило Роскомнадзор, ФСТЭК и ФСБ.

Законом также предусмотрены случаи, когда не требуется согласие субъекта ПДн на обработку сведений о нем:

обработка персональных данных осуществляется на основании других федеральных законов, например, некоторыми федеральными законами предусматриваются случаи обязательного предоставления субъектом ПДн своих персональных данных в целях защиты основ конституционного строя, нравственности, здоровья, прав и законных интересов других лиц, обеспечения обороны страны и безопасности государства;

оператор и субъект ПДн связаны договором о выполнении действий, которые требуют обработки персональных данных этого субъекта, например, договор, по которому туристическая фирма (оператор) имеет право использовать персональные данные субъекта для бронирования гостиницы;

72

Петренко В. И.

 

 

Тема 2

обработка персональных данных необходима для защиты жизни, здоровья или иных жизненно важных интересов субъекта ПД, если получение его согласия невозможно, например, госпитализация человека при несчастном случае;

обработка персональных данных необходима для доставки почтовых отправлений организациями почтовой связи, для осуществления операторами электросвязи расчетов с пользователями услуг связи за оказанные услуги связи, а также для рассмотрения претензий пользователей услугами связи;

обработка персональных данных осуществляется в целях профессиональной деятельности журналиста либо в целях научной, литературной или иной творческой деятельности при условии, что при этом не нарушаются права и свободы субъекта ПДн;

осуществляется обработка персональных данных, подлежащих опубликованию в соответствии с федеральными законами,

втом числе ПДн лиц, замещающих государственные должности, должности государственной гражданской службы, персональных данных кандидатов на выборные государственные или муниципальные должности.

Во всех других случаях оператор должен соблюдать требования российского законодательства по обработке персональных данных. Законом предусмотрена гражданская, уголовная, административная, дисциплинарная и иная ответственность за нарушение его требований.

Так, Кодекс об административных правонарушениях предусматривает максимальный штраф в 500 000 рублей за невыполнение законного предписания Роскомнадзора (ст. 19.5 КоАП). Тот же Кодекс предусматривает приостановку деятельности организации на срок до 90 суток при осуществлении деятельности по защите персональных данных без лицензии (ст. 19.20 КоАП).

В уголовном кодексе говорится о штрафе в 300 000 руб., обязательных работах на срок до 1 года, аресте до 6 месяцев и лишении права занимать должность на срок до 5 лет в случае осуществления защиты персональных данных без лицензии в случаях, если это деяние причинило крупный ущерб гражданам (ст. 171 УК).

При систематических и грубых нарушениях Роскомнадзор имеет право ходатайствовать об отзыве лицензий на основной вид деятельности.

Учебное пособие

73

 

 

Защита персональных данных в информационных системах

Итак, основополагающим законом в области защиты персональных данных в нашей стране является Федеральный Закон «О персональных данных» 2006 года, который определяет основные понятия, связанные с обработкой персональных данных, принципы и условия обработки персональных данных, обязанности оператора персональных данных, права субъекта персональных данных, виды ответственности за нарушение требований ФЗ № 152, государственные органы, осуществляющие контроль за соблюдением требований закона.

Вопросы для самопроверки

1.Какие основные положения определяет Федеральный Закон «О персональных данных»?

2.Какие органы государственной власти уполномочены осуществлять мероприятия по контролю и надзору в отношении соблюдения требований Федерального закона «О персональных данных»?

3.Поясните основные принципы обработки персональных данных.

4.Перечислите основные условия обработки персональных данных.

5.Какие категории персональных данных выделяются законом «О персональных данных»?

6.В каких случаях допускается обработка специальных категорий персональных данных?

7.Поясните основные права субъекта персональных данных.

8.В каких случаях права субъекта персональных данных могут быть ограничены?

9.Каковы основные обязанности оператора персональных данных?

10.В каких случаях оператор не обязан уведомлять Роскомнадзор об обработке ПДн?

11.В каких случаях случаи не требуется согласие субъекта ПДн на обработку сведений о нем?

Литература

1.О персональных данных: Федеральный Закон от 27 июля 2006 года № 152-ФЗ.

2.Баймакова И. А. Обеспечение защиты персональных данных /

И.А. Баймакова, А. В. Новиков, А. И. Рогачев, А. Х. Хыдыров. М.: Изд-во «1С-Паблишинг», 2010. 215 с.

74

Петренко В. И.

 

 

Тема 2

3. Кодекс Российской Федерации об административных правонарушениях: Федеральный Закон Российской Федерации от 30 декабря 2001 г. № 195-ФЗ (ред. от 05.04.2016.).

2.4. Специальные нормативные документы по технической защите сведений конфиденциального характера

План лекции

2.4.1.Нормативно-методические документы ФСТЭК РФ.

2.4.2.Нормативно-методические документы ФСБ РФ.

2.4.1. Нормативно-методические документы ФСТЭК РФ

Основные требования по информационной безопасности изложены в документе ФСТЭК «СТР-К» (Специальные требования и рекомендации по защите конфиденциальной информации).

Перечень требований и рекомендаций СТР-К.

Организация работ по защите конфиденциальной информации. Разработка и внедрение системы защиты информации (СЗИ) осуществляется во взаимодействии разработчика со службой безопасности организации заказчика.

Организация работ по созданию и эксплуатации объектов информатизации и их СЗИ определяется в разрабатываемом «Положении о порядке организации и проведения работ по защите конфиденциальной информации».

В организации должен быть документально оформлен перечень сведений конфиденциального характера. На стадии ввода в действие объекта информатизации и СЗИ оформляются аттестат соответствия объекта информатизации требованиям по безопасности информации.

Оформляются приказы:

на проведение работ по защите информации;

о назначении лиц, ответственных за эксплуатацию объекта информатизации;

на обработку в автоматизированной системе (АС) конфиденциальной информации.

Учебное пособие

75

 

 

Защита персональных данных в информационных системах

Ворганизации проводится периодический (не реже одного раза

вгод) контроль состояния защиты информации. Контроль осуществляется службой безопасности организации.

Предъявляются следующие требования и рекомендации по защите речевой конфиденциальной информации.

Ворганизации должен быть документально определен перечень защищаемых помещений и лиц, ответственных за их эксплуатацию

всоответствии с установленными требованиями по защите информации, а также составлен технический паспорт на защищаемое помещение (ЗП).

ЗП должны размещаться в пределах контролируемой зоны (КЗ) организации. Защищаемые помещения оснащаются сертифицированными по требованиям безопасности информации основными техническими средствами и системами (ОТСС) и вспомогательными техническими средствами и системами (ВТСС) или соответствующими средствами защиты.

Специальная проверка защищаемых помещений и установленного в нем оборудования с целью выявления возможно внедренных

вних электронных устройств съема информации («закладочных устройств») проводится при необходимости по решению руководителя организация.

Для исключения возможности утечки информации за счет электроакустического преобразования рекомендуется оконечные устройства телефонной связи, имеющие прямой выход в городскую АТС, оборудовать сертифицированными средствами защиты информации от утечки за счет электроакустического преобразования.

Системы пожарной и охранной сигнализации ЗП должны строиться только по проводной схеме сбора информации (связи с пультом) и, как правило, размещаться в пределах одной с ЗП контролируемой зоне.

Вкачестве оконечных устройств пожарной и охранной сигнализации в ЗП рекомендуется использовать изделия, сертифицированные по требованиям безопасности информации.

Звукоизоляция ограждающих конструкций ЗП, их систем вентиляции и кондиционирования в местах возможного перехвата информации должна исключать возможность прослушивания ведущихся в нем разговоров из-за пределов ЗП.

76

Петренко В. И.

 

 

Тема 2

Если предложенными выше методами не удается обеспечить необходимую акустическую защиту, следует применять организационные меры, ограничивая на период проведения конфиденциальных мероприятий доступ посторонних лиц в места возможного прослушивания разговоров, ведущихся в ЗП.

При эксплуатации ЗП необходимо предусматривать организационные меры, направленные на исключение несанкционированного доступа в помещение:

двери ЗП в период между мероприятиями, а также в нерабочее время, необходимо запирать на ключ;

выдача ключей от ЗП должна производиться лицам, работающим в нем или ответственным за это помещение;

установка и замена оборудования, мебели, ремонт ЗП должны производиться только по согласованию и под контролем подразделения (специалиста) по защите информации.

Система электропитания и заземления должна соответствовать требованиям Правил устройства электроустановок (ПУЭ).

Сопротивление заземления в любой точке системы не должно превышать 4 Ом. На контур заземления должны быть посажены третий провод трехпроводной линии электропитания и экранирующие оболочки сетевых линий. На щитках электропитания необходимо выводить «землю» отдельной клеммой.

Передача речевой информации по каналам связи, выходящим за пределы КЗ, должна осуществляться с использованием защищенных линий связи, а при использовании открытых каналов связи необходимо применять криптографические средства защиты информации.

Требования и рекомендации по защите конфиденциальной информации, обрабатываемой в автоматизированных системах. В качестве основных мер защиты информации рекомендуются:

документальное оформление перечня сведений конфиденциального характера, в том числе с учетом ведомственной и отраслевой специфики этих сведений;

реализация разрешительной системы допуска исполнителей (пользователей, обслуживающего персонала) к информации и связанным с ее использованием работам, документам;

ограничение доступа персонала и посторонних лиц в ЗП и помещения, где размещены средства информатизации и коммуникационное оборудование, а также хранятся носители информации;

Учебное пособие

77

 

 

Защита персональных данных в информационных системах

разграничение доступа пользователей и обслуживающего персонала к информационным ресурсам, программным средствам обработки (передачи) и защиты информации;

регистрация действий пользователей АС и обслуживающего персонала, контроль несанкционированного доступа и действий пользователей, обслуживающего персонала и посторонних лиц;

учет и надежное хранение бумажных и машинных носителей конфиденциальной информации и их обращение, исключающее хищение, подмену и уничтожение;

резервирование технических средств, дублирование массивов и носителей информации;

использование сертифицированных серийно выпускаемых в защищенном исполнении технических средств обработки, передачи и хранения информации;

использование технических средств, удовлетворяющих требованиям стандартов по электромагнитной совместимости;

использование сертифицированных средств защиты информации;

размещение объектов защиты на максимально возможном расстоянии от границы контролируемой зоны;

размещение понижающих трансформаторных подстанций электропитания и контуров заземления объектов защиты в пределах контролируемой зоны;

использование сертифицированных систем гарантированного электропитания (источников бесперебойного питания);

развязка цепей электропитания объектов защиты с помощью сетевых помехоподавляющих фильтров, блокирующих (подавляющих) информативный сигнал;

электромагнитная развязка между информационными цепями, по которым циркулирует защищаемая информация и линиями связи, другими цепями ВТСС, выходящими за пределы контролируемой зоны;

использование защищенных каналов связи; размещение дисплеев и других средств отображения информа-

ции, исключающее ее несанкционированный просмотр; организация физической защиты помещений и собственно

технических средств обработки информации с использованием

78

Петренко В. И.

 

 

Тема 2

технических средств охраны, предотвращающих или существенно затрудняющих проникновение в здания, помещения посторонних лиц, хищение документов и носителей информации, самих средств информатизации;

предотвращение внедрения в АС программ-вирусов, программных закладок.

Носители информации на магнитной, оптической и бумажной основе должны учитываться, храниться и уничтожаться в подразделениях организаций в установленном порядке.

Защита информации при работе с системами управления базами данных должна осуществляться следующим образом:

при выборе системы управления базами данных (СУБД) следует ориентироваться на операционные системы и СУБД, включающие штатные сертифицированные средства защиты информации от НСД либо имеющие соответствующие сертифицированные дополнения в виде СЗИ НСД;

при использовании современных СУБД, основанных на модели клиент-сервер, следует использовать их штатные средства защиты информации от НСД, применять средства регистрации (аудита)

иразграничение доступа к объектам БД на основе прав, привилегий, ролей, представлений, процедур и т. п.

Основные мероприятия по организации обеспечения безопасности персональных данных

Под организацией обеспечения безопасности ПДн при их обработке в ИСПДн понимается формирование и реализация совокупности согласованных по цели, задачам, месту и времени организационных и технических мероприятий, направленных на минимизацию ущерба от возможной реализации угроз безопасности ПДн.

Обязанности по реализации необходимых организационных

итехнических мероприятий для защиты ПДн от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения ПДн, а также иных неправомерных действий с ними, возлагается на оператора.

Для разработки и осуществления мероприятий по организации

иобеспечению безопасности ПДн при их обработке в ИСПДн оператором или уполномоченным им лицом может назначаться струк-

Учебное пособие

79

 

 

Защита персональных данных в информационных системах

турное подразделение или должностное лицо (работник), ответственный за обеспечение безопасности ПДн.

Технические и программные средства, используемые для обработки ПДн в ИСПДн, должны удовлетворять установленным в соответствии с законодательством Российской Федерации требованиям, обеспечивающим защиту информации.

Средства защиты информации, применяемые в ИСПДн, в установленном порядке проходят процедуру оценки соответствия, включая сертификацию на соответствие требованиям по безопасности информации.

Обеспечение безопасности ПДн осуществляется путем выполнения комплекса организационных и технических мероприятий, реализуемых в рамках создаваемой системы защиты персональных данных (СЗПДн). Структура, состав и основные функции СЗПДн определяются исходя из класса ИСПДн.

СЗПДн включает организационные меры и технические средства защиты информации (в том числе шифровальные (криптографические) средства, средства предотвращения несанкционированного доступа, утечки информации по техническим каналам, программно-технических воздействий на технические средства обработки ПДн), а также используемые в информационной системе информационные технологии.

Рекомендуются следующие стадии создания СЗПДн:

предпроектная стадия, включающая предпроектное обследование ИСПДн, разработку технического (частного технического) задания на ее создание;

стадия проектирования (разработки проектов) и реализации ИСПДн, включающая разработку СЗПДн в составе ИСПДн;

стадия ввода в действие СЗПДн, включающая опытную эксплуатацию и приемо-сдаточные испытания средств защиты информации, а также оценку соответствия ИСПДн требованиям безопасности информации.

На предпроектной стадии по обследованию ИСПДн рекомендуются следующие мероприятия:

устанавление необходимости обработки ПДн в ИСПДн; определение перечняь ПДн, подлежащих защите от НСД; определение условий расположения ИСПДн относительно границ контролируемой зоны (КЗ);

80

Петренко В. И.

 

 

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]