Защита персональных данных в организации. Монография
.pdf91
свидетельства обязательного пенсионного страхования, сведения о трудовой деятельности, доходы, социальное имущественное положение. Данный перечень можно продолжать и в него можно включить, практически все сведения, которые работодатель получает о работнике. В соответствии со ст. 2. ФЗ-№152 эта информация попадает под понятие персональных данных.
Федеральный закон ФЗ-№152 распространяется на деятельность, связанную с обработкой персональных данных. Следует обратить внимание на то, что понятие «обработка» согласно ст.2 ФЗ-№152 включает сбор, распространение и передачу сведений, то есть обычные операции, которые бухгалтер или кадровик совершают чуть ли не ежедневно. Есть еще один момент, на который нужно обратить особое внимание. Теперь по общему правилу в соответствии со ст.6 и ст.9 ФЗ- №152, прежде чем приступить к сбору, обработке или передаче персональных сведений о сотруднике, нужно получить его письменное согласие. Разрешение работник может написать в произвольной форме. Однако есть некоторые реквизиты, которые в нем обязательно должны присутствовать (п. 4 ст. 9 ФЗ -№ 152):
–фамилия, имя, отчество, адрес сотрудника, номер основного документа, удостоверяющего личность, сведения о дате выдачи указанного документа и выдавшем его органе;
–наименование и адрес фирмы, получающей согласие;
–цель обработки персональных данных;
–перечень персональных данных, на обработку которых дается согласие;
–перечень действий с персональными данными, на совершение которых дается согласие, общее описание используемых фирмой способов обработки сведений;
–срок, в течение которого действует согласие, а также порядок его отзыва.
Фамилию и имя сотрудника работнику отдела кадров или бухгалтеру в процессе работы приходится использовать довольно-таки часто. Неужели теперь для этого придется все время спрашивать разрешение у работника? Вовсе нет. Ведь из этого правила есть исключения. Так, получать согласие от сотрудника не требуется в
92
соответствии со ст.6 ФЗ-№152, если сбор или изменение сведений проводят для исполнения договора, одной из сторон которого является сам работник, например если сотрудника приняли на работу и необходимо оформить пропуск. В этом случае передать сведения в службу безопасности можно без его согласия, ведь пропуск нужен для того, чтобы сотрудник мог приходить на работу и исполнять свои обязанности по трудовому договору. Не нужно дополнительного разрешения и для указания данных сотрудника в доверенностях, приказах, расчетно-платежных ведомостях и в других рабочих документах. Не требуется согласие сотрудника и на обработку персональных данных для статистических или научных целей. Однако в этом случае есть обязательное условие, которое организация должна соблюдать в соответствии со ст. 6 ФЗ-№152: используемые данные должны быть обезличены, чтобы при использовании этой информации нельзя было установить прямую связь между данными и конкретным человеком. Так, составляя статотчетность о численности и фонде оплаты труда, бухгалтер имеет право не спрашивать согласия работников. Ведь сведения, передаваемые управлению статистики, нельзя соотнести с определенным работником.
Работодатель может также собирать информацию без согласия работника, например, из различных медицинских учреждений о противопоказаниях и ограничениях в трудовой деятельности. Ведь главная цель такого действия – предупредить и предотвратить угрозу жизни и здоровью работника. Не нужно согласие работника и на передачу сведений в случаях, предусмотренных федеральными законами. Так, статья 228 Трудового кодекса Российской Федерации прямо определяет, что если на производстве произошел несчастный случай, то об этом в обязательном порядке должны быть незамедлительно проинформированы родственники пострадавшего, а также ряд государственных и местных властных структур.
Можно собирать, обрабатывать и передавать без согласия сотрудников и любые общедоступные данные. Это сведения, которые содержатся в общедоступных источниках. Так, в справочниках или адресных книгах могут быть указаны фамилия, имя, отчество, год и место рождения, адрес, абонентский номер, сведения о профессии и
93
другие сведения о человеке. Эти данные фирма вполне может использовать. Проблема в том, что общедоступные источники могут нарушить закон и опубликовать данн ые без согласия человека, а организация об этом не знать и спокойно накапливать, обрабатывать и передавать сведения. Но наказать в этом случае организацию будет крайне сложно [22].
Передавать персональные данные в пределах одной организации можно лишь в соответствии с локальным нормативным актом, с которым сотрудники ознакомлены под роспись. Порядок хранения и использования персональных данных работников организации определяет «Положение о защите персональных данных». Это внутренний документ организации, его разрабатывает, как правило, кадровая служба. Перечень лиц, которые имеют доступ к персональным данным работника, обычно оформляют в виде приложения к положению. Образцы подобных документов представлены в прил. 4 -5.
В организации доступ к персональным да нным в первую очередь имеют сотрудники кадровой службы, поскольку они собирают и формируют данные о работнике. Помимо кадровиков, доступ к этим сведениям могут получить руководители структурных подразделений (например, главный бухгалтер, начальники отделов). Однако они вправе запрашивать не любые данные, а только те, которые необходимы для выполнения конкретных трудовых функций (например, чтобы рассчитать льготы по налогам, бухгалтерия получит не все сведения о работнике, а только данные о количестве его иждивенцев).
Допуск к персональным данным следует оформить так - работодатель обязан ознакомить работника с «Положением о защите персональных данных», а работник – расписаться в этом.
Факт ознакомления обычно оформляют распиской, которая остается у работодателя. Содержание расписки может быть следующим:
94
Расписка
Я, Фамилия Имя Отчество, ознакомлен с Положением по защите персональных данных работника наименование организации. Права и обязанности в области защиты персональных данных мне разъяснены, а также я поставлен в известность о мерах ответственности за нарушение правил работы с персональными данными
Дата, подпись
4.11. Применение методики защиты персональных данных
Настоящая методика предназначена для использования организацией - оператором – государственным органом, муниципальным органом, юридическим или физическим лицом, организующим и (или) обрабатывающим персональные данные путем создания на предприятии комплексной системы защиты информации. Решение о создании комплексной системы защиты информации принимается непосредственно руководством предприятия [3].
Примерная организационная структура службы (отдела), к чьей компетенции руководством возложено осуществление комплексной системы защиты персональных данных (далее по тексту – служба защиты персональных данных), представлена на рис.4.3. В своей деятельности служба защиты персональных данных руководствуется «Положением о службе защите персональных данных».
Рекомендуется деятельность приведѐнной службы защиты персональных данных соотнести с деятельностью службы безопасности организации. В частности, на службу безопасности организации возложить обеспечение общих режимных мер и технической стороны защиты персональных данных, так как в еѐ структуре функционируют соответствующие подразделения:
-подразделение организации внутриобъектового режима;
-подразделение инженерно-технической защиты [5].
95
На службу защиты персональных данных следует возложить следующие задачи:
организация конфиденциального делопроизводства, исключающего несанкционированное получение сведений о персональных данных;
предотвращение необоснованного допуска и доступа к сведениям, содержащим персональные данные;
обеспечение внутреннего режима безопасности при проведении всех видов деятельности, включая различные встречи, переговоры, совещания, связанные с деловым сотрудничеством, как на национальном, так и на международном уровне;
Начальник службы безопасности организации
Начальник службы (отдела) защиты персональных данных
Аналитическая
группа
Специалист по работе с кадрами |
|
Специалист по защите конфиденциальной информации |
|
Специалист безопасности функционирования информационных систем |
|
|
|
|
|
Рис. 4.3. Организационная структура службы защиты персональных данных
участие в разработке основополагающих документов с целью закрепления в них требований обеспечения безопасности и защиты
96
персональных данных, в частности устава, правил внутреннего трудового распорядка, положений о подразделениях, а также трудовых договоров, соглашений, подрядов, должностных инструкций и обязанностей руководства, специалистов, рабочих и служащих;
разработка и организация совместно с другими подразделениями службы безопасности мероприятий по обеспечению работ с документами, содержащими сведения, являющиеся конфиденциальной информацией;
организация и проведение служебных расследований по фактам разглашения сведений, утрат документов и других нарушений безопасности предприятия;
обеспечение строгого выполнения требований нормативных документов по защите персональных данных;
ведение учета сейфов, металлических шкафов, специальных хранилищ и других помещений, в которых разрешено постоянное или временное хранение конфиденциальных документов.
На аналитическую группу следует возложить анализ кризисных ситуаций, возникающих при работе с персональными данными работников. В состав аналитической группы должны входить ключевые фигуры организации: руководитель, начальник службы защиты персональных данных, руководители линейных подразделений, служб, юрист, так как эти специалисты в силу своего служебного положения, обладания специальными знаниями и опытом располагают реальными возможностями достаточно эффективно воздействовать на обстоятельства, в условиях которых возникает и протекает кризисная ситуация. Руководство аналитической группой может быть возложено на руководителя службы безопасности. В каждом конкретном случае в состав аналитической группы могут включаться и иные специалисты. Штатная численность службы защиты персональных данных может составить 4-6 человека. В организациях, в которых маленький штат сотрудников, чьи персональные данные подлежат защите, функции по их защите рекомендуется возложить на сотрудника отдела кадров.
Кроме того, для обеспечения защиты персональных данных оператором должен быть разработан комплект документов, образцы которых представлены в прил. 1 – 5 настоящей монографии.
97
5. Автоматизированная система оценки организации на соответствие требованиям
по защите персональных данных
Широкое использование в процессе информатизации общества современных методов и средств обработки информации создало не только объективные предпосылки повышения эффективности всех видов деятельности личности, общества и государства, но и ряд проблем защиты информации, обеспечивающей требуемое ее качество. Сложность решения этой проблемы обусловлена необходимостью создания целостной картины комплексной системы защиты информации (КСЗИ), базирующейся на стройной еѐ организации и регулярном управлении.
При рассмотрении процесса защиты информации становится очевидным, что это динамический процесс [3]. Для обеспечения соответствия системы защиты информации современному уровню безопасности в конкретный момент времени, при их проектировании следует использовать специализированные системы автоматизированного проектирования – САПР КСЗИ, позволяющие значительно сократить время проектирования и повысить качество проектных решений. Неотъемлемым элементом КСЗИ является составляющая, предназначенная для защиты персональных данных и предотвращении их утечки по техническим каналам.
При разработке КСЗИ организации необходимо на первых этапах выполнить оценку того, как защищены персональные данные. Эту задачу так же, как и весь процесс КСЗИ следует автоматизировать. Для этой цели как элемент САПР КСЗИ разработана автоматизированная система оценки организации на соответствие требованиям по защите персональных данных.
Автоматизированная система оценки организации на соответствие требованиям по защите персональных данных работников содержит требования к обеспечению предписываемого законодательством Российской Федерации уровня защиты персональных данных, а также рекомендации, направленные на исключение (затруднение)
98
возможности перехвата информации, содержащей персональные данные в организации.
Автоматизированная система разработана в программной среде Borland Delphi 6.0 на основании требований ФЗ-№152 «О персональных данных».
5.1. Структура автоматизированной системы оценки организации на соответствие требованиям по защите персональных данных
Автоматизированная система оценки организации на соответствие требованиям по защите персональных данных служит для оценки действующей системы защиты персональных данных на предприятии на соответствие требованиям законодательства Российской Федерации в сфере защиты персональных данных. Структура автоматизированной системы оценки объекта на соответствие требованиям по защите персональных данных работников представлена на рис. 5.1.
Всостав автоматизированной системы оценки объекта на соответствие требованиям по защите персональных данных работников входят база данных требований по защите персональных данных и база данных, содержащая рекомендаций по защите персональных данных. Кроме того, в состав автоматизированной системы входят модуль формирования требований к системе защиты персональных данных анализируемой организации и модуль формирования отчета.
Входе проведения анализа требований по защите персональных данных с помощью с автоматизированной системы экспертом
определяется степень выполнения требований ФЗ-№152 «О персональных данных» (табл. 5.1), то есть базовый уровень системы защиты персональных данных на анализируемом объекте.
В результате проведения анализа объекта автоматически формируется список замечаний с помощью базы данных рекомендаций, выявленных несоответствий требованиям ФЗ-№ 152 «О персональных данных» по их исправлению.
|
|
|
99 |
|
|
|
|
|
|
|
|
|
|
|
|
Модуль |
формирования |
|
|
База данных |
|
|
|
|
|||
|
|
требований к системе |
|
|
||
Эксперт |
|
|
|
требований |
||
|
защиты |
персональных |
|
|
||
|
|
|
|
|
||
|
|
|
|
|
||
|
|
данных |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
База данных |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
рекомендаций |
|
|
Модуль формирования |
|
|
||
|
|
|
|
|
||
|
|
|
отчѐта |
|
|
|
|
|
|
|
|
|
|
Отчѐт
Рис.5.1. Структура автоматизированной системы оценки объекта на соответствие требованиям по защите персональных данных работников
Поскольку экспертам - пользователям автоматизированной системы - необходимо знать, насколько серьезны обнаруженные недостатки и каковы способы их исправления, рекомендуется использовать следующие критерии несоответствия:
существенное несоответствие;
несущественное несоответствие.
Существенное несоответствие: не выполняется одно или несколько базовых требований ФЗ «О персональных данных» или установлено использование неадекватных мер по обеспечению конфиденциальности, целостности или доступности служебной информации организации, содержащей персональные данные.
|
|
Таблица 5.1 |
|
|
Требования по защите персональных данных |
||
|
|
|
|
№ |
Требование |
|
Вариант |
п/п |
|
|
ответа |
Требования к организации работ по защите персональных данных
Существует ли в организации структурное 1 подразделение, выполняющее функции, связанные с Да/ Нет
защитой персональных данных?
|
|
|
|
|
100 |
|
Продолжение табл. 5.1 |
|
|||
|
|
|
|
|
|
|
|
|
|
|
|
№ |
|
|
|
Требование |
|
|
|
|
Вариант |
|
|
п/п |
|
|
|
|
|
|
|
|
|
ответа |
|
|
Персональные |
|
данные |
обрабатываются |
в |
|
|
||||
2 |
соответствии |
с |
принципами, |
определенными |
|
|
|||||
|
Федеральным законом №152 от 27.07.2006 года «О |
Да/ Нет |
|
||||||||
|
персональных данных»? |
|
|
|
|
|
|
|
|||
|
|
|
|
|
|||||||
|
Персональные данные хранятся не дольше, чем этого |
|
|
||||||||
3 |
требуют цели их обработки? |
|
|
|
|
Да/ Нет |
|
||||
|
|
|
|
|
|||||||
|
Персональные данные обрабатываются только с |
|
|
||||||||
4 |
согласия субъектов персональных данных? |
|
Да/ Нет |
|
|||||||
|
|
|
|
|
|||||||
|
При обработке персональных данных третьим лицом |
|
|
||||||||
|
на основании заключѐнного договора обеспечивается |
Да/ Нет |
|
||||||||
5 |
конфиденциальность персональных данных? |
|
|
|
|||||||
|
|
|
|
|
|||||||
|
Субъект персональных данных даѐт письменное |
|
|
||||||||
|
согласие о предоставлении своих персональных |
Да/ Нет |
|
||||||||
6 |
данных? |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|||||||
|
Существует ли в организации документально |
|
|
||||||||
|
оформленный перечень персональных данных, на |
|
|
||||||||
7 |
обработку которых даѐтся согласие субъекта |
Да/ Нет |
|
||||||||
|
персональных данных? |
|
|
|
|
|
|
|
|||
|
Существует ли в организации документально |
|
|
||||||||
|
оформленный «Перечень действий с персональными |
|
|
||||||||
8 |
данными», на совершение которых даѐтся согласие |
Да/ Нет |
|
||||||||
|
субъекта персональных данных? |
|
|
|
|
|
|
||||
|
|
|
|
|
|
|
|
|
|||
|
Доступ |
к |
своим |
персональным |
данным |
|
|
||||
|
предоставляется субъекту персональных данных или |
|
|
||||||||
|
его законному представителю оператором при |
Да/ Нет |
|
||||||||
9 |
получении запроса субъекта персональных данных |
|
|
||||||||
|
или его законного представителя? |
|
|
|
|
|
|
||||
|
|
|
|
|
|||||||
|
Имеется ли в организации документально |
|
|
||||||||
10 |
определѐнный список сотрудников, имеющих доступ к |
Да/ Нет |
|
||||||||
|
персональным данным? |
|
|
|
|
|
|
|
|||
|
|
|
|
|
|
|
|
|
|||
|
Разработана |
ли |
в |
организации |
инструкция |
|
|
||||
11 |
(Положение) по обработке персональных данных? |
|
Да/ Нет |
|
|||||||
|
|
|
|
|
|
|
|
|
|
|
|
