Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Защита персональных данных в организации. Монография

.pdf
Скачиваний:
0
Добавлен:
12.08.2026
Размер:
986 Кб
Скачать

 

101

 

Продолжение табл. 5.1

 

 

 

 

 

 

 

 

 

Требование

 

 

 

 

Вариант

 

п/п

 

 

 

 

 

ответа

 

Использует ли оператор при обработке персональных

 

 

12 данных организационные, технические

 

меры,

Да/ Нет

 

шифровальные

(криптографические)

средства

 

 

защиты?

 

 

 

 

 

 

 

 

 

 

 

 

 

 

Биометрические

персональные

данные

вне

 

 

информационных

систем персональных

 

данных

Да/ Нет

 

обрабатываются на таких материальных носителях

 

 

13информации, которые обеспечивают защиту этих данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения?

При выявлении недостоверных персональных данных или неправомерных действий с ними оператора при

14обращении или по запросу субъекта персональных данных или его законного представителя либо Да/ Нет уполномоченного органа по защите прав субъектов персональных данных оператор блокирует персональные данные?

При подтверждении факта недостоверности

персональных данных оператор на основании

 

документов,

представленных

субъектом

 

15 персональных

данных

или

его

законным

 

представителем либо уполномоченным органом по

Да/ Нет

защите прав субъектов персональных данных, или

 

иных

необходимых

документов,

уточняет

 

персональные

данные

и

снимает

с

них

 

блокирование?

 

 

 

 

 

При отзыве субъектом персональных данных

 

согласия на обработку своих персональных данных

Да/ Нет

16 оператор прекращает обработку персональных

 

данных

и

уничтожить

персональные

данные

 

в 3-х дневный срок?

 

 

 

 

 

Технические требования, предъявляемые к обработке персональных данных

Существуют ли в организации документально

 

17 оформленный перечень защищаемых помещений и

 

технические паспорта на эти помещения?

Да/ Нет

 

 

 

 

 

 

 

102

 

 

 

Продолжение табл. 5.1

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

Требование

 

 

 

 

 

Вариант

 

п/п

 

 

 

 

 

 

 

 

 

 

 

 

ответа

 

 

Располагаются ли защищаемые помещения в

 

 

 

18

пределах контролируемой зоны?

 

 

 

 

 

Да/ Нет

 

 

 

 

 

 

 

 

 

 

 

Исключен

ли

несанкционированный

доступ

лиц в

 

 

19

защищаемые помещения?

 

 

 

 

 

 

 

Да/ Нет

 

 

 

 

 

 

 

 

 

 

 

 

Оснащены

 

ли

защищаемые

 

 

помещения

 

 

 

сертифицированными по требованиям безопасности

 

 

20

информации

основными

и вспомогательными

Да/ Нет

 

 

техническими средствами?

 

 

 

 

 

 

 

 

 

 

 

 

 

 

Располагаются ли средства вычислительной техники,

 

 

21

коммуникационное оборудование и другие элементы

 

 

 

локальных

вычислительных сетей

 

в

пределах

Да/ Нет

 

 

контролируемой зоны?

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

Ограничен ли доступ персонала и посторонних лиц в

 

 

22

защищаемые помещения и помещения, где

 

 

 

размещены средства информатизации и

 

 

 

 

Да/ Нет

 

 

коммуникации, а также хранятся носители

 

 

 

информации?

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

Существует ли эффективная система разграничения

 

 

23

доступа пользователей и обслуживающего персонала

Да/ Нет

 

 

к

информационным

ресурсам,

программным

 

 

 

средствам обработки (передачи) и защиты

 

 

 

информации?

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

Контролируется ли состав, права и

 

привилегии

 

 

24

пользователей

ЛВС

в

соответствии

с

режимом

 

 

 

обеспечения безопасности персональных данных?

Да/ Нет

 

 

 

 

 

 

 

 

 

 

Обеспечено

ли

необходимое

резервирование

 

 

 

технических средств передачи и обработки данных и

 

 

25

дублирование

массивов

и

носителей

информации,

Да/ Нет

 

 

содержащих сведения о персональных данных?

 

 

 

 

 

 

 

 

Обеспечена ли защита от утечек информации и

 

 

 

несанкционированного

доступа

к

 

 

ней

при

 

 

26

использовании

съемных

накопителей большой

 

 

 

емкости, предназначенных для обработки и хранения

Да/ Нет

 

 

персональных данных?

 

 

 

 

 

 

 

 

 

 

103

 

Окончание табл. 5.1

 

 

 

 

 

 

 

Требование

 

 

Вариант

 

п/п

 

 

 

ответа

 

 

Исключает ли порядок учета, хранения и обращения

 

 

 

ключей (ключевой документации),

бумажных и

 

 

27

машинных носителей информации

их хищение,

Да/ Нет

 

 

подмену и уничтожение?

 

 

 

 

 

 

 

 

 

 

Требования, предъявляемые к обработке персональных данных в режиме конфиденциальной информации

 

 

Осуществляется

ли

оператором

обязательная

 

28

 

регистрация

и

учет

всех

конфиденциальных

Да/ Нет

 

 

документов, содержащих персональные сведения?

 

 

 

Отделена

ли

информация,

содержащая

Да/ Нет

29

 

персональные

данные

от

 

обычного

 

 

 

делопроизводства?

 

 

 

 

 

 

 

 

 

 

 

 

 

30

 

Документы,

содержащие

персональные

данные,

Да/ Нет

 

 

уничтожаются в комиссионном порядке?

 

 

 

 

 

 

 

 

 

31

 

Документы,

содержащие

персональные

данные,

Да/ Нет

 

 

хранятся в сейфах?

 

 

 

 

 

 

 

 

 

 

 

 

 

 

Отправка документов,

содержащих

персональные

 

32

 

данные,

производить

заказными

или

ценными

Да/ Нет

 

 

письмами

или

осуществляется

 

доставка

 

 

 

корреспонденции нарочным из числа сотрудников,

 

 

 

допущенных к работе с такими документами?

 

 

 

 

 

 

 

 

33

 

Оператором

проводятся

периодические

проверки

Да/ Нет

 

 

делопроизводства?

 

 

 

 

 

 

 

 

 

 

 

Несущественное несоответствие: частично не выполняются

некоторые, что

несколько

повышает

информационные риски

104

организации или снижает эффективность мер обеспечения защиты персональных данных.

Каждое выявленное несоответствие имеет ссылку на соответствующее требование ФЗ № 152 «О персональных данных». По результатам проверки эксперт - пользователь автоматизированной системы, - исходя из того, выполняются требования по защите персональных данных или нет, автоматически формирует отчет, содержащий рекомендации по обеспечению требований, которые на анализируемом объекте не выполняются.

5.2. Порядок проведения оценки организации на соответствие требованиям по защите

персональных данных с помощью автоматизированной системы

При проведении с помощью автоматизированной системы оценки организации на соответствие требованиям по защите персональных данных на начальном этапе эксперту предлагается ответить на вопросы, определяющие требования по защите персональных данных (рис. 5.2). Отвечать следует «Да/Нет». Затем в том случае, если эксперт отвечает «Нет», идѐт формирование требований отчѐта.

Рис.5.2. Формирование отчета соответствия объекта требованиям по защите персональных данных

105

Результатом проведения анализа степени защиты персональных данных на объекте является отчет (рис. 5.3), в котором отражены:

общие замечания по выводам проведения анализа степени защиты персональных данных;

число полученных несоответствий и замечаний и их критерии; рекомендуемые меры организационного уровня.

Рис. 5.3. Фрагмент отчета соответствия объекта требованиям по защите персональных данных

На основании отчета соответствия объекта требованиям по защите персональных данных руководством организации принимается решение о применении дополнительных мер по обеспечению защиты персональных данных в соответствии с требованиями ФЗ-№152 «О персональных данных».

106

Заключение

Содержание предлагаемой работы отражает основные направления деятельности по организации защиты персональных данных в организациях Российской Федерации. Одна из главных задач, которая стояла перед авторами, наряду с изложением общих теоретических основ, дать необходимые конкретные рекомендации для проведения работ по защите персональных данных работников в соответствии с требованиями ФЗ № 152 ―О персональных данных‖.

В результате проведения работ по защите персональных данных работников в организации предоставляются следующие возможности:

1.Руководителям организаций обеспечить формирование единой политики и концепции безопасности организации по защите персональных данных; объективно и независимо оценить текущий уровень информационной безопасности персональных данных, имеющихся в организации.

2.Начальникам отделов информатизации и отделов безопасности организации получить оперативную и объективную качественную и количественную оценку состояния информационной безопасности персональных данных, обрабатываемых в организации, выработать и обосновать необходимые меры организационного характера, такие как состав и структура службы информационной безопасности, положение о защите информации, пакет должностных инструкций и инструкций действий сотрудников, связанных с обработкой

ихранением персональных данных.

3.Системным, сетевым администраторам и администраторам безопасности организаций и предприятий

объективно оценить безопасность всех основных компонентов и

сервисов систем обработки, хранения и передачи персональных данных.

4. Сотрудникам и работникам организаций и предприятий

изучить свои права в вопросах предоставления собственных персональных данных работодателям.

107

Список литературы

1.Аверченков, В.И. Аудит информационной безопасности органов исполнительной власти / В.И. Аверченков, М.Ю. Рытов, А.В. Кувыклин, М.В. Рудановский. – Брянск: БГТУ, 2007.- 100 с.

2.Аверченков, В.И. Аудит информационной безопасности: учеб. пособие/В.И. Аверченков. – Брянск: БГТУ, 2005. – 269 с.

3.Аверченков, В.И. Организационная защита информации: учеб. пособие/В.И. Аверченков, М.Ю. Рытов – Брянск: БГТУ, 2005. – 184с.

4.Аверченков, В.И. Системы защиты информации в ведущих зарубежных странах: учеб. пособие для вузов / В.И. Аверченков, М.Ю. Рытов, Г.В. Кондрашин, М.В. Рудановский. – Брянск: БГТУ, 2007. – 225 с

5.Аверченков, В.И., Служба защиты информации: организация и управление: учеб. пособие / В.И. Аверченков, М.Ю. Рытов. – Брянск: БГТУ, 2005. – 186с.

6.Аверченков, В.И. Система обеспечения безопасности Российской Федерации: учеб. пособие / В.И. Аверченков, В.В. Ерохин. – Брянск: БГТУ, 2005. – 120 с.

7.Гражданский кодекс Российской Федерации. – М.: Проспект, 1996. – С. 25-38.

8.Домарев, В.В. Безопасность информационных технологий. Системный подход / В.В. Домарев. – Киев: ООО «ТиД», 2004. – 914с.

9.Кодекс об административных правонарушениях Российской Федерации

– М.: Проспект, 2001. – С. 45-86.

10.Конституция Российской Федерации (www. consultant.ru).

11.Положение «О лицензировании деятельности по технической защите конфиденциальной информации»; Постановление Правительства Российской Федерации от 30 апреля 2002 г. № 290 г.

Москва (www.rg.ru).

12.Положение по аттестации объектов информатизации по требованиям безопасности информации. (Утверждено Председателем

Гостехкомиссии России 25.11.1994). – М.: Гостехкомиссия РФ, 1994. – С. 22.

13. Постановление Правительства Российской Федерации от 15 апреля 1995г. №333 "О лицензировании деятельности предприятий,

108

учреждений и организаций по проведению работ, связанных с использованием сведений, составляющих государственную тайну, созданием средств защиты информации, а также с осуществлением мероприятий и (или) оказанием услуг по защите государственной тайны" (с изменениями от 23 апреля 1996 г., 30 апреля 1997 г., 29 июля 1998 г.).

– www.rg.ru

14.Постановление Правительства РФ от 15 сентября 2008 г. № 687 ―Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации‖. – www.rg.ru

15.Постановление Правительства РФ от 6 июля 2008 года № 512 ―Об утверждении требований к материальным носителям биометрических персональных данных и технологиям хранения таких данных вне информационных систем персональных данных‖. – www.rg.ru

16.Постановление Правительства РФ от 15.08.06 г. № 504 ―О лицензировании деятельности по технической защите информации‖. – www.rg.ru

17.Специальные требования и рекомендации по технической защите конфиденциальной информации (СТР-К), 1997. – www.rg.ru

18.Федеральный закон № 195-ФЗ от 30.12.2001 г. (с изменениями) ‖Кодекс Российской Федерации об административных правонарушениях‖. – www.rg.ru

19.Федеральный закон № 197-ФЗ от 30.12.01 (с изменениями) ‖Трудовой кодекс Российской Федерации‖ - М.: Проспект, 2002. - 43-46с.

20.Федеральный закон № 63-ФЗ от 13.06.1996 г. (с изменениями) ‖Уголовный кодекс Российской Федерации об административных‖

21.Федеральный закон Российской Федерации № 152 от 27.07.2006 г. «О

персональных данных».

22.www.agentura.ru/dossier/ - Исследовательский центр Агентура.ru

23.www.egovernment.ru - Интернет-журнал ―Информационная безопасность‖.

24.www.fsb.ru - Официальный сайт ФСБ России.

25.www.fstek.ru - Официальный сайт ФСТЭК России.

26.www.gdezakon.ru - Интернет - сайт ―Полное собрание законов России‖.

109

27.www.gtk.lissi.ru - Официальные документы Гостехкомиссии России.

28.www.law.yarovoiy.com - - Интернет - сайт ―Все законы России‖.

29.www.rg.ru – Интернет-сайт «Российской газеты».

30.www.intuit.ru/department/security/secbasics/4/4.html - Обзор

зарубежного

законодательства

в

области

информационной

безопасности.

 

 

 

 

110

Приложение 1

Образец перечня персональных данных, на обработку которых даѐтся согласие субъекта персональных данных

«СОГЛАСОВАНО» Должность руководителя

_________________ФИО «___» 200__ год

Перечень персональных данных, на обработку которых даѐтся согласие субъекта персональных данных

Я, _______________________________________________________, (Ф.И.О. субъекта персональных данных)

в обработке _____________________________________________________

(наименование предприятия)

моих персональных данных, в частности:

фамилии, имени, отчества;

адреса места регистрации и проживания;

номера домашнего и мобильного телефонов;

паспортных данных возражений не имею, при условии соблюдения оператором при обработке

указанных сведений режима конфиденциальности и принятия соответствующих мер по их защите.

____________________________ /ФИО субъекта персональных данных/

«___» 200__ год

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]