Защита персональных данных в организации. Монография
.pdf
61
в каких структурных подразделениях и на каких носителях (бумажных, электронных) накапливаются и хранятся персональные данные;
кто (по должностям) в пределах организации имеет к ним доступ;
способы обработки персональных данных;
обязанности работодателя по защите персональных данных;
права работника с целью обеспечения защиты своих персональных данных;
ответственность за разглашение конфиденциальной информации, связанной с персональными данными.
Положение о защите персональных данных работника утверждает руководитель организации или уполномоченное им лицо. Вводится в действие этот документ приказом руководителя организации. Все исполнители должны быть ознакомлены с таким положением под роспись.
14.Оператор при обработке персональных данных обязан принимать необходимые организационные и технические меры, в том числе использовать шифровальные (криптографические) средства, для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения персональных данных, а также от иных неправомерных действий.
15.Требования к обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, а также требования к материальным носителям биометрических персональных данных и технологиям хранения таких данных вне информационных систем персональных данных устанавливает только Правительство Российской Федерации.
16.Использование и хранение биометрических персональных данных вне информационных систем персональных данных могут осуществляться только на таких материальных носителях информации и
сприменением такой технологии ее хранения, которые обеспечивают защиту этих данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения.
62
Типовая структура «Положения по защите персональных
данных»
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
понятие и состав персональных |
|
|
|
способы обработки персональных |
|
|
|
|||||||||
|
|
|
|
данных |
|
|
|
|
|
|
данных |
|
|
|
|||||
|
|
|
|
|
|
|
|
|
|
|
|
|
|||||||
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
||
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|||
|
|
|
цель и задачи организации в |
|
|
|
|
|
обязанности работодателя по |
|
|
||||||||
|
|
|
области защиты персональных |
|
|
|
|
|
защите персональных данных |
|
|
||||||||
|
|
|
|
|
|
|
|
|
|
||||||||||
|
|
|
данных |
|
|
|
|
|
|
|
|
|
|
|
|
||||
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
перечень обрабатываемых |
|
|
|
|
|
|
|
права работника с целью |
|
|||||||
|
персональных данных и источник |
|
|
|
|
|
|
|
обеспечения защиты своих |
|
|||||||||
|
|
|
|
|
|
|
|
|
|||||||||||
|
|
|
их получения |
|
|
|
|
|
|
|
|
персональных данных |
|
||||||
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
кто в пределах организации имеет |
|
|
|
|
|
|
|
|
|
в каких структурных |
|||||||||
|
|
|
к ним доступ |
|
|
|
|
|
|
|
|
|
подразделениях и на каких |
||||||
|
|
|
|
|
|
|
|
|
|
|
|
||||||||
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
носителях накапливаются и |
||||
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
хранятся персональные данные |
||||
|
|
|
|
|
|
|
|
|
|
|
|||||||||
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
ответственность за разглашение персональных данных
Рис. 3.2. Типовая структура «Положения по защите персональных данных»
17. При выявлении недостоверных персональных данных или неправомерных действий с ними оператора при обращении или по запросу субъекта персональных данных или его законного представителя либо уполномоченного органа по защите прав субъектов персональных данных оператор обязан блокировать персональные данные, относящиеся к соответствующему субъекту персональных данных, с момента такого обращения или получения такого запроса на период проверки. При подтверждении факта недостоверности персональных данных оператор на основании документов, представленных субъектом персональных данных или его законным представителем либо уполномоченным органом по защите прав субъектов персональных данных, обязан уточнить персональные данные и снять их блокирование.
63
18.При выявлении неправомерных действий с персональными данными оператор в срок, не превышающий трех рабочих дней с даты выявления, обязан устранить допущенные нарушения. В случае невозможности устранения допущенных нарушений оператор в срок, не превышающий трех рабочих дней с даты выявления неправомерности действий с персональными данными, обязан уничтожить персональные данные. Об устранении допущенных нарушений или об уничтожении персональных данных оператор обязан письменно уведомить субъекта персональных данных или его законного представителя.
19.При достижении цели обработки персональных данных оператор обязан прекратить обработку персональных данных и уничтожить соответствующие персональные данные в срок, не превышающий трех рабочих дней с даты достижения цели обработки персональных данных, а также письменно уведомить об этом субъекта персональных данных или его законного представителя.
3.3.Технические требования, предъявляемые
кобработке персональных данных
При обработке персональных данных в организации с помощью автоматизированных систем необходимо обеспечить выполнение технических требований по их защите. Разработку технических требований применительно к автоматизированным системам, используемым для обработки персональных данных, следует осуществлять на основе «Положения Гостехкомиссии России» от 25.11.1994 по аттестации объектов информатизации по требованиям безопасности информации [12].
В качестве технических требований по защите персональных данных определим следующие. В организации должен быть документально определѐн «Перечень технически защищенных по требованиям безопасности информации помещений» (далее по тексту – защищаемое помещение), в которых осуществляется обработка персональных данных, а также разработана соответствующая разрешительная система доступа персонала к такого рода сведениям. Защищаемое помещение должно располагаться в пределах
64
контролируемой зоны. В защищаемое помещение должен быть
исключѐн несанкционированный доступ посторонних лиц. |
|
|||
Персональные |
данные |
должны |
обрабатываться |
на |
сертифицированных по требованиям безопасности информации средствах вычислительной техники узким кругом лиц, определенных оператором. Средства вычислительной техники, на которых разрешена обработка персональных данных, а также коммуникационное оборудование и другие элементы локальной вычислительной сети (если существуют таковые) должны располагаться в пределах контролируемой зоны. Доступ персонала и посторонних лиц в защищаемые помещения и помещения, где размещены средства информатизации и коммуникации, а также хранятся носители информации должен быть ограничен организационными и режимными мерами.
Оператором автоматизированной системы, используемым для обработки персональных данных, должна быть установлена эффективная система разграничения доступа пользователей и обслуживающего персонала к информационным ресурсам, программным средствам обработки (передачи) и защиты информации. При этом следует контролировать состав, права и привилегии пользователей средствами вычислительной техники в соответствии с режимом обеспечения безопасности персональных данных. Кроме того, оператором должно быть обеспечено необходимое резервирование технических средств передачи и обработки данных и дублирование массивов и носителей информации, содержащих сведения о персональных данных, должна быть обеспечена защита от утечек персональных данных и несанкционированного доступа к ним при использовании съемных накопителей большой емкости, предназначенных для обработки и хранения персональных данных. Далее оператором должен быть установлен порядок учета, хранения и обращения ключей (ключевой документации), бумажных и машинных носителей информации, исключающий их хищение, подмену, модификацию, блокирование и уничтожение.
Для передачи информации о персональных данных по каналам связи операторы обязаны использовать только выделенные
65
защищѐнные |
каналы |
связи |
с |
соблюдением |
режима |
конфиденциальности. Применяемые средства защиты информации должны быть сертифицированы.
3.4. Требования, предъявляемые к обработке персональных данных в режиме конфиденциальной
информации
Ограничение доступа к информации, под которой следует понимать персональные данные, путем отнесения еѐ к конфиденциальной устанавливается ст.9 Федерального закона N 149-ФЗ ―Об информации, информационных технологиях и о защите информации‖. Из этого в соответствии с требованиями, предъявляемыми при ведении в организациях конфиденциального делопроизводства и положения ―О лицензировании деятельности по технической защите конфиденциальной информации‖, утвержденного Постановлением Правительства РФ от 30.04.2002 г., определим следующие требования, предъявляемые к обработке персональных данных в режиме конфиденциальной информации [11].
В организациях Российской Федерации персональные данные должны охраняться оператором в режиме конфиденциальной информации. Присвоение и снятие грифа конфиденциальности должно осуществляться непосредственно руководством организации. Оператор обязан регистрировать и учитывать все конфиденциальные документы, содержащие персональные сведения, а также передавать их исполнителю под расписку в соответствующем реестре. Кроме того, на организационном уровне обеспечения безопасности оператор должен отделить информацию, содержащую персональные данные (конфиденциальную информацию), от обычного делопроизводства и допустить к работе с персональными данными только тех лиц, которые заключили соответствующие договоры о нераспространении конфиденциальной информации, ставшей им известной в ходе
служебной деятельности. |
|
Документы, содержащие персональные данные, |
должны |
храниться только в сейфах, их рассылка должна быть обоснованной и
66
сведенной к минимуму в строгом соответствии с действующим законодательством в сфере защиты персональных данных. Система учета (ручная или компьютерная) документов должна предоставлять необходимые удобства поиска и контроля за местонахождением каждого указанного документа. Эти документы, в том числе черновики, должны уничтожаться оператором в бумагоизмельчающих машинках (шредерах) в присутствии нескольких человек и с проставлением соответствующих пометок в журналах уничтожения конфиденциальных документов.
67
4.Методика защиты персональных данных
ворганизации
Настоящая методика определяет содержание, требования и рекомендации, направленные на исключение (затруднение) возможности перехвата служебной информации, содержащей персональные данные, циркулирующей в служебных помещениях, в системах звукоусиления, при еѐ обработке, записи, хранении и передачи по каналам связи. Методика предназначена для организации работы с персональными данными оператором – государственным органом, муниципальным органом, юридическим или физическим лицом, организующим и (или) осуществляющим обработку персональных данных посредством введения в организации комплексной системы защиты информации.
Данная методика разработана в соответствии с требованиями действующих нормативных актов Российской Федерации в сфере защиты персональных данных работников, а также с требованиями ФЗ-№ 152 «О персональных данных».
При проведении мероприятий с использованием служебной информации, содержащей персональные данные работников (в частности, обсуждение), и технических средств ее обработки возможна утечка информации за счет [12]:
акустического излучения информативного речевого сигнала;
виброакустических сигналов, возникающих посредством преобразования информативного акустического сигнала при воздействии его на строительные конструкции и инженерно-технические системы служебного помещения;
прослушивания разговоров, ведущихся в служебном помещении, по информационным каналам общего пользования (городская телефонная сеть, сотовая, пейджинговая связь, радиотелефоны) путем скрытного подключения оконечных устройств этих видов связи;
побочных электромагнитных излучений информативного сигнала от обрабатывающих информацию технических средств, в том
68
числе возникающих за счет паразитной генерации, и линий передачи информации;
электрических сигналов, наводимых от обрабатывающих информацию технических средств и линий ее передачи, на провода и линии, выходящие за пределы служебного помещения;
радиоизлучений, электрических или инфракрасных сигналов, модулированных информативным сигналом, от специальных электронных устройств перехвата речевой информации «закладок», внедренных в служебные помещения и установленные в них технические средства.
Также следует учитывать возможность хищения технических средств с хранящейся в них служебной информацией, содержащей персональные данные, или отдельных носителей информации.
4.1. Основные рекомендации по защите персональных данных
Для защиты персональных данных в организации оператором должен быть документально определен перечень служебных помещений и лиц, ответственных за их эксплуатацию в соответствии с установленными требованиями по защите информации, а также составлен технический паспорт на служебное помещение. Служебные помещения, в которых обрабатывается информация, содержащая персональные данные работников (далее по тексту – защищаемая информация), должны размещаться в пределах контролируемой зоны оператора. При этом рекомендуется размещать их таким образом, чтобы ограждающие конструкции (стены, полы, потолки) не были смежными с помещениями других учреждений (предприятий).
Для исключения просмотра текстовой и графической защищаемой информации через окна помещения рекомендуется оборудовать их плотными шторами (жалюзи).
Служебные помещения рекомендуется оснащать только сертифицированными по требованиям безопасности информации основных и вспомогательных технических средств и систем обработки информации (ОТСС и ВТСС). Эксплуатация ОТСС, ВТСС должна
69
осуществляться в строгом соответствии с предписаниями и эксплуатационной документацией на них.
Во время проведения конфиденциальных мероприятий запрещается использование в служебном помещении радиотелефонов, оконечных устройств сотовой, пейджинговой связи, переносных магнитофонов и других средств аудио- и видеозаписи. При установке в служебных помещениях телефонных и факсимильных аппаратов с автоответчиком, а также аппаратов с автоматическим определителем номера следует отключать их от сети на время проведения этих мероприятий.
Для исключения возможности утечки информации за счет электроакустического преобразования рекомендуется использовать в служебных помещениях оконечные устройства телефонной связи, имеющие прямой выход в городскую АТС, либо оборудовать их сертифицированными средствами защиты информации от утечки за счет электроакустического преобразования.
Для исключения возможности скрытного подключения к телефонным аппаратам и прослушивания ведущихся в служебном помещении разговоров рекомендуется использовать сертифицированные по требованиям безопасности информации цифровые АТС либо устанавливать в эти помещения аналоговые аппараты. Системы пожарной и охранной сигнализации служебного помещения должны строиться только по проводной схеме сбора информации (связи с пультом) и, как правило, размещаться в пределах одной со служебным помещением контролируемой зоне.
В качестве оконечных устройств пожарной и охранной сигнализации в служебном помещении рекомендуется использовать изделия, сертифицированные по требованиям безопасности информации, или образцы средств, прошедшие специальные исследования и имеющие предписание на эксплуатацию.
Звукоизоляция ограждающих конструкций служебного помещения, их систем вентиляции и кондиционирования должна обеспечивать отсутствие возможности прослушивания ведущихся в нем разговоров из-за пределов контролируемой зоны помещения.
70
Достаточность звукоизоляции проверяется экспертным путѐм в комиссионном порядке из числа сотрудников, привлекаемых к обработке информации, содержащей персональные данные, путем подтверждения отсутствия возможности разборчивого прослушивания вне служебного помещения разговоров, ведущихся в нем. При этом уровень тестового речевого сигнала должен быть не ниже используемого во время штатного режима эксплуатации помещения.
Для обеспечения необходимого уровня звукоизоляции помещений рекомендуется оборудование дверных проемов тамбурами с двойными дверями, установка дополнительных рам в оконных проемах, уплотнительных прокладок в дверных и оконных притворах и применение шумопоглотителей на выходах вентиляционных каналов.
Если предложенными методами не удается обеспечить необходимую акустическую защиту, следует применять организационнорежимные меры, ограничивая на период проведения конфиденциальных мероприятий доступ посторонних лиц в места возможного прослушивания разговоров, ведущихся в служебном помещении.
При эксплуатации служебного помещения необходимо предусматривать организационно-режимные меры, направленные на исключение несанкционированного доступа в помещение:
двери служебного помещения в период между мероприятиями, а также в нерабочее время необходимо запирать на ключ;
ключи от служебного помещения должны выдаваться лицам, работающим в нем или ответственным за это помещение;
установка и замена оборудования, мебели, ремонт служебного помещения должны проводиться только по согласованию и под контролем подразделения (специалиста) по защите информации учреждения (предприятия) [8].
Для снижения вероятности перехвата информации по виброакустическому каналу следует организационно-режимными мерами исключить возможность установки посторонних (нештатных) предметов на внешней стороне ограждающих конструкций служебного помещения и выходящих из них инженерных коммуникаций (систем отопления, вентиляции, кондиционирования). Для снижения уровня
