Суббота, 27.04.2024, 09:18
Приветствую Вас Гость | RSS
Меню сайта
Разделы
Мои статьи [19]
Для информации [8]
Здесь помещаются статьи которые могут Вам помочь в чём либо...
Необычное [1]
То что будете искать долго
Полезно [3]
Можно использовать для себя
Всё о сексе [8]
Мини-чат
Все на форум
  • гид по Флоренции (0)
  • Загран паспорт или что для этого нужно сделать... (1)
  • Разница между победителями и неудачниками (2)
  • Заработок в сети (1)
  • Отпуск это хорошо (1)
  • Prado (6)
  • Обсуждаем ПК (2)
  • Такого Вы ещё не видели... (2)
  • Покупка авто в японии (5)
  • server 2003 (1)
  • новости науки
    курс валют
    Курс основых валют ЦБР на сегодня
    Наш опрос
    Оцените мой сайт
    Всего ответов: 29
    Статистика

    Онлайн всего: 1
    Гостей: 1
    Пользователей: 0
    Форма входа
    Система автоматической регистрации сайтов в
каталогах, рейтингах и поисковых серверах, 
услуги продвижения и рекламы сайтов
    Главная » Статьи » Для информации

    Что такое персональные данные?

    Что такое персональные данные?


    Ответ на вопрос: 

    Персональные данные - любая информация, относящаяся к определенному или определяемому на основании такой информации физическому лицу, в том числе: 
    - его фамилия, имя, отчество,
    - год, месяц, дата и место рождения,
    - адрес, семейное, социальное, имущественное положение, образование, профессия, доходы,
    - другая информация (см. ФЗ-152, ст.3).

    Например: паспортные данные, финансовые ведомости, медицинские карты, год рождения (для женщин), биометрия, другая идентификационная информация личного характера.

    В общедоступные источники персональных данных (адресные книги, списки и другое информационное обеспечение) с письменного согласия физического лица могут включаться его фамилия, имя, отчество, год и место рождения, адрес, абонентский номер и иные персональные данные (см. ФЗ-152, ст.8).

    Персональные данные относятся к информации ограниченного доступа и должны быть защищены в соответствии с законодательством РФ. При формировании требований по безопасности систем персональные данные разделяют на 4 категории.

    Что такое оператор и субъект персональных данных?


    Ответ на вопрос: 

    Оператор персональных данных - это, как правило, организация, а точнее - государственный или муниципальный орган, юридическое или физическое лицо, организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели и содержание обработки персональных данных.

    Субъект персональных данных - это физическое лицо.

    Оператор несет ответственность за защиту персональных данных субъекта в соответствии с действующим законодательством РФ.


    Как классифицировать информационную систему персональных данных?


    Ответ на вопрос: 

    Для того, чтобы отнести типовую информационную систему персональных данных (ИСПДн) к тому или иному классу необходимо:

    I.  Определить категорию обрабатываемых персональных данных:
    категория 4 - обезличенные и (или) общедоступные персональные данные;
    категория 3 - персональные данные, позволяющие идентифицировать субъекта персональных данных;
    категория 2 - персональные данные, позволяющие идентифицировать субъекта персональных данных и получить о нем дополнительную информацию, за исключением персональных данных, относящихся к категории 1;
    категория 1 - персональные данные, касающиеся расовой, национальной принадлежности, политических взглядов, религиозных и философских убеждений, состояния здоровья, интимной жизни.

    II.  Определить объем персональных данных, обрабатываемых в информационной системе:
    объем 3 - одновременно обрабатываются данные менее чем 1 000 субъектов персональных данных в пределах конкретной организации;
    объем 2 - одновременно обрабатываются персональные данные от 1 000 до 100 000 субъектов персональных данных, работающих в отрасли экономики РФ, в органе государственной власти, проживающих в пределах муниципального образования;
    объем 1 - одновременно обрабатываются персональные данные более чем 100 000 субъектов персональных данных в пределах субъекта РФ или РФ.

    III.  По результатам анализа исходных данных типовой ИСПДн присваивается один из следующих классов (см. табл.):
      класс 4 (К4) - информационные системы, для которых нарушение заданной характеристики безопасности персональных данных, обрабатываемых в них, не приводит к негативным последствиям для субъектов персональных данных;
      класс 3 (К3) - информационные системы, для которых нарушение заданной характеристики безопасности персональных данных, обрабатываемых в них, может привести к незначительным негативным последствиям для субъектов персональных данных;
      класс 2 (К2) - информационные системы, для которых нарушение заданной характеристики безопасности персональных данных, обрабатываемых в них, может привести к негативным последствиям для субъектов персональных данных;
      класс 1 (К1) - информационные системы, для которых нарушение заданной характеристики безопасности персональных данных, обрабатываемых в них, может привести к значительным негативным последствиям для субъектов персональных данных.

       
    Объем / 
    Категория

    Объем 3
    (<1 000, 
    организация)

    Объем 2
    (1 000-100 000,
    отрасль, город)

    Объем1  
    (>100 000,
    субъект Федерации)

    Категория 4 (обезличенные, общедоступные)

    Класс 4

    Класс 4

    Класс 4

    Категория 3 (идентификационные)

    Класс 3

    Класс 3

    Класс 2

    Категория 2 (идентификационные и еще)

    Класс 3

    Класс 2

    Класс 1

    Категория 1 (медицинские, социальные)

    Класс 1

    Класс 1

    Класс 1

    См. Порядок проведения классификации информационных систем персональных данных, введенный Приказом ФСТЭК России, ФСБ России, Мининформсвязи России N 55/86/20.

    Судный день отсрочен до 1 января 2011 года

    Ответ на вопрос: 

    Информационные системы персональных данных, созданные до дня вступления в силу Федерального закона РФ № 152 "О персональных данных", должны быть приведены в соответствие с требованиями данного Федерального закона не позднее 1 января 2010 года (см. ФЗ-152, ст.25).

    Это означает, что операторы персональных данных, не сумевшие выполнить весьма жесткие требования ФЗ-152, с 1 января 2010 г. понесут соответствующую гражданскую, административную, дисциплинарную, а может быть (не дай Бог) и уголовную ответственность.

    Все информационные системы, уже принятые в эксплуатацию после февраля-апреля 2008 г. (с момента рассылки методических документов ФСТЭК России и ФСБ России), но не соответствующие требованиям российского законодательства в области персональных данных, могут понести указанную ответственность и ранее, например, завтра утром.

    Примечание. Изменения в УК РФ, существенно ужесточающие ответственность за нарушения, затрагивающие неприкосновенность частной жизни, тоже вступят в силу с 1 января 2010 года.

    ДОПОЛНЕНИЕ :

    Но как всегда случается, операторы персональных данных особо не шевелились, и мало кто успел сделать все, что требуется. 16 декабря 2009 г. Госдума приняла в третьем чтении поправки к статьям 19 и 25 закона «О персональных данных» (152-ФЗ). Срок приведения информационных систем персональных данных (ИСПДн) в соответствие с данным законом перенесли на год – до 1 января 2011 г. Кроме того, из закона исключена норма, обязывающая оператора при обработке персональных данных использовать шифровальные (криптографические) средства для защиты данных.

    Обязательные требования по защите информационных систем персональных данных

    Ответ на вопрос: 

    Основные обязательные требования к организации системы защиты информации в зависимости от класса типовой ИСПДн:

    Для ИСПДн класса 4:
    Перечень мероприятий по защите персональных данных определяется оператором (в зависимости от возможного ущерба)

    Для ИСПДн класса 3: 
    • декларирование соответствия или обязательная аттестация по требованиям безопасности информации
    • получение лицензии ФСТЭК России на деятельность по технической защите конфиденциальной информации (для распределенных систем ИСПДн К3)

    Для ИСПДн класса 2:
    • обязательная аттестация по требованиям безопасности информации
    • должны быть реализованы мероприятия по защите персональных данных от ПЭМИН
    • получение лицензии ФСТЭК России на деятельность по технической защите конфиденциальной информации для распределенных систем

    Для ИСПДн класса 1:
    • обязательная аттестация по требованиям безопасности информации
    • должны быть реализованы мероприятия по защите персональных данных от ПЭМИН
    • получение лицензии ФСТЭК России на деятельность по технической защите конфиденциальной информации

    Порядок действий по защите информационной системы персональных данных

    Ответ на вопрос: 

    Последовательность действий при выполнении требований законодательства по обработке персональных данных:

    1) Уведомление в уполномоченный орган по защите прав субъектов персональных данных о своем намерении осуществлять обработку персональных данных с использованием средств автоматизации;
    2) Предпроектное обследование информационной системы - сбор исходных данных;
    3) Классификация системы обработки персональных данных;
    4) Построение частной модели угроз с целью определения их актуальности для информационной системы;
    5) Разработка частного технического задания на систему защиты персональных данных;
    6) Проектирование системы защиты персональных данных;
    7) Реализация и внедрение системы защиты персональных данных;
    8) Выполнение требований по инженерной защите помещений, требований по пожарной безопасности, охране, электропитанию и заземлению, санитарных и экологических требований;
    9) Аттестация (сертификация) по требованиям безопасности информации;
    10) Повышение квалификации сотрудников в области защиты персональных данных;
    11) Сопровождение (аутсорсинг) системы защиты персональных данных

    Когда аттестация и сертификация обязательна?

    Ответ на вопрос: 

    Аттестация информационных систем по требованиям безопасности информации обязательна:
    - для ИСПДн, в случае отнесения персональных данных к государственному информационному ресурсу (см."Специальные требования и рекомендации по технической защите конфиденциальной информации", Гостехкомиссия России, 2001 г.) ; 
    - в остальных случаях - для ИСПДн 1, 2 и 3 классов. 
    Для ИСПДн 3 класса по решению оператора процедура обязательной аттестации может быть заменена процедурой декларирования соответствия (см. "Основные мероприятия по организации и техническому обеспечению безопасности персональных данных, обрабатываемых в информационных системах персональных данных", ФСТЭК России, 2008 г., п.3.11). К сожалению, в настоящее время процесс декларации соответствия не регламентирован.


    Средства защиты информации, применяемые в ИСПДн, в установленном порядке проходят процедуру оценки соответствия (см. "Положение об обеспечении безопасности персональных данных при их обработке в информационных системах персональных данных", п.5), включая сертификацию на соответствие требованиям по безопасности информации (см. "Основные мероприятия по организации...", п. 3.3).
    При этом, для программного обеспечения, используемого при защите информации в ИСПДн (средств защиты информации, в том числе встроенных в общесистемное и прикладное программное обеспечение), должна быть проведена в том числе сертификация на отсутствие недекларированных возможностей (см. "Основные мероприятия по организации...", пп. 4.2, 4.3).

    Примечание:
    1) Операторы ИСПДн при проведении мероприятий по обеспечению безопасности персональных данных (конфиденциальной информации) при их обработке в ИСПДн 1, 2 классов и распределенных информационных систем 3 класса должны получить лицензию на осуществление деятельности по технической защите конфиденциальной информации в установленном порядке.
    2) Заявители на сертификацию средств защиты информации (разработчики СЗИ, ИСПДн или операторы персональных данных) должны иметь лицензию на осуществление деятельности по разработке и/или производству средств защиты конфиденциальной информации.

    Ответственность за нарушения по обработке персональных данных

    Ответ на вопрос: 

    Лица, виновные в нарушении требований Федерального закона 152-ФЗ "О персональных данных", несут:
    - гражданскую,
    - уголовную (см. Уголовный кодекс Российской Федерации, ст.137, 140, 155, 183, 272, 273, 274, 292, 293),
    - административную (см. Кодекс Российской Федерации об административных правонарушениях, ст. 5.27, 5.39, 13.11-13.14, 13.19, 19.4-19.7, 19.20, 20.25, 32.2),
    -  дисциплинарную (см. Трудовой кодекс Российской Федерации, ст.81; ст.90; ст.195; ст.237; ст.391)
    и  иную  предусмотренную  законодательством  РФ  ответственность (см. подзаконные акты по работе с персональными данными, которые издаются в субъектах РФ, ведомствах и организациях).




    Источник: http://ispdn.ru/basis/521/#text
    Категория: Для информации | Добавил: bugzi (24.05.2010) W
    Просмотров: 1229 | Теги: информационная безопасность | Рейтинг: 0.0/0
    Всего комментариев: 0
    Добавлять комментарии могут только зарегистрированные пользователи.
    [ Регистрация | Вход ]
    Камчатка
    GISMETEO: Погода по г.Петропавловск-Камчатский
    Поиск
    Друзья сайта
  • новости об IT
  • Продажа,покупка авто
  • comedy club видео
  • Мир софта
  • Инструкции для uCoz
  • кино,театры в П-К
  • новости
     
    ZverDVD 2010.6 + Alkid SEWPI Postal Edition 2010.1 [DVD]
     

    Rambler's Top100