SlideShare a Scribd company logo
1 of 29
Download to read offline
Актуальные вопросы защиты персональных данных:
как выжить после 01.01.10
                                          Вениамин Левцов, PMP ©
                           Директор департамента продуктов и услуг



                 © LETA IT-Company
Актуальные вопросы защиты персональных данных:
                            как выжить после 01.01.10
                                       Основные темы


Вероятные изменения положений закона в
ближайшее время
Актуальные проблемы закона в фокусе
обсуждения в Государственной Думе
Рекомендации для операторов
персональных данных
Необходимые шаги при ведении проектов
по построению систем защиты
персональных данных
Актуальные вопросы защиты персональных данных:
                              как выжить после 01.01.10
                          Срок готовности: будет ли сдвиг?

Изменение срока приведения в соответствие с
требованиями закона
Информационные системы персональных данных
должны быть приведены в соответствие с
требованиями настоящего Федерального закона не
позднее 1 января 2011 года. (Проект изменений в
закон № 284213-5 )
Решено: «принять законопроект в первом чтении;
представить поправки к законопроекту в
десятидневный срок со дня принятия
постановления»
Скорее всего последует ряд других изменений в
первой половине 2010 года
Актуальные вопросы защиты персональных данных:
                            как выжить после 01.01.10
                        Срок готовности: будет ли сдвиг?




Еще одного переноса сроков не будет.
Актуальные вопросы защиты персональных данных:
                             как выжить после 01.01.10
                          Понятие «персональные данные»

Определение понятия "персональные данные"
несет неопределенность
Какой набор данных однозначно определяет
физическое лицо:
 ФИО? + адрес? + ИНН?
 Прозвище?
Какой вообще потенциальный ущерб от хранения
где-то моего ФИО?
Строгий ключевой ID или узнаваемость?
Что такое "обезличенные" персональные данные?
Актуальные вопросы защиты персональных данных:
                              как выжить после 01.01.10
                            Понятие «персональные данные»

Необходимо явное категорирование данных с учетом
потенциального ущерба в случае их компрометации
Сравните:
 Иванов был на больничном vs Иванову поставлен
 грипп A/H5N1
 Иванову присвоена инвалидность III гр. vs Иванову
 присвоена инвалидность III гр. в связи с диабетом
 Иванов имеет счет в Сбербанке РФ vs Иванов имеет
 расчетный счет в Сбербанке на сумму NNNN руб. с
 дистанционным обслуживанием
 Иванов обучался в МГУ на юридическом факультете vs
 … и получил «УДОВ.» по коммерческому праву
Актуальные вопросы защиты персональных данных:
                                как выжить после 01.01.10
                                   Понятие «персональные данные»

Реальный объект защиты – лишь некоторые
наборы данных, хранимые в определенных
учреждениях
«… условное выделение основных сфер
жизнедеятельности… и составление минимальных
перечней персональных данных» (Предложение
Роскомнадзора на Парламентских слушаньях 20.10.09)
Данные о банковском счете
Детали постановки диагноза и лечения
Имущество в собственности, доход
Коммуникации: номера телефонов (мобильный, домашний,
внутренний рабочий), e-mail
Данные о семейном положении
Актуальные вопросы защиты персональных данных:
                             как выжить после 01.01.10




Актуальные технические проблемы:
  Лицензирование деятельности
  Использование сертифицированных
  средств защиты
  Аттестация информационных систем
  Защита от инсайдеров
  Применение криптозащиты
Актуальные вопросы защиты персональных данных:
                             как выжить после 01.01.10
         Лицензирование деятельности по защите информации

Требуется получение лицензии на деятельность по
технической защите конфиденциальной
информации (РД «Основные мероприятия по
организации и техническому обеспечению
безопасности..» ФСТЭК России, 15.02.2008 г.)
Обязанность – непосредственно у оператора
ИС 1, 2 классов и распределенные ИС 3 класса
Затрагивает практически каждую организацию
▫ Как быть школам? Детским садам? Больницам?
Привлечение исполнителя – лицензиата ФСТЭК
России
Централизованная обработка с
перераспределением ответственности
Актуальные вопросы защиты персональных данных:
                              как выжить после 01.01.10
          Лицензирование деятельности по защите информации


«До конца 2009 года внести изменения в
Федеральный закон от 8 июля 2001 г. № 128-ФЗ «О
лицензировании отдельных видов деятельности»
в части:
исключения необходимости получения лицензии на
техническую защиту информации ограниченного
доступа (не составляющей государственную тайну)
при обработке такой информации для собственных
нужд…»
(Рекомендации Парламентских слушаний от 20 октября
2009 года)
Актуальные вопросы защиты персональных данных:
                               как выжить после 01.01.10
           Использование сертифицированных средств защиты

ПО, используемое для защиты информации, должно
быть сертифицировано на соответствие
определенному уровню контроля отсутствия
недекларированных возможностей (НДВ)
Правовой статус Руководящих документов
Гостехкомиссии?
  «Документ может использоваться как нормативно-
  методический материал…» (РД от 30.03.1992)
Насколько обязательным является требование?
  «При выборе технических средств защиты следует
  использовать сертифицированные средства защиты
  информации» (Рекомендации по обеспечению
  безопасности персональных данных.. Утверждены
  ФСТЭК России 15 февраля 2008 г.)
Актуальные вопросы защиты персональных данных:
                             как выжить после 01.01.10
         Использование сертифицированных средств защиты


Подход предполагал статичность кода ПО
Время прохождения сертификации от 3 мес.
Отсутствует прозрачное предложение услуг
Проблема функциональной полноты: как выглядит
идеальная программа по уровню НДВ?
Отсутствует правовое регулирование
сертификации средств защиты информации в
ИСПДн по ТУ
НДВ – не панацея: практика «заложенных
уязвимостей»
Крах системы управления уязвимостями
Актуальные вопросы защиты персональных данных:
                              как выжить после 01.01.10
                            Требование аттестации ИСПДн

Необходимость проведения финальной аттестации
информационной системы ПДн (РД «Основные
мероприятия по организации и техническому
обеспечению безопасности..» ФСТЭК России,
15.02.2008 г.)
ИСПДн 1 и 2 классов: обязательная аттестация по
требованиям безопасности информации
ИСПДн 3 класса: декларирование соответствия
требованиям по безопасности информации
Не определен порядок проведения аттестации
Границы повторной аттестации при изменении
объекта
Высокая цена: от 30 до 100 тыс. за рабочее место
Актуальные вопросы защиты персональных данных:
                              как выжить после 01.01.10
                ЕСТЬ защита от НСД - НЕТ защиты от утечек

Защите персональных данных от
несанкционированного доступа реализуется в
рамках подсистем системы защиты:
▫ управления доступом, регистрации и учета
  (авторизация)
▫ обеспечения целостности (умышленный вред
  системе, вредоносный код)
▫ криптографической защиты (утрата носителя)
▫ антивирусной защиты, обнаружения вторжений
  (внешние программные угрозы)
О какой угрозе забыли?
Актуальные вопросы защиты персональных данных:
                             как выжить после 01.01.10
                ЕСТЬ защита от НСД - НЕТ защиты от утечек

Ст. 19 Закона явно требует организации
защиты персональных данных от
распространения
Защита от незаконных действий
авторизованного пользователя не
регламентируется в РД
 Предотвращение утечки данных по каналам электронной
 почты и web-почты
 Управление парком переносных носителей
 Контроль заданий печати
 Мониторинг обращений к базам данных
 Контроль действий пользователей в сети
Актуальные вопросы защиты персональных данных:
                                как выжить после 01.01.10
                            Использование средств криптозащиты

Передача данных по открытым каналам,
разделяемые области на дисках, переносные
носители информации, мобильные устройства –
необходимость использования очевидна
Статья 19. Меры по обеспечению безопасности
персональных данных при их обработке
▫ 1. Оператор при обработке персональных данных обязан принимать
  необходимые организационные и технические меры, в том числе
  использовать шифровальные (криптографические) средства, для
  защиты персональных данных от неправомерного или случайного
  доступа к ним, уничтожения, изменения, блокирования, копирования,
  распространения персональных данных, а также от иных
  неправомерных действий.
Использование средств шифрования для защиты в
ИСПДн регулируется в РД ФСБ России
Актуальные вопросы защиты персональных данных:
                            как выжить после 01.01.10




Актуальные организационные
проблемы исполнения
требований закона
(в свете обсуждения на Парламентских
слушаньях)
Актуальные вопросы защиты персональных данных:
                            как выжить после 01.01.10
                  Актуальные организационные проблемы


Право субъекта на отзыв согласия на
обработку данных
  Потенциальная остановка множества
 основных бизнес-процессов
 обслуживания клиента
  Возможно судебное принуждение
 субъекта персональных данных
  Сложности с получением справок
 (например, об образовании) – снижение
 качества риск-оценок
Актуальные вопросы защиты персональных данных:
                            как выжить после 01.01.10
                  Актуальные организационные проблемы


Требование уничтожения
персональных данных , если они не
являются необходимыми для
заявленной цели обработки
  Как хранить данные в CRM для
 последующей работе с клиентом?
 Как исполнять требования хранения
 архивов кадровых служб?
 Как исполнять требования закона о
 противодействии «отмыванию» средств?
Актуальные вопросы защиты персональных данных:
                            как выжить после 01.01.10
                  Актуальные организационные проблемы



Необходимость получения согласия
субъекта до вступления в договорные
отношения
  Как быть с дистанционной торговлей?
  Абитурьенты? Кандидаты?
  Как обрабатывать кредитные заявки?
Актуальные вопросы защиты персональных данных:
                            как выжить после 01.01.10
                  Актуальные организационные проблемы



Права на получение информации об
обработке данных: способы, цели,
вовлеченные лица, сроки обработки и
хранения, сведения о том, какие
юридические последствия может
повлечь обработка данных.
  Своего рода «DDoS»-атаке может
 подвергнуться любая организация,
 ведущая массовое обслуживание
Актуальные вопросы защиты персональных данных:
                           как выжить после 01.01.10




Рекомендации для операторов
персональных данных
(тем, кто еще не завершил
построение системы обработки ПДн
)
Актуальные вопросы защиты персональных данных:
                            как выжить после 01.01.10
                           Рекомендации для операторов

1. Проведите программу повышения
осведомленности сотрудников:
   Директорат
   Юристы
   Информационная безопасность
   Линейные менеджеры процессов,
   вовлеченных в обработку ПДн
   Внутренние аудиторы
и назначьте ответственных.
Актуальные вопросы защиты персональных данных:
                             как выжить после 01.01.10
                            Рекомендации для операторов

2. Подготовьтесь к юридической работе:
 В законе о ПДн и подзаконной нормативной
 базе широкое поле для работы юриста
 Вспомните положения о защите прав
 юридических лиц при проведении проверок
 Если вы в списке плановых проверок
 Роскомнадзора, откройте проект по
 подготовке к проверке
 Будьте готовы к проведению документарной
 проверки
Актуальные вопросы защиты персональных данных:
                             как выжить после 01.01.10
                            Рекомендации для операторов

3. Проведите инвентаризацию ПДн,
субъектов и процессов:
 Составьте карту основных процессов по
 обработке ПДн
 Выделите основные роли в обработке
 данных
 Выделите группы субъектов ПДн
 Подготовьте формы ответов на запросы
 субъектов и формы получения их согласия
Актуальные вопросы защиты персональных данных:
                             как выжить после 01.01.10
                            Рекомендации для операторов

4. Планируйте будущий проект :
 Это поможет оценить и заложить бюджет
 Это поможет при работе в рамках проверки
 Проведите инвентаризацию ИТ-решений
 Проведите обследование информационных
 систем силами сторонней компании
 Опросите владельцев информации: что им
 на самом деле критически важно для
 работы?
Актуальные вопросы защиты персональных данных:
                             как выжить после 01.01.10
                            Рекомендации для операторов

5. Постарайтесь выделить варианты
«обезличивания данных» :
 Пример «Медицинские карты»
 Пример «Электронный дневник»
 Пример «Система активации ПО»
 Пример «Карта покупателя»
Актуальные вопросы защиты персональных данных:
                                 как выжить после 01.01.10
                           Класс системы – сложность проекта




 Управление
количеством
                                                К1
                                           К2
                                      К3
                                 К4

                                                     Управление
                                                      составом
                                                       данных



Управление
 доступом
Спасибо за внимание!




Вениамин Левцов,
Директор департамента продуктов и услуг
VLevtzov@leta.ru

LETA IT-company
109129, Россия, Москва, ул. 8-я Текстильщиков, д.11, стр.2
Тел./факс: +7 495 921 1410
www.leta.ru




                               © LETA IT-Company

More Related Content

What's hot

защита персональных данных
защита персональных данныхзащита персональных данных
защита персональных данных
Сергей Сергеев
 
Решения Cisco для защиты государственных информационных систем
Решения Cisco для защиты государственных информационных системРешения Cisco для защиты государственных информационных систем
Решения Cisco для защиты государственных информационных систем
Cisco Russia
 
Защита персональных данных в области рекрутмента
Защита персональных данных в области рекрутментаЗащита персональных данных в области рекрутмента
Защита персональных данных в области рекрутмента
SPIBA
 
Брудский Кузьма Ефимович - Несанкционированный доступ к персональным данным: ...
Брудский Кузьма Ефимович - Несанкционированный доступ к персональным данным: ...Брудский Кузьма Ефимович - Несанкционированный доступ к персональным данным: ...
Брудский Кузьма Ефимович - Несанкционированный доступ к персональным данным: ...
UISGCON
 
Информационная безопасность бизнеса
Информационная безопасность бизнесаИнформационная безопасность бизнеса
Информационная безопасность бизнеса
Dmitri Budaev
 

What's hot (18)

Защита персональных данных в информационных системах
Защита персональных данных в  информационных системахЗащита персональных данных в  информационных системах
Защита персональных данных в информационных системах
 
Защита ИСПДН
Защита ИСПДНЗащита ИСПДН
Защита ИСПДН
 
защита персональных данных
защита персональных данныхзащита персональных данных
защита персональных данных
 
3 курс
3 курс3 курс
3 курс
 
Презентация ГЭНДАЛЬФ подключение к РЦОИ
Презентация ГЭНДАЛЬФ подключение к РЦОИ Презентация ГЭНДАЛЬФ подключение к РЦОИ
Презентация ГЭНДАЛЬФ подключение к РЦОИ
 
Лицензирование в области ИБ
Лицензирование в области ИБЛицензирование в области ИБ
Лицензирование в области ИБ
 
Решения Cisco для защиты государственных информационных систем
Решения Cisco для защиты государственных информационных системРешения Cisco для защиты государственных информационных систем
Решения Cisco для защиты государственных информационных систем
 
Безопасность в Интернете
Безопасность в ИнтернетеБезопасность в Интернете
Безопасность в Интернете
 
Защита персональных данных в области рекрутмента
Защита персональных данных в области рекрутментаЗащита персональных данных в области рекрутмента
Защита персональных данных в области рекрутмента
 
GDPR (scope) - Russia
GDPR (scope) - RussiaGDPR (scope) - Russia
GDPR (scope) - Russia
 
Защита ГИС
Защита ГИСЗащита ГИС
Защита ГИС
 
Брудский Кузьма Ефимович - Несанкционированный доступ к персональным данным: ...
Брудский Кузьма Ефимович - Несанкционированный доступ к персональным данным: ...Брудский Кузьма Ефимович - Несанкционированный доступ к персональным данным: ...
Брудский Кузьма Ефимович - Несанкционированный доступ к персональным данным: ...
 
Информационная безопасность. Лекция 5.
Информационная безопасность. Лекция 5.Информационная безопасность. Лекция 5.
Информационная безопасность. Лекция 5.
 
Закон "О персональных данных": грядут перемены
Закон "О персональных данных": грядут переменыЗакон "О персональных данных": грядут перемены
Закон "О персональных данных": грядут перемены
 
Изменения в законодательстве по защите персональных данных: как выполнить нов...
Изменения в законодательстве по защите персональных данных: как выполнить нов...Изменения в законодательстве по защите персональных данных: как выполнить нов...
Изменения в законодательстве по защите персональных данных: как выполнить нов...
 
Информационная безопасность бизнеса
Информационная безопасность бизнесаИнформационная безопасность бизнеса
Информационная безопасность бизнеса
 
Безопасность бумажная и техническая: им не жить друг без друга
Безопасность бумажная и техническая: им не жить друг без другаБезопасность бумажная и техническая: им не жить друг без друга
Безопасность бумажная и техническая: им не жить друг без друга
 
GDPR and information security (ru)
GDPR and information security (ru)GDPR and information security (ru)
GDPR and information security (ru)
 

Viewers also liked (7)

Go Short Site Schets
Go Short Site SchetsGo Short Site Schets
Go Short Site Schets
 
Cloud1
Cloud1Cloud1
Cloud1
 
ExcursióN A Las Tablas 2010
ExcursióN A Las Tablas 2010ExcursióN A Las Tablas 2010
ExcursióN A Las Tablas 2010
 
Sjef Kerhofs op de Delta LLoyd E-Day 2009: "Een ingredient is geen gerecht"
Sjef Kerhofs op de Delta LLoyd E-Day 2009: "Een ingredient is geen gerecht"Sjef Kerhofs op de Delta LLoyd E-Day 2009: "Een ingredient is geen gerecht"
Sjef Kerhofs op de Delta LLoyd E-Day 2009: "Een ingredient is geen gerecht"
 
IMAGENES Y FOTOS DEL
IMAGENES Y FOTOS DEL IMAGENES Y FOTOS DEL
IMAGENES Y FOTOS DEL
 
Public Private Innovation Centre
Public   Private Innovation CentrePublic   Private Innovation Centre
Public Private Innovation Centre
 
Kevin Lynch on Innovation at IPAC Annual Conference August 20 2012
Kevin Lynch on Innovation at IPAC Annual Conference August 20 2012Kevin Lynch on Innovation at IPAC Annual Conference August 20 2012
Kevin Lynch on Innovation at IPAC Annual Conference August 20 2012
 

Similar to LETA_Мастер-класс_ПДн_АНХ_Левцов

Программа курса "Что скрывает законодательство по персональным данным"
Программа курса "Что скрывает законодательство по персональным данным"Программа курса "Что скрывает законодательство по персональным данным"
Программа курса "Что скрывает законодательство по персональным данным"
Aleksey Lukatskiy
 
Комплексная защита персональных данных
Комплексная защита персональных данныхКомплексная защита персональных данных
Комплексная защита персональных данных
spiritussancti
 
Программа курса "Новинки законодательства по персональным данным"
Программа курса "Новинки законодательства по персональным данным"Программа курса "Новинки законодательства по персональным данным"
Программа курса "Новинки законодательства по персональным данным"
Aleksey Lukatskiy
 
роскомнадзор
роскомнадзорроскомнадзор
роскомнадзор
Expolink
 
Программа курса "Обзор требований по ИБ ГИС"
Программа курса "Обзор требований по ИБ ГИС"Программа курса "Обзор требований по ИБ ГИС"
Программа курса "Обзор требований по ИБ ГИС"
Aleksey Lukatskiy
 

Similar to LETA_Мастер-класс_ПДн_АНХ_Левцов (20)

Программа курса "Что скрывает законодательство по персональным данным"
Программа курса "Что скрывает законодательство по персональным данным"Программа курса "Что скрывает законодательство по персональным данным"
Программа курса "Что скрывает законодательство по персональным данным"
 
О проекте БЕЗ УГРОЗ
О проекте БЕЗ УГРОЗО проекте БЕЗ УГРОЗ
О проекте БЕЗ УГРОЗ
 
Рекомендации по работе с персональными базами данных
Рекомендации по работе с персональными базами данныхРекомендации по работе с персональными базами данных
Рекомендации по работе с персональными базами данных
 
Комплексная защита персональных данных
Комплексная защита персональных данныхКомплексная защита персональных данных
Комплексная защита персональных данных
 
Риск-ориентированный подход к выполнению требований 152-ФЗ
Риск-ориентированный подход к выполнению требований 152-ФЗРиск-ориентированный подход к выполнению требований 152-ФЗ
Риск-ориентированный подход к выполнению требований 152-ФЗ
 
пр мастер класс по пдн 2014-04
пр мастер класс по пдн 2014-04пр мастер класс по пдн 2014-04
пр мастер класс по пдн 2014-04
 
Тенденции ИБ в РФ (Минск)
Тенденции ИБ в РФ (Минск)Тенденции ИБ в РФ (Минск)
Тенденции ИБ в РФ (Минск)
 
яценко 20 21 сентября
яценко 20 21 сентябряяценко 20 21 сентября
яценко 20 21 сентября
 
Михаил Яценко Закон «О персональных данных». Практика применения
Михаил Яценко Закон «О персональных данных». Практика примененияМихаил Яценко Закон «О персональных данных». Практика применения
Михаил Яценко Закон «О персональных данных». Практика применения
 
Vbяценко 20 21 сентября
Vbяценко 20 21 сентябряVbяценко 20 21 сентября
Vbяценко 20 21 сентября
 
Data protection RU vs EU
Data protection RU vs EUData protection RU vs EU
Data protection RU vs EU
 
Сертификация и персональные данные
Сертификация и персональные данныеСертификация и персональные данные
Сертификация и персональные данные
 
eRetailForum 2012: Михаил Яценко. Закон "О персональных данных" практика прим...
eRetailForum 2012: Михаил Яценко. Закон "О персональных данных" практика прим...eRetailForum 2012: Михаил Яценко. Закон "О персональных данных" практика прим...
eRetailForum 2012: Михаил Яценко. Закон "О персональных данных" практика прим...
 
Программа курса "Новинки законодательства по персональным данным"
Программа курса "Новинки законодательства по персональным данным"Программа курса "Новинки законодательства по персональным данным"
Программа курса "Новинки законодательства по персональным данным"
 
роскомнадзор
роскомнадзорроскомнадзор
роскомнадзор
 
6
66
6
 
Программа курса "Обзор требований по ИБ ГИС"
Программа курса "Обзор требований по ИБ ГИС"Программа курса "Обзор требований по ИБ ГИС"
Программа курса "Обзор требований по ИБ ГИС"
 
MSSP - услуги безопасности. Есть ли место VPN услугам?
MSSP - услуги безопасности. Есть ли место VPN услугам?MSSP - услуги безопасности. Есть ли место VPN услугам?
MSSP - услуги безопасности. Есть ли место VPN услугам?
 
Управление документами и информацией в медицине завтрашнего дня
Управление документами и информацией в медицине завтрашнего дняУправление документами и информацией в медицине завтрашнего дня
Управление документами и информацией в медицине завтрашнего дня
 
Построение архитектуры информационной безопасности, соответствующей современн...
Построение архитектуры информационной безопасности, соответствующей современн...Построение архитектуры информационной безопасности, соответствующей современн...
Построение архитектуры информационной безопасности, соответствующей современн...
 

LETA_Мастер-класс_ПДн_АНХ_Левцов

  • 1. Актуальные вопросы защиты персональных данных: как выжить после 01.01.10 Вениамин Левцов, PMP © Директор департамента продуктов и услуг © LETA IT-Company
  • 2. Актуальные вопросы защиты персональных данных: как выжить после 01.01.10 Основные темы Вероятные изменения положений закона в ближайшее время Актуальные проблемы закона в фокусе обсуждения в Государственной Думе Рекомендации для операторов персональных данных Необходимые шаги при ведении проектов по построению систем защиты персональных данных
  • 3. Актуальные вопросы защиты персональных данных: как выжить после 01.01.10 Срок готовности: будет ли сдвиг? Изменение срока приведения в соответствие с требованиями закона Информационные системы персональных данных должны быть приведены в соответствие с требованиями настоящего Федерального закона не позднее 1 января 2011 года. (Проект изменений в закон № 284213-5 ) Решено: «принять законопроект в первом чтении; представить поправки к законопроекту в десятидневный срок со дня принятия постановления» Скорее всего последует ряд других изменений в первой половине 2010 года
  • 4. Актуальные вопросы защиты персональных данных: как выжить после 01.01.10 Срок готовности: будет ли сдвиг? Еще одного переноса сроков не будет.
  • 5. Актуальные вопросы защиты персональных данных: как выжить после 01.01.10 Понятие «персональные данные» Определение понятия "персональные данные" несет неопределенность Какой набор данных однозначно определяет физическое лицо: ФИО? + адрес? + ИНН? Прозвище? Какой вообще потенциальный ущерб от хранения где-то моего ФИО? Строгий ключевой ID или узнаваемость? Что такое "обезличенные" персональные данные?
  • 6. Актуальные вопросы защиты персональных данных: как выжить после 01.01.10 Понятие «персональные данные» Необходимо явное категорирование данных с учетом потенциального ущерба в случае их компрометации Сравните: Иванов был на больничном vs Иванову поставлен грипп A/H5N1 Иванову присвоена инвалидность III гр. vs Иванову присвоена инвалидность III гр. в связи с диабетом Иванов имеет счет в Сбербанке РФ vs Иванов имеет расчетный счет в Сбербанке на сумму NNNN руб. с дистанционным обслуживанием Иванов обучался в МГУ на юридическом факультете vs … и получил «УДОВ.» по коммерческому праву
  • 7. Актуальные вопросы защиты персональных данных: как выжить после 01.01.10 Понятие «персональные данные» Реальный объект защиты – лишь некоторые наборы данных, хранимые в определенных учреждениях «… условное выделение основных сфер жизнедеятельности… и составление минимальных перечней персональных данных» (Предложение Роскомнадзора на Парламентских слушаньях 20.10.09) Данные о банковском счете Детали постановки диагноза и лечения Имущество в собственности, доход Коммуникации: номера телефонов (мобильный, домашний, внутренний рабочий), e-mail Данные о семейном положении
  • 8. Актуальные вопросы защиты персональных данных: как выжить после 01.01.10 Актуальные технические проблемы: Лицензирование деятельности Использование сертифицированных средств защиты Аттестация информационных систем Защита от инсайдеров Применение криптозащиты
  • 9. Актуальные вопросы защиты персональных данных: как выжить после 01.01.10 Лицензирование деятельности по защите информации Требуется получение лицензии на деятельность по технической защите конфиденциальной информации (РД «Основные мероприятия по организации и техническому обеспечению безопасности..» ФСТЭК России, 15.02.2008 г.) Обязанность – непосредственно у оператора ИС 1, 2 классов и распределенные ИС 3 класса Затрагивает практически каждую организацию ▫ Как быть школам? Детским садам? Больницам? Привлечение исполнителя – лицензиата ФСТЭК России Централизованная обработка с перераспределением ответственности
  • 10. Актуальные вопросы защиты персональных данных: как выжить после 01.01.10 Лицензирование деятельности по защите информации «До конца 2009 года внести изменения в Федеральный закон от 8 июля 2001 г. № 128-ФЗ «О лицензировании отдельных видов деятельности» в части: исключения необходимости получения лицензии на техническую защиту информации ограниченного доступа (не составляющей государственную тайну) при обработке такой информации для собственных нужд…» (Рекомендации Парламентских слушаний от 20 октября 2009 года)
  • 11. Актуальные вопросы защиты персональных данных: как выжить после 01.01.10 Использование сертифицированных средств защиты ПО, используемое для защиты информации, должно быть сертифицировано на соответствие определенному уровню контроля отсутствия недекларированных возможностей (НДВ) Правовой статус Руководящих документов Гостехкомиссии? «Документ может использоваться как нормативно- методический материал…» (РД от 30.03.1992) Насколько обязательным является требование? «При выборе технических средств защиты следует использовать сертифицированные средства защиты информации» (Рекомендации по обеспечению безопасности персональных данных.. Утверждены ФСТЭК России 15 февраля 2008 г.)
  • 12. Актуальные вопросы защиты персональных данных: как выжить после 01.01.10 Использование сертифицированных средств защиты Подход предполагал статичность кода ПО Время прохождения сертификации от 3 мес. Отсутствует прозрачное предложение услуг Проблема функциональной полноты: как выглядит идеальная программа по уровню НДВ? Отсутствует правовое регулирование сертификации средств защиты информации в ИСПДн по ТУ НДВ – не панацея: практика «заложенных уязвимостей» Крах системы управления уязвимостями
  • 13. Актуальные вопросы защиты персональных данных: как выжить после 01.01.10 Требование аттестации ИСПДн Необходимость проведения финальной аттестации информационной системы ПДн (РД «Основные мероприятия по организации и техническому обеспечению безопасности..» ФСТЭК России, 15.02.2008 г.) ИСПДн 1 и 2 классов: обязательная аттестация по требованиям безопасности информации ИСПДн 3 класса: декларирование соответствия требованиям по безопасности информации Не определен порядок проведения аттестации Границы повторной аттестации при изменении объекта Высокая цена: от 30 до 100 тыс. за рабочее место
  • 14. Актуальные вопросы защиты персональных данных: как выжить после 01.01.10 ЕСТЬ защита от НСД - НЕТ защиты от утечек Защите персональных данных от несанкционированного доступа реализуется в рамках подсистем системы защиты: ▫ управления доступом, регистрации и учета (авторизация) ▫ обеспечения целостности (умышленный вред системе, вредоносный код) ▫ криптографической защиты (утрата носителя) ▫ антивирусной защиты, обнаружения вторжений (внешние программные угрозы) О какой угрозе забыли?
  • 15. Актуальные вопросы защиты персональных данных: как выжить после 01.01.10 ЕСТЬ защита от НСД - НЕТ защиты от утечек Ст. 19 Закона явно требует организации защиты персональных данных от распространения Защита от незаконных действий авторизованного пользователя не регламентируется в РД Предотвращение утечки данных по каналам электронной почты и web-почты Управление парком переносных носителей Контроль заданий печати Мониторинг обращений к базам данных Контроль действий пользователей в сети
  • 16. Актуальные вопросы защиты персональных данных: как выжить после 01.01.10 Использование средств криптозащиты Передача данных по открытым каналам, разделяемые области на дисках, переносные носители информации, мобильные устройства – необходимость использования очевидна Статья 19. Меры по обеспечению безопасности персональных данных при их обработке ▫ 1. Оператор при обработке персональных данных обязан принимать необходимые организационные и технические меры, в том числе использовать шифровальные (криптографические) средства, для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения персональных данных, а также от иных неправомерных действий. Использование средств шифрования для защиты в ИСПДн регулируется в РД ФСБ России
  • 17. Актуальные вопросы защиты персональных данных: как выжить после 01.01.10 Актуальные организационные проблемы исполнения требований закона (в свете обсуждения на Парламентских слушаньях)
  • 18. Актуальные вопросы защиты персональных данных: как выжить после 01.01.10 Актуальные организационные проблемы Право субъекта на отзыв согласия на обработку данных Потенциальная остановка множества основных бизнес-процессов обслуживания клиента Возможно судебное принуждение субъекта персональных данных Сложности с получением справок (например, об образовании) – снижение качества риск-оценок
  • 19. Актуальные вопросы защиты персональных данных: как выжить после 01.01.10 Актуальные организационные проблемы Требование уничтожения персональных данных , если они не являются необходимыми для заявленной цели обработки Как хранить данные в CRM для последующей работе с клиентом? Как исполнять требования хранения архивов кадровых служб? Как исполнять требования закона о противодействии «отмыванию» средств?
  • 20. Актуальные вопросы защиты персональных данных: как выжить после 01.01.10 Актуальные организационные проблемы Необходимость получения согласия субъекта до вступления в договорные отношения Как быть с дистанционной торговлей? Абитурьенты? Кандидаты? Как обрабатывать кредитные заявки?
  • 21. Актуальные вопросы защиты персональных данных: как выжить после 01.01.10 Актуальные организационные проблемы Права на получение информации об обработке данных: способы, цели, вовлеченные лица, сроки обработки и хранения, сведения о том, какие юридические последствия может повлечь обработка данных. Своего рода «DDoS»-атаке может подвергнуться любая организация, ведущая массовое обслуживание
  • 22. Актуальные вопросы защиты персональных данных: как выжить после 01.01.10 Рекомендации для операторов персональных данных (тем, кто еще не завершил построение системы обработки ПДн )
  • 23. Актуальные вопросы защиты персональных данных: как выжить после 01.01.10 Рекомендации для операторов 1. Проведите программу повышения осведомленности сотрудников: Директорат Юристы Информационная безопасность Линейные менеджеры процессов, вовлеченных в обработку ПДн Внутренние аудиторы и назначьте ответственных.
  • 24. Актуальные вопросы защиты персональных данных: как выжить после 01.01.10 Рекомендации для операторов 2. Подготовьтесь к юридической работе: В законе о ПДн и подзаконной нормативной базе широкое поле для работы юриста Вспомните положения о защите прав юридических лиц при проведении проверок Если вы в списке плановых проверок Роскомнадзора, откройте проект по подготовке к проверке Будьте готовы к проведению документарной проверки
  • 25. Актуальные вопросы защиты персональных данных: как выжить после 01.01.10 Рекомендации для операторов 3. Проведите инвентаризацию ПДн, субъектов и процессов: Составьте карту основных процессов по обработке ПДн Выделите основные роли в обработке данных Выделите группы субъектов ПДн Подготовьте формы ответов на запросы субъектов и формы получения их согласия
  • 26. Актуальные вопросы защиты персональных данных: как выжить после 01.01.10 Рекомендации для операторов 4. Планируйте будущий проект : Это поможет оценить и заложить бюджет Это поможет при работе в рамках проверки Проведите инвентаризацию ИТ-решений Проведите обследование информационных систем силами сторонней компании Опросите владельцев информации: что им на самом деле критически важно для работы?
  • 27. Актуальные вопросы защиты персональных данных: как выжить после 01.01.10 Рекомендации для операторов 5. Постарайтесь выделить варианты «обезличивания данных» : Пример «Медицинские карты» Пример «Электронный дневник» Пример «Система активации ПО» Пример «Карта покупателя»
  • 28. Актуальные вопросы защиты персональных данных: как выжить после 01.01.10 Класс системы – сложность проекта Управление количеством К1 К2 К3 К4 Управление составом данных Управление доступом
  • 29. Спасибо за внимание! Вениамин Левцов, Директор департамента продуктов и услуг VLevtzov@leta.ru LETA IT-company 109129, Россия, Москва, ул. 8-я Текстильщиков, д.11, стр.2 Тел./факс: +7 495 921 1410 www.leta.ru © LETA IT-Company