SlideShare a Scribd company logo
Культура эксплуатации ИСПДн в соответствии с законодательством РФ (для организации с 100 пользователями ИСПДн, обрабатывающих данные
более 1000 субъектов ПДн)
№ Роль Мероприятие Регулярность мероприятий, в
год (в среднем)
Рекомендуемая регулярность
проверки проходимости и
выполнения
1. Руководство оператора ПДн
и
Ответственный за
организацию обработки
персональных данных
Перераспределение ответственности за
организацию обработки и обеспечение
защиты ПДн (приказы)
2
(6 чел. / раз в 3 года в среднем
меняется ответственный)
Раз в полгода
2. Утверждение перечня лиц,
обрабатывающих ПДн без
использования средств автоматизации
50/3 Еженедельно
3. Утверждение перечня лиц,
обрабатывающих ПДн в ИСПДн
100/3 Еженедельно
4. корректировка документов в области
обработки ПДн при изменении
законодательства
4 Ежеквартально
5. Контроль и (или) аудита соответствия
обработки персональных данных
законодательству
1 Ежегодно
6. Ответственный за
определение (и
поддержание) целей,
правовых оснований,
содержания, объема и
сроков хранения ПДн,
необходимости
уведомления РКН
Определение изменений целей
обработки персональных данных
1/3 Ежеквартально
7. Определены изменения перечня
категорий субъектов, персональные
данные которых обрабатываются
1
8. Определен изменений состава,
обрабатываемых персональных данных
субъектов
1
9. Определение изменений правовых
оснований для обработки ПДн
1
10. Определение изменений в сроках
хранения ПДн
1
№ Роль Мероприятие Регулярность мероприятий, в
год (в среднем)
Рекомендуемая регулярность
проверки проходимости и
выполнения
11. Ответственный за получение
согласия субъекта на
обработку персональных
данных
Сбор согласий с субъектов ПДн 1000/3 Ежедневно
12. Ответственный за пересмотр
договоров с субъектами и
контрагентами в части
обработки персональных
данных
Внесение необходимых разделов и
приложений в договоры с
контрагентами
4 Ежеквартально
13. Ответственный за
взаимодействие с субъектом
ПДн при его обращении или
в случаях обязательного
информирования
Регистрация обращений субъектов ПДн
Подготовка разъяснений
Корректировка ПДн
20 Еженедельно
14. Информирование субъекта ПДн в
случаях, когда ПДн получены не от него
лично, за исключением определенных в
законе случаев
100/3 Еженедельно
15. Организация блокирования обработки
или прекращения обработки ПДн в
случае выявления нарушений
1 Ежегодно
16. Ответственный за
обезличивание
персональных данных
Обезличивание ПДн в ИСПДн при
достижении целей обработки ПДн или
при наличии статистических или иных
исследовательских целей
4 Ежеквартально
17. Уничтожение, вымарывание ПДн на
материальном носителе
4 Ежеквартально
18. Ответственный за
направление уведомления в
Роскомнадзор и проверку
актуальности сведений в
Корректировка уведомления РКН при
изменениях в целях обработки ПДн,
составе ПДн, правовых основаниях для
обработки ПДн, комплексе
организационных и технических мер,
4 Ежеквартально
№ Роль Мероприятие Регулярность мероприятий, в
год (в среднем)
Рекомендуемая регулярность
проверки проходимости и
выполнения
реестре операторов
персональных данных
средств защиты информации, почтового
адреса и т.п.
19. Ответы на запросы, Роскомнадзор-а по
поводу уточнения уведомления или по
поводу нарушения прав субъектов ПДн
1 Ежегодно
20. Ответственный за
обеспечение безопасности
персональных данных в
ИСПДн
Определение изменений в составе
ИСПДн или ключевых характеристик
ИСПДн, которые могут повлиять на
уровень защищенности
1 Ежегодно
21. Учет СЗИ, лицензий, сертификатов 100/3 Еженедельно
22. Учет технических средств ИСПДн 100/3 Еженедельно
23. Управление конфигурациями СЗИ 100 Еженедельно
24. Мониторинг за обеспечением уровня
защищенности
4 Ежеквартально
25. Ответственный за оценку
вреда и определение угроз
безопасности персональных
данных
Определение изменений в
характеристиках ИС, используемых
информационных технологиях, которые
могут повлиять на появление
дополнительных актуальных угроз
1 Ежегодно
26. Корректировка оценки возможного
вреда при изменениях в перечне
субъектов ПДн и составе ПДн
2 Раз в полгода
27. Ответственный за
администрирование СЗИ
(только для ГИС)
Управление доступом к ИСПДн 100 Ежедневно
28. Управление и обслуживание СЗИ 100/3 Еженедельно
29. Установка обновлений безопасности 24 Раз в 2 недели
30. Сбор и анализ событий безопасности 365 Ежедневно
31. Резервное копирование и
восстановление персональных данных
24 Раз в 2 недели
№ Роль Мероприятие Регулярность мероприятий, в
год (в среднем)
Рекомендуемая регулярность
проверки проходимости и
выполнения
32. Ответственный за
выявление инцидентов и
реагирование на них
Обнаружение инцидентов, регистрация
инцидентов, реагирование на
инциденты
2 Раз в полгода
33. Обнаружение попыток компрометации
криптоключей, вывод из действия
криптоключей, информирование ОКЗИ
1 Ежегодно
34. Ответственный за обучение
и информирование
сотрудников,
осуществляющих обработку
персональных данных
Ознакомление сотрудников с
внутренними документами в области
обработки ПДн
Ознакомление сотрудников с
основными положениями
законодательства
3 + 4 раза в год для 100
сотрудников
(При изменениях
законодательства
При изменении внутренних
документов)
Ежеквартально
35. Инструктаж или обучение о мерах
защиты ПДн, правилах эксплуатации ИС
и СЗИ
1 раз в год для 100 сотрудников
(При изменении ИС
При изменениях мерах защиты
При изменениях СЗИ)
Ежегодно
36. Ответственный за
обеспечение сохранности
носителей ПДн
Учет носителей ПДн, их выдачи и
передачи
100/3 Еженедельно
37. Учет помещений и хранилищ носителей
ПДн
50/3 Еженедельно
38. Ответственный за
обеспечение безопасности
помещений с компонентами
ИСПДн
Учет помещений с компонентами ИСПДн
Утверждение перечня лиц, имеющих
право доступа в помещения ИСПДн
30 Раз в 2 недели
39. Учет помещений с к СКЗИ
Утверждение перечня лиц, имеющих
право доступа в помещения с СКЗИ
30 Раз в 2 недели
40. Ответственный за контроль
выполнения требований по
Ежегодный текущий контроль
выполнения требований по защите ПДн
1 Ежегодно
№ Роль Мероприятие Регулярность мероприятий, в
год (в среднем)
Рекомендуемая регулярность
проверки проходимости и
выполнения
41. защите персональных
данных
Ежегодный текущий контроль
эффективности СЗПДн (или заключение
договора с Лицензиатом)
1 Ежегодно
42. Орган криптографической
защиты / лицо
ответственное за
криптографическую защиту /
ответственный пользователь
криптосредств
Учет СКЗИ, документации 100 / 3 Еженедельно
43. Учет лиц, допущенных к работе с СКЗИ 100 / 3 Еженедельно
44. Обучение лиц, использующих
криптосредства, работе с ними
100 / 3 Еженедельно
45. Проверку готовности криптосредств к
использованию с составлением
заключений о возможности их
эксплуатации
100 / 3 Еженедельно
46. Ежегодный контроль за соблюдением
условий использования криптосредств,
предусмотренных эксплуатационной и
технической документацией к ним
100 Ежегодно

More Related Content

What's hot

пр про пдн для рбк 2014 11
пр про пдн для рбк 2014 11пр про пдн для рбк 2014 11
пр про пдн для рбк 2014 11
Andrey Prozorov, CISM, CIPP/E, CDPSE. LA 27001
 
пр Особенности обработки и защиты ПДн в медицине
пр Особенности обработки и защиты ПДн в медицинепр Особенности обработки и защиты ПДн в медицине
пр Особенности обработки и защиты ПДн в медицине
Andrey Prozorov, CISM, CIPP/E, CDPSE. LA 27001
 
Какие дополнительные сведения операторы ПДн обязаны были предоставить в Роско...
Какие дополнительные сведения операторы ПДн обязаны были предоставить в Роско...Какие дополнительные сведения операторы ПДн обязаны были предоставить в Роско...
Какие дополнительные сведения операторы ПДн обязаны были предоставить в Роско...
Константин Бажин
 
Нормативная база ИБ (кво, ксии, кии, асу)
Нормативная база ИБ (кво, ксии, кии, асу)Нормативная база ИБ (кво, ксии, кии, асу)
Нормативная база ИБ (кво, ксии, кии, асу)
Andrey Prozorov, CISM, CIPP/E, CDPSE. LA 27001
 
пр Обзор Методических рекомендаций по ГосСОПКА
пр Обзор Методических рекомендаций по ГосСОПКАпр Обзор Методических рекомендаций по ГосСОПКА
пр Обзор Методических рекомендаций по ГосСОПКА
Andrey Prozorov, CISM, CIPP/E, CDPSE. LA 27001
 
Risks of non-compliance with regulatory requirements
Risks of non-compliance with regulatory requirementsRisks of non-compliance with regulatory requirements
Risks of non-compliance with regulatory requirements
Вячеслав Аксёнов
 
Legislation and Responsibility (VMUG Presentation)
Legislation and Responsibility (VMUG Presentation)Legislation and Responsibility (VMUG Presentation)
Legislation and Responsibility (VMUG Presentation)
Вячеслав Аксёнов
 
Information Security Legislations (BY)
Information Security Legislations (BY)Information Security Legislations (BY)
Information Security Legislations (BY)
Вячеслав Аксёнов
 
Вводная лекция по ОПОИБ
Вводная лекция по ОПОИБВводная лекция по ОПОИБ
Вводная лекция по ОПОИБ
Алексей Кураленко
 
Защита персональных данных. Презентация с вебинара 29.11.2012
Защита персональных данных. Презентация с вебинара 29.11.2012Защита персональных данных. Презентация с вебинара 29.11.2012
Защита персональных данных. Презентация с вебинара 29.11.2012LETA IT-company
 
Защита ГИС
Защита ГИСЗащита ГИС
Information Security Presentation (B.E.E.R - 2019)
Information Security Presentation (B.E.E.R - 2019)Information Security Presentation (B.E.E.R - 2019)
Information Security Presentation (B.E.E.R - 2019)
Вячеслав Аксёнов
 
Аттестация объектов информатизации по требованиям безопасности информаци
Аттестация объектов информатизации по требованиям безопасности информациАттестация объектов информатизации по требованиям безопасности информаци
Аттестация объектов информатизации по требованиям безопасности информаци
Softline
 
Курс по законодательству в области ИБ
Курс по законодательству в области ИБКурс по законодательству в области ИБ
Курс по законодательству в области ИБ
Aleksey Lukatskiy
 
Техническая защита персональных данных в Беларуси
Техническая защита персональных данных в БеларусиТехническая защита персональных данных в Беларуси
Техническая защита персональных данных в Беларуси
Вячеслав Аксёнов
 
пр Intro законодательство по иб и юр.практики 2014 09 small
пр Intro законодательство по иб и юр.практики 2014 09 smallпр Intro законодательство по иб и юр.практики 2014 09 small
пр Intro законодательство по иб и юр.практики 2014 09 small
Andrey Prozorov, CISM, CIPP/E, CDPSE. LA 27001
 

What's hot (17)

тб меры защиты пдн при скзи (проект)
тб меры защиты пдн при скзи (проект)тб меры защиты пдн при скзи (проект)
тб меры защиты пдн при скзи (проект)
 
пр про пдн для рбк 2014 11
пр про пдн для рбк 2014 11пр про пдн для рбк 2014 11
пр про пдн для рбк 2014 11
 
пр Особенности обработки и защиты ПДн в медицине
пр Особенности обработки и защиты ПДн в медицинепр Особенности обработки и защиты ПДн в медицине
пр Особенности обработки и защиты ПДн в медицине
 
Какие дополнительные сведения операторы ПДн обязаны были предоставить в Роско...
Какие дополнительные сведения операторы ПДн обязаны были предоставить в Роско...Какие дополнительные сведения операторы ПДн обязаны были предоставить в Роско...
Какие дополнительные сведения операторы ПДн обязаны были предоставить в Роско...
 
Нормативная база ИБ (кво, ксии, кии, асу)
Нормативная база ИБ (кво, ксии, кии, асу)Нормативная база ИБ (кво, ксии, кии, асу)
Нормативная база ИБ (кво, ксии, кии, асу)
 
пр Обзор Методических рекомендаций по ГосСОПКА
пр Обзор Методических рекомендаций по ГосСОПКАпр Обзор Методических рекомендаций по ГосСОПКА
пр Обзор Методических рекомендаций по ГосСОПКА
 
Risks of non-compliance with regulatory requirements
Risks of non-compliance with regulatory requirementsRisks of non-compliance with regulatory requirements
Risks of non-compliance with regulatory requirements
 
Legislation and Responsibility (VMUG Presentation)
Legislation and Responsibility (VMUG Presentation)Legislation and Responsibility (VMUG Presentation)
Legislation and Responsibility (VMUG Presentation)
 
Information Security Legislations (BY)
Information Security Legislations (BY)Information Security Legislations (BY)
Information Security Legislations (BY)
 
Вводная лекция по ОПОИБ
Вводная лекция по ОПОИБВводная лекция по ОПОИБ
Вводная лекция по ОПОИБ
 
Защита персональных данных. Презентация с вебинара 29.11.2012
Защита персональных данных. Презентация с вебинара 29.11.2012Защита персональных данных. Презентация с вебинара 29.11.2012
Защита персональных данных. Презентация с вебинара 29.11.2012
 
Защита ГИС
Защита ГИСЗащита ГИС
Защита ГИС
 
Information Security Presentation (B.E.E.R - 2019)
Information Security Presentation (B.E.E.R - 2019)Information Security Presentation (B.E.E.R - 2019)
Information Security Presentation (B.E.E.R - 2019)
 
Аттестация объектов информатизации по требованиям безопасности информаци
Аттестация объектов информатизации по требованиям безопасности информациАттестация объектов информатизации по требованиям безопасности информаци
Аттестация объектов информатизации по требованиям безопасности информаци
 
Курс по законодательству в области ИБ
Курс по законодательству в области ИБКурс по законодательству в области ИБ
Курс по законодательству в области ИБ
 
Техническая защита персональных данных в Беларуси
Техническая защита персональных данных в БеларусиТехническая защита персональных данных в Беларуси
Техническая защита персональных данных в Беларуси
 
пр Intro законодательство по иб и юр.практики 2014 09 small
пр Intro законодательство по иб и юр.практики 2014 09 smallпр Intro законодательство по иб и юр.практики 2014 09 small
пр Intro законодательство по иб и юр.практики 2014 09 small
 

Viewers also liked

10 лучших практик иб для гос
10 лучших практик иб для гос10 лучших практик иб для гос
10 лучших практик иб для гос
Sergey Borisov
 
История одного дела_Емельянников
История одного дела_ЕмельянниковИстория одного дела_Емельянников
История одного дела_Емельянников
Mikhail Emeliyannikov
 
Емельянников почему нельзя не нарушить закон 310512
Емельянников почему нельзя не нарушить закон 310512Емельянников почему нельзя не нарушить закон 310512
Емельянников почему нельзя не нарушить закон 310512Mikhail Emeliyannikov
 
Private data in education process
Private data in education processPrivate data in education process
Private data in education process
Mikhail Emeliyannikov
 
Емельянников что доверить облакам New
Емельянников что доверить облакам NewЕмельянников что доверить облакам New
Емельянников что доверить облакам New
Mikhail Emeliyannikov
 
Emeliyannikov_Changed world we live
Emeliyannikov_Changed world we liveEmeliyannikov_Changed world we live
Emeliyannikov_Changed world we live
Mikhail Emeliyannikov
 
Емельянников_Безопасность электронного бизнеса
Емельянников_Безопасность электронного бизнесаЕмельянников_Безопасность электронного бизнеса
Емельянников_Безопасность электронного бизнесаMikhail Emeliyannikov
 
Защита персональных данных в соответствии с законодательством
Защита персональных данных в соответствии с законодательствомЗащита персональных данных в соответствии с законодательством
Защита персональных данных в соответствии с законодательством
КРОК
 
Изменения в законодательстве по ИБ_Емельянников 060912
Изменения в законодательстве по ИБ_Емельянников 060912Изменения в законодательстве по ИБ_Емельянников 060912
Изменения в законодательстве по ИБ_Емельянников 060912
Mikhail Emeliyannikov
 
Емельянников_Привлечь обработчиков и выполнить закон 12.02.2015
Емельянников_Привлечь обработчиков и выполнить закон 12.02.2015Емельянников_Привлечь обработчиков и выполнить закон 12.02.2015
Емельянников_Привлечь обработчиков и выполнить закон 12.02.2015
Mikhail Emeliyannikov
 
Threat hunting as SOC process
Threat hunting as SOC processThreat hunting as SOC process
Threat hunting as SOC process
Sergey Soldatov
 
Защита пользователей систем банк клиент
Защита пользователей систем банк клиентЗащита пользователей систем банк клиент
Защита пользователей систем банк клиент
Sergey Borisov
 
Kips rules overview_ru
Kips rules overview_ruKips rules overview_ru
Kips rules overview_ru
Sergey Borisov
 
Экспертное заключение Microsoft Azure Емельянников
Экспертное заключение Microsoft Azure ЕмельянниковЭкспертное заключение Microsoft Azure Емельянников
Экспертное заключение Microsoft Azure Емельянников
Mikhail Emeliyannikov
 
Текущее состояние проблемы безопасности АСУ ТП в России и мире
Текущее состояние проблемы безопасности АСУ ТП в России и миреТекущее состояние проблемы безопасности АСУ ТП в России и мире
Текущее состояние проблемы безопасности АСУ ТП в России и мире
КРОК
 
пр Лицензия ТЗКИ на мониторинг Small
пр Лицензия ТЗКИ на мониторинг Smallпр Лицензия ТЗКИ на мониторинг Small
пр Лицензия ТЗКИ на мониторинг Small
Andrey Prozorov, CISM, CIPP/E, CDPSE. LA 27001
 
Некоторые примеры метрик для измерения эффективности SOC
Некоторые примеры метрик для измерения эффективности SOCНекоторые примеры метрик для измерения эффективности SOC
Некоторые примеры метрик для измерения эффективности SOC
Aleksey Lukatskiy
 
Тенденции мира информационной безопасности для финансовых организаций
Тенденции мира информационной безопасности для финансовых организацийТенденции мира информационной безопасности для финансовых организаций
Тенденции мира информационной безопасности для финансовых организаций
Aleksey Lukatskiy
 
Модель угроз биометрических систем
Модель угроз биометрических системМодель угроз биометрических систем
Модель угроз биометрических систем
Aleksey Lukatskiy
 
Анатомия внешней атаки
Анатомия внешней атакиАнатомия внешней атаки
Анатомия внешней атаки
Aleksey Lukatskiy
 

Viewers also liked (20)

10 лучших практик иб для гос
10 лучших практик иб для гос10 лучших практик иб для гос
10 лучших практик иб для гос
 
История одного дела_Емельянников
История одного дела_ЕмельянниковИстория одного дела_Емельянников
История одного дела_Емельянников
 
Емельянников почему нельзя не нарушить закон 310512
Емельянников почему нельзя не нарушить закон 310512Емельянников почему нельзя не нарушить закон 310512
Емельянников почему нельзя не нарушить закон 310512
 
Private data in education process
Private data in education processPrivate data in education process
Private data in education process
 
Емельянников что доверить облакам New
Емельянников что доверить облакам NewЕмельянников что доверить облакам New
Емельянников что доверить облакам New
 
Emeliyannikov_Changed world we live
Emeliyannikov_Changed world we liveEmeliyannikov_Changed world we live
Emeliyannikov_Changed world we live
 
Емельянников_Безопасность электронного бизнеса
Емельянников_Безопасность электронного бизнесаЕмельянников_Безопасность электронного бизнеса
Емельянников_Безопасность электронного бизнеса
 
Защита персональных данных в соответствии с законодательством
Защита персональных данных в соответствии с законодательствомЗащита персональных данных в соответствии с законодательством
Защита персональных данных в соответствии с законодательством
 
Изменения в законодательстве по ИБ_Емельянников 060912
Изменения в законодательстве по ИБ_Емельянников 060912Изменения в законодательстве по ИБ_Емельянников 060912
Изменения в законодательстве по ИБ_Емельянников 060912
 
Емельянников_Привлечь обработчиков и выполнить закон 12.02.2015
Емельянников_Привлечь обработчиков и выполнить закон 12.02.2015Емельянников_Привлечь обработчиков и выполнить закон 12.02.2015
Емельянников_Привлечь обработчиков и выполнить закон 12.02.2015
 
Threat hunting as SOC process
Threat hunting as SOC processThreat hunting as SOC process
Threat hunting as SOC process
 
Защита пользователей систем банк клиент
Защита пользователей систем банк клиентЗащита пользователей систем банк клиент
Защита пользователей систем банк клиент
 
Kips rules overview_ru
Kips rules overview_ruKips rules overview_ru
Kips rules overview_ru
 
Экспертное заключение Microsoft Azure Емельянников
Экспертное заключение Microsoft Azure ЕмельянниковЭкспертное заключение Microsoft Azure Емельянников
Экспертное заключение Microsoft Azure Емельянников
 
Текущее состояние проблемы безопасности АСУ ТП в России и мире
Текущее состояние проблемы безопасности АСУ ТП в России и миреТекущее состояние проблемы безопасности АСУ ТП в России и мире
Текущее состояние проблемы безопасности АСУ ТП в России и мире
 
пр Лицензия ТЗКИ на мониторинг Small
пр Лицензия ТЗКИ на мониторинг Smallпр Лицензия ТЗКИ на мониторинг Small
пр Лицензия ТЗКИ на мониторинг Small
 
Некоторые примеры метрик для измерения эффективности SOC
Некоторые примеры метрик для измерения эффективности SOCНекоторые примеры метрик для измерения эффективности SOC
Некоторые примеры метрик для измерения эффективности SOC
 
Тенденции мира информационной безопасности для финансовых организаций
Тенденции мира информационной безопасности для финансовых организацийТенденции мира информационной безопасности для финансовых организаций
Тенденции мира информационной безопасности для финансовых организаций
 
Модель угроз биометрических систем
Модель угроз биометрических системМодель угроз биометрических систем
Модель угроз биометрических систем
 
Анатомия внешней атаки
Анатомия внешней атакиАнатомия внешней атаки
Анатомия внешней атаки
 

Similar to культура эксплуатации испдн

Защита персональных данных в области рекрутмента
Защита персональных данных в области рекрутментаЗащита персональных данных в области рекрутмента
Защита персональных данных в области рекрутментаSPIBA
 
20091012_Personal data_02
20091012_Personal data_0220091012_Personal data_02
20091012_Personal data_02sbur
 
роскомнадзор
роскомнадзорроскомнадзор
роскомнадзорExpolink
 
Обеспечение безопасности пдн
Обеспечение безопасности пднОбеспечение безопасности пдн
Обеспечение безопасности пдн
pesrox
 
Изменения в фз 152
Изменения в фз 152Изменения в фз 152
Изменения в фз 152ivanishko
 
Защита персональных данных в Беларуси 2021
Защита персональных данных в Беларуси 2021Защита персональных данных в Беларуси 2021
Защита персональных данных в Беларуси 2021
Legaltax
 
нпа обеспечение пдн
нпа обеспечение пдннпа обеспечение пдн
нпа обеспечение пднExpolink
 
Комплексная защита персональных данных
Комплексная защита персональных данныхКомплексная защита персональных данных
Комплексная защита персональных данныхspiritussancti
 
Семинар совещание 16.05.2014. Cбор и обработка данных, Захаров А.В., Фадеев К...
Семинар совещание 16.05.2014. Cбор и обработка данных, Захаров А.В., Фадеев К...Семинар совещание 16.05.2014. Cбор и обработка данных, Захаров А.В., Фадеев К...
Семинар совещание 16.05.2014. Cбор и обработка данных, Захаров А.В., Фадеев К...Anastasia Khuraskina
 
презентация 1 роскомнадзор персональные данные калашникова (для учебных завед...
презентация 1 роскомнадзор персональные данные калашникова (для учебных завед...презентация 1 роскомнадзор персональные данные калашникова (для учебных завед...
презентация 1 роскомнадзор персональные данные калашникова (для учебных завед...
Марина Зимницкая
 
Защита ИСПДН
Защита ИСПДНЗащита ИСПДН
Защита ИСПДН
MNUCIB
 
Защита персональных данных
Защита персональных данныхЗащита персональных данных
Защита персональных данных
Алексей Кураленко
 
Реестр операторов, осуществляющих обработку персональных данных
Реестр операторов, осуществляющих обработку персональных данныхРеестр операторов, осуществляющих обработку персональных данных
Реестр операторов, осуществляющих обработку персональных данных
TCenter500
 
Закон "О персональных данных": грядут перемены
Закон "О персональных данных": грядут переменыЗакон "О персональных данных": грядут перемены
Закон "О персональных данных": грядут перемены
Valery Bychkov
 
Хостеры и регистраторы - операторы персональных данных
Хостеры и регистраторы - операторы персональных данныхХостеры и регистраторы - операторы персональных данных
Хостеры и регистраторы - операторы персональных данных
webdrv
 

Similar to культура эксплуатации испдн (20)

нн 2013 chugunov_v 1
нн 2013 chugunov_v 1нн 2013 chugunov_v 1
нн 2013 chugunov_v 1
 
О проекте БЕЗ УГРОЗ
О проекте БЕЗ УГРОЗО проекте БЕЗ УГРОЗ
О проекте БЕЗ УГРОЗ
 
Защита персональных данных в области рекрутмента
Защита персональных данных в области рекрутментаЗащита персональных данных в области рекрутмента
Защита персональных данных в области рекрутмента
 
20091012_Personal data_02
20091012_Personal data_0220091012_Personal data_02
20091012_Personal data_02
 
роскомнадзор
роскомнадзорроскомнадзор
роскомнадзор
 
Обеспечение безопасности пдн
Обеспечение безопасности пднОбеспечение безопасности пдн
Обеспечение безопасности пдн
 
Изменения в фз 152
Изменения в фз 152Изменения в фз 152
Изменения в фз 152
 
Защита персональных данных в Беларуси 2021
Защита персональных данных в Беларуси 2021Защита персональных данных в Беларуси 2021
Защита персональных данных в Беларуси 2021
 
нпа обеспечение пдн
нпа обеспечение пдннпа обеспечение пдн
нпа обеспечение пдн
 
Комплексная защита персональных данных
Комплексная защита персональных данныхКомплексная защита персональных данных
Комплексная защита персональных данных
 
Сертификация и персональные данные
Сертификация и персональные данныеСертификация и персональные данные
Сертификация и персональные данные
 
О проекте БЕЗ УГРОЗ РУ
О проекте БЕЗ УГРОЗ РУО проекте БЕЗ УГРОЗ РУ
О проекте БЕЗ УГРОЗ РУ
 
Семинар совещание 16.05.2014. Cбор и обработка данных, Захаров А.В., Фадеев К...
Семинар совещание 16.05.2014. Cбор и обработка данных, Захаров А.В., Фадеев К...Семинар совещание 16.05.2014. Cбор и обработка данных, Захаров А.В., Фадеев К...
Семинар совещание 16.05.2014. Cбор и обработка данных, Захаров А.В., Фадеев К...
 
презентация 1 роскомнадзор персональные данные калашникова (для учебных завед...
презентация 1 роскомнадзор персональные данные калашникова (для учебных завед...презентация 1 роскомнадзор персональные данные калашникова (для учебных завед...
презентация 1 роскомнадзор персональные данные калашникова (для учебных завед...
 
Защита ИСПДН
Защита ИСПДНЗащита ИСПДН
Защита ИСПДН
 
Защита персональных данных
Защита персональных данныхЗащита персональных данных
Защита персональных данных
 
Реестр операторов, осуществляющих обработку персональных данных
Реестр операторов, осуществляющих обработку персональных данныхРеестр операторов, осуществляющих обработку персональных данных
Реестр операторов, осуществляющих обработку персональных данных
 
Закон "О персональных данных": грядут перемены
Закон "О персональных данных": грядут переменыЗакон "О персональных данных": грядут перемены
Закон "О персональных данных": грядут перемены
 
Fomchenkov
FomchenkovFomchenkov
Fomchenkov
 
Хостеры и регистраторы - операторы персональных данных
Хостеры и регистраторы - операторы персональных данныхХостеры и регистраторы - операторы персональных данных
Хостеры и регистраторы - операторы персональных данных
 

культура эксплуатации испдн

  • 1. Культура эксплуатации ИСПДн в соответствии с законодательством РФ (для организации с 100 пользователями ИСПДн, обрабатывающих данные более 1000 субъектов ПДн) № Роль Мероприятие Регулярность мероприятий, в год (в среднем) Рекомендуемая регулярность проверки проходимости и выполнения 1. Руководство оператора ПДн и Ответственный за организацию обработки персональных данных Перераспределение ответственности за организацию обработки и обеспечение защиты ПДн (приказы) 2 (6 чел. / раз в 3 года в среднем меняется ответственный) Раз в полгода 2. Утверждение перечня лиц, обрабатывающих ПДн без использования средств автоматизации 50/3 Еженедельно 3. Утверждение перечня лиц, обрабатывающих ПДн в ИСПДн 100/3 Еженедельно 4. корректировка документов в области обработки ПДн при изменении законодательства 4 Ежеквартально 5. Контроль и (или) аудита соответствия обработки персональных данных законодательству 1 Ежегодно 6. Ответственный за определение (и поддержание) целей, правовых оснований, содержания, объема и сроков хранения ПДн, необходимости уведомления РКН Определение изменений целей обработки персональных данных 1/3 Ежеквартально 7. Определены изменения перечня категорий субъектов, персональные данные которых обрабатываются 1 8. Определен изменений состава, обрабатываемых персональных данных субъектов 1 9. Определение изменений правовых оснований для обработки ПДн 1 10. Определение изменений в сроках хранения ПДн 1
  • 2. № Роль Мероприятие Регулярность мероприятий, в год (в среднем) Рекомендуемая регулярность проверки проходимости и выполнения 11. Ответственный за получение согласия субъекта на обработку персональных данных Сбор согласий с субъектов ПДн 1000/3 Ежедневно 12. Ответственный за пересмотр договоров с субъектами и контрагентами в части обработки персональных данных Внесение необходимых разделов и приложений в договоры с контрагентами 4 Ежеквартально 13. Ответственный за взаимодействие с субъектом ПДн при его обращении или в случаях обязательного информирования Регистрация обращений субъектов ПДн Подготовка разъяснений Корректировка ПДн 20 Еженедельно 14. Информирование субъекта ПДн в случаях, когда ПДн получены не от него лично, за исключением определенных в законе случаев 100/3 Еженедельно 15. Организация блокирования обработки или прекращения обработки ПДн в случае выявления нарушений 1 Ежегодно 16. Ответственный за обезличивание персональных данных Обезличивание ПДн в ИСПДн при достижении целей обработки ПДн или при наличии статистических или иных исследовательских целей 4 Ежеквартально 17. Уничтожение, вымарывание ПДн на материальном носителе 4 Ежеквартально 18. Ответственный за направление уведомления в Роскомнадзор и проверку актуальности сведений в Корректировка уведомления РКН при изменениях в целях обработки ПДн, составе ПДн, правовых основаниях для обработки ПДн, комплексе организационных и технических мер, 4 Ежеквартально
  • 3. № Роль Мероприятие Регулярность мероприятий, в год (в среднем) Рекомендуемая регулярность проверки проходимости и выполнения реестре операторов персональных данных средств защиты информации, почтового адреса и т.п. 19. Ответы на запросы, Роскомнадзор-а по поводу уточнения уведомления или по поводу нарушения прав субъектов ПДн 1 Ежегодно 20. Ответственный за обеспечение безопасности персональных данных в ИСПДн Определение изменений в составе ИСПДн или ключевых характеристик ИСПДн, которые могут повлиять на уровень защищенности 1 Ежегодно 21. Учет СЗИ, лицензий, сертификатов 100/3 Еженедельно 22. Учет технических средств ИСПДн 100/3 Еженедельно 23. Управление конфигурациями СЗИ 100 Еженедельно 24. Мониторинг за обеспечением уровня защищенности 4 Ежеквартально 25. Ответственный за оценку вреда и определение угроз безопасности персональных данных Определение изменений в характеристиках ИС, используемых информационных технологиях, которые могут повлиять на появление дополнительных актуальных угроз 1 Ежегодно 26. Корректировка оценки возможного вреда при изменениях в перечне субъектов ПДн и составе ПДн 2 Раз в полгода 27. Ответственный за администрирование СЗИ (только для ГИС) Управление доступом к ИСПДн 100 Ежедневно 28. Управление и обслуживание СЗИ 100/3 Еженедельно 29. Установка обновлений безопасности 24 Раз в 2 недели 30. Сбор и анализ событий безопасности 365 Ежедневно 31. Резервное копирование и восстановление персональных данных 24 Раз в 2 недели
  • 4. № Роль Мероприятие Регулярность мероприятий, в год (в среднем) Рекомендуемая регулярность проверки проходимости и выполнения 32. Ответственный за выявление инцидентов и реагирование на них Обнаружение инцидентов, регистрация инцидентов, реагирование на инциденты 2 Раз в полгода 33. Обнаружение попыток компрометации криптоключей, вывод из действия криптоключей, информирование ОКЗИ 1 Ежегодно 34. Ответственный за обучение и информирование сотрудников, осуществляющих обработку персональных данных Ознакомление сотрудников с внутренними документами в области обработки ПДн Ознакомление сотрудников с основными положениями законодательства 3 + 4 раза в год для 100 сотрудников (При изменениях законодательства При изменении внутренних документов) Ежеквартально 35. Инструктаж или обучение о мерах защиты ПДн, правилах эксплуатации ИС и СЗИ 1 раз в год для 100 сотрудников (При изменении ИС При изменениях мерах защиты При изменениях СЗИ) Ежегодно 36. Ответственный за обеспечение сохранности носителей ПДн Учет носителей ПДн, их выдачи и передачи 100/3 Еженедельно 37. Учет помещений и хранилищ носителей ПДн 50/3 Еженедельно 38. Ответственный за обеспечение безопасности помещений с компонентами ИСПДн Учет помещений с компонентами ИСПДн Утверждение перечня лиц, имеющих право доступа в помещения ИСПДн 30 Раз в 2 недели 39. Учет помещений с к СКЗИ Утверждение перечня лиц, имеющих право доступа в помещения с СКЗИ 30 Раз в 2 недели 40. Ответственный за контроль выполнения требований по Ежегодный текущий контроль выполнения требований по защите ПДн 1 Ежегодно
  • 5. № Роль Мероприятие Регулярность мероприятий, в год (в среднем) Рекомендуемая регулярность проверки проходимости и выполнения 41. защите персональных данных Ежегодный текущий контроль эффективности СЗПДн (или заключение договора с Лицензиатом) 1 Ежегодно 42. Орган криптографической защиты / лицо ответственное за криптографическую защиту / ответственный пользователь криптосредств Учет СКЗИ, документации 100 / 3 Еженедельно 43. Учет лиц, допущенных к работе с СКЗИ 100 / 3 Еженедельно 44. Обучение лиц, использующих криптосредства, работе с ними 100 / 3 Еженедельно 45. Проверку готовности криптосредств к использованию с составлением заключений о возможности их эксплуатации 100 / 3 Еженедельно 46. Ежегодный контроль за соблюдением условий использования криптосредств, предусмотренных эксплуатационной и технической документацией к ним 100 Ежегодно