SlideShare a Scribd company logo
ПРАВОПРИМЕНИТЕЛЬНАЯ ПРАКТИКА В ОБЛАСТИ
ПЕРСОНАЛЬНЫХ ДАННЫХ
Романов Илья | CISA, CISM
Заместитель руководителя Отдела консалтинга
АО «ДиалогНаука»
О компании
 Создана в 1992 году СП «Диалог» и Вычислительным центром РАН.
 Первые продукты – ревизор ADinf, антивирусы Aidstest и Doctor Web.
 В настоящее время – системный интегратор в области
информационной безопасности.
2
Направления деятельности
3
В соответствии с требованиями
нормативных документов и
стандартов:
 152-ФЗ,
 СТО БР ИББС,
 PCI DSS,
 382-П,
 ISO 27001,
 АСУ ТП,
 Коммерческая тайна,
 Сведения ДСП,
 Защита ГИС.
О компании «ДиалогНаука»: ключевые клиенты
4
Проверки в области ПДн
Проверки в области ПДн
• Сильно поменялся порядок к проведению проверок (вышли из под
действия 294-ФЗ).
• Новые аспекты и вопросы, на которые обращает внимание
Роскомнадзор.
• Проверки ФСБ по ПДн.
• Блокировка сайтов нарушителей.
• Новые штрафы (с 1 июля).
«ДиалогНаука»
• опыт сопровождения ряда крупных Заказчиков в ходе проверок в
области ПДн (в том числе «международных» Компаний);
• отслеживаем результаты проверок и судебных решений;
• участвуем в публичных мероприятиях.
5
Проверки Роскомнадзора
• Вышли из под действия 294-ФЗ (о защите прав при проверках):
– продление сроков проверки, задержка с выдачей акта;
– нет возможности оспорить результат (только через суд).
• Большие запросы (требуют свыше 50 справок и официальных ответов).
• Детально смотрят и «бумажные» документы и информационные
системы, особое внимание – сайтам.
• Неохотно идут на обсуждение спорных вопросов.
6
Цель может быть только одна
• 152-ФЗ:
– Согласие на обработку ПДн может быть дано в любой позволяющей
подтвердить факт его получения форме.
– В отдельных случаях – только письменное согласие, содержащее
ЦЕЛЬ обработки персональных данных.
• ТК РФ
– Не сообщать ПДн работника третьей стороне без письменного
согласия работника.
7
Цель может быть только одна
• 152-ФЗ:
– Согласие на обработку ПДн может быть дано в любой позволяющей
подтвердить факт его получения форме.
– В отдельных случаях – только письменное согласие, содержащее
ЦЕЛЬ обработки персональных данных.
• ТК РФ
– Не сообщать ПДн работника третьей стороне без письменного
согласия работника.
• Вывод
– В случае передачи ПДн работников (за рамками ТК) нужны отдельные
письменные согласия под каждую цель (зарплатный проект,
турагентства, ДМС и т.д.).
– Аналогично и для других субъектов ПДн.
Суды придерживаются такой позиции Роскомнадзора.
8
Сайты
• Обработка ПДн с использованием счетчиков посещаемости сайтов:
– IP-адрес компьютера, страна, дата и время посещения, тип браузера,
тип операционной системы, модель мобильного устройства, тип
мобильного устройства.
• Требуется согласие:
– в отдельных случаях достаточно «галочки»,
– в других – обязательна публичная оферта на сайте.
9
…отсутствует однозначное понимание того, в каких
случаях собираемые и обрабатываемые данные будут
относиться к персональным, а в каких — нет.
...если совокупность данных необходима и
достаточна для идентификации лица, такие
данные следует считать ПДн, даже если они
не включают в себя данные документов,
удостоверяющих личность.
Сайты
Типовые формы (электронных) анкет на сайте должны
соответствовать ПП-687:
• Обработка ПДн не может быть признана осуществляемой с
использованием средств автоматизации только на том основании, что
ПДн содержатся в ИСПДн либо были извлечены из нее.
• Формы на сайте должны содержать цель, сроки обработки, перечень
действий, отметку о согласии и т.д.
10
Общедоступные ПДн
• Обработка общедоступных ПДн:
– Принцип «Целеполагания» - обработка ПДн должна
соответствовать целям сбора ПДн. Например, если данные
размещаются с целью поиска одноклассников, то нельзя их
использовать для продвижения услуг и взыскания долгов.
– На обработку ПДн должны быть полномочия. Например ЕГРЮЛ
может вести только ФНС и «тиражировать» ЕГРЮЛ незаконно.
• «Big Data» - регулятор планирует усиление контроля: «Мы хотим
получать внятные ответы об использовании ПДн российских
граждан».
11
Анализ ИСПДн
• Товарные накладные на серверы.
• Изучение информационных потоков (SQL-запросы).
• Поиск ПДн с истекшими сроками хранения.
• Проверка учетных записей (если есть аутсорсинг – должно быть
поручение обработки ПДн с согласия субъекта).
• Локализация баз данных– с использованием «whois»: «В судебно-
претензионной практике установление ответчиков в основном
осуществляется посредством whois-сервисов».
12
Локализация баз персональных данных
Подход к трактовке требований о локализации баз данных, содержащих
ПДн остался без изменений:
• «Первичный» сбор ПДн должен осуществляться с использованием БД
на территории РФ.
• После этого – можно передавать в другие страны, с соблюдением
требований к трансграничной передаче и передаче третьим лицам
Полезные ссылки:
• http://minsvyaz.ru/ru/personaldata/
• https://pd.rkn.gov.ru/library/p195/
13
Позиция РКН:
Только доступ к ПДн в режиме
просмотра - не является
трансграничной передачей.
Актуальность Уведомлений
• Не учтены отдельные категории субъектов ПДн:
– родственники работников (карточка Т-2);
– посетители сайтов.
• Не учтены отдельные категории ПДн:
– подпись и расшифровка подписи,
– сведения, содержащиеся в свидетельстве о браке, в удостоверении
офицера и паспорте моряка.
• Неполные сведения о правовых основаниях обработки ПДн.
Позиция РКН:
Для граждан наличие Компании в Реестре свидетельствует о
легитимности обработки ПДн.
14
Типичные нарушения
• Нарушения, связанные с сайтами:
– нет Политики,
– обработка данных посетителей без согласия,
– некорректные типовые формы (см. ПП-687).
• Незаконная обработка ПДн:
– обработка без согласия,
– согласие не соответствует требованиям,
– обработка (хранение) по достижению целей.
• Нарушение конфиденциальности:
– передача третьим лицам.
• Неактуальное уведомление об обработке ПДн.
15
Последствия проверок РКН
• Блокировка интернет-сайтов
• Предписания (срок исполнения – 3 месяца)
• Штрафы
В подавляющем большинстве случаев
Операторам не удается оспорить результаты
проверок в суде.
16
Проверки ФСБ
• Как называется: Обследование помещений, зданий, сооружений,
участков местности и транспортных средств.
• Основания:
– ФЗ «Об оперативно-розыскной деятельности» (144-ФЗ),
– внутренний план?
• Порядок проведения:
– приходят без предупреждения,
– смотрят документы,
– смотрят оборудование и
информационные системы.
17
Проверки ФСБ
Что проверяет ФСБ:
• назначение ответственных лиц (допуск к ПДн, защита ПДн),
• учет машинных носителей ПДн,
• наличие сертифицированных СЗИ и СКЗИ,
• модель угроз и совокупность предположений о нарушителе,
• определение уровня защищенности и требуемого класса СКЗИ.
18
Проверки ФСБ
Результаты:
• штрафы (ч. 6, ст. 13.12 КоАП
РФ) – от 10 000 рублей
• представления об устранении
причин и условий (срок – 1
месяц в соответствии со ст.
29.13 КоАП РФ)
19
Штрафы и санкции в области ПДн
Статья 13.11. Нарушение законодательства РФ в области ПДн
20
Текущая редакция КоАП
Нарушение порядка сбора, хранения, использования или распространения
ПДн
до 10 000
с 1 июля 2017 года
Обработка ПДн в случаях, не предусмотренных законодательством, либо
обработка ПДн, несовместимая с целями сбора ПДн
до 50 000
Обработка ПДн без согласия в письменной форме, либо невыполнение
требований к содержанию согласия в письменной форме
до 75 000
Необеспечение неограниченного доступа к Политике в области ПДн до 30 000
Непредставление ответа на запрос субъекта ПДн до 40 000
Невыполнение законных требований субъекта ПДн до 45 000
Невыполнение требований по защите ПДн, повлекшее нарушение
безопасности ПДн
до 50 000
Невыполнение обязанности по обезличиванию
до 6 000 на
должностных лиц
Потенциально каждое из нарушений может быть классифицировано отдельно
Штрафы и санкции в области ПДн
• 13.12 КоАП РФ. Нарушение правил защиты
информации (пример с ФСБ)
• 19.7 КоАП РФ. Непредставление сведений
(например, уведомление в реестр)
• Блокировка Интернет-сайтов
• И другие…
21
Гарантии и поддержка
22
Гарантии, поддержка и сопровождение.
Подход АО «ДиалогНаука».
 гарантийные обязательства на результаты работ;
 объекты работ: документация и средства защиты;
 поддержка при проверках и запросах;
 обязательства – 12 месяцев, включаются в договор.
Сопровождение при проверках
23
 успешное прохождение проверок
Роскомнадзора, ФСТЭК, ФСБ, ЦБ РФ, ФОМС;
 помощь в формировании письменных ответов на запросы;
 отстаивание позиции Заказчика (в том числе очное участие);
 оперативное устранение замечаний.
Сопровождение при проверках.
Подход АО «ДиалогНаука».
Наши контакты
117105, г. Москва, ул. Нагатинская, д. 1
Телефон: +7 (495) 980-67-76
Факс: +7 (495) 980-67-75
http://www.DialogNauka.ru
e-mail: info@DialogNauka.ru
24

More Related Content

What's hot

Результат общественного обсуждения блока “антитеррористических законопроектов...
Результат общественного обсуждения блока “антитеррористических законопроектов...Результат общественного обсуждения блока “антитеррористических законопроектов...
Результат общественного обсуждения блока “антитеррористических законопроектов...
Artem Kozlyuk
 
Цифровое судопроизводство. Суд будущего.
Цифровое судопроизводство. Суд будущего.Цифровое судопроизводство. Суд будущего.
Цифровое судопроизводство. Суд будущего.
Sarkis Darbinyan
 
Цифровое судопроизводство. Суд будущего.
Цифровое судопроизводство. Суд будущего.Цифровое судопроизводство. Суд будущего.
Цифровое судопроизводство. Суд будущего.
Sarkis Darbinyan
 
Риск-ориентированный подход к выполнению требований 152-ФЗ
Риск-ориентированный подход к выполнению требований 152-ФЗРиск-ориентированный подход к выполнению требований 152-ФЗ
Риск-ориентированный подход к выполнению требований 152-ФЗ
Andrew Fadeev
 
Lw стандарт тех.сопровождения
Lw стандарт тех.сопровожденияLw стандарт тех.сопровождения
Lw стандарт тех.сопровожденияPenguin Tux
 
Проект № 553424-6
Проект № 553424-6Проект № 553424-6
Проект № 553424-6
DialogueScience
 
Закон о защите персональных данных прелести и неожиданности
Закон о защите персональных данных прелести и неожиданностиЗакон о защите персональных данных прелести и неожиданности
Закон о защите персональных данных прелести и неожиданностиDialogMarketingDays
 
Антипиратская практика в России
Антипиратская практика в России Антипиратская практика в России
Антипиратская практика в России
Evgeniy Kozlov
 
Программа курса "Новинки законодательства по персональным данным"
Программа курса "Новинки законодательства по персональным данным"Программа курса "Новинки законодательства по персональным данным"
Программа курса "Новинки законодательства по персональным данным"Aleksey Lukatskiy
 
Михаил Емельянников - Основные тенденции государственного регулирования в сфе...
Михаил Емельянников - Основные тенденции государственного регулирования в сфе...Михаил Емельянников - Основные тенденции государственного регулирования в сфе...
Михаил Емельянников - Основные тенденции государственного регулирования в сфе...
Expolink
 
Аладдин "Проблемы идентификации и аутентификации при построении электронного ...
Аладдин "Проблемы идентификации и аутентификации при построении электронного ...Аладдин "Проблемы идентификации и аутентификации при построении электронного ...
Аладдин "Проблемы идентификации и аутентификации при построении электронного ...
Victor Gridnev
 
Алексей Лукацкий (Cisco) "Изменения законодательства по ИБ в банковской сфере"
Алексей Лукацкий (Cisco) "Изменения законодательства по ИБ в банковской сфере"Алексей Лукацкий (Cisco) "Изменения законодательства по ИБ в банковской сфере"
Алексей Лукацкий (Cisco) "Изменения законодательства по ИБ в банковской сфере"Expolink
 
ISACA_Slides_Ermolaev_16 December 2011
ISACA_Slides_Ermolaev_16 December 2011ISACA_Slides_Ermolaev_16 December 2011
ISACA_Slides_Ermolaev_16 December 2011Lily Nabochenko
 
Уральский форум по информационной безопасности финансовых организаций за 15 м...
Уральский форум по информационной безопасности финансовых организаций за 15 м...Уральский форум по информационной безопасности финансовых организаций за 15 м...
Уральский форум по информационной безопасности финансовых организаций за 15 м...
Aleksey Lukatskiy
 
Russian Personal Data Legislation: Localization Requirement
Russian Personal Data Legislation: Localization RequirementRussian Personal Data Legislation: Localization Requirement
Russian Personal Data Legislation: Localization Requirement
Vladislav Arkhipov
 

What's hot (16)

Результат общественного обсуждения блока “антитеррористических законопроектов...
Результат общественного обсуждения блока “антитеррористических законопроектов...Результат общественного обсуждения блока “антитеррористических законопроектов...
Результат общественного обсуждения блока “антитеррористических законопроектов...
 
Цифровое судопроизводство. Суд будущего.
Цифровое судопроизводство. Суд будущего.Цифровое судопроизводство. Суд будущего.
Цифровое судопроизводство. Суд будущего.
 
Цифровое судопроизводство. Суд будущего.
Цифровое судопроизводство. Суд будущего.Цифровое судопроизводство. Суд будущего.
Цифровое судопроизводство. Суд будущего.
 
Риск-ориентированный подход к выполнению требований 152-ФЗ
Риск-ориентированный подход к выполнению требований 152-ФЗРиск-ориентированный подход к выполнению требований 152-ФЗ
Риск-ориентированный подход к выполнению требований 152-ФЗ
 
Lw стандарт тех.сопровождения
Lw стандарт тех.сопровожденияLw стандарт тех.сопровождения
Lw стандарт тех.сопровождения
 
Проект № 553424-6
Проект № 553424-6Проект № 553424-6
Проект № 553424-6
 
Закон о защите персональных данных прелести и неожиданности
Закон о защите персональных данных прелести и неожиданностиЗакон о защите персональных данных прелести и неожиданности
Закон о защите персональных данных прелести и неожиданности
 
Антипиратская практика в России
Антипиратская практика в России Антипиратская практика в России
Антипиратская практика в России
 
Программа курса "Новинки законодательства по персональным данным"
Программа курса "Новинки законодательства по персональным данным"Программа курса "Новинки законодательства по персональным данным"
Программа курса "Новинки законодательства по персональным данным"
 
Михаил Емельянников - Основные тенденции государственного регулирования в сфе...
Михаил Емельянников - Основные тенденции государственного регулирования в сфе...Михаил Емельянников - Основные тенденции государственного регулирования в сфе...
Михаил Емельянников - Основные тенденции государственного регулирования в сфе...
 
Аладдин "Проблемы идентификации и аутентификации при построении электронного ...
Аладдин "Проблемы идентификации и аутентификации при построении электронного ...Аладдин "Проблемы идентификации и аутентификации при построении электронного ...
Аладдин "Проблемы идентификации и аутентификации при построении электронного ...
 
Алексей Лукацкий (Cisco) "Изменения законодательства по ИБ в банковской сфере"
Алексей Лукацкий (Cisco) "Изменения законодательства по ИБ в банковской сфере"Алексей Лукацкий (Cisco) "Изменения законодательства по ИБ в банковской сфере"
Алексей Лукацкий (Cisco) "Изменения законодательства по ИБ в банковской сфере"
 
ISACA_Slides_Ermolaev_16 December 2011
ISACA_Slides_Ermolaev_16 December 2011ISACA_Slides_Ermolaev_16 December 2011
ISACA_Slides_Ermolaev_16 December 2011
 
Уральский форум по информационной безопасности финансовых организаций за 15 м...
Уральский форум по информационной безопасности финансовых организаций за 15 м...Уральский форум по информационной безопасности финансовых организаций за 15 м...
Уральский форум по информационной безопасности финансовых организаций за 15 м...
 
Vbяценко 20 21 сентября
Vbяценко 20 21 сентябряVbяценко 20 21 сентября
Vbяценко 20 21 сентября
 
Russian Personal Data Legislation: Localization Requirement
Russian Personal Data Legislation: Localization RequirementRussian Personal Data Legislation: Localization Requirement
Russian Personal Data Legislation: Localization Requirement
 

Similar to ПРАВОПРИМЕНИТЕЛЬНАЯ ПРАКТИКА В ОБЛАСТИ ПЕРСОНАЛЬНЫХ ДАННЫХ

Data protection RU vs EU
Data protection RU vs EUData protection RU vs EU
пр про законодательство в области иб для нн в.2
пр про законодательство в области иб для нн в.2пр про законодательство в области иб для нн в.2
пр про законодательство в области иб для нн в.2
Andrey Prozorov, CISM, CIPP/E, CDPSE. LA 27001
 
Михаил Яценко Закон «О персональных данных». Практика применения
Михаил Яценко Закон «О персональных данных». Практика примененияМихаил Яценко Закон «О персональных данных». Практика применения
Михаил Яценко Закон «О персональных данных». Практика применения
Надт Ассоциация
 
Перенос персональных данных в РФ. Вопросы и ответы
Перенос персональных данных в РФ. Вопросы и ответыПеренос персональных данных в РФ. Вопросы и ответы
Перенос персональных данных в РФ. Вопросы и ответы
КРОК
 
Изменения в фз 152
Изменения в фз 152Изменения в фз 152
Изменения в фз 152ivanishko
 
Последние изменения законодательства по ИБ и его тенденции
Последние изменения законодательства по ИБ и его тенденцииПоследние изменения законодательства по ИБ и его тенденции
Последние изменения законодательства по ИБ и его тенденции
Aleksey Lukatskiy
 
CISCO. Алексей Лукацкий: "Последние изменения законодательства о персональных...
CISCO. Алексей Лукацкий: "Последние изменения законодательства о персональных...CISCO. Алексей Лукацкий: "Последние изменения законодательства о персональных...
CISCO. Алексей Лукацкий: "Последние изменения законодательства о персональных...
Expolink
 
Последние изменения в законодательстве по персональным данным
Последние изменения в законодательстве по персональным даннымПоследние изменения в законодательстве по персональным данным
Последние изменения в законодательстве по персональным данным
Aleksey Lukatskiy
 
Правовые и технические аспекты защиты персональных данных в электронной комме...
Правовые и технические аспекты защиты персональных данных в электронной комме...Правовые и технические аспекты защиты персональных данных в электронной комме...
Правовые и технические аспекты защиты персональных данных в электронной комме...
Demian Ramenskiy
 
Обзор тенденций ИБ-регулирования для телекома
Обзор тенденций ИБ-регулирования для телекомаОбзор тенденций ИБ-регулирования для телекома
Обзор тенденций ИБ-регулирования для телекома
Aleksey Lukatskiy
 
Планируемые изменения законодательства по ИБ в России
Планируемые изменения законодательства по ИБ в РоссииПланируемые изменения законодательства по ИБ в России
Планируемые изменения законодательства по ИБ в России
Aleksey Lukatskiy
 
Какие чернила подвезли бешеному принтеру или что нас ждет в отечественном зак...
Какие чернила подвезли бешеному принтеру или что нас ждет в отечественном зак...Какие чернила подвезли бешеному принтеру или что нас ждет в отечественном зак...
Какие чернила подвезли бешеному принтеру или что нас ждет в отечественном зак...
RISClubSPb
 
Ключевые правовые аспекты регулирования обработки персональных данных на пред...
Ключевые правовые аспекты регулирования обработки персональных данных на пред...Ключевые правовые аспекты регулирования обработки персональных данных на пред...
Ключевые правовые аспекты регулирования обработки персональных данных на пред...
КРОК
 
Positive Hack Days. Царев. Сложности выполнения российских требований по ЗПД
Positive Hack Days. Царев. Сложности выполнения российских требований по ЗПДPositive Hack Days. Царев. Сложности выполнения российских требований по ЗПД
Positive Hack Days. Царев. Сложности выполнения российских требований по ЗПД
Positive Hack Days
 
Russia security regulations update
Russia security regulations updateRussia security regulations update
Russia security regulations updateCisco Russia
 
лукацкий алексей. обзор последних законодательных инициатив в области информа...
лукацкий алексей. обзор последних законодательных инициатив в области информа...лукацкий алексей. обзор последних законодательных инициатив в области информа...
лукацкий алексей. обзор последних законодательных инициатив в области информа...
elenae00
 
Последние законодательные инициативы по информационной безопасности
Последние законодательные инициативы по информационной безопасностиПоследние законодательные инициативы по информационной безопасности
Последние законодательные инициативы по информационной безопасностиAleksey Lukatskiy
 
Программа курса "Что скрывает законодательство по персональным данным"
Программа курса "Что скрывает законодательство по персональным данным"Программа курса "Что скрывает законодательство по персональным данным"
Программа курса "Что скрывает законодательство по персональным данным"Aleksey Lukatskiy
 

Similar to ПРАВОПРИМЕНИТЕЛЬНАЯ ПРАКТИКА В ОБЛАСТИ ПЕРСОНАЛЬНЫХ ДАННЫХ (20)

Data protection RU vs EU
Data protection RU vs EUData protection RU vs EU
Data protection RU vs EU
 
пр про законодательство в области иб для нн в.2
пр про законодательство в области иб для нн в.2пр про законодательство в области иб для нн в.2
пр про законодательство в области иб для нн в.2
 
яценко 20 21 сентября
яценко 20 21 сентябряяценко 20 21 сентября
яценко 20 21 сентября
 
Михаил Яценко Закон «О персональных данных». Практика применения
Михаил Яценко Закон «О персональных данных». Практика примененияМихаил Яценко Закон «О персональных данных». Практика применения
Михаил Яценко Закон «О персональных данных». Практика применения
 
Перенос персональных данных в РФ. Вопросы и ответы
Перенос персональных данных в РФ. Вопросы и ответыПеренос персональных данных в РФ. Вопросы и ответы
Перенос персональных данных в РФ. Вопросы и ответы
 
Изменения в фз 152
Изменения в фз 152Изменения в фз 152
Изменения в фз 152
 
Последние изменения законодательства по ИБ и его тенденции
Последние изменения законодательства по ИБ и его тенденцииПоследние изменения законодательства по ИБ и его тенденции
Последние изменения законодательства по ИБ и его тенденции
 
CISCO. Алексей Лукацкий: "Последние изменения законодательства о персональных...
CISCO. Алексей Лукацкий: "Последние изменения законодательства о персональных...CISCO. Алексей Лукацкий: "Последние изменения законодательства о персональных...
CISCO. Алексей Лукацкий: "Последние изменения законодательства о персональных...
 
Последние изменения в законодательстве по персональным данным
Последние изменения в законодательстве по персональным даннымПоследние изменения в законодательстве по персональным данным
Последние изменения в законодательстве по персональным данным
 
Правовые и технические аспекты защиты персональных данных в электронной комме...
Правовые и технические аспекты защиты персональных данных в электронной комме...Правовые и технические аспекты защиты персональных данных в электронной комме...
Правовые и технические аспекты защиты персональных данных в электронной комме...
 
Обзор тенденций ИБ-регулирования для телекома
Обзор тенденций ИБ-регулирования для телекомаОбзор тенденций ИБ-регулирования для телекома
Обзор тенденций ИБ-регулирования для телекома
 
Планируемые изменения законодательства по ИБ в России
Планируемые изменения законодательства по ИБ в РоссииПланируемые изменения законодательства по ИБ в России
Планируемые изменения законодательства по ИБ в России
 
Какие чернила подвезли бешеному принтеру или что нас ждет в отечественном зак...
Какие чернила подвезли бешеному принтеру или что нас ждет в отечественном зак...Какие чернила подвезли бешеному принтеру или что нас ждет в отечественном зак...
Какие чернила подвезли бешеному принтеру или что нас ждет в отечественном зак...
 
Ключевые правовые аспекты регулирования обработки персональных данных на пред...
Ключевые правовые аспекты регулирования обработки персональных данных на пред...Ключевые правовые аспекты регулирования обработки персональных данных на пред...
Ключевые правовые аспекты регулирования обработки персональных данных на пред...
 
Positive Hack Days. Царев. Сложности выполнения российских требований по ЗПД
Positive Hack Days. Царев. Сложности выполнения российских требований по ЗПДPositive Hack Days. Царев. Сложности выполнения российских требований по ЗПД
Positive Hack Days. Царев. Сложности выполнения российских требований по ЗПД
 
О проекте БЕЗ УГРОЗ РУ
О проекте БЕЗ УГРОЗ РУО проекте БЕЗ УГРОЗ РУ
О проекте БЕЗ УГРОЗ РУ
 
Russia security regulations update
Russia security regulations updateRussia security regulations update
Russia security regulations update
 
лукацкий алексей. обзор последних законодательных инициатив в области информа...
лукацкий алексей. обзор последних законодательных инициатив в области информа...лукацкий алексей. обзор последних законодательных инициатив в области информа...
лукацкий алексей. обзор последних законодательных инициатив в области информа...
 
Последние законодательные инициативы по информационной безопасности
Последние законодательные инициативы по информационной безопасностиПоследние законодательные инициативы по информационной безопасности
Последние законодательные инициативы по информационной безопасности
 
Программа курса "Что скрывает законодательство по персональным данным"
Программа курса "Что скрывает законодательство по персональным данным"Программа курса "Что скрывает законодательство по персональным данным"
Программа курса "Что скрывает законодательство по персональным данным"
 

More from DialogueScience

Вебинар: Подход Лаборатории Касперского к противодействию целевым атакам
Вебинар: Подход Лаборатории Касперского к противодействию целевым атакамВебинар: Подход Лаборатории Касперского к противодействию целевым атакам
Вебинар: Подход Лаборатории Касперского к противодействию целевым атакам
DialogueScience
 
Вебинар: Next Generation DLP
Вебинар: Next Generation DLPВебинар: Next Generation DLP
Вебинар: Next Generation DLP
DialogueScience
 
Вебинар: MaxPatrol + MaxPatrol SIEM - что нужно знать об оценке состояния и у...
Вебинар: MaxPatrol + MaxPatrol SIEM - что нужно знать об оценке состояния и у...Вебинар: MaxPatrol + MaxPatrol SIEM - что нужно знать об оценке состояния и у...
Вебинар: MaxPatrol + MaxPatrol SIEM - что нужно знать об оценке состояния и у...
DialogueScience
 
Вебинар: DeviceLock - экспертный взгляд на DLP-технологии
Вебинар: DeviceLock - экспертный взгляд на DLP-технологииВебинар: DeviceLock - экспертный взгляд на DLP-технологии
Вебинар: DeviceLock - экспертный взгляд на DLP-технологии
DialogueScience
 
Вебинар: Функциональные возможности HP ArcSight Logger \ ESM
Вебинар: Функциональные возможности HP ArcSight Logger \ ESMВебинар: Функциональные возможности HP ArcSight Logger \ ESM
Вебинар: Функциональные возможности HP ArcSight Logger \ ESM
DialogueScience
 
ВЕБИНАР: ЛУЧШИЕ ПРАКТИКИ И РЕКОМЕНДАЦИИ ПО ПРОТИВОДЕЙСТВИЮ ЦЕЛЕВЫМ КИБЕРАТАКА...
ВЕБИНАР: ЛУЧШИЕ ПРАКТИКИ И РЕКОМЕНДАЦИИ ПО ПРОТИВОДЕЙСТВИЮ ЦЕЛЕВЫМ КИБЕРАТАКА...ВЕБИНАР: ЛУЧШИЕ ПРАКТИКИ И РЕКОМЕНДАЦИИ ПО ПРОТИВОДЕЙСТВИЮ ЦЕЛЕВЫМ КИБЕРАТАКА...
ВЕБИНАР: ЛУЧШИЕ ПРАКТИКИ И РЕКОМЕНДАЦИИ ПО ПРОТИВОДЕЙСТВИЮ ЦЕЛЕВЫМ КИБЕРАТАКА...
DialogueScience
 
ВЕБИНАР: УПРАВЛЕНИЕ ИНЦИДЕНТАМИ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ ОТ А ДО Я
ВЕБИНАР: УПРАВЛЕНИЕ ИНЦИДЕНТАМИ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ ОТ А ДО ЯВЕБИНАР: УПРАВЛЕНИЕ ИНЦИДЕНТАМИ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ ОТ А ДО Я
ВЕБИНАР: УПРАВЛЕНИЕ ИНЦИДЕНТАМИ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ ОТ А ДО Я
DialogueScience
 
Создание системы обеспечения ИБ АСТУ электросетевой компании
Создание системы обеспечения ИБ АСТУ электросетевой компанииСоздание системы обеспечения ИБ АСТУ электросетевой компании
Создание системы обеспечения ИБ АСТУ электросетевой компании
DialogueScience
 
Управление инцидентами информационной безопасности от А до Я
Управление инцидентами информационной безопасности от А до ЯУправление инцидентами информационной безопасности от А до Я
Управление инцидентами информационной безопасности от А до Я
DialogueScience
 
Практические особенности внедрения систем класса DLP
Практические особенности внедрения систем класса DLPПрактические особенности внедрения систем класса DLP
Практические особенности внедрения систем класса DLP
DialogueScience
 
Целенаправленные атаки на мобильные устройства
Целенаправленные атаки на мобильные устройстваЦеленаправленные атаки на мобильные устройства
Целенаправленные атаки на мобильные устройства
DialogueScience
 
Safe inspect. Средство контроля за действиями привилегированных пользователей
Safe inspect. Средство контроля за действиями привилегированных пользователейSafe inspect. Средство контроля за действиями привилегированных пользователей
Safe inspect. Средство контроля за действиями привилегированных пользователей
DialogueScience
 
Современные российские средства защиты информации
Современные российские средства защиты информацииСовременные российские средства защиты информации
Современные российские средства защиты информации
DialogueScience
 
SOMETHING INTANGIBLE, BUT REAL ABOUT CYBERSECURITY
SOMETHING INTANGIBLE, BUT REAL ABOUT CYBERSECURITYSOMETHING INTANGIBLE, BUT REAL ABOUT CYBERSECURITY
SOMETHING INTANGIBLE, BUT REAL ABOUT CYBERSECURITY
DialogueScience
 
Стандарт PCI DSS. Особенности внедрения.
Стандарт PCI DSS. Особенности внедрения.Стандарт PCI DSS. Особенности внедрения.
Стандарт PCI DSS. Особенности внедрения.
DialogueScience
 
Целенаправленные атаки на мобильные устройства
Целенаправленные атаки на мобильные устройстваЦеленаправленные атаки на мобильные устройства
Целенаправленные атаки на мобильные устройства
DialogueScience
 
Обзор текущей ситуации в области импортозамещения СЗИ
Обзор текущей ситуации в области импортозамещения СЗИОбзор текущей ситуации в области импортозамещения СЗИ
Обзор текущей ситуации в области импортозамещения СЗИ
DialogueScience
 
Практические особенности внедрения систем класса DLP
Практические особенности внедрения систем класса DLPПрактические особенности внедрения систем класса DLP
Практические особенности внедрения систем класса DLP
DialogueScience
 
Вебинар: Функциональные возможности современных SIEM-систем
Вебинар: Функциональные возможности современных SIEM-системВебинар: Функциональные возможности современных SIEM-систем
Вебинар: Функциональные возможности современных SIEM-систем
DialogueScience
 
Fireeye 201FireEye - система защиты от целенаправленных атак5
Fireeye  201FireEye - система защиты от целенаправленных атак5Fireeye  201FireEye - система защиты от целенаправленных атак5
Fireeye 201FireEye - система защиты от целенаправленных атак5
DialogueScience
 

More from DialogueScience (20)

Вебинар: Подход Лаборатории Касперского к противодействию целевым атакам
Вебинар: Подход Лаборатории Касперского к противодействию целевым атакамВебинар: Подход Лаборатории Касперского к противодействию целевым атакам
Вебинар: Подход Лаборатории Касперского к противодействию целевым атакам
 
Вебинар: Next Generation DLP
Вебинар: Next Generation DLPВебинар: Next Generation DLP
Вебинар: Next Generation DLP
 
Вебинар: MaxPatrol + MaxPatrol SIEM - что нужно знать об оценке состояния и у...
Вебинар: MaxPatrol + MaxPatrol SIEM - что нужно знать об оценке состояния и у...Вебинар: MaxPatrol + MaxPatrol SIEM - что нужно знать об оценке состояния и у...
Вебинар: MaxPatrol + MaxPatrol SIEM - что нужно знать об оценке состояния и у...
 
Вебинар: DeviceLock - экспертный взгляд на DLP-технологии
Вебинар: DeviceLock - экспертный взгляд на DLP-технологииВебинар: DeviceLock - экспертный взгляд на DLP-технологии
Вебинар: DeviceLock - экспертный взгляд на DLP-технологии
 
Вебинар: Функциональные возможности HP ArcSight Logger \ ESM
Вебинар: Функциональные возможности HP ArcSight Logger \ ESMВебинар: Функциональные возможности HP ArcSight Logger \ ESM
Вебинар: Функциональные возможности HP ArcSight Logger \ ESM
 
ВЕБИНАР: ЛУЧШИЕ ПРАКТИКИ И РЕКОМЕНДАЦИИ ПО ПРОТИВОДЕЙСТВИЮ ЦЕЛЕВЫМ КИБЕРАТАКА...
ВЕБИНАР: ЛУЧШИЕ ПРАКТИКИ И РЕКОМЕНДАЦИИ ПО ПРОТИВОДЕЙСТВИЮ ЦЕЛЕВЫМ КИБЕРАТАКА...ВЕБИНАР: ЛУЧШИЕ ПРАКТИКИ И РЕКОМЕНДАЦИИ ПО ПРОТИВОДЕЙСТВИЮ ЦЕЛЕВЫМ КИБЕРАТАКА...
ВЕБИНАР: ЛУЧШИЕ ПРАКТИКИ И РЕКОМЕНДАЦИИ ПО ПРОТИВОДЕЙСТВИЮ ЦЕЛЕВЫМ КИБЕРАТАКА...
 
ВЕБИНАР: УПРАВЛЕНИЕ ИНЦИДЕНТАМИ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ ОТ А ДО Я
ВЕБИНАР: УПРАВЛЕНИЕ ИНЦИДЕНТАМИ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ ОТ А ДО ЯВЕБИНАР: УПРАВЛЕНИЕ ИНЦИДЕНТАМИ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ ОТ А ДО Я
ВЕБИНАР: УПРАВЛЕНИЕ ИНЦИДЕНТАМИ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ ОТ А ДО Я
 
Создание системы обеспечения ИБ АСТУ электросетевой компании
Создание системы обеспечения ИБ АСТУ электросетевой компанииСоздание системы обеспечения ИБ АСТУ электросетевой компании
Создание системы обеспечения ИБ АСТУ электросетевой компании
 
Управление инцидентами информационной безопасности от А до Я
Управление инцидентами информационной безопасности от А до ЯУправление инцидентами информационной безопасности от А до Я
Управление инцидентами информационной безопасности от А до Я
 
Практические особенности внедрения систем класса DLP
Практические особенности внедрения систем класса DLPПрактические особенности внедрения систем класса DLP
Практические особенности внедрения систем класса DLP
 
Целенаправленные атаки на мобильные устройства
Целенаправленные атаки на мобильные устройстваЦеленаправленные атаки на мобильные устройства
Целенаправленные атаки на мобильные устройства
 
Safe inspect. Средство контроля за действиями привилегированных пользователей
Safe inspect. Средство контроля за действиями привилегированных пользователейSafe inspect. Средство контроля за действиями привилегированных пользователей
Safe inspect. Средство контроля за действиями привилегированных пользователей
 
Современные российские средства защиты информации
Современные российские средства защиты информацииСовременные российские средства защиты информации
Современные российские средства защиты информации
 
SOMETHING INTANGIBLE, BUT REAL ABOUT CYBERSECURITY
SOMETHING INTANGIBLE, BUT REAL ABOUT CYBERSECURITYSOMETHING INTANGIBLE, BUT REAL ABOUT CYBERSECURITY
SOMETHING INTANGIBLE, BUT REAL ABOUT CYBERSECURITY
 
Стандарт PCI DSS. Особенности внедрения.
Стандарт PCI DSS. Особенности внедрения.Стандарт PCI DSS. Особенности внедрения.
Стандарт PCI DSS. Особенности внедрения.
 
Целенаправленные атаки на мобильные устройства
Целенаправленные атаки на мобильные устройстваЦеленаправленные атаки на мобильные устройства
Целенаправленные атаки на мобильные устройства
 
Обзор текущей ситуации в области импортозамещения СЗИ
Обзор текущей ситуации в области импортозамещения СЗИОбзор текущей ситуации в области импортозамещения СЗИ
Обзор текущей ситуации в области импортозамещения СЗИ
 
Практические особенности внедрения систем класса DLP
Практические особенности внедрения систем класса DLPПрактические особенности внедрения систем класса DLP
Практические особенности внедрения систем класса DLP
 
Вебинар: Функциональные возможности современных SIEM-систем
Вебинар: Функциональные возможности современных SIEM-системВебинар: Функциональные возможности современных SIEM-систем
Вебинар: Функциональные возможности современных SIEM-систем
 
Fireeye 201FireEye - система защиты от целенаправленных атак5
Fireeye  201FireEye - система защиты от целенаправленных атак5Fireeye  201FireEye - система защиты от целенаправленных атак5
Fireeye 201FireEye - система защиты от целенаправленных атак5
 

ПРАВОПРИМЕНИТЕЛЬНАЯ ПРАКТИКА В ОБЛАСТИ ПЕРСОНАЛЬНЫХ ДАННЫХ

  • 1. ПРАВОПРИМЕНИТЕЛЬНАЯ ПРАКТИКА В ОБЛАСТИ ПЕРСОНАЛЬНЫХ ДАННЫХ Романов Илья | CISA, CISM Заместитель руководителя Отдела консалтинга АО «ДиалогНаука»
  • 2. О компании  Создана в 1992 году СП «Диалог» и Вычислительным центром РАН.  Первые продукты – ревизор ADinf, антивирусы Aidstest и Doctor Web.  В настоящее время – системный интегратор в области информационной безопасности. 2
  • 3. Направления деятельности 3 В соответствии с требованиями нормативных документов и стандартов:  152-ФЗ,  СТО БР ИББС,  PCI DSS,  382-П,  ISO 27001,  АСУ ТП,  Коммерческая тайна,  Сведения ДСП,  Защита ГИС.
  • 4. О компании «ДиалогНаука»: ключевые клиенты 4
  • 5. Проверки в области ПДн Проверки в области ПДн • Сильно поменялся порядок к проведению проверок (вышли из под действия 294-ФЗ). • Новые аспекты и вопросы, на которые обращает внимание Роскомнадзор. • Проверки ФСБ по ПДн. • Блокировка сайтов нарушителей. • Новые штрафы (с 1 июля). «ДиалогНаука» • опыт сопровождения ряда крупных Заказчиков в ходе проверок в области ПДн (в том числе «международных» Компаний); • отслеживаем результаты проверок и судебных решений; • участвуем в публичных мероприятиях. 5
  • 6. Проверки Роскомнадзора • Вышли из под действия 294-ФЗ (о защите прав при проверках): – продление сроков проверки, задержка с выдачей акта; – нет возможности оспорить результат (только через суд). • Большие запросы (требуют свыше 50 справок и официальных ответов). • Детально смотрят и «бумажные» документы и информационные системы, особое внимание – сайтам. • Неохотно идут на обсуждение спорных вопросов. 6
  • 7. Цель может быть только одна • 152-ФЗ: – Согласие на обработку ПДн может быть дано в любой позволяющей подтвердить факт его получения форме. – В отдельных случаях – только письменное согласие, содержащее ЦЕЛЬ обработки персональных данных. • ТК РФ – Не сообщать ПДн работника третьей стороне без письменного согласия работника. 7
  • 8. Цель может быть только одна • 152-ФЗ: – Согласие на обработку ПДн может быть дано в любой позволяющей подтвердить факт его получения форме. – В отдельных случаях – только письменное согласие, содержащее ЦЕЛЬ обработки персональных данных. • ТК РФ – Не сообщать ПДн работника третьей стороне без письменного согласия работника. • Вывод – В случае передачи ПДн работников (за рамками ТК) нужны отдельные письменные согласия под каждую цель (зарплатный проект, турагентства, ДМС и т.д.). – Аналогично и для других субъектов ПДн. Суды придерживаются такой позиции Роскомнадзора. 8
  • 9. Сайты • Обработка ПДн с использованием счетчиков посещаемости сайтов: – IP-адрес компьютера, страна, дата и время посещения, тип браузера, тип операционной системы, модель мобильного устройства, тип мобильного устройства. • Требуется согласие: – в отдельных случаях достаточно «галочки», – в других – обязательна публичная оферта на сайте. 9 …отсутствует однозначное понимание того, в каких случаях собираемые и обрабатываемые данные будут относиться к персональным, а в каких — нет. ...если совокупность данных необходима и достаточна для идентификации лица, такие данные следует считать ПДн, даже если они не включают в себя данные документов, удостоверяющих личность.
  • 10. Сайты Типовые формы (электронных) анкет на сайте должны соответствовать ПП-687: • Обработка ПДн не может быть признана осуществляемой с использованием средств автоматизации только на том основании, что ПДн содержатся в ИСПДн либо были извлечены из нее. • Формы на сайте должны содержать цель, сроки обработки, перечень действий, отметку о согласии и т.д. 10
  • 11. Общедоступные ПДн • Обработка общедоступных ПДн: – Принцип «Целеполагания» - обработка ПДн должна соответствовать целям сбора ПДн. Например, если данные размещаются с целью поиска одноклассников, то нельзя их использовать для продвижения услуг и взыскания долгов. – На обработку ПДн должны быть полномочия. Например ЕГРЮЛ может вести только ФНС и «тиражировать» ЕГРЮЛ незаконно. • «Big Data» - регулятор планирует усиление контроля: «Мы хотим получать внятные ответы об использовании ПДн российских граждан». 11
  • 12. Анализ ИСПДн • Товарные накладные на серверы. • Изучение информационных потоков (SQL-запросы). • Поиск ПДн с истекшими сроками хранения. • Проверка учетных записей (если есть аутсорсинг – должно быть поручение обработки ПДн с согласия субъекта). • Локализация баз данных– с использованием «whois»: «В судебно- претензионной практике установление ответчиков в основном осуществляется посредством whois-сервисов». 12
  • 13. Локализация баз персональных данных Подход к трактовке требований о локализации баз данных, содержащих ПДн остался без изменений: • «Первичный» сбор ПДн должен осуществляться с использованием БД на территории РФ. • После этого – можно передавать в другие страны, с соблюдением требований к трансграничной передаче и передаче третьим лицам Полезные ссылки: • http://minsvyaz.ru/ru/personaldata/ • https://pd.rkn.gov.ru/library/p195/ 13 Позиция РКН: Только доступ к ПДн в режиме просмотра - не является трансграничной передачей.
  • 14. Актуальность Уведомлений • Не учтены отдельные категории субъектов ПДн: – родственники работников (карточка Т-2); – посетители сайтов. • Не учтены отдельные категории ПДн: – подпись и расшифровка подписи, – сведения, содержащиеся в свидетельстве о браке, в удостоверении офицера и паспорте моряка. • Неполные сведения о правовых основаниях обработки ПДн. Позиция РКН: Для граждан наличие Компании в Реестре свидетельствует о легитимности обработки ПДн. 14
  • 15. Типичные нарушения • Нарушения, связанные с сайтами: – нет Политики, – обработка данных посетителей без согласия, – некорректные типовые формы (см. ПП-687). • Незаконная обработка ПДн: – обработка без согласия, – согласие не соответствует требованиям, – обработка (хранение) по достижению целей. • Нарушение конфиденциальности: – передача третьим лицам. • Неактуальное уведомление об обработке ПДн. 15
  • 16. Последствия проверок РКН • Блокировка интернет-сайтов • Предписания (срок исполнения – 3 месяца) • Штрафы В подавляющем большинстве случаев Операторам не удается оспорить результаты проверок в суде. 16
  • 17. Проверки ФСБ • Как называется: Обследование помещений, зданий, сооружений, участков местности и транспортных средств. • Основания: – ФЗ «Об оперативно-розыскной деятельности» (144-ФЗ), – внутренний план? • Порядок проведения: – приходят без предупреждения, – смотрят документы, – смотрят оборудование и информационные системы. 17
  • 18. Проверки ФСБ Что проверяет ФСБ: • назначение ответственных лиц (допуск к ПДн, защита ПДн), • учет машинных носителей ПДн, • наличие сертифицированных СЗИ и СКЗИ, • модель угроз и совокупность предположений о нарушителе, • определение уровня защищенности и требуемого класса СКЗИ. 18
  • 19. Проверки ФСБ Результаты: • штрафы (ч. 6, ст. 13.12 КоАП РФ) – от 10 000 рублей • представления об устранении причин и условий (срок – 1 месяц в соответствии со ст. 29.13 КоАП РФ) 19
  • 20. Штрафы и санкции в области ПДн Статья 13.11. Нарушение законодательства РФ в области ПДн 20 Текущая редакция КоАП Нарушение порядка сбора, хранения, использования или распространения ПДн до 10 000 с 1 июля 2017 года Обработка ПДн в случаях, не предусмотренных законодательством, либо обработка ПДн, несовместимая с целями сбора ПДн до 50 000 Обработка ПДн без согласия в письменной форме, либо невыполнение требований к содержанию согласия в письменной форме до 75 000 Необеспечение неограниченного доступа к Политике в области ПДн до 30 000 Непредставление ответа на запрос субъекта ПДн до 40 000 Невыполнение законных требований субъекта ПДн до 45 000 Невыполнение требований по защите ПДн, повлекшее нарушение безопасности ПДн до 50 000 Невыполнение обязанности по обезличиванию до 6 000 на должностных лиц Потенциально каждое из нарушений может быть классифицировано отдельно
  • 21. Штрафы и санкции в области ПДн • 13.12 КоАП РФ. Нарушение правил защиты информации (пример с ФСБ) • 19.7 КоАП РФ. Непредставление сведений (например, уведомление в реестр) • Блокировка Интернет-сайтов • И другие… 21
  • 22. Гарантии и поддержка 22 Гарантии, поддержка и сопровождение. Подход АО «ДиалогНаука».  гарантийные обязательства на результаты работ;  объекты работ: документация и средства защиты;  поддержка при проверках и запросах;  обязательства – 12 месяцев, включаются в договор.
  • 23. Сопровождение при проверках 23  успешное прохождение проверок Роскомнадзора, ФСТЭК, ФСБ, ЦБ РФ, ФОМС;  помощь в формировании письменных ответов на запросы;  отстаивание позиции Заказчика (в том числе очное участие);  оперативное устранение замечаний. Сопровождение при проверках. Подход АО «ДиалогНаука».
  • 24. Наши контакты 117105, г. Москва, ул. Нагатинская, д. 1 Телефон: +7 (495) 980-67-76 Факс: +7 (495) 980-67-75 http://www.DialogNauka.ru e-mail: info@DialogNauka.ru 24