|
выполнение требований федерального 152 закона о защите персональных данных
|
|||
---|---|---|---|
#18+
ВМоисеев>Кифирчик, 11.09.2009 23:04 [7650313] >Возможно. Согласен. Пример, как вариант, подобной системы здесь . Доступ врачей в интернет, со своего рабочего компа, только через терминал сервер. Последний помешается между двух брандмауэров. Настройки оных спецы по-полочкам должны разложить. С уважением, Владимир. а есть реальный пример Владимир? удалось дальше протитирп продвинуться? ... |
|||
:
Нравится:
Не нравится:
|
|||
12.09.2009, 23:58 |
|
выполнение требований федерального 152 закона о защите персональных данных
|
|||
---|---|---|---|
#18+
>iscrafm, 12.09.2009, 23:58 [7651733] >а есть реальный пример Владимир? Нет. Реальной, в промышленном исполнении, штатно работающей системы на базе прототипа нет. Пока занимаюсь борьбой за выживание. Кушать хочется. Была одна задача мониторинга. Пришлось доработать прототип и включить вариант репликации периферийной базы с базой данных центрального узла (базы разного типа). Но проект приказал долго жить. На медне вырезал куски из прототипа для диспетчеризации (множесто удаленных контроллкров кидают и получают информацию от центра, к центру подключено и множество клиентских станций, и через интернет тоже), но тоже в тину. С уважением, Владимир. ... |
|||
:
Нравится:
Не нравится:
|
|||
13.09.2009, 08:41 |
|
выполнение требований федерального 152 закона о защите персональных данных
|
|||
---|---|---|---|
#18+
iehf, Может и паникер. Но раскажите, как Вы предполагаете соблюдать закон "О НАРКОТИЧЕСКИХ СРЕДСТВАХ И ПСИХОТРОПНЫХ ВЕЩЕСТВАХ" со всеми сопутствующими законодательными и подведомственными актами при организации электронного документооборота в мед учрежениях? Единственное известное мне решение пробремы - ведение бумажного дубликата истории болезни. А это обстоятельство делает саму идею электронного документооборота неполноценной, не говоря уже о соблюдении "152 закона ..." ... |
|||
:
Нравится:
Не нравится:
|
|||
13.09.2009, 09:48 |
|
выполнение требований федерального 152 закона о защите персональных данных
|
|||
---|---|---|---|
#18+
pkkv, возможно всё, дело в цене вопроса... http://ispdn.ru/forum/index.php?PAGE_NAME=message&FID=1&TID=61&MID=836#message836 ... |
|||
:
Нравится:
Не нравится:
|
|||
13.09.2009, 11:06 |
|
выполнение требований федерального 152 закона о защите персональных данных
|
|||
---|---|---|---|
#18+
авторПро защиту - в общих фразах. Если это все выполнять - учреждение можно закрывать. Главный наш юрист - Медведев,тоже пришел к выводу,что соблюсти этот закон невозможно и опубликовал свои данные в общем доступе.Даже банки не смогут соответствовать этим требованиям,они решили полностью удалить из своих систем ФИО(по большому счету это им и не нужно.Американцы заставили швейцарские банки предоставить информацию, а с нашими такой фокус не пройдет).Это еще один новый способ честного отъема денег практически у любого предприятия, а не только у медицинских учреждений ... |
|||
:
Нравится:
Не нравится:
|
|||
13.09.2009, 11:36 |
|
выполнение требований федерального 152 закона о защите персональных данных
|
|||
---|---|---|---|
#18+
... |
|||
:
Нравится:
Не нравится:
|
|||
13.09.2009, 12:07 |
|
выполнение требований федерального 152 закона о защите персональных данных
|
|||
---|---|---|---|
#18+
тынц В новом году Снегурочки у Дедов морозов будут другие автор4)После 1 января 2010 к проверкам активно подключатся ФСТЭК и ФСБ (никто мешать не будет) ... |
|||
:
Нравится:
Не нравится:
|
|||
13.09.2009, 12:21 |
|
выполнение требований федерального 152 закона о защите персональных данных
|
|||
---|---|---|---|
#18+
Сейчас прочел еще раз,тогда читал все подряд,тоже купился(1 апреля ;-) ... |
|||
:
Нравится:
Не нравится:
|
|||
13.09.2009, 12:24 |
|
выполнение требований федерального 152 закона о защите персональных данных
|
|||
---|---|---|---|
#18+
Проверки уже проводят,помимо закона у них еще и внутренние документы,которые никто не знает Роскомнадзор готов обсуждать с бизнесом вопросы совершенствования законодательства в сфере защиты персональных данных ... |
|||
:
Нравится:
Не нравится:
|
|||
13.09.2009, 12:32 |
|
выполнение требований федерального 152 закона о защите персональных данных
|
|||
---|---|---|---|
#18+
iehfclaude 1) как мне доказать при проверке, что система достаточно защищена и что к ней нельзя "подключиться" извне, "взломать" ее и просмотреть информацию? ежели я просто зашифрую данные каким-нибудь PGP (который не факт, что соответствует ГОСТам), то как я буду объяснять, что система "надежна" и подходит для хранения и обработки такого рода данных? CodenamedНесколько замечаний по теме: 4) для обеспечения выполнения требований закона необходимо использовать сертифицированные ФСБ криптографические средства; 5) логины и пароли в таком деле - плохой выбор, необходимо использовать инфраструктуру открытого ключа (PKI) и съемные контейнеры закрытых ключей; Предъявить сертификат применяемого шифросредства. Иногда требуется сертификат корректности встраивания. Добрый день, помимо ПП 781 и ПП 687, требования по созданию системы защиты информации и применению СрЗИ устанавливаются в документах ФСТЭК и ФСБ России: - Базовая модель угроз безопасности персональных данных при их обработке в информационных системах персональных данных от 15 февраля 2008 г. (ДСП) - Методика определения актуальных угроз безопасности персональных данных при их обработке в информационных системах персональных данных от 15 февраля 2008 г. (ДСП) - Рекомендации по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных. ФСТЭК, 2008 г. (Пометка «для служебного пользования» снята Решением ФСТЭК России от 11 ноября 2009 г.) http://www.fstec.ru/_spravs/recomend.doc - Основные мероприятия по организации и техническому обеспечению безопасности персональных данных, обрабатываемых в информационных системах персональных данных. ФСТЭК, 2008 г. (Пометка «для служебного пользования» снята Решением ФСТЭК России от 11 ноября 2009 г.) http://www.fstec.ru/_spravs/meropriaytiay.doc, - Методические рекомендации по обеспечению с помощью криптосредств безопасности персональных данных при их обработке в информационных системах персональных данных с использованием средств автоматизации от 21 февраля 2008 г. - Типовые требования по организации и обеспечению функционирования шифровальных (криптографических) средств, предназначенных для защиты информации, не содержащей сведений, составляющих государственную тайну в случае их использования для обеспечения безопасности персональных данных при их обработке в информационных системах персональных данных от 21 февраля 2008 г. (на сайте ФСБ). Ваше предприятие может выполнить самостоятельно, без привлечения сторонних специалистов, мероприятия, кроме создания системы защиты информации (разработка ТЗ, проекта, установка и настройка средств защиты информации (СрЗИ)) и аттестации. На проведение этих (создание системы защиты информации и аттестация) работ необходима лицензия на деятельность по технической защите конфиденциальной информации. Расскажу об этом подробней: Помимо ФЗ-152 «О персональных данных» действуют: ФЗ «Об информации, информационных технологиях и о защите информации» от 27июля2006г. №149 (статья 16п.6). ФЗ «О лицензировании отдельных видов деятельности» от 8августа2001г. №128 (статья17п.1,пп.11); Постановление Правительства РФ «О лицензировании деятельности по технической защите конфиденциальной информации» от 16августа2006г. №504; Указ Президента «Об утверждении Перечня сведений конфиденциального характера» от 6марта1997мг. №188; СТР-К. Согласно которым: персональные данные относятся к конфиденциальной информации, для защиты которой необходимо получить лицензию на деятельность по технической защите конфиденциальной информации. Кроме того: п.3.14 «Основных мероприятий…»: В соответствии с положениями Федерального закона от 8 августа 2001 г. № 128 «О лицензировании отдельных видов деятельности» и требованиями постановления Правительства Российской Федерации от 16 августа 2006 г. № 504 «О лицензировании деятельности по технической защите конфиденциальной информации» операторы ИСПДн при проведении мероприятий по обеспечению безопасности ПДн (конфиденциальной информации) при их обработке в ИСПДн 1,2 и 3 (распределенные системы) классов должны получить лицензию на осуществление деятельности по технической защите конфиденциальной информации в установленном порядке. Поэтому, в данном случае, либо мед.учереждению необходимо нанимать в штат специалистов по ЗИ и выполнять все требования для получения лицензии на ТЗКИ, либо заключать договор с организацией, имеющей лицензию (лицензиата), на проведение работ по защите ПДн. В конечном счете (после проведения всех мероприятий по защите и аттестации), Вашему предприятию нужно получить Аттестат соответствия на Вашу систему. Этот документ будет означать, что все требования по защите ПДн выполнены, и Ваша ИСПДн защищена по закону в соответствии с установленным классом. Аттестат Вы и будете показывать проверяющим органам. Как только Вы его получите, все вопросы о несоответствии системы защиты требованиям (если такие возникнут) будут адресованы лицензиату, выдавшему аттестат на Вашу ИСПДн (при условии, что Вы не меняли условия обработки ПДн и состав средств защиты и ИСПДн). Вы сможете снизить затраты на защиту путем создания специальной модели угроз с обоснованием, почему не защищаемся от той или иной угрозы. Для примера: У нас класс К1, необходимо защищаться от ПЭМИН, но у нас своя охраняемая территория, до границ контролируемой зоны далеко, поэтому угрозу ПЭМИН можно считать не актуальной и не защищаться от нее. Но опять же, все это будет иметь смысл только при грамотном обосновании. По желанию можно согласовать такую модель во ФСТЭК (но это не обязательно). Необходимо применять сертифицированные средства защиты информации (СрЗИ) ФСТЭК России, а также, при необходимости шифрования информации, использовать сертифицированные ФСБ средства криптографической защиты информации (СКЗИ). Как писал Выше, данные мероприятия имеют право проводить организации, имеющие лицензии ФСТЭК (ФСБ при наличие СКЗИ). ... |
|||
:
Нравится:
Не нравится:
|
|||
16.11.2009, 15:07 |
|
|
start [/forum/topic.php?fid=33&msg=36192814&tid=1548433]: |
0ms |
get settings: |
9ms |
get forum list: |
12ms |
check forum access: |
4ms |
check topic access: |
4ms |
track hit: |
139ms |
get topic data: |
11ms |
get forum data: |
3ms |
get page messages: |
43ms |
get tp. blocked users: |
1ms |
others: | 317ms |
total: | 543ms |
0 / 0 |