powered by simpleCommunicator - 2.0.51     © 2025 Programmizd 02
Форумы / Разработка информационных систем [игнор отключен] [закрыт для гостей] / Закон о защите персональных данных №152
19 сообщений из 69, страница 3 из 3
Закон о защите персональных данных №152
    #36267036
Ла-9
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Как мне ответило руководство в моей организации: не парься, это просто еще один вид налога на прокорм определенных лиц. Через некоторое время вовсю заработают фирмочки этих людей, предлагающие сертифицированные решения по защите данных, требуемые ФЗ №152. Мы такое купим, поставим, это и будет означать что к нам нет претензий. В остальном все останется как было. На реальную защиту всем наплевать, лишь бы деньги отстегнули.
...
Рейтинг: 0 / 0
Закон о защите персональных данных №152
    #36268395
Mainframe_старый
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
muk07А нет ли здесь разработчиков действующих АСУ ВУЗа? Если есть, поделитесь опытом или расскажите о ваших намерениях по поводу 152. Мы в растерянности.
Мы прошли проверку в августе. Сейчас готвомися к новому году. Т.е. объявляем конкурс на закупку, на проектирование. А что Вас волнует особенное ? Нужно разработать документы (частично мы ихх сделали к августовской проверке, но сейчас нужны значительно более сложные). Или Вы боитесь за систему вуза? так тут все обычно - нужно защищать рабочие места. Т.е. приобретать средства защиты рабочих мест. А сама АСУ вуза тут никаких действий не требует.
...
Рейтинг: 0 / 0
Закон о защите персональных данных №152
    #36268533
Mainframe_старый
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
muk07А нет ли здесь разработчиков действующих АСУ ВУЗа? Если есть, поделитесь опытом или расскажите о ваших намерениях по поводу 152. Мы в растерянности.
Мы прошли проверку в августе. Сейчас готвомися к новому году. Т.е. объявляем конкурс на закупку, на проектирование. А что Вас волнует особенное ? Нужно разработать документы (частично мы ихх сделали к августовской проверке, но сейчас нужны значительно более сложные). Или Вы боитесь за систему вуза? так тут все обычно - нужно защищать рабочие места. Т.е. приобретать средства защиты рабочих мест. А сама АСУ вуза тут никаких действий не требует.
...
Рейтинг: 0 / 0
Закон о защите персональных данных №152
    #36270048
SeVa
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Mainframe, интересно узнать,что вы планируете закупать и в какую копеечку это выльется
...
Рейтинг: 0 / 0
Закон о защите персональных данных №152
    #36312630
kzis
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Ла-9Как мне ответило руководство в моей организации: не парься, это просто еще один вид налога на прокорм определенных лиц. Через некоторое время вовсю заработают фирмочки этих людей, предлагающие сертифицированные решения по защите данных, требуемые ФЗ №152. Мы такое купим, поставим, это и будет означать что к нам нет претензий. В остальном все останется как было. На реальную защиту всем наплевать, лишь бы деньги отстегнули.Практически так и есть. В соответствии с указом Президента "Об утверждении Перечня сведений конфиденциального характера" от 6 марта 1997 г. № 188 к конфиденциальной информации относились персональные данные, однако их почти не кто не защищал...
А требования по защите конфиденциальной информации устанавливает ФСТЭК России, в части шифрования - ФСБ России. Любые мероприятия по защите КИ требуют лицензии ФСТЭК и ФСБ. Есть организации, которые оказывают услуги по защите информации, в том числе и по защите персональных данных, они имеют все необходимые лицензии. Поэтому либо сами получаете лицензию (а это нанимаете специалистов по ЗИ, и выполняете еще много требований) или нанимаете соответствующую организацию, которая проведет все необходимые мероприятия или часть (разработка Системы защиты информации: разработка ТЗ, проекта, модели угроз, установка и настройка СРЗИ, аттестация ИСПДн на соответствии требованиям по безопасности информации).
...
Рейтинг: 0 / 0
Закон о защите персональных данных №152
    #36312745
kzis
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
В соседней теме написал, напишу и тут:
Добрый день, помимо ПП 781 и ПП 687, требования по созданию системы защиты информации и применению СрЗИ устанавливаются в документах ФСТЭК и ФСБ России:
- Базовая модель угроз безопасности персональных данных при их обработке в информационных системах персональных данных от 15 февраля 2008 г. (ДСП)
- Методика определения актуальных угроз безопасности персональных данных при их обработке в информационных системах персональных данных от 15 февраля 2008 г. (ДСП)
- Рекомендации по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных. ФСТЭК, 2008 г. (Пометка «для служебного пользования» снята Решением ФСТЭК России от 11 ноября 2009 г.)
http://www.fstec.ru/_spravs/recomend.doc
- Основные мероприятия по организации и техническому обеспечению безопасности персональных данных, обрабатываемых в информационных системах персональных данных. ФСТЭК, 2008 г. (Пометка «для служебного пользования» снята Решением ФСТЭК России от 11 ноября 2009 г.)
http://www.fstec.ru/_spravs/meropriaytiay.doc,
- Методические рекомендации по обеспечению с помощью криптосредств безопасности персональных данных при их обработке в информационных системах персональных данных с использованием средств автоматизации от 21 февраля 2008 г.
- Типовые требования по организации и обеспечению функционирования шифровальных (криптографических) средств, предназначенных для защиты информации, не содержащей сведений, составляющих государственную тайну в случае их использования для обеспечения безопасности персональных данных при их обработке в информационных системах персональных данных от 21 февраля 2008 г. (на сайте ФСБ).

Ваше предприятие может выполнить самостоятельно, без привлечения сторонних специалистов, мероприятия, кроме создания системы защиты информации (разработка ТЗ, проекта, установка и настройка средств защиты информации (СрЗИ)) и аттестации. На проведение этих (создание системы защиты информации и аттестация) работ необходима лицензия на деятельность по технической защите конфиденциальной информации.

Расскажу об этом подробней:
Помимо ФЗ-152 «О персональных данных» действуют:
 ФЗ «Об информации, информационных технологиях и о защите информации» от 27 июля 2006 г. № 149 (статья 1 п.6).
 ФЗ «О лицензировании отдельных видов деятельности» от 8 августа 2001 г. № 128 (статья 17 п.1, пп. 11);
 Постановление Правительства РФ «О лицензировании деятельности по технической защите конфиденциальной информации» от 16 августа 2006 г. № 504;
 Указ Президента «Об утверждении Перечня сведений конфиденциального характера» от 6марта1997мг. №188;
 СТР-К.
Согласно которым: персональные данные относятся к конфиденциальной информации, для защиты которой необходимо получить лицензию на деятельность по технической защите конфиденциальной информации.
Кроме того: п.3.14 «Основных мероприятий…»:
В соответствии с положениями Федерального закона от 8 августа 2001 г. № 128 «О лицензировании отдельных видов деятельности» и требованиями постановления Правительства Российской Федерации от 16 августа 2006 г. № 504 «О лицензировании деятельности по технической защите конфиденциальной информации» операторы ИСПДн при проведении мероприятий по обеспечению безопасности ПДн (конфиденциальной информации) при их обработке в ИСПДн 1,2 и 3 (распределенные системы) классов должны получить лицензию на осуществление деятельности по технической защите конфиденциальной информации в установленном порядке.

Поэтому, в данном случае, либо мед.учереждению необходимо нанимать в штат специалистов по ЗИ и выполнять все требования для получения лицензии на ТЗКИ, либо заключать договор с организацией, имеющей лицензию (лицензиата), на проведение работ по защите ПДн.
В конечном счете (после проведения всех мероприятий по защите и аттестации), Вашему предприятию нужно получить Аттестат соответствия на Вашу систему. Этот документ будет означать, что все требования по защите ПДн выполнены, и Ваша ИСПДн защищена по закону в соответствии с установленным классом. Аттестат Вы и будете показывать проверяющим органам. Как только Вы его получите, все вопросы о несоответствии системы защиты требованиям (если такие возникнут) будут адресованы лицензиату, выдавшему аттестат на Вашу ИСПДн (при условии, что Вы не меняли условия обработки ПДн и состав средств защиты и ИСПДн).
Вы сможете снизить затраты на защиту путем создания специальной модели угроз с обоснованием, почему не защищаемся от той или иной угрозы. Для примера: У нас класс К1, необходимо защищаться от ПЭМИН, но у нас своя охраняемая территория, до границ контролируемой зоны далеко, поэтому угрозу ПЭМИН можно считать не актуальной и не защищаться от нее. Но опять же, все это будет иметь смысл только при грамотном обосновании. По желанию можно согласовать такую модель во ФСТЭК (но это не обязательно).

Необходимо применять сертифицированные средства защиты информации (СрЗИ) ФСТЭК России, а также, при необходимости шифрования информации, использовать сертифицированные ФСБ средства криптографической защиты информации (СКЗИ). Как писал Выше, данные мероприятия имеют право проводить организации, имеющие лицензии ФСТЭК (ФСБ при наличие СКЗИ).
...
Рейтинг: 0 / 0
Закон о защите персональных данных №152
    #36333211
kzis
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
ФСТЭК открыл еще 2 документа:
Методика определения актуальных угроз безопасности персональных данных при их обработке в информационных системах персональных данных (Документ MS Word) Пометка «для служебного пользования» снята Решением ФСТЭК России от 16 ноября 2009 г.
http://www.fstec.ru/_spravs/metodika.doc

Базовая модель угроз безопасности персональных данных при их обработке в информационных системах персональных данных(выписка) (архив RAR) (При рассмотрении угроз утечки информации по каналам побочных электромагнитных излучений и наводок (ПЭМИН) необходимо применять полную версию данного документа.)
http://www.fstec.ru/_spravs/model.rar
...
Рейтинг: 0 / 0
Закон о защите персональных данных №152
    #36345651
Фотография Infernal V. Raven
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Начало действия закона отложили на год.
...
Рейтинг: 0 / 0
Закон о защите персональных данных №152
    #36347425
Mik Prokoshin
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Ссылочку на источник можно ? Что-то кроме "внесения предложений" я пока не могу ничего найти. А очень хотелось бы :-)
...
Рейтинг: 0 / 0
Закон о защите персональных данных №152
    #36347589
Фотография Infernal V. Raven
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Mik ProkoshinСсылочку на источник можно ? Что-то кроме "внесения предложений" я пока не могу ничего найти. А очень хотелось бы :-)
http://lukatsky.blogspot.com/2009/11/blog-post_23.html

приняли в первом чтении.
...
Рейтинг: 0 / 0
Закон о защите персональных данных №152
    #36352894
BagaBaga
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
По прочтении темы осталась "пара" вопросов.

Пока закон не принят (в окончательном чтении), сейчас могут ли:

- проверять.
- если да - могут - то кто
- и что может проверять.
- как часто и
- на каких основаниях (т.е. плановые, по жалобе и т.д.)
...
Рейтинг: 0 / 0
Закон о защите персональных данных №152
    #36353411
Фотография Infernal V. Raven
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
BagaBaga
- проверять.

нет
автор- если да - могут - то кто
ФСТЭК
...
Рейтинг: 0 / 0
Закон о защите персональных данных №152
    #36353761
kzis
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
BagaBaga, Закон принят от 27 июля 2006 г.!

Поэтому если не внесут изменения в действующий закон, то будут проверять c 1 января 2009.
Проверять будут всех: РСОК, ФСТЭК и ФСБ.
Проверки плановые и по жалобам. Если у Вас ИСПДн соответствует ФЗ, то не чаще 1 раза в 3-5 лет.
...
Рейтинг: 0 / 0
Закон о защите персональных данных №152
    #36354172
Фотография Infernal V. Raven
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
kzis,

принят, но в действие не всупил
...
Рейтинг: 0 / 0
Закон о защите персональных данных №152
    #36408051
kzis
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
авторФедеральный закон Российской Федерации от 27 декабря 2009 г. N 363-ФЗ "О внесении изменений в статьи 19 и 25 Федерального закона "О персональных данных""
Опубликовано 29 декабря 2009 г.
Вступает в силу: 29 декабря 2009 г.


Принят Государственной Думой 16 декабря 2009 года

Одобрен Советом Федерации 25 декабря 2009 года

Статья 1

Внести в Федеральный закон от 27 июля 2006 года N 152-ФЗ "О персональных данных" (Собрание законодательства Российской Федерации, 2006, N 31, ст. 3451) следующие изменения:

1) в части 1 статьи 19 слова ", в том числе использовать шифровальные (криптографические) средства," исключить;

2) часть 3 статьи 25 изложить в следующей редакции:

"3. Информационные системы персональных данных, созданные до 1 января 2010 года, должны быть приведены в соответствие с требованиями настоящего Федерального закона не позднее 1 января 2011 года.".

Статья 2

Настоящий Федеральный закон вступает в силу со дня его официального опубликования.
...
Рейтинг: 0 / 0
Закон о защите персональных данных №152
    #36472091
kzis
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Мы опубликовали статью "Как выполнить требования Федерального Закона № 152-ФЗ "О персональных данных""

В статье мы попытались в доступной форме представить основные моменты построения системы защиты персональных данных, выделяя те вопросы, которые оператор может решить самостоятельно, не привлекая специалистов.
Ознакомиться со статьей можно на
сайте ITSec или у нас на сайте
...
Рейтинг: 0 / 0
Закон о защите персональных данных №152
    #36492597
Фотография roden
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
iehfalm2
Приведите пример таких систем, пожалуйста
Да нет таких.
Ну не совсем так, есть масса программных систем для защиты информации, а так же соответствующего оборудования
Например,одно из таких средств найдется на этом сайте . В самом письме ФСТЭК разъяснение.
Думаю, применение соответствующей СУБД не панацея, но ...
...
Рейтинг: 0 / 0
Закон о защите персональных данных №152
    #36494725
Между прочим, интересно, мне одному кажется, что обязательное наличие антивируса де-факто вступает в противоречие с требованием защиты от НСД? То есть это взаимоисключающие требования?

Потому что, с одной стороны, система РЕАЛЬНО защищенная от НСД априори не нуждается в антивирусе. Или она не защищена.

А с другой стороны, любые хорошие антивирусы в активном режиме принципиально работают в, если так выразиться, надсистемном уровне и таким образом для защищенной системы являются брешью в ее защите. Что кстати, уже использовалось вирусописателями. Широкого распространения такие вирусы не получили, но случаи использования вирусами антивирусных средств для проникновения были. А использование для внедрения уязвимостей в межсетевых экранах тоже было.
...
Рейтинг: 0 / 0
Закон о защите персональных данных №152
    #36494734
Mainframe_старый
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
SeVaMainframe, интересно узнать,что вы планируете закупать и в какую копеечку это выльется
Вот сейчас приблизительно узнали . Пока сумма в районе 4 млн. Сейчас пытаемся снизить . Пока удалось до 3-х.
Придется ключи покупать, возможно сертифицированный межсетевой экран, или ставить криптографию. Эту часть пока решили.
...
Рейтинг: 0 / 0
19 сообщений из 69, страница 3 из 3
Форумы / Разработка информационных систем [игнор отключен] [закрыт для гостей] / Закон о защите персональных данных №152
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]