|
Закон о защите персональных данных №152
|
|||
---|---|---|---|
#18+
Как мне ответило руководство в моей организации: не парься, это просто еще один вид налога на прокорм определенных лиц. Через некоторое время вовсю заработают фирмочки этих людей, предлагающие сертифицированные решения по защите данных, требуемые ФЗ №152. Мы такое купим, поставим, это и будет означать что к нам нет претензий. В остальном все останется как было. На реальную защиту всем наплевать, лишь бы деньги отстегнули. ... |
|||
:
Нравится:
Не нравится:
|
|||
22.10.2009, 14:39 |
|
Закон о защите персональных данных №152
|
|||
---|---|---|---|
#18+
muk07А нет ли здесь разработчиков действующих АСУ ВУЗа? Если есть, поделитесь опытом или расскажите о ваших намерениях по поводу 152. Мы в растерянности. Мы прошли проверку в августе. Сейчас готвомися к новому году. Т.е. объявляем конкурс на закупку, на проектирование. А что Вас волнует особенное ? Нужно разработать документы (частично мы ихх сделали к августовской проверке, но сейчас нужны значительно более сложные). Или Вы боитесь за систему вуза? так тут все обычно - нужно защищать рабочие места. Т.е. приобретать средства защиты рабочих мест. А сама АСУ вуза тут никаких действий не требует. ... |
|||
:
Нравится:
Не нравится:
|
|||
23.10.2009, 11:08 |
|
Закон о защите персональных данных №152
|
|||
---|---|---|---|
#18+
muk07А нет ли здесь разработчиков действующих АСУ ВУЗа? Если есть, поделитесь опытом или расскажите о ваших намерениях по поводу 152. Мы в растерянности. Мы прошли проверку в августе. Сейчас готвомися к новому году. Т.е. объявляем конкурс на закупку, на проектирование. А что Вас волнует особенное ? Нужно разработать документы (частично мы ихх сделали к августовской проверке, но сейчас нужны значительно более сложные). Или Вы боитесь за систему вуза? так тут все обычно - нужно защищать рабочие места. Т.е. приобретать средства защиты рабочих мест. А сама АСУ вуза тут никаких действий не требует. ... |
|||
:
Нравится:
Не нравится:
|
|||
23.10.2009, 11:37 |
|
Закон о защите персональных данных №152
|
|||
---|---|---|---|
#18+
Mainframe, интересно узнать,что вы планируете закупать и в какую копеечку это выльется ... |
|||
:
Нравится:
Не нравится:
|
|||
23.10.2009, 21:31 |
|
Закон о защите персональных данных №152
|
|||
---|---|---|---|
#18+
Ла-9Как мне ответило руководство в моей организации: не парься, это просто еще один вид налога на прокорм определенных лиц. Через некоторое время вовсю заработают фирмочки этих людей, предлагающие сертифицированные решения по защите данных, требуемые ФЗ №152. Мы такое купим, поставим, это и будет означать что к нам нет претензий. В остальном все останется как было. На реальную защиту всем наплевать, лишь бы деньги отстегнули.Практически так и есть. В соответствии с указом Президента "Об утверждении Перечня сведений конфиденциального характера" от 6 марта 1997 г. № 188 к конфиденциальной информации относились персональные данные, однако их почти не кто не защищал... А требования по защите конфиденциальной информации устанавливает ФСТЭК России, в части шифрования - ФСБ России. Любые мероприятия по защите КИ требуют лицензии ФСТЭК и ФСБ. Есть организации, которые оказывают услуги по защите информации, в том числе и по защите персональных данных, они имеют все необходимые лицензии. Поэтому либо сами получаете лицензию (а это нанимаете специалистов по ЗИ, и выполняете еще много требований) или нанимаете соответствующую организацию, которая проведет все необходимые мероприятия или часть (разработка Системы защиты информации: разработка ТЗ, проекта, модели угроз, установка и настройка СРЗИ, аттестация ИСПДн на соответствии требованиям по безопасности информации). ... |
|||
:
Нравится:
Не нравится:
|
|||
16.11.2009, 14:35 |
|
Закон о защите персональных данных №152
|
|||
---|---|---|---|
#18+
В соседней теме написал, напишу и тут: Добрый день, помимо ПП 781 и ПП 687, требования по созданию системы защиты информации и применению СрЗИ устанавливаются в документах ФСТЭК и ФСБ России: - Базовая модель угроз безопасности персональных данных при их обработке в информационных системах персональных данных от 15 февраля 2008 г. (ДСП) - Методика определения актуальных угроз безопасности персональных данных при их обработке в информационных системах персональных данных от 15 февраля 2008 г. (ДСП) - Рекомендации по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных. ФСТЭК, 2008 г. (Пометка «для служебного пользования» снята Решением ФСТЭК России от 11 ноября 2009 г.) http://www.fstec.ru/_spravs/recomend.doc - Основные мероприятия по организации и техническому обеспечению безопасности персональных данных, обрабатываемых в информационных системах персональных данных. ФСТЭК, 2008 г. (Пометка «для служебного пользования» снята Решением ФСТЭК России от 11 ноября 2009 г.) http://www.fstec.ru/_spravs/meropriaytiay.doc, - Методические рекомендации по обеспечению с помощью криптосредств безопасности персональных данных при их обработке в информационных системах персональных данных с использованием средств автоматизации от 21 февраля 2008 г. - Типовые требования по организации и обеспечению функционирования шифровальных (криптографических) средств, предназначенных для защиты информации, не содержащей сведений, составляющих государственную тайну в случае их использования для обеспечения безопасности персональных данных при их обработке в информационных системах персональных данных от 21 февраля 2008 г. (на сайте ФСБ). Ваше предприятие может выполнить самостоятельно, без привлечения сторонних специалистов, мероприятия, кроме создания системы защиты информации (разработка ТЗ, проекта, установка и настройка средств защиты информации (СрЗИ)) и аттестации. На проведение этих (создание системы защиты информации и аттестация) работ необходима лицензия на деятельность по технической защите конфиденциальной информации. Расскажу об этом подробней: Помимо ФЗ-152 «О персональных данных» действуют: ФЗ «Об информации, информационных технологиях и о защите информации» от 27 июля 2006 г. № 149 (статья 1 п.6). ФЗ «О лицензировании отдельных видов деятельности» от 8 августа 2001 г. № 128 (статья 17 п.1, пп. 11); Постановление Правительства РФ «О лицензировании деятельности по технической защите конфиденциальной информации» от 16 августа 2006 г. № 504; Указ Президента «Об утверждении Перечня сведений конфиденциального характера» от 6марта1997мг. №188; СТР-К. Согласно которым: персональные данные относятся к конфиденциальной информации, для защиты которой необходимо получить лицензию на деятельность по технической защите конфиденциальной информации. Кроме того: п.3.14 «Основных мероприятий…»: В соответствии с положениями Федерального закона от 8 августа 2001 г. № 128 «О лицензировании отдельных видов деятельности» и требованиями постановления Правительства Российской Федерации от 16 августа 2006 г. № 504 «О лицензировании деятельности по технической защите конфиденциальной информации» операторы ИСПДн при проведении мероприятий по обеспечению безопасности ПДн (конфиденциальной информации) при их обработке в ИСПДн 1,2 и 3 (распределенные системы) классов должны получить лицензию на осуществление деятельности по технической защите конфиденциальной информации в установленном порядке. Поэтому, в данном случае, либо мед.учереждению необходимо нанимать в штат специалистов по ЗИ и выполнять все требования для получения лицензии на ТЗКИ, либо заключать договор с организацией, имеющей лицензию (лицензиата), на проведение работ по защите ПДн. В конечном счете (после проведения всех мероприятий по защите и аттестации), Вашему предприятию нужно получить Аттестат соответствия на Вашу систему. Этот документ будет означать, что все требования по защите ПДн выполнены, и Ваша ИСПДн защищена по закону в соответствии с установленным классом. Аттестат Вы и будете показывать проверяющим органам. Как только Вы его получите, все вопросы о несоответствии системы защиты требованиям (если такие возникнут) будут адресованы лицензиату, выдавшему аттестат на Вашу ИСПДн (при условии, что Вы не меняли условия обработки ПДн и состав средств защиты и ИСПДн). Вы сможете снизить затраты на защиту путем создания специальной модели угроз с обоснованием, почему не защищаемся от той или иной угрозы. Для примера: У нас класс К1, необходимо защищаться от ПЭМИН, но у нас своя охраняемая территория, до границ контролируемой зоны далеко, поэтому угрозу ПЭМИН можно считать не актуальной и не защищаться от нее. Но опять же, все это будет иметь смысл только при грамотном обосновании. По желанию можно согласовать такую модель во ФСТЭК (но это не обязательно). Необходимо применять сертифицированные средства защиты информации (СрЗИ) ФСТЭК России, а также, при необходимости шифрования информации, использовать сертифицированные ФСБ средства криптографической защиты информации (СКЗИ). Как писал Выше, данные мероприятия имеют право проводить организации, имеющие лицензии ФСТЭК (ФСБ при наличие СКЗИ). ... |
|||
:
Нравится:
Не нравится:
|
|||
16.11.2009, 15:12 |
|
Закон о защите персональных данных №152
|
|||
---|---|---|---|
#18+
ФСТЭК открыл еще 2 документа: Методика определения актуальных угроз безопасности персональных данных при их обработке в информационных системах персональных данных (Документ MS Word) Пометка «для служебного пользования» снята Решением ФСТЭК России от 16 ноября 2009 г. http://www.fstec.ru/_spravs/metodika.doc Базовая модель угроз безопасности персональных данных при их обработке в информационных системах персональных данных(выписка) (архив RAR) (При рассмотрении угроз утечки информации по каналам побочных электромагнитных излучений и наводок (ПЭМИН) необходимо применять полную версию данного документа.) http://www.fstec.ru/_spravs/model.rar ... |
|||
:
Нравится:
Не нравится:
|
|||
26.11.2009, 12:30 |
|
Закон о защите персональных данных №152
|
|||
---|---|---|---|
#18+
Начало действия закона отложили на год. ... |
|||
:
Нравится:
Не нравится:
|
|||
03.12.2009, 12:33 |
|
Закон о защите персональных данных №152
|
|||
---|---|---|---|
#18+
Ссылочку на источник можно ? Что-то кроме "внесения предложений" я пока не могу ничего найти. А очень хотелось бы :-) ... |
|||
:
Нравится:
Не нравится:
|
|||
04.12.2009, 06:50 |
|
Закон о защите персональных данных №152
|
|||
---|---|---|---|
#18+
Mik ProkoshinСсылочку на источник можно ? Что-то кроме "внесения предложений" я пока не могу ничего найти. А очень хотелось бы :-) http://lukatsky.blogspot.com/2009/11/blog-post_23.html приняли в первом чтении. ... |
|||
:
Нравится:
Не нравится:
|
|||
04.12.2009, 09:43 |
|
Закон о защите персональных данных №152
|
|||
---|---|---|---|
#18+
По прочтении темы осталась "пара" вопросов. Пока закон не принят (в окончательном чтении), сейчас могут ли: - проверять. - если да - могут - то кто - и что может проверять. - как часто и - на каких основаниях (т.е. плановые, по жалобе и т.д.) ... |
|||
:
Нравится:
Не нравится:
|
|||
07.12.2009, 21:19 |
|
Закон о защите персональных данных №152
|
|||
---|---|---|---|
#18+
BagaBaga - проверять. нет автор- если да - могут - то кто ФСТЭК ... |
|||
:
Нравится:
Не нравится:
|
|||
08.12.2009, 10:43 |
|
Закон о защите персональных данных №152
|
|||
---|---|---|---|
#18+
BagaBaga, Закон принят от 27 июля 2006 г.! Поэтому если не внесут изменения в действующий закон, то будут проверять c 1 января 2009. Проверять будут всех: РСОК, ФСТЭК и ФСБ. Проверки плановые и по жалобам. Если у Вас ИСПДн соответствует ФЗ, то не чаще 1 раза в 3-5 лет. ... |
|||
:
Нравится:
Не нравится:
|
|||
08.12.2009, 12:22 |
|
Закон о защите персональных данных №152
|
|||
---|---|---|---|
#18+
kzis, принят, но в действие не всупил ... |
|||
:
Нравится:
Не нравится:
|
|||
08.12.2009, 14:04 |
|
Закон о защите персональных данных №152
|
|||
---|---|---|---|
#18+
авторФедеральный закон Российской Федерации от 27 декабря 2009 г. N 363-ФЗ "О внесении изменений в статьи 19 и 25 Федерального закона "О персональных данных"" Опубликовано 29 декабря 2009 г. Вступает в силу: 29 декабря 2009 г. Принят Государственной Думой 16 декабря 2009 года Одобрен Советом Федерации 25 декабря 2009 года Статья 1 Внести в Федеральный закон от 27 июля 2006 года N 152-ФЗ "О персональных данных" (Собрание законодательства Российской Федерации, 2006, N 31, ст. 3451) следующие изменения: 1) в части 1 статьи 19 слова ", в том числе использовать шифровальные (криптографические) средства," исключить; 2) часть 3 статьи 25 изложить в следующей редакции: "3. Информационные системы персональных данных, созданные до 1 января 2010 года, должны быть приведены в соответствие с требованиями настоящего Федерального закона не позднее 1 января 2011 года.". Статья 2 Настоящий Федеральный закон вступает в силу со дня его официального опубликования. ... |
|||
:
Нравится:
Не нравится:
|
|||
13.01.2010, 16:54 |
|
Закон о защите персональных данных №152
|
|||
---|---|---|---|
#18+
Мы опубликовали статью "Как выполнить требования Федерального Закона № 152-ФЗ "О персональных данных"" В статье мы попытались в доступной форме представить основные моменты построения системы защиты персональных данных, выделяя те вопросы, которые оператор может решить самостоятельно, не привлекая специалистов. Ознакомиться со статьей можно на сайте ITSec или у нас на сайте ... |
|||
:
Нравится:
Не нравится:
|
|||
16.02.2010, 12:07 |
|
Закон о защите персональных данных №152
|
|||
---|---|---|---|
#18+
iehfalm2 Приведите пример таких систем, пожалуйста Да нет таких. Ну не совсем так, есть масса программных систем для защиты информации, а так же соответствующего оборудования Например,одно из таких средств найдется на этом сайте . В самом письме ФСТЭК разъяснение. Думаю, применение соответствующей СУБД не панацея, но ... ... |
|||
:
Нравится:
Не нравится:
|
|||
27.02.2010, 17:44 |
|
Закон о защите персональных данных №152
|
|||
---|---|---|---|
#18+
Между прочим, интересно, мне одному кажется, что обязательное наличие антивируса де-факто вступает в противоречие с требованием защиты от НСД? То есть это взаимоисключающие требования? Потому что, с одной стороны, система РЕАЛЬНО защищенная от НСД априори не нуждается в антивирусе. Или она не защищена. А с другой стороны, любые хорошие антивирусы в активном режиме принципиально работают в, если так выразиться, надсистемном уровне и таким образом для защищенной системы являются брешью в ее защите. Что кстати, уже использовалось вирусописателями. Широкого распространения такие вирусы не получили, но случаи использования вирусами антивирусных средств для проникновения были. А использование для внедрения уязвимостей в межсетевых экранах тоже было. ... |
|||
:
Нравится:
Не нравится:
|
|||
01.03.2010, 13:47 |
|
Закон о защите персональных данных №152
|
|||
---|---|---|---|
#18+
SeVaMainframe, интересно узнать,что вы планируете закупать и в какую копеечку это выльется Вот сейчас приблизительно узнали . Пока сумма в районе 4 млн. Сейчас пытаемся снизить . Пока удалось до 3-х. Придется ключи покупать, возможно сертифицированный межсетевой экран, или ставить криптографию. Эту часть пока решили. ... |
|||
:
Нравится:
Не нравится:
|
|||
01.03.2010, 13:51 |
|
|
start [/forum/topic.php?fid=33&msg=36494734&tid=1548369]: |
0ms |
get settings: |
7ms |
get forum list: |
12ms |
check forum access: |
3ms |
check topic access: |
3ms |
track hit: |
62ms |
get topic data: |
9ms |
get forum data: |
2ms |
get page messages: |
48ms |
get tp. blocked users: |
1ms |
others: | 316ms |
total: | 463ms |
0 / 0 |