Автор Тема: Вы уже обеспечили защиту персональных данных на предприятии?  (Прочитано 6049 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн ispdn

  • Новорожденный
  • Сообщений: 1
  • Карма: +0/-0
  • Пол: Мужской
  • http://youbisiness.ru - Защита персональных данных
    • Вы уже сделали защиту персональных данных на в вашей организации?
Уважаемые коллеги! 
К 1 января 2011 года все организации Российской Федерации должны привести cвою инфраструктуру и регулятивную базу в соответствие с Федерального закона от 27 июля 2006 г. N 152-ФЗ "О персональных данных" (далее - Закон). 
   
Общий контекст закона таков. 
Согласно Закону к персональным данным относится: 
"любая информация, относящаяся к определенному или определяемому на основании такой информации физическому лицу (субъекту персональных данных), в том числе его фамилия, имя, отчество, год, месяц, дата и место рождения, адрес, семейное, социальное, имущественное положение, образование, профессия, доходы, другая информация;" 
п. 1, ст. 3 Закона 
   
Что плохого будет для организации 
В любой конторе есть те или иные системы кадрового учета (HR-контур), который содержит подробную информацию о сотруднике (ФИО, дата рождения, ИНН, № Страхового свидетельства Пенсионного фонда, №№ страховых свидетельств ОМС/ДМС, сведения о постановке на воинский учет, №№ банковских счетов, сведения о заработной плате и так далее).   
   
Ну и еще, в ряде предприятий имеются различные CRM-cистемы, в которых содержится информация о клиентах (в том числе клиентах - физических лицах), причем часто персонифицированная и детализированная, вплоть до предпочтений тех или иных лиц. Мы же стараемся удовлетворить клиента всеми возможными способами и учесть максимум нюансов? 
   
Ряд фирм также осуществляет сбор и обработку тех или иных персональных данных клиентов через веб-сайты (интернет-продажи и тому подобное). 
   
В ряде случаев есть ещё и бухучет (если клиент физическое лицо, которое оплачивает товары/услуги прямым банковским платежом, на основании договора или без такового). 
   
Стало быть предприятие осуществляет сбор, хранит и обрабатывает персональные данные. 
   
Далее... 
   
п. 2, ст. 3 Закона вводит определение "оператора" (по обработке персональных данных): 
 
Цитата: 
2) оператор - государственный орган, муниципальный орган, юридическое или физическое лицо, организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели и содержание обработки персональных данных; 
 
   
Поздравляю. Мы все - операторы. 
   
Помимо определенных прав субъекта персональных данных, исполнение которых оператор должен обеспечивать (в основном это чисто бумажные штуки вещей - особого вреда компании причинить не могут), существуют ещё и обязательные требования в отношении оператора - они гораздо страшнее. 
   
Закон определяет перечнь таких требований: 
   
 
Цитата: 
Статья 19. Меры по обеспечению безопасности персональных данных при их обработке 
1. Оператор при обработке персональных данных обязан принимать необходимые организационные и технические меры, в том числе использовать шифровальные (криптографические) средства, для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения персональных данных, а также от иных неправомерных действий. 
2. Правительство Российской Федерации устанавливает требования к обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, требования к материальным носителям биометрических персональных данных и технологиям хранения таких данных вне информационных систем персональных данных. 
3. Контроль и надзор за выполнением требований, установленных Правительством Российской Федерации в соответствии с частью 2 настоящей статьи, осуществляются федеральным органом исполнительной власти, уполномоченным в области обеспечения безопасности, и федеральным органом исполнительной власти, уполномоченным в области противодействия техническим разведкам и технической защиты информации, в пределах их полномочий и без права ознакомления с персональными данными, обрабатываемыми в информационных системах персональных данных. 
4. Использование и хранение биометрических персональных данных вне информационных систем персональных данных могут осуществляться только на таких материальных носителях информации и с применением такой технологии ее хранения, которые обеспечивают защиту этих данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения. 
 
ст. 19 Закона 
   
Относительно того, как выполнить требования 1 пункта пока данных не слишком много. В общем случае на предприятии должны быть: 
- Положение о персональных данных 
- Положение о контрольно-пропускном режиме (где определен конечный круг лиц, который имеет доступ в помещения, где эта красота хранится физически) 
- Регламент по информационной безопасности 
   
Кроме того, предприятие должно использовать сертифицированные (да, разумеется с потайным ключиком у ФСБ) криптографические решения на серверах, на которых расположены базы данных. Также инфраструктура должна быть аттестована (за счет предприятия у уполномоченного органа), что уж совсем ужасно. 
   
Ответственность за нарушение. 
Санкции за нарушение Закона незначительны: 
   
 
Цитата: 
Статья 13.11. Нарушение установленного законом порядка сбора, хранения, использования или распространения информации о гражданах (персональных данных) 
Нарушение установленного законом порядка сбора, хранения, использования или распространения информации о гражданах (персональных данных) - 
влечет предупреждение или наложение административного штрафа на граждан в размере от трехсот до пятисот рублей; на должностных лиц - от пятисот до одной тысячи рублей; на юридических лиц - от пяти тысяч до десяти тысяч рублей. 
 
ст. 13.11 КоАП РФ 
   
Но при проверке вам могут вынести предприсание об устранении выявленных нарушений. За неисполнение предписания санкции более другие: 
   
 
Цитата: 
Статья 19.5. Невыполнение в срок законного предписания (постановления, представления, решения) органа (должностного лица), осуществляющего государственный надзор (контроль) 
1. Невыполнение в установленный срок законного предписания (постановления, представления, решения) органа (должностного лица), осуществляющего государственный надзор (контроль), об устранении нарушений законодательства - 
влечет наложение административного штрафа на граждан в размере от трехсот до пятисот рублей; на должностных лиц - от одной тысячи до двух тысяч рублей или дисквалификацию на срок до трех лет; на юридических лиц - от десяти тысяч до двадцати тысяч рублей. 
 
ст. 19.5 КоАП РФ 
И так далее, вплоть до отзыва лицензии у предприятия на осуществление основной деятельности и уголовной ответственности для ген. директора. 
 
Даже на сайтах сейчас при регистрации появились пункты (Если внимание обратили) "Даю согласие не обработку персональных данных" =)   
Давайте что-ли обсудим - как жить дальше... 
Или может кто уже лазейку какую нашел?

Оффлайн Ronaldpt

  • Новичок
  • *
  • Сообщений: 15
  • Карма: +0/-0
  • Пол: Мужской
Bee-master Bee-master вы что такое говорите? это 152-ФЗ "О защите персональных данных" так как школа содержит персональные, данные такие как ФИО адрес итд, они обязаны собрать со всех подпись о разрешение работы с их персональными данными, иначе если проверка приедет ФТЭК, РОСТЕХ, НАДЗОР, ФСБ, им дадут срок в течении 30 дней собрать все подписи подготовить документы модели угроз,и специальные оборудование поставить, типа Барона зашумителей, хотя это все таки не К1 тут все проще,