| Автор: angelina_l, - | 58049 | 03.08.2015 05:55 |
|
Добрый день! Такой вопрос. Одна компания хочет сделать КП для нашей организации. Хочет предложить свои услуги касаемо ИСПДн. И она направила опросник. Мне кажется, он чересчур подробный. Имею ли я право сообщать им настолько много информации? Вот такие вопросы в опроснике.
1. Полное наименование организации (сокращенное наименование организации) 2. Виды деятельности организации, связанные с обработкой персональных данных 3. Структура информационной системы (ИС) 4. Трансграничная передача персональных данных (ПДн) 5. Существуют ли базы персональных данных за рубежом 6. Наличие лицензий, связанных с деятельностью по защите информации 7. Перечень сторонних организаций, с которыми осуществляется информационный обмен сведениями, содержащими ПДн 8. ФИО и должность лица, ответственного за реализацию проекта 9. Существуют ли в организации документы по защите персональных данных (ЗПДн). Если да, указать когда они были разработаны (год), их наименования и количество листов 10. Проводились ли работы по защите ПДн ранее. Если да, указать когда и какие работы были проведены 11. Количество структурных подразделений, участвующих в обработке ПДн 12. Осуществляется ли неавтоматизированная (на бумажных носителях) обработка ПДн в организации. Если да, указать процессы, в рамках которых осуществляется неавтоматизированная обработка ПДн 13. Является ли организация российской или аффилирована с зарубежной компанией 14. Перечень интересующих работ 2. Перечень информационных систем персональных данных (ИСПДн) тут таблица с такими ячейками: Наименование системы Описание и назначения системы Перечень сведений, отнесенных к ПДн Количество обрабатываемых субъектов ПДн Категории субъектов ПДн Нахождение технических средств (в пределах РФ/частично за пределами РФ) 3. Подробное описание территориально разделенных площадок, на которых происходит обработка ПДн (офисы, филиалы, отделения, удаленные рабочие места и т.п.) Обработка персональных данных - любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных. тоже таблица: Название площадки Количество рабочих станций Количество серверов ИСПДн на площадке Количество подключений к сети Интернет Количество подключений к иным внешним сетям (указать назначение) Типы подключения к внешним сетям, включая интернет (Спутник, оптика, медь, 3Gи т.д.) Пропускная способность каждого подключения, Мбит/с Обеспечение физической охраны помещений Адрес площадки 4. Технологическая информация по площадкам таблица: Площадка Рабочие станции Серверы Наличие ActiveDirectory (возможно ли расширение) Количество доменов Средства защиты: состав и количество (указать наличие сертификата ФСБ/ФСТЭК). Перечислить все существующие в организации СЗИ (антивирусы, межсетевые экраны, прокси сервера, средства VPNи т.д. и т.п.) Например: 10 х CiscoASA 5505 (ФСТЭК 1948) 256 х TrendMicroOfficeScan 11.4 (сертификатотсутствует) 1 х KerioControl 7.1.1 (ФСТЭК 2656) 1 х АПКШ Континент 3.6 (ФСТЭК 2648, ФСБ СФ/124-1880, СФ/124-1881) 1 х Nessus 6.4.1 (сертификат отсутствует) |
|
| Автор: Александр | 58054 | 03.08.2015 11:27 |
|
Добрый день!
Столько информации запрашивается для определения конкретной стоимости работ. А сообщать/не сообщать - это ваше право, как решите сами (в зависимости от доверия к Компании, которая предлагает свои услуги). |
|
| Автор: Автор | 58066 | 05.08.2015 10:30 |
|
По идее сперва необходимо провести обследование вашей организации на предмет ИСПДн. И эта организация все эти данные должна получить сама у вас. Ессно вы за это обследование должны заплатить деньги. Чтобы подготовить адекватное КП по защите ПДн учесть все сзи, может что-то порекомендовать.. эти данные им необходимы. Если вы опасаетесь за свою информацию, включите в договор соглашение о конфиденциальности.
PS. Согласен с Александром. |
|
| Автор: Бутч | 58072 | 05.08.2015 16:55 |
|
По-хорошему, неплохо сначала оформить КП на обследование объекта информатизации, а затем уже отдельное КП на разработку ОРД, поставку/внедрение СЗИ и на аттестацию ИСПДн (при необходимости).
>>Если вы опасаетесь за свою информацию, включите в договор соглашение о конфиденциальности. Речь пока только о КП. Договор совсем иное дело. Компания может отказаться от работ (от заключения Договора), но при этом получит конфиденциальную информацию от потенциального заказчика и оформить КП. |
|
| Автор: НИкита | 58073 | 05.08.2015 17:53 |
|
Заключите NDA (соглашение о конфиденциальности) перед этим, и все будет хорошо. А вопросы адекватные, они их задают чтобы было возможно оценить работы по проекту.
|
|
Просмотров темы: 7691