Контакты
Подписка
МЕНЮ
Контакты
Подписка

опросник по иб - Форум по вопросам информационной безопасности

опросник по иб - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: angelina_l, - | 58049 03.08.2015 05:55
Добрый день! Такой вопрос. Одна компания хочет сделать КП для нашей организации. Хочет предложить свои услуги касаемо ИСПДн. И она направила опросник. Мне кажется, он чересчур подробный. Имею ли я право сообщать им настолько много информации? Вот такие вопросы в опроснике.
1. Полное наименование организации
(сокращенное наименование организации)
2. Виды деятельности организации, связанные с обработкой персональных данных
3. Структура информационной системы (ИС)
4. Трансграничная передача персональных данных (ПДн)
5. Существуют ли базы персональных данных за рубежом
6. Наличие лицензий, связанных с деятельностью по защите информации
7. Перечень сторонних организаций, с которыми осуществляется информационный обмен сведениями, содержащими ПДн
8. ФИО и должность лица, ответственного за реализацию проекта
9. Существуют ли в организации документы по защите персональных данных (ЗПДн). Если да, указать когда они были разработаны (год), их наименования и количество листов
10. Проводились ли работы по защите ПДн ранее. Если да, указать когда и какие работы были проведены
11. Количество структурных подразделений, участвующих в обработке ПДн
12. Осуществляется ли неавтоматизированная (на бумажных носителях) обработка ПДн в организации. Если да, указать процессы, в рамках которых осуществляется неавтоматизированная обработка ПДн
13. Является ли организация российской или аффилирована с зарубежной компанией
14. Перечень интересующих работ



2. Перечень информационных систем персональных данных (ИСПДн)
тут таблица с такими ячейками: Наименование системы Описание и назначения системы Перечень сведений, отнесенных к ПДн Количество обрабатываемых субъектов ПДн Категории субъектов ПДн Нахождение технических средств
(в пределах РФ/частично за пределами РФ)


3. Подробное описание территориально разделенных площадок, на которых происходит обработка ПДн
(офисы, филиалы, отделения, удаленные рабочие места и т.п.)

Обработка персональных данных - любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.


тоже таблица: Название площадки Количество рабочих станций Количество серверов ИСПДн на площадке Количество подключений к сети Интернет Количество подключений к иным внешним сетям (указать назначение) Типы подключения к внешним сетям, включая интернет (Спутник, оптика, медь, 3Gи т.д.) Пропускная способность каждого подключения, Мбит/с Обеспечение физической охраны помещений Адрес площадки


4. Технологическая информация по площадкам
таблица: Площадка Рабочие станции Серверы Наличие ActiveDirectory (возможно ли расширение)
Количество доменов Средства защиты: состав и количество
(указать наличие сертификата ФСБ/ФСТЭК). Перечислить все существующие в организации СЗИ (антивирусы, межсетевые экраны, прокси сервера, средства VPNи т.д. и т.п.)
Например:
10 х CiscoASA 5505 (ФСТЭК 1948)
256 х TrendMicroOfficeScan 11.4 (сертификатотсутствует)
1 х KerioControl 7.1.1 (ФСТЭК 2656)
1 х АПКШ Континент 3.6 (ФСТЭК 2648, ФСБ СФ/124-1880, СФ/124-1881)
1 х Nessus 6.4.1 (сертификат отсутствует)

Автор: Александр | 58054 03.08.2015 11:27
Добрый день!

Столько информации запрашивается для определения конкретной стоимости работ. А сообщать/не сообщать - это ваше право, как решите сами (в зависимости от доверия к Компании, которая предлагает свои услуги).

Автор: Автор | 58066 05.08.2015 10:30
По идее сперва необходимо провести обследование вашей организации на предмет ИСПДн. И эта организация все эти данные должна получить сама у вас. Ессно вы за это обследование должны заплатить деньги. Чтобы подготовить адекватное КП по защите ПДн учесть все сзи, может что-то порекомендовать.. эти данные им необходимы. Если вы опасаетесь за свою информацию, включите в договор соглашение о конфиденциальности.
PS. Согласен с Александром.

Автор: Бутч | 58072 05.08.2015 16:55
По-хорошему, неплохо сначала оформить КП на обследование объекта информатизации, а затем уже отдельное КП на разработку ОРД, поставку/внедрение СЗИ и на аттестацию ИСПДн (при необходимости).

>>Если вы опасаетесь за свою информацию, включите в договор соглашение о конфиденциальности.

Речь пока только о КП. Договор совсем иное дело. Компания может отказаться от работ (от заключения Договора), но при этом получит конфиденциальную информацию от потенциального заказчика и оформить КП.

Автор: НИкита | 58073 05.08.2015 17:53
Заключите NDA (соглашение о конфиденциальности) перед этим, и все будет хорошо. А вопросы адекватные, они их задают чтобы было возможно оценить работы по проекту.

Просмотров темы: 7691

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*