Контакты
Подписка
МЕНЮ
Контакты
Подписка

ИСПДн в холдинге - Форум по вопросам информационной безопасности

ИСПДн в холдинге - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: Игорь | 63858 17.06.2016 13:21
Здравствуйте!
Возник вопрос по организации защиты ПДн в холдинге.
Ситуация следующая:
В головной компании расположены сервера 1С, где располагаются базы всего холдинга.
В том числе база 1С ЗУП самой головной организации и 15 баз на каждую дочку, которые являются отдельными юридическими лицами, плюс имеется консолидированная база, куда сливается информация со всех баз 1С ЗУП.
Итого 16 баз и еще одна, где все сливается вместе.
Дочки естественно будут оформлять поручение на обработку ПДн в головную компанию и собирать согласия субъектов ПДн на обработку их данных и передачу в головную компанию.

Главный вопрос!
Можно ли оформить в головной компании ОДНУ ИСПДн, целью которой является исполнение трудового законодательства в отношении работников всего холдинга (самой головной компании и всех дочерних зависимых обществ).
Или все таки никак не уйти от создания 17 ИСПДн (16 на каждую компанию и плюс 1 объединенная все равно) и разъединения всех баз на разные носители, создания кучи документации на каждую ИСПДн, защитой каждой ИСПДн в отдельности и т.д.?
Что думаете?

Автор: oko | 63860 18.06.2016 00:04
Приветствую!
Если по итогам техпроцесса все БД сливаются в одну в центре, то это больше всего подходит под единую сегментированную ИСПДн. Центр - по макс.УЗ, дочки - скорее всего на один УЗ ниже. Соответственно, документация, ЧМУ и защита идет от центра к дочкам, а не в каждом случае раздельно. Впрочем, вопрос орг-режимных мер и разделения ответственности также присутствует и должен идти на каждый сегмент самостоятельно. Как следствие, да, будет ворох техдокументации, описывающей каждый сегмент. Но ее будет все равно меньше, чем в случае 17 раздельных ИСПДн.

Автор: Игорь | 63867 19.06.2016 01:08
Как может в одной ИСПДн быть несколько сегментов с разными уровнями защищенности?
Повторюсь - физически все базы расположены в одном месте, дочерние общества к своим же базам подключаются удаленно.
Это либо одна ИСПДН, которая состоит из 16 разных баз на каждую компанию плюс база общая (сборник из всех баз одновременно) с одним наивысшим уровнем защищенности в одном выделенном сегменте под такую обширную ИСПДн
либо 17 ИСПДн, где уровень защищенности определяется индивидуально и соответственно защищаются тоже индивидуально каждая в своем сегменте.
А описанная вами схема разве соответствует 21 приказу ФСТЭК или иным нормативным документам по ПДн?

Автор: oko | 63868 19.06.2016 13:44
Сегментирование - вполне соответствует. Вопрос в средствах разделения (обозначения) сегментов. Если все базы в одном месте, а дочки работают удаленно - это действительно схема сегментирования на "ЦОД" и "Абонентов". С разделением УЗ, потому как можно классифицировать сегменты раздельно - кто запрещает? При условии, конечно, что базы одной дочки не должны быть доступны другой дочке. А дальше - как удобнее...

Автор: Работник холдинга | 63875 20.06.2016 11:38
Т.к. дочки собирают согласия на обработку от субъектов, заключили договор о обработке с центроми и передают данные в центральную базу, то являются операторами ИСПД. По любому должны классифицировать рабочие места, как ИСПД.

Автор: oko | 63876 20.06.2016 18:50
На колу мочало - начинай сначала... (с)
Попробуем с другого ракурса к делу подойти. В случае неправомерных действий с ПДн, собираемых дочкой N, кто будет нести ответственность: только дочка N или центр холдинга также? А если утечка произойдет из БД, уже переданной в центр на обработку, пусть даже сам канал утечки будет исходить от дочки? Не говорю о степени ответственности, разумеется, только о принципиальности.
Чтобы не заниматься юридической и ЗИшной эквилибристикой гораздо правильнее использовать приведенный мною выше подход. Никто не говорит, что конечные дочки не надо классифицировать. Главное - без фанатизма и полнейшей самостоятельной классификации. Технически и юридически - это одна ИСПДн, разбитая на несколько сегментов как в части обработки, так и в части орг-тех. мероприятий и несения конкретной ответственности каждой из сторон обработки информации.
Другое дело, если бы в центр поступала только выборочная из БД информация по запросу. А не сливалась вся БД дочки в определенные промежутки времени. Тогда да, отдельная ИСПДн и девичья фамилия...

Автор: Работник холдинга | 63880 21.06.2016 00:22
Никто и не говорит, что Вы неправы. Вопрос топикастера был о том, нужно ли классифицировать часть ИСПД, которая в дочке. Нужно! Сфера ответственности - рабочие места и каналы передачи данных до границ КЗ.

Просмотров темы: 5163

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*