| Автор: Игорь | 63858 | 17.06.2016 13:21 |
|
Здравствуйте!
Возник вопрос по организации защиты ПДн в холдинге. Ситуация следующая: В головной компании расположены сервера 1С, где располагаются базы всего холдинга. В том числе база 1С ЗУП самой головной организации и 15 баз на каждую дочку, которые являются отдельными юридическими лицами, плюс имеется консолидированная база, куда сливается информация со всех баз 1С ЗУП. Итого 16 баз и еще одна, где все сливается вместе. Дочки естественно будут оформлять поручение на обработку ПДн в головную компанию и собирать согласия субъектов ПДн на обработку их данных и передачу в головную компанию. Главный вопрос! Можно ли оформить в головной компании ОДНУ ИСПДн, целью которой является исполнение трудового законодательства в отношении работников всего холдинга (самой головной компании и всех дочерних зависимых обществ). Или все таки никак не уйти от создания 17 ИСПДн (16 на каждую компанию и плюс 1 объединенная все равно) и разъединения всех баз на разные носители, создания кучи документации на каждую ИСПДн, защитой каждой ИСПДн в отдельности и т.д.? Что думаете? |
|
| Автор: oko | 63860 | 18.06.2016 00:04 |
|
Приветствую!
Если по итогам техпроцесса все БД сливаются в одну в центре, то это больше всего подходит под единую сегментированную ИСПДн. Центр - по макс.УЗ, дочки - скорее всего на один УЗ ниже. Соответственно, документация, ЧМУ и защита идет от центра к дочкам, а не в каждом случае раздельно. Впрочем, вопрос орг-режимных мер и разделения ответственности также присутствует и должен идти на каждый сегмент самостоятельно. Как следствие, да, будет ворох техдокументации, описывающей каждый сегмент. Но ее будет все равно меньше, чем в случае 17 раздельных ИСПДн. |
|
| Автор: Игорь | 63867 | 19.06.2016 01:08 |
|
Как может в одной ИСПДн быть несколько сегментов с разными уровнями защищенности?
Повторюсь - физически все базы расположены в одном месте, дочерние общества к своим же базам подключаются удаленно. Это либо одна ИСПДН, которая состоит из 16 разных баз на каждую компанию плюс база общая (сборник из всех баз одновременно) с одним наивысшим уровнем защищенности в одном выделенном сегменте под такую обширную ИСПДн либо 17 ИСПДн, где уровень защищенности определяется индивидуально и соответственно защищаются тоже индивидуально каждая в своем сегменте. А описанная вами схема разве соответствует 21 приказу ФСТЭК или иным нормативным документам по ПДн? |
|
| Автор: oko | 63868 | 19.06.2016 13:44 |
|
Сегментирование - вполне соответствует. Вопрос в средствах разделения (обозначения) сегментов. Если все базы в одном месте, а дочки работают удаленно - это действительно схема сегментирования на "ЦОД" и "Абонентов". С разделением УЗ, потому как можно классифицировать сегменты раздельно - кто запрещает? При условии, конечно, что базы одной дочки не должны быть доступны другой дочке. А дальше - как удобнее...
|
|
| Автор: Работник холдинга | 63875 | 20.06.2016 11:38 |
|
Т.к. дочки собирают согласия на обработку от субъектов, заключили договор о обработке с центроми и передают данные в центральную базу, то являются операторами ИСПД. По любому должны классифицировать рабочие места, как ИСПД.
|
|
| Автор: oko | 63876 | 20.06.2016 18:50 |
|
На колу мочало - начинай сначала... (с)
Попробуем с другого ракурса к делу подойти. В случае неправомерных действий с ПДн, собираемых дочкой N, кто будет нести ответственность: только дочка N или центр холдинга также? А если утечка произойдет из БД, уже переданной в центр на обработку, пусть даже сам канал утечки будет исходить от дочки? Не говорю о степени ответственности, разумеется, только о принципиальности. Чтобы не заниматься юридической и ЗИшной эквилибристикой гораздо правильнее использовать приведенный мною выше подход. Никто не говорит, что конечные дочки не надо классифицировать. Главное - без фанатизма и полнейшей самостоятельной классификации. Технически и юридически - это одна ИСПДн, разбитая на несколько сегментов как в части обработки, так и в части орг-тех. мероприятий и несения конкретной ответственности каждой из сторон обработки информации. Другое дело, если бы в центр поступала только выборочная из БД информация по запросу. А не сливалась вся БД дочки в определенные промежутки времени. Тогда да, отдельная ИСПДн и девичья фамилия... |
|
| Автор: Работник холдинга | 63880 | 21.06.2016 00:22 |
|
Никто и не говорит, что Вы неправы. Вопрос топикастера был о том, нужно ли классифицировать часть ИСПД, которая в дочке. Нужно! Сфера ответственности - рабочие места и каналы передачи данных до границ КЗ.
|
|
Просмотров темы: 5163