Контакты
Подписка
МЕНЮ
Контакты
Подписка

Персональные данные - Форум по вопросам информационной безопасности

Персональные данные - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 4

Автор: гость | 8519 20.01.2009 09:45
Постановление Правительства РФ № 781 - 2007г. гласит "3. ....Достаточность принятых мер по обеспечению безопасности персональных данных при их обработке в информационных системах оценивается при проведении государственного контроля и надзора." А документ ФСТЭК требует, на сколько я понял, аттестации ИС, а ведь проведение данной аттестации стоит не малых денег, и под нее попадают все больницы, где есть хоть 1 комп., а денег в бюджеты данных организаций ни кто не заложил.
Так вот вопрос, правомочен ли ФСТЭК требовать с бюджетных организаций выполнять работы, не заложенные, ни в одном законе или постановлении Правительства? Или можно ограничиться проведением проверок соответствующими органами, с составлением акта проверки?

Автор: гость | 8520 20.01.2009 09:47
PS. Да и методике проведения аттестаций АС говориться, что аттестации подлежит только госайна, остальные - дело добровольное.

Автор: qwerty | 8522 20.01.2009 12:44
to Валерий
PlusEV, Full Tilt inc верно ссылается на п.3.14 (где идет отсыл к положениям Федерального закона от 8 августа 2001 г. № 128 «О лицензировании отдельных видов деятельности» и требованиями постановления Правительства Российской Федерации от 16 августа 2006 г. № 504 «О лицензировании деятельности по технической защите конфиденциальной информации»).
ОДНАКО лицензия по ТЗИ оператору нужна на всем протяжении обработки ПДн, но чтобы не создавать свой отдел по защите информации (это довольно накладно), можно заключить договор на обслуживание с лицензиатом ФСТЭК, в том числе и для аттестации ИСПДн.
Обработка персональных данных в определенных ИСПДн предполагает постоянное обеспечение безопасности в этих ИСПДн, а лицензия на ТЗИ подтверждает легитимность такого обеспечения.
С уважением.

Автор: qwerty | 8523 20.01.2009 13:14
to гость 20-01-2009
Правомочность ФСТЭК требовать аттестации вытекает из Постановление Правительства РФ № 781 - 2007г. первого абзаца п.3, на который вы сослались. "Методы и способы защиты информации в информационных системах устанавливаются Федеральной службой по техническому и экспортному контролю и Федеральной службой безопасности Российской Федерации в пределах их полномочий...". Т.е. методы и способы защиты ФСТЭК определяет в своих документах.
Берем "Основные мероприятия по организации и техническому обеспечению..." п3.11, 7 абзац - все четко написано.
Почти все мед.учреждения обязаны такие ИСПДн аттестовывать.
В соответствии с Указом Президента от 06.03.97 №188 - персональные данные являются сведениями конфиденциального характера, поэтому на них распространяется действие СТР-К, в котором п.2.17 также отвечает на ваш вопрос.

Автор: Василь | 8527 20.01.2009 13:57
* Так вот вопрос, правомочен ли ФСТЭК требовать с бюджетных организаций выполнять работы, не заложенные, ни в одном законе или постановлении Правительства? Или можно ограничиться проведением проверок соответствующими органами, с составлением акта проверки?

Что касается бюджетных сиречь государственных организаций, то для оных защита КИ обязательна, в чём они обязаны руководствоваться упомянутым Qwerty СТР-К,

Автор: stepa | 8534 20.01.2009 17:20
В 152-ФЗ "О ПД" есть Статья 6. пункт 4. "В случае, если оператор на основании договора поручает обработку персональных данных другому лицу..." У меня есть вопрос в каких интересно случаях оператор может это сделать? Если говорить об согласии субъекта ПД, то даже если он его дал оператору, то на каком основании оператор может поручить обработку ПД другому лицу?

Автор: malotavr | 8536 20.01.2009 17:38
Например, в случае передачи работодателем персональных данных работника страховой компании в рамках добровольного медицинского страхования.

Автор: stepa | 8542 21.01.2009 08:26
to malotavr
Такм образом, в рассмотренном случае, работодателю требуется согласие субъекта ПД только на распостранение (а именно на передачу) с целью осуществления добровольного медицинского страхования (ДМС). И раз уж мы заговорили о работнике и работодателе, то больше работодателю от субъекта ПД никакого другого согласия не надо т.к. ПД работника обрабатываются в соответствии с ТК РФ.
Я правильно рассуждаю?

Страницы: < 1 2 3 4

Просмотров темы: 19102

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*