| Автор: гость | 8519 | 20.01.2009 09:45 |
|
Постановление Правительства РФ № 781 - 2007г. гласит "3. ....Достаточность принятых мер по обеспечению безопасности персональных данных при их обработке в информационных системах оценивается при проведении государственного контроля и надзора." А документ ФСТЭК требует, на сколько я понял, аттестации ИС, а ведь проведение данной аттестации стоит не малых денег, и под нее попадают все больницы, где есть хоть 1 комп., а денег в бюджеты данных организаций ни кто не заложил.
Так вот вопрос, правомочен ли ФСТЭК требовать с бюджетных организаций выполнять работы, не заложенные, ни в одном законе или постановлении Правительства? Или можно ограничиться проведением проверок соответствующими органами, с составлением акта проверки? |
|
| Автор: гость | 8520 | 20.01.2009 09:47 |
|
PS. Да и методике проведения аттестаций АС говориться, что аттестации подлежит только госайна, остальные - дело добровольное.
|
|
| Автор: qwerty | 8522 | 20.01.2009 12:44 |
|
to Валерий
PlusEV, Full Tilt inc верно ссылается на (где идет отсыл к положениям Федерального закона от 8 августа 2001 г. № 128 «О лицензировании отдельных видов деятельности» и требованиями постановления Правительства Российской Федерации от 16 августа 2006 г. № 504 «О лицензировании деятельности по технической защите конфиденциальной информации»). ОДНАКО лицензия по ТЗИ оператору нужна на всем протяжении обработки ПДн, но чтобы не создавать свой отдел по защите информации (это довольно накладно), можно заключить договор на обслуживание с лицензиатом ФСТЭК, в том числе и для аттестации ИСПДн. Обработка персональных данных в определенных ИСПДн предполагает постоянное обеспечение безопасности в этих ИСПДн, а лицензия на ТЗИ подтверждает легитимность такого обеспечения. С уважением. |
|
| Автор: qwerty | 8523 | 20.01.2009 13:14 |
|
to гость 20-01-2009
Правомочность ФСТЭК требовать аттестации вытекает из Постановление Правительства РФ № 781 - 2007г. первого абзаца п.3, на который вы сослались. "Методы и способы защиты информации в информационных системах устанавливаются Федеральной службой по техническому и экспортному контролю и Федеральной службой безопасности Российской Федерации в пределах их полномочий...". Т.е. методы и способы защиты ФСТЭК определяет в своих документах. Берем "Основные мероприятия по организации и техническому обеспечению..." п3.11, 7 абзац - все четко написано. Почти все мед.учреждения обязаны такие ИСПДн аттестовывать. В соответствии с Указом Президента от №188 - персональные данные являются сведениями конфиденциального характера, поэтому на них распространяется действие СТР-К, в котором также отвечает на ваш вопрос. |
|
| Автор: Василь | 8527 | 20.01.2009 13:57 |
|
* Так вот вопрос, правомочен ли ФСТЭК требовать с бюджетных организаций выполнять работы, не заложенные, ни в одном законе или постановлении Правительства? Или можно ограничиться проведением проверок соответствующими органами, с составлением акта проверки?
Что касается бюджетных сиречь государственных организаций, то для оных защита КИ обязательна, в чём они обязаны руководствоваться упомянутым Qwerty СТР-К, |
|
| Автор: stepa | 8534 | 20.01.2009 17:20 |
|
В 152-ФЗ "О ПД" есть Статья 6. пункт 4. "В случае, если оператор на основании договора поручает обработку персональных данных другому лицу..." У меня есть вопрос в каких интересно случаях оператор может это сделать? Если говорить об согласии субъекта ПД, то даже если он его дал оператору, то на каком основании оператор может поручить обработку ПД другому лицу?
|
|
| Автор: malotavr | 8536 | 20.01.2009 17:38 |
|
Например, в случае передачи работодателем персональных данных работника страховой компании в рамках добровольного медицинского страхования.
|
|
| Автор: stepa | 8542 | 21.01.2009 08:26 |
|
to malotavr
Такм образом, в рассмотренном случае, работодателю требуется согласие субъекта ПД только на распостранение (а именно на передачу) с целью осуществления добровольного медицинского страхования (ДМС). И раз уж мы заговорили о работнике и работодателе, то больше работодателю от субъекта ПД никакого другого согласия не надо т.к. ПД работника обрабатываются в соответствии с ТК РФ. Я правильно рассуждаю? |
|
Просмотров темы: 19102