Контакты
Подписка
МЕНЮ
Контакты
Подписка

Защита ПДн в малом бизнесе - Форум по вопросам информационной безопасности

Защита ПДн в малом бизнесе - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: Алексей, ОАО "БЗР" | 13957 14.10.2009 13:34
Добрый день!
Просветите, пожалуйста…
Работает на небольшом промышленном предприятии в глубинке информационная система, в том числе и обработка ПДн присутствует (отдел кадров, расчет заработной платы, перечисление денежных средств на Р/с сотрудников через банк) . Обслуживается собственным небольшим отделом ИТ. Тихая провинциальная идиллия… Обычный набор софта: антивирус, прокси, БД своей разработки, «1С:Предприятие v8.1» и пр.
Теперь, в свете требований закона №152-ФЗ от 27.07.06 «О персональных данных» и прочих законодательных и нормативных актов, возникают вопросы:
1. Кто может проводить мероприятия по защите ПДн? Предприятие силами своего ИТ-подразделения может осуществить эту работу или обязательно нужно привлекать организацию имеющую лицензию ФСТЭК? Сотрудники ИТ-отдела, что и антивирус теперь «немоги» поставить?
2. Свои разработки по работе с ПДн в утиль?
3. А как сотням и сотням ИП-шников и мелких ООО-шек быть?

Автор: sc63 | 13966 14.10.2009 14:38
Ответ прост!
1. Мероприятия обязан проводить оператор ПД, т.е. Вы сами.
2. Организацию, обладающую лицензиями на разработку средств защиты Вы привлекать можете, если захотите сами.
3. Сотрудники ИТ могут сами поставить антивирус, если он имеет сертификат.

В общем можно все и самому.

Автор: Алексей | 14024 17.10.2009 23:06
1. Нужно привлекать организацию имеющую лицензию ФСТЭК или получать лицензию на ТЗКИ самим (это будет дороже для маленьких систем типа вашей, как я понял, так что надо приглашать). Антивирус можете сами поставить (проверьте наличие сертификата ФСТЭК), но это лишь малая часть работы.
2. Ваша база сама по себе никого не интересует. Средства защиты защищают операционку и сеть (грубо говоря). Если под "разработки по работе с ПДн" имеются ввиду ваши собственные средства защиты - то они должны иметь сертификаты ФСТЭК (дорогая процедура), если сертификатов нет - то считается что средств защиты нет.
3. Уменьшать число компов и класс, убирать подключение к интернету, обезличивать (на практике это очень спорный вопрос), переводить Пдн в "бумажный вид".

Автор: Cpx | 14053 19.10.2009 17:09
ПП 781 ст. 12 а-г имеет право только лицензиат! Так, что сами можете провести классификацию, разработать положения и др. бумажки, а создавать СЗИ, настраивать, проводить оценку и аттестацию - лецензиат.
Поэтому раньше выдавали лицензию на деятельность (т.е. на защиту сами) и на услуги отдельно.

Автор: Алексей | 14076 20.10.2009 14:50
1. Лицензиат - значит лицо имеющее лицензию?
2. Лицензию на что?
3. Где оговорено, что только лицензиат имеет право выполнить пункты а-г мероприятий перечисленных в ст.12 ПП №781 от 17.11.2007г.?

Автор: cpx | 14077 20.10.2009 14:58
1.да
2. ТЗКИ
3. Положение
о лицензировании деятельности по технической защите конфиденциальной информации
п.2
Прошла пара лет

Автор: Андрей, СИБ АЛЬПИКС | 23535 15.11.2010 15:52
Можно реализовать систему защиты ПДн исключительно по методическим документам ФСБ. http://sib-alpiks.ru/uslugi/kriptograficheskie_sredstva_zashhityi.html
Тем самым вы вместо трех надзорных органов (РКН, ФСТЭК, ФСБ) останетесь только под надзором двух. От основной области компетенции ФСТЭК - техническая защита (по каналам ПЭМИН), несложно уйти верно составив Модель угроз. Отмечу что Модель угроз должен и может составлять сам оператор-организация, и никаких лицензий при этом иметь не нужно! Можно конечно пригласить для этого лицензиата (не обязательно ФСТЭК, достаточно ФСБ), но это всего лишь право оператора.

Просмотров темы: 5387

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*