Контакты
Подписка
МЕНЮ
Контакты
Подписка

Где найти перечень документов, требуемый от оператора ПДн? - Форум по вопросам информационной безопасности

Где найти перечень документов, требуемый от оператора ПДн? - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: Илья | 24699 12.01.2011 18:40
Здравствуйте, помогите мне пожалуйста вот с чем разобраться. Идёт процесс проектирования СЗПДн на фирме, и нужно найти чёткий перечень документов, которые должны быть предоставлены регуляторам оператором ПДн этой фирмы (имеются в виду требования регуляторов к оператору ПДн), а также сравнить этот перечень с перечнем сведений, реально необходимых для проектирования СЗПДн, который явно больше первого списка. (он включает, например, расположение АРМов в помещениях организации) Вопрос. Где их найти?=)

Автор: :-) | 24702 12.01.2011 21:15
Здравствуйте. Вы наверное уже слышали, как работает голосовой поиск Google? Сейчас я покажу его в действии:
> фотографии Байкала на закате........ Бздынь.
> документы, которые должны быть представлены оператором персональных данных......... Бздынь.
Правда великолепно работает?

Автор: Илья | 24704 12.01.2011 21:39
Уважаемый смайлик, есть у вас что-нибудь по существу вопроса?

Автор: Илья | 24708 12.01.2011 21:59
Большое спасибо за совет, учту ваше замечание!

Автор: victor | 24712 13.01.2011 00:44

Автор: Илья | 24727 13.01.2011 11:44
Большое спасибо, victor, за ссылку на перечень. При его изучении я обнаружил, что приведённые рядом с пунктами ссылки на законодательные акты указывают только на содержание документов, но не обосновывают необходимость их наличия. Например:

"Положение о защите персональных данных, с листом ознакомления сотрудников под роспись (п. 8 ст. 86 Трудового кодекса РФ..."

Статья 86 ТК РФ указывает на наличие листа ознакомления сотрудников под роспись. А мне необходимо найти ссылки на законодательные и нормативные правовые акты, устанавливающие необходимость наличия приведённых документов. К тому же, это только часть списка, там как он применим только для одного регулятора. Но регуляторов то больше, и все устанавливают требования.. Буду искать дальше..

Но, тем не менее, статья мне пригодилась, ещё раз благодарю за помощь, если будут ещё мысли по теме, прошу, присылайте!

Автор: sc63 | 24745 13.01.2011 14:20

Автор: Илья | 24847 15.01.2011 22:45
Большое спасибо за ответы, хочу развить тему и углубиться в суть вопроса, который меня интересует: Выше я говорил про проектирование СЗПДн заказчика.. но любое проектирование начинается со сбора сведений о текущем состоянии дел у заказчика (нас интересуют только сведения, относящиеся к обработке ПДн).

Итак, я собираю сведения о состоянии обработки ПДн у заказчика. Эти сведения содержатся в документах (положение о защите ПДн, перечень ПДн.... именно перечень этих документов я и спрашивал ранее). Часть из этих документов нужны обязательно, так как требуются при проверке регуляторами. И вот я спрашиваю: "Есть ли у вас документы, которые содержат такие-то и такие-то сведения?" (я специально не спрашиваю конкретные документы, так как называться они могут по-разному - вместо инструкции - регламент, например). Так вот, если такие документы у заказчика есть, то они отдают мне их (1), если же их нет, то я даю им типовые формы документов(2), которые необходимо заполнить.

Так вот мой вопрос в следующем: какие сведения мне необходимы для проектирования СЗПДн заказчика, и для чего эти сведения требуются? То есть я составляю перечень всех необходимых сведений, включающий в себя и сведения, запрашиваемые регуляторами, и дополнительные сведения, не обязательные регуляторам, но необходимые для проектирования СЗПДн.

Например, сведения об уязвимостях и возможных угрозах ПДн содержатся в документе "Частная модель угроз безопасности персональных данных в организации" и требуются регуляторами на основании пункта 12 Постановления Правительства № 781. Вот так в идеале должен выглядеть весь перечень. Но есть в этом документе и такие сведения, которые с точки зрения проектирования СЗПДн совершенно не интересны, например в той же модели угроз содержатся сведения об ущербе от реализации угроз. Какое нам дело, какой ущерб они нанесут. Для проектировщика это не имеет никакого значения.

Но вот пример посложнее: правовое обоснование обработки ПДн содержится в уведомлении об обработке, но сам по себе документ "уведомление об обработке ПДн" не нужен для проектирования СЗПДн. Правовое основание может содержаться в Уставе организации, где прописана её основная деятельность))))

И ещё момент, наличие всех сведений необходимо обосновать, для чего нужны, в каком документе содержатся, и какой нормативный правовой акт определяет обязательность его наличия. Также рассмотреть все виды обеспечения СЗПДн, техническое, правовое, организационное...

Просмотров темы: 7432

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*