Контакты
Подписка
МЕНЮ
Контакты
Подписка

Обязанность обеспечения Безопасности ПДн при заключении договоров (юридический вопрос) - Форум по вопросам информационной безопасности

Обязанность обеспечения Безопасности ПДн при заключении договоров (юридический вопрос) - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3

Автор: uaser, струдент | 27919 14.04.2011 11:30
2 +_+
Мы и есть организация, оказывающая хостинг услуги :) . Вопрос - нужна ли нам лицензия по ТЗКИ?
По поводу вопросов
< имеют ли доступ хостинг компании к вашим БД
Да к части имеем ко всем данным (у тех, с кем подписано доп. соглашение, что наш админ поддерживает работу ресурса)
< оговаривается ли там информация о содержании БД на хостинге
Оговаривается, если мы по заказу предоставляем виртуальный сервер с подготовленной базой для наполнения ресурса (на таких сервисах и лежат ПДн). Если предоставляем выделенный сервер или заказчик ставит своё железо в стойку, то оговариваемся только на словах о примерной деятельности. т.к. часть информации заказчика имеет конфиденциальный характер (защиту которой может определять собственник согласно законам) к которой мы не имеем права доступа. Но возможны соглашения, что мы должны будем обеспечить определённую защиту для соответствия, по требованиям заказчика, в т.ч. и защиту ПДн, если они будут их размещать.
< что обязуется предоставить компания
Если кратко в общем, то услугу хостинга (в разных вышеописанных вариантах); доступность; целостность, особенно если на нашем оборудовании; и конфиденциальность на определённом с заказчиком уровне, включающую аппаратную и программную составляющие.
< какой класс ИСПДн?
По прикидкам на предоставляемых наших сервеcах множество ИСПДн разных заказчиков, и как минимум 2-го класса по типовой классификации есть, часть классифицировано заказчиками как типовые, часть (основная масса) специальных, и нам просто определяют требования по защищённости, которые мы и обеспечиваем.

Автор: user, студент | 27920 14.04.2011 11:35
При этом техническое обслуживания только своего оборудования и администрирование только своих программ. На чужое железо мы не лезем и программы тоже, т.е. не оказывает услуги по реализации защиты на (- с помощью) оборудовании и ПО не принадлежащих нам.

Автор: +_+ | 27927 14.04.2011 17:26
user
Поправьте если я не прав,
Лицензия на ТСЗИ нужна (если вы все делаете сами);
как осуществляется разграничение ИСПДн?
На вскидку по вашей МУ актуальные угрозы НДВ; +_+, закладки, подмена доверенного пользователя; и.т.д.
Как прописываются в договорах - нарушение авторских прав?
Разглашение КИ, разжигание межнациональной розни? и.т.п. вопросы? Кто несет ответственность за эти дела? если на Ресурсе - 2 - 3 - 4 и более хозяев? как вы осуществите контроль кто именно (конечный пользователь) пребывает в БД в конкретный момент времени?

Я бы пересмотрел всю политику хостинга.
1) Либо Вы полностью обеспечиваете конфиденциальность целостность и доступность (что сочтет нужным заказчик), либо не несите ответственность за это вообще;
если вы выбрали 1 из 1 п.
2) получите лицензию на ТЗКИ (дешевле выйдет)чем звать лицензиата для установки ТСЗИ;
3) разработать МУ к каждой БД (собственники которых различны, и классы которых различны)
4) хостинг должен соответствовать по классу ЗИ = самому высокому классу БД которая присутствует на хостинге; (иначе если вы не знаете что там у вас обрабатывается как вы обеспечите К,Ц,Д на должном уровне?)

Я вижу вашу проблему такой.. но не факт что я прав :) (это мое мнение)

Страницы: < 1 2 3

Просмотров темы: 10600

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*