Контакты
Подписка
МЕНЮ
Контакты
Подписка

Помогите с чего начать - Форум по вопросам информационной безопасности

Помогите с чего начать - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: Гость | 47049 31.10.2013 13:34
Здравствуйте. Вот и меня коснулись законы о защите ПДн. Сижу читаю литературу, но чем больше читаю тем больше не понимаю.

Вот ситауция: Наша компания заключает договора с физическими лицами на предоставления услуг связи и ну и соответственно эти услуги предоставляет им. Договора заключаются на бумажных носителях которые держаться в шкафу. На сервере ведеться учет потребляемого трафика и т.п. На сервере используется своя программа в которой указаны только номера договоров. Т.е. Вася заключил с нами договор, мы номер договора забили в нашу программу учета трафика и при обращения клиентов что бы распознать их в системе мы интересуемся номерами договоров. Т.е. у нас ни где на ПК не хранится ни какая информация а только храняться набор цыфр (номера договоров) ну и данные о количестве потребляемого трафика, IP выданные физическому лицу и т.п. К серверу с этими данными подключаются примерно10 человек кто как раз и вносит изменения (добавляет новых пользователей/удаляет старых, смотрит статистику и т.п.) Эти люди находяться в разных местах города и подключаются по локальной сети которая ни чем не защищена.

Что и как мне в этом случае надо защищать и что делать??? неужели я просто напишу инструкции пользователям что бы хранили договора на бумажках в шкафу и ни куда их не девали и я буду в "шоколаде"??? Хотя бы примерный перечень работ подскажите, куда бежать и с чего начинать?

Автор: Сергей Никитин, Ковровская Государственная Технологическая Академия | 47070 01.11.2013 12:40
Добрый день. Спасибо за вопрос, мне тоже бы хотелось услышать мнение эксперта по вашему вопросу.
Насколькоя я понял из вашего сообщения, вы не храните и не обрабатываете персональные данные на ПК. Соответственно к программному и апаратному обеспечению не должно быть никаких сертификационных требований в этом плане.
По поводу хранения перс.данных вам, как минимум, нужно брать с пользователей расписку на разрешение хранение и обработку этих данных.

Автор: Антон | 47115 05.11.2013 06:47
Я немного не в теме, но все таки...
Пойдем по классическому пути.
1 Защищаемая информация. - определитесь КАКУЮ информацию в КАКОМ ВИДЕ (на каких носителях) вы конкретно защищаете, и согласно каких требований, законов и т.д.
2 Модель угроз. - определитесь от кого и согласно каких и чьих требований вы защищаете информацию.
3 Реализуйте меры защиты.

С ваших слов я понимаю, что ПД в электронном виде вы не обрабатываете. То есть не гоняете по сети ФИО, номера паспортов, страховых и т.д. Насколько я знаю, есть требования по защите ПД при обработке их на ПЭВМ и все. О режимных требованиях по хранению ПД в бумажном виде я не слышал.

Так что:
1 Защищаем ПД на бумаге согласно ????
2 Защищаем от ???? согласно ????
3 Закрываем шкаф с договорами на ключ, инструктируем персонал, что эти бумажки, даже ненужные, просто так не выбрасывать, получаем у клиентов разрешение на хранение и обработку их ПД.

Вроде так, но это чисто мое ИХМО.

Автор: Практик | 47116 05.11.2013 10:09
Постановление Правительства РФ от 15 сентября 2008 г. N 687
"Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации"

Направление то, что написано Антоном, но бумаг (в том числе приказов и инструкций) будет больше

Автор: Гость | 47118 05.11.2013 11:48
Т.е. придется руководствоваться только этим законом и все:
Постановление Правительства РФ от 15 сентября 2008 г. N 687 "Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации"

Все пункты выполняем согласно того что там написанно и это будет считаться что мы защитились?? Подскажите, где примерный перечень требуемых документов найти именно для такого случая?

Автор: Гость | 47119 05.11.2013 11:53
Модель угроз и т.п. требуется???

Автор: Антон | 47153 06.11.2013 16:00
Если нет обработки и передачи ПД с использованием ПЭВМ, то модели не надо.
Довольно долго общаясь и работая в этой сфере я понял, что прикрытая бумагами ж*** - самый лучший вариант. Поэтому вместо модели разработайте внутренний документ с примерным названием "Регламент обращения с информацией, содержащей ПД в ОАО "____", который будет содержать описанные мной 3 части + инструкции персоналу.
В документе распишите, что МЫ ПД не передаем, обрабатываем не на ПЭВМ, распоряжение 687 не нарушаем.
Этот документ заткнет рот любой проверке. А если вы ознакомите под роспись всех сотрудников, переложит ответственность в случае выявления нарушений с фирмы на конкретного человека.

Просмотров темы: 5392

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*