| Автор: Макс | 56016 | 27.02.2015 13:29 |
|
Товарищи, помогите. пожалуйста, разобраться в вопросе.
Есть ПДн, которые капитально определяют субъекта, да еще к тому же имеется специальная категория ПДн. Эти данные необходимо передавать в некоторые госорганы (ФНС, Росстат). И делать это лучше через Интернет с использованием СКЗИ, ЭП. Рассматривается вариант использовать облачный сервис (например, СБИС++ или Контур-Экстер). Но меня смущает то, что файлы с ПДн, которые предполагается передаваться через эти системы, будут оставаться на сервере этих Облачных сервисов, доступные через личный кабинет пользователя. Как на это смотрит законодательство о защите конф. информации вообще и ПДн в частности? Спасибо! |
|
| Автор: Макс | 56124 | 06.03.2015 13:07 |
|
Жаль,конечно, что никто не захотел поучаствовать в обсуждении.
Вероятно, подобная обработка ПД может быть расценена, как Поручение оператора в соответствии со 152-ФЗ? Загвоздка в том, что для сбора этих данных имеется законное основание (ФЗ). Тот же закон устанавливает обязанность направлять все эти сведения в Органы госвласти. Однако в законе не указанно каким способом это делать. И тогда получается, что несмотря на то, что ПДн собираются, хранятся..., и передаются в госорганы на основании ФЗ, факт использования Облачных технологий для передачи ПДн, фактически налагает на оператора обязанность брать согласие субъекта. Или я не правильно рассуждаю? |
|
| Автор: Практик | 56126 | 06.03.2015 14:13 |
|
Сугубо ИМХО
Оператор ПДн - это ваша организация, т.к. именно она обрабатывает ПДн, действует в интересах органов власти и т.п. Владелец "облака" (а также оператор связи; лицензиат, обслуживающий криптосредства; техподдержка ЛВС и пр.) - это субподрядчики, связанные договорными отношениями только _с_вами_ и не имеющие обязанностей ни перед владельцем ПДн, ни перед органами власти. Но включенные в технологию обработки ПДн. Соответственно, ваш юротдел должен предусмотреть в договоре (контракте) меры по защите ПДн при их хранении (передаче и пр.) с использованием услуг данного хостинга, оператора или иного лицензиата, а также ЕГО ответственность за нарушение требований ФЗ и прочих мер защиты. По хорошему. они обязаны согласовать с вами предпринятые меры и вы оцениваете их соответствие Приказу 21 (как оператор). По минимуму, вы ему поручаете обеспечить защиту своей части согласно вашего ТЗ (на основе классификации ПДн которую субподрядчик за вас делать не сможет). |
|
| Автор: Макс | 56129 | 07.03.2015 08:43 |
|
Практик
Это конечно, несколько сложноватая схема. Вообще проблемы (вопроса) здесь два: 1) Нужно ли сервисы (посредники), которые передают в госорганы ПДн, при этом с использованием WEB-интерфейса считать поручением на обработку ПД по 152 закону или нет? 2) И если это поручение, то, при условии, что передача всех этих ПД (и вообще их сбор) регламентированы ФЗ, нужно брать с субъектов согласие ИМЕННО НА ЭТУ ПЕРЕДАЧУ? |
|
| Автор: Игорь, Аппарат Губернатора и Правительства Омской области | 56148 | 10.03.2015 14:06 |
|
Добрый день, Макс.
Полтора года назад, когда я работал в ком.организации, мы готовили к проверке и сопровождали организации при прохождении проверки со стороны Роскомнадзора (далее - РКН) и ФСБ (т.к. указанные системы используют криптосредства). Передача сведений через системы СБИС++ или Контур-Экстер воспринимались РКН следующим образом: 1. Передача через такие системы не запрещена. 2. Организации, предоставляющие облачные технологии, являются лицами привлеченными к обработке ПДн на основании договора. 3. В договоре д/б прописана ообязанность такой организации соблюдать требования ст. 19 152-ФЗ. И поттверждение, что соблюдают (в виде официального ответа на ваше письмо или информации с сайта организации об аттестации их системы). 4. В согласии на обработку ПДн такие организации обязательно указываются как лица привлеченные к обработке (с реквизитами организации:наименование, юридический и фактический адрес), котрым будут передаваться (предоставляться) ПДн (указывается состав) по открытым каналам связи, включая сеть Интернет, с применением сертифицированных средств криптографической защиты. 5. Согласие берется со всех субъектов чьи ПДн будут передаваться через облачные системы. Со стороны ФСБ были следующие указания: 1. Организации, предоставляющие облачные технологии, должны рассматриваться в модели нарушителя, как внешние нарушители. Мы их позже указали как лиц не заинтересованных в нарушении безопасности ПДн. 2. Модель нарушителя и угроз д/б составлена с учетом требований методички ФСБ. |
|
| Автор: Макс | 56171 | 11.03.2015 13:09 |
|
Игорь
Спасибо за очень хороший, обстоятельный комментарий. >>Передача сведений через системы СБИС++ или Контур-Экстер воспринимались РКН следующим образом: << А относится ли данный случай к ситуации, когда БД находится на локальной машине и подписи формируются там же, а дальше в зашифрованном виде передаются по назначению? Мне кажется, что это уже не облачные технологии? >>В согласии на обработку ПДн такие организации обязательно указываются как лица привлеченные к обработке<< Это очень серьезная проблема. Дело в том, что в настоящий момент для обработки ПДн с ФЛ согласие не берется, т.к. всё от начала до конца регламентируется ФЗ. Это что ж получается, что для исполнения возложенных тем же ФЗ требований по передачи информации в госорганы, НО с использованием облачного сервиса придется брать на это с каждого ФЛ согласие? Проще каждый отчетный период относить информацию через курьера. |
|
| Автор: Макс | 56175 | 11.03.2015 13:23 |
|
И еще такое соображение.
Посредники не являются конечными получателями, кроме того, вся информация, которая передается через эти системы - она находится в зашифрованном виде и по идее они не имеют к ней доступа. |
|
| Автор: Игорь | 56179 | 11.03.2015 13:45 |
|
Макс
Начну со второй части. В федеральных законах предусмотрена обязанность предоставлять отчетность в соответсвующие органы, и в некоторыз законах даже прописана возможность передачи данных в эелектронном виде, но ни в одном законе НЕ ПРОПИСАНО с помощью КАКОЙ КОНКРЕТНО системы (СБИС++ или Контур-Экстер) это делать. Если Вы пользуетесь СБИС++ или Контур-Экстер через браузер, то вы пользуетесь услугами третьих лиц по обработке и передаче данных. Поэтому согласие брать надо, чтобы субъект согласился с тем, что его данные будут предоставлены третьим лицам, т.к. на сервере эти данные доступны работникам фирмы-поставщика услуги. Тоже самое распространяется на клиент-банк при начислении заработной платы, которую вы обязаны платить по ТК. Теперь по первому вопросу. Если данные СРАЗУ с Вашего АРМ передаются на сервер целевой системы (ФНС, ПФР и т.п), и ЕСЛИ В ЗАКОНЕ ПРОПИСАНА возможность передачи даных в электронном виде, то согласие брать не нужно. |
|
| Автор: Игорь | 56183 | 11.03.2015 13:52 |
|
"И еще такое соображение. Посредники не являются конечными получателями, кроме того, вся информация, которая передается через эти системы - она находится в зашифрованном виде и по идее они не имеют к ней доступа."
А это уже взгляд со стороны ФСБ. Дело в том, что фирма-поставщик услуги передала Вам криптосредство (ПО) + ключи шифрования. Значит ее сотрудники знают как работает система шифрования и могут получить копии Ваших ключей. Следовательно, когда Вы передаете зашифрованные данные через сервера фирма-поставщика услуги, данные могут быть перехвачены и расшифрованы. Именно поэтому я раньше и писал: "Со стороны ФСБ были следующие указания: 1. Организации, предоставляющие облачные технологии, должны рассматриваться в модели нарушителя, как внешние нарушители. Мы их позже указали как лиц не заинтересованных в нарушении безопасности ПДн. 2. Модель нарушителя и угроз д/б составлена с учетом требований методички ФСБ. - See more at: ; |
|
| Автор: Макс | 56191 | 11.03.2015 14:46 |
|
Игорь
Получается. что когда пользователь заходит в личный кабинет (через WEB-сервис ) по сертификату ключа электронной подписи, то все операции, в том числе загрузка каких-либо файлов - она происходит в рамках протокола https. И данные шифруются с применением закрытого ключа клиента. Таким образом если посредник и может получить доступ к данным в личном кабинете пользователя (клиента), то это уже относится к атаке на криптосредства, которая должна быть рассмотрена в МУ по методичке ФСБ и является нарушением законодательства РФ. Игорь. Я совсем даже не пытаюсь опровергнуть Ваши доводы, я просто размышляю.))) Т.е. что я пытаюсь найти, какую лазейку? Договора, требования ит.п. - этот мелочь. Самое худшее - это брать согласие, там где оно никогда не бралось. И хотелось б этого избежать. Вот. |
|
Просмотров темы: 8087