Контакты
Подписка
МЕНЮ
Контакты
Подписка

Облачный сервис и ПДн - Форум по вопросам информационной безопасности

Облачный сервис и ПДн - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 >

Автор: Макс | 56016 27.02.2015 13:29
Товарищи, помогите. пожалуйста, разобраться в вопросе.
Есть ПДн, которые капитально определяют субъекта, да еще к тому же имеется специальная категория ПДн.

Эти данные необходимо передавать в некоторые госорганы (ФНС, Росстат).
И делать это лучше через Интернет с использованием СКЗИ, ЭП.

Рассматривается вариант использовать облачный сервис (например, СБИС++ или Контур-Экстер).

Но меня смущает то, что файлы с ПДн, которые предполагается передаваться через эти системы, будут оставаться на сервере этих Облачных сервисов, доступные через личный кабинет пользователя.

Как на это смотрит законодательство о защите конф. информации вообще и ПДн в частности?

Спасибо!

Автор: Макс | 56124 06.03.2015 13:07
Жаль,конечно, что никто не захотел поучаствовать в обсуждении.

Вероятно, подобная обработка ПД может быть расценена, как Поручение оператора в соответствии со 152-ФЗ?

Загвоздка в том, что для сбора этих данных имеется законное основание (ФЗ). Тот же закон устанавливает обязанность направлять все эти сведения в Органы госвласти.

Однако в законе не указанно каким способом это делать.
И тогда получается, что несмотря на то, что ПДн собираются, хранятся..., и передаются в госорганы на основании ФЗ, факт использования Облачных технологий для передачи ПДн, фактически налагает на оператора обязанность брать согласие субъекта.


Или я не правильно рассуждаю?

Автор: Практик | 56126 06.03.2015 14:13
Сугубо ИМХО

Оператор ПДн - это ваша организация, т.к. именно она обрабатывает ПДн, действует в интересах органов власти и т.п. Владелец "облака" (а также оператор связи; лицензиат, обслуживающий криптосредства; техподдержка ЛВС и пр.) - это субподрядчики, связанные договорными отношениями только _с_вами_ и не имеющие обязанностей ни перед владельцем ПДн, ни перед органами власти. Но включенные в технологию обработки ПДн.
Соответственно, ваш юротдел должен предусмотреть в договоре (контракте) меры по защите ПДн при их хранении (передаче и пр.) с использованием услуг данного хостинга, оператора или иного лицензиата, а также ЕГО ответственность за нарушение требований ФЗ и прочих мер защиты.
По хорошему. они обязаны согласовать с вами предпринятые меры и вы оцениваете их соответствие Приказу 21 (как оператор).
По минимуму, вы ему поручаете обеспечить защиту своей части согласно вашего ТЗ (на основе классификации ПДн которую субподрядчик за вас делать не сможет).

Автор: Макс | 56129 07.03.2015 08:43
Практик

Это конечно, несколько сложноватая схема.

Вообще проблемы (вопроса) здесь два:
1) Нужно ли сервисы (посредники), которые передают в госорганы ПДн, при этом с использованием WEB-интерфейса считать поручением на обработку ПД по 152 закону или нет?
2) И если это поручение, то, при условии, что передача всех этих ПД (и вообще их сбор) регламентированы ФЗ, нужно брать с субъектов согласие ИМЕННО НА ЭТУ ПЕРЕДАЧУ?

Автор: Игорь, Аппарат Губернатора и Правительства Омской области | 56148 10.03.2015 14:06
Добрый день, Макс.
Полтора года назад, когда я работал в ком.организации, мы готовили к проверке и сопровождали организации при прохождении проверки со стороны Роскомнадзора (далее - РКН) и ФСБ (т.к. указанные системы используют криптосредства).
Передача сведений через системы СБИС++ или Контур-Экстер воспринимались РКН следующим образом:
1. Передача через такие системы не запрещена.
2. Организации, предоставляющие облачные технологии, являются лицами привлеченными к обработке ПДн на основании договора.
3. В договоре д/б прописана ообязанность такой организации соблюдать требования ст. 19 152-ФЗ. И поттверждение, что соблюдают (в виде официального ответа на ваше письмо или информации с сайта организации об аттестации их системы).
4. В согласии на обработку ПДн такие организации обязательно указываются как лица привлеченные к обработке (с реквизитами организации:наименование, юридический и фактический адрес), котрым будут передаваться (предоставляться) ПДн (указывается состав) по открытым каналам связи, включая сеть Интернет, с применением сертифицированных средств криптографической защиты.
5. Согласие берется со всех субъектов чьи ПДн будут передаваться через облачные системы.
Со стороны ФСБ были следующие указания:
1. Организации, предоставляющие облачные технологии, должны рассматриваться в модели нарушителя, как внешние нарушители. Мы их позже указали как лиц не заинтересованных в нарушении безопасности ПДн.
2. Модель нарушителя и угроз д/б составлена с учетом требований методички ФСБ.

Автор: Макс | 56171 11.03.2015 13:09
Игорь
Спасибо за очень хороший, обстоятельный комментарий.

>>Передача сведений через системы СБИС++ или Контур-Экстер воспринимались РКН следующим образом: <<
А относится ли данный случай к ситуации, когда БД находится на локальной машине и подписи формируются там же, а дальше в зашифрованном виде передаются по назначению?
Мне кажется, что это уже не облачные технологии?


>>В согласии на обработку ПДн такие организации обязательно указываются как лица привлеченные к обработке<<
Это очень серьезная проблема.
Дело в том, что в настоящий момент для обработки ПДн с ФЛ согласие не берется, т.к. всё от начала до конца регламентируется ФЗ.
Это что ж получается, что для исполнения возложенных тем же ФЗ требований по передачи информации в госорганы, НО с использованием облачного сервиса придется брать на это с каждого ФЛ согласие?

Проще каждый отчетный период относить информацию через курьера.

Автор: Макс | 56175 11.03.2015 13:23
И еще такое соображение.
Посредники не являются конечными получателями, кроме того, вся информация, которая передается через эти системы - она находится в зашифрованном виде и по идее они не имеют к ней доступа.

Автор: Игорь | 56179 11.03.2015 13:45
Макс
Начну со второй части.
В федеральных законах предусмотрена обязанность предоставлять отчетность в соответсвующие органы, и в некоторыз законах даже прописана возможность передачи данных в эелектронном виде, но ни в одном законе НЕ ПРОПИСАНО с помощью КАКОЙ КОНКРЕТНО системы (СБИС++ или Контур-Экстер) это делать.
Если Вы пользуетесь СБИС++ или Контур-Экстер через браузер, то вы пользуетесь услугами третьих лиц по обработке и передаче данных. Поэтому согласие брать надо, чтобы субъект согласился с тем, что его данные будут предоставлены третьим лицам, т.к. на сервере эти данные доступны работникам фирмы-поставщика услуги.
Тоже самое распространяется на клиент-банк при начислении заработной платы, которую вы обязаны платить по ТК.

Теперь по первому вопросу.
Если данные СРАЗУ с Вашего АРМ передаются на сервер целевой системы (ФНС, ПФР и т.п), и ЕСЛИ В ЗАКОНЕ ПРОПИСАНА возможность передачи даных в электронном виде, то согласие брать не нужно.

Автор: Игорь | 56183 11.03.2015 13:52
"И еще такое соображение. Посредники не являются конечными получателями, кроме того, вся информация, которая передается через эти системы - она находится в зашифрованном виде и по идее они не имеют к ней доступа."
А это уже взгляд со стороны ФСБ.
Дело в том, что фирма-поставщик услуги передала Вам криптосредство (ПО) + ключи шифрования. Значит ее сотрудники знают как работает система шифрования и могут получить копии Ваших ключей. Следовательно, когда Вы передаете зашифрованные данные через сервера фирма-поставщика услуги, данные могут быть перехвачены и расшифрованы.
Именно поэтому я раньше и писал: "Со стороны ФСБ были следующие указания: 1. Организации, предоставляющие облачные технологии, должны рассматриваться в модели нарушителя, как внешние нарушители. Мы их позже указали как лиц не заинтересованных в нарушении безопасности ПДн. 2. Модель нарушителя и угроз д/б составлена с учетом требований методички ФСБ. - See more at: http://www.itsec.ru/forum.php?from=-1&sub=10806#sthash.D2fsAtWG.dpuf";

Автор: Макс | 56191 11.03.2015 14:46
Игорь

Получается. что когда пользователь заходит в личный кабинет (через WEB-сервис ) по сертификату ключа электронной подписи, то все операции, в том числе загрузка каких-либо файлов - она происходит в рамках протокола https.
И данные шифруются с применением закрытого ключа клиента.

Таким образом если посредник и может получить доступ к данным в личном кабинете пользователя (клиента), то это уже относится к атаке на криптосредства, которая должна быть рассмотрена в МУ по методичке ФСБ и является нарушением законодательства РФ.


Игорь.
Я совсем даже не пытаюсь опровергнуть Ваши доводы, я просто размышляю.)))


Т.е. что я пытаюсь найти, какую лазейку?
Договора, требования ит.п. - этот мелочь.
Самое худшее - это брать согласие, там где оно никогда не бралось. И хотелось б этого избежать. Вот.

Страницы: 1 2 >

Просмотров темы: 8087

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*