Контакты
Подписка
МЕНЮ
Контакты
Подписка

Какие ИСПДн, необходимо указывать в перечне ИСПДн - Форум по вопросам информационной безопасности

Какие ИСПДн, необходимо указывать в перечне ИСПДн - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 >

Автор: Вопрос по перечню ИСПДн (ПП№221) | 67477 14.12.2016 13:46
Добрый день,коллеги! Не могу до конца понять какие ИСПДн, необходимо указывать в перечне ИСПДн. Насколько я понял необходимо указывать в перечне системы в которых мы являемся оператором ПД (с этим все понятно),так же необходимо заполнить поля типы угроз и уровень защищенности (Здесь я могу заполнить поля у тех систем которые были разработаны в моем учреждении.У систем которые были разработаны вышестоящей организацией данные этих полей мне не известны, узнать их не получится, так как у вышестоящей организации не разработана модель угроз). Вопрос как быть?

Автор: WORM, MK | 67479 14.12.2016 13:56
Указывайте те ИСПДн, оператором которых является вы (ваша организация). За других же вы отвечать не можете?
(хотя в госорганах сплошь и рядом всех собак вешают на кого-то одного, не понимая термина "оператор" и требований ПП-211)

Автор: oko | 67481 14.12.2016 14:44
Думается мне, что для подстраховки (раз уж в Центре модели нет и класс не присвоен) следует указать правду: такие-то ИСПДн "свои" - вот по ним полная раскладка, а такие-то центральные или чужие - по ним "информацией не владею". Ибо позже доказать на словах во время проверки, что "ИСПДн не наша", куда сложнее, чем заранее и документальным утвержденным путем...
Другой вопрос, защищать их самостоятельно или нет, если они не защищены (не просто документально не закрыты, а вообще никак и ничем не оборудованы)? Потому что принципы "Голова далеко, а вы-то здесь" и "обработка есть? значит вы и виноваты в ее недостатках" работают сплошь и рядом, увы. В такой ситуации, пожалуй, единственный выход - закрыться документально и долбить Головняк на тему разнарядки и принятия решений...

Автор: Алексей | 67482 14.12.2016 14:55
Постараюсь объяснить более подробно на живом примере. Администрация города,кучу Департаментов (каждый Департамент отдельное юридическое лицо, многие имеют свои ИТ управления, имеют право разрабатывать свои ИС). Один из Департаментов отвечающий за информатизацию в городском округе разработал и внедрил систему документооборота, данной системой обязали пользоваться все остальные департаменты. Получается все департаменты являются операторами, каждый департамент "осуществляет обработку персональных данных, а также определяет цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными". Подобных систем очень много, не могу для себя уяснить кто является оператором в данных системах,соглашений и документов определяющих разграничение полномочий нет. Возможно я не правильно понимаю трактовку закона, и оператором является департамент который разработал СЭД.

Автор: Алексей | 67483 14.12.2016 14:59
Спасибо,oko,WORM!Ситуация именно такая,последую Вашим советам.

Автор: Алексей | 67487 14.12.2016 16:38
Тема переименовалась в Алексей). Еще возник вопрос по ПП 221,в той же системе СЭД, есть модуль обращения граждан в котором обр. персональные данные граждан, в нем работает ограниченное число сотрудников, остальные сотрудники не работают с данным модулем, обрабатывают служебную документацию не содержащую ПД в другом модуле, но через систему поиска могут получить доступ с обращениям граждан, персональным данным (недоработка системы). Получается все сотрудники организации осуществляют доступ к персональным данным и всех указывать в перечне?

Автор: oko | 67490 14.12.2016 22:20
to Алексей
Нет, вы верно указали - это недоработка системы. Указываете только тех сотрудников, которые имеют право в вашей организации обрабатывать ПДн субъектов ПДн (извиняюсь за вынужденный законом каламбур). Про доступ других сотрудников указываете уже при моделировании угроз, оцениваете и, желательно, долбите руководство с вопросом "что делать?" Ибо однозначно решить проблему самостоятельно не сможете. Но бумага с официальной резолюцией (что кто-то принял на себя ответственность за существующую недоработку) должна быть и снимать ответственность с вас и с других сотрудников, невольно получающих потенциальный доступ к ПДн в этой системе. А дальше по-хорошему надо закрываться. Либо орг.мерами (типа обучения и контроля, что лазать в поисковик за чужими ПДн - нехорошо, если ты не уполномочен) - жиденький метод (но для регулятора пройдет), либо тех.мерами - вплоть до жалобы разработчикам, чтобы исправляли баги...

Автор: Алексей | 67496 15.12.2016 08:17
Спасибо,oko!Еще возник вопрос по должностной инструкции ответственного за организацию обработки персональных данных,она идет отдельным документом или ее нужно совмещать с основной должностной инструкцией сотрудника,я смотрю все делают отдельным документом,получается у сотрудника будет две должностных инструкции?

Автор: Работник холдинга | 67498 15.12.2016 11:16
Алексей | 67496

Здравствуйте.
В должностную работника вносится запись о том, что работник является лицом, ответственным за организацию... + приказом руководителя вводится инструкция (не должностная) ответственного за организацию ..., в которой перечисляются права и обязанности.

Автор: Алексей | 67504 15.12.2016 12:45
Всем спасибо за помощь!По ходу разработки возникают все новые вопросы!Сейчас разрабатываю положение о порядке организации обработки и обеспечения безопасности персональных данных на основе образца рекомендованного областью, есть пункт значение которого мне не понятно "Обработка персональных данных без использования средств автоматизации в электронном виде осуществляется, на внешних электронных носителях информации. При отсутствии технологической возможности осуществления обработки персональных данных в электронном виде без использования средств автоматизации на внешних носителях информации необходимо принимать организационные (охрана помещений) и технические меры (установка сертифицированных средств защиты информации), исключающие возможность несанкционированного доступа к персональным данным лиц, не допущенных к их обработке." Что имеется в виду под ''Обработка персональных данных без использования средств автоматизации в электронном виде''?

Страницы: 1 2 >

Просмотров темы: 6362

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*